नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच
पहचान-केंद्रित नियंत्रण—निरंतर प्रमाणीकरण, डिवाइस अनुपालन जाँच और जोखिम-आधारित सशर्त पहुँच—को मुख्य प्रवर्तन परत के रूप में लागू करें।
नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
Identity Network परिमाप का स्थान लेती है
Zero Trust Model में Identity नया परिमाप है। चूँकि Users कहीं से भी संसाधनों तक पहुँच सकते हैं — घर, कॉफ़ी शॉप या mobile Devices से — इसलिए Network सीमा को Trust के आधार के रूप में अर्थहीन हो जाती है। इसके बजाय, हर पहुँच-निर्णय इस आधार पर लिया जाता है कि अनुरोध कौन कर रहा है, किस Device से कर रहा है और किन परिस्थितियों में कर रहा है। Firewall के बजाय Identity Provider द्वारपाल की भूमिका निभाता है।
Conditional Access क्या है
Conditional Access एक Policy engine है, जो authentication के समय आँके गए संकेतों के आधार पर पहुँच प्रदान या सीमित करता है। केवल username और password सत्यापित करने के बजाय, Conditional Access conditions का मूल्यांकन करता है: क्या Device compliant है? क्या location ज्ञात है? क्या sign-in risk बढ़ा हुआ है? क्या MFA पूरा किया गया है? केवल conditions पूरी होने पर ही Policy engine access token जारी करता है। conditions पूरी न होने पर पहुँच अस्वीकार कर दी जाती है या अतिरिक्त सत्यापन चुनौती शुरू की जाती है।
Conditional Access के प्रमुख संकेत
Conditional Access policies एक साथ कई संकेत श्रेणियों का मूल्यांकन करती हैं। User/group signals यह पहचानते हैं कि अनुरोध कौन कर रहा है (Admin, अतिथि या ठेकेदार)। Device signals, MDM से compliance स्थिति जाँचते हैं। Application signals यह पहचानते हैं कि किस App तक पहुँच बनाई जा रही है (High-sensitivity या low-sensitivity)। Location signals IP address की तुलना Named locations और trusted Countries से करते हैं। Threat intelligence से प्राप्त Sign-in risk signals संदिग्ध login पैटर्न को चिह्नित करते हैं।
# Conditional Access signal categories:
# 1. Identity: user role, group membership, admin vs. standard
# 2. Device: compliant (MDM-enrolled, encrypted, patched)
# 3. Location: named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk: sign-in risk (leaked credentials, impossible travel)
# 6. Session: session duration, persistent browser sessionPolicy के परिणाम: Grant, Block या Challenge
Conditional Access Policy कई संभावित परिणामों में से एक उत्पन्न करती है। GRANT पहुँच की अनुमति देता है, संभवतः MFA या Device compliance जैसी requirements के साथ। BLOCK पहुँच को पूरी तरह अस्वीकार करता है — उदाहरण के लिए, High-risk Countries से होने वाली सभी पहुँच रोकना। Session controls यह सीमित कर सकते हैं कि पहुँच मिलने के बाद Users क्या कर सकते हैं: timeout के बाद फिर से authentication आवश्यक करना, downloads रोकना या cloud Applications में read-only mode लागू करना।
# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access
# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGERisk-आधारित Conditional Access
Risk-आधारित Conditional Access real time में threat intelligence को पहुँच-निर्णय से जोड़ता है। Azure AD Identity Protection जैसे Identity providers असंभव यात्रा (कुछ ही मिनटों में दो Countries से login), ज्ञात-दुर्भावनापूर्ण IP addresses का उपयोग, लीक हुए credential databases और असामान्य व्यवहार पैटर्न जैसे संकेतों के आधार पर sign-ins को risk scores देते हैं। High-risk sign-ins को अपने-आप block किया जा सकता है या Identity को फिर से सत्यापित करना आवश्यक किया जा सकता है।
पहुँच-द्वार के रूप में Device compliance
Conditional Access, Sensitive संसाधनों तक पहुँच के लिए Device compliance को पूर्वशर्त बना सकता है। Compliant Device वह होता है जो MDM (Intune, Jamf) में enrolled हो, supported OS version चला रहा हो, disk encryption सक्षम हो और EDR द्वारा चिह्नित कोई ज्ञात vulnerability न हो। Unmanaged या non-compliant Devices को पहुँच देने के बजाय enrollment portal पर भेज दिया जाता है — भले ही User credentials मान्य हों।
Named Locations और IP Allow-Lists
