Zorky CRMZorky CRM
EN|RU
@ekaterinovikova

IAM Engineer в IT — рынок СНГ и Европы

IAM Engineer (Identity & Access Management) — security-specialty с focus на управление идентичностями и доступом: SSO (Single Sign-On), MFA, provisioning / deprovisioning, privileged access, identity governance, authorization. «Identity is the new perimeter» — central principle Zero Trust era 2026. Семейство ролей: IAM Engineer (general — workforce identity + SSO + MFA operations), Senior IAM Engineer (multi-system identity architecture + automation + lifecycle management), Identity Architect (org-wide IAM strategy + Zero Trust identity design + protocol expertise), PAM Engineer (Privileged Access Management specialty — CyberArk / Delinea / HashiCorp Boundary deep), IGA Engineer (Identity Governance & Administration — SailPoint / Saviynt — access certification + compliance), CIAM Engineer (Customer IAM — consumer-facing auth — Auth0 / Cognito / modern developer-first platforms), Authorization Engineer (rising 2024+ — fine-grained authorization specialty — OPA / OpenFGA / Cedar / SpiceDB). Стек 2026: Workforce IdP (Identity Providers — employee SSO): Okta (industry leader — Workforce Identity Cloud), Microsoft Entra ID (former Azure AD — доминирует в Microsoft-shop), Ping Identity (enterprise), OneLogin, JumpCloud (SMB-focused), Keycloak (open-source — Red Hat — популярен в РФ), Authentik (open-source modern — rising 2024+), Zitadel (open-source modern). Russian workforce IdP: Avanpost (IDM + FAM — leader РФ), Solar inRights (IGA), Indeed Identity, РТ-ИАМ (Ростелеком), КриптоПро (certificate-based auth). CIAM (Customer Identity & Access Management — consumer-facing): Auth0 (Okta-owned — developer-favorite — most loved CIAM 2026), Amazon Cognito, Microsoft Entra External ID (former Azure AD B2C), Firebase Authentication (Google — mobile-friendly), Frontegg (B2B-focused), Stytch (passwordless-first modern), SuperTokens (open-source), WorkOS (B2B SSO-as-a-service — enterprise readiness в один API), Clerk (modern developer-friendly — React-first), Ory (open-source — Kratos identity + Hydra OAuth + Keto authorization). PAM (Privileged Access Management): CyberArk (industry leader — Privileged Access Manager + Conjur secrets), BeyondTrust (Password Safe + Privileged Remote Access), Delinea (former Thycotic + Centrify merger — Secret Server), HashiCorp Vault + Boundary (modern infrastructure access), Teleport (modern — SSH / Kubernetes / database access — rising 2024+), StrongDM. Russian PAM: Solar SafeInspect, Indeed PAM, Avanpost PAM, СКДПУ НТ (АйТи Бастион). IGA (Identity Governance & Administration): SailPoint (industry leader — IdentityIQ + IdentityNow), Saviynt, Microsoft Entra ID Governance, Omada, One Identity. Russian: Solar inRights, Avanpost IDM. Protocols / standards mastery: SAML 2.0 (enterprise SSO standard), OAuth 2.0 / 2.1 (authorization framework), OIDC (OpenID Connect) (authentication layer on OAuth), SCIM (System for Cross-domain Identity Management — provisioning standard), FIDO2 / WebAuthn (passwordless standard), LDAP + Kerberos (legacy directory + auth). MFA / Passwordless: FIDO2 / WebAuthn / Passkeys (passwordless future — Apple / Google / Microsoft push 2024-2026), YubiKey (hardware tokens — phishing-resistant), Duo Security (Cisco), Okta Verify / Microsoft Authenticator, magic links + OTP (legacy). Directory services: Active Directory (AD — enterprise standard), Microsoft Entra ID, LDAP (OpenLDAP / 389 Directory Server), Google Workspace Directory. Authorization (fine-grained — rising 2024+): OPA (Open Policy Agent) (CNCF — policy engine), OpenFGA (CNCF — relationship-based, Google Zanzibar-inspired), Cedar (AWS — authorization language — Amazon Verified Permissions), SpiceDB (Authzed — Zanzibar-inspired), Oso (authorization library), Permit.io. Secrets management (overlap): HashiCorp Vault + cloud-native (AWS Secrets Manager / GCP Secret Manager / Azure Key Vault). Zero Trust identity: Conditional Access (risk-based authentication), continuous verification, device trust, identity threat detection (ITDR — Identity Threat Detection & Response — rising 2024+). Certifications: Okta Certified (Professional / Administrator / Consultant / Developer), Microsoft Identity (SC-300 Identity and Access Administrator), SailPoint certifications, CyberArk certifications (Defender / Sentry / Guardian), CIDPRO (Certified Identity Professional — IDPro). Languages: Python primary (IAM automation + SCIM connectors + custom integrations), JavaScript / TypeScript (CIAM frontend integration), bash + PowerShell (AD administration). По данным Zorky CRM, открыто 4 активных вакансий с явной IAM-спецификой (реальный pool шире — many IAM roles classified как general Security Engineer / Backend / DevOps), медиана $2717/мес. Топ-стек: Okta, Microsoft Entra ID, Keycloak, SAML, OAuth 2.0. 0% — удалёнка. Senior IAM Engineer — $5500-9500/мес, в банках РФ + Russian IAM vendors (Avanpost / Solar) — $6500-10000, международные tech (Okta / Microsoft / Ping / SailPoint / CyberArk / WorkOS) — $9000-15000+ Senior.

Обновлено: 29.05.2026, 19:02:04
Открыто за 3 месяца
4
живых позиций
Медиана / мес
$2 717
Удалёнка
0%

Сравнение с другими специализациями

Внутри направления Security есть 7 специализаций. Текущая (IAM Engineer) отмечена синим — сравните её по числу открытых вакансий и медиане зарплат с соседними.

