零信任原则:永不信任,始终验证
了解零信任的三大支柱,以及为何将已遭入侵作为默认安全姿态会改变网络、身份和数据的保护方式。
零信任原则:永不信任,始终验证 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是 Zero Trust
Zero Trust 是一种基于以下原则构建的安全模型:默认不应信任任何用户、设备或网络——即使它位于企业边界内部。传统安全模型认为防火墙内部的一切都是安全的,但现代攻击不断证明这一假设是错误的。Zero Trust 用针对每个访问请求的明确、持续验证取代了隐式信任。
三大核心支柱
Zero Trust 建立在三项基础原则之上。明确验证意味着必须使用所有可用信号对每个请求进行身份验证和授权。采用最小权限意味着仅限于完成当前任务所需的访问权限。假设已遭入侵意味着要像攻击者已经进入系统一样设计系统,因此防御重点是限制损害并快速检测横向移动。
边界安全为何失效
传统的城堡与护城河模型使用防火墙和 VPN 保护网络边界,但用户一旦进入内部便会获得广泛信任。云工作负载、远程工作人员、SaaS 应用和内部威胁等现代威胁,都在削弱“边界内部”这一概念的意义。一条被钓取的凭据就可能让攻击者获得完整的内部访问权限。Zero Trust 消除了“内部等于可信”的假设。
身份作为控制平面
在 Zero Trust 中,身份成为主要控制平面。系统不再信任网络位置(IP 地址、VLAN),而是要求每个请求都提供经过验证的身份——用户、设备、工作负载或服务。Azure AD 或 Okta 等身份提供商(IdP)会持续评估各种信号:请求者是谁、使用什么设备、位于什么位置以及处于什么风险级别。
设备信任与健康检查
Zero Trust 要求在验证用户的同时验证设备。合规设备必须满足安全要求:安装最新补丁、启用磁盘加密、EDR 代理正在运行,并且未检测到越狱或获取 root 权限。移动设备管理(MDM)和终端检测与响应(EDR)平台会在访问时向策略引擎提供这些安全状态数据。
# Example: Checking device compliance posture signals
# Device signals evaluated by Zero Trust policy engine:
# - OS patch level: current within 30 days
# - Disk encryption: BitLocker/FileVault enabled
# - EDR agent: running and reporting
# - Antivirus signatures: up to date
# - Jailbreak/root detected: false网络访问与资源访问
传统 VPN 授予网络级访问权限——连接后,用户可以访问许多资源。Zero Trust 则将其替换为资源级访问权限:每个应用或服务都根据身份、设备健康状况和上下文单独授予访问权限。这通过软件定义边界(SDP)和Zero Trust Network Access(ZTNA)产品实现,使资源在明确授予访问权限前保持不可见。
假设已遭入侵的安全态势
假设已遭入侵意味着在设计和运行系统时,始终认为攻击者已经渗透到您的环境中。这种安全态势推动了几项关键实践:加密所有内部流量,使横向移动无法被观察;记录所有活动,以便事后调查;实施微分段以限制影响范围;并进行持续监控,而不是只在某个时间点进行审计。
实践中的最小权限访问
Zero Trust 中的最小权限超越了 RBAC。即时(JIT)访问只在需要时授予提升后的权限,并在达到时间限制后自动撤销这些权限。刚好够用的访问(JEA)将管理操作限制为特定命令。如果特权账户遭到入侵,这些方法可以大幅缩短暴露窗口,因为凭据会快速过期,权限范围也很狭窄。
# Just-in-time access example (conceptual)
# User requests admin access for specific task:
# Request: 'Need DB admin for 30 min to run migration'
# Approval: manager approves via PASM portal
# Grant: temporary role assigned, expires at T+30min
# Log: all commands recorded in privileged session log
# Revoke: role automatically removed at expiry持续验证与一次性身份验证
Zero Trust 用持续验证取代了一次身份验证、永久信任。初次身份验证后,策略引擎会在整个会话期间监控各种信号:异常的数据下载、从新的地理位置访问、非工作时间活动,或设备健康状况发生变化。如果会话期间风险升高,系统可以提高身份验证级别(再次请求 MFA),也可以完全终止会话。
Zero Trust 策略引擎
Zero Trust 策略引擎是评估访问请求的决策点。它从身份提供商、设备管理、威胁情报和行为分析中获取信号,然后应用策略,对每个请求执行允许、拒绝或质询。现代云平台通过Conditional Access(Azure AD)、Access Context Manager(Google BeyondCorp)和 ZTNA 网关来实现这一功能。
# Conceptual Zero Trust policy decision logic:
# Input signals:
# user_risk_score = 'low'
# device_compliant = true
# location = 'known_country'
# resource_sensitivity = 'high'
# time = 'business_hours'
# Policy decision:
# if device_compliant AND user_risk_score == 'low':
# PERMIT (no step-up)
# elif user_risk_score == 'medium':
# CHALLENGE (require MFA)
# else:
# DENY云环境中的 Zero Trust
云环境是 Zero Trust 的天然应用场景,因为这里没有需要防御的物理边界。每次 API 调用、服务之间的通信以及用户访问请求,都可以通过云 IAM 策略、服务网格(例如使用双向 TLS 的 Istio)和云原生 ZTNA 解决方案来强制执行。共享责任模型本身就假设您不能信任底层基础设施,而 Zero Trust 将这一理念延伸到了用户和工作负载。
快速检查
测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。
课程回顾
在本课中,您学到了:Zero Trust 用持续的明确验证取代了隐式的边界信任;三大支柱是明确验证、采用最小权限和假设已遭入侵;身份成为主要控制平面,取代网络位置成为信任边界。接下来我们将探索微分段和软件定义边界,了解它们如何在网络层强制执行 Zero Trust。
常见问题解答
「零信任原则:永不信任,始终验证」课时是免费的吗?
是的 — 「零信任原则:永不信任,始终验证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「零信任原则:永不信任,始终验证」这节课中我会学到什么?
了解零信任的三大支柱,以及为何将已遭入侵作为默认安全姿态会改变网络、身份和数据的保护方式。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「零信任原则:永不信任,始终验证」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 零信任原则:永不信任,始终验证
- 微分段与软件定义边界
- 身份成为新边界:条件访问
- 零信任成熟度模型与迁移规划