零信任架构落地:身份认证、设备信任与最小权限

零信任架构落地:身份认证、设备信任与最小权限

传统边界安全的前提是“内网可信”,但这个前提已经失效了:远程办公、多云架构、SaaS 应用、第三方运维,都让企业网络不再有一个清晰的“内部”。零信任不是买一套设备,而是把信任从“位置决定”改成“身份 + 设备 + 上下文共同决定”。

身份凭证与微隔离边界抽象插画
零信任的核心命题:默认不信任,每次访问都要验证

一、三个支柱:身份、设备、权限

1. 身份:从“知道密码”到“证明你是你”

身份是零信任的起点。关键动作包括:建设统一的身份源(避免每个人在十几个系统里有十几个账号)、对特权账号强制多因素认证(MFA)、对异常登录行为做风险判定。

实践中的优先顺序很清楚:先给管理员账号上 MFA,收益最大、阻力最小。因为特权账号一旦被接管,攻击者可以直接关掉你的安全控制。

2. 设备:不可信的设备不能拿到高权限

设备信任要回答两件事:这台设备是不是企业管理的、它的安全状态是否合规(补丁、磁盘加密、杀软是否运行)。实现路径通常是部署终端管理客户端,把设备合规状态作为访问决策的输入条件。

这里要注意平衡:一旦把设备合规作为硬门槛,员工个人设备将被完全排除,需要提前与业务部门对齐适用范围。

3. 权限:从网络分段到最小权限

传统防火墙按 IP 和网段划分策略,在容器和云环境下几乎不可维护。更可行的做法是将控制点前移到身份代理(如身份感知代理),按“谁、访问哪个应用、用什么方式”来下发策略。

微隔离则是解决东西向流量:不再假设同网段可互访,而是默认拒绝,按需开通。这一步工作量最大,建议先从核心资产所在区域开始,而非全面铺开。

二、一个现实的分阶段路线

阶段 目标 关键动作
看得见身份 统一身份源、特权账号清点、MFA 上线
看得见访问 梳理应用访问关系,补齐认证与审计日志
控得住权限 收敛高权限账号,引入临时授权与审批
动得了边界 核心区域微隔离,逐步默认拒绝

不建议一上来就做全量微隔离。没有完整的访问关系图,默认拒绝只会造成大面积业务中断,最后不得不回退,反而让团队对零信任失去信心。

三、容易踩的三个坑

只做认证不做授权。上了统一登录就以为完成了零信任,但登录成功后仍能访问所有资源,等于什么都没变。认证只解决“你是谁”,授权才解决“你能干什么”。

服务账号被遗忘。人和系统的账号往往管得很严,但应用之间调用的服务账号常年不轮换、权限过大,是横向移动的主要跳板。

权限只加不减。紧急授权给了之后没人回收,半年后全员都是高权限。建议对临时权限设定自动到期时间,到期必须重新申请。

四、用可度量指标推进,而不是用口号

零信任的推进需要能向上汇报的量化指标,例如:特权账号 MFA 覆盖率、具备明确责任人的账号比例、90 天未使用的权限数量、平均权限审批时长。

这些数字比“我们正在建设零信任”有说服力得多,也能让团队清楚下一个月该做什么。

Related

相关阅读

安全与合
安全与合规 API 安全防护体系:从鉴权设计到网关防护

API 安全防护体系:从鉴权设计到网关防护

API 成为对外边界后,鉴权与授权的遗漏会直接暴露数据。本文对比三类凭证的适用场景、拆解水平与垂直越权的根因,并给出网关层与发布流程的具体防护项…

阅读全文

这篇文章讨论的问题,我们也许能帮你解决

把你的场景描述给我们,一起看看有没有更省的路径。