Nem csak az adminisztrátori fiókokra vonatkozik, hanem a szolgáltatásfiókokra, az alkalmazás-titkokra, az automatizálásra, a vészhelyzeti hozzáférésre és más emelt képességű identitásokra is.
A PAM célja az állandó, rosszul attribuálható jogosultság helyébe meghatározott identitáshoz, célhoz és időhöz kötött, szabályozott hozzáférés léptetése. A környezettől függően tartalmazhat hitelesítőadat-széfet, jóváhagyási munkafolyamatokat, just-in-time emelést, munkamenet-brókerelést vagy -rögzítést, parancskorlátozásokat és titokrotációt.
A gyakorlati sorrend fontosabb, mint a terméklista: először fel kell fedezni minden kiemelt jogosultságú fiókot és titkot — állandó adminisztrátori jogokat, beégetett hitelesítő adatokat, elfeledett szolgáltatásfiókokat —, azután széfbe helyezni vagy föderálni őket, majd emelési munkafolyamatokat és munkamenet-kontrollokat hozzáadni. A széf önmagában keveset változtat, ha ugyanazok az állandó jogosultságok és megosztott fiókok maradnak mindennapi használatban alatta.
Legfontosabb pontok
Elsődleges célA nagy hatású hozzáférés visszaélésének vagy kompromittálásának valószínűségét és hatását csökkenteni.
Jó tervezésNevesített identitások, minimális jogosultság, rövid életű emelés, erős hitelesítés, szétválasztott feladatkörök és figyelt vészhelyzeti eljárások.
A gépi hozzáférés számítA szoftverek és az automatizálás által használt titkok ugyanolyan hatalmasak lehetnek, mint az emberi adminisztrátori hitelesítő adatok.
Fontos korlátA jelszószéf önmagában nem teljes PAM-program, és a PAM sem teszi ártalmatlanná a kompromittált kiemelt munkamenetet.