-
零信任原理:
- 系统不依赖外部认证,所有访问通过内部认证流程控制。
- 用户的访问权限由内部角色角色认证(RRC)或角色组角色组认证(RGRC)完成。
-
三个主要特征:
- 身份:不依赖认证机构,通过角色权限管理完成身份认证。
- 访问控制:用户需自定义角色权限,系统自动验证。
- 安全:安全依赖内部认证流程,而非外部认证。
-
工作流程:
- 建立内部认证机制,如RRC或RGRC。
- 系统检查用户身份和权限,自动验证访问。
- 部署用户权限,并隔离需要访问的资源。
-
应用场景:
- 企业级应用,如银行、金融平台,确保高安全性和用户信心。
- 银行系统允许用户访问特定账户或账户列表,无需第三方认证。
-
局限性:
- 需内部认证机制完善,增加管理难度。
- 需应对内部威胁如内网攻击、网络攻击,可能忽视外部威胁。
-
与其他策略结合:
- 结合密码安全,确保数据安全。
- 结合访问控制,提供全面安全保护。
-
安全威胁:
内网、网络、外部攻击,需通过内部认证应对。
零信任访问控制提供高度的安全性和控制,依赖内部认证流程,适用于企业级应用,但需内部机制完善和用户信心。
