Словарь ИБ · Управление доступом

Что такое IdM: система управления идентификацией и доступом

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

IdM в информационной безопасности — это система, которая решает, у кого какие права в корпоративных системах, и следит, чтобы права соответствовали должности человека, а при увольнении исчезали. IdM (Identity Management, управление идентификацией) — часто используется как синоним IAM (Identity and Access Management) — класс систем, которые управляют учётными записями и правами доступа пользователей на протяжении всего их жизненного цикла: от автоматического создания аккаунта при приёме на работу до мгновенной блокировки при увольнении.

Материал разбирает, как устроен жизненный цикл учётной записи, чем IdM отличается от PAM и SSO, зачем такая система нужна в контуре информационной безопасности и какие решения есть на российском рынке.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Identity Management — класс систем управления учётными записями и правами доступа сотрудников на всех этапах их жизненного цикла в компании.
Синоним
IAM (Identity and Access Management) — на практике термины IdM и IAM используют взаимозаменяемо для одного и того же класса средств.
Жизненный цикл
Provisioning (создание аккаунта и прав) → изменение прав при переводах → deprovisioning (блокировка при увольнении).
Не то же самое, что
PAM — управляет только привилегированными учётками; SSO — только упрощает вход по уже выданным правам.
Зачем нужен
Снижает риск избыточных и «мёртвых» прав доступа, автоматизирует создание/блокировку аккаунтов, помогает соответствовать регуляторным требованиям.
В России
Специализированные IdM-платформы — Solar inRights, Avanpost IDM, Ankey IDM и другие; часть сертифицирована ФСТЭК.

Что такое IdM (IAM)

IdM (Identity Management) — класс систем, которые управляют учётными записями и правами доступа пользователей на протяжении всего их жизненного цикла в организации: от создания аккаунта при найме до блокировки при увольнении. В русскоязычной практике термин чаще всего используют как синоним более широкого понятия IAM (Identity and Access Management) — управление идентификацией и доступом: строго говоря, IAM — зонтичная категория, куда помимо собственно управления учётными записями (IdM) входят и смежные функции вроде единого входа или многофакторной аутентификации, но на практике вендоры и заказчики почти всегда говорят об одном и том же классе средств, называя его то IdM, то IAM.

Расширенную версию класса иногда обозначают отдельной аббревиатурой IGA (Identity Governance and Administration) — управление идентификацией с усиленным governance-контуром: помимо провижининга и ролевой модели такая система умеет периодически перепроверять уже выданные права (рецертификация) и находить конфликтные комбинации полномочий (SoD, о них ниже). На российском рынке грань между «просто IdM» и «IdM/IGA» часто размыта — большинство зрелых платформ включают обе группы функций в одном продукте.

Суть системы — не в самом факте входа пользователя в приложение, а в вопросе «кто и какие права должен иметь и почему». Без централизованного управления это решается вручную: администратор заводит учётку по заявке в почте или тикете, права накапливаются при переводах между отделами и часто не отзываются, а учётные записи уволенных сотрудников остаются активными неделями. IdM переводит этот процесс в автоматизированный и проверяемый workflow.

факт определение IdM/IAM/IGA — общепринятая терминология управления доступом, используется в отраслевых глоссариях и материалах вендоров класса

Жизненный цикл учётной записи

Ядро любой IdM-системы — управление тремя стадиями жизненного цикла учётной записи: создание, изменение и блокировку. Именно автоматизация этого цикла отличает IdM от разрозненных ручных заявок на доступ.

