网络边界正在消失。当员工在咖啡馆用个人设备登录企业系统,当业务 workload 跑在公有云上,当第三方合作伙伴需要访问内部数据,传统防火墙画出的那个信任圈已经名存实亡。零信任(Zero Trust)的核心主张很简单:永不信任,始终验证。而在整个零信任体系中,身份治理又是最关键的一环,因为当网络位置不再能代表可信度时,身份就成了唯一可靠的判断依据。

零信任身份治理的核心原则是什么
要理解零信任身份治理,首先要弄清楚它和传统IAM(身份与访问管理)的区别。传统IAM的核心任务是管好账号和权限,做到有账号、有分配、有记录就算合格。零信任身份治理则在这个基础上更进一步,它要求对每一次访问进行持续评估,身份不再是登录时验证一次就完事的静态凭证,而是一个贯穿整个会话生命周期的动态信任对象。
零信任身份治理有几条基本原则。第一是最小权限原则,用户只能获得完成当前任务所必需的最小权限,而且权限要有明确的有效期,到期自动回收。第二是持续验证原则,不能因为用户一小时前通过了认证,就默认他现在依然是安全的,设备状态、行为特征、地理位置的变化都应该触发重新评估。第三是显式验证原则,所有访问决策必须基于可量化的策略,而不是网络拓扑上的隐含信任。
举个直观的例子:一个财务人员在公司办公室访问报销系统,策略判定为低风险,密码登录即可;同样是这个账号,凌晨三点从陌生国家的IP发起登录,设备指纹也变了,策略引擎就应该立刻判定为高风险,要求多因素认证甚至直接阻断。这种基于上下文的动态决策能力,正是零信任身份治理区别于传统权限管理的本质所在。
身份生命周期管理如何落地
身份治理的第一道关是身份本身的生命周期管理,也就是通常说的JML流程:入转离(Joiner、Mover、Leaver)。很多企业安全事故的根源并不在黑客技术多高明,而在于一个离职三个月的员工账号还在正常使用,或者一个转岗的员工手里握着前部门的全部权限。身份生命周期管理就是要用流程和自动化手段堵住这些口子。
具体来说,Joiner环节要求账号创建必须关联审批流和角色模板,入职当天开通、权限按岗位预置;Mover环节要求转岗时触发权限重审,旧岗位的权限要么回收要么降级,这一步在实践中最容易被忽视,因为转岗不像离职那样有明确的终点事件;Leaver环节则要求账号在离职生效后立即禁用,敏感数据的访问凭证同步吊销。
// 简化的身份生命周期事件处理示例
public void onIdentityEvent(IdentityEvent event) {
switch (event.getType()) {
case JOINER:
// 按岗位角色模板预置权限,设置默认有效期90天
roleService.assignByTemplate(event.getUserId(),
event.getJobCode(), Duration.ofDays(90));
break;
case MOVER:
// 回收旧部门权限,重新走新岗位权限审批
roleService.revokeByDepartment(event.getUserId(),
event.getOldDepartment());
accessReviewService.initiate(event.getUserId());
break;
case LEAVER:
// 立即禁用账号并吊销所有会话令牌
accountService.disable(event.getUserId());
tokenService.revokeAll(event.getUserId());
break;
}
}要支撑这套流程,身份治理平台需要和企业的人力资源系统、AD域、各类业务应用做好数据打通。实践中常用的做法是以HR系统作为权威身份源(Authoritative Source),任何人事变动自动同步到身份平台,再由身份平台驱动下游各系统的账号变更。这样即使员工有几十个系统的账号,也只需要管理一条主线,避免了手工维护带来的遗漏和延迟。
动态访问控制与多因素认证如何设计
静态的权限分配解决的是能访问什么的问题,而动态访问控制解决的是此刻能不能访问的问题。零信任架构下的访问决策通常依赖策略引擎,输入信号包括用户身份、设备健康度(是否装了补丁、是否装了终端防护)、访问环境(IP信誉、地理位置、时间)、行为基线(和历史习惯的偏离程度)等,输出则是允许、拒绝或要求加强认证三种结果。
多因素认证(MFA)是这套体系的基石。需要注意的是,MFA并非部署一次就万事大吉,短信验证码这类弱MFA手段已经能被实时钓鱼工具轻易截获。更稳妥的方案是采用基于FIDO2标准的硬件密钥或平台认证器,配合基于风险的自适应认证策略:低风险场景用无密码登录降低摩擦,高风险场景强制升级认证强度。下面是一个典型的策略配置示例:
# 自适应访问策略示例
policy:
name: finance-app-access
resources:
- app://erp/finance
rules:
- name: trusted-device
when: device.managed == true and device.compliant == true
then: allow
auth_level: passwordless
- name: unmanaged-device
when: device.managed == false
then: allow
auth_level: mfa_strong # 要求硬件密钥
- name: risky-context
when: risk.score > 70 or geo.impossible_travel == true
then: deny
action: alert_soc除了认证环节,会话期间的持续评估同样重要。一个常见做法是缩短访问令牌的有效期,从传统的八小时缩短到十五分钟甚至更短,并配合刷新机制在后台持续校验信号。这样即使令牌被窃取,攻击者可以利用的窗口也极为有限。此外,特权账号应该单独纳入PAM(特权访问管理)体系,做到按次申请、自动放号、全程审计,绝不和普通账号混用。
企业实施零信任身份治理的路径与常见坑
零信任身份治理不是一次性项目,而是一个分阶段的演进过程。比较务实的路径是:先做身份收敛,把散落在各业务系统的账号统一到目录服务,建立企业级的身份中枢;再推进认证升级,对远程接入和管理入口强制MFA;然后建设策略引擎,针对高价值应用实施条件访问;最后逐步扩大覆盖范围,最终实现对全部应用和数据的统一治理。每一步都要有可量化的验收指标,比如僵尸账号清理率、MFA覆盖率、特权账号纳管率,用数据说话而不是凭感觉推进。
实施过程中有几个高频踩坑点值得提醒。一是过度追求大而全的平台采购,结果系统上线一年还没有接入一个核心应用,零信任治理的关键在于接入深度而非平台本身的功能清单;二是忽视用户体验,认证流程过于繁琐会催生各种规避行为,员工把凭证贴在便利贴上反而制造了更大的风险,安全强度和易用性必须平衡;三是权限梳理工作量被严重低估,大量历史遗留的权限关系没有任何文档记录,需要借助权限分析工具做权利膨胀检测(Entitlement Analysis),先看清楚现状再谈治理。
总体来看,零信任身份治理的本质是把安全防线从网络边界收缩到每一个身份和每一次访问上。它对企业的基础设施成熟度有一定要求,但带来的收益是实打实的:账号泄露的爆炸半径被控制住了,权限滥用有了审计追溯的抓手,合规检查也不再是痛苦的人肉对账。对于正在推进数字化转型或者频繁遭受凭证攻击的企业来说,这项投入值得认真规划。