Security-101 第 2.1 课精讲:IAM 核心概念 —— 身份与访问管理入门指南
【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101
导读:本篇文章以 Security-101 课程模块 2 的第一课 2.1 IAM key concepts 为核心骨架,系统讲解身份与访问管理(Identity and Access Management, IAM)在网络安全语境下的定义、最小权限原则(Least Privilege)、职责分离(Segregation of Duties)以及身份验证(Authentication)与授权(Authorization)两大基础概念。读完本文,你将能够准确区分 IAM 的五大组成环节、说出认证三要素并理解认证与授权的先后关系,同时掌握这些概念如何支撑后续 2.2 零信任架构与 2.3 IAM 能力模块的学习。
本课程配套视频由微软云安全倡导者 Sarah Young 主讲。全文以仓库根目录下的英文原文为事实基准,可对照阅读其孟加拉语译本 translations/bn/2.1 IAM key concepts.md。
课程定位:为什么先学 IAM 核心概念
Security-101 是一门面向初学者的网络安全课程,按 README.md 的模块总览,模块 2 的主题是 "Identity & access management fundamentals"(身份与访问管理基础),由 2.1~2.4 四课构成:
| 课次 | 标题 | 学习目标 |
|---|---|---|
| 2.1 | IAM key concepts | 学习最小权限原则、职责分离,以及 IAM 如何支撑零信任 |
| 2.2 | IAM zero trust architecture | 学习身份如何成为现代 IT 环境的新边界及其缓解的威胁 |
| 2.3 | IAM capabilities | 学习保护身份安全的 IAM 能力与控制手段 |
| 2.4 | End of module quiz | 模块结课测验 |
2.1 是本模块的理论地基:它先回答 "什么是 IAM" 与 "为什么要管好身份" 两个问题,为 2.2 的身份即边界(identity as the perimeter)和 2.3 的具体安全能力(MFA、SSO、RBAC 等)提供概念铺垫。课程设计上每课耗时约 30~60 分钟,配有视频、测验与延伸阅读,适合零基础入门者按顺序学习。
网络安全语境下的 IAM:定义与五大组成环节
原文给出的定义是:IAM 是一套流程(processes)、技术(technologies)与政策(policies)的集合,其目的是确保"正确的人"在组织的数字环境中对"合适的资源"拥有"恰当的访问权限"。
展开来说,IAM 管理两类对象:
- 数字身份(digital identities):包括用户、员工、合作伙伴,以及(在现代架构下)设备、应用、服务等非人身份;
- 访问关系(access):身份对系统、应用、数据和网络的访问权限。
IAM 的核心目标有三个:提升安全性(enhance security)、简化用户访问(streamline user access)、确保合规(ensure compliance)——即在不牺牲体验的前提下,让该访问的人顺利访问、不该访问的人被拦住,并留下可供审计的痕迹。
原文指出,一套完整的 IAM 解决方案通常包含以下五个环节,这里结合 2.2、2.3 两课的后续内容做补充说明:
| 环节 | 解决什么问题 | 相关能力(见 2.3) |
|---|---|---|
| 用户认证(Authentication) | 确认"你是谁" | 多因素认证(MFA)、生物识别、自适应认证 |
| 授权(Authorization) | 确认"你能做什么" | 基于角色的访问控制(RBAC) |
| 身份供给(Identity Provisioning) | 为入职用户开通账号与权限 | 身份治理与管理(IGA) |
| 访问控制(Access Control) | 在资源层强制执行权限 | 特权访问管理(PAM) |
| 用户生命周期管理(Lifecycle Management) | 用户离职或账号不再使用时及时回收 | IGA 的去供给(deprovisioning) |
