Cyber Security Academy · บทเรียน

การยืนยันตัวตนและอุปกรณ์

นำ MFA มาใช้ทุกที่ ตรวจสอบสถานะความสมบูรณ์ของอุปกรณ์ ยืนยันตัวตนด้วยใบรับรอง และควบคุมการเข้าถึงตามเงื่อนไข

บทเรียน 2 จาก 413 ขั้นตอน

การยืนยันตัวตนและอุปกรณ์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ผู้ให้บริการตัวตน (IdP)

ผู้ให้บริการตัวตน คือระบบศูนย์กลางที่ยืนยันตัวตนผู้ใช้และออกโทเค็นสำหรับบริการอื่นๆ ผู้ให้บริการตัวตนสมัยใหม่รองรับ SSO, MFA และการเข้าถึงตามเงื่อนไข ตัวอย่างเช่น Okta, Azure AD (Entra ID), Google Workspace และ Ping Identity

การลงชื่อเข้าใช้ครั้งเดียว (SSO)

SSO ช่วยให้ผู้ใช้ยืนยันตัวตนกับ IdP เพียงครั้งเดียวและเข้าถึงแอปพลิเคชันหลายรายการได้โดยไม่ต้องป้อนข้อมูลรับรองซ้ำ สร้างขึ้นบนโพรโทคอล SAML 2.0 หรือ OIDC ประโยชน์ด้านความปลอดภัยคือข้อมูลรับรองน้อยลงหมายถึงโอกาสถูกขโมยข้อมูลรับรองน้อยลง และการควบคุมความปลอดภัยถูกรวมศูนย์ไว้ที่ IdP

SAML เทียบกับ OIDC

โพรโทคอล SSO ที่ใช้กันอย่างแพร่หลายสองแบบ:

  • SAML 2.0 — อิง XML ใช้ในองค์กร และแอปพลิเคชันรุ่นเก่ารองรับอย่างกว้างขวาง
  • OIDC (OpenID Connect) — อิง JSON/JWT เป็นเทคโนโลยีสมัยใหม่ สร้างบน OAuth 2.0 และใช้โดยแอปพลิเคชันคลาวด์และอุปกรณ์เคลื่อนที่

ทั้งสองแบบมอบหมายการยืนยันตัวตนให้ IdP และส่งโทเค็นที่มีลายเซ็นกลับไปยังแอปพลิเคชัน

นโยบายการเข้าถึงตามเงื่อนไข

ผู้ให้บริการตัวตนสมัยใหม่รองรับ การเข้าถึงตามเงื่อนไข ซึ่งเป็นการตัดสินใจเรื่องสิทธิ์เข้าถึงโดยอิงสัญญาณความเสี่ยง:

  • บทบาทผู้ใช้และการเป็นสมาชิกกลุ่ม
  • สถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์
  • ตำแหน่งทางภูมิศาสตร์
  • ช่วงเวลาของวัน
  • คะแนนความเสี่ยง (ความผิดปกติในการลงชื่อเข้าใช้)

สัญญาณความเสี่ยงสูงจะเรียกใช้ MFA เพิ่มเติมหรือบล็อกการเข้าถึงทั้งหมด

การจัดการอุปกรณ์เคลื่อนที่ (MDM)

MDM ลงทะเบียนและจัดการอุปกรณ์ พร้อมบังคับใช้นโยบายความปลอดภัย:

  • กำหนดให้ใช้ PIN หรือข้อมูลชีวมาตรสำหรับล็อกหน้าจอ
  • กำหนดให้เข้ารหัสดิสก์
  • บังคับอัปเดต OS
  • รองรับการลบข้อมูลจากระยะไกล
  • รายงานการปฏิบัติตามข้อกำหนดไปยัง IdP เพื่อใช้กับการเข้าถึงตามเงื่อนไข

ตัวอย่างเช่น Microsoft Intune, Jamf (Apple) และ VMware Workspace ONE

ใบรับรองอุปกรณ์

ใบรับรองอุปกรณ์ผูกตัวตนทางการเข้ารหัสเข้ากับอุปกรณ์ที่มีการจัดการแต่ละเครื่อง ใบรับรองออกโดย CA ขององค์กรผ่าน MDM นโยบายความเชื่อถือเป็นศูนย์สามารถกำหนดให้ต้องมีใบรับรองอุปกรณ์ที่ใช้งานได้ก่อนให้สิทธิ์เข้าถึง — อุปกรณ์ส่วนตัวที่ไม่ได้อยู่ภายใต้การจัดการจะถูกบล็อก แม้จะมีข้อมูลรับรองผู้ใช้ที่ถูกต้อง

การตรวจจับและตอบสนองที่ปลายทาง (EDR)

