#i-am — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #i-am, aggregated by home.social.
-
Match IAM with fun. Literally. 🎲 Packed with identity-related jokes and #IAM industry humor, our #MemePoint game is a great way to bond with your team, decompress after a long deployment, or survive yet another access review. 😎
👉 Download the print-ready files: https://evolveum.com/memepoint/
-
SSO под другим углом
SSO принято считать системой единого входа: она проверяет пользователя и выдаёт токен. Но в этой же точке можно собирать подтверждённые данные, применять внешние политики, запускать обязательные действия и уведомлять другие системы о новой сессии. Разберём, как SSO формирует единый пользовательский контекст и как Claims Providers, AuthZEN, SSF/CAEP и Script Runner расширяют его роль — от системы входа до платформы управления корпоративной идентичностью.
https://habr.com/ru/articles/1074438/
#SSO #IAM #OpenID_Connect #AuthZEN #SSF #CAEP #claims #аутентификация #управление_доступом #архитектура
-
Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают
Бакет в S3 — не просто папка для файлов, а ресурс, на котором хранилище принимает решение о доступе к объектам. Пока доступ контролирует только nginx или собственный прокси, у любого обладателя действующего ключа остаётся прямой путь к S3 endpoint. Достаточно указать другой --endpoint-url в aws-cli. Прокси не увидит запрос, а хранилище вернёт 200, если на самом бакете нет правил, способных его остановить. Меня зовут Стас Погоржельский, я технологический евангелист VK Cloud . В статье разберём, как вернуть авторизацию туда, где лежат данные: выдать ключи минимальной области — на бакет или префикс — и дополнить их Bucket Access Policy. Посмотрим, что из шести функций прокси действительно переезжает в хранилище, что переносится лишь частично, а что остаётся снаружи: бизнес-логика допуска, лимиты на конкретного принципала, аудит с бизнес-контекстом и гарантированный запрет нешифрованного трафика. Дальше разложим решение endpoint на политику бакета, область действия ключа и ACL; отделим явный Deny от запрета по умолчанию, проверим, как режим OwnershipControls может выдать доступ в обход политики. На примере AWS-политики покажем, почему знакомый JSON нельзя переносить без ревью: у VK Object Storage ограничен набор Condition, а aws:SecureTransport и s3:prefix не работают. Затем соберём политику четырьмя итерациями — Resource, Principal, aws:SourceIp и явный Deny — и подтвердим результат матрицей из 16 запросов с ожидаемыми 200, 403 и открытыми вопросами, которые надо снять на своём стенде. В конце настроим наблюдение по Cloud Audit, разберём, какие доказательства переноса пригодятся для ИБ и аудита, и составим чек-лист для переезда между AWS S3, Ceph, MinIO, Yandex Object Storage и VK Object Storage. Главный критерий успеха здесь не сохранённый JSON и не работающий разрешённый запрос, а отказ там, где доступ должен быть закрыт.
https://habr.com/ru/companies/vktech/articles/1066258/
#vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3
-
🎊 LSC 2.3.1 released!
This version fixes some bugs on 2.3 version.
🔗 More information on https://projects.ow2.org/view/lsc/lsc-2-3-1-released/
-
Models to assess scenarios of futures often reflect Western concerns and values. They assume persistent inequalities, obscure ethical or normative choices, and systematically fail to include stakeholders and scientists from other cultures.
"
• We explore limitations of modelling science in assessing different justice dimensions
• We emphasise various procedural, recognitional, and epistemic justice considerations
• We take aim at the disconnect with non-modellers and Global South underrepresentation."Alexandros Nikas et al. (2026). https://doi.org/10.1016/j.futures.2026.103850 🧩 🧵
#futures #anticipation #bias #modelling #modeling #models #IAM #IAMs #climatePolicy #science #climateScience
-
Zero Trust для ИИ-агентов: почему отдельной идентичности недостаточно
Привет, Хабр! Меня зовут Денис Корбаков, я технический директор «Смарт-Софт». Мы разрабатываем NGFW и регулярно разбираем, какие сетевые события можно использовать для независимого контроля автоматизированных систем. Последний год эта задача резко усложнилась. В инфраструктуре массово появился новый операционный тип машинного субъекта: автономный агент, который сам выбирает инструменты, меняет контекст и делегирует полномочия. Zero Trust никогда не ограничивался только людьми. NIST SP 800-207 прямо включает в модель non-person entities: сервисы, приложения, автоматизированное ПО, и обсуждает их ещё с версии 2020 года. Субъект как класс не новый, новыми являются масштаб, автономность и модель поведения. Большинство корпоративных реализаций IAM на практике заточены либо под человека с интерактивной сессией, либо под стабильный сервисный аккаунт, который работает годами с предсказуемым поведением. ИИ-агент находится между этими моделями: не человек, способный самостоятельно оценить допустимый объём своих полномочий, и не полностью статичный сервис с неизменным поведением. Как отмечает исследование Cloud Security Alliance, проведённое при поддержке Aembit , существующие подходы к IAM испытывают нагрузку, на которую изначально не проектировались.
https://habr.com/ru/articles/1071750/
#Zero_Trust #ИИагенты #IAM #машинная_идентичность #workload_identity #prompt_injection #MCP #NIST_SP
800207 #SPIFFE #NGFW -
Protecting your breakglass accounts: https://marshsecurity.org/securing-your-breakglass-accounts/
Breakglass accounts are one of those controls that everyone agrees are important, yet they're frequently overlooked when it comes to ongoing security hygiene.
In my latest blog. I discuss practical approaches to securing Microsoft emergency access accounts.
