0Pricing
Cyber Security Academy · 课时

身份与设备验证

在所有场景中实施 MFA、设备健康检查、基于证书的身份验证和条件访问。

身份与设备验证 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

身份提供商(IdP)

身份提供商是负责验证用户身份并为其他服务颁发令牌的中央系统。现代 IdP 支持 SSO、MFA 和条件访问。示例包括:Okta、Azure AD(Entra ID)、谷歌 Workspace、Ping Identity。

单点登录(SSO)

SSO允许用户在 IdP 中完成一次身份验证,然后访问多个应用程序,而无需再次输入凭据。它基于 SAML 2.0 或 OIDC 协议构建。安全收益:凭据越少,被盗的机会就越少;安全控制集中在 IdP。

SAML 与 OIDC

两种主流的 SSO 协议:

  • SAML 2.0 — 基于 XML,面向企业,旧版应用广泛支持
  • OIDC(OpenID Connect)— 基于 JSON/JWT,面向现代应用,构建于 OAuth 2.0 之上,用于云应用和移动应用

两者都会将身份验证委托给 IdP,并向应用返回经过签名的令牌。

条件访问策略

现代 IdP 支持条件访问:根据风险信号决定访问权限:

  • 用户角色和组成员身份
  • 设备合规状态
  • 地理位置
  • 一天中的时间
  • 风险评分(登录异常)

高风险信号会触发增强型 MFA,或完全阻止访问。

移动设备管理(MDM)

MDM负责注册和管理设备,并强制执行安全策略:

  • 要求使用屏幕锁定 PIN 或生物识别
  • 要求进行磁盘加密
  • 强制更新 OS
  • 支持远程擦除
  • 向 IdP 报告合规状态,以用于条件访问

示例包括:微软 Intune、Jamf(Apple)、VMware Workspace ONE。

设备证书

设备证书将密码学身份绑定到每台受管理的设备。证书由企业 CA 通过 MDM 颁发。零信任策略可以要求设备在授予访问权限之前提供有效的设备证书——即使个人设备拥有有效的用户凭据,未受管理的个人设备仍会被阻止。

终端检测与响应(EDR)

零信任使用 EDR 遥测数据作为设备健康状况信号。IdP 可以在授予访问权限之前查询设备是否已安装 EDR 且运行正常。EDR 检测到设备遭到入侵后,会通过条件访问集成自动撤销访问权限。

即时访问

即时访问(PIM — 特权身份管理)仅在需要时、于有限时长内授予提升的权限,并要求获得批准。不永久分配管理员角色。Azure AD PIM、AWS IAM 临时凭据和 HashiCorp Vault 都实现了这一机制。

服务间身份

应用程序同样需要进行身份验证。实现方式包括:

  • 使用短期令牌的服务账户
  • mTLS — 双向 TLS,即客户端和服务器都出示证书
  • SPIFFE/SPIRE — 面向微服务的工作负载身份框架

多租户与身份隔离

在 SaaS 和云环境中,身份隔离可以防止跨租户访问。每个客户的身份空间都必须严格隔离。允许一个租户访问另一个租户数据的错误属于严重漏洞。

身份治理

除了日常身份验证之外,身份治理还要确保:

  • 定期进行访问审查(认证)——管理者审查谁拥有访问权限
  • 通过 SCIM 自动配置和撤销配置
  • 检测并删除孤立账户
  • 强制实施职责分离

快速检查:身份验证

哪种零信任组件会在获得批准后,仅在需要时、于有限时间内授予提升的权限,而不是永久分配管理员角色?

课程回顾

零信任身份体系包括:集中的 IdP、SSO(SAML/OIDC)、MFA 和条件访问策略。通过 MDM 合规性检查和设备证书验证设备。即时访问和 PIM 消除了长期存在的管理员权限。通过 mTLS 和 SPIFFE 实现服务身份。通过访问审查和自动化 SCIM 配置进行身份治理,确保随着时间推移持续维护最小权限。

常见问题解答

「身份与设备验证」课时是免费的吗?

是的 — 「身份与设备验证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「身份与设备验证」这节课中我会学到什么?

在所有场景中实施 MFA、设备健康检查、基于证书的身份验证和条件访问。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「身份与设备验证」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 零信任原则与 BeyondCorp 模型
  2. 身份与设备验证
  3. 微分段与网络策略
  4. 持续验证与监控
← 返回 Cyber Security Academy