ความเชื่อถือเป็นศูนย์ใช้ข้อมูลการตรวจวัดจาก EDR เป็นสัญญาณแสดงสถานะอุปกรณ์ IdP สามารถสอบถามได้ว่าติดตั้ง EDR แล้วและทำงานปกติหรือไม่ก่อนให้สิทธิ์เข้าถึง หาก EDR ตรวจพบอุปกรณ์ที่ถูกบุกรุก ระบบจะเพิกถอนการเข้าถึงโดยอัตโนมัติผ่านการผสานการทำงานกับการเข้าถึงตามเงื่อนไข

การเข้าถึงแบบทันเวลาพอดี

การเข้าถึงแบบทันเวลาพอดี (PIM — การจัดการตัวตนที่มีสิทธิ์สูง) ให้สิทธิ์ระดับสูงเฉพาะเมื่อจำเป็นและในระยะเวลาจำกัด โดยต้องได้รับอนุมัติ ไม่มีการกำหนดบทบาทผู้ดูแลระบบไว้ถาวร Azure AD PIM, ข้อมูลรับรองชั่วคราวของ AWS IAM และ HashiCorp Vault รองรับแนวทางนี้

ตัวตนระหว่างบริการ

แอปพลิเคชันก็ต้องมีการตรวจสอบตัวตนเช่นกัน แนวทางที่ใช้ ได้แก่:

  • บัญชีบริการพร้อมโทเค็นอายุสั้น
  • mTLS — TLS แบบสองทางที่ทั้งไคลเอ็นต์และเซิร์ฟเวอร์แสดงใบรับรอง
  • SPIFFE/SPIRE — กรอบงานตัวตนของภาระงานสำหรับไมโครเซอร์วิส

การใช้งานหลายผู้เช่าและการแยกตัวตน

ในสภาพแวดล้อมซอฟต์แวร์ในรูปแบบบริการและคลาวด์ การแยกตัวตนช่วยป้องกันการเข้าถึงข้ามผู้เช่า พื้นที่ตัวตนของลูกค้าแต่ละรายต้องถูกแยกออกจากกันอย่างเคร่งครัด ข้อบกพร่องที่ทำให้ผู้เช่ารายหนึ่งเข้าถึงข้อมูลของอีกรายได้ถือเป็นช่องโหว่ร้ายแรง

ธรรมาภิบาลด้านตัวตน

นอกเหนือจากการยืนยันตัวตนในแต่ละวัน ธรรมาภิบาลด้านตัวตนช่วยให้มั่นใจว่า:

  • มีการทบทวนสิทธิ์เข้าถึงเป็นประจำ (การรับรอง) — ผู้จัดการตรวจสอบว่าใครบ้างมีสิทธิ์เข้าถึง
  • จัดสรรและยกเลิกการจัดสรรโดยอัตโนมัติผ่าน SCIM
  • ตรวจพบและลบบัญชีที่ไม่มีผู้ดูแล
  • บังคับใช้การแบ่งแยกหน้าที่

ตรวจสอบความเข้าใจอย่างรวดเร็ว: การตรวจสอบตัวตน

องค์ประกอบใดของความเชื่อถือเป็นศูนย์ที่ให้สิทธิ์ระดับสูงเฉพาะเมื่อจำเป็นและในระยะเวลาจำกัด โดยต้องได้รับอนุมัติ แทนการกำหนดบทบาทผู้ดูแลระบบไว้อย่างถาวร

สรุปบทเรียน

ตัวตนในความเชื่อถือเป็นศูนย์ประกอบด้วย IdP แบบรวมศูนย์ที่มี SSO (SAML/OIDC), MFA และนโยบายการเข้าถึงตามเงื่อนไข การตรวจสอบอุปกรณ์ดำเนินการผ่านการตรวจสอบการปฏิบัติตามข้อกำหนดของ MDM และใบรับรองอุปกรณ์ การเข้าถึงแบบทันเวลาพอดี/PIM ช่วยขจัดสิทธิ์ผู้ดูแลระบบที่มีอยู่ตลอดเวลา ตัวตนของบริการใช้ mTLS และ SPIFFE ธรรมาภิบาลด้านตัวตนพร้อมการทบทวนสิทธิ์เข้าถึงและการจัดสรรผ่าน SCIM โดยอัตโนมัติ ช่วยรักษาหลักสิทธิ์น้อยที่สุดไว้ได้ตลอดเวลา

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การยืนยันตัวตนและอุปกรณ์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การยืนยันตัวตนและอุปกรณ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การยืนยันตัวตนและอุปกรณ์”

นำ MFA มาใช้ทุกที่ ตรวจสอบสถานะความสมบูรณ์ของอุปกรณ์ ยืนยันตัวตนด้วยใบรับรอง และควบคุมการเข้าถึงตามเงื่อนไข คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การยืนยันตัวตนและอุปกรณ์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หลักการ Zero Trust และโมเดล BeyondCorp
  2. การยืนยันตัวตนและอุปกรณ์
  3. การแบ่งส่วนย่อยและนโยบายเครือข่าย
  4. การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง
← กลับไปที่ Cyber Security Academy