Przejdź do treści

~/cyberbezpieczenstwo cat co-to-jest-pim-co-to-jest-pam-co….md

PIM, PAM i PSM — co to jest i czym się różnią? Zarządzanie dostępem uprzywilejowanym

Co to jest PIM, PAM i PSM? Różnice między zarządzaniem tożsamością, dostępem i sesjami uprzywilejowanymi, Microsoft Entra PIM i wdrożenie krok po kroku.

CZCzarek Zawolski--aktualizacja=--czas=8 min--dział=Cyberbezpieczeństwo
Ilustracja kontroli dostępu do kont uprzywilejowanych w organizacji
tldr.txt — W skrócie

~ xad tldr co-to-jest-pim-co-to-jest-…

  • PIM (Privileged Identity Management) decyduje, kto i na jak długo dostaje uprawnienia administracyjne — typowo w modelu just-in-time.
  • PAM (Privileged Access Management) kontroluje, jak korzysta się z kont uprzywilejowanych: sejf haseł, rotacja poświadczeń, pośredniczenie w logowaniu.
  • PSM (Privileged Session Management) nagrywa i monitoruje sesje administracyjne RDP, SSH czy do baz danych — zwykle jako moduł systemu PAM.
  • W chmurze Microsoftu PIM to konkretna usługa Microsoft Entra ID, wymagająca licencji Entra ID P2 lub ID Governance.
  • Wdrożenie zaczyna się od inwentaryzacji kont uprzywilejowanych i usunięcia stałych uprawnień, a nie od zakupu narzędzia.
$ tree --spis-tresci

PIM, PAM i PSM to trzy uzupełniające się obszary ochrony kont uprzywilejowanych, czyli takich, które mają uprawnienia administratora. PIM (Privileged Identity Management) określa, kto może mieć uprawnienia i na jak długo, PAM (Privileged Access Management) kontroluje, jak z tych uprawnień się korzysta, a PSM (Privileged Session Management) nagrywa i monitoruje same sesje administracyjne. Razem mają sprawić, że konto administratora przestaje być stałą furtką do całej infrastruktury.

Skróty bywają używane zamiennie, a producenci nazywają swoje produkty po swojemu. Poniżej wyjaśniam każde pojęcie osobno, pokazuję różnice, omawiam Microsoft Entra PIM i podpowiadam, od czego zacząć wdrożenie.

Dlaczego konta uprzywilejowane wymagają osobnej ochrony

Konto uprzywilejowane to każde konto, które może zmieniać konfigurację systemów, zarządzać innymi kontami lub czytać wszystkie dane. Należą do nich:

  • administratorzy domeny i przedsiębiorstwa w Active Directory,
  • konta root i użytkownicy z sudo w Linuksie,
  • lokalni administratorzy stacji roboczych i serwerów,
  • role globalne w chmurze (np. Global Administrator w Microsoft Entra ID, właściciel subskrypcji Azure, root w AWS),
  • administratorzy baz danych, hipernadzorców, urządzeń sieciowych i firewalli,
  • konta serwisowe, klucze API i sekrety używane przez aplikacje,
  • konta awaryjne (break-glass).

Przejęcie takiego konta to dla atakującego skrót do całej sieci. Typowy scenariusz ataku ransomware wygląda tak, że napastnik zdobywa dowolne konto użytkownika, a potem szuka poświadczeń administratora — w pamięci serwerów, w skryptach, w plikach z hasłami. Dlatego zasadą jest najmniejsze uprzywilejowanie: nikt nie powinien mieć uprawnień większych, niż potrzebuje, ani trzymać ich dłużej, niż to konieczne. Temat modeli uprawnień rozwija artykuł o RBAC i ABAC.

Drugim powodem są wymagania regulacyjne. NIS2, DORA w sektorze finansowym czy standardy takie jak ISO/IEC 27001 oczekują kontroli dostępu uprzywilejowanego, rejestrowania działań administratorów i regularnych przeglądów uprawnień.