  • Provisioning (создание). При появлении сотрудника в кадровой (HR) системе IdM автоматически создаёт для него учётные записи в нужных информационных системах и назначает типовой набор прав, привязанный к должности или подразделению — без ручной заявки в каждую систему по отдельности.
  • Изменение прав. При переводе сотрудника на другую должность или в другое подразделение система пересчитывает набор прав: часть отзывается, часть добавляется — вместо того чтобы новые права просто накапливались поверх старых.
  • Ролевая модель (RBAC, Role-Based Access Control). Права назначаются не конкретному человеку вручную, а через роль, привязанную к должности или функции. Это делает процесс предсказуемым и проверяемым: понятно, какой набор доступа у роли «бухгалтер» или «системный администратор», а не только у конкретного Иванова.
  • Deprovisioning (блокировка). При увольнении или окончании срочного доступа IdM блокирует все учётные записи сотрудника разом — это закрывает типичный риск «мёртвых душ»: активных аккаунтов бывших сотрудников, о которых забыли вручную сообщить в ИТ.

Триггером для большинства этих действий обычно служит кадровое событие — прежде всего интеграция с HR-системой компании. Это отличает IdM от разрозненного администрирования, где инициатором заявки выступает сам сотрудник или его руководитель, а не событие в кадровом учёте.

факт цикл provisioning → изменение прав → deprovisioning и модель RBAC — базовая терминология класса IdM/IAM, используется в документации профильных продуктов и отраслевых обзорах

IdM vs PAM vs SSO

IdM (IAM), PAM и SSO — три смежных, но разных класса управления доступом: они нередко продаются как модули одной Identity-платформы одного вендора, но закрывают разные задачи и разных пользователей. Путаница между ними — частая причина того, что компания покупает не тот продукт под свою задачу.

↔ таблицу можно прокрутить вбок

КлассОсновная задачаКого/что охватывает
IdM / IAMПровижининг учётных записей, ролевая модель (RBAC), согласование заявок на доступ, рецертификация прав, депровижинингВсе сотрудники компании и их учётные записи во всех подключённых информационных системах
PAMХранение секретов в защищённом сейфе, выдача временного повышенного доступа, запись административных сессийУзкая группа ИТ- и ИБ-администраторов с привилегированным доступом к серверам, БД, сетевому оборудованию
SSOЕдиный вход в приложения по уже выданным правам через протоколы SAML 2.0 / OpenID ConnectВсе сотрудники — но только на этапе входа; сами права SSO не назначает и не отзывает

Разница особенно заметна на уровне конкретных продуктов одного вендора: например, у «Аванпоста» это отдельные Avanpost IDM (управление учётными записями) и Avanpost FAM (единый вход) — разные продукты с разными сертификатами ФСТЭК, а не один продукт под двумя названиями. Компании, которой нужно решить «как сотруднику не вводить пароль в каждое приложение по отдельности», нужен SSO; компании, которой нужно решить «кто и почему имеет доступ к конкретной системе и как быстро закрыть его при увольнении», нужен IdM — и часто со временем нужны оба класса вместе.

факт разграничение IdM/PAM/SSO — общепринятое деление классов управления доступом, отражено в продуктовых линейках профильных вендоров (напр. отдельные продукты одного вендора под IDM и FAM/SSO)

Функции IdM-систем

Помимо базового цикла provisioning → deprovisioning, зрелая IdM-платформа закрывает ещё несколько функций, без которых управление доступом в крупной организации быстро превращается в хаос из ручных заявок.

  • Централизованное управление учётными записями. Единая точка правды о том, какие учётные записи и права есть у каждого сотрудника во всех подключённых системах — вместо разрозненных списков доступа, которые ведёт каждый администратор по отдельности.
  • Автоматизация provisioning. Создание, изменение и блокировка учётных записей по событиям из кадровой системы, без ручного вмешательства ИТ-администратора на каждом шаге.
  • Согласование заявок на доступ (workflow). Запрос на доступ к конкретной системе проходит цепочку согласования — руководитель, владелец ресурса, служба ИБ, — а не выдаётся по устной договорённости.
  • Рецертификация. Периодическая (например, ежеквартальная) проверка уже выданных прав: актуальны ли они всё ещё для текущей должности сотрудника, — функция, которую чаще относят к расширенному контуру IGA.
  • Разделение полномочий (SoD, Segregation of Duties). Выявление конфликтных комбинаций прав — например, ситуации, когда один и тот же сотрудник может и создать платёж, и подтвердить его: это прямой риск мошенничества и типичное требование внутреннего аудита в финансовых организациях.
  • Аудит доступа. Журнал того, кто, когда и на каком основании получил или лишился конкретного права — материал для внутренних проверок и для регуляторных проверок соответствия.
факт перечень функций — стандартный набор возможностей класса IdM/IGA, описан в документации профильных продуктов и материалах о governance-функциях управления доступом