График загружается…

Динамика спроса

IAM — стабильный premium-сегмент с растущим спросом 2026. Драйверы: «identity is the new perimeter» Zero Trust shift, passwordless migration (FIDO2 / WebAuthn / Passkeys — Apple / Google / Microsoft push 2024-2026), regulatory pressure (access certification audits — SOC 2 / ISO 27001 / SOX), импортозамещение в РФ (shift к Russian IAM — Avanpost / Solar / Indeed Identity), authorization renaissance (OPA / OpenFGA / Cedar — fine-grained authz rising 2024+), CIAM growth (consumer auth as competitive differentiator — WorkOS / Clerk explosion). Российские банки доминируют + Russian IAM vendors. Международный remote через Okta / Microsoft Entra / SailPoint / CyberArk / WorkOS.

Сколько новых вакансий появляется каждую неделю.

Распределение по уровням — динамика

Как меняется доля Junior/Middle/Senior/Lead в открытых вакансиях по неделям. Тренды к Senior — обычно признак «зрелого» рынка специализации, где компании ищут готовых специалистов; обратное — рост Junior — сигнал расширения и набора в команды с нуля.

Доля каждого уровня в % от всех вакансий с указанным грейдом за неделю.

Зарплата по уровням

Junior — typical entry Sysadmin (AD admin) / Security Middle / Backend Middle + IAM focus. Career-flow: Sysadmin / Security / Backend Middle (2-3 года) + IAM focus → IAM Junior (1-2 года) → Middle (2-3 года) → Senior → либо Identity Architect, либо PAM specialist, либо IGA specialist, либо CIAM Engineer (Backend-leaning), либо Authorization Engineer (OPA / OpenFGA — rising).

Медианная зарплата (USD/мес) на каждом грейде + прирост к предыдущему.

УровеньМедиана $/месПрирост vs пред.Вакансий с зарплатой
Junior0
Middle$2 7174
Senior0
Lead0

Самый большой денежный прыжок — между Senior и Lead (+58.2%).

Распределение зарплат — динамика

Медианная IAM-зарплата — $2717/мес — стабильный premium-сегмент security-направления. Большинство вакансий $5-9K. $9K+ — Senior с workforce IdP mastery + protocols deep + PAM/IGA expertise. $11K+ — Senior в банках РФ + Russian IAM vendors. $13K+ — Senior в международных tech-companies (Okta / Microsoft Entra / SailPoint / CyberArk / WorkOS). $14K+ — Big Tech identity teams (Google Identity / AWS IAM / Microsoft Entra / Apple / Meta).

Какую долю вакансий занимает каждый ценовой диапазон по неделям.

65% вакансий — в диапазоне $5–8K (это основной рынок). Высокий сегмент $8K+: 23% — обычно это US-remote или senior-international роли.

География найма

Лидер по числу IAM-вакансий — 🇵🇱 Польша (4 позиций). Россия — банки + Russian IAM vendors (Avanpost / Solar / Indeed Identity / РТ-ИАМ / КриптоПро / АйТи Бастион) + EPAM Security Practice доминируют. Польша — IAM-friendly EU-хаб. Германия — Berlin + Munich enterprise. Большой международный remote через Okta / Microsoft Entra / Ping Identity / SailPoint / CyberArk / BeyondTrust / WorkOS / Auth0 / Clerk / Stytch.

Распределение вакансий по странам.

Эти числа отражают распределение по источникам, которые мы парсим. Польша часто выглядит доминирующей из-за плотного coverage NoFluffJobs / JustJoin.it / Pracuj — польского IT-рынка действительно много, но в нашей выборке его доля переоценена относительно реального объёма всех IT-вакансий в регионе. То же — про другие топ-страны: это «куда смотрят наши парсеры», не «истинный размер рынка».

Удалёнка / Гибрид / Офис — динамика

0% IAM-вакансий — удалёнка или гибрид. IAM work primarily cloud-based (IdP consoles + SaaS + API integrations). Аутсорсеры — почти всегда remote. Российские банки + госкомпании — гибрид/офис за счёт regulatory + identity-data sensitivity + security clearances (особенно PAM — high-trust). Международные tech-companies — full-remote standard. CIAM Engineers (Backend-leaning) — full-remote-friendly.

Как меняется доля каждого формата работы по неделям.

89% — удалёнка. Specializация хорошо адаптирована к remote-формату.

Технологические комбинации

Частые пары: Okta + SAML + OIDC + SCIM (workforce SSO classic stack), Microsoft Entra ID + Active Directory + Conditional Access (Microsoft-shop stack), Keycloak + OAuth 2.0 + OIDC (open-source self-hosted), Auth0 + React + OIDC (modern CIAM stack), CyberArk + Active Directory + privileged session management (PAM stack), SailPoint + SCIM + access certification (IGA governance stack), OpenFGA + OPA + Cedar (modern authorization stack), HashiCorp Vault + Boundary + Teleport (infrastructure access stack). Learning-roadmap: identity fundamentals (AAA + RBAC/ABAC/ReBAC) → protocols deep (SAML + OAuth + OIDC + SCIM) → Active Directory fundamentals → workforce IdP hands-on (Okta / Entra ID / Keycloak) → MFA/Passwordless → CIAM или PAM или IGA specialization → authorization (OPA / OpenFGA) → IAM automation (Python) → certifications (Okta Certified / Microsoft SC-300 / SailPoint / CyberArk / CIDPRO).

