0Pricing
Cloud & IT Cert Prep · Урок

Идентичность как новый периметр: условный доступ

Внедряйте средства управления, ориентированные на идентичность, — непрерывную аутентификацию, проверки соответствия устройств и условный доступ на основе риска — как основной уровень применения политик.

«Идентичность как новый периметр: условный доступ» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Identity заменяет сетевой периметр

В модели Zero Trust Identity — это новый периметр. Поскольку пользователи получают доступ к ресурсам откуда угодно — из дома, кафе или с мобильных Devices, — граница сети теряет смысл как основа доверия. Вместо этого каждое решение о доступе принимается с учётом того, кто отправляет запрос, с какого Device и при каких условиях. Поставщик Identity становится привратником, а не межсетевым экраном.

Что такое Conditional Access

Conditional Access — это механизм policies, который предоставляет или ограничивает доступ на основе сигналов, оцениваемых во время аутентификации. Вместо простой проверки имени пользователя и пароля Conditional Access оценивает условия: является ли Device compliant? Известно ли местоположение? Повышен ли риск входа? Пройдена ли MFA? Только при выполнении условий механизм policies выдаёт токен доступа. Если условия не выполнены, доступ запрещается или запускается дополнительная проверка.

Ключевые сигналы Conditional Access

Conditional Access policies одновременно оценивают несколько категорий сигналов. Сигналы пользователя или группы определяют, кто отправляет запрос (Admin, гость или подрядчик). Сигналы Device проверяют статус соответствия через MDM. Сигналы приложения определяют, к какому App выполняется обращение (с высокой или низкой чувствительностью). Сигналы Location сравнивают IP-адрес с Named locations и доверенными Countries. Сигналы риска входа из систем анализа угроз выявляют подозрительные шаблоны входа.

# Conditional Access signal categories:
# 1. Identity:   user role, group membership, admin vs. standard
# 2. Device:     compliant (MDM-enrolled, encrypted, patched)
# 3. Location:   named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk:       sign-in risk (leaked credentials, impossible travel)
# 6. Session:    session duration, persistent browser session

Результаты Policy: Grant, BLOCK или проверка

Policy Conditional Access может приводить к одному из нескольких результатов. GRANT разрешает доступ, возможно при выполнении таких требований, как MFA или соответствие Device. BLOCK полностью запрещает доступ — например, для всех обращений из Countries с высоким риском. Управление Session может ограничивать действия пользователей после предоставления доступа: требовать повторную аутентификацию после тайм-аута, блокировать загрузку или включать режим только для чтения в облачных приложениях.

# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access

# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGE

Conditional Access на основе риска

Conditional Access на основе риска в реальном времени учитывает данные анализа угроз при принятии решения о доступе. Поставщики Identity, например Azure AD Identity Protection, назначают входам оценки риска на основе таких сигналов, как невозможное перемещение (вход из двух Countries в течение нескольких минут), использование известных вредоносных IP-адресов, базы утёкших учётных данных и аномальные шаблоны поведения. Входы с высоким риском можно автоматически заблокировать или потребовать повторно подтвердить Identity.

Соответствие Device как условие доступа

Conditional Access может требовать соответствия Device как предварительного условия доступа к Sensitive ресурсам. Compliant Device — это Device, зарегистрированный в MDM (Intune, Jamf), работающий под управлением поддерживаемой версии OS, с включённым шифрованием диска и без известных уязвимостей, выявленных EDR. Неуправляемые или не соответствующие требованиям Devices перенаправляются на портал регистрации вместо предоставления доступа — даже если учётные данные пользователя действительны.

Named Locations и списки разрешённых IP-адресов

Named locations в Conditional Access определяют доверенные диапазоны IP-адресов — офисные IP-адреса, Networks филиалов или узлы выхода VPN. Policies могут требовать дополнительную аутентификацию (MFA) для любого доступа из-за пределами Named locations или полностью блокировать доступ из определённых Countries либо анонимных прокси-Networks. Это добавляет уровень Location к проверке Identity, не возвращаясь к представлению о периметре на основе IP-адресов.

# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24

# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
#   Require MFA
# IF location in 'High-Risk Countries' (blocklist):
#   BLOCK always
# IF accessing from anonymous proxy:
#   BLOCK always

Непрерывная оценка доступа (CAE)

Традиционные токены доступа действуют в течение своего срока действия (часто одного часа) независимо от того, что происходит с учётной записью пользователя после их выдачи. Непрерывная оценка доступа (CAE) позволяет поставщику ресурса отзывать токены почти в реальном времени при наступлении критических событий — отключении учётной записи, смене пароля или пометке пользователя как рискованного. Приложение проверяет действительность токена во время Session, а не только при входе, устраняя промежуток, в течение которого скомпрометированные токены остаются действительными.

Федеративная Identity и внешние пользователи

Организациям часто требуется предоставлять партнёрам и подрядчикам доступ без создания внутренних учётных записей. Федеративная Identity позволяет внешнему поставщику Identity (Azure AD партнёра, Google Workspace) аутентифицировать пользователей и передавать подтверждённые утверждения об Identity. Conditional Access policies могут применяться к федеративным пользователям — требовать MFA, ограничивать типы Devices или определять, к каким приложениям они могут обращаться, — сохраняя контроль без непосредственного управления их учётными записями.

Управление Session и ограничения на уровне App

Помимо предоставления или блокировки доступа, Conditional Access может применять элементы управления на уровне Session. Для облачных Apps, интегрированных с Microsoft Defender for Cloud Apps или аналогичными решениями CASB (Cloud Access Security Broker), policies могут ограничивать следующие действия: блокировать загрузку файлов на неуправляемых Devices, требовать повторную аутентификацию после 8 часов бездействия, показывать предупреждения при обращении к Sensitive Data или запрещать копирование конфиденциального содержимого за пределы Corporate среды.

Реализация Zero Trust с ориентацией на Identity

Реализация Identity как периметра требует интеграции нескольких технологий: поставщика Identity (IdP), поддерживающего современные протоколы (SAML, OIDC), решения MDM/EMM для передачи сведений о соответствии Devices, механизма policies Conditional Access и многофакторной аутентификации как минимального базового требования. Цель состоит в том, чтобы не допускать доступа без подтверждённых Identity и состояния Device независимо от сетевого Location, устраняя понятие доверенной внутренней сети.

Быстрая проверка

Проверьте, насколько Вы понимаете концепции CompTIA Security+ (SY0-701), рассмотренные в этом уроке.

Итоги урока

В этом уроке Вы узнали, что Identity заменяет сетевой периметр как основную опору доверия в Zero Trust, Conditional Access оценивает несколько сигналов (пользователь, Device, Location, risk) перед предоставлением доступа, а управление Session и непрерывная оценка доступа поддерживают безопасность на протяжении всей Session доступа, а не только при входе. Далее мы рассмотрим Model зрелости Zero Trust для планирования внедрения в масштабе предприятия.

Часто задаваемые вопросы

Урок «Идентичность как новый периметр: условный доступ» бесплатный?

Да — полный текст урока «Идентичность как новый периметр: условный доступ» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Идентичность как новый периметр: условный доступ»?

Внедряйте средства управления, ориентированные на идентичность, — непрерывную аутентификацию, проверки соответствия устройств и условный доступ на основе риска — как основной уровень применения полит… Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Идентичность как новый периметр: условный доступ»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Принципы нулевого доверия: никогда не доверяйте, всегда проверяйте
  2. Микросегментация и программно определяемые периметры
  3. Идентичность как новый периметр: условный доступ
  4. Модель зрелости нулевого доверия и планирование миграции
← Назад к Cloud & IT Cert Prep