0Pricing
Security+ Academy · 课时

即时访问与条件访问策略

实施即时权限提升和条件访问策略,仅在上下文(设备、位置、风险评分)满足条件时授予访问权限。

即时访问与条件访问策略 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

常驻特权:问题所在

常驻特权是指用户始终拥有全天候的提升访问权限,无论是否实际需要。管理员账户传统上采用这种模式——管理员可以随时访问生产系统,即使是在周日凌晨 3 点、没有任何正当工作需要进行时也是如此。常驻特权会大幅扩大风险面:一旦管理员凭据被泄露,攻击者无需额外操作即可立即获得提升后的访问权限。

即时访问详解

即时访问会用临时的按需提权取代常驻特权。当管理员需要特权访问时,必须提交请求并说明业务理由。请求获批后(自动批准或由 Manager 批准),系统会在指定时间窗口内授予特权(例如 1 小时),随后自动过期。在此期间,所有活动都会受到监控。访问过期后,管理员将不再拥有特权访问权限,除非重新提交请求。

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM:即时访问实践

Azure Privileged Identity Management(PIM)是 Microsoft 在云中的即时访问实现。用户可以成为特权角色(例如 Global Administrator)的符合条件者,但不会持续拥有该角色。需要时,用户可从 Azure Portal 激活角色,提供理由,并可能需要 MFA 和批准;随后即可在配置的时长内获得该角色(对于大多数角色,最长为 8 小时)。PIM 会记录每次激活的审计日志,以便生成合规报告。

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

什么是条件访问策略

Conditional Access是一种基于条件的策略引擎,会在授予访问权限前评估上下文信号。条件访问不会仅依据凭据进行简单的允许或拒绝,而是会考虑:谁正在登录(用户身份和组成员身份)、访问什么(应用程序或数据)、所在位置(IP 地址、Location)、何时访问(一天中的时间)、如何访问(设备合规状态、浏览器还是原生应用),以及风险(身份提供商给出的登录风险评分)。

常见的条件访问信号

条件访问策略会同时评估多个信号。主要信号包括:设备合规性(设备是否由 MDM 管理并符合基线安全要求?)、Location(IP 是否位于受信任的 Named Location 或外国?)、登录风险(身份提供商的 AI 是否将此次登录标记为异常,例如位置异常、凭据泄露或不可能的移动?),以及用户风险(暗网情报是否显示该账户可能已遭入侵?)。

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

条件访问授予控制

当条件访问策略匹配时,授予控制会决定用户必须执行的操作。选项包括:完全阻止访问、要求 MFA、要求使用合规设备、要求使用已批准的客户端应用(仅允许受管理的应用)、要求更改密码(凭据存在风险时),或组合使用这些控制措施。授予控制使组织能够根据所请求访问的风险级别提高安全要求。

条件访问中的会话控制

除了授予控制之外,条件访问还可以应用会话控制,限制用户完成身份验证后可以执行的操作。例如:强制规定登录频率(每小时要求重新进行身份验证)、限制从不受管理的设备下载敏感文件、应用 Microsoft Defender for Cloud Apps 策略来实时监控会话,以及限制从不受信任的 Location 访问敏感应用程序时的复制和粘贴操作。

Named Location 与受信任网络

条件访问中的Named Location用于定义受信任的 IP 范围或地理区域。从受信任的 Named Location(例如企业办公室的 IP 范围)访问时,可以减少限制(无需 MFA)。从 Named Location 之外访问时,尤其是从高风险国家访问时,会触发额外的身份验证要求。将 Named Location 与不可能的移动检测结合使用,可以阻止凭据遭入侵的情形(例如用户在几分钟内出现在两个相距遥远的位置)。

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

基于风险的条件访问

基于风险的条件访问使用身份提供商提供的机器学习信号,实时评估登录风险。Microsoft Entra ID(原 Azure AD)会根据暗网数据库中的泄露凭据、异常登录模式以及与恶意软件相关的 IP 地址等因素,为登录分配风险评分(低/中/高)。高风险登录可以自动要求重置密码并完成 MFA,从而在 IT 团队审查警报之前保护账户。

紧急访问账户

条件访问策略和即时访问会带来一种风险:如果身份提供商本身发生故障,管理员可能无法访问用于恢复该服务的系统。紧急访问账户是具有高度特权、被排除在条件访问策略之外的账户,其凭据存放在实体保险箱中,仅用于真正的紧急情况。使用这些账户应立即触发警报并进行事后事件审查,因为任何未在已声明紧急情况之外的使用都属于危险信号。

结合使用即时访问与条件访问

即时访问和条件访问策略作为互补控制措施,可以协同工作。Conditional Access控制用户是否可以完成身份验证,以及必须通过哪些控制。即时访问控制用户完成身份验证后获得什么特权角色,以及该角色持续多长时间。二者结合,实现了零信任原则:永不信任,始终验证。每个访问请求都会根据上下文进行评估,特权是临时的,所有操作都会被记录。

快速检查

请测试您对本课所学 CompTIA Security+(SY0-701)概念的理解。

课程回顾

在本课中,您学到了:即时访问会用临时的按需提权取代会自动过期的常驻特权;条件访问策略会在授予访问权限前评估上下文信号(设备、Location、风险);以及紧急访问账户可提供被排除在常规策略之外的紧急访问,但必须受到严格控制和监控。接下来,我们将学习 IaaS、PaaS 和 SaaS 中的共享责任模型。

常见问题解答

「即时访问与条件访问策略」课时是免费的吗?

是的 — 「即时访问与条件访问策略」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「即时访问与条件访问策略」这节课中我会学到什么?

实施即时权限提升和条件访问策略,仅在上下文(设备、位置、风险评分)满足条件时授予访问权限。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「即时访问与条件访问策略」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 目录服务:LDAP 与 Active Directory
  2. 特权访问管理(PAM)
  3. 身份治理与配置
  4. 即时访问与条件访问策略
← 返回 Security+ Academy