¿Cuál es la diferencia entre IAM e IGA?
IAM e IGA operan en capas distintas de la arquitectura de identidad. Conocé las diferencias clave entre Identity and Access Management e Identity Governance and Administration.
¿Cuál es la diferencia entre Identity and Access Management e Identity Governance and Administration?
IAM e IGA suelen agruparse juntos, pero operan en capas distintas de la arquitectura de identidad.
Identity and Access Management (IAM) se encarga de la ejecución. Autentica usuarios, establece sesiones y aplica el acceso en tiempo de ejecución. Es lo que permite que un usuario inicie sesión y se mueva entre sistemas. JOSSO es un buen ejemplo: proporciona single sign-on y acceso consistente entre aplicaciones.
Identity Governance and Administration (IGA) se encarga del control. Define y mantiene el acceso a lo largo del tiempo. Gobierna el ciclo de vida de la identidad, la titularidad y la aplicación de políticas. midPoint de Evolveum encaja aquí, gestionando identidades, roles y entitlements en todos los sistemas.
En términos generales, IAM aplica el acceso. IGA lo define y lo valida.
Características de IAM
- Autenticación y control de sesiones
- Single sign-on y federación
- Aplicación de acceso en tiempo de ejecución
- Integración a nivel de aplicación
- Foco en disponibilidad y experiencia del usuario
Características de IGA
- Gestión del ciclo de vida de la identidad
- Modelado de acceso y definición de roles
- Flujos de aprobación y aplicación de políticas
- Revisiones periódicas de acceso y certificación
- Visibilidad sobre entitlements y titularidades
El panorama de la identidad
En la práctica, estas capas aparecen con claridad en todo el ecosistema de identidad.
En el lado de IAM, plataformas como Okta, Microsoft Entra ID y Keycloak se centran en autenticación, federación y acceso en tiempo de ejecución. Están construidas para integrar aplicaciones y hacer que el acceso sea transparente para el usuario.
En el lado de IGA, soluciones como SailPoint, Saviynt y midPoint se enfocan en el ciclo de vida, la gobernanza y el control. Responden preguntas sobre quién debería tener acceso, cómo se aprueba y si sigue siendo válido. Leé nuestra comparación técnica de estas herramientas aquí.
Ambas categorías resuelven problemas distintos. Las arquitecturas de identidad maduras dependen de las dos, con una separación clara entre la aplicación del acceso y la gobernanza del acceso.