Proč autentizace a autorizace tvoří jádro IAM
Autentizace a autorizace jsou dvě vzájemně provázané disciplíny, které společně určují kdo jste (ověření identity) a co smíte dělat (řízení přístupu). V ekosystému IAM (Identity and Access Management) tvoří spolu s auditováním, správou životního cyklu identit a správou privilegovaných přístupů ucelený rámec pro bezpečné, auditovatelné a uživatelsky přívětivé poskytování přístupu k prostředkům v organizaci i mimo ni.
Základní pojmy a hranice odpovědností
- Identita (identity) – reprezentace subjektu (osoba, služba, zařízení). Nese atributy (jméno, role, oddělení, skóre rizika).
- Principal – entita, která se autentizuje vůči systému (uživatel, služba, workload).
- Autentizace – proces prokázání, že subjekt je tím, za koho se vydává.
- Autorizace – proces rozhodnutí, zda autentizovaný subjekt smí provést danou akci nad daným zdrojem.
- AAA – Authentication, Authorization, Accounting (auditní záznamy a účtování aktivit).
- PEP/PDP/PIP/PAP – enforcement (PEP), decision point (PDP), zdroj atributů (PIP), autor politik (PAP); základní architektura řízení přístupu.
Autentizační faktory a jejich vlastnosti
- Něco, co znáte – hesla, PINy, odpovědi na otázky. Nízká odolnost vůči phishingu a opakovanému použití.
- Něco, co máte – kryptografické klíče, HW tokeny, mobilní zařízení (OTP, push).
- Něco, čím jste – biometrie (otisk, FaceID). Nutná ochrana šablon a vyhodnocení rizik zneužití.
MFA kombinuje minimálně dva různé faktory. Phishing-resistant MFA (FIDO2/WebAuthn s platformním nebo bezpečnostním klíčem) eliminuje předání tajemství útočníkovi a váže přihlášení na původ domény.
Moderní metody autentizace
- Hesla + správné ukládání – hashování se saltem a paměťově náročnými funkcemi (bcrypt, scrypt, Argon2), ideálně také s pepperem v HSM.
- TOTP/HOTP – jednorázové kódy z mobilních aplikací či HW tokenů; nutná ochrana seedů.
- Push a číselné výzvy – minimalizace „MFA fatigue“ pomocí ověřených údajů o žádosti (číslo/poloha/zdroj).
- FIDO2/WebAuthn (passkeys) – asymetrická kryptografie, klíče spárované s originem, vysoká odolnost proti phishingu.
- Certifikáty a mTLS – klientské certifikáty pro uživatele, služby a zařízení; správa životního cyklu (PKI) je klíčová.
- Kerberos – autentizace založená na tiketech v doménových prostředích s delegováním (S4U) a omezenou dobou platnosti ticketu.
- 802.1X/EAP – síťová autentizace na portu (drátová/bezdrátová), metody EAP-TLS/EAP-TTLS/PEAP.
Federace identit a SSO: role protokolů
SSO zvyšuje použitelnost i bezpečnost tím, že snižuje počet relací a míst, kde uživatel zadává tajemství. Federace přenáší ověření mezi důvěryhodnými doménami.
- SAML 2.0 – XML tokeny (Assertion) pro podnikové SSO mezi IdP a SP.
- OpenID Connect (OIDC) – identita nad OAuth 2.0 (ID Token s claims), vhodné pro moderní webové a mobilní aplikace.
- OAuth 2.0 – autorizace (delegování přístupu) pomocí Access Tokenů; nejde o autentizační protokol, byť se často kombinuje s OIDC.
- SCIM – standard pro provisioning identit a atributů napříč SaaS.
Riziková a kontinuální autentizace
Risk-based/Adaptive autentizace vyhodnocuje kontext (geolokace, reputace IP adresy, čas, zařízení, stav zařízení, anomálie) a dynamicky vyžaduje další faktor (step-up). Continuous Authentication udržuje důvěru během relace (behaviorální signály, opětovné výzvy při citlivé akci, relace s krátkým TTL a rotací tokenů).