其中"生命周期管理"常被初学者忽略,但原文特别强调:要确保账号不再被使用时就将其删除。这一点恰恰是很多数据泄露事件的根源——离职员工或废弃服务账号长期残留,成为攻击者横向移动的跳板。
最小权限原则:只给"够用"的权限
最小权限原则(Principle of Least Privilege, PoLP)是 IAM 乃至整个安全领域最基础的一条设计准则。原文的表述是:只授予用户和系统完成其既定任务或角色所必需的最低限度的权限。
这条原则为什么重要?因为它遵循一个朴素的逻辑:权限越小,一旦被攻破或内部人员滥用时,能造成的破坏范围就越小。原文明确指出其三重收益:
- 缩小攻击面(reduce the attack surface)——可被利用的权限入口变少;
- 降低未授权访问与数据泄露风险(risk of unauthorized access, data breaches);
- 减少权限的意外误用(accidental misuse of privileges)。
实践中的判断标准很简单:用户只需要读取一份文档,就没有必要授予其该文档的管理员权限。对应到云计算与平台工程场景,最小权限还有更细的落地形式,例如:
- 为服务账号授予仅调用某 API 的权限,而不是整库读写;
- 为运维人员授予"临时、按需"的特权(这正是 2.3 中 PAM 的 just-in-time access 思想);
- 在零信任模型(见 1.5 Zero trust)中,最小权限被列为核心原则之一:用户和设备只获得完成任务所需的最小访问级别,从而在被攻破时限制潜在损失。
职责分离:不让一个人既当运动员又当裁判
职责分离(Segregation of Duties, SoD,也常称 Separation of Duties)是一条组织治理层面的原则,其目标是:通过把关键任务与责任分散到不同个体,防止利益冲突(conflicts of interest),降低欺诈(fraud)与错误(error)的风险。
原文用一句话点破它的本质:确保没有任何单一个体能够控制某个关键流程或系统的所有环节,从而建立一个"检查与制衡(checks and balances)"机制——任何一个人都无法同时完成某个流程的"设立(setup)"与"审批(approval)"两个阶段。
最经典的例子来自金融系统:录入交易的人,不能同时是审批该交易的人。如果录入与审批由同一人完成,伪造或未经授权的交易就可能悄无声息地通过;拆分为两人后,欺诈行为至少需要两人合谋,且更容易在流程中被发现。
职责分离与最小权限是互补的两种控制:最小权限限制"权力的范围",职责分离限制"权力的集中度"。两者结合,构成了 IAM 内部控制体系的两个支点。
身份验证与授权:先证明"你是谁",再决定"你能做什么"
身份验证(Authentication)与授权(Authorization)是网络安全中最容易被混用的两个概念。原文强调:它们经常配合使用(used in conjunction),共同控制对资源的访问并保护敏感信息。
第一步:身份验证(Authentication)——确认"你是谁"
身份验证是验证试图访问系统或资源的用户、系统或实体身份真实性的过程,确保其声称的身份真实无误。原文给出了认证要素的经典三分法(也被称为认证三因素):
| 因素 | 含义 | 典型示例 |
|---|---|---|
| a. 你知道什么(Something you know) | 仅授权用户应当知晓的秘密信息 | 密码(password)、PIN 码、口令 |
| b. 你拥有什么(Something you have) | 用于确认身份的物理令牌或设备 | 智能卡(smart card)、安全令牌(security token)、手机 |
| c. 你是什么(Something you are) | 个体独有的生物特征 | 指纹、人脸识别(facial recognition)、视网膜扫描 |
认证机制在允许访问系统或资源之前完成身份确认,其直接作用是防止未授权访问、确保只有合法用户能在系统内执行操作。值得注意的是,单因素认证(如仅密码)在现代威胁环境下已显脆弱——这正是 2.3 中多因素认证(MFA)要求"密码 + 手机验证"等多重验证组合的原因。
第二步:授权(Authorization)——决定"你能做什么"
授权是在身份已验证之后,授予或拒绝已验证用户或实体特定权限的过程。它回答的问题正是原文提炼的那句:"一个已认证的用户能做什么?(What can an authenticated user do?)"