Зачем IdM нужен в информационной безопасности

Без централизованного управления учётными записями у организации накапливается два типовых риска: избыточные права, которые никто вовремя не отозвал, и активные учётные записи уволенных сотрудников — оба риска IdM закрывает автоматизацией жизненного цикла доступа.

Второй мотив — соответствие регуляторным требованиям. Приказы ФСТЭК, которыми регулируется защита государственных информационных систем (приказ №117, заменивший приказ №17) и значимых объектов критической информационной инфраструктуры (приказ №239), включают отдельную группу мер по идентификации, аутентификации и управлению доступом — то, что технически и автоматизирует IdM-система. Для финансовых организаций схожие требования к процессам управления учётными записями и правами доступа задаёт ГОСТ Р 57580 Банка России.

Отдельно с 20 декабря 2024 года действует профильный национальный стандарт ГОСТ Р 71753-2024 «Системы автоматизированного управления учётными записями и правами доступа. Общие требования» (утверждён приказом Росстандарта №1558-ст от 30.10.2024) — первый добровольный отраслевой ориентир именно для функциональности класса IdM/IGA, отдельного профиля защиты ФСТЭК под этот класс при этом не существует.

На практике это означает, что IdM закрывает не только операционную задачу (быстрее выдать/отозвать доступ), но и часть доказательной базы при проверке регулятором или внутреннем аудите: журнал того, кто и на каком основании получил конкретное право, — готовый ответ на вопрос проверяющего.

реестр ГОСТ Р 71753-2024 — Росстандарт, приказ №1558-ст от 30.10.2024, действует с 20.12.2024 факт группа мер по управлению доступом в приказах ФСТЭК и требования ГОСТ Р 57580 Банка России к процессам управления учётными записями — публично доступные регуляторные документы

Российские IdM-решения

В Реестре российского ПО зарегистрировано 225 продуктов с меткой класса 03.12 «Управление доступом» — это широкая категория, объединяющая IdM, PAM, SSO, MFA и другие смежные средства, а не отдельный код именно под IdM/IGA. Специализированных IdM-платформ среди них — заметное меньшинство: большинство записей относится к более узким продуктам вроде SSO- или MFA-решений, которые формально тоже попадают под общую метку класса.

Среди специализированных IdM/IGA-платформ на рынке — Solar inRights (группа РТК-Солар), Avanpost IDM (Аванпост) и Ankey IDM (Газинформсервис); есть и более нишевые продукты для отдельных сегментов, включая решения на отечественном стеке 1С:Предприятие. Часть из них сертифицирована ФСТЭК по требованиям доверия (обычно уровень 4), но не все и не всегда — у части продуктов класса сертификат может быть просрочен или отсутствовать вовсе, поэтому актуальный статус конкретного продукта стоит проверять напрямую в реестре сертифицированных СЗИ ФСТЭК перед закупкой для КИИ или ГИС, а не полагаться на маркетинговые материалы вендора.

Подробное сравнение конкретных российских IdM/IGA-продуктов — с номерами сертификатов ФСТЭК, сроками их действия и сопоставлением с зарубежными аналогами вроде SailPoint IdentityIQ или Oracle Identity Governance — собрано на странице класса.

