身份成为新边界:条件访问
将以身份为中心的控制——持续身份验证、设备合规性检查和基于风险的条件访问——作为核心执行层。
身份成为新边界:条件访问 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
身份取代网络边界
在 Zero Trust 模型中,Identity 是新的边界。由于用户可以从任何地方访问资源——家中、咖啡店或移动设备——网络边界作为信任依据已经失去意义。相反,每个访问决策都基于请求者是谁、使用什么 Device,以及处于什么条件下。身份提供商成为把关者,而不是防火墙。
什么是 Conditional Access
Conditional Access 是一种 Policy 引擎,会根据在身份验证时评估的信号授予或限制访问权限。Conditional Access 不只是验证用户名和密码,还会评估条件:Device 是否 compliant?Location 是否已知?登录 risk 是否升高?MFA 是否已满足?只有满足这些条件时,Policy 引擎才会发放访问令牌。如果条件不满足,则会拒绝访问或触发加强验证挑战。
Conditional Access 中的关键信号
Conditional Access policies 会同时评估多个信号类别。用户/组信号用于识别请求者(Admin、访客、承包商)。Device 信号会从 MDM 检查合规状态。Application 信号用于识别正在访问的 App(高敏感度或低敏感度)。Location 信号会将 IP 地址与 Named locations 和受信任的 Countries 进行比较。来自威胁情报的登录风险信号会标记可疑的登录模式。
# Conditional Access signal categories:
# 1. Identity: user role, group membership, admin vs. standard
# 2. Device: compliant (MDM-enrolled, encrypted, patched)
# 3. Location: named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk: sign-in risk (leaked credentials, impossible travel)
# 6. Session: session duration, persistent browser sessionPolicy 结果:GRANT、BLOCK 或挑战
Conditional Access Policy 会产生多种结果之一。GRANT 允许访问,但可能附带 MFA 或 Device compliant 等要求。BLOCK 会完全拒绝访问——例如,阻止来自高风险 Countries 的所有访问。Session 控制可以限制用户在获得访问权限后执行的操作:要求在超时后重新进行身份验证、阻止下载,或在云 Application 中强制使用只读模式。
# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access
# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGE基于风险的 Conditional Access
基于风险的 Conditional Access 会将威胁情报实时整合到访问决策中。Azure AD Identity Protection 等身份提供商会根据多种信号为登录分配 risk 分数,例如不可能的旅行(几分钟内从两个 Countries 登录)、使用已知恶意 IP 地址、凭据泄露数据库,以及异常行为模式。高 risk 登录可以被自动 BLOCK,或要求重新验证身份。
将 Device 合规性作为访问闸门
Conditional Access 可以要求 Device compliant,将其作为访问 Sensitive 资源的先决条件。compliant Device 是指已注册到 MDM(Intune、Jamf)、运行受支持的 OS 版本、已启用磁盘加密,并且没有被 EDR 标记为存在已知漏洞的 Device。未受管理或不 compliant 的 Device 会被重定向到注册门户,而不是直接获得访问权限——即使用户凭据有效也是如此。
Named locations 和 IP 允许列表
Conditional Access 中的 Named locations 用于定义受信任的 IP 范围,例如办公室 IP 地址、分支机构 Networks 或 VPN 出口节点。Policies 可以要求从 Named locations 之外进行任何访问时执行额外身份验证(MFA),也可以完全 BLOCK 来自特定 Countries 或匿名代理 Networks 的访问。这为身份验证增加了 Location 层,同时避免回到基于 IP 的边界思维。
# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24
# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
# Require MFA
# IF location in 'High-Risk Countries' (blocklist):
# BLOCK always
# IF accessing from anonymous proxy:
# BLOCK always持续访问评估(CAE)
Traditional 访问令牌在其有效期内(通常为一小时)始终有效,无论令牌签发后用户账户发生了什么变化。Continuous Access Evaluation (CAE) 允许资源提供商在发生关键事件时近乎实时地撤销令牌,例如账户被禁用、密码更改或用户被标记为存在 risk。Application 会在 Session 期间检查令牌有效性,而不只是在登录时检查,从而消除已泄露令牌仍然有效的时间差。
联合身份和外部用户
组织经常需要授予合作伙伴和承包商访问权限,而不必为其创建内部账户。联合身份允许外部身份提供商(合作伙伴的 Azure AD、Google Workspace)对用户进行身份验证,并传递经过验证的身份声明。Conditional Access policies 可以应用于联合用户——要求 MFA、限制 Device 类型,或限制其可访问的 Application——在无需直接管理这些账户的情况下保持控制力。
Session 控制和应用级限制
除了授予或 BLOCK 访问权限之外,Conditional Access 还可以实施Session 级控制。对于与 Microsoft Defender for Cloud Apps 或类似 CASB(云访问安全代理)解决方案集成的云 App,Policies 可以实施以下限制:在非受管理 Device 上 BLOCK 文件下载;在闲置 8 小时后要求重新进行身份验证;访问 Sensitive Data 时显示警告;或阻止将机密内容复制粘贴到 Corporate 环境之外。
实施以身份为中心的 Zero Trust
将身份作为边界,需要集成多项技术:支持现代协议(SAML、OIDC)的 身份提供商(IdP)、用于提供 Device 合规数据的 MDM/EMM 解决方案、Conditional Access Policy 引擎,以及作为最低基线的多因素身份验证。目标是确保任何访问都必须经过身份和 Device 状态验证,而不受 Network Location 影响,从而消除受信任内部 Network 这一概念。
快速检查
测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。
课程回顾
在本课中,您学习了:在 Zero Trust 中,Identity 取代网络边界,成为主要的信任依据;Conditional Access 会在授予访问权限前评估多个信号(用户、Device、Location、risk);以及 Session 控制和 Continuous Access Evaluation 会在整个访问 Session 期间维护安全性,而不只是在登录时维护。接下来,我们将探讨用于规划企业范围采用方案的 Zero Trust Maturity Model。
常见问题解答
「身份成为新边界:条件访问」课时是免费的吗?
是的 — 「身份成为新边界:条件访问」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「身份成为新边界:条件访问」这节课中我会学到什么?
将以身份为中心的控制——持续身份验证、设备合规性检查和基于风险的条件访问——作为核心执行层。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「身份成为新边界:条件访问」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 零信任原则:永不信任,始终验证
- 微分段与软件定义边界
- 身份成为新边界:条件访问
- 零信任成熟度模型与迁移规划