Control & Trust·production

IAM.Identity

Единая идентичность пользователей, тенантов, ролей и product sessions.

Интерфейс IAM.Identity
Актуальная публичная поверхность IAM.Identity. Снимок проверен при публикации документации.

Ключевые возможности

  • SSO и федерация пользовательских сессий
  • Tenant membership и роли
  • Общий auth context для продуктов IAM

Роль в экосистеме

IAM.Identity формирует доверенный контекст пользователя и организации. Продукты получают идентификатор субъекта, tenant membership, роли и ограничения сессии, не создавая несовместимые модели авторизации для каждой поверхности.

Основной сценарий

sign-in → identity session → tenant selection → product session → scoped action

После аутентификации пользователь выбирает доступный tenant. Продукт проверяет session context и применяет собственные domain permissions. Отсутствующий tenant или роль не заменяются молчаливым default scope.

Сущности

  • User — пользовательская идентичность;
  • Tenant / organization — изолированный организационный scope;
  • Membership — связь пользователя и tenant;
  • Role — набор разрешённых действий;
  • Session — ограниченный по времени контекст входа;
  • Service credential — отдельная машинная идентичность.

Интеграции

Identity context используется IAM.Core при tool discovery, IAM.Router при квотах и policy lookup, Marketplace при разделении пользовательских установок, а IAM.Bot — при tenant administration.

Безопасность

  • session tokens не публикуются в URL и документации;
  • смена роли или disable пользователя инвалидирует активный доступ;
  • service credentials не подменяются пользовательской сессией;
  • tenant owner операции требуют отдельной проверки;
  • audit связывает действие с субъектом и tenant без раскрытия секрета.

Эксплуатация

Проверяйте login/logout, истечение и refresh сессии, смену tenant, disable/enable, приглашения и поведение downstream после отзыва. Для критичных продуктов нужен отдельный regression на stale session и cross-tenant access.

Граница ответственности

Identity подтверждает субъект и scope, но domain-решение остаётся за продуктом. Например, право войти в Marketplace не означает право управлять любым hosted agent или менять fleet-level настройки.