The goal of a break glass account is to help you recover from an identity-related outage, not become the cause of your next security incident.
If you're working with Entra ID, Microsoft 365, Defender, or Zero Trust architectures, I'd be interested to hear how your organisation approaches emergency access.Read the blog: https://marshsecurity.org/securing-your-breakglass-accounts/
#Microsoft365 #EntraID #MicrosoftDefender #CyberSecurity #SecurityArchitecture #ZeroTrust #CloudSecurity #IdentityAccessManagement #IAM #CyberDefence #SecurityEngineering #InfoSec #M365 #TechCommunity
-
Stop guessing if IAM policies work. Test them programmatically with the AWS CLI policy simulator. This snippet builds a JSON payload with principal, actions, and resources, then calls `iam simulate-principal-policy` to get allow/deny decisions with evaluation reasons. Works on Ubuntu 22.04, RHEL 9, macOS 14. #aws #iam #policy-simulator #ValtersIT
https://www.valtersit.com/vault/verify-iam-policies-with-policy-simulator-via-aws-cli-808d0e/
-
Как мы тестировали отказоустойчивость MWS Cloud Platform и при чём тут швейцарский сыр
Всем привет! Я Андрей Халиуллин — руководитель направления IAM & Security Services
https://habr.com/ru/companies/mws/articles/1070602/
#cloud #mwscloudplatform #MWS_Cloud #отказоустойчивость #iam #AZ #object_storage
-
📦 OpenLDAP 2.6.14 and 2.7.0 released, and LTB packages available!
🔗 https://projects.ow2.org/view/ldaptoolbox/ltb-openldap-2-6-14-and-2-7-0-packages-released/
-
🌟 LemonLDAP::NG 2.23.3 released!
ℹ️ Security fix for CVE-2026-19349 and other bug fixes
➡️ https://projects.ow2.org/view/lemonldap-ng/lemonldap-ng-2-23-3-is-out/
#IAM #SSO #CAS #SAML #OpenIDConnect #OpenSource #LogicielLibre #Perl
-
🎊 LSC 2.3 released!
This version brings new features like javascript in LDAP filters, bypass getOne step, fetch all attributes and EL10 package.
🔗 More information on https://projects.ow2.org/view/lsc/lsc-2-3-released/
-
Путь джедаев: создание компонента IAM в Astra Cloud Platform 2.1
Хабр, и снова здравствуй) На связи Алексей Боровиков, архитектор Astra Cloud. Тут такое дело, мы выкатили мажорный релиз нашей облачной платформы. Работа была проделана колоссальная, я не буду писать все изменения, иначе это будет не статья, а книга. Поэтому решил сфокусироваться на одном компоненте и рассказать, как мы его сделали и почему. Речь идет про IAM — Identity and Access Management. Он отвечает на главные вопросы облачной безопасности: кто, что сделал и имел ли на это право. Итаааак…
-
Tired of unused AWS IAM roles piling up? This Python + boto3 script auto-detects roles idle for 90+ days, skips instance-profile and service-linked roles, detaches managed policies, deletes inline ones, then removes the role. Works with Python 3.9+ and AWS CLI 2.x. #security #aws #iam #ValtersIT #snippet
https://www.valtersit.com/vault/automated-aws-iam-role-cleanup-with-python-and-boto3-7b52a5/
-
Clean up unused IAM roles with AWS CLI: this script uses Access Advisor to generate last-accessed reports, flags roles idle for 30+ days, then disables/deletes them to shrink your attack surface. Requires bash 4+, AWS CLI v2. #aws #iam #roles #snippet #ValtersIT
https://www.valtersit.com/vault/detect-and-disable-unused-iam-roles-using-access-advisor-61f9d6/
-
Киберустойчивость начинается с данных
Авторы: Екатерина Гафиятуллина, менеджер по развитию бизнеса Innostage, и Артём Шмарев , руководитель центра компетенций по управлению данными Юникон Бизнес Солюшнс Данные перестали быть вспомогательным ресурсом для отчётности или аналитики. Сегодня они лежат в основе операционной деятельности организаций, клиентских сервисов, производственных процессов и стратегических решений. Но в то же время данные становятся одной из главных мишеней для кибератак. При этом бизнес требует мгновенного доступа к данным — для аналитики, машинного обучения, цифровых продуктов и автоматизации. Но чем активнее они циркулируют между внутренними системами, облачными хранилищами, подрядчиками и ИИ-контурами, тем сложнее обеспечить их защиту и управляемость. На этом фоне ключевой вызов для CISO (Chief Information Security Officer, директор по информационной безопасности) и топ-менеджмента — отсутствие полной картины: какие данные существуют, где они хранятся, кто имеет к ним доступ, как они перемещаются и какие риски создают для бизнеса.
https://habr.com/ru/companies/innostage/articles/1067036/
#киберустойчивость #управление_данными #защита_данных #киберриски #siem #dlp #iam #Innostage_Cardinal_Platform #arenadata_catalog
-
Архитектура под замену: чему нас научил переход с OIDC на Kerberos
Нужно было заменить OIDC на Kerberos при внедрении платформы в облако заказчика. Простая замена не сработала: пользовательский контекст и межсервисные вызовы оказались плотно завязаны на OIDC. В статье рассказываю, как мы искали компромиссное решение, пересматривали границы между бизнес-логикой и инфраструктурой и довели проект до приемки без полной переработки платформы. Что пошло не так
https://habr.com/ru/companies/cloud_ru/articles/1065624/
#Kerberos #OIDC #JWT #IAM #микросервисы #аутентификация #токены #архитектура #облако