PIM, PAM i PSM w jednej tabeli

PIMPAMPSM
Pełna nazwaPrivileged Identity ManagementPrivileged Access ManagementPrivileged Session Management (Monitoring)
Pytanie, na które odpowiadaKto ma uprawnienia i na jak długo?Jak ktoś uzyskuje dostęp do konta uprzywilejowanego?Co robił w trakcie sesji?
Typowe funkcjeRole kwalifikujące się, aktywacja just-in-time, zatwierdzenia, przeglądy dostępuSejf haseł, rotacja poświadczeń, wypożyczanie haseł, zarządzanie sekretamiSerwer pośredniczący, nagrywanie wideo i poleceń, podgląd na żywo, przerwanie sesji
PrzykładyMicrosoft Entra PIM, moduły IGACyberArk, BeyondTrust, Delinea, Fudo Security, WallixModuły sesyjne systemów PAM, np. CyberArk Privileged Session Manager

Granice są płynne. Część analityków traktuje PIM jako element PAM, a PSM prawie zawsze jest modułem większego systemu PAM. Warto więc pytać nie o skrót, tylko o konkretne funkcje.

Co to jest PIM (Privileged Identity Management)

PIM dotyczy tożsamości i ról. Jego celem jest to, żeby w organizacji było jak najmniej stałych administratorów. Zamiast tego użytkownik ma rolę „kwalifikującą się” (eligible) i aktywuje ją tylko wtedy, gdy musi wykonać zadanie.

Najważniejsze mechanizmy PIM:

  • Just-in-time (JIT) — uprawnienia są przyznawane na określony czas, np. dwie godziny, i wygasają automatycznie.
  • Przypisania czasowe — rola może być przypisana z datą końca, np. dla konsultanta zewnętrznego na czas projektu.
  • Zatwierdzenia — aktywacja wybranych ról wymaga zgody przełożonego lub zespołu bezpieczeństwa.
  • Uzasadnienie i MFA przy aktywacji — użytkownik musi podać powód (np. numer zgłoszenia) i potwierdzić tożsamość drugim składnikiem.
  • Przeglądy dostępu — cykliczne potwierdzanie, czy dana osoba nadal potrzebuje roli.
  • Historia audytu — kto, kiedy, na jak długo i dlaczego aktywował rolę.

Skrót PIM ma też zupełnie inne znaczenie w e-commerce: Product Information Management, czyli systemy do zarządzania danymi produktów. Jeśli trafiłeś tu, szukając takiego systemu, to jest inny temat.

Microsoft Entra PIM w praktyce

W środowisku Microsoft 365 i Azure PIM to konkretna usługa w Microsoft Entra ID (dawniej Azure AD). Obejmuje trzy obszary: role Microsoft Entra (np. Global Administrator, Exchange Administrator), role zasobów Azure (np. Owner subskrypcji) oraz grupy (PIM for Groups). Wymaga licencji Microsoft Entra ID P2 lub Microsoft Entra ID Governance.

Konfiguracja roli w PIM wygląda następująco:

  1. Otwórz centrum administracyjne Microsoft Entra i przejdź do Identity governance → Privileged Identity Management.
  2. Wybierz Microsoft Entra roles → Roles, wskaż rolę (np. Global Administrator) i otwórz Settings.
  3. Ustaw maksymalny czas aktywacji (np. 1–4 godziny), wymaganie MFA, uzasadnienia i — dla ról krytycznych — zatwierdzenia przez wskazane osoby.
  4. W Assignments zamień stałe przypisania (Active) na kwalifikujące się (Eligible).
  5. Użytkownicy aktywują rolę w My roles → Activate, podając powód i czas.
  6. Skonfiguruj przeglądy dostępu (Access reviews) dla ról o najwyższych uprawnieniach.

Ważne: Zostaw w organizacji co najmniej dwa stałe konta awaryjne (break-glass) z rolą Global Administrator, wyłączone z polityk, które mogłyby je zablokować, i z silnie chronionymi poświadczeniami. Bez nich awaria MFA lub błędna polityka dostępu warunkowego może odciąć wszystkich od administracji tenantem.

Szczegółowy opis funkcji znajdziesz w dokumentacji Microsoft Entra PIM.

Co to jest PAM (Privileged Access Management)

PAM zajmuje się tym, jak fizycznie uzyskuje się dostęp do kont uprzywilejowanych. Klasyczny system PAM działa jak sejf i bramka: administrator nie zna hasła do konta root czy Administrator, tylko prosi system o dostęp, a ten go przyznaje zgodnie z polityką. Szerzej opisuje to osobny artykuł Privileged Access Management — co to jest.

