Прямой ответ
Изменить роль или полномочие — не значит удалить имя из одного списка. Событие изменения нужно записать и контролируемо передать каждой связанной цели: системам идентичности, кадровым и юридическим записям, матрицам подписи, системам доступа, ключам API, устройствам, агентам, веб-страницам и машиночитаемым записям.
Простыми словами
Если отключить пропуск уходящего сотрудника в главный корпус, но оставить ключ от склада, электронную почту и удалённый доступ, уход не завершён. Каждую дверь нужно проверить отдельно.
Почему это важно
Неполное прекращение доступа оставляет остаточные права, несанкционированное представление, устаревшие сведения на сайте и бесхозные учётные записи. Центральная запись может выглядеть актуальной, пока реальные системы продолжают признавать прежние полномочия.
Не путать
- Прекращение роли и закрытие всех путей доступа — не одно событие.
- Приостановление, отзыв и истечение срока — разные состояния.
- Изменение записи отличается от применения изменения в целевой системе.
Что делать
- Запишите идентификатор, тип, время, причину и одобрение изменения.
- По реестру систем найдите все затронутые цели и поверхности публикации.
- Сначала закройте пути высокого риска.
- Отдельно проверьте токены, ключи, сеансы, членство в группах и делегирования агентам.
- Получите доказательство применения и обратного считывания для каждой цели.
- Не стирайте записи, необходимые для исторической ответственности.
Как проверить
- Дошло ли изменение до каждой цели?
- Работает ли прежний сеанс или средство аутентификации?
- Показывают ли веб- и машиночитаемые записи текущую роль?
- Не остались ли служебные или агентские учётные записи без владельца?
- Подтверждено ли решение о закрытии доказательствами?
Ограничение
Удаление подходит не всегда. Действующие полномочия должны прекратиться, а исторические журналы, обязанности хранения и аудиторские доказательства — сохраниться.
Запомните одной фразой
Когда роль прекращается, закройте все открытые ею двери, а не только удалите имя из одного списка.
Источники этой записи
- S22Министерство торговли Республики Турция, *MERSİS <unk> Центральная система регистрации*Официальный орган
- S24NIST SP 800-63-4, *Digital Identity Guidelines*Стандарты
- S25NIST SP 800-63B-4, *Authentication and Authenticator Management*Стандарты
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Стандарты
- S27IETF, RFC 7644, *System for Cross-domain Identity Management: Protocol*Стандарты
- S28IETF, RFC 9967, *SCIM Roles and Entitlements Extension*Стандарты

