关键词:零信任 / 统一身份认证 / 安当ASP / 多因素认证 / 最小权限 / 动态授权 / 等保合规 / 身份治理
传统安全靠一道"墙":VPN 进内网就算自己人,墙内东西随便看。可一旦墙被突破(钓鱼、弱口令、供应链漏洞),攻击者就在内网横着走。零信任反过来——不默认信任任何访问,无论来自内网还是外网,每次访问都要重新验证身份、评估风险、按最小权限放行。本文讲清楚零信任的落地逻辑,以及统一身份认证(如安当 ASP)为什么是它的"地基"。
一、从"城墙模型"到"零信任模型"
| 传统边界防御 | 零信任 |
|---|---|
| 进 VPN = 信任 | 每次访问都验证 |
| 内网东西向自由 | 东西向也要鉴权 |
| 静态权限 | 动态、基于风险 |
| 防外不防内 | 内外一视同仁 |
零信任三大原则:
- 永不信任,始终验证(Never trust, always verify)
- 最小权限(Least privilege)——只给当前任务必需的权限
- 假设已被攻破(Assume breach)——默认有内鬼,全程可观测、可追溯
二、零信任的核心:身份是新的边界
在零信任里,身份取代 IP 成为新的安全边界。能不能访问某个资源,不再看"你从哪个网段来",而是看"你是谁、用什么设备、风险多高"。
这要求有一个统一的身份源——所有系统的"人"都从这里来:
用户/设备 → 统一身份认证(安当ASP) → 持续风险评估 → 动态授权 → 业务资源 ↑ 多因素认证、设备指纹、行为分析ASP 在这里扮演IdP(身份提供方) + 策略决策点(PEP/PDP)的角色:
- 认证:密码 + OTP / 证书 / 扫码,支持多因素
- 设备:设备指纹、可信终端识别
- 风险:登录地点突变、非常规时间、失败次数等触发二次验证
- 授权:基于角色 + 风险给最小权限
三、落地四步:把"墙"换成"身份网关"
步骤 1:统一身份源(身份治理)
先把散落的账号收拢:
identity:source:HR系统(LDAP/SCIM同步)directory:统一身份目录(安当ASP)lifecycle:入职自动开通 / 转岗自动调权 / 离职一键禁用dedup:一人一账号,禁用共用账号身份治理是地基——权限再精细,如果"人"都对不上,一切白搭。
步骤 2:多因素认证(MFA)兜底
核心系统强制 MFA:
mfa:policy:-system:财务/研发/运维 → 密码 + OTP(或证书)-system:普通OA → 密码 + 设备信任(首次绑设备)fallback:断网本地缓存令牌步骤 3:动态授权(基于风险的最小权限)
不是"登录就给全部权限",而是按会话风险动态收缩:
| 风险信号 | 响应 |
|---|---|
| 异地登录 | 强制 MFA 二次验证 |
| 凌晨访问核心系统 | 提升审批,通知安全运营 |
| 设备未注册 | 仅开放只读,禁止下载 |
| 短时间多次失败 | 临时冻结,人工复核 |
步骤 4:全程审计与可追溯
零信任要求"假设已被攻破",所以审计不是事后,而是实时:
{"user":"zhangsan","device":"win-device-0xA3 (trusted)","risk_score":0.12,"action":"access_finance_db","granted_scope":"read:salary_table","result":"ALLOW","ts":"2026-07-27T21:00:00+08:00"}所有访问事件统一进 SIEM,能追到"谁、用什么设备、在什么风险下、访问了什么、结果如何"。
四、零信任 vs 等保 2.0
| 等保 2.0 要求 | 零信任对应能力 |
|---|---|
| 身份鉴别 8.1.2 | 统一认证 + 多因素 |
| 访问控制 8.1.4 | 最小权限 + 动态授权 |
| 安全审计 8.1.5 | 全访问链路实时审计 |
| 集中管控 8.1.10 | 身份策略集中下发 |
| 入侵防范 8.1.7 | 持续风险评估、假设失陷 |
落地零信任,等保的"身份鉴别 + 访问控制 + 安全审计"三条能一次性补齐,且是"动态版"而非"静态版"。
五、上线 checklist
- 统一身份源:HR 同步、一人一账号、禁用共用账号
- 核心系统(财务/研发/运维)强制 MFA
- 定义风险信号与对应响应策略(异地/异常时间/设备未注册)
- 最小权限:按角色 + 场景授权,默认收缩
- 全访问链路日志接入 SIEM,能追到"人—设备—资源—操作"
- 先试点一个业务域,验证后再横向铺开
小结
零信任不是买一套设备就完事,而是一场"以身份为中心"的架构升级:身份取代网络位置成为边界,验证从一次性变成持续性,权限从静态变成动态。统一身份认证平台(如安当 ASP)是这场升级的地基——没有它,零信任就是空中楼阁。
如果你的系统还在"进 VPN 就信任内网",欢迎在评论区聊聊你的网络规模和卡点,我们一起规划落地路径。