Какие пары технологий чаще всего встречаются вместе в одной вакансии.

databricks + rust
32
32
devsecops + go
30
30
devsecops + python
27
27
go + rust
23
23
rust + visio
23
23
databricks + visio
23
23
go + kubernetes
21
21
devsecops + golang
19
19
go + golang
19
19
golang + kubernetes
19
19
devsecops + kubernetes
19
19
aws + gcp
18
18

Откуда мы видим эти вакансии

IAM-вакансии: hh.ru (особенно банки + Russian IAM vendors active), Habr Career, getmatch, Djinni, LinkedIn (огромный международный IAM сегмент через Okta / Microsoft / SailPoint / CyberArk / WorkOS), NoFluffJobs / JustJoin.it (Польша IAM-friendly), Telegram (@iam_ru, @cybersec_jobs, @security_ru, @devops_jobs), карьерные сайты EPAM Security Practice / Luxoft / Andersen / DataArt, специализированные борды cybersecjobs.com + infosec-jobs.com + idpro.org community job board, Y Combinator identity startups (CIAM + authorization), Russian IAM vendor careers (avanpost.ru / rt-solar.ru / indeed-company.ru / cryptopro.ru), IAM vendor direct careers (okta.com / pingidentity.com / sailpoint.com / cyberark.com / workos.com), Identiverse / Gartner IAM Summit / EIC conference hiring.

Telegram-каналы
2%
13
Job-площадки и сайты
98%
632

IAM Engineer vs другие направления

IAM Engineer пересекается с Security Engineer general (IAM is one security domain — 40% overlap), Backend Engineer (CIAM auth implementation — 50% overlap в consumer context), DevOps (machine identity + secrets + service-to-service auth — 30%), Cloud Security (cloud IAM — IAM Access Analyzer / privilege management), Identity Architect (career evolution). Сравнение с security-engineer/appsec/cloud-security/pentest/soc/network-security — в SiblingSubnichesChart выше.

Объём открытых вакансий по направлениям IT.

Backend
4 867
Full-stack
3 372
Data Engineer
2 380
Sales
1 937
DevOps / SRE
1 816
AI / ML / DS
1 638
QA / Testing
1 593
Architecture
1 457
Frontend
1 070

Свежие вакансии

Свежие открытые IAM Engineer-вакансии — последние позиции в выборке (узкий pool явных IAM roles — реальный рынок шире за счёт overlap с Security / Backend / DevOps). Полный список — в нашем CRM или по ссылке «смотреть все» ниже. Для broader view посмотрите security-engineer + backend страницы.

Security Engineer in the Field of Identity and Access Management
Pécs · ~$2717/мес · 11 дн. назад
Security Engineer in the Field of Identity and Access Management
Debrecen · ~$2717/мес · 12 дн. назад
Security Engineer in the Field of Identity and Access Management
Budapest · ~$2717/мес · 14 дн. назад
Security Engineer in the Field of Identity and Access Management
Szeged · ~$2717/мес · 15 дн. назад
Смотреть все 4 вакансий →

Что мы можем предложить

Если работаете с IAM Engineer-вакансиями или сами в этой роли — мы можем закрыть конкретную задачу. Выберите формат, оставьте контакт — отвечаем в течение суток.

CRM для рекрутеров
Подключим вас к нашему CRM. Загружаете вакансию IAM Engineer — получаете список подходящих кандидатов с полными контактными данными в рамках вашего тарифа. Авто-матчинг + объяснимость. Лимиты по контактам / месяц настраиваются.
Доступ для соискателя
Вы кандидат и ищете работу в IAM Engineer? Купите доступ к контактным данным работодателей напрямую — N просмотров в месяц. Без посредников: пишете нанимающему менеджеру сразу.
Talent Supply Audit
Покажем сколько IAM Engineer-специалистов реально доступны под вашу вакансию: по уровню, гео, формату, бюджету. Honest answer вместо «у нас 100 миллионов резюме».
Custom-аналитика
Персональный quarterly market report по вашему ICP — salary benchmarks, talent supply, активность конкурентов в найме. PDF + raw data.
Вы кандидат и ищете работу?Загрузить резюме →

Частые вопросы

Самые частые вопросы про IAM Engineer: зарплаты (стабильный premium — «identity is the new perimeter»), IAM Engineer vs Identity Architect vs Security Engineer vs Backend Engineer (4-way + workforce vs CIAM split), IAM platforms 2026 decision tree (Okta vs Entra ID vs Ping vs Keycloak vs Auth0 vs WorkOS — 14 options), PAM Engineer / IGA Engineer / CIAM / Authorization Engineer specializations, удалёнка, как стать (4-8 месяцев из Sysadmin AD admin / Security / Backend Middle), Senior skills (protocols mastery + workforce IdP + PAM/IGA + authorization OPA/OpenFGA + IAM automation). Ответы пересчитываются автоматически.

Сколько зарабатывает IAM Engineer в 2026?

Медиана IAM Engineer — $2717/мес по данным Zorky CRM (4 активных вакансий с явной IAM-спецификой — реальный pool шире за счёт overlap с general Security / Backend). Стабильный premium-сегмент за счёт «identity is the new perimeter» Zero Trust shift + regulatory pressure (access certification audits — SOC 2 / ISO 27001 / SOX). Senior с workforce IdP mastery (Okta / Entra ID) + protocols deep (SAML / OAuth / OIDC / SCIM) + PAM или IGA expertise — $7000-9500. Senior в банках РФ + Russian IAM vendors (Avanpost / Solar / Indeed Identity) — $6500-10000. Аутсорсеры (EPAM Security Practice / Luxoft) — $7000-11000 Senior на US enterprise IAM-projects. Международные tech-companies (Okta + Microsoft + Ping Identity + SailPoint + CyberArk + BeyondTrust + WorkOS + Auth0) — full-remote $9000-15000+ Senior. Big Tech identity teams (Google Identity / AWS IAM / Microsoft Entra / Apple) — $14000-22000+ Senior + RSU. Премиум-доплаты: Okta Certified Consultant / Developer +10-20%, SailPoint / CyberArk certifications +10-20%, Microsoft SC-300 +5-15%, authorization specialty (OPA / OpenFGA / Cedar) +10-20% (rising rare-skill), CIAM platform engineering depth +10-15%.

Какая зарплата у IAM Engineer Junior, Middle, Senior, Lead?

Junior — typical entry: 1) Sysadmin / IT support + Active Directory administration experience → IAM Junior, 2) Security Engineer Middle + identity specialization, 3) Backend Engineer + auth implementation experience (OAuth / OIDC) → CIAM-leaning IAM. Скачок Junior → Middle — после первого end-to-end IdP deployment (SSO для org) + первого MFA rollout + lifecycle automation (joiner-mover-leaver). Middle → Senior — multi-system identity architecture + protocol mastery + PAM или IGA deep + access governance ownership (typical mandate: automate access certification campaigns + reduce orphaned accounts). Senior → Identity Architect — org-wide IAM strategy + Zero Trust identity design + protocol expertise + compliance leadership. Career-flow: Sysadmin (AD admin) / Security Middle / Backend Middle (2-3 года) + IAM focus → IAM Junior (1-2 года) → Middle (2-3 года) → Senior → либо Identity Architect, либо PAM specialist, либо IGA specialist, либо CIAM Engineer (consumer-facing — Backend-leaning), либо Authorization Engineer (OPA / OpenFGA — rising).

Сколько платят IAM Engineer в Москве, СПб, удалённо?

Москва Senior IAM Engineer — $6500-9500/мес (банки доминируют — Сбер.Tech / Тинькофф / ВТБ / Газпромбанк / Альфа / Райффайзен / МКБ имеют большие IAM teams + Russian IAM vendors — Avanpost (IDM + FAM — leader РФ) + Solar (inRights IGA + SafeInspect PAM) + Indeed Identity + РТ-ИАМ (Ростелеком) + КриптоПро (certificate-based) + АйТи Бастион (СКДПУ НТ PAM); Яндекс / VK / Ozon / Wildberries / X5 Group / МТС identity teams; госкомпании — Газпром / Роснефть / Атомэнергопроект). СПб $6000-9000. Минск/Киев $5500-8500 Senior. Польша €6500-10500 gross Senior. Германия €75-115K/год Senior. 0% — удалёнка. Аутсорсеры (EPAM Security Practice / Luxoft Security / Andersen / DataArt) — почти всегда remote, $7000-11000 Senior на US IAM-projects. Международные tech-companies (Okta / Microsoft Entra / Ping Identity / SailPoint / CyberArk / BeyondTrust / Delinea / WorkOS / Auth0 / Stytch / Frontegg / Clerk) — full-remote $9000-15000+ Senior. Big Tech identity teams (Google Identity / AWS IAM team / Microsoft Entra / Apple / Meta) — $14000-22000+ Senior. Премиум для multi-platform certs holders (Okta + Microsoft SC-300 + SailPoint / CyberArk) — $10000-16000+ Senior на international remote.

Какой стек чаще всего требуют от IAM Engineer?

Топ-5: Okta, Microsoft Entra ID, Keycloak, SAML, OAuth 2.0. Workforce IdP mastery: один из Okta (industry leader — Workforce Identity Cloud — премиум знание) / Microsoft Entra ID (former Azure AD — доминирует Microsoft-shop) / Ping Identity (enterprise) / OneLogin / JumpCloud / Keycloak (open-source Red Hat — популярен РФ) / Authentik (open-source modern rising) / Zitadel. Russian: Avanpost (leader РФ) / Solar inRights / Indeed Identity / РТ-ИАМ / КриптоПро. CIAM (Customer IAM) mastery: Auth0 (Okta-owned — developer-favorite) / Amazon Cognito / Microsoft Entra External ID / Firebase Authentication / Frontegg (B2B) / Stytch (passwordless-first) / SuperTokens (open-source) / WorkOS (B2B SSO-as-a-service) / Clerk (React-first modern) / Ory (open-source — Kratos + Hydra + Keto). PAM (Privileged Access Management): CyberArk (leader — PAM + Conjur secrets) / BeyondTrust / Delinea (Thycotic + Centrify merger) / HashiCorp Vault + Boundary / Teleport (modern infrastructure access — rising 2024+) / StrongDM. Russian: Solar SafeInspect / Indeed PAM / Avanpost PAM / СКДПУ НТ (АйТи Бастион). IGA (Identity Governance & Administration): SailPoint (leader — IdentityIQ + IdentityNow) / Saviynt / Microsoft Entra ID Governance / Omada / One Identity. Russian: Solar inRights / Avanpost IDM. Protocols / standards mastery — must: SAML 2.0 (enterprise SSO), OAuth 2.0 / 2.1 (authorization framework — grant types, PKCE, token rotation), OIDC (OpenID Connect — authentication layer), SCIM (provisioning standard — joiner-mover-leaver automation), FIDO2 / WebAuthn (passwordless), LDAP + Kerberos (legacy directory + auth). MFA / Passwordless: FIDO2 / WebAuthn / Passkeys (passwordless future — Apple / Google / Microsoft push 2024-2026 — phishing-resistant), YubiKey (hardware tokens), Duo Security (Cisco), Okta Verify / Microsoft Authenticator, magic links + OTP (legacy). Directory services: Active Directory (AD — enterprise standard — Group Policy + OU design + replication), Microsoft Entra ID, LDAP (OpenLDAP / 389 Directory Server), Google Workspace Directory. Authorization (fine-grained — rising 2024+): OPA (Open Policy Agent — CNCF — Rego policy language), OpenFGA (CNCF — relationship-based, Google Zanzibar-inspired), Cedar (AWS authorization language — Amazon Verified Permissions), SpiceDB (Authzed — Zanzibar-inspired), Oso (authorization library), Permit.io. Zero Trust identity: Conditional Access policies (risk-based authentication), continuous verification, device trust, ITDR (Identity Threat Detection & Response — rising 2024+). Secrets management (overlap): HashiCorp Vault + cloud-native. Languages: Python primary (IAM automation + SCIM connectors + custom integrations) + JavaScript / TypeScript (CIAM frontend integration) + bash + PowerShell (AD administration).

IAM Engineer vs Identity Architect vs Security Engineer vs Backend Engineer — в чём разница?

IAM Engineer (эта страница) — focus на identity & access management implementation: SSO + MFA + provisioning + privileged access + governance. Specialty внутри security. Зарплаты $4500-9500. Identity Architect — Senior IAM с org-wide strategy focus: Zero Trust identity architecture design + protocol expertise + technology selection + compliance leadership. Programming меньше, strategy больше. Career evolution от Senior IAM Engineer. Зарплаты $9000-14000. Security Engineer (general) — broad coverage всех security-domains (SIEM + EDR + network + IAM — но IAM lишь one part). См. Security Engineer (general). Зарплаты $4500-9500. Backend Engineer (auth-focused) — implements authentication / authorization в product code (OAuth flows + session management + JWT handling + RBAC implementation). Не IAM-specialist, но overlap в CIAM context. Зарплаты варьируются — backend-tier. Reality 2026 (overlap heatmap): IAM ↔ Security Engineer: 40% (IAM is one security domain). IAM ↔ Backend (auth): 50% в CIAM context (consumer-facing auth — Backend Engineers часто implement, IAM Engineers design). IAM ↔ DevOps: 30% (machine identity + secrets management + service-to-service auth). Workforce IAM vs CIAM split: Workforce IAM — employee identity (Okta / Entra ID — SSO для internal apps + lifecycle management) — closer to traditional IT / security. CIAM (Customer IAM) — consumer-facing auth (Auth0 / Cognito / Clerk — millions of users + scalability + UX) — closer to Backend engineering + product. Эти два IAM-направления требуют разные skill sets. Career-pivots: Sysadmin (AD admin) → Workforce IAM Engineer — 4-8 месяцев. Backend Engineer → CIAM Engineer — 3-6 месяцев (auth knowledge translates). Security Engineer → IAM Engineer — 3-6 месяцев. IAM Senior → Identity Architect — 2-4 years.

IAM platforms 2026 decision tree — Okta vs Entra ID vs Ping vs Keycloak vs Auth0 vs WorkOS?

Decision tree для IAM platform choice 2026: WORKFORCE IAM (employee SSO): 1) Microsoft Entra ID (former Azure AD) — default для Microsoft-shop organizations (если уже используете Microsoft 365 / Azure — Entra ID included / discounted, native integration). Strengths: deep Microsoft ecosystem, Conditional Access, free tier с M365. Weaknesses: complex licensing tiers, weaker non-Microsoft app integration historically. 2) Okta (Workforce Identity Cloud) — best для multi-vendor environments + best-of-breed approach. Strengths: 7000+ pre-built app integrations (largest catalog), vendor-neutral, polished UX, strong lifecycle management. Weaknesses: premium pricing, 2022 breach reputational hit (recovered). Use case: non-Microsoft-centric orgs + want best integration coverage. 3) Ping Identity — enterprise-heavy, complex hybrid environments. Use case: large enterprises с on-prem + cloud hybrid + complex federation needs. 4) Keycloak (open-source — Red Hat) — best для self-hosted + budget-zero + technical teams. Strengths: free, full-featured (SAML + OIDC + identity brokering), customizable. Weaknesses: operational burden (you run it), steeper learning curve. Use case: budget-constrained + technical team + popular в РФ context (self-hosted preference). 5) Authentik / Zitadel — open-source modern alternatives к Keycloak (better UX). Rising 2024+. 6) Russian workforce IdP (after импортозамещение): Avanpost (leader РФ) / Solar inRights / Indeed Identity / РТ-ИАМ — для РФ-only organizations + госкомпании. CIAM (consumer-facing auth): 7) Auth0 (Okta-owned) — developer-favorite, best DX (developer experience), extensive SDK / docs. Use case: startups → mid-market, fast time-to-market. Pricing scales aggressively at high MAU (Monthly Active Users). 8) Amazon Cognito — best для AWS-native applications. Cheap at scale. Weaknesses: clunky DX, limited customization. 9) WorkOS — B2B SSO-as-a-service — «enterprise readiness в один API» (SAML + SCIM + directory sync для B2B SaaS selling to enterprises). Rising fast 2024+ — best для B2B SaaS that needs to support enterprise customers' SSO. 10) Clerk — modern developer-friendly, React-first, beautiful pre-built UI components. Use case: modern web apps (Next.js / React), fast iteration. 11) Stytch — passwordless-first, modern API. 12) Firebase Authentication — best для mobile apps + Firebase ecosystem. 13) Ory (open-source — Kratos + Hydra + Keto) — best для self-hosted CIAM + full control. 14) SuperTokens — open-source CIAM alternative. Default 2026 рекомендации: Microsoft-shop workforce → Entra ID. Multi-vendor workforce → Okta. Budget-zero self-hosted workforce → Keycloak (или Authentik / Zitadel для лучшего UX). РФ-only org → Avanpost / Solar. Consumer app CIAM → Auth0 (fast) или Clerk (modern React) или Cognito (AWS-native). B2B SaaS needing enterprise SSO → WorkOS. Self-hosted CIAM → Ory или SuperTokens. Authorization layer (отдельно от authentication): OPA (general policy) / OpenFGA или SpiceDB (relationship-based, Zanzibar-style) / Cedar (AWS) / Oso или Permit.io (embedded).

Можно ли работать IAM Engineer удалённо?

Да, 0% IAM Engineer-вакансий — full-remote или гибрид. IAM work primarily cloud-based (IdP consoles + SaaS platforms + API integrations). Аутсорсеры (EPAM Security Practice / Luxoft / Andersen / DataArt) — почти всегда remote на US IAM-projects. Российские банки (Сбер / Тинькофф / ВТБ / Альфа) — гибрид/офсис за счёт regulatory + identity-data sensitivity + security background-check. Russian IAM vendors (Avanpost / Solar / Indeed Identity / КриптоПро) — гибрид или remote после background-check. Госкомпании — гибрид/офис за счёт security clearances (особенно для PAM работ — privileged access — high-trust roles). Международные tech-companies (Okta / Microsoft Entra / Ping Identity / SailPoint / CyberArk / BeyondTrust / WorkOS / Auth0 / Clerk / Stytch) — full-remote standard. Big Tech identity teams (Google Identity / AWS IAM / Microsoft Entra / Apple) — гибрид-standard. CIAM Engineers (consumer-facing — Backend-leaning) — full-remote-friendly за счёт product-engineering nature. Релокант-хабы: Польша (Security-friendly EU) / Германия / Канада / Сербия. Английский для international IAM-remote — must (protocols specs — SAML / OAuth / OIDC RFCs + vendor docs Okta / Microsoft / SailPoint + community англоязычные).

Чем PAM Engineer отличается от обычного IAM Engineer?

IAM Engineer (general) — focus на workforce identity broadly: SSO + MFA + provisioning + access management для all users. PAM Engineer (Privileged Access Management specialty) — focus специально на privileged accounts (administrator / root / service accounts — highest-risk identities). Day-to-day: 1) PAM platform deployment (CyberArk / BeyondTrust / Delinea / HashiCorp Boundary / Teleport), 2) Privileged credential vaulting (secrets rotation + checkout / checkin workflows), 3) Session recording + monitoring (record admin sessions для audit + forensics), 4) Just-In-Time (JIT) privileged access (grant admin rights temporarily, auto-revoke), 5) Privilege escalation control + least-privilege enforcement, 6) Service account / machine identity management (non-human identities — часто 10× больше human accounts), 7) Break-glass access procedures (emergency access). Why specialty: privileged accounts — primary target ransomware + APT attacks (compromise admin → game over). Regulatory mandate (PCI-DSS / SOX / 187-ФЗ требуют PAM controls). Зарплаты: PAM Engineer — премиум над general IAM +10-20% за счёт rare-skill + high-trust nature. IGA Engineer (Identity Governance & Administration specialty) — другая specialty: focus на access governance — access certification campaigns (periodic review «does this person still need this access?»), Segregation of Duties (SoD) policy enforcement, access request workflows, compliance reporting (SOC 2 / ISO 27001 / SOX access audits). Tools: SailPoint / Saviynt. CIAM Engineer — consumer-facing auth (millions of users — scalability + UX + Backend-engineering-leaning). См. decision tree выше. Authorization Engineer (rising 2024+) — fine-grained authorization specialty (OPA / OpenFGA / Cedar / SpiceDB) — «who can do what on which resource» at scale. Career-выбор: general IAM if breadth + workforce identity, PAM if high-trust + privileged-account-deep + security-critical, IGA if governance + compliance + audit-focused, CIAM if consumer-scale + product engineering, Authorization Engineer if fine-grained authz + modern policy engines.

Какие компании активно нанимают IAM Engineer?

В топе: Сбер.Tech, Avanpost, Тинькофф. Российские банки (крупнейший channel за счёт regulatory + identity-security mandate): Сбер.Tech, Тинькофф, ВТБ, Газпромбанк, Альфа-Банк, Райффайзен, Россельхозбанк, МКБ, Открытие. Russian IAM vendors (крупнейший IAM-product сегмент СНГ — активный hiring после импортозамещение): Avanpost (IDM + FAM + PKI — leader РФ workforce IAM), Solar (МТС RED — inRights IGA + SafeInspect PAM), Indeed Identity (Indeed IAM + Indeed PAM), РТ-ИАМ (Ростелеком — государственный IAM), КриптоПро (certificate-based authentication — государственная криптография), АйТи Бастион (СКДПУ НТ — PAM), Аладдин Р.Д. (token-based auth). Яндекс (internal IAM + Yandex Cloud IAM service). Ozon / VK / Wildberries / X5 Group / МТС identity teams. JetBrains (identity для JetBrains Account + IDE licensing). Госкомпании: РТК / Ростелеком / Газпром / Роснефть / Атомэнергопроект. Аутсорсеры с Security Practice: EPAM Security Practice (крупнейший IAM-аутсорс в СНГ для US enterprise IAM-projects — SailPoint / Okta / CyberArk implementations), Luxoft Security, Andersen Security, DataArt Security. International tech-companies (full-remote премиум): Okta (+ Auth0 — workforce + CIAM leader), Microsoft (Entra — крупнейшая identity team globally), Ping Identity, SailPoint (IGA leader), CyberArk (PAM leader), BeyondTrust, Delinea, WorkOS (B2B SSO — rising fast), Clerk (modern CIAM), Stytch, Frontegg, SuperTokens, Ory, Authzed (SpiceDB authorization), Teleport (infrastructure access). Y Combinator identity startups (CIAM + authorization space — самая active sub-niche 2024-2026). Big Tech identity teams (топ-tier salary): Google Identity (Google Sign-In + Cloud Identity) / AWS IAM team / Microsoft Entra / Apple (Sign in with Apple + identity) / Meta (identity infrastructure) — $14000-22000+ Senior.

С чего начинать в IAM в 2026?

Roadmap: 1) Identity fundamentals — authentication vs authorization vs accounting (AAA), identity lifecycle (joiner-mover-leaver), least-privilege principle, RBAC vs ABAC vs ReBAC (Role / Attribute / Relationship-Based Access Control). 2) Protocols deep — must: SAML 2.0 (assertions + bindings + SP-initiated vs IdP-initiated flows), OAuth 2.0 / 2.1 (grant types — authorization code + PKCE + client credentials; token types; common pitfalls), OIDC (OpenID Connect) (ID tokens + UserInfo + discovery), SCIM (provisioning standard). Книга: «Solving Identity Management in Modern Applications» Yvonne Wilson / Abhishek Hingnikar (canonical — OAuth/OIDC for developers). 3) Active Directory fundamentals — AD structure (forests / domains / OUs), Group Policy, Kerberos authentication, LDAP. Книга: «Active Directory» Brian Desmond (O'Reilly). 4) Workforce IdP hands-on — выбрать один: Okta (Okta Developer free tier — best для learning + Okta Certified Professional cert) или Microsoft Entra ID (Azure free tier + SC-300 cert) или Keycloak (self-host free — учиться protocols deeply). Set up SSO для test apps. 5) MFA / Passwordless — understand FIDO2 / WebAuthn / Passkeys (passwordless future), set up YubiKey, configure Conditional Access policies. 6) CIAM hands-on (если consumer-facing track) — Auth0 free tier или Clerk или Keycloak. Implement login flows в test app (React / Next.js). 7) PAM hands-on (если privileged-access track) — HashiCorp Vault (free self-host) + Boundary, или Teleport (free tier). Understand secrets vaulting + session recording + JIT access. 8) IGA basics (если governance track) — SailPoint training (SailPoint University) — access certification + SoD concepts. 9) Authorization (rising 2024+) — OPA (Open Policy Agent — Rego language) + OpenFGA (relationship-based — Google Zanzibar paper читать) + Cedar (AWS). Build fine-grained authz demo. 10) IAM automation — Python для SCIM connectors + custom integrations + IdP API automation (Okta API / Microsoft Graph API). 11) Certifications path: Okta Certified (Professional → Administrator → Consultant / Developer) или Microsoft SC-300 (Identity and Access Administrator) — foundational. Advanced: SailPoint certifications / CyberArk certifications (Defender → Sentry → Guardian) / CIDPRO (Certified Identity Professional — IDPro — vendor-neutral). 12) Pet-проект portfolio: a) full SSO setup (Keycloak / Okta) с multiple apps + SAML + OIDC + SCIM provisioning; b) CIAM demo app с passwordless (WebAuthn / Passkeys); c) fine-grained authorization demo (OpenFGA / OPA). Document на GitHub. Курсы РФ: BI.ZONE Cybersecurity Academy, Otus «IAM» / Security courses, Avanpost training (Russian IAM), Solar training (inRights IGA / SafeInspect PAM). International (eng): Okta Learning (free — best для Okta track), Microsoft Learn SC-300 (free), IDPro Body of Knowledge (vendor-neutral — best foundational resource, free), Auth0 docs + blog (excellent CIAM learning), «OAuth 2 in Action» Justin Richer / Antonio Sanso (Manning — protocols deep). Books-must: «Solving Identity Management in Modern Applications» Wilson / Hingnikar, «OAuth 2 in Action» Richer / Sanso, IDPro Body of Knowledge (online). Communities: IDPro (Identity Professionals community — vendor-neutral), r/identitymanagement, Okta / Auth0 community forums, Telegram @iam_ru, @security_ru. Conferences: Identiverse (largest identity conference), Gartner IAM Summit, European Identity & Cloud Conference (EIC). Sysadmin (AD admin) / Security Middle / Backend Middle + IAM focus → IAM Junior — 4-8 месяцев.

Сколько вакансий IAM Engineer в СНГ и Европе?

4 активных открытых IAM Engineer-вакансий с явной IAM-спецификой в нашей выборке. Реальный рынок значительно шире — many IAM roles classified как general Security Engineer / Backend Engineer (CIAM auth implementation) / DevOps (machine identity + secrets) / IT Administrator (AD administration). True IAM-focused dev jobs в СНГ + Европе оценочно 150-600 позиций активных любой момент 2026. География: 🇵🇱 Польша. Источники: hh.ru (особенно банки + Russian IAM vendors — Avanpost / Solar / Indeed Identity active), Habr Career, getmatch, Djinni, LinkedIn (огромный международный IAM сегмент через Okta / Microsoft / SailPoint / CyberArk / WorkOS), NoFluffJobs / JustJoin.it (Польша IAM-friendly), Telegram (@iam_ru, @cybersec_jobs, @security_ru, @devops_jobs), карьерные сайты EPAM Security Practice / Luxoft / Andersen / DataArt, специализированные борды (cybersecjobs.com, infosec-jobs.com, idpro.org community job board), Y Combinator identity startups (CIAM + authorization — active 2024-2026), Russian IAM vendor careers (avanpost.ru / rt-solar.ru / indeed-company.ru / cryptopro.ru), IAM vendor direct careers (okta.com / pingidentity.com / sailpoint.com / cyberark.com / workos.com), Identiverse / Gartner IAM Summit / EIC conference hiring. Реальный рынок шире за счёт международного remote-сегмента (Okta / Microsoft Entra / Ping / SailPoint / CyberArk / WorkOS / Auth0 / Clerk / Stytch — full-remote-friendly). Время закрытия Senior IAM Engineer — 6-12 недель (longer чем general Security за счёт rare-skill — protocols depth + platform expertise + governance knowledge combination).