Typowe funkcje PAM:

  • Sejf poświadczeń — hasła i klucze SSH kont uprzywilejowanych są przechowywane w zaszyfrowanym skarbcu, a nie w arkuszach czy notatkach.
  • Automatyczna rotacja haseł — po każdym użyciu lub cyklicznie system zmienia hasło, więc nawet jeśli ktoś je podejrzał, szybko przestaje być ważne.
  • Wypożyczanie (check-out) — hasło jest wydawane na określony czas i z rejestracją, kto je pobrał.
  • Wstrzykiwanie poświadczeń — administrator łączy się przez system PAM, który sam loguje go do serwera; hasło w ogóle nie trafia do użytkownika.
  • Zarządzanie sekretami aplikacji — aplikacje pobierają hasła i klucze API z sejfu zamiast trzymać je w plikach konfiguracyjnych.
  • Zarządzanie uprawnieniami na stacjach (EPM) — użytkownicy pracują bez lokalnych uprawnień administratora, a wybrane programy mogą być uruchamiane z podniesieniem uprawnień.

W środowisku Windows częścią tej układanki są też mechanizmy wbudowane: Windows LAPS do rotacji haseł lokalnych administratorów oraz konta gMSA dla usług, opisane w poradniku o kontach usług MSA i gMSA.

Co to jest PSM (Privileged Session Management)

PSM odpowiada na pytanie, co administrator zrobił po zalogowaniu. System działa zwykle jako serwer pośredniczący (proxy lub jump host): administrator łączy się z nim, a on otwiera sesję do serwera docelowego — przez RDP, SSH, protokoły baz danych czy panele WWW.

Co daje PSM:

  • nagrywanie sesji jako wideo (RDP) lub zapis poleceń i wyników (SSH),
  • podgląd na żywo — zespół bezpieczeństwa może obserwować sesję i ją przerwać,
  • indeksowanie i wyszukiwanie — można znaleźć moment, w którym ktoś wpisał konkretne polecenie,
  • reguły i alerty — np. blokada poleceń rm -rf / lub powiadomienie przy próbie wyłączenia logów,
  • izolację — stacja administratora nie ma bezpośredniego połączenia z serwerem, więc złośliwe oprogramowanie na niej ma utrudnioną drogę dalej.

Nagrania są potężnym narzędziem przy dochodzeniach po incydencie, ale też danymi wymagającymi ochrony — mogą zawierać dane osobowe widoczne na ekranie. Trzeba ustalić czas ich przechowywania i to, kto ma do nich dostęp. Jeśli w Twojej firmie administratorzy łączą się przez RDP, zobacz też, jak bezpiecznie korzystać z protokołu RDP w organizacji.

Jak PIM, PAM i PSM działają razem — przykład

Załóżmy, że administrator musi w nocy zaktualizować serwer bazy danych.

  1. PIM: administrator aktywuje rolę „Administratorzy serwerów DB” na 2 godziny, podaje numer zgłoszenia i potwierdza MFA. Kierownik zmiany zatwierdza wniosek.
  2. PAM: po aktywacji roli system PAM pozwala mu połączyć się z serwerem. Hasło konta administracyjnego pozostaje w sejfie, a system sam loguje go do maszyny.
  3. PSM: cała sesja jest nagrywana. Zespół bezpieczeństwa może ją podejrzeć, a zapis trafia do SIEM.
  4. Zakończenie: po 2 godzinach rola wygasa, PAM rotuje hasło konta, a w logach zostaje pełna historia: kto, kiedy, dlaczego i co zrobił.

Gdyby w tym czasie ktoś przejął zwykłe konto tego administratora, nie znalazłby na nim ani stałych uprawnień, ani haseł do serwerów.

