身份验证、授权与计费审计
了解 AAA 框架如何控制谁可以访问系统、他们可以执行哪些操作,以及如何跟踪这些操作
身份验证、授权与计费审计 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
AAA 框架简介
AAA 框架负责在各处实施访问控制。身份验证会询问“您是谁?”,授权会询问“您可以做什么?”,accounting 会询问“您做了什么?”
身份验证:证明您的身份
Authentication 用于证明您就是所声称的那个人——依据您知道的信息、拥有的物品或自身特征。将其中两种因素结合起来就是MFA,它可以阻止大多数凭据被盗后的攻击。
常见的身份验证方法
常见方法的安全性由弱到强依次包括:密码、智能卡上的证书、Active Directory 中的 Kerberos 票证,以及用于网络和 VPN 访问的 RADIUS。
# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password授权:您可以访问什么
Authorization 在登录之后进行,用于决定您可以访问哪些内容。黄金法则是最小权限:只授予每个人完成工作所需的最低访问权限。
# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt授权模型概览
三种模型决定谁可以获得访问权限:DAC 允许所有者共享,MAC 强制执行标签和许可级别,而 RBAC 将权限与角色绑定,便于扩展。
Accounting:跟踪每项操作
Accounting 会记录用户执行的操作,以便将操作追溯到具体人员。这就是不可否认性——当日志能够证明操作时,用户无法否认。
# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadowRADIUS 和 TACACS+ 协议
两种协议为网络提供 AAA 功能。RADIUS 使用 UDP,是 Wi-Fi 和 VPN 的标准协议。TACACS+ 使用 TCP,并对所有内容进行加密,非常适合设备管理。
单点登录与 AAA
Single Sign-On(SSO) 允许您登录一次后访问多个系统。它可以减少密码疲劳,并依赖身份提供商与各个应用之间的信任关系。
问责制与不可否认性
不可否认性意味着您不能否认自己执行过的操作。它将身份验证(谁)与 accounting(做了什么)结合起来,而数字签名会进一步提供可靠保障。
日志管理最佳实践
高质量的日志必须完整、能够发现篡改,并使用 NTP 同步时间,以便跨系统对齐事件。请将日志保留足够长的时间,以应对未来可能开展的调查。
# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslog网络访问控制中的 AAA
AAA 为网络访问控制提供支持:设备加入网络时,RADIUS 服务器会对其进行身份验证,将其放入正确的 VLAN,并记录每次尝试。
快速检查
请测试您对本课 CompTIA Security+(SY0-701)概念的理解。
课程回顾
快速回顾:Authentication 证明身份,Authorization 规定您可以做什么,而 Accounting 记录所有操作。接下来:不可否认性与安全 controls。
常见问题解答
「身份验证、授权与计费审计」课时是免费的吗?
是的 — 「身份验证、授权与计费审计」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「身份验证、授权与计费审计」这节课中我会学到什么?
了解 AAA 框架如何控制谁可以访问系统、他们可以执行哪些操作,以及如何跟踪这些操作 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「身份验证、授权与计费审计」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 机密性、完整性与可用性
- 身份验证、授权与计费审计
- 不可否认性与安全控制
- 安全角色与职责