Conditional Access में Named locations trusted IP ranges — Office IP addresses, branch Networks या VPN exit nodes — को Define करते हैं। Policies, Named locations के बाहर से होने वाली किसी भी पहुँच के लिए अतिरिक्त authentication (MFA) आवश्यक कर सकती हैं या specific Countries अथवा anonymous proxy Networks से होने वाली पहुँच पूरी तरह रोक सकती हैं। इससे IP-आधारित परिमाप की सोच पर लौटे बिना Identity verification में Location की एक अतिरिक्त परत जुड़ जाती है।
# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24
# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
# Require MFA
# IF location in 'High-Risk Countries' (blocklist):
# BLOCK always
# IF accessing from anonymous proxy:
# BLOCK alwaysContinuous Access Evaluation (CAE)
Traditional access tokens अपनी lifetime तक (अक्सर एक घंटे तक) valid रहते हैं, चाहे जारी होने के बाद User account के साथ कुछ भी हो। Continuous Access Evaluation (CAE) resource provider को critical events होने पर लगभग real time में tokens revoke करने देता है — जैसे account disabled होना, password बदलना या risky User को flag किया जाना। Application केवल login के समय ही नहीं, बल्कि Session के दौरान भी token validity जाँचती है, जिससे compromised tokens के valid बने रहने की Gap समाप्त हो जाती है।
Federated Identity और External Users
Organizations को अक्सर internal accounts बनाए बिना partners और contractors को पहुँच देनी पड़ती है। Federated Identity किसी external Identity provider (partner का Azure AD या Google Workspace) को Users का authentication करने और verified Identity claims भेजने की अनुमति देती है। Conditional Access policies federated Users पर भी लागू की जा सकती हैं — जैसे MFA आवश्यक करना, Device types सीमित करना या यह सीमित करना कि वे किन Applications तक पहुँच सकते हैं — इस प्रकार उनके accounts को सीधे manage किए बिना भी control बनाए रखा जाता है।
Session Controls और App-स्तरीय प्रतिबंध
पहुँच प्रदान या block करने के अतिरिक्त, Conditional Access session-level controls भी लागू कर सकता है। Microsoft Defender for Cloud Apps या इसी प्रकार के CASB (Cloud Access Security Broker) solutions के साथ integrated cloud Apps के लिए policies ये प्रतिबंध लगा सकती हैं: unmanaged Devices पर file downloads रोकना, 8 घंटे की inactivity के बाद फिर से authentication आवश्यक करना, Sensitive Data तक पहुँचने पर warnings दिखाना या confidential content को corporate environment के बाहर copy-paste होने से रोकना।
Identity-केंद्रित Zero Trust लागू करना
Identity को परिमाप के रूप में लागू करने के लिए कई technologies को एकीकृत करना आवश्यक है: modern protocols (SAML, OIDC) को support करने वाला Identity Provider (IdP), Device compliance Data के लिए MDM/EMM solution, एक Conditional Access policy engine और न्यूनतम आधाररेखा के रूप में multi-factor authentication। लक्ष्य यह सुनिश्चित करना है कि Network location की परवाह किए बिना verified Identity और Device posture के बिना कोई पहुँच न हो — जिससे trusted internal Network की अवधारणा समाप्त हो जाए।
त्वरित जाँच
इस पाठ में दिए गए CompTIA Security+ (SY0-701) के सिद्धांतों की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा कि Zero Trust में Identity प्राथमिक Trust आधार के रूप में Network परिमाप का स्थान लेती है, Conditional Access पहुँच प्रदान करने से पहले कई संकेतों (User, Device, Location, risk) का मूल्यांकन करता है, और Session controls तथा Continuous Access Evaluation केवल login के समय ही नहीं, बल्कि पूरे access Session के दौरान security बनाए रखते हैं। अगले पाठ में हम enterprise-व्यापी adoption की योजना बनाने के लिए Zero Trust Maturity Model का अध्ययन करेंगे।
एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच” पाठ निःशुल्क है?
हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच” में मैं क्या सीखूँगा?
पहचान-केंद्रित नियंत्रण—निरंतर प्रमाणीकरण, डिवाइस अनुपालन जाँच और जोखिम-आधारित सशर्त पहुँच—को मुख्य प्रवर्तन परत के रूप में लागू करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- ज़ीरो ट्रस्ट के सिद्धांत: कभी भरोसा न करें, हमेशा सत्यापित करें
- माइक्रो-सेगमेंटेशन और सॉफ़्टवेयर-परिभाषित परिधियाँ
- नई सुरक्षा-परिधि के रूप में पहचान: सशर्त पहुँच
- ज़ीरो ट्रस्ट परिपक्वता मॉडल और स्थानांतरण योजना