top of page

當「帳號正常」不代表「權限合理」:企業為甚麼需要 IGA?

9 minutes ago
4 min read

員工入職、轉職、調職及離職,是企業每天都會面對的身份變化。

但對 IT 及 Security 團隊而言,真正需要關注的並不只是:

「這個帳號有沒有建立或停用?」


而是:

「這個人現在擁有的權限,是否仍然符合他的職位、部門及實際工作需要?」


例如,一名員工由 Marketing 轉到 Sales,HR 系統已經更新職位資料,主要系統的帳號亦成功同步。但在轉職前,他可能因不同項目獲得 CRM、Finance System、Shared Drive 或 Admin Role 等額外權限。

如果這些權限沒有隨着職位變更而被回收,員工轉職後便可能繼續保留原本不再需要的 Access。

從技術層面來看,帳號可能完全「正常」。

但從身份治理角度來看,它卻未必合理。

這亦帶出企業在身份管理上越來越重要的一個問題:


「我們不只是要知道誰可以存取甚麼,更要知道為甚麼他可以存取,以及這個權限現在是否仍然合理。」


從「帳號管理」走向「身份治理」


這正是 Evolveum midPoint 所針對的問題。


midPoint 是一套開源 Identity Governance and Administration(IGA)平台,將 Identity Management 與 Identity Governance 結合,協助企業集中管理身份、角色、權限、政策及整個 Identity Lifecycle。

傳統 Identity Administration 主要處理:

建立帳號 → 同步資料 → 開啟 Access → 停用帳號


而 IGA 更進一步處理:

誰有 Access → 為甚麼有 → 誰批准 → 是否符合 Policy → 是否仍然需要


換句話說,企業不只是要管理身份,更需要建立一套持續檢視及治理身份與權限的機制。

面對愈來愈多 Cloud、SaaS、Hybrid IT 及企業應用程式,企業需要的不只是知道「誰有帳號」,而是持續確認:


「這個 Access 是否仍然合理?」


midPoint 正是透過 Identity Lifecycle、Role、Policy、Provisioning、Approval 及 Access Certification 等能力,協助企業建立更完整的 IGA 架構。


管理完整 Identity Lifecycle,確保權限隨身份變化


員工的身份並不是固定不變。

從入職、轉職、晉升、參與不同專案,到最後離職,每一次身份變化,都可能代表 Access 需要重新調整。

midPoint 可以協助企業管理完整的 Identity Lifecycle,並與 HR System、Directory Services 及不同企業應用程式整合。


  • Joiner|新員工入職


根據 HR 資料、Role 及 Policy,協助建立身份並配置所需的系統 Access,減少 IT 團隊逐個系統手動處理。


  • Mover|員工轉職


當員工由 Marketing 轉到 Sales,midPoint 可以按照新的 Role、組織結構及 Policy 調整權限,同時移除不再需要的 Access,避免員工因歷次職位變動而累積過多權限。


  • Leaver|員工離職


員工離職後,可透過 Deprovisioning 流程協助回收相關權限,降低離職帳號及殘留 Access 所帶來的安全風險。

除了管理個別員工,midPoint 亦支援 Role-Based Access Control(RBAC),將不同權限整合成角色。


例如:

Marketing Executive Role

= Microsoft 365 + CRM + Marketing Platform + Shared Drive


當新員工加入 Marketing Department,可以按照企業 Policy 分配相應 Role;當員工轉到 Sales,相關 Role 亦可以隨之調整。

由「逐個員工設定權限」轉向「按角色管理」,有助企業標準化 Access Management,同時減少 IT 團隊的手動工作。


從「授予 Access」到「持續治理 Access」


企業另一個常見問題是:


「員工獲得 Access 後,誰會確保這個權限一直合理?」


即使 Access 當初經過正確審批,也不代表它永遠需要。

員工轉職、專案完結或職責改變,都可能令原有權限變得不再需要。

midPoint 支援 Access Request & Approval,讓企業建立標準化的權限申請及審批流程,確保敏感 Access 在授予前經過適當授權。

同時,透過 Access Certification / Access Review,企業可以定期要求 Manager、Application Owner 或相關負責人檢視目前的 Access,確認:


  • 誰擁有這個 Access?

  • 為甚麼需要?

  • 誰批准?

  • 是否仍然需要?

  • 是否符合企業 Policy?


此外,企業亦可以透過 Segregation of Duties(SoD,職務分掌)管理互相衝突的權限,例如避免同一名員工同時擁有建立供應商及批准付款的權限。

由此可見,IGA 的重點並不只是:「授予正確 Access」

而是:「持續確認 Access 是否仍然正確。」


為甚麼選擇 Evolveum midPoint?


IGA 的核心概念並不只是管理帳號,而是將 Identity Lifecycle、Role、Policy、Approval 及 Access Review 串連起來,建立一套可持續執行的身份治理機制。


作為一套開源 IGA 平台,Evolveum midPoint 提供靈活及可擴展的架構,讓企業可以按自身的系統環境、治理要求及部署模式,逐步建立適合自己的 Identity Governance Framework。


對於擁有多個企業應用程式、Cloud 及 Hybrid IT 環境的機構而言,這種靈活性亦有助將不同身份及權限管理流程整合至更一致的治理框架之中。


與 Amidas 一起提升企業身份治理能力


隨着 Cloud、SaaS、Hybrid IT 及企業應用程式持續增加,企業需要的已經不只是「管理帳號」,而是一套能夠持續管理、審批、檢視及治理身份與權限的 IGA Framework。


你的企業可能已經知道誰擁有哪些權限,但能否回答:「為甚麼他仍然需要這些權限?」


Amidas 可協助企業評估現有 Identity & Access Management 架構,識別權限累積、缺乏 Access Review、審批流程或 Identity Lifecycle 管理等治理缺口,並探索如何透過 **Evolveum midPoint** 建立更完整的 IGA Solution。


Identity Lifecycle、Role Management、Access Request & Approval,到 Access Certification 及 Policy Governance,協助企業提升身份及權限的可見性、控制能力及治理效率。


歡迎聯絡 Amidas,了解更多 Evolveum midPoint IGA Solution,以靈活及可擴展的方式建立更完善的企業身份治理架構。 電話:2168 0388   

WhatsApp: 9828 3401  



Logo_Amidas_PNG_330x178.png

Amidas Hong Kong Limited

27/F Peninsula Tower

538 Castle Peak Road

Kowloon, Hong Kong​

+852 2168 0300

© 2026 by Amidas Hong Kong Limited.  

Subscribe to our newsletter

One Company One Team

Follow Us On:

  • Youtube
  • LinkedIn
  • Facebook
bottom of page