身份与设备验证
在所有场景中实施 MFA、设备健康检查、基于证书的身份验证和条件访问。
身份与设备验证 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
身份提供商(IdP)
身份提供商是负责验证用户身份并为其他服务颁发令牌的中央系统。现代 IdP 支持 SSO、MFA 和条件访问。示例包括:Okta、Azure AD(Entra ID)、谷歌 Workspace、Ping Identity。
单点登录(SSO)
SSO允许用户在 IdP 中完成一次身份验证,然后访问多个应用程序,而无需再次输入凭据。它基于 SAML 2.0 或 OIDC 协议构建。安全收益:凭据越少,被盗的机会就越少;安全控制集中在 IdP。
SAML 与 OIDC
两种主流的 SSO 协议:
- SAML 2.0 — 基于 XML,面向企业,旧版应用广泛支持
- OIDC(OpenID Connect)— 基于 JSON/JWT,面向现代应用,构建于 OAuth 2.0 之上,用于云应用和移动应用
两者都会将身份验证委托给 IdP,并向应用返回经过签名的令牌。
条件访问策略
现代 IdP 支持条件访问:根据风险信号决定访问权限:
- 用户角色和组成员身份
- 设备合规状态
- 地理位置
- 一天中的时间
- 风险评分(登录异常)
高风险信号会触发增强型 MFA,或完全阻止访问。
移动设备管理(MDM)
MDM负责注册和管理设备,并强制执行安全策略:
- 要求使用屏幕锁定 PIN 或生物识别
- 要求进行磁盘加密
- 强制更新 OS
- 支持远程擦除
- 向 IdP 报告合规状态,以用于条件访问
示例包括:微软 Intune、Jamf(Apple)、VMware Workspace ONE。
设备证书
设备证书将密码学身份绑定到每台受管理的设备。证书由企业 CA 通过 MDM 颁发。零信任策略可以要求设备在授予访问权限之前提供有效的设备证书——即使个人设备拥有有效的用户凭据,未受管理的个人设备仍会被阻止。
终端检测与响应(EDR)
零信任使用 EDR 遥测数据作为设备健康状况信号。IdP 可以在授予访问权限之前查询设备是否已安装 EDR 且运行正常。EDR 检测到设备遭到入侵后,会通过条件访问集成自动撤销访问权限。
即时访问
即时访问(PIM — 特权身份管理)仅在需要时、于有限时长内授予提升的权限,并要求获得批准。不永久分配管理员角色。Azure AD PIM、AWS IAM 临时凭据和 HashiCorp Vault 都实现了这一机制。
服务间身份
应用程序同样需要进行身份验证。实现方式包括:
- 使用短期令牌的服务账户
- mTLS — 双向 TLS,即客户端和服务器都出示证书
- SPIFFE/SPIRE — 面向微服务的工作负载身份框架
多租户与身份隔离
在 SaaS 和云环境中,身份隔离可以防止跨租户访问。每个客户的身份空间都必须严格隔离。允许一个租户访问另一个租户数据的错误属于严重漏洞。
身份治理
除了日常身份验证之外,身份治理还要确保:
- 定期进行访问审查(认证)——管理者审查谁拥有访问权限
- 通过 SCIM 自动配置和撤销配置
- 检测并删除孤立账户
- 强制实施职责分离
快速检查:身份验证
哪种零信任组件会在获得批准后,仅在需要时、于有限时间内授予提升的权限,而不是永久分配管理员角色?
课程回顾
零信任身份体系包括:集中的 IdP、SSO(SAML/OIDC)、MFA 和条件访问策略。通过 MDM 合规性检查和设备证书验证设备。即时访问和 PIM 消除了长期存在的管理员权限。通过 mTLS 和 SPIFFE 实现服务身份。通过访问审查和自动化 SCIM 配置进行身份治理,确保随着时间推移持续维护最小权限。
常见问题解答
「身份与设备验证」课时是免费的吗?
是的 — 「身份与设备验证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「身份与设备验证」这节课中我会学到什么?
在所有场景中实施 MFA、设备健康检查、基于证书的身份验证和条件访问。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「身份与设备验证」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。