资讯动态

安当SLA:已有AD域和LDAP目录,为什么还要叠加双因素——联网环境下不推翻账号体系的身份增强路径

发布时间:2026/9/2 13:51:00 来源:尧图企业网站定制
一、我们有域账号这句话掩盖了什么在身份安全项目的需求调研会上有一句话出现的频率极高“我们有 AD 域所有员工都用域账号登录电脑账号管理这块应该是没问题了吧”这句话的前半句通常是事实后半句则是一个很大的误解。要理解这个误解需要先厘清一个基本区分账号源和身份治理是两件事域服务解决的是前者解决不了后者。AD 域与 LDAP 目录服务在企业里承担的核心职责是提供一套集中的账号存储和目录查询能力。它让管理员能在一处创建账号、设置密码策略、划分组织单位、下发组策略让员工能用同一个账号登录域内的电脑和部分应用。这在账号管理史上是一次巨大的进步——它终结了每台电脑各建一个本地账号的混乱。但域服务从来不是为身份治理设计的。它的设计目标是目录与授权而非强鉴别与审计。具体表现为三个长期存在的空白。1.1 空白一鉴别强度——域账号默认只有一层域账号的默认认证方式是口令配合 Kerberos 或 NTLM 协议完成验证。无论密码策略设得多复杂、多长、多久换一次它本质上仍是你知道什么这一层。这一层的脆弱性不用多说钓鱼邮件能套走、撞库能碰上、键盘记录能截获、肩窥能看到、暴力破解能突破、哈希传递这类横向移动手法甚至不需要拿到明文口令——只要能拿到内存或安全账户数据库里的哈希值就能在域内直接冒用身份。而在真实的攻击链里攻破第一台终端的口令往往就是起点。一旦攻击者站在一台已加入域的电脑上、拿着一个普通域账号的凭据接下来的内网探测、共享目录枚举、服务账号搜集都是低门槛动作。合规层面对这一点的要求是明确的等保2.0三级在身份鉴别项上要求采用两种或两种以上组合的鉴别技术且其中至少一种应使用密码技术。单一口令无论多复杂都过不了这一条。1.2 空白二共享账号——域里依然大量存在很多管理员认为域账号是实名制的所以不存在共享问题。这在办公终端上大致成立但在运维场景和现场场景里完全不成立服务器上的本地管理员账号或者被多个运维共用的域账号产线、车间、收银、值班岗位的班组账号——一台机器多人轮班没人会为每个人建一个域账号驻场外包、临时项目人员借用内部员工的账号应用系统里的后台管理员账号虽然部署在域内但用的仍是应用自带的账号体系与域账号无关。这些共享账号的共同特征是域服务知道有这么个账号但不知道此刻敲键盘的是谁。域的审计日志里记录的是账号名不是自然人。一旦出事日志只能证明这个账号做过不能证明这个人做过。1.3 空白三登录行为审计——有日志但没有可用的审计第三重空白最容易被忽视。AD 域确实会产生登录事件Windows 安全日志里有明确的事件记录交互式登录、网络登录、远程桌面登录等。但问题在于四点日志分散在每一台终端和每一台域控制器上要看全貌必须做集中采集而很多企业没有做或者采集不全日志量大且噪声多机器账号、服务账号、系统进程的登录事件占了绝大多数真正有价值的人的行为淹没在里面缺乏与业务语义的关联——日志能告诉你某账号在某时从某地址登录了某台机器但很难回答他登录后访问了什么、做了什么操作、是否异常日志本身可被特权账号清除。域管理员有能力清理事件日志这在一个缺乏独立审计体系的环境中是真实风险。所以有域账号真正保证的只有一件事账号是集中创建和集中存储的。而身份治理要求的是三件事——你是谁鉴别强度、你做了什么行为审计、你什么时候开始又什么时候结束生命周期——后两件事域服务都只做了一半。