Jak wdrożyć zarządzanie dostępem uprzywilejowanym krok po kroku

Najczęstszy błąd to zaczynanie od zakupu narzędzia. Skuteczne wdrożenie przebiega raczej tak:

  1. Inwentaryzacja — znajdź wszystkie konta uprzywilejowane: w AD, w chmurze, lokalne, serwisowe, w urządzeniach sieciowych, w aplikacjach. Zwykle jest ich kilka razy więcej, niż ktokolwiek szacuje.
  2. Rozdzielenie kont — administratorzy dostają osobne konta administracyjne, używane wyłącznie do administracji. Na co dzień pracują na zwykłym koncie.
  3. Usunięcie zbędnych uprawnień — członkostwo w grupach typu Domain Admins ogranicz do minimum, konta nieużywane wyłącz.
  4. MFA wszędzie tam, gdzie się da — szczególnie przy logowaniu do konsol chmurowych i aktywacji ról. Najlepiej odporne na phishing, np. klucze FIDO2.
  5. Just-in-time zamiast stałych uprawnień — PIM w chmurze, grupy czasowe lub system PAM w środowisku lokalnym.
  6. Sejf i rotacja haseł — najpierw dla kont współdzielonych i lokalnych administratorów, potem dla kont serwisowych.
  7. Nagrywanie sesji dla systemów krytycznych — nie musisz nagrywać wszystkiego; zacznij od kontrolerów domeny, baz danych z danymi klientów i urządzeń brzegowych.
  8. Monitorowanie i przeglądy — logi PIM, PAM i PSM kieruj do SIEM, a przegląd uprawnień rób cyklicznie, np. raz na kwartał.

Uwaga: System PAM sam staje się celem numer jeden — kto przejmie sejf, ma klucze do wszystkiego. Zabezpiecz go jak kontroler domeny: osobna sieć administracyjna, MFA, ograniczony dostęp administracyjny, kopie zapasowe i procedura awaryjnego dostępu.

Które rozwiązanie wybrać

  • Organizacja oparta na Microsoft 365 i Azure — zacznij od Microsoft Entra PIM, dostępu warunkowego i konta break-glass. To często największy zysk przy najmniejszym koszcie, jeśli licencje P2 lub E5 już są.
  • Środowisko hybrydowe z serwerami lokalnymi — potrzebny jest system PAM z sejfem i modułem sesji. Na rynku są globalni dostawcy (CyberArk, BeyondTrust, Delinea, One Identity, Wallix) i polski producent Fudo Security (dawniej Wheel Systems). Rozwiązania open source, np. Teleport, sprawdzają się głównie w środowiskach linuksowych i Kubernetes.
  • Mała firma — pełny PAM bywa przesadą. Wystarczy osobne konto admina, firmowy menedżer haseł z sejfem, Windows LAPS, MFA i regularny przegląd uprawnień.

Uzupełnieniem ochrony kont uprzywilejowanych jest monitorowanie baz danych (DAM) oraz systemy wykrywania zagrożeń na stacjach, które wychwytują próby kradzieży poświadczeń.

~ man faq

Najczęściej zadawane pytania

Co to jest PIM w IT?

PIM to Privileged Identity Management, czyli zarządzanie tożsamościami uprzywilejowanymi: kto ma prawo do ról administracyjnych, na jak długo i po czyjej akceptacji. W środowisku Microsoft tak nazywa się usługa w Microsoft Entra ID, która nadaje role w trybie just-in-time.

Czym różni się PIM od PAM?

PIM zarządza przypisaniem uprawnień do tożsamości (kto może być administratorem i kiedy), a PAM kontroluje samo korzystanie z dostępu uprzywilejowanego: przechowuje hasła w sejfie, rotuje je i pośredniczy w sesjach. W praktyce wiele produktów łączy obie funkcje.

Co to jest PSM?

PSM to Privileged Session Management, czyli zarządzanie sesjami uprzywilejowanymi: nagrywanie, monitorowanie na żywo i możliwość przerwania sesji administratora. W produktach CyberArk ten komponent nazywa się Privileged Session Manager.

Ile kosztuje Microsoft Entra PIM?

PIM jest dostępny w licencji Microsoft Entra ID P2 lub Microsoft Entra ID Governance (także w pakietach, które je zawierają, np. Microsoft 365 E5). Licencję powinien mieć każdy użytkownik, który korzysta z PIM lub jest przez niego zarządzany.

Czy mała firma potrzebuje systemu PAM?

Nie zawsze pełnego. W małej firmie wystarczy często osobne konta administracyjne, menedżer haseł z sejfem dla kont współdzielonych, MFA, LAPS dla lokalnych administratorów i regularny przegląd uprawnień.

Ten artykuł jest częścią tematu

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne