以身份为核心的零信任架构:永不信任,持续验证

📅 2026/7/28 8:02:58 👁️ 阅读次数 📝 编程学习
以身份为核心的零信任架构:永不信任,持续验证

关键词:零信任 / 统一身份认证 / 安当ASP / 多因素认证 / 最小权限 / 动态授权 / 等保合规 / 身份治理

传统安全靠一道"墙":VPN 进内网就算自己人,墙内东西随便看。可一旦墙被突破(钓鱼、弱口令、供应链漏洞),攻击者就在内网横着走。零信任反过来——不默认信任任何访问,无论来自内网还是外网,每次访问都要重新验证身份、评估风险、按最小权限放行。本文讲清楚零信任的落地逻辑,以及统一身份认证(如安当 ASP)为什么是它的"地基"。


一、从"城墙模型"到"零信任模型"

传统边界防御零信任
进 VPN = 信任每次访问都验证
内网东西向自由东西向也要鉴权
静态权限动态、基于风险
防外不防内内外一视同仁

零信任三大原则:

  1. 永不信任,始终验证(Never trust, always verify)
  2. 最小权限(Least privilege)——只给当前任务必需的权限
  3. 假设已被攻破(Assume breach)——默认有内鬼,全程可观测、可追溯

二、零信任的核心:身份是新的边界

在零信任里,身份取代 IP 成为新的安全边界。能不能访问某个资源,不再看"你从哪个网段来",而是看"你是谁、用什么设备、风险多高"。

这要求有一个统一的身份源——所有系统的"人"都从这里来:

用户/设备 → 统一身份认证(安当ASP) → 持续风险评估 → 动态授权 → 业务资源 ↑ 多因素认证、设备指纹、行为分析

ASP 在这里扮演IdP(身份提供方) + 策略决策点(PEP/PDP)的角色:

  • 认证:密码 + OTP / 证书 / 扫码,支持多因素
  • 设备:设备指纹、可信终端识别
  • 风险:登录地点突变、非常规时间、失败次数等触发二次验证
  • 授权:基于角色 + 风险给最小权限

三、落地四步:把"墙"换成"身份网关"

步骤 1:统一身份源(身份治理)

先把散落的账号收拢:

identity:source:HR系统(LDAP/SCIM同步)directory:统一身份目录(安当ASP)lifecycle:入职自动开通 / 转岗自动调权 / 离职一键禁用dedup:一人一账号,禁用共用账号

身份治理是地基——权限再精细,如果"人"都对不上,一切白搭。

步骤 2:多因素认证(MFA)兜底

核心系统强制 MFA:

mfa:policy:-system:财务/研发/运维 → 密码 + OTP(或证书)-system:普通OA → 密码 + 设备信任(首次绑设备)fallback:断网本地缓存令牌

步骤 3:动态授权(基于风险的最小权限)

不是"登录就给全部权限",而是按会话风险动态收缩:

风险信号响应
异地登录强制 MFA 二次验证
凌晨访问核心系统提升审批,通知安全运营
设备未注册仅开放只读,禁止下载
短时间多次失败临时冻结,人工复核

步骤 4:全程审计与可追溯

零信任要求"假设已被攻破",所以审计不是事后,而是实时

{"user":"zhangsan","device":"win-device-0xA3 (trusted)","risk_score":0.12,"action":"access_finance_db","granted_scope":"read:salary_table","result":"ALLOW","ts":"2026-07-27T21:00:00+08:00"}

所有访问事件统一进 SIEM,能追到"谁、用什么设备、在什么风险下、访问了什么、结果如何"。


四、零信任 vs 等保 2.0

等保 2.0 要求零信任对应能力
身份鉴别 8.1.2统一认证 + 多因素
访问控制 8.1.4最小权限 + 动态授权
安全审计 8.1.5全访问链路实时审计
集中管控 8.1.10身份策略集中下发
入侵防范 8.1.7持续风险评估、假设失陷

落地零信任,等保的"身份鉴别 + 访问控制 + 安全审计"三条能一次性补齐,且是"动态版"而非"静态版"。


五、上线 checklist

  • 统一身份源:HR 同步、一人一账号、禁用共用账号
  • 核心系统(财务/研发/运维)强制 MFA
  • 定义风险信号与对应响应策略(异地/异常时间/设备未注册)
  • 最小权限:按角色 + 场景授权,默认收缩
  • 全访问链路日志接入 SIEM,能追到"人—设备—资源—操作"
  • 先试点一个业务域,验证后再横向铺开

小结

零信任不是买一套设备就完事,而是一场"以身份为中心"的架构升级:身份取代网络位置成为边界,验证从一次性变成持续性,权限从静态变成动态。统一身份认证平台(如安当 ASP)是这场升级的地基——没有它,零信任就是空中楼阁。

如果你的系统还在"进 VPN 就信任内网",欢迎在评论区聊聊你的网络规模和卡点,我们一起规划落地路径。