IAM ja Keycloak – miksi identiteetin- ja pääsynhallinta kannattaa huomioida jo järjestelmän suunnitteluvaiheessa

Identiteetin- ja pääsynhallinta (IAM) parantaa tietoturvaa, helpottaa käyttäjähallintaa ja luo vakaan perustan digitaalisille palveluille.

Yrityksen kasvaessa myös käyttäjien määrä, järjestelmät ja integraatiot lisääntyvät. Samalla käyttöoikeuksien hallinnasta tulee helposti sekavaa: tunnuksia ylläpidetään useassa paikassa, oikeuksia jää voimaan tarpeettomasti ja uusien palveluiden käyttöönotto hidastuu. Tässä artikkelissa käymme läpi, mitä tarkoittaa identiteetin- ja pääsynhallinta (IAM), miksi sen huomioiminen on tärkeää ja miksi Keycloak on siinä oiva väline.

Ongelmat konkretisoituvat usein siinä vaiheessa, kun käyttäjähallinta alkaa kuormittaa yrityksen IT-tukihenkilöitä tai tietoturvavaatimukset kiristyvät. Tässä kohtaa identiteetin- ja pääsynhallinta nousee tärkeäksi osaksi digitaalista infrastruktuuria. Vaikka IAM mielletään usein kirjautumisratkaisuksi, sen merkitys ulottuu huomattavasti laajemmalle. Hyvin suunniteltu IAM-ratkaisu tukee tietoturvaa, helpottaa käyttäjähallintaa ja luo perustan järjestelmäkokonaisuuksille, joita voidaan kehittää myös tulevaisuudessa.

IAM-järjestelmää voi verrata toimistorakennuksen kulunvalvontaan. Työntekijällä on yksi kulkukortti, jolla hän pääsee rakennukseen, oman yrityksensä tiloihin ja niihin neuvotteluhuoneisiin, joihin hänellä on oikeus. Rakennuksen järjestelmät luottavat siihen, että kulkukortti kertoo tarvittavat tiedot työntekijän pääsyoikeuksista. Digitaalisissa palveluissa IAM toimii samalla periaatteella: käyttäjä tunnistetaan kerran, minkä jälkeen eri järjestelmät voivat luottaa tähän tunnistukseen ja myöntää pääsyn vain niihin toimintoihin, joihin käyttäjällä on oikeus.

 

IAM on digitaalisen palvelusi ovenvartija

IAM vastaa siitä, että käyttäjän henkilöllisyys voidaan todentaa luotettavasti ja että hän pääsee käsiksi vain niihin tietoihin ja toimintoihin, joihin hänellä on oikeus. Samalla se tarjoaa keskitetyn tavan hallita identiteettejä useiden eri järjestelmien välillä. Kun käyttäjätiedot ja käyttöoikeudet eivät ole hajallaan eri sovelluksissa, myös niiden ylläpito helpottuu merkittävästi.

Käyttöoikeuksia voi ajatella myös kerrostalon näkökulmasta. Jokaisella asukkaalla on oma avaimensa, joka sopii sekä rapun ulko-oveen että kotioveen. Lisäksi avain voi oikeuttaa kulkemaan yhteisiin tiloihin, kuten pyörävarastoon tai saunatiloihin, mutta ei esimerkiksi talotekniikan lukittuun huoltotilaan. Isännöitsijällä taas saattaa olla yleisavain, jolla hän pääsee tarvittaessa kaikkiin tiloihin. Käyttäjän identiteetti on sama, mutta käyttöoikeudet määräytyvät hänen roolinsa mukaan. Organisaation tietojärjestelmissä periaate on täsmälleen sama.

Keycloak identiteetin- ja pääsynhallinnan (IAM) alustana

IAM-ratkaisuja voidaan toteuttaa useilla eri teknologioilla, ja sopiva vaihtoehto riippuu aina organisaation tarpeista. Olemme hyödyntäneet Keycloakia useissa IAM-toteutuksissa, kuten esimerkiksi Eloisan digitaalisessa asiointiratkaisussa, sillä se tarjoaa joustavan ja laajennettavan perustan erilaisiin järjestelmäkokonaisuuksiin. Sen vahvuus on erityisesti siinä, että se tukee yleisimpiä tunnistautumisstandardeja ja mukautuu hyvin osaksi olemassa olevaa järjestelmäympäristöä. 

Mitä Keycloack siis käytännössä tarkoittaa? Keycloak on avoimen lähdekoodin identiteetin- ja pääsynhallintaratkaisu, joka tukee yleisimpiä tunnistautumisstandardeja, kuten OpenID Connectia, OAuth 2.0 ja SAML. Sen avulla voidaan toteuttaa esimerkiksi kertakirjautuminen (SSO), monivaiheinen tunnistautuminen (MFA), keskitetty käyttäjähallinta sekä integraatiot ulkoisiin identiteettipalveluihin.

Keycloak soveltuu hyvin sekä uusien digitaalisten palveluiden että olemassa olevien järjestelmien identiteetin- ja pääsynhallintaan. Sen avulla voidaan keskittää käyttäjien tunnistautuminen, hallita käyttöoikeuksia ja liittää uusia sovelluksia samaan tunnistautumisratkaisuun vaiheittain – palvellen luotettavasti myös suuria käyttäjämääriä. 

