2.3 IAM能力


文档摘要

IAM 能力 在本节中,我们将详细介绍用于身份安全的核心工具和功能。 观看视频 引言 在本课中,我们将涵盖以下内容: 什么是目录服务? 可以用来保护身份的哪些能力? 多因素认证(MFA) 单点登录(SSO) 基于角色的访问控制(RBAC) 自适应认证 生物特征认证 特权访问管理(PAM) 身份治理与管理(IGA) 行为分析 什么是目录服务? 目录服务是一种专门的数据库,用于存储和管理网络资源的信息,包括用户、组、设备、应用程序和其他对象。它充当一个集中的身份和访问相关数据仓库,使组织能够高效地管理和控制用户认证、授权及其他安全相关的任务。 目录服务在现代IT环境中发挥着关键作用,为身份和访问管理(IAM)解决方案提供了基础。它们可以确保对资源的安全访问,执行访问策略,并简化管理任务。

IAM 能力

在本节中,我们将详细介绍用于身份安全的核心工具和功能。

观看视频

引言

在本课中,我们将涵盖以下内容:

  • 什么是目录服务?

  • 可以用来保护身份的哪些能力?

    • 多因素认证(MFA)
    • 单点登录(SSO)
    • 基于角色的访问控制(RBAC)
    • 自适应认证
    • 生物特征认证
    • 特权访问管理(PAM)
    • 身份治理与管理(IGA)
    • 行为分析

什么是目录服务?

目录服务是一种专门的数据库,用于存储和管理网络资源的信息,包括用户、组、设备、应用程序和其他对象。它充当一个集中的身份和访问相关数据仓库,使组织能够高效地管理和控制用户认证、授权及其他安全相关的任务。

目录服务在现代IT环境中发挥着关键作用,为身份和访问管理(IAM)解决方案提供了基础。它们可以确保对资源的安全访问,执行访问策略,并简化管理任务。最知名的目录服务之一是Microsoft Active Directory,但也有其他类似用途的解决方案,如LDAP(轻量级目录访问协议)目录。

在网络安全背景下,目录服务的关键功能和特性包括:

  • 用户认证:目录服务验证用户凭据(如用户名和密码),确保只有授权用户才能访问网络及其资源。
  • 用户授权:根据用户的职位、组成员资格和其他属性确定每个用户可访问的级别。这确保了用户只能访问其有权访问的资源。
  • 组管理:目录服务允许管理员将用户组织成逻辑组,从而简化访问控制管理。权限可以分配给组而不是单个用户。
  • 密码策略:它们强制执行密码复杂性和过期规则,增强用户账户的安全性。
  • 单点登录(SSO):某些目录服务支持SSO,使用户能够使用一组凭证访问多个应用程序和服务。
  • 集中式用户管理:目录服务集中管理用户信息,使从一个位置管理用户账户、配置文件和属性变得更容易。
  • 审计和日志记录:它们可以记录用户认证和访问活动,有助于安全审计和合规工作。

可以用哪些能力来保护身份?

多因素认证(MFA)

MFA要求用户提供多种验证形式才能获得访问权限。这通常包括用户知道的内容(密码)、用户拥有的内容(智能手机或安全令牌)以及用户自身的内容(指纹或面部识别等生物特征数据)。

单点登录(SSO)

SSO允许用户使用一组凭证访问多个应用程序和系统。这提升了用户体验并降低了管理多个密码的风险。

基于角色的访问控制(RBAC)

RBAC根据预定义的角色分配权限。用户根据其在组织中的角色获得访问权限。

自适应认证

自适应认证评估诸如位置、设备、访问时间和用户行为等风险因素,动态调整所需认证的级别。如果请求看起来可疑,可能会触发额外的认证步骤。

生物特征认证

生物特征认证使用独特的生物特征,如指纹、面部特征、语音模式,甚至像打字速度这样的行为特征进行身份验证。

特权访问管理(PAM)

PAM专注于通过严格控制特权账户来保护对关键系统和数据的访问。它包括即时访问和会话监控等功能。

身份治理与管理(IGA)

IGA解决方案在整个生命周期内管理用户身份及其对资源的访问。这包括入职、配置、基于角色的访问控制和撤销。

行为分析

行为分析监控用户行为并建立基线模式。偏离常态的行为可以触发警报以供进一步调查。

进一步阅读

声明:
本文件灏天文库团队进行了翻译。尽管我们力求准确,但请注意,翻译可能包含错误或不准确之处。原文档以其原始语言为准。我们不对因使用此翻译而产生的任何误解或误译负责。


作者与出处
原作者: microsoft
来源:microsoft
许可证:CC0-1.0
整理: 灏天文库整理
由灏天文库结构化整理,提供目录导航、全文检索与在线阅读,便于系统化学习
发布者: 作者: microsoft 转发
评论区 (0)
U