Gestión de Identity Assurance
Utilice la verificación de identidad y la biometría facial para asegurarse de que un usuario es quien dice ser antes de acceder a los recursos empresariales.
Introducción
Verificación de identidad (IDV): proceso único de validación de la identidad del mundo real de un usuario mediante la coincidencia de una selfie en directo con una identificación emitida por el gobierno (por ejemplo, un pasaporte o una licencia de conducir). IDV es realizado por un proveedor de verificación de identidad de terceros compatible y ofrece un alto nivel de garantía de que el usuario es quien dice ser.
Biometría facial: el proceso aprovecha la captura de las características faciales únicas de un usuario para crear una plantilla biométrica segura. Esta plantilla se utiliza para la inscripción inicial y las comprobaciones de verificación posteriores. La biometría facial en OCI IAM es una capacidad nativa de OCI.
Garantía de identidad: combina IDV y biometría facial. Después de la verificación de identidad inicial (IDV), el sistema vuelve a verificar periódicamente la identidad de un usuario mediante la biometría facial. Estas comprobaciones confirman que la persona que utiliza las credenciales es el usuario inscrito, no alguien que ha obtenido las credenciales. Este proceso reduce el riesgo de suplantación y acceso no autorizado y refuerza la estrategia de seguridad de su organización.
Admitimos proveedores de verificación de terceros como Daon y CLEAR.
Conceptos
Proveedor de verificación de identidad: admitimos proveedores de verificación de terceros, como Daon y CLEAR, para la verificación de identidad inicial en IAM mediante documentos emitidos por el gobierno.
Detección de vida: tecnología utilizada durante las exploraciones biométricas faciales para garantizar que el usuario esté físicamente presente y no utilice una foto, video o máscara para falsificar el sistema. Esto implica indicaciones como inclinar la cabeza o parpadear.
Inscripción en línea: proceso de inscripción que puede ser obligatorio para un administrador y que se produce directamente en el flujo de conexión. Normalmente, los usuarios con mandato deben completarlo antes de poder acceder a las aplicaciones.
Proceso de aseguramiento de identidad
El proceso involucra a dos personas clave:
- Administradores: configure los proveedores de verificación de identidad y las políticas de Identity Assurance que definen cuándo y con qué frecuencia los usuarios deben verificar su identidad.
- Usuarios: inscríbase en el servicio verificando su identidad con un ID emitido por el gobierno e inscribiendo su biometría facial con IAM. Posteriormente, realizan comprobaciones biométricas faciales periódicas según lo definido por el administrador.
Flujo de trabajo de administradores
- Un administrador de Example Inc. establece primero una relación comercial con un proveedor de verificación de identidad de terceros compatible.
- En la consola de OCI, el administrador navega al dominio de identidad, configura el proveedor de verificación de identidad de terceros mediante credenciales como el ID de cliente y el secreto, y lo activa.
- A continuación, el administrador crea una política de Identity Assurance y agrega una regla que especifica qué grupos de usuarios se ven afectados.
- Dentro de la regla, el administrador activa la biometría facial y define la frecuencia de las comprobaciones periódicas (por ejemplo, cada 7 a 14 días) y la reinscripción (por ejemplo, cada 6 a 12 meses).
Recomendamos combinar la verificación de identidad y la biometría para mejorar la garantía de identidad. Sin embargo, cada capacidad es opcional y se puede utilizar por separado. Los administradores tienen la flexibilidad de configurar el aseguramiento de identidad con verificación de identidad y biometría facial, o solo con biometría facial según las necesidades específicas de su organización. Cuando tanto la verificación de identidad como la biometría facial están habilitadas para la inscripción en línea, el proceso IDV se solicitará primero, seguido de la verificación biométrica.
El aseguramiento de identidad se produce después de la autenticación y se puede utilizar para la verificación de identidad incluso si está federado con un proveedor de identidad externo de terceros, como Azure.
Los administradores también tienen la opción de especificar la inscripción como una opción en línea obligatoria o una función que los usuarios pueden omitir y definir parámetros como la frecuencia de verificación.
Flujo de trabajo de usuario final
- Inscripción inicial: se solicita a un empleado, John, que se inscriba en línea después de la autenticación (si la política de Identity Assurance está configurada para la inscripción en línea) o desde Mi perfil. Es un proceso único.
- Verificación de identidad: aparece un código QR en la pantalla del equipo de John. Lo escanea con su smartphone para iniciar el proceso de verificación de identidad con el proveedor de verificación de identidad de terceros configurado, por ejemplo. Se toma una selfie en vivo y luego escanea su identificación emitida por el gobierno. El proveedor de verificación de identidad de terceros configurado valida la autenticidad del documento y confirma que el selfie coincide con la foto del documento.
- Inscripción biométrica: se redirige a John al explorador web de su equipo. Se le pide que coloque su cara en un marco y completa animaciones de vida aleatorias, que implica alinear su nariz con puntos aleatorios. El sistema captura sus datos faciales, crea una plantilla biométrica y los almacena de forma segura para completar su inscripción.
- Verificación en curso: dos semanas después, cuando John accede a una aplicación, inicia sesión con sus credenciales estándar. Inmediatamente después, Identity Assurance inicia un desafío biométrico facial. Coloca su rostro, completa una petición de datos de vida, y el sistema valida su identidad contra la plantilla almacenada, otorgándole acceso.
Caso de uso: ejemplo de cómo Example Inc aprovecha IDV y Identity Assurance
Este caso de uso utiliza Daon para resaltar cómo Example Inc aprovecha el proveedor de verificación de identidad Daon para Identity Assurance. Un administrador configura IAM para que se integre con el proveedor de verificación de identidad y crea políticas de Identity Assurance para la verificación periódica de usuarios. Un empleado de Example Inc. verifica la identidad con una identificación emitida por el gobierno, se inscribe en biometría facial y se vuelve a verificar mediante comprobaciones periódicas de identidad.
Configuración de administrador
- Un administrador de Example Inc. navega al dominio de identidad y configura un proveedor de verificación de identidad, Daon.
- El administrador introduce las credenciales proporcionadas por el proveedor (ID de cliente, secreto de cliente, URL de detección), asigna las reclamaciones soportadas con atributos de dominio de identidad y, a continuación, selecciona Crear. Se crea el proveedor de verificación de identidad. Luego, el administrador activa el proveedor de verificación de identidad.
- El administrador crea una política de Identity Assurance y una regla. En la regla, el administrador define los requisitos en el campo de condiciones, con la clave de paso como el primer factor de autenticación y Oracle Mobile Authenticator (OMA) como el segundo factor y selecciona los grupos de usuarios que evalúa la regla.
- A continuación, el administrador de Example Inc. activa la biometría facial, programa las comprobaciones biométricas faciales a intervalos aleatorios entre 7 y 14 días y vuelve a inscribir la frecuencia entre 6 y 12 meses.
- El administrador activa la verificación de identidad y selecciona el proveedor creado en el paso 2.
- Una vez definida, la política se aplica en el dominio de identidad para los usuarios que cumplen las condiciones especificadas en la regla.
Inscripción de usuario
- Un empleado, John, recibe un correo electrónico informándole del nuevo requisito. Se inicia con su factor primario y segundo y se le pide que se inscriba con biometría. Si no se le solicita inscribirse en datos biométricos durante el inicio de sesión, el usuario inicia sesión en Mi perfil de inicio de sesión y selecciona Inscribirse con datos biométricos.
- El usuario revisa y acepta las condiciones.
-
Verificación de Identidad
- Aparece un código QR en la pantalla de su computadora. John lo escanea con su teléfono inteligente, que inicia la verificación de identidad con Daon. Según la configuración de Daon, es posible que se le pida a John que descargue la aplicación Daon o una aplicación proporcionada por Example Inc. para completar la verificación de identidad.
- John se toma una selfie en vivo. Daon verifica el selfie del usuario para la vida.
- Luego escanea su identificación emitida por el gobierno usando su teléfono. Daon valida la autenticidad del documento y confirma que el selfie coincide con la foto del documento.
- Un mensaje de éxito indica que se ha verificado su identidad.
-
Inscripción en biometría facial
- John es redirigido de nuevo al navegador web de su computadora.
- El navegador solicita acceso a su webcam. Se le pide que coloque su cara en un marco y complete los indicadores de vida aleatorios, como inclinar la cabeza del usuario hacia arriba, a la derecha y a la izquierda. Estos pasos protegen contra ataques de falsificación y repetición.
- El sistema captura sus datos faciales, crea una plantilla biométrica y los almacena de forma segura. Su inscripción ya está completa.
Garantía de identidad
- Después de inscribirse, la verificación biométrica facial periódica se produce sin problemas en el fondo. Por ejemplo, dos semanas después, al acceder a una aplicación empresarial, John completa el inicio de sesión de clave de paso estándar seguido de Oracle Mobile Authenticator (OMA) como segundo factor.
- Inmediatamente después, Identity Assurance inicia un desafío de verificación biométrica facial. John coloca su cara dentro del marco, completa una petición de datos de vida aleatoria, y el sistema valida su identidad contra la plantilla biométrica almacenada de forma segura.
- John tiene acceso a la aplicación. El evento de verificación se registra con fines de auditoría.