跳到主要内容

让承包商访问所需资源,而不是整个网络

第三方通常只需要一个应用、一个环境或一个项目,而不是长期访问周围整个网络。

ZTXGate 允许组织向承包商和外部用户开放经批准的资源,通过策略和时间限制访问,并保留活动记录。

承包商访问难题

承包商和供应商访问之所以难管理,是因为用户通常是临时的,而其需要访问的系统可能非常敏感。

传统方法可能让组织长期维护一系列:

  • 临时 VPN 账户
  • 防火墙规则
  • 共享凭据
  • 手工跟踪的到期日期
  • 非受管个人设备
  • 一次性访问例外

底层需求通常很简单:

这个人只需要在这段时间内访问这些特定资源。

ZTXGate 的设计就是直接表达这一需求。

授予资源访问,而不是周边网络访问

ZTXGate 策略可以定义承包商允许访问哪些受保护资源。

例如:

  • 一个私有 Web 应用
  • 一个开发系统
  • 一个管理界面
  • 一个项目专用环境
  • 一组有限的基础设施资源

策略之外的所有内容都不会通过 ZTXGate 开放给该承包商。

这样可以减少把临时网络连接本身当作权限的需要。

Web 应用的无客户端访问

如果承包商只需要私有 HTTP 或 HTTPS 应用,ZTXGate 可以通过无客户端代理提供浏览器访问。

这样,承包商无需仅为了访问获批准 Web 应用而安装 WireGuard 连接软件。

ZTXGate 会先对访问路径进行认证与授权,然后再把用户连接到受保护资源。

了解无客户端 ZTNA

工作需要时使用客户端访问

有些承包商任务需要 HTTP/HTTPS 之外的协议或资源。

在这种情况下,受管或已注册终端可以使用 ZTXGate 的基于 WireGuard 的连接,访问策略允许的资源。

访问模式可随实际工作需求选择:

  • 仅浏览器应用 → 无客户端访问
  • 更广泛协议需求 → 客户端访问

承包商无需获得超过任务需要的连接能力。

限时访问

临时用户不应该不断积累永久权限。

ZTXGate 可以在明确期限内授予访问,使权限在批准窗口结束时自动失效。

适用于:

  • 短期咨询项目
  • 维护窗口
  • 供应商故障排查
  • 临时开发人员
  • 审计或评估工作
  • 项目制访问

到期属于访问策略本身,而不是某个人日后必须记得处理的提醒事项。

申请与审批

敏感资源可以在授予访问前要求审批工作流。

承包商或用户提出访问申请,由授权审批人决定是否允许,并把批准窗口限制在完成任务所需的时间。

这把以下问题结合到一起:

谁在申请?→ 哪个资源?→ 谁批准?→ 持续多久?

同时,ZTXGate 保留相应访问记录。

身份与认证

ZTXGate 可以与受支持的身份系统集成,使承包商访问绑定到可识别用户,而不是共享凭据。

具体入驻方式取决于客户的身份架构,以及承包商身份是否存在于可访问的身份源中。

敏感访问可按策略要求加强认证。

当 ZTXBAS 随 ZTXGate 获得许可时,它紧密集成,可在联网和隔离 ZTXGate 部署中提供生物识别认证,无需单独部署 ZTXBAS 服务器。联网环境还可以使用受支持的云依赖选项,如 Okta Verify 和 Duo。

了解 ZTXBAS

受管与非受管承包商设备

承包商终端可能不像员工设备那样受到同等管理。

策略应该能够看到这一区别。

对于纯 Web 场景,无客户端访问可以减少在承包商终端安装连接软件的需要。对于更敏感的访问,组织可以要求已注册设备,或要求可用的设备姿态条件。

策略应与资源敏感程度匹配,而不是假设所有承包商设备都相同。

让离场流程可预测

工作结束时,承包商访问也应该结束。

根据部署和身份工作流,管理员可以通过以下方式移除访问:

  • 让临时策略自然到期
  • 撤销审批
  • 移除或禁用用户授权
  • 撤销已注册设备
  • 通过可用身份集成同步身份生命周期变化

使用明确资源和限时访问,可以减少项目结束后遗留的长期例外权限。

保留第三方访问记录

ZTXGate 维护访问、认证和策略记录,可用于回答:

  • 哪个承包商访问了受保护资源?
  • 访问何时开始?
  • 访问是否经过审批?
  • 使用了哪台设备?
  • 权限何时到期?

在具备连接条件时,相关事件也可以导出到受支持的 SIEM 平台。

这样,第三方访问就可以进入组织正常的监控和审查流程。

隔离环境中的承包商访问

隔离环境内部同样可能有临时用户和第三方人员开展获准工作。

ZTXGate 可以应用相同的资源和时间访问理念,而无需 CoreZT 托管控制平面。

集成式 ZTXBAS 也可以在隔离 ZTXGate 部署内部提供抗钓鱼生物识别认证,无需单独部署 ZTXBAS 服务器。

外部云身份、MDM、EDR、SIEM 或认证服务只有在网络架构有意提供连接时才可使用。

了解隔离网络 ZTNA

示例:临时供应商维护

假设某供应商需要在两小时维护窗口内访问一个私有管理 Web 应用。

ZTXGate 策略可以设计为:

  1. 供应商拥有可识别的用户账户
  2. 私有应用是唯一获批准资源
  3. 访问需要审批
  4. 访问只在维护窗口内有效
  5. 适当时要求加强认证
  6. 记录访问活动
  7. 权限自动到期

如果供应商需要非 Web 协议,也可以使用适当的客户端访问路径,继续应用相同的资源/时间原则。

常见问题

承包商需要整个网络范围的 VPN 访问吗?

如果工作只需要特定受保护资源,就不需要。ZTXGate 可以直接授权这些资源。

承包商无需安装 WireGuard 就能用浏览器访问吗?

可以。对于通过 ZTXGate 无客户端代理开放的私有 HTTP 和 HTTPS 应用,可直接使用浏览器。

如果承包商需要 SSH、RDP 或其他非 Web 协议怎么办?

对于受支持网络资源,应使用 ZTXGate 客户端访问模式,而不是无客户端 HTTP/HTTPS 路径。

承包商访问可以自动到期吗?

可以。临时访问可以绑定到明确的访问期限。

可以要求审批后才能访问敏感系统吗?

可以。对需要显式审批的资源可使用申请审批工作流。

ZTXGate 会自动通过社交身份提供商创建承包商身份吗?

本网站没有声明这种行为。承包商身份遵循客户配置的受支持身份与配置模型。

让临时访问真正保持临时

只给承包商完成工作所需的访问,限制正确的资源和时间范围,并让活动保持可见。