单点登录
把您的应用系统接入同一个身份提供方,让员工只需登录一次,一旦有人离职,也能在一处集中撤销访问权限。
企业往往在应用系统数量足够多、每个系统都有各自的登录方式、员工在密码之间疲于应付、IT 部门要靠人工处理访问请求时,才会在迪拜聘请 IAM 工程师。这份工作动手性强、以配置为主:搭建单点登录让一次登录真正覆盖应有的范围,妥善推行多因素认证,接通自动化账号配置让新员工第一天就能获得权限,并清理一份随时间逐渐偏离现实的目录。
这种偏离很常见,也在悄悄地付出代价。几个月前就已离职员工的账号、为一个已经结束的项目授予的权限、没人能追溯到具体人员的共享登录,所有这些累积起来的风险,与任何一次巧妙的攻击无关,而完全是因为基本的整理工作从未被认真做过。
本页介绍身份工作中动手搭建和配置的一面。如果您真正需要的,是一套访问评审、特权访问控制和可供审计的治理项目,而不是日常配置,我们的 身份访问管理工程师 页面专门介绍这类更资深、项目管理层面的工作。
这个岗位构建什么
真实的身份系统,而不是一份关于它们的政策文件。
把您的应用系统接入同一个身份提供方,让员工只需登录一次,一旦有人离职,也能在一处集中撤销访问权限。
在所有持有敏感信息的应用中妥善推行 MFA,而不只是止步于大多数配置停留的邮箱收件箱。
让新员工入职或岗位变动自动触发相应权限,而不是靠一份在某人邮箱里躺上好几天的手动申请。
找出并移除随时间累积的失效账号、无主权限和被遗忘的共享登录。
围绕一个角色实际需要的内容来构建权限结构,让访问权限能够按组授予和撤销,而不是逐一处理单个登录。
随着企业采用新工具,把它们接入您的身份体系,让单点登录始终真正完整,而不是只覆盖了一部分。
值得关注的技能
真实的配置经验,对照您自己的技术栈来核实。
| 技能或工具 | 合格的表现 | 为何重要 |
|---|---|---|
| 某个身份平台 | 对企业正在使用或计划使用的具体平台,具备动手配置经验 | 不同身份平台在细节上差异很大,纸上谈兵无法直接套用 |
| 认证协议 | 熟悉现代单点登录和多因素认证在底层的实际运作方式 | 配置不当的认证,是身份体系悄悄失效最常见的原因之一 |
| 目录整洁习惯 | 主动排查失效账号,而不是等人提醒才去做 | 疏于维护的目录,会逐渐成为一个不断增长、看不见的风险源 |
| 账号配置脚本能力 | 能自动完成账号创建和撤销,而不是每次都手动操作 | 手动配置无法规模化,也是离职处理最容易被遗漏的环节 |
| 变更纪律 | 仔细测试身份相关改动,清楚一次失误可能锁死整个企业 | 身份系统处在一切系统的最前端,这里出错影响格外巨大 |
微软自己对 Identity and Access Administrator 认证的描述,涵盖实现身份验证、在整个生命周期中管理身份,以及应用零信任原则,这在您于迪拜聘请 IAM 工程师时,是一份带候选人走一遍的合理核查清单。
合作方式
项目制适合一项明确界定的工作,例如在整个应用体系中推行单点登录,或进行一次性的目录清理,有明确的完成节点。当这项工作变成持续性的日常任务,例如定期访问评审、持续的证据收集,而不是一次性的整理,专属聘请就更合适。招聘支持适合希望在了解这项工作的大致范围后,把这项能力长期纳入自己团队的企业。无论您选择哪种合作方式,我们都会在任何配置改动开始之前,先确认哪些系统在范围之内。
评估候选人
针对真实、细致配置工作的核查方式。
无论您自己完成面试,还是把候选人筛选交给我们作为招聘支持的一部分,都可以使用以下核查项。
它当时处于什么状态,他们优先修复了什么、原因是什么,这能揭示他们在真实约束下如何权衡风险。
询问某人入职和离职时,各个系统里具体发生了什么,以及这个流程通常在哪里出现漏洞。
询问他们如何处理员工的抵触情绪,或者共享设备、没有智能手机的一线员工这类棘手的边缘情况。
一个可信的回答,会描述一种分阶段或低风险的方式,在改动波及所有人之前先验证它。
问问他们期望多久评审一次谁能访问什么,以及当没人能解释某个账号为何拥有某项权限时,他们会怎么做。
认证
在这里,特定平台的证书比通用安全徽章更有分量。
微软将该认证描述为涵盖身份生命周期管理、认证,以及面向使用 Microsoft Entra 的组织的身份治理,定位为中级水平的从业者。对于已经使用该平台的企业来说,这是一个有力的信号。
Okta 提供从 Professional 到 Technical Architect 的分级认证路径,外加 Workflows 等专项方向,如果企业使用 Okta 而非以微软为核心的身份体系,这一点尤其值得专门核查。
阿联酋相关事项
在身份工作中直接会遇到的一个领域。
《2021 年第 45 号联邦法律令》,即阿联酋的联邦数据保护法,规定了保护个人数据的义务,而谁能访问哪些系统,正是支撑这一要求最直接、最实际的控制手段之一,每当您在迪拜聘请 IAM 工程师并为其设定首要任务时,都值得明确提出这一点。
如果员工队伍确实是双语的,请在全企业推行之前,检查任何自助身份门户、密码重置流程或 MFA 注册界面,是否真的能在阿拉伯语环境下良好运作,而不只是英语环境。
直接解答
在实践中两个头衔都描述身份相关工作,企业也常常混用。在本网站上,IAM 工程师专指动手配置的一面,例如单点登录和账号配置。我们的身份访问管理工程师页面专门介绍治理和访问评审这类更偏项目管理层面的工作。
即便是小规模的技术栈也能从中受益,因为一开始就把单点登录做对,能省去日后梳理一堆分散登录的麻烦。范围较小,所以这项工作往往更适合以项目制而非专属岗位来完成。
通常是失效账号和无主权限,也就是那些已经离职或换了岗位、但登录权限或权限从未被撤销的人。这项工作并不光鲜,但能迅速消除真实的风险。
可以,这正属于这个岗位的核心范围,而在所有重要应用中(不只是邮箱)妥善推行多因素认证,是最常见的早期合作项目之一。
在实际操作层面需要,尤其是围绕入职、调岗和离职的环节,因为如果账号配置忽视了企业实际的入职和离职流程,很快就会与现实脱节。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。