IAM.Identity
Единая идентичность пользователей, тенантов, ролей и product sessions.

Ключевые возможности
- SSO и федерация пользовательских сессий
- Tenant membership и роли
- Общий auth context для продуктов IAM
Роль в экосистеме
IAM.Identity формирует доверенный контекст пользователя и организации. Продукты получают идентификатор субъекта, tenant membership, роли и ограничения сессии, не создавая несовместимые модели авторизации для каждой поверхности.
Основной сценарий
sign-in → identity session → tenant selection → product session → scoped action
После аутентификации пользователь выбирает доступный tenant. Продукт проверяет session context и применяет собственные domain permissions. Отсутствующий tenant или роль не заменяются молчаливым default scope.
Сущности
- User — пользовательская идентичность;
- Tenant / organization — изолированный организационный scope;
- Membership — связь пользователя и tenant;
- Role — набор разрешённых действий;
- Session — ограниченный по времени контекст входа;
- Service credential — отдельная машинная идентичность.
Интеграции
Identity context используется IAM.Core при tool discovery, IAM.Router при квотах и policy lookup, Marketplace при разделении пользовательских установок, а IAM.Bot — при tenant administration.
Безопасность
- session tokens не публикуются в URL и документации;
- смена роли или disable пользователя инвалидирует активный доступ;
- service credentials не подменяются пользовательской сессией;
- tenant owner операции требуют отдельной проверки;
- audit связывает действие с субъектом и tenant без раскрытия секрета.
Эксплуатация
Проверяйте login/logout, истечение и refresh сессии, смену tenant, disable/enable, приглашения и поведение downstream после отзыва. Для критичных продуктов нужен отдельный regression на stale session и cross-tenant access.
Граница ответственности
Identity подтверждает субъект и scope, но domain-решение остаётся за продуктом. Например, право войти в Marketplace не означает право управлять любым hosted agent или менять fleet-level настройки.
Проверенные точки входа
- Приложение
- https://id.iamrouter.ru/
- Портфель
- https://iamgroup.ru/