Zum Hauptinhalt springen

Identitäts- und Gerätevertrauen beim Zero-Trust-Zugriff

Ein gültiger Benutzername sagt nicht aus, welches Gerät Zugriff anfordert. Und ein registriertes Gerät sagt nicht aus, ob die Person an diesem Gerät für eine sensible Ressource autorisiert sein sollte.

ZTXGate behandelt Benutzer- und Geräteidentität als zusammenhängende, aber getrennte Richtliniensignale. So kann eine Entscheidung berücksichtigen, wer der Benutzer ist, welches Endgerät er nutzt, was über dieses Endgerät bekannt ist, welche Ressource er erreichen möchte und was die aktuelle Richtlinie erlaubt.

Benutzeridentität: Wer fragt an?

ZTXGate kann bestehende Identitätssysteme integrieren. OIDC kann Benutzer über einen kompatiblen Identity Provider authentifizieren und Identity Claims bereitstellen. SCIM kann Benutzer- und Gruppen-Lifecycle-Informationen aus unterstützten Systemen synchronisieren.

OIDC → Authentifizierung und Identity Claims
SCIM → Provisioning und Identity Lifecycle

Die Identität ist ein Eingangssignal für die Richtlinie; sie gewährt nicht automatisch breiten Netzwerkzugriff.

Geräteidentität: Welches Endgerät fragt an?

ZTXGate registriert Benutzergeräte einzeln. Laptop, Smartphone, Tablet oder andere Endgeräte können separat in Richtlinien dargestellt werden. Wird ein Gerät verloren, außer Betrieb genommen oder nicht mehr vertraut, kann es widerrufen werden, ohne zwingend die anderen registrierten Geräte des Benutzers zu deaktivieren.

Device Posture: Was wissen wir über das Endgerät?

In verbundenen Umgebungen unterstützt ZTXGate Posture-Integrationen mit:

  • Microsoft Intune
  • Microsoft Defender for Endpoint
  • SentinelOne Singularity
  • CrowdStrike
  • Jamf

Verfügbare Compliance- oder Risikoinformationen können als weiteres Richtliniensignal dienen. Solche Integrationen setzen voraus, dass der jeweilige Dienst erreichbar ist.

Identität + Gerät + Ressource + Kontext

Eine Richtlinie kann beispielsweise Produktionszugriff nur erlauben, wenn der Benutzer die richtige Rolle besitzt, das Gerät registriert ist, verfügbare Posture-Signale die Richtlinie erfüllen, das Zeitfenster passt, eine Genehmigung vorliegt und erforderliche Step-up-Authentifizierung abgeschlossen wurde. Andere Ressourcen können bewusst einfachere Regeln verwenden.

Das Ziel ist nicht maximale Reibung, sondern ein Verifizierungsniveau, das zur Sensibilität der Ressource passt.

Integriertes ZTXBAS mit ZTXGate

Wenn die ZTXBAS-Funktion mit ZTXGate lizenziert ist, ist sie eng als Bibliothek integriert und benötigt keinen separaten ZTXBAS-Server. Dieses Modell funktioniert auch in vollständig air-gapped Umgebungen und bietet dort eine Authentifizierungsoption ohne Internet-gehosteten Push-Dienst.

ZTXBAS ist außerdem als kostenloses Standalone-Produkt für Entwickler verfügbar, die biometrische Authentifizierung direkt in eigene Anwendungen integrieren möchten.

Standalone ZTXBAS entdecken

Externe Authentifizierungsoptionen

Verbundene ZTXGate-Bereitstellungen können unterstützte Dienste wie Okta Verify Push und Duo Push nutzen. Diese bleiben von der Erreichbarkeit ihrer jeweiligen Cloud-Plattform abhängig. In getrennten Umgebungen bleibt integriertes ZTXBAS verfügbar, während Internet-basierte Authentifizierungsdienste nur mit bewusst bereitgestellter Konnektivität funktionieren.

Kontinuierliche Richtliniendurchsetzung

Identitäts- und Gerätezustand können sich während einer Sitzung ändern. Eine Rolle kann wechseln, ein temporäres Zugriffsfenster kann enden oder eine Posture-Bedingung kann sich verändern. ZTXGate kann relevante Bedingungen nach Beginn des Zugriffs weiter auswerten und Zugriff widerrufen, wenn die konfigurierte Richtlinie nicht mehr erfüllt ist.

Geräteregistrierung ist nicht MDM

FunktionZweck
ZTXGate-GeräteregistrierungEndgerät im Zugriffssystem identifizieren und verwalten
MDM/EDR-Posture-IntegrationVerfügbare Compliance- oder Risikoinformationen zur Richtlinie beitragen

Die Funktionen ergänzen sich; Organisationen können die für ihr Bereitstellungsmodell geeigneten Signale verwenden.

Verbundene und air-gapped Umgebungen

In verbundenen Umgebungen kann ZTXGate Cloud-Identity-, Posture-, Monitoring- oder Authentifizierungsdienste verwenden. In vollständig air-gapped Umgebungen stehen solche externen Dienste nur mit absichtlich bereitgestellter Konnektivität zur Verfügung. Der ZTXGate-Kernzugriff hängt nicht von ihnen ab; lizenziertes integriertes ZTXBAS bleibt für phishing-resistente biometrische Authentifizierung verfügbar.

Audit von Identitäts- und Gerätekontext

ZTXGate zeichnet Zugriffs-, Authentifizierungs- und Richtlinienaktivitäten auf, damit Administratoren untersuchen können, welche Identität und welches Gerät beteiligt waren und wie der Zugriff behandelt wurde. Relevante Ereignisse können bei vorhandener Konnektivität an unterstützte Monitoring-Umgebungen exportiert werden.

Die bessere Zugriffsfrage

Statt nur zu fragen:

Hat sich dieser Benutzer authentifiziert?

kann ZTXGate fragen:

Ist dieser Benutzer auf diesem Gerät unter diesen Bedingungen jetzt für diese Ressource autorisiert?

Die vollständige ZTNA-Architektur entdecken