很多团队在百度搜索AD域双因素认证方案时真正想确认的其实不是域能不能加双因素而是加了双因素之后我们维护了这么多年的域账号体系、组策略、组织单位结构会不会全部推倒重来——这个担心非常合理而答案恰恰是本文的核心正确的做法不是替换域而是在域之上只增强鉴别环节。二、核心原则不改账号体系只增强鉴别环节在已有目录服务的环境里做身份增强有一条最重要的工程原则把身份源和鉴别器解耦。域服务继续扮演身份源账号、组织、组、策略的权威来源双因素系统只扮演鉴别器在既有的验证流程里插入第二重校验。二者通过标准协议对话谁也不替换谁。这样做的好处是压倒性的存量投资零损失多年积累的账号体系、组织单位结构、组策略对象、权限分配全部保留用户无感迁移员工的账号名、密码、习惯都不变只是登录时多一步运维成本可控不需要维护两套账号、不需要做双向同步、不需要处理哪边是权威源的问题回退成本低万一需要下线去掉鉴别器即可域账号体系不受影响。反过来的做法——为了做强认证而重建一套平行账号体系——几乎必然导致账号双写、同步冲突、权限割裂是典型的自我制造的技术债。2.1 技术上的插入点在哪里从技术视角看一次典型的域认证流程大致是用户在终端输入账号口令 → 终端或应用服务器把凭据提交给域控制器验证 → 域控制器返回成功或失败 → 终端建立会话。要叠加第二因子本质上是在这个链条的某个环节插入一次额外的校验并且让最终会话的建立同时依赖域验证通过和第二因子验证通过两个条件。根据插入点不同形成四种主流的接入形态。2.2 四种接入形态对比接入形态技术原理部署位置优势局限典型适用登录代理凭据提供程序在操作系统登录界面插入自定义凭据提供程序接管或扩展原有的口令输入流程口令与第二因子在同一界面完成每台需要保护的终端与服务器体验最好用户在同一界面完成可精细控制锁屏、拔出硬件钥匙即锁屏等本地行为支持离线模式需要在终端部署代理程序要适配不同操作系统版本与国产系统桌面终端、服务器本机登录、产线工位机登录代理系统认证模块通过可插拔认证模块在系统认证栈中增加一步第二因子校验每台 Linux 与国产操作系统主机与系统认证栈深度集成远程终端、本地登录、图形登录可统一覆盖配置不当有把自己锁在门外的风险需保留应急通道Linux 服务器、信创终端、云主机RADIUS 中继网络设备或远程接入网关把认证请求以 RADIUS 协议转发给认证服务器认证服务器再回源到域控校验口令并在同一流程内校验第二因子认证服务器端网络设备侧只需配置指向终端侧零部署天然适配网络设备、远程接入网关、无线控制器口令校验仍回源域控账号体系不变依赖设备支持 RADIUS交互能力受限动态口令需拼接或分两次输入无法控制终端本地行为远程接入网关、交换机登录、堡垒机、无线接入LDAP 代理校验业务系统原本通过 LDAP 绑定方式验证账号口令改为把绑定请求指向认证服务器由其代理转发到真实目录并额外要求第二因子认证服务器端业务系统侧改 LDAP 指向业务系统几乎零改造只改连接地址适合大量已支持 LDAP 的存量应用需要业务系统原本就走 LDAP 认证协议交互简单策略表达能力弱域内业务系统、知识库、代码仓库、运维平台这四种形态不是互斥的实际项目中往往是组合使用办公电脑走凭据提供程序、Linux 服务器走系统认证模块、远程接入网关走 RADIUS 中继、业务系统走 LDAP 代理四者共用同一套认证后端和同一份账号策略。2.3 口令校验回源最关键的一条设计约束无论选哪种形态有一条设计约束必须守住口令的校验权必须留在域控不能被认证服务器接管。也就是说认证服务器不应该保存用户的口令副本、不应该自己判断口令对不对而应该把收到的口令转发给域控制器去验证然后只读取验证结果。这样带来三个关键收益口令不扩散第二套系统里不存放口令明文或哈希减少一份泄露面密码策略统一域侧的密码复杂度、有效期、历史密码、锁定策略继续生效不会出现域里已过期但认证服务器还放行的割裂账号状态实时域侧禁用账号、账号过期、登录时间限制等状态立即生效不依赖同步周期。这条约束是判断一个双因素方案是否尊重现有目录体系的试金石。凡是要求把口令哈希导入到认证服务器、或者要求做账号双向同步的方案都在设计上偏离了只增强鉴别的原则后期运维复杂度会显著上升。以安当SLA为例其在联网部署模式下即采用这种回源设计操作系统登录环节叠加第二因子账号与口令的权威校验仍由域控完成认证侧只负责第二因子的校验与策略判定账号体系完全不动。三、域环境下的五类典型场景逐个拆解同样的加双因素四个字在不同场景下的技术形态、策略重点和踩坑点完全不同。下面逐个拆。3.1 场景一Windows 桌面登录目标员工开机或解锁屏幕后进入系统需要口令 第二因子才能进入桌面。实现方式在终端部署登录代理凭据提供程序。用户在锁屏界面输入域账号与口令界面随即要求第二因子——可以是插入智能密码钥匙、按压指纹、输入动态口令、或者手机端确认。几者任选其一也可以按策略要求特定因子。这个场景的特殊价值在于它能把人和会话绑定得更紧。传统模式下人离开工位只是锁屏任何人拿到口令就能解锁。叠加第二因子后可以实现两个非常实用的行为控制拔钥匙即锁屏使用硬件密钥智能密码钥匙作为第二因子时一旦钥匙从接口拔出系统立即锁定。这解决了人走开但没锁屏这个最古老也最高发的问题而且是物理动作驱动不依赖人的自觉。离线可用笔记本电脑带出办公网、分支断网、居家无内网连接的情况下本地缓存凭据配合离线应急动态口令仍能完成登录。这一点对经常出差和移动办公的人群是硬需求。踩坑点终端版本碎片化从老版本到新版本的桌面系统与服务器系统登录代理必须逐个版本验证尤其老版本系统的驱动签名与安装权限指纹设备的驱动兼容外接指纹仪、掌纹仪在不同操作系统版本上的驱动行为不一致现场环境还要考虑戴手套、手指磨损、油污等真实工况这也是为什么工业现场更看重识别成功率和容错能力而非实验室指标业内可参考的水平是识别成功率接近百分之九十九点七、响应在亚秒级回滚通道登录代理一旦出问题用户就进不去系统这是最严重的事故。必须先设计好安全模式的本地应急通道并在小批量试点充分验证后再推广远程桌面与本地登录的差异通过远程桌面连接时的凭据流程与本地登录不完全一致需要单独验证。3.2 场景二远程桌面接入目标管理员或员工通过远程桌面访问域内服务器或办公电脑时强制第二因子。技术要点远程桌面的认证发生在网络层凭据由客户端提交给目标主机的远程桌面服务。这里有两种实现路径路径一走登录代理目标主机上部署了登录代理远程桌面连接时会触发与本地登录相同的第二因子流程。优点是体验一致、策略统一缺点是要求目标主机都部署了代理。路径二走远程桌面网关 RADIUS 中继在远程桌面网关上配置 RADIUS 认证由认证服务器统一校验域口令与第二因子通过后才允许建立会话。优点是目标主机零部署、收敛到一个入口缺点是需要部署网关组件。为什么这个场景优先级最高远程桌面是管理员维护服务器的标配通道也是攻击者横向移动的主要路径。它同时满足三个高危特征——使用特权账号、跨越网络边界、直接获得交互式桌面。无论从合规等保要求远程管理必须强鉴别还是从攻防视角看这里都是必须优先加固的点。策略建议对管理员账号无豁免强制双因素不留例外限制可发起远程桌面的来源地址段配合网络层白名单会话建立与断开都留审计记录来源地址、目标主机、账号、时间、时长对长期空闲会话设置自动断开。3.3 场景三域内业务系统目标OA、ERP、知识库、代码仓库、运维平台等域内业务系统在员工通过域账号登录后增加第二因子。