尧图精选

Security-101 第 2.1 课精讲:IAM 核心概念 —— 身份与访问管理入门指南

🕒 发布时间:2026/9/17 11:12:27 📁 来源:尧图网络
Security-101 第 2.1 课精讲IAM 核心概念 —— 身份与访问管理入门指南【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101导读本篇文章以 Security-101 课程模块 2 的第一课 2.1 IAM key concepts 为核心骨架系统讲解身份与访问管理Identity and Access Management, IAM在网络安全语境下的定义、最小权限原则Least Privilege、职责分离Segregation of Duties以及身份验证Authentication与授权Authorization两大基础概念。读完本文你将能够准确区分 IAM 的五大组成环节、说出认证三要素并理解认证与授权的先后关系同时掌握这些概念如何支撑后续 2.2 零信任架构与 2.3 IAM 能力模块的学习。本课程配套视频由微软云安全倡导者 Sarah Young 主讲。全文以仓库根目录下的英文原文为事实基准可对照阅读其孟加拉语译本 translations/bn/2.1 IAM key concepts.md。课程定位为什么先学 IAM 核心概念Security-101 是一门面向初学者的网络安全课程按 README.md 的模块总览模块 2 的主题是 Identity access management fundamentals身份与访问管理基础由 2.12.4 四课构成课次标题学习目标2.1IAM key concepts学习最小权限原则、职责分离以及 IAM 如何支撑零信任2.2IAM zero trust architecture学习身份如何成为现代 IT 环境的新边界及其缓解的威胁2.3IAM capabilities学习保护身份安全的 IAM 能力与控制手段2.4End of module quiz模块结课测验2.1 是本模块的理论地基它先回答 什么是 IAM 与 为什么要管好身份 两个问题为 2.2 的身份即边界identity as the perimeter和 2.3 的具体安全能力MFA、SSO、RBAC 等提供概念铺垫。课程设计上每课耗时约 3060 分钟配有视频、测验与延伸阅读适合零基础入门者按顺序学习。网络安全语境下的 IAM定义与五大组成环节原文给出的定义是IAM 是一套流程processes、技术technologies与政策policies的集合其目的是确保正确的人在组织的数字环境中对合适的资源拥有恰当的访问权限。展开来说IAM 管理两类对象数字身份digital identities包括用户、员工、合作伙伴以及在现代架构下设备、应用、服务等非人身份访问关系access身份对系统、应用、数据和网络的访问权限。IAM 的核心目标有三个提升安全性enhance security、简化用户访问streamline user access、确保合规ensure compliance——即在不牺牲体验的前提下让该访问的人顺利访问、不该访问的人被拦住并留下可供审计的痕迹。原文指出一套完整的 IAM 解决方案通常包含以下五个环节这里结合 2.2、2.3 两课的后续内容做补充说明环节解决什么问题相关能力见 2.3用户认证Authentication确认你是谁多因素认证MFA、生物识别、自适应认证授权Authorization确认你能做什么基于角色的访问控制RBAC身份供给Identity Provisioning为入职用户开通账号与权限身份治理与管理IGA访问控制Access Control在资源层强制执行权限特权访问管理PAM用户生命周期管理Lifecycle Management用户离职或账号不再使用时及时回收IGA 的去供给deprovisioning其中生命周期管理常被初学者忽略但原文特别强调要确保账号不再被使用时就将其删除。这一点恰恰是很多数据泄露事件的根源——离职员工或废弃服务账号长期残留成为攻击者横向移动的跳板。最小权限原则只给够用的权限最小权限原则Principle of Least Privilege, PoLP是 IAM 乃至整个安全领域最基础的一条设计准则。原文的表述是只授予用户和系统完成其既定任务或角色所必需的最低限度的权限。这条原则为什么重要因为它遵循一个朴素的逻辑权限越小一旦被攻破或内部人员滥用时能造成的破坏范围就越小。原文明确指出其三重收益缩小攻击面reduce the attack surface——可被利用的权限入口变少降低未授权访问与数据泄露风险risk of unauthorized access, data breaches减少权限的意外误用accidental misuse of privileges。实践中的判断标准很简单用户只需要读取一份文档就没有必要授予其该文档的管理员权限。对应到云计算与平台工程场景最小权限还有更细的落地形式例如为服务账号授予仅调用某 API 的权限而不是整库读写为运维人员授予临时、按需的特权这正是 2.3 中 PAM 的 just-in-time access 思想在零信任模型见 1.5 Zero trust中最小权限被列为核心原则之一用户和设备只获得完成任务所需的最小访问级别从而在被攻破时限制潜在损失。职责分离不让一个人既当运动员又当裁判职责分离Segregation of Duties, SoD也常称 Separation of Duties是一条组织治理层面的原则其目标是通过把关键任务与责任分散到不同个体防止利益冲突conflicts of interest降低欺诈fraud与错误error的风险。原文用一句话点破它的本质确保没有任何单一个体能够控制某个关键流程或系统的所有环节从而建立一个检查与制衡checks and balances机制——任何一个人都无法同时完成某个流程的设立setup与审批approval两个阶段。最经典的例子来自金融系统录入交易的人不能同时是审批该交易的人。如果录入与审批由同一人完成伪造或未经授权的交易就可能悄无声息地通过拆分为两人后欺诈行为至少需要两人合谋且更容易在流程中被发现。职责分离与最小权限是互补的两种控制最小权限限制权力的范围职责分离限制权力的集中度。两者结合构成了 IAM 内部控制体系的两个支点。身份验证与授权先证明你是谁再决定你能做什么身份验证Authentication与授权Authorization是网络安全中最容易被混用的两个概念。原文强调它们经常配合使用used in conjunction共同控制对资源的访问并保护敏感信息。第一步身份验证Authentication——确认你是谁身份验证是验证试图访问系统或资源的用户、系统或实体身份真实性的过程确保其声称的身份真实无误。原文给出了认证要素的经典三分法也被称为认证三因素因素含义典型示例a. 你知道什么Something you know仅授权用户应当知晓的秘密信息密码password、PIN 码、口令b. 你拥有什么Something you have用于确认身份的物理令牌或设备智能卡smart card、安全令牌security token、手机c. 你是什么Something you are个体独有的生物特征指纹、人脸识别facial recognition、视网膜扫描认证机制在允许访问系统或资源之前完成身份确认其直接作用是防止未授权访问、确保只有合法用户能在系统内执行操作。值得注意的是单因素认证如仅密码在现代威胁环境下已显脆弱——这正是 2.3 中多因素认证MFA要求密码 手机验证等多重验证组合的原因。第二步授权Authorization——决定你能做什么授权是在身份已验证之后授予或拒绝已验证用户或实体特定权限的过程。它回答的问题正是原文提炼的那句一个已认证的用户能做什么What can an authenticated user do?授权通常基于预先定义的策略policies、访问控制规则access control rules和分配给用户的角色roles来决定。它的作用是通过定义并强制执行访问控制策略保护敏感数据与资源不被未授权访问或篡改。两者关系小结原文的总结非常精炼这里原样保留并加以注释认证确立身份——回答你是谁是访问控制的第一道闸门授权确定行为——回答已认证用户能访问或操作哪些动作与资源是第二道闸门。用流程化的语言描述就是请求访问 →认证验证身份真实性→授权依据策略判定权限→ 执行操作 → 记录审计。两者顺序不可颠倒未通过认证的实体根本不应进入授权判定环节而通过认证也绝不意味着拥有全部权限——权限大小由授权层单独决定这正是最小权限原则在运行时的体现。从概念到架构IAM 如何支撑零信任2.1 是纯概念课但它为 2.2 的身份即边界埋下了伏笔。理解以下几个衔接点有助于把 2.1 的概念放进更大的安全架构中身份成为新边界传统防火墙与网络边界在现代远程办公、云与混合环境面前逐渐失效安全重心转向验证访问资源的用户、设备与应用的身份无论其物理位置在哪详见 2.2 IAM zero trust architecture零信任不默认信任任何人无论实体在网内还是网外都不应被自动信任身份验证成为一切访问请求的基础——这与 2.1 中认证确认真实性的定义一脉相承最小权限是零信任的支柱之一在 1.5 Zero trust 中最小权限被列为零信任的六条核心原则之一与验证身份、微隔离、持续监控、数据加密、严格访问控制并列持续验证升级认证要求零信任要求持续验证2.3 中的自适应认证Adaptive Authentication正是其落地手段——根据位置、设备、访问时间、行为等风险因素动态调整所需认证强度。本课之后的路径IAM 能力全景预览掌握 2.1 的概念后下一课 2.3 IAM capabilities 将展开八类保护身份的具体能力这里提前给出全景帮助读者建立知识地图目录服务Directory Service如 Microsoft Active Directory、LDAP 目录作为存储用户/组/设备等身份信息的中央仓库支撑认证、授权、组管理、密码策略、SSO、集中管理与审计日志多因素认证MFA要求用户提供多种验证形式知道 拥有 生物特征单点登录SSO用一套凭据访问多个应用与系统减少多密码管理风险基于角色的访问控制RBAC按组织内角色预定义权限并据此授权自适应认证Adaptive Authentication按风险动态调整认证强度生物识别认证Biometric Authentication用指纹、面部、声纹乃至击键节奏等生物学特征验证身份特权访问管理PAM对特权账户实施严格管控含即时just-in-time访问与会话监控身份治理与管理IGA覆盖入职供给、RBAC、离职去供给的完整生命周期行为分析Behavioral Analytics建立用户行为基线偏离常态即触发告警。读完 2.3 后再回头看本课会发现所有能力都是对 2.1 三个核心问题——身份是什么、权限给多少、如何验证与授权——的具体工程化回答。学习检查清单作为本课学习效果的自我检验建议能够独立回答以下问题用自己的话复述 IAM 的定义并列举 IAM 解决方案通常包含的五个环节解释为什么只需读文档的用户不应被授予文档管理员权限举例说明职责分离如何防止单点欺诈并说明它与最小权限的区别分别说出认证三因素你知道 / 你拥有 / 你是什么各一个具体例子用一句话区分认证与授权并说明两者的执行顺序说明 IAM 概念如何支撑零信任架构中的身份即边界与持续验证。完成以上检查后可进入 2.4 End of module quiz 完成本模块结课测验并继续学习 2.2 IAM zero trust architecture 与 2.3 IAM capabilities。如需查看整个课程的知识地图与模块总览可回到 README.md或查看本课的多语言版本目录 translations/bn/README.md。参考与延伸阅读本文的事实基准为仓库根目录下的 2.1 IAM key concepts 及其孟加拉语译本 translations/bn/2.1 IAM key concepts.md。如需深入了解与本文直接相关的相邻概念建议按顺序阅读仓库内的以下文档1.5 Zero trust——零信任的定义、与传统架构的差异及纵深防御2.2 IAM zero trust architecture——身份如何成为现代 IT 环境的新边界2.3 IAM capabilities——目录服务与八类身份安全能力的详解README.md——课程全貌、模块结构与学习路径。【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联 返回资讯列表 →