การยืนยันตัวตนและอุปกรณ์
นำ MFA มาใช้ทุกที่ ตรวจสอบสถานะความสมบูรณ์ของอุปกรณ์ ยืนยันตัวตนด้วยใบรับรอง และควบคุมการเข้าถึงตามเงื่อนไข
การยืนยันตัวตนและอุปกรณ์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ผู้ให้บริการตัวตน (IdP)
ผู้ให้บริการตัวตน คือระบบศูนย์กลางที่ยืนยันตัวตนผู้ใช้และออกโทเค็นสำหรับบริการอื่นๆ ผู้ให้บริการตัวตนสมัยใหม่รองรับ SSO, MFA และการเข้าถึงตามเงื่อนไข ตัวอย่างเช่น Okta, Azure AD (Entra ID), Google Workspace และ Ping Identity
การลงชื่อเข้าใช้ครั้งเดียว (SSO)
SSO ช่วยให้ผู้ใช้ยืนยันตัวตนกับ IdP เพียงครั้งเดียวและเข้าถึงแอปพลิเคชันหลายรายการได้โดยไม่ต้องป้อนข้อมูลรับรองซ้ำ สร้างขึ้นบนโพรโทคอล SAML 2.0 หรือ OIDC ประโยชน์ด้านความปลอดภัยคือข้อมูลรับรองน้อยลงหมายถึงโอกาสถูกขโมยข้อมูลรับรองน้อยลง และการควบคุมความปลอดภัยถูกรวมศูนย์ไว้ที่ IdP
SAML เทียบกับ OIDC
โพรโทคอล SSO ที่ใช้กันอย่างแพร่หลายสองแบบ:
- SAML 2.0 — อิง XML ใช้ในองค์กร และแอปพลิเคชันรุ่นเก่ารองรับอย่างกว้างขวาง
- OIDC (OpenID Connect) — อิง JSON/JWT เป็นเทคโนโลยีสมัยใหม่ สร้างบน OAuth 2.0 และใช้โดยแอปพลิเคชันคลาวด์และอุปกรณ์เคลื่อนที่
ทั้งสองแบบมอบหมายการยืนยันตัวตนให้ IdP และส่งโทเค็นที่มีลายเซ็นกลับไปยังแอปพลิเคชัน
นโยบายการเข้าถึงตามเงื่อนไข
ผู้ให้บริการตัวตนสมัยใหม่รองรับ การเข้าถึงตามเงื่อนไข ซึ่งเป็นการตัดสินใจเรื่องสิทธิ์เข้าถึงโดยอิงสัญญาณความเสี่ยง:
- บทบาทผู้ใช้และการเป็นสมาชิกกลุ่ม
- สถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์
- ตำแหน่งทางภูมิศาสตร์
- ช่วงเวลาของวัน
- คะแนนความเสี่ยง (ความผิดปกติในการลงชื่อเข้าใช้)
สัญญาณความเสี่ยงสูงจะเรียกใช้ MFA เพิ่มเติมหรือบล็อกการเข้าถึงทั้งหมด
การจัดการอุปกรณ์เคลื่อนที่ (MDM)
MDM ลงทะเบียนและจัดการอุปกรณ์ พร้อมบังคับใช้นโยบายความปลอดภัย:
- กำหนดให้ใช้ PIN หรือข้อมูลชีวมาตรสำหรับล็อกหน้าจอ
- กำหนดให้เข้ารหัสดิสก์
- บังคับอัปเดต OS
- รองรับการลบข้อมูลจากระยะไกล
- รายงานการปฏิบัติตามข้อกำหนดไปยัง IdP เพื่อใช้กับการเข้าถึงตามเงื่อนไข
ตัวอย่างเช่น Microsoft Intune, Jamf (Apple) และ VMware Workspace ONE
ใบรับรองอุปกรณ์
ใบรับรองอุปกรณ์ผูกตัวตนทางการเข้ารหัสเข้ากับอุปกรณ์ที่มีการจัดการแต่ละเครื่อง ใบรับรองออกโดย CA ขององค์กรผ่าน MDM นโยบายความเชื่อถือเป็นศูนย์สามารถกำหนดให้ต้องมีใบรับรองอุปกรณ์ที่ใช้งานได้ก่อนให้สิทธิ์เข้าถึง — อุปกรณ์ส่วนตัวที่ไม่ได้อยู่ภายใต้การจัดการจะถูกบล็อก แม้จะมีข้อมูลรับรองผู้ใช้ที่ถูกต้อง
การตรวจจับและตอบสนองที่ปลายทาง (EDR)
ความเชื่อถือเป็นศูนย์ใช้ข้อมูลการตรวจวัดจาก EDR เป็นสัญญาณแสดงสถานะอุปกรณ์ IdP สามารถสอบถามได้ว่าติดตั้ง EDR แล้วและทำงานปกติหรือไม่ก่อนให้สิทธิ์เข้าถึง หาก EDR ตรวจพบอุปกรณ์ที่ถูกบุกรุก ระบบจะเพิกถอนการเข้าถึงโดยอัตโนมัติผ่านการผสานการทำงานกับการเข้าถึงตามเงื่อนไข
