让承包商访问所需资源,而不是整个网络
第三方通常只需要一个应用、一个环境或一个项目,而不是长期访问周围整个网络。
ZTXGate 允许组织向承包商和外部用户开放经批准的资源,通过策略和时间限制访问,并保留活动记录。
承包商访问难题
承包商和供应商访问之所以难管理,是因为用户通常是临时的,而其需要访问的系统可能非常敏感。
传统方法可能让组织长期维护一系列:
- 临时 VPN 账户
- 防火墙规则
- 共享凭据
- 手工跟踪的到期日期
- 非受管个人设备
- 一次性访问例外
底层需求通常很简单:
这个人只需要在这段时间内访问这些特定资源。
ZTXGate 的设计就是直接表达这一需求。
授予资源访问,而不是周边网络访问
ZTXGate 策略可以定义承包商允许访问哪些受保护资源。
例如:
- 一个私有 Web 应用
- 一个开发系统
- 一个管理界面
- 一个项目专用环境
- 一组有限的基础设施资源
策略之外的所有内容都不会通过 ZTXGate 开放给该承包商。
这样可以减少把临时网络连接本身当作权限的需要。
Web 应用的无客户端访问
如果承包商只需要私有 HTTP 或 HTTPS 应用,ZTXGate 可以通过无客户端代理提供浏览器访问。
这样,承包商无需仅为了访问获批准 Web 应用而安装 WireGuard 连接软件。
ZTXGate 会先对访问路径进行认证与授权,然后再把用户连接到受保护资源。
工作需要时使用客户端访问
有些承包商任务需要 HTTP/HTTPS 之外的协议或资源。
在这种情况下,受管或已注册终端可以使用 ZTXGate 的基于 WireGuard 的连接,访问策略允许的资源。
访问模式可随实际工作需求选择:
- 仅浏览器应用 → 无客户端访问
- 更广泛协议需求 → 客户端访问
承包商无需获得超过任务需要的连接能力。
限时访问
临时用户不应该不断积累永久权限。
ZTXGate 可以在明确期限内授予访问,使权限在批准窗口结束时自动失效。
适用于:
- 短期咨询项目
- 维护窗口
- 供应商故障排查
- 临时开发人员
- 审计或评估工作
- 项目制访问
到期属于访问策略本身,而不是某个人日后必须记得处理的提醒事项。
申请与审批
敏感资源可以在授予访问前要求审批工作流。
承包商或用户提出访问申请,由授权审批人决定是否允许,并把批准窗口限制在完成任务所需的时间。
这把以下问题结合到一起:
谁在申请?→ 哪个资源?→ 谁批准?→ 持续多久?
同时,ZTXGate 保留相应访问记录。
身份与认证
ZTXGate 可以与受支持的身份系统集成,使承包商访问绑定到可识别用户,而不是共享凭据。
具体入驻方式取决于客户的身份架构,以及承包商身份是否存在于可访问的身份源中。
敏感访问可按策略要求加强认证。
当 ZTXBAS 随 ZTXGate 获得许可时,它紧密集成,可在联网和隔离 ZTXGate 部署中提供生物识别认证,无需单独部署 ZTXBAS 服务器。联网环境还可以使用受支持的云依赖选项,如 Okta Verify 和 Duo。
受管与非受管承包商设备
承包商终端可能不像员工设备那样受到同等管理。
策略应该能够看到这一区别。
对于纯 Web 场景,无客户端访问可以减少在承包商终端安装连接软件的需要。对于更敏感的访问,组织可以要求已注册设备,或要求可用的设备姿态条件。
策略应与资源敏感程度匹配,而不是假设所有承包商设备都相同。
让离场流程可预测
工作结束时,承包商访问也应该结束。
根据部署和身份工作流,管理员可以通过以下方式移除访问:
- 让临时策略自然到期
- 撤销审批
- 移除或禁用用户授权
- 撤销已注册设备
- 通过可用身份集成同步身份生命周期变化
使用明确资源和限时访问,可以减少项目结束后遗留的长期例外权限。
保留第三方访问记录
ZTXGate 维护访问、认证和策略记录,可用于回答:
- 哪个承包商访问了受保护资源?
- 访问何时开始?
- 访问是否经过审批?
- 使用了哪台设备?
- 权限何时到期?
在具备连接条件时,相关事件也可以导出到受支持的 SIEM 平台。
这样,第三方访问就可以进入组织正常的监控和审查流程。
隔离环境中的承包商访问
隔离环境内部同样可能有临时用户和第三方人员开展获准工作。
ZTXGate 可以应用相同的资源和时间访问理念,而无需 CoreZT 托管控制平面。
集成式 ZTXBAS 也可以在隔离 ZTXGate 部署内部提供抗钓鱼生物识别认证,无需单独部署 ZTXBAS 服务器。
外部云身份、MDM、EDR、SIEM 或认证服务只有在网络架构有意提供连接时才可使用。
示例:临时供应商维护
假设某供应商需要在两小时维护窗口内访问一个私有管理 Web 应用。
ZTXGate 策略可以设计为:
- 供应商拥有可识别的用户账户
- 私有应用是唯一获批准资源
- 访问需要审批
- 访问只在维护窗口内有效
- 适当时要求加强认证
- 记录访问活动
- 权限自动到期
如果供应商需要非 Web 协议,也可以使用适当的客户端访问路径,继续应用相同的资源/时间原则。
常见问题
承包商需要整个网络范围的 VPN 访问吗?
如果工作只需要特定受保护资源,就不需要。ZTXGate 可以直接授权这些资源。
承包商无需安装 WireGuard 就能用浏览器访问吗?
可以。对于通过 ZTXGate 无客户端代理开放的私有 HTTP 和 HTTPS 应用,可直接使用浏览器。
如果承包商需要 SSH、RDP 或其他非 Web 协议怎么办?
对于受支持网络资源,应使用 ZTXGate 客户端访问模式,而不是无客户端 HTTP/HTTPS 路径。
承包商访问可以自动到期吗?
可以。临时访问可以绑定到明确的访问期限。
可以要求审批后才能访问敏感系统吗?
可以。对需要显式审批的资源可使用申请审批工作流。
ZTXGate 会自动通过社交身份提供商创建承包商身份吗?
本网站没有声明这种行为。承包商身份遵循客户配置的受支持身份与配置模型。
让临时访问真正保持临时
只给承包商完成工作所需的访问,限制正确的资源和时间范围,并让活动保持可见。