Bezpečné řízení relací a tokenů
- Tokeny – bearer (např. JWT) i sender-constrained (DPoP, mTLS). Důležité jsou expirace, audience, issuer, nonce, rotace refresh tokenů, revokace a introspekce.
- Správa relací – cookies s atributy httpOnly a Secure, SameSite, ochrana proti fixaci relace, pravidelná obnova autentizace (reauth), detekce souběžných relací.
- Úložiště klíčů – KMS/HSM pro podpisové klíče, rotace a verzování (kid), publikování prostřednictvím JWKS.
Modely autorizace: od rolí k atributům a vztahům
- DAC – diskreční řízení (vlastník zdroje rozhoduje); flexibilní, ale ve velkém měřítku hůře řiditelné.
- MAC – mandatorní (např. štítky utajení); vhodné pro vládní a obranný sektor.
- RBAC – role mapují pracovní funkce na sady oprávnění; nutná je správa rolí a jejich hierarchií.
- ABAC – pravidla založená na atributech subjektu, zdroje, akce a kontextu (čas, poloha, citlivost).
- ReBAC – založeno na vztazích (graf přístupů: „uživatel je editorem dokumentu“); vhodné pro spolupráci a detailní oprávnění.
- PBAC/Policy-as-Code – politiky v deklarativním jazyce (např. Rego pro OPA) a jejich řízení v CI/CD.
Architektura rozhodování o přístupu
Typický tok: PEP zachytí požadavek → získá kontext od PIP (atributy, skupiny, stav zařízení) → odešle dotaz do PDP (vyhodnocuje politiky) → PDP vrátí Permit/Deny s případnými obligations (např. maskování dat) → PEP vynutí rozhodnutí. V praxi se kombinuje centrální rozhodování (API Gateway, sidecar) s lokální cache a vyhodnocováním při každé citlivé operaci (autorizace just-in-time).
Zero Trust a princip minimálních oprávnění
Zero Trust vynucuje nepředpokládat důvěru na základě sítě či umístění. Přístup je podmíněn identitou a stavem zařízení, které se průběžně ověřují. Least Privilege a Separation of Duties se uplatňují v politikách, schvalovacích procesech a při předcházení riziku kumulace oprávnění.
Privilegované přístupy (PAM)
- JIT/JEA – dočasné privilegované přístupy s granularitou až na úroveň příkazu/operace.
- Trezor tajemství – rotace účtů typu break-glass, kontrolované výpůjčky, záznam relací.
- Schvalovací workflow – víceúrovňové, auditované a napojené na tiketovací systémy.
API a služební identity v mikroservisách
Pro komunikaci mezi službami je standardem mTLS s oboustranným ověřením, SPIFFE/SPIRE pro workload identity, OAuth 2.0 (Client Credentials) a jemnozrnná autorizace v API Gateway. Sidecar (Envoy) v service mesh uplatňuje PEP s politikami (OPA, Rego) a vynucuje mTLS na síťové vrstvě.
Zařízení, IoT a neosobní identity
Zařízení a IoT často využívají device identity s výrobními certifikáty, TPM/TEE pro ochranu klíčů a atestaci (remote attestation) k prokázání integrity. Autorizace vychází z profilu zařízení (typ, firmware, stav zařízení) a segmentace sítě.
Správa životního cyklu identit
- Joiner-Mover-Leaver – automatizované přidělování, změny a odebírání přístupů podle změn v HR/CMDB.
- Provisioning – standard SCIM, konektory do SaaS a adresářů (AD/AAD/LDAP).
- Access Reviews – pravidelné recertifikace přístupů vlastníky aplikací a manažery.
- SoD – detekce a prevence konfliktů rolí (např. schvalování i vytváření plateb).