การเข้าถึงแบบทันเวลาพอดี
การเข้าถึงแบบทันเวลาพอดี (PIM — การจัดการตัวตนที่มีสิทธิ์สูง) ให้สิทธิ์ระดับสูงเฉพาะเมื่อจำเป็นและในระยะเวลาจำกัด โดยต้องได้รับอนุมัติ ไม่มีการกำหนดบทบาทผู้ดูแลระบบไว้ถาวร Azure AD PIM, ข้อมูลรับรองชั่วคราวของ AWS IAM และ HashiCorp Vault รองรับแนวทางนี้
ตัวตนระหว่างบริการ
แอปพลิเคชันก็ต้องมีการตรวจสอบตัวตนเช่นกัน แนวทางที่ใช้ ได้แก่:
- บัญชีบริการพร้อมโทเค็นอายุสั้น
- mTLS — TLS แบบสองทางที่ทั้งไคลเอ็นต์และเซิร์ฟเวอร์แสดงใบรับรอง
- SPIFFE/SPIRE — กรอบงานตัวตนของภาระงานสำหรับไมโครเซอร์วิส
การใช้งานหลายผู้เช่าและการแยกตัวตน
ในสภาพแวดล้อมซอฟต์แวร์ในรูปแบบบริการและคลาวด์ การแยกตัวตนช่วยป้องกันการเข้าถึงข้ามผู้เช่า พื้นที่ตัวตนของลูกค้าแต่ละรายต้องถูกแยกออกจากกันอย่างเคร่งครัด ข้อบกพร่องที่ทำให้ผู้เช่ารายหนึ่งเข้าถึงข้อมูลของอีกรายได้ถือเป็นช่องโหว่ร้ายแรง
ธรรมาภิบาลด้านตัวตน
นอกเหนือจากการยืนยันตัวตนในแต่ละวัน ธรรมาภิบาลด้านตัวตนช่วยให้มั่นใจว่า:
- มีการทบทวนสิทธิ์เข้าถึงเป็นประจำ (การรับรอง) — ผู้จัดการตรวจสอบว่าใครบ้างมีสิทธิ์เข้าถึง
- จัดสรรและยกเลิกการจัดสรรโดยอัตโนมัติผ่าน SCIM
- ตรวจพบและลบบัญชีที่ไม่มีผู้ดูแล
- บังคับใช้การแบ่งแยกหน้าที่
ตรวจสอบความเข้าใจอย่างรวดเร็ว: การตรวจสอบตัวตน
องค์ประกอบใดของความเชื่อถือเป็นศูนย์ที่ให้สิทธิ์ระดับสูงเฉพาะเมื่อจำเป็นและในระยะเวลาจำกัด โดยต้องได้รับอนุมัติ แทนการกำหนดบทบาทผู้ดูแลระบบไว้อย่างถาวร
สรุปบทเรียน
ตัวตนในความเชื่อถือเป็นศูนย์ประกอบด้วย IdP แบบรวมศูนย์ที่มี SSO (SAML/OIDC), MFA และนโยบายการเข้าถึงตามเงื่อนไข การตรวจสอบอุปกรณ์ดำเนินการผ่านการตรวจสอบการปฏิบัติตามข้อกำหนดของ MDM และใบรับรองอุปกรณ์ การเข้าถึงแบบทันเวลาพอดี/PIM ช่วยขจัดสิทธิ์ผู้ดูแลระบบที่มีอยู่ตลอดเวลา ตัวตนของบริการใช้ mTLS และ SPIFFE ธรรมาภิบาลด้านตัวตนพร้อมการทบทวนสิทธิ์เข้าถึงและการจัดสรรผ่าน SCIM โดยอัตโนมัติ ช่วยรักษาหลักสิทธิ์น้อยที่สุดไว้ได้ตลอดเวลา
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การยืนยันตัวตนและอุปกรณ์” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การยืนยันตัวตนและอุปกรณ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การยืนยันตัวตนและอุปกรณ์”
นำ MFA มาใช้ทุกที่ ตรวจสอบสถานะความสมบูรณ์ของอุปกรณ์ ยืนยันตัวตนด้วยใบรับรอง และควบคุมการเข้าถึงตามเงื่อนไข คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การยืนยันตัวตนและอุปกรณ์” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- หลักการ Zero Trust และโมเดล BeyondCorp
- การยืนยันตัวตนและอุปกรณ์
- การแบ่งส่วนย่อยและนโยบายเครือข่าย
- การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง