База: joiner-mover-leaver, федерация, RBAC с небольшим набором business-ролей, ABAC/политики для исключений, PAM для привилегий, регулярный access review с владельцами данных. Role mining и автоматизация запросов снижают ручные «временные» права, которые становятся вечными.
Разбор
- SoD матрицы для финансов/ERP.
- Policy as code и единый PDP где возможно.
- Метрики: % stale accounts, time-to-revoke.
- Отдельный трек machine identities.
Итог
Масштабный IAM = жизненный цикл + мало ролей + PAM + review, не бесконечные AD-группы.