Avoimen lähdekoodin ansiosta Keycloakia käyttävä yritys tai organisaatio ei ole jumissa minkään tietyn kumppaniyrityksen kanssa, vaan esimerkiksi asiakkuuden hinnan noustessa sitä voi surutta vaihtaa.

Keycloakin yksi etu on ehdottomasti räätälöitävyys. Sen ulkoasu voidaan toteuttaa tukemaan yrityksen brändiä hyvinkin helposti, eli käytännössä sen kaikki osat voidaan teemoittaa ulkoasultaan halutun näköiseksi. Sillä on myös laaja integroitavuus ja vaivaton käyttöönotto eri järjestelmissä, esimerkiksi yhdistäminen Microsoftin tiliin onnistuu ongelmitta. Koko järjestelmää ei siis tarvitse vaihtaa uuteen, kun palvelua otetaan käyttöön, vaan ihmiset pääsevät tuttuihin järjestelmiinsä samojen tunnusten kautta.

Avoimeen lähdekoodiin perustuva ratkaisu tarjoaa organisaatioille myös vapautta kehittää ympäristöään omien tarpeidensa mukaan ilman sitoutumista yksittäiseen toimittajayritykseen. Itseasiassa olemme myös itse kantaneet kortemme kekoon Keycloakin kehittämisessä varsinkin suomalaisille käyttäjille, tarjoamalla suomenkielisiä lokalisointeja. Lisäksi olemme kehittäneet SCIM-server lisäosan. SCIM (System for Cross-domain Identity Management) on standardi käyttäjätilien ja käyttäjäryhmien automaattiseen hallintaan eri järjestelmien välillä. Erityisesti organisaatioissa, joissa järjestelmäkokonaisuudet kehittyvät jatkuvasti, vapaus kehittämiselle voi olla merkittävä etu.

Ei-inhimilliset identiteetit osana IAM-ratkaisua

Perinteisesti identiteetin- ja pääsynhallinta on yhdistetty käyttäjätunnuksiin ja työntekijöiden kirjautumiseen. Nykyisin yhä suurempi osa järjestelmien välisestä liikenteestä syntyy kuitenkin ilman ihmistä.

Näitä kutsutaan ei-inhimillisiksi identiteeteiksi (Non-Human Identity, NHI). Kyse voi olla esimerkiksi rajapintoja hyödyntävistä sovelluksista, mikropalveluista, integraatioista tai tekoälyagenteista, joiden täytyy tunnistautua turvallisesti voidakseen käyttää muita palveluita tai käsitellä tietoa.

Siinä missä käyttäjälle luodaan oma digitaalinen identiteetti, myös palveluilla ja sovelluksilla on oma identiteettinsä. Niiden on voitava todistaa, keitä ne ovat, ja saada käyttöönsä vain ne oikeudet, joita niiden tehtävä edellyttää.

Keycloak tukee myös ei-inhimillisten identiteettien hallintaa hyödyntämällä avoimia standardeja, kuten OAuth 2.0:aa ja OpenID Connectia. Tämän ansiosta esimerkiksi API:t, integraatiot ja tekoälyagentit voivat tunnistautua turvallisesti ja käyttää tarvitsemiaan palveluita ilman erillisiä sovelluskohtaisia tunnuksia tai kovakoodattuja salasanoja.

Automaation, mikropalveluiden ja tekoälyratkaisujen yleistyessä myös ei-inhimillisten identiteettien hallinta nousee yhä tärkeämmäksi osaksi modernia identiteetin- ja pääsynhallintaa.

 

IAM kannattaa nähdä osana kokonaisarkkitehtuuria

Parhaimmillaan identiteetin- ja pääsynhallinta toimii taustalla lähes huomaamattomasti. Käyttäjät kirjautuvat palveluihin sujuvasti, käyttöoikeudet ovat ajan tasalla ja uusien järjestelmien liittäminen osaksi kokonaisuutta onnistuu ilman erillisiä käyttäjätietokantoja tai päällekkäisiä kirjautumisratkaisuja.

Tämän vuoksi IAM kannattaa ottaa mukaan jo järjestelmän suunnitteluvaiheessa. Kun identiteetin hallinta huomioidaan osana kokonaisarkkitehtuuria, vältetään myöhemmin monia integraatioihin, käyttöoikeuksiin ja ylläpitoon liittyviä haasteita.

Hyvin toteutettu IAM-ratkaisu ei ole pelkästään tietoturvan väline. Se helpottaa käyttäjähallintaa, parantaa käyttäjäkokemusta ja luo vakaan perustan digitaalisten palveluiden kehittämiselle. Organisaation näkökulmasta kyse on ennen kaikkea investoinnista hallittavampaan, turvallisempaan ja pitkäikäisempään järjestelmäkokonaisuuteen.

Jos suunnitelmissasi on uusi digitaalinen palvelu tai pohdit yrityksesi nykyisen IAM-ratkaisun kehittämistä, sparrailemme mielellämme erilaisista toteutusvaihtoehdoista ja jaamme kokemuksiamme erilaisista IAM-toteutuksista.

Muita postauksia

Ota meihin yhteyttä