реестр 225 продуктов с меткой 03.12 — прямой подсчёт активных записей по официальному XML-экспорту Реестра российского ПО (reestr.digital.gov.ru), июль 2026
Российские IdM/IGA-системы: сравнение и сертификаты

Частые вопросы

Что такое IdM простыми словами?
IdM (Identity Management) — класс систем, которые управляют учётными записями и правами доступа сотрудников на протяжении всего их жизненного цикла: автоматически создают аккаунт и типовой набор прав при приёме на работу, меняют права при переводе между подразделениями, согласовывают заявки на доступ к информационным системам и мгновенно блокируют все учётные записи при увольнении. Проще говоря, IdM отвечает на вопрос «кто и какие права должен иметь в компании и почему», а не на вопрос «как этот человек входит в систему». Метка: факт — раздел «Что такое IdM (IAM)» выше.
Чем IdM отличается от IAM?
На практике термины IdM и IAM (Identity and Access Management) используют как синонимы, и в русскоязычной среде «IdM» встречается чаще. Строго говоря, IAM — более широкое зонтичное понятие, которое включает и управление учётными записями (собственно IdM), и смежные функции вроде единого входа и многофакторной аутентификации, но производители и заказчики почти всегда используют оба термина взаимозаменяемо, говоря об одном и том же классе средств управления доступом. Метка: факт — раздел «Что такое IdM (IAM)» выше.
Чем IdM отличается от PAM?
PAM (Privileged Access Management) управляет узкой группой привилегированных учётных записей — администраторов серверов, баз данных и сетевого оборудования: хранит секреты в защищённом сейфе, записывает сессии, разграничивает доступ по времени. IdM управляет учётными записями и правами всех сотрудников компании, а не только технического персонала с повышенными правами. Классы часто продаются как модули одной Identity-платформы одного вендора, но решают разные задачи. Метка: факт — раздел «IdM vs PAM vs SSO» выше.
Чем IdM отличается от SSO?
SSO (Single Sign-On, единый вход) использует уже выданные права для входа пользователя в приложения по протоколам SAML или OpenID Connect, но само не решает, кто и какие права должен иметь. IdM отвечает именно за это: заводит учётную запись, назначает и меняет права, согласовывает заявки, блокирует доступ при увольнении. Это разные, хотя и тесно связанные классы — SSO упрощает вход, IdM управляет тем, что этому входу разрешено. Метка: факт — раздел «IdM vs PAM vs SSO» выше.
Зачем компании нужна IdM-система?
IdM снижает риск избыточных прав доступа: без централизованного управления учётные записи уволенных сотрудников часто остаются активными неделями и месяцами, а права накапливаются при переводах между должностями и никогда не отзываются. IdM автоматизирует создание и блокировку учётных записей по кадровым событиям, даёт единую точку контроля, кто и какой доступ имеет, и помогает соответствовать регуляторным требованиям — от групп мер по управлению доступом в приказах ФСТЭК для ГИС и КИИ до ГОСТ Р 57580 для финансовых организаций. Метка: факт/реестр — раздел «Зачем IdM нужен в информационной безопасности» выше.
Какие российские IdM-решения есть на рынке?
В Реестре российского ПО зарегистрировано 225 продуктов с меткой класса 03.12 «Управление доступом» — это широкая категория, объединяющая IdM, PAM, SSO, MFA и другие средства. Среди специализированных IdM-платформ на рынке — Solar inRights, Avanpost IDM, Ankey IDM и другие; часть из них сертифицирована ФСТЭК по требованиям доверия. Актуальный статус сертификации у конкретного продукта стоит проверять перед закупкой для КИИ или ГИС. Метка: реестр — раздел «Российские IdM-решения» выше, подробности на странице класса IdM/IGA.

Российские IdM/IGA на SecRadar

Сравнение конкретных продуктов, номера и сроки действия сертификатов ФСТЭК, сопоставление с зарубежными аналогами — без вендорной привязки, только проверяемые данные.

Открыть страницу класса IdM/IGA
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →