跳到主要内容

零信任访问中的身份与设备信任

一个有效的用户名并不能说明是哪台设备正在请求访问;而一台已注册设备,也不能说明当前使用它的人是否应该被允许访问敏感资源。

ZTXGate 将用户身份与设备身份视为彼此相关但相互独立的策略信号。

因此,访问决策可以同时考虑:用户是谁、正在使用哪台终端、我们了解该终端的哪些状态、用户想访问什么,以及当前策略允许什么。

用户身份:是谁在请求访问?

ZTXGate 可以与现有身份系统集成,而不是要求每个组织维护完全独立的一套身份生命周期。

使用 OIDC 进行认证与传递身份声明

OpenID Connect 可通过兼容的身份提供商认证用户,并向 ZTXGate 提供身份声明。

这解决了“用户是谁”的问题,但并不会自动定义该用户应该访问的所有资源。

使用 SCIM 进行配置与生命周期同步

SCIM 可从受支持的身份系统同步用户和群组生命周期信息。

这样,当用户加入组织、角色变化或离职时,访问权限可以随组织身份变化而调整。

OIDC 和 SCIM 解决的是不同问题:

OIDC → 认证和身份声明
SCIM → 配置和身份生命周期

设备身份:是哪台终端在请求访问?

ZTXGate 会对用户设备进行逐台注册。

因此,笔记本、手机、平板或其他终端可以在策略中分别表示,而不是把同一用户的所有设备视为可互换对象。

如果某台终端丢失、退役或不再可信,管理员可以撤销该设备,而无需同时禁用该用户的其他已注册终端。

设备姿态:我们了解终端的哪些状态?

设备身份回答“是哪台终端在请求”,设备姿态则可以补充终端当前状态的信息。

对于联网环境,ZTXGate 支持以下设备姿态集成:

  • Microsoft Intune
  • Microsoft Defender for Endpoint
  • SentinelOne Singularity
  • CrowdStrike
  • Jamf

可用的合规或风险信息可以成为策略信号之一,用于判断受保护资源是否应允许访问。

设备姿态集成依赖于对应服务的可访问性。

身份 + 设备 + 资源 + 上下文

当这些信号被共同评估时,零信任访问决策才更有价值。

例如,一项策略可以要求用户只有在以下条件全部满足时才能访问生产资源:

  1. 用户属于适当角色
  2. 终端已注册
  3. 可用的设备姿态满足策略要求
  4. 请求发生在允许的时间窗口内
  5. 已获得明确审批
  6. 已完成所需的加强认证

另一个资源则可以采用更简单的策略。

目标不是最大化操作阻力,而是让验证强度与资源敏感程度相匹配。

与 ZTXGate 集成的 ZTXBAS

ZTXBAS 有两种不同的产品使用方式。

在 ZTXGate 内部

当 ZTXBAS 能力随 ZTXGate 获得许可时,它以库的形式紧密集成,无需单独部署 ZTXBAS 服务器。

这种集成模式适用于各种 ZTXGate 部署类型,包括完全隔离的环境。

因此,ZTXGate 可以使用一种不依赖互联网托管推送服务的认证方式。

独立版 ZTXBAS

ZTXBAS 也作为免费独立产品提供,面向希望在不使用 ZTXGate 的情况下,将生物识别认证直接集成到自己应用中的开发者。

独立产品具有自己的服务器/应用集成模式。

了解独立版 ZTXBAS

外部认证选项

联网的 ZTXGate 部署还可以使用受支持的认证服务,例如:

  • Okta Verify Push
  • Duo Push

这些服务仍依赖于对其相应云平台的连接。

在断网环境中,这一区别很重要:集成式 ZTXBAS 仍然可用,而互联网托管的认证服务只有在网络有意允许访问时才能使用。

持续策略执行

身份和设备状态在会话期间并不一定保持不变。

用户角色可能发生变化,临时访问窗口可能到期,设备姿态条件也可能改变。

ZTXGate 可以在访问开始后继续评估相关策略条件,并在条件不再满足配置策略时撤销访问。

设备注册并不等同于 MDM

ZTXGate 设备注册用于在 ZTXGate 访问系统中建立终端身份。

MDM 或 EDR 平台则可以在已集成且可访问时提供额外的姿态或风险上下文。

两者是互补功能:

功能目的
ZTXGate 设备注册在访问系统中识别和管理终端
MDM/EDR 姿态集成为策略提供可用的合规或风险信息

组织可以根据自己的部署模式选择适当的信号。

联网与隔离环境

在联网环境中,ZTXGate 可以按需使用云身份、设备姿态、监控或认证服务。

在完全隔离的环境中,这些外部云服务不可用,除非架构有意为它们提供连接。

ZTXGate 的核心访问运行并不依赖这些外部服务。获得许可后,集成式 ZTXBAS 也会继续在隔离部署中提供抗钓鱼生物识别认证

审计身份和设备上下文

当访问记录保留决策上下文时,其价值会更高。

ZTXGate 会记录访问、认证和策略活动,使管理员能够调查涉及的身份与设备,以及访问是如何被处理的。

在具备连接条件时,相关事件也可以导出到受支持的监控环境。

更好的访问问题

与其只问:

这个用户是否通过了认证?

ZTXGate 可以进一步问:

这个用户在这台设备上、当前这些条件下,现在是否有权访问这个资源?

这就是 ZTXGate 访问模型中身份与设备信任之间的关系。

了解完整 ZTNA 架构