如何平衡安全访问和办公效率?零信任安全×统一身份才是解决之道

news2025/7/9 2:33:19

7dd1da9413b820be690d4867f302bdde.jpeg

在远程办公、混合办公、跨团队协作日益频繁的今天,企业的业务开展需要支持多种访问接入的需求和场景。如何平衡企业数据的安全访问和办公效率将成为挑战。

在业务的多种接入场景上,企业引入零信任(Zero Trust,ZT)产品实现暴露面收缩,为内外网应用建立可信的网络访问环境。零信任产品虽然解决了访问层的安全需求,但底层的身份认证能力没有覆盖,分散的业务系统无法通过零信任产品来提升办公敏捷性。因此,零信任产品和统一身份认证的联合解决方案,才是企业平衡安全访问和办公效率的解决之道。


身份是零信任安全架构的基石

零信任产品准确来说是零信任网络接入产品,是指通过安全的网络通道接入服务器资源,并提供持续的访问控制、安全评估及阻断。零信任安全的防护理念在于持续验证、多源安全评估、动态访问控制等,但就目前零信任产品的功能而言,并未完全做到以“身份”为基石进行展开。尽管国内厂商开发了很多零信任产品,但在实际应用过程中,零信任产品并未发挥真正的力量。

零信任技术由SDP(软件定义边界)、身份增强(IAM 身份和访问管理)、微隔离三大组件组成,其中身份增强部分主要与IAM相关。原因在于零信任安全理念在国外提出时,身份模块建立在微软 AD 运用已十分广泛的基础上,因此 IAM 用于增强 AD 在其他场景下的能力。但国内 IT 建设并无成熟的身份底座,从理论上来说,身份增强组件应包含 LDAP 目录服务才能形成闭环。


宁盾统一身份认证与零信任联合解决方案

c7c7a564f8e38cc2e5c678533af420a2.jpeg

宁盾统一身份认证系统以 LDAP 目录服务为核心,集成了LDAP、RADIUS、SSO及 IAM 系统所具备的协议/能力,对接零信任网络接入系统后,既可以作为活动目录(微软AD角色),为零信任提供身份认证源,也可以提供网络层身份鉴别、应用层身份认证和权限管控、多因素身份认证、SSO单点登录等能力,以满足不同企业不同场景不同需求。方案场景如下所示:


收拢分散身份,为ZT提供标准身份认证源

统一身份认证系统主要为企业身份、认证、授权的全场景提供相关的身份认证及权限管理的基础服务。支持对接企业现有的内网和外网系统的用户身份信息,如OA、HR、4A、AD、自研系统等,通过将企业现有的身份源进行梳理和整合,打通身份流程链路,实现对企业员工身份生命周期自动化管理,为零信任网络接入平台提供身份基础设施服务。

宁盾提供 LDAP 身份源,将零信任通过 LDAP 协议与宁盾目录进行对接,实现 LDAP 同步用户和用户 LDAP 认证,同时宁盾支持将零信任的认证转发到其他用户源进行认证,保障企业员工的用户账密使用习惯。

729f374fce36c13a9a4e1e0b4aabdcf2.jpeg图源:宁盾 


移动办公场景,单点登录提升办公效率

企业对内网的应用业务实现统一身份和单点登录,并结合零信任方案实现移动办公应用访问,将应用与零信任进行结合,只有认证通过的用户,并且具备足够的权限才能访问业务。


场景一:零信任作为应用实现单点登录

零信任网络接入系统作为单点登录应用之一,宁盾统一身份认证为其提供应用层的接入认证和权限管理。

394175923a61c8663cfa0d702b7b8b5d.jpeg 图源:宁盾 


场景二:零信任作为单点登录门户

将应用系统集成到零信任网络接入平台,用户访问零信任平台后,可在其平台点击应用图标完成登录认证。

7964920c5684f870908f8e1dad1a0518.jpeg图源:宁盾  


场景三:业务接入,构建零信任边界

用户终端访问应用,需要先和零信任控制中心建立连接,完成认证,认证通过后,控制中心可将访问应用的会话凭证通知给应用,从而继续完成应用的认证。

bc1b5c15b5f64aaf5248d7b60ecd579d.jpeg图源:宁盾   


场景四:结合办公软件(企微、钉钉、飞书)打造零信任场景

将单点登录应用以H5应用方式发布到办公软件(企微、钉钉、飞书)工作台中(Embedded Link),员工访问H5应用时,零信任全程静默在线提供访问保护,保障员工安全使用内网H5应用。

25a645ac16d0ee7acf6cc6af85296587.jpeg 图源:宁盾


加强安全防护,多因素认证增强身份鉴别

为了降低密码泄露带来的风险,需要对零信任网络接入平台使用多因素认证进行二次动态密码验证,配合 AI 智能分析得出存在部分风险的时候,统一身份认证系统能自动要求用户进行高强度的身份验证。

c7a4537d44f5d8afec6d2998584b3ae5.jpeg图源:宁盾 


从安全防护到业务敏捷,零信任安全投资最大化

统一身份认证系统与零信任网络接入平台的联合方案,增强了零信任安全架构中身份认证和访问管理的能力,帮助企业更好地实现对安全访问和办公效率的双重提升,其方案价值主要体现在以下三点:

  • 一站式的虚拟门户和单点登录,为企业用户带来更好的访问体验

结合零信任平台,实现单点登录效果,用户只需要登录一次就可以访问其权限内的系统。当用户在零信任平台完成身份认证和访问认证后,即可访问权限内的应用系统,用户无需再输入原有系统密码,简化了登录流程,节省了员工在各个业务系统之间的切换时间。也无需记忆大量密码,提高用户办公效率和体验。

  • 打造更为安全的办公环境,实现自主可控的安全解决方案

与零信任重新构建安全边界,宁盾身份为深信服提供身份认证,作为安全的最后一道边界,实现对企业内员工身份信息的保障;同时宁盾也可以做好第一道防线的增强,增加动态认证,能更好的保障认证和使用的安全性。

  • 安全动态感知和联防联控

结合宁盾以身份为中心搭建方案,打通企业网络、应用、数据,实现全链路身份管控与审计,精准跟踪到每个人的行为,实现突发事件的快速响应。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1822237.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

鸿蒙用 BuilderParam 实现同一个布局不同内容组件

面通过一个案例展示BuilderParam的具体用法,例如,现需要实现一个通用的卡片组件,如下图所示 卡片中显示的内容不固定,例如 具体实现代码如下: Entry Component struct BuildParamDemo {build() {Column(){Card() {imag…

aac如何转化mp3?超好用的四种音频转换方法!

aac如何转化mp3?AAC格式可能鲜为人知,但实际上它是一种音频文件格式,然而,AAC的应用却不太广泛,这并非偶然,首先,使用AAC需要支付专利费用,这对于个人和公司都可能是一笔不小的开支&…

【网络安全】【深度学习】【入侵检测】SDN模拟网络入侵攻击并检测,实时检测,深度学习【一】

文章目录 1. 前言2. Mininet 和 Ryu 的区别2.1 Mininet2.2 Ryu2.3 总结 3. 模拟攻击3.1 环境准备3.2 创建 Mininet 网络拓扑3.2 启动 Ryu 控制器3.3 模拟网络攻击3.4 捕获流量 4. 实时异常检测4.1 在 Ryu 控制器中4.2 在 h2 机器上的实验结果4.3 深度学习模型部署上h2机器 帮助…

Git保姆级教程

目录 Git是什么,为什么要学这个工具? 码云注册并创建仓库 Git安装 查看本地仓库状态 添加到暂存区 提交到本地库 修改文件 版本回退 创建、切换和删除分支 合并分支 克隆远端库到本地 将本地库推送到远端库 命令设置别名 Git是什么&#xf…

Qt 竖排文字研究(一)

在传统的编程环境中,代码的排列方式通常是水平的,这是基于我们日常的阅读习惯和编程规范。但是,当我们尝试打破这一常规,将代码字符以竖排的方式呈现时,发现没有什么现成有效的方式。所以本文基于Qt 的场景视图下&…

水表摄像直读抄表仪

1.技术性简述 水表摄像直读抄表仪,是一种前沿的智能计量机器设备,它利用超清摄像头部和图像识别算法,完成了远程控制、非接触的水表载入。这一技术的普及,颠覆了传统式人力抄表的形式,提高了效率,降低了不…

eclipse如何导入springboot项目

打开eclipse 找到你的springboot项目 点击finish即可 test02就已经导入进去了 配置一下maven 在将那个springboot项目刷新一下即可 运行成功

搭建 Redis 集群【Windows】

Redis 集群是一个分布式存储解决方案,它将数据分布在多个Redis节点上,以提高系统的可伸缩性、可靠性和性能。 1. 集群概念与特点 集群概念:Redis集群是由多个相互独立的 Redis 节点组成,这些节点通过高速网络互联,并作…

Java多线程-StampedLock(原子读写锁)

StampedLock 是读写锁的实现,对比 ReentrantReadWriteLock 主要不同是该锁不允许重入,多了乐观读的功能,使用上会更加复杂一些,但是具有更好的性能表现。StampedLock 的状态由版本和读写锁持有计数组成。 获取锁方法返回一个邮戳&…

源代码防泄密经验分享之安全上网篇

场景描述: 随着信息技术的发展,越来越多的新技术产品进入到政府、军事、科研等涉密单位。这些新技术产品在给工作人员带来便利的同时,也给信息安全保密工作带来了许多新的不容忽视的安全隐患,应引起高度重视。常规的内外网隔离手…

VSCode插件开发之初始化项目

VS code常见组件 在VS Code插件开发中,常用的组件有很多,这些组件可以帮助你实现各种功能和交互。以下是一些常见的组件: Extension API模块: 提供了许多类和方法,用于与VS Code编辑器进行交互,例如vscode.workspace用…

抽象语法树AST(Abstract Syntax Tree)

抽象语法树(Abstract Syntax Tree) 抽象语法树(Abstract Syntax Tree,AST)是源代码语法结构的一种抽象表示它以树状的形式表现编程语言的语法结构,树上的每个节点都表示源代码中的一种结构 抽象语法树用途 代码语法的检查、代码…

辣椒属2个T2T基因组-文献精读23

Two telomere-to-telomere gapless genomes reveal insights into Capsicum evolution and capsaicinoid biosynthesis 两个端粒到端粒无缝基因组揭示了辣椒进化和辣椒素生物合成的相关见解 摘要 辣椒(Capsicum)因其果实中含有辣椒素而闻名&#xff0c…

【SQL每日一练】获取北纬度(LAT_N)的中位数

文章目录 前言一、题析二、题解1.mysql2.sqlserver 前言 从 STATION 查询北纬度 (LAT_N) 的中位数,并将您的答案四舍五入到小数点后4位. 中位数的定义是:如果数据量是奇数,则中位数是排序后位于中间的数;如…

拥抱数字世界|AI在娱乐行业的应用,娱乐新纪元已到来

在蓬勃发展的全球化趋势下,越来越多的厂商正在批量涌入娱乐赛道,期待能创造新的增长奇迹。随着科技的不断发展,人工智能技术正日益深入各行各业,其中媒体和娱乐行业更是迎来了一场革命性的变革。在媒体和娱乐领域展现出了巨大的潜…

海康威视-NVR使用及ISAPI协议透传接入

目录 1、初始化配置 1.1、设置通道默认密码 1.2、添加摄像头 1.3、设置不采集时间段 1.4、抓拍延迟设置 1.5、录像保存时长设置 1.6、人脸库维护 1.7、导入照片 1.8、设置事件 1.8.1、引擎配置 1.8.2、事件设置 1.8.2.1、目标比对 1.8.2.2、设置屏蔽区 1.8.2.3、…

每日一练:攻防世界:北京地铁

首先是找图片隐写 在这里可以看到一串类似base64格式的字符串 再结合题目,这应该就是明文了,要AES解密,还需要密钥,提示要看图片本身,那密钥可能藏在里面,找了半天没找到,参考师傅的wp&#x…

Docker:利用Docker搭建一个nginx服务

文章目录 搭建一个nginx服务认识nginx服务Web服务器反向代理服务器高性能特点 安装nginx启动nginx停止nginx查找nginx镜像拉取nginx镜像,启动nginx站点其他方式拉取nginx镜像信息通过 DIGEST 拉取镜像 搭建一个nginx服务 首先先认识一下nginx服务: NGI…

FreeRTOS 简单内核实现1 前言

文章目录 0、写在前面1、参考资料2、准备工作2.1、STM32 空工程2.2、创建 RTOS 文件目录 3、约定4、专栏目录5、项目仓库 0、写在前面 为深入理解 RTOS 内核工作机制,笔者制作了名为 “FreeRTOS 内核简单实现” 的项目专栏 ,目标为自己动手从 0 到 1 编…

第二证券股市资讯:苹果,重回第一!

苹果以弱小的优势,从头夺回市值榜首宝座。 当地时间6月13日周四,美股三大股指涨跌纷歧,纳指与标普500指数均录得接连第四日上涨,而且再创前史新高。 周四,美国5月份生产者价格指数(PPI)意外下…