实现方式这类系统通常已经支持 LDAP 认证配置一个目录连接地址、绑定账号、用户搜索基准即可。改造方式是把 LDAP 连接地址指向认证服务器由它代理转发到真实目录并在同一流程内要求第二因子。为什么这个场景值得单独说它通常占了企业应用数量的大头且改造成本极低——大部分情况下只改一个配置地址不需要开发。这是投入产出比最高的一类场景。踩坑点绑定账号权限代理 LDAP 需要一个有查询权限的服务账号这个账号本身的权限要最小化且口令要定期轮换属性映射业务系统可能依赖某些目录属性部门、邮箱、组成员关系做权限判断代理转发时这些属性必须原样透传不能被过滤超时与重试网络抖动时代理层的超时设置要合理避免把认证服务器的一次抖动放大成业务系统的大面积不可用分步推进先接内部低风险系统知识库、文档平台验证稳定后再接核心业务系统ERP、财务。3.4 场景四文件服务器目标共享目录、文件服务器的访问需要强鉴别且访问行为可追溯到人。特殊性文件服务器是内部数据泄露的高发点。它的难点在于——用户一旦登录了域访问共享目录时并不会再次输入凭据系统自动用当前会话的域身份去认证单点登录的便利性在这里变成了双因素的盲区。因此这个场景要做的是两件事而不是一件入口端强鉴别确保用户进入域会话的那一环桌面登录已经是双因素的这样后续的共享目录访问才建立在可信身份之上访问端可追溯在文件服务器上开启对象访问审计记录谁在什么时候读、写、删了哪个文件并把审计日志集中外送到独立存储防止被特权账号清除。补充说明只做第一件事不够因为双因素解决了进来的人是可信的但没解决可信的人做了不该做的事只做第二件事也不够因为日志里只有账号名遇到共享账号仍然追不到人。两件事一起做才能形成身份可信 行为可查的闭环。对高敏感共享目录的建议单独划出组织单位或安全组对该组用户强制更高强度的因子如必须硬件密钥而非动态口令并对该目录的访问开启全量审计与异常告警例如非工作时间的大批量下载。3.5 场景五远程接入网关目标员工在外网访问内网资源时在网关入口完成域口令 第二因子的双重校验。实现方式远程接入网关或分支接入设备配置 RADIUS 指向认证服务器 → 认证服务器回源域控校验口令 → 同时校验第二因子 → 全部通过才放行会话。这个场景的三个关键点口令与第二因子的输入方式。RADIUS 协议的交互能力有限常见做法是把动态口令追加在口令后面一次输入口令与动态口令拼接或者使用挑战-响应模式先输口令网关再弹出第二因子输入框。前者的兼容性最好后者的体验更清晰。选型时要实测你自己的网关设备支持哪种。账号锁定策略的连带风险。如果攻击者用错误口令反复尝试可能触发域侧的账号锁定导致正常用户被锁这本身是一种拒绝服务攻击手法。因此要在认证服务器上配置失败次数限速与来源封禁让恶意尝试在到达域控之前就被拦下。逃生通道。远程接入网关是外派员工和居家人群的唯一入口一旦认证链路故障影响面是所有在外的人都无法工作。必须设计应急通道如预生成的一次性应急码、管理员审批后的临时放行且应急通道的每一次使用都要触发告警与事后复核。很多团队在百度搜索远程接入双因素方案时真正想确认的其实是加了第二因子之后会不会因为认证服务器抖动导致所有在外员工都进不来——这个问题只能靠高可用部署与逃生通道设计来回答而不是靠产品的可用性承诺。四、与组织单位、组策略的协同让策略长在现有管理体系上叠加双因素最忌讳的一件事是另起炉灶建一套平行的人员管理口径。正确的做法是把认证策略挂到企业已有的目录结构上让策略跟着组织走。4.1 按组织单位差异化下发策略域里的组织单位结构通常已经反映了企业的组织架构——按部门、按地域、按人员类型划分。双因素策略应当直接挂载到组织单位上而不是在系统里重新维护一份人员清单。典型的差异化策略设计组织单位或人群推荐因子策略强度理由域管理员、服务器管理员硬件密钥国密智能密码钥匙最高强制、无豁免、每次登录权限最大一旦失守影响整个域数据库管理员、运维硬件密钥或动态口令高强制直接接触核心数据研发、财务动态口令或指纹中高强制涉及源码与客户财务数据普通办公人员指纹、掌纹、动态口令任选中强制平衡安全与体验产线、车间、值班岗位指纹或掌纹戴手套可用中强制支持离线操作频次高需兼顾效率外包、驻场、临时人员动态口令 短有效期中高强制 到期自动失效身份可信度低、流动性强挂载到组织单位的好处是人员调动时从研发组织单位挪到财务组织单位策略自动跟着组织变化管理员不需要在认证系统里做任何手工调整。这就是策略长在管理体系上的含义。4.2 组策略对象的协同组策略是域环境里下发终端配置的标准机制双因素方案应当与之配合而非冲突代理程序分发登录代理的终端部署可以通过组策略的软件分发或启动脚本完成避免逐台手工安装相关策略统一下发锁屏超时、屏幕保护、密码策略、审核策略等继续由组策略管理认证侧只负责第二因子部分避免策略冲突要特别注意组策略里若有强制特定凭据提供程序或禁用第三方凭据提供程序的设置会与登录代理冲突部署前需在测试组织单位里验证。一个实用建议先建一个测试组织单位把几台典型终端放进去先在测试组织单位上验证组策略与登录代理的兼容性确认无误再逐级向下链接。这个步骤能避开推广期的大部分故障。4.3 例外账号与服务账号管理双因素的最大实施难题这是几乎所有项目都会遇到的现实问题不是所有账号都能加第二因子。服务账号是最典型的一类。应用服务、定时任务、数据库作业、备份脚本用的账号没有人去按指纹或输动态口令强制双因素会直接让它失效。这类账号的处理方式不是豁免了事而是分层治理优先改造成不需要交互式登录的形态使用受管服务账号或组托管服务账号让系统自动管理口令禁止其用于交互式登录必须交互登录的服务账号改为凭据托管 会话管控的方式——口令由凭据系统托管人员使用时通过代填方式登录人全程看不到口令操作全程留痕确实无法改造的走正式豁免流程但必须补偿控制——限制其可登录的主机范围、限制登录时间段、开启该账号的全量行为审计、并设定豁免有效期定期复核。豁免管理的关键机制有三条豁免必须有审批人、豁免必须有有效期到期自动失效并提醒复核、豁免清单必须能导出测评时这是必查项等保测评会要求说明未覆盖账号的补偿措施。另一类例外是应急场景某员工指纹因伤无法识别、智能密码钥匙丢失、手机令牌没电。这类情况的处理不是临时关掉双因素而是预生成应急一次性口令——由管理员提前签发一批有次数限制或时效限制的应急码用完即废每次使用触发告警。这样既解决了问题又不破坏整体策略。五、域控制器本身的高危操作保护前面讲的所有场景都是在保护访问域资源的通道。但还有一个更根本的问题谁在保护域控制器本身域控制器是整个域的信任根。拿到域管理员权限等于拿到整片资产——可以创建账号、提升权限、导出目录数据、下发组策略到所有终端、清除任何机器上的日志。因此域控的保护需要单独设计且强度应当高于其他一切。5.1 域管理员账号的分层第一个动作是把域管理员账号从日常使用中剥离出来。常见做法是建立三层账号日常办公账号普通域账号无特权用于邮件、办公系统服务器管理账号有服务器本地管理员权限但无域管理权限用于日常运维域管理账号仅在需要操作域控时使用平时禁用使用时经审批临时启用。这个分层的核心思想是让高权限凭据尽量少地出现在容易被攻陷的地方办公终端、浏览器会话、邮件客户端。域管理员绝不应该用自己的域管账号登录办公电脑收邮件——因为一旦这台终端被钓鱼域管凭据就在攻击者手上了。