Почему MFA в каждом сервисе не решает проблему доступа
Разбираем, почему отдельный второй фактор в GitLab, VPN и внутренних системах не заменяет единую точку управления доступом.
В чём проблема
Когда компания подключает второй фактор отдельно в каждом сервисе, защита входа действительно становится лучше. Но управление доступом остаётся разрозненным: учётная запись сотрудника продолжает жить в VPN, GitLab, Grafana и внутренних системах независимо друг от друга.
Что происходит при увольнении
- администратор блокирует пользователя в Active Directory;
- затем вручную проверяет остальные системы;
- активные сессии могут продолжать работать;
- единого журнала действий нет.
В результате MFA защищает отдельный вход, но не отвечает на главный вопрос: где у сотрудника ещё остался доступ.
Что меняет единый вход
При централизованной схеме Active Directory остаётся источником пользователей, а приложения доверяют одной точке аутентификации. В ней задаётся второй фактор, создаётся общая сессия и фиксируются события входа.
Блокировка учётной записи становится единым действием, а не чек-листом из десяти систем.
С чего начинать
Не обязательно сразу подключать всю инфраструктуру. Для пилота достаточно выбрать два приложения с OpenID Connect, тестовую группу в AD и проверить четыре сценария: вход, MFA, изменение группы и блокировку пользователя.
Если эти сценарии работают предсказуемо, можно планировать подключение остальных систем.