Ochrana tajemství a integrita přihlašování
- Hashování hesel – Argon2id s vhodnými parametry (paměť, počet iterací), unikátním saltem a odděleným pepperem.
- Rate limiting a lockout – postupné prodlužování prodlevy, detekce útoků credential stuffing (na základě telemetrie).
- Detekce kompromitovaných přihlašovacích údajů – porovnání se známými úniky, vynucení změny.
- Čisté UX – minimalizace zadávání hesel (SSO, passkeys), bezpečný samoobslužný reset s ověřením prostřednictvím více kanálů.
Bezpečnostní hrozby a mitigace
- Phishing/MFA fatigue – passkeys, číselné výzvy, vazba na origin, edukace uživatelů.
- Session hijacking/fixation – bezpečné cookies, rotace po přihlášení, detekce anomální aktivity.
- Token replay – tokeny sender-constrained (DPoP, mTLS), krátké TTL, vazba na zařízení.
- CSRF – SameSite, anti-CSRF tokeny, kontrola metody a původu.
- Privilegovaná eskalace – SoD, přístupy JIT, audit příkazů a schvalování.
Soukromí a regulace: Privacy-by-Design
Politiky a implementace musí respektovat minimalizaci sběru dat, účelové omezení, retenci a práva subjektů údajů (GDPR). Atributy používané pro autorizaci mají být nezbytné a transparentní; logy musí být pseudonymizované a přístup k nim řízený.
Dostupnost, škálování a odolnost
- Vysoká dostupnost – více aktivních instancí IdP/PDP, geografická redundance, quorum pro klíče.
- Výkon – cache rozhodnutí (odpovědí PDP), lokální vynucování, asynchronní doplňování kontextu.
- Disaster Recovery – chráněná PKI, zálohy klíčů, testované plány obnovy.
Metriky a governance IAM
- Auth Success Rate, MTTR incidentů, průměrná doba provisioningu, počet požadavků na step-up.
- Abnormal Login Rate, míra blokovaných útoků, úplnost recertifikací, pokrytí passkeys/MFA.
Praktický návrh IAM: doporučený postup
- Model rizik a segmentace – klasifikace aplikací a dat, definice zón důvěry a požadavků na autentizaci.
- Volba IdP a protokolů – OIDC/SAML pro SSO, OAuth 2.0 pro API, SCIM pro provisioning.
- Strategie MFA – upřednostňovat FIDO2/WebAuthn; TOTP/push jako záložní kanál; minimalizovat výjimky.
- Policy-as-Code – centralizovaný PDP s OPA/Rego, testy politik a CI/CD s peer review.
- PAM – JIT/JEA, trezor tajemství, důsledné schvalování a audit relací.
- Monitorování a reakce – SIEM, detekce anomálií, playbooky SOAR (blokace, reset tajemství, izolace).
- UX a inkluze – samoobslužné funkce, podpůrné kanály pro bezpečné obnovení přístupu, minimalizace překážek bez snížení bezpečnosti.
Časté omyly a anti-patterny
- Používání OAuth 2.0 místo autentizace (bez OIDC) a záměna pojmů.
- Dlouhodobě platné tokeny bearer bez možnosti revokace a bez vazby na klienta.
- „Role explosion“ v RBAC bez governance a bez přechodu na ABAC pro jemnozrnná pravidla.
- Nevyvážený poměr UX a bezpečnosti – přílišné tření vede k obcházení politik.
- Nedostatečná správa klíčů, chybějící rotace a absence verzování klíčů.
Závěr
Úspěšná strategie IAM spojuje odolnou autentizaci (ideálně phishing-resistant passkeys) s kontextovou autorizací řízenou politikami, automatizovaným životním cyklem identit a přísnou správou privilegovaných přístupů. Důraz na policy-as-code, měřitelnost, soulad s regulacemi a uživatelskou přívětivost zajišťuje, že přístup je nejen bezpečný a auditovatelný, ale také škálovatelný a udržitelný v dynamickém hybridním a cloud-native prostředí.