5.2 域控登录必须强制最强因子登录域控制器无论是本地控制台登录还是远程桌面登录应当强制使用最强因子——国密智能密码钥匙这类基于硬件密钥、且基于密码技术实现不可伪造的第二因子。这里要说明为什么等保和密评场景下硬件密钥优于动态口令和短信验证码不可伪造密钥材料在硬件安全芯片内生成和使用私钥不可导出不存在被复制的可能基于密码技术签名验签使用国密 SM2 算法满足至少一种鉴别技术应使用密码技术的条款要求抗钓鱼硬件密钥与服务端做双向认证能识别伪造的登录页面抗中间人不依赖用户输对数字这个环节避免了动态口令被实时中继窃取的风险。5.3 特权操作的过程管控除了登录环节域控上的高危操作还需要额外管控高危操作双人授权修改域策略、提升账号权限、导出目录数据、修改审计配置等操作要求两人会签操作全程记录域控上的管理操作不只是登录要有独立记录且外送到域管理员无权访问的存储会话隔离管理域控应使用专用的管理终端特权访问工作站这台机器不访问互联网、不收发邮件、不装普通办公软件定期演练每季度做一次域管账号的应急启用演练验证流程可用。很多团队在百度搜索域控安全防护方案时真正想确认的其实是我们这么多年都是一个人管域现在说要分权到底怎么分才不影响日常运维——答案就在上面这四层账号分层、登录强鉴别、操作双人授权、管理终端隔离。分层不会让日常运维变复杂它只是让高危操作多走一步。六、账号生命周期联动入离职时权限和密钥载体怎么同步回收身份治理的最后一公里在生命周期。这一环做不好前面所有投入都会在半年内被侵蚀。6.1 入职一次动作多处生效理想状态是人力资源系统里完成入职登记 → 域账号自动创建并归入对应组织单位 → 认证系统自动按该组织单位的策略为之分配第二因子类型 → 密钥载体智能密码钥匙或生物特征模板在首次登录时绑定。关键设计是策略跟随组织单位自动生效——新员工落到哪个组织单位就自动继承该组织单位的双因素策略管理员不需要在认证系统里做任何手工配置。这是上文中挂载设计的直接收益。载体发放环节要注意两点一是发放要有登记哪把钥匙发给谁、钥匙序列号与账号绑定二是首次使用要强制改初始口令或初始化 PIN避免出厂默认值。6.2 离职真正的难点不是禁用账号而是收掉所有已建立的会话大多数企业的离职流程止步于域账号禁用。这在只有口令的时代勉强够用但在有第二因子的环境下远远不够因为存在四类残留已建立的会话不会因账号禁用而立即断开。用户如果当前处于登录状态尤其在服务器上禁用账号不会踢掉他会话会持续到超时或重启。必须主动清除——强制注销所有会话、清除缓存凭据。硬件密钥载体没有回收。智能密码钥匙是实物人走了钥匙可能还在抽屉里、也可能被带走。必须在流程中明确钥匙回收这一步并在系统侧把该钥匙的序列号与账号解绑、标记为失效。生物特征模板仍然留着。指纹、掌纹模板可能同时存在终端本地和认证服务端离职后必须一并清除。这一项常被忘记因为它是看不见的凭据。共享账号和其他系统的权限残留。离职员工用过的共享账号密码他还记得他在应用系统里给自己开过的权限没人回收他创建的服务账号还挂在域里。这类残留业内常称孤儿账号需要靠定期扫描台账与实际账号做差分来发现。6.3 联动的技术实现要让上述动作自动发生需要把离职流程做成一条联动链条而不是人工清单。技术上通常三段触发源人力资源系统的离职单据或域侧的账号禁用事件编排层接收事件后按顺序调用各系统的接口——认证系统注销会话并失效第二因子、凭据系统回收托管口令、应用系统回收权限、网络设备清除在线会话确认层把每一步的执行结果写进一张对账表任一环节失败则告警并转入人工跟进而不是以为做了。对账表是这一环的核心产出。没有对账联动就只是发了一堆请求没人知道哪些真的生效了。建议对账表至少保留一年测评与审计时直接作为证据。6.4 短期人员与外包的特殊处理外包、驻场、临时项目人员是生命周期管理的重点难点因为他们的流动更频繁、身份可信度更低、且往往不在人力资源的正式名册里。推荐做法是为这类人群建立专门的组织单位和模板账号有明确的到期日期到期自动禁用而不是等管理员想起来第二因子使用短有效期的动态口令或临时硬件密钥避免使用生物特征生物特征无法回收权限范围按项目显式授予项目结束自动回收由对接的内部员工担任担保人对账号的启用与回收负责。七、四种接入形态的能力对比总表把前面的内容压缩成一张选型对照表对比维度登录代理凭据提供程序登录代理系统认证模块RADIUS 中继LDAP 代理校验部署位置桌面与服务器终端Linux 与国产操作系统主机认证服务器端网络设备侧改配置认证服务器端业务系统改连接地址终端是否需要装代理是是否否账号体系是否改动否口令回源域控否口令回源目录否口令回源域控否口令转发目录支持本地行为控制拔钥匙锁屏等是部分否否支持离线登录是需本地缓存凭据是不适用本就需联网不适用适配网络设备与远程接入网关否否是否存量业务系统改造量不适用不适用视系统而定极低改配置地址用户体验最好同一界面完成好中等口令与动态口令拼接或分两步好主要风险代理故障导致进不去系统需应急通道配置错误锁死自己需应急通道账号锁定连带风险需限速属性透传不完整导致权限异常典型场景办公电脑、产线工位机、服务器本机Linux 服务器、信创终端远程接入网关、堡垒机、交换机域内业务系统、运维平台八、落地检查清单按实施顺序排列可直接用于项目自检。准备阶段是否已梳理域内组织单位结构并明确各组织单位的因子策略是否已识别所有无法加第二因子的服务账号并逐条确定改造方式或补偿控制是否已建立豁免审批流程、豁免有效期与复核机制是否已准备应急一次性口令的签发与使用流程是否已确认各终端操作系统版本清单与生物识别设备型号清单部署阶段是否先在测试组织单位上验证了登录代理与组策略的兼容性口令校验是否确认为回源域控而非在认证服务器侧留存副本域侧的密码策略、账号锁定策略、登录时间限制是否仍然生效是否配置了失败次数限速与来源封禁避免恶意尝试触发域账号锁定认证服务器是否高可用部署是否有单点故障预案是否实测过断网、域控不可达、认证服务中断三种故障下的行为运营阶段双因素覆盖率能否按组织单位、按账号类型导出统计认证事件与登录审计是否集中外送到独立的日志平台且特权账号无删除权限域控登录是否强制最强因子硬件密钥域管理员账号是否已与日常办公账号分离高危域操作是否配置了双人授权与独立审计离职流程是否覆盖了会话注销、密钥载体回收、生物特征模板清除、孤儿账号扫描离职联动是否有对账表失败项是否告警并跟进外包与临时人员账号是否有到期自动失效机制是否每季度演练一次应急通道与域管账号启用流程九、常见问题 FAQ问一加了双因素之后域账号密码还要不要定期改要。双因素是叠加在口令之上的第二重校验不是口令的替代品。如果口令泄露且第二因子也失效比如硬件密钥被同时拿到仍然会被突破。口令策略继续由域侧管理即可这也是口令回源设计的好处之一。问二登录代理会不会拖慢开机速度或者影响系统稳定性正常情况下影响很小登录环节增加的是一次本地或内网的因子校验时延在毫秒到秒级。真正的风险在于代理本身与特定系统版本、特定驱动、特定安全软件的兼容性所以必须在测试组织单位上用真实终端型号清单验证而不是只在新机器上测。问三我们已经有堡垒机了服务器登录还需要单独加双因素吗需要两者覆盖的路径不同。堡垒机管控的是经由堡垒机的运维通道但服务器本机的控制台登录、远程桌面直连如果网络可达、以及带外管理口往往绕过了堡垒机。登录代理覆盖的是主机本身的登录环节与堡垒机是互补而非重复。问四指纹识别在车间环境能用吗粉尘、油污、戴手套怎么办这是工业现场最现实的顾虑。