LESSON 11
Question: Who are you?
Methods:
Question: What can you access?
Methods:
Grant users minimum permissions necessary to perform their job.
| Feature | IAM | PAM |
|---|---|---|
| Scope | All users (standard accounts) | Privileged accounts only (admin, root) |
| Focus | Identity lifecycle, SSO | Session monitoring, credential vaulting |
| Use Case | Employee access to email, apps | SysAdmin access to servers |
| Risk | Low to medium | High (can take over systems) |
Verify identity using multiple factors:
Authentication (අනන්යතාව සත්යාපනය):
ප්රශ්නය: "ඔයා කවුද?"
පිළිතුර: Password, fingerprint, MFA use කරලා සනාථ කරන්න ඕන
උදාහරණය: Gmail login → Password type කරලා, verification code phone එකට ඇවිත් enter → Authenticated (ඔයා ඇත්තතම ඔයා කියලා තහවුරු කළා)
Authorization (ප්රවේශ අවසර):
ප්රශ්නය: "ඔයාට මොකද්ද ප්රවේශ කරන්න පුළුවන්?"
පිළිතුර: Roles, permissions අනුව තීරණය වෙනවා
උදාහරණය: Office 365 login උනාම, ඔයා තමන්ගේ files ප්රවේශ කරන්න පුළුවන්, නමුත් HR දෙපාර්තමේන්තුවේ වැටුප් files ප්රවේශ කරන්න බැහැ (authorization සීමාව)
සැබෑ ලෝක උපමාව:
Authentication: රියදුරු බලපත්රය පෙන්වනවා (ඔයා රිය පැදවීමට සුදුසු බව සනාථ
කරනවා)
Authorization: බලපත්රය මෝටර් රථ සඳහා විතරයි, බස් එකට නැහැ (ඔයාට මොනවද පදවන්න
පුළුවන්)
සංකල්පය: පරිශීලකයින්ට අවම අවශ්ය අවසර විතරයි දෙන්න ඕන රැකියාව කරන්න.
නරක පුරුද්ද: Junior developer intern කෙනෙකුට production database එකේ සම්පූර්ණ admin
ප්රවේශය දෙනවා
අවදානම: වරදක් උනාම සම්පූර්ණ database එක මකන්න පුළුවන්, හෝ ගිණුම සම්මුති උනාම ප්රහාරකයින්ට admin
ප්රවේශය
හොඳ පුරුද්ද: Junior developer එකට development database එකේ read-only ප්රවේශය (බලන්න
පුළුවන්, වෙනස් කරන්න බැහැ)
ප්රතිලාභය: වරදක් උනත්, ගිණුම hack උනත්, හානිය සීමිත
උදාහරණය: Marketing කණ්ඩායමට website අන්තර්ගතය සංස්කරණය කරන්න ඕන, server වින්යාසය ප්රවේශය ඕන නැහැ. Server ප්රවේශය දුන්නාම අහම්බෙන් තීරණාත්මක සැකසුම් වෙනස් කරගන්න පුළුවන්.
IAM (Identity Access Management):
PAM (Privileged Access Management):
PAM වැදගත් ඇයි? ප්රහාරකයෙක් සාමාන්ය පරිශීලක ගිණුමක් සම්මුති කළත් සීමිත හානිය. නමුත් admin ගිණුමක් සම්මුති උනාම සම්පූර්ණ network එක අත්පත් කරගන්න පුළුවන් (පාර්ශ්වික චලනය).
උදාහරණය: SysAdmin කෙනෙක් server වලට login වෙනවා PAM හරහා:
1. Admin ප්රවේශය ඉල්ලනවා → PAM අනුමත කරනවා (තාවකාලික)
2. සැසිය පටිගත වෙනවා (video + යතුරු එබීම්)
3. කාර්යය අවසන් වුණාම, ප්රවේශය අහෝසි වෙනවා
4. විගණනය: කවද්ද server එකට login උනේ, මොකද්ද කළේ, කීයක් තිස්සේ විතර, සියල්ල logged
Password එකක් විතරයි ආරක්ෂාව ප්රමාණවත් නැහැ (password කාන්දු වෙන්න පුළුවන්). MFA එකෙන් සාධක කිහිපයක් use කරලා අනන්යතාව සත්යාපනය කරනවා.
වර්ග 3:
උදාහරණය - බැංකු යෙදුම:
ප්රහාරකයෙක් password එක hack කළත්, phone එක සහ fingerprint එක නැති නම් login කරන්න බැහැ!
වැදගත් ඇයි? Password කාන්දු වීම් සාමාන්ය (දත්ත කාන්දු, phishing). MFA එකකින් password කාන්දු උනත් ගිණුම ආරක්ෂිතයි.