授权通常基于预先定义的策略(policies)、访问控制规则(access control rules)和分配给用户的角色(roles)来决定。它的作用是通过定义并强制执行访问控制策略,保护敏感数据与资源不被未授权访问或篡改。
两者关系小结
原文的总结非常精炼,这里原样保留并加以注释:
- 认证确立身份——回答"你是谁",是访问控制的第一道闸门;
- 授权确定行为——回答"已认证用户能访问或操作哪些动作与资源",是第二道闸门。
用流程化的语言描述就是:请求访问 →认证(验证身份真实性)→授权(依据策略判定权限)→ 执行操作 → 记录审计。两者顺序不可颠倒:未通过认证的实体根本不应进入授权判定环节;而通过认证也绝不意味着拥有全部权限——权限大小由授权层单独决定,这正是最小权限原则在运行时的体现。
从概念到架构:IAM 如何支撑零信任
2.1 是纯概念课,但它为 2.2 的"身份即边界"埋下了伏笔。理解以下几个衔接点,有助于把 2.1 的概念放进更大的安全架构中:
- 身份成为新边界:传统防火墙与网络边界在现代远程办公、云与混合环境面前逐渐失效,安全重心转向"验证访问资源的用户、设备与应用的身份,无论其物理位置在哪"(详见 2.2 IAM zero trust architecture);
- 零信任不默认信任任何人:无论实体在网内还是网外,都不应被自动信任,身份验证成为一切访问请求的基础——这与 2.1 中"认证确认真实性"的定义一脉相承;
- 最小权限是零信任的支柱之一:在 1.5 Zero trust 中,最小权限被列为零信任的六条核心原则之一,与"验证身份、微隔离、持续监控、数据加密、严格访问控制"并列;
- 持续验证升级认证要求:零信任要求"持续验证",2.3 中的自适应认证(Adaptive Authentication)正是其落地手段——根据位置、设备、访问时间、行为等风险因素动态调整所需认证强度。
本课之后的路径:IAM 能力全景预览
掌握 2.1 的概念后,下一课 2.3 IAM capabilities 将展开八类保护身份的具体能力,这里提前给出全景,帮助读者建立知识地图:
- 目录服务(Directory Service):如 Microsoft Active Directory、LDAP 目录,作为存储用户/组/设备等身份信息的中央仓库,支撑认证、授权、组管理、密码策略、SSO、集中管理与审计日志;
- 多因素认证(MFA):要求用户提供多种验证形式(知道 + 拥有 + 生物特征);
- 单点登录(SSO):用一套凭据访问多个应用与系统,减少多密码管理风险;
- 基于角色的访问控制(RBAC):按组织内角色预定义权限并据此授权;
- 自适应认证(Adaptive Authentication):按风险动态调整认证强度;
- 生物识别认证(Biometric Authentication):用指纹、面部、声纹乃至击键节奏等生物学特征验证身份;
- 特权访问管理(PAM):对特权账户实施严格管控,含即时(just-in-time)访问与会话监控;
- 身份治理与管理(IGA):覆盖入职供给、RBAC、离职去供给的完整生命周期;
- 行为分析(Behavioral Analytics):建立用户行为基线,偏离常态即触发告警。
读完 2.3 后再回头看本课,会发现所有能力都是对 2.1 三个核心问题——"身份是什么、权限给多少、如何验证与授权"——的具体工程化回答。
学习检查清单
作为本课学习效果的自我检验,建议能够独立回答以下问题:
- 用自己的话复述 IAM 的定义,并列举 IAM 解决方案通常包含的五个环节;
- 解释为什么"只需读文档的用户"不应被授予文档管理员权限;
- 举例说明职责分离如何防止单点欺诈,并说明它与最小权限的区别;
- 分别说出认证三因素(你知道 / 你拥有 / 你是什么)各一个具体例子;
- 用一句话区分认证与授权,并说明两者的执行顺序;
- 说明 IAM 概念如何支撑零信任架构中的"身份即边界"与"持续验证"。
完成以上检查后,可进入 2.4 End of module quiz 完成本模块结课测验,并继续学习 2.2 IAM zero trust architecture 与 2.3 IAM capabilities。如需查看整个课程的知识地图与模块总览,可回到 README.md,或查看本课的多语言版本目录 translations/bn/README.md。
参考与延伸阅读
本文的事实基准为仓库根目录下的 2.1 IAM key concepts 及其孟加拉语译本 translations/bn/2.1 IAM key concepts.md。如需深入了解与本文直接相关的相邻概念,建议按顺序阅读仓库内的以下文档:
- 1.5 Zero trust——零信任的定义、与传统架构的差异及纵深防御;
- 2.2 IAM zero trust architecture——身份如何成为现代 IT 环境的新边界;
- 2.3 IAM capabilities——目录服务与八类身份安全能力的详解;
- README.md——课程全貌、模块结构与学习路径。
【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考