Какие навыки нужны Senior IAM Engineer?

Senior IAM Engineer владеет полным циклом identity & access management + technical leadership. Protocols mastery deep: SAML 2.0 (assertions + bindings + SP/IdP-initiated flows + signing / encryption), OAuth 2.0 / 2.1 (all grant types + PKCE + token rotation + DPoP + common vulnerabilities — token leakage / CSRF / redirect manipulation), OIDC (ID tokens + claims + discovery + session management + back-channel logout), SCIM (provisioning automation — joiner-mover-leaver), FIDO2 / WebAuthn (passwordless implementation), Kerberos + LDAP (legacy directory). Workforce IdP mastery: один из Okta / Microsoft Entra ID / Ping deeply — SSO architecture, lifecycle management automation, Conditional Access / risk-based policies, app integration (7000+ catalog для Okta), custom SAML / OIDC app onboarding, IdP federation (multi-IdP scenarios). Directory services mastery: Active Directory deep (forest / domain / OU architecture + Group Policy + replication + AD security — Kerberoasting / DCSync awareness), Entra ID hybrid (AD Connect / Cloud Sync). PAM mastery (если PAM track): CyberArk / BeyondTrust / Delinea / HashiCorp Boundary / Teleport — privileged credential vaulting, session recording, JIT access, service account management, break-glass procedures. IGA mastery (если governance track): SailPoint / Saviynt — access certification campaigns, Segregation of Duties (SoD) policy, access request workflows, role mining, compliance reporting. CIAM mastery (если consumer track): Auth0 / Cognito / Clerk — scalable consumer auth (millions of MAU), passwordless UX, social login, progressive profiling, account security (credential stuffing protection + bot detection). Authorization mastery (rising 2024+): OPA (Rego policy language), OpenFGA / SpiceDB (relationship-based — Google Zanzibar model), Cedar (AWS), fine-grained authz design at scale. Zero Trust identity: Conditional Access architecture, continuous verification, device trust, ITDR (Identity Threat Detection & Response) integration. IAM automation: Python deep (SCIM connectors + IdP API automation — Okta API / Microsoft Graph API + custom integrations), Terraform для IaC IAM (Okta Terraform provider / Entra Terraform). Identity security: identity attack awareness (phishing / MFA bombing / token theft / OAuth consent phishing / Golden SAML), passwordless migration strategy, MFA hardening. System design для IAM: design enterprise SSO architecture на whiteboard, design CIAM for millions of users, design Zero Trust identity architecture, design privileged access workflows. Compliance frameworks: SOC 2 + ISO 27001 + SOX (access controls) + PCI-DSS + 152-ФЗ + 187-ФЗ — access certification + audit support. Soft: ADRs writing для IAM decisions, technical writing (IAM architecture docs), cross-team collaboration (Security / IT / Backend / DevOps / HR teams — IAM touches everyone), executive communication (identity strategy к CISO / CIO), mentoring Middle IAM Engineers. Английский для Senior+ MUST — protocols specs (SAML / OAuth / OIDC RFCs) + vendor docs (Okta / Microsoft / SailPoint / CyberArk) + community (IDPro / Identiverse) англоязычные. Certifications: Okta Certified Consultant / Developer, Microsoft SC-300, SailPoint / CyberArk certifications, CIDPRO (vendor-neutral). Optional bonus: open-source contributions в IAM tools (Keycloak / Ory / OpenFGA / Authentik), conference talks (Identiverse / EIC), authorization specialty depth (OpenFGA / SpiceDB — rising rare-skill) — резко повышают market value для frontier-IAM companies (Okta / WorkOS / Authzed) hiring.

Похожие специализации

DevOps / SREBackendArchitecture

Как мы считаем

  • Период данных: в hero и текстах — последние 3 месяца. В графиках — весь доступный период наблюдений (с момента запуска парсеров, обычно 2-3 месяца).
  • Данные собираются автоматически из 1000+ источников — Telegram-каналов и job-площадок СНГ и Европы.
  • В расчёт идут только живые открытые вакансии с понятным описанием. Спам и дубликаты отсекаются.
  • Зарплаты приводятся к USD/мес по актуальному курсу. Аномальные значения (
    lt;500 или
    gt;50K) отфильтрованы.
  • Уровни нормализованы: Mid → Middle, Intern/Trainee → Junior, Principal/Staff/Expert → Lead.
  • Первые 2 недели данных (период парсер-rampup) в графиках не показываем.
  • Данные пересчитываются каждый день.

Авторство и цитирование

Аналитика подготовлена Zorky Research Team. Последнее обновление: 29 мая 2026 г. в 19:02.

Источники данных и методология

Данные собраны автоматически из 1000+ источников — Telegram-каналов вакансий и сайтов работы СНГ и Восточной Европы (HH, Habr Career, Djinni, DOU, NoFluffJobs, JustJoin.it, Pracuj.pl и других). Парсинг работает круглосуточно, дубликаты фильтруются по описанию и URL, аномальные значения зарплат отсекаются. Подробная методология — на странице «Как работает».

Цитировать эту страницу:
Zorky CRM (2026). IAM Engineer в IT: рынок СНГ и Европы. Дата обращения: 29.05.2026. URL: https://zorky.tech/ru/research/security
Данные собраны автоматически из 1000+ источников • Источник: Zorky CRM