可行的做法是双轨一是在选设备时确认对干湿、油污、磨损手指的容错能力业内可参考的指标是识别成功率与识别耗时部分方案在真实工况下能达到接近百分之九十九点七的成功率与亚秒级响应二是为确实无法使用指纹的岗位配备替代因子掌纹、智能密码钥匙、动态口令按组织单位差异化配置而不是一刀切。问五域控本身要不要装登录代理要而且优先级最高。域控是信任根一旦被拿下整片资产失守。但部署时要格外谨慎先在备域控上验证确认应急通道可用再推主域控同时确保本地应急管理员账号的可用性避免把自己锁在门外。问六LDAP 代理校验会不会影响业务系统的性能代理层增加了一次转发认证时延会有小幅上升。影响可控的关键是三点认证服务器与目录服务之间的网络质量、连接池与超时配置的合理性、以及认证服务器自身的高可用。上线前建议按峰值认证量做一次压测重点观察长尾时延与失败率。问七智能密码钥匙丢了怎么办会不会进不去系统不会前提是有应急机制。标准处理是管理员提前签发应急一次性口令有次数或时效限制员工用应急码登录并立即挂失旧钥匙随后补发并重绑。整个过程应触发告警并留审计。钥匙本身有 PIN 保护拾到者不知道 PIN 也无法使用但不能因此省略挂失流程。问八国产操作系统终端怎么覆盖主流方案在麒麟、统信等国产操作系统上通过系统认证模块实现与 Linux 相同的接入形态可覆盖本地登录、图形登录与远程终端登录。选型时要确认目标操作系统版本是否在适配清单内、是否支持外接生物识别设备、以及是否支持国密算法的硬件密钥。建议先用少量信创终端做验证再批量推广。问九等保测评时双因素覆盖率要求达到多少测评关注的是强制纳管对象是否覆盖到位通常至少包括全部管理员账号、全部远程接入账号、全部特权账号。覆盖率统计要能导出未覆盖的账号要有正式豁免审批与补偿控制措施的说明。所以豁免清单不是负担是测评必需的材料。问十员工强烈抵触觉得登录变麻烦怎么推三个办法。第一从风险最高、人数最少的群体切入管理员、运维、远程接入人群他们最能理解必要性跑通后形成示范。第二给体验留出选择空间——在安全等级允许的组织单位里允许多种因子任选指纹最快、动态口令最通用、硬件密钥最安全。第三把拔钥匙即锁屏这类正向体验讲清楚双因素不只是加了一道锁它同时省去了离开工位要手动锁屏的麻烦对很多人其实是净收益。方案参考安当SLA是上海安当技术推出的操作系统登录双因素产品面向本文所述的联网域环境场景可作为在 AD 域或 LDAP 目录之上叠加第二因子的落地参考。其能力要点如下四种因子形态支持国密智能密码钥匙、动态口令、指纹识别、掌纹识别四类第二因子可按组织单位、按人群差异化配置兼顾安全等级与现场效率。三种部署形态支持单机、联网、SaaS 三种部署。联网模式下与目录服务对接口令校验回源到既有域控或目录账号体系与组策略完全不动单机模式适用于离线、弱网、工控现场可从单机平滑扩展到平台化不必推倒重来。操作系统覆盖支持 Windows 全系列桌面与服务器版本、主流 Linux 发行版、麒麟与统信等国产操作系统覆盖办公终端、服务器本机、产线工位机与信创终端。本地行为控制支持拔出硬件密钥即自动锁屏、离线应急动态口令、登录行为全链路审计把人离开工位而会话未锁这一高频风险点用物理动作兜住。与统一身份平台协同可对接安当ASP统一身份认证平台与单点登录、多因素、RADIUS、凭据托管等模块共享同一套账号与策略使桌面登录、远程接入、业务系统、网络设备的认证策略保持一致避免多套体系各自为政。合规支撑基于国密算法的硬件密钥可用于满足等保2.0三级两种以上组合鉴别技术、其中一种应使用密码技术的要求并支撑密码应用安全性评估信创环境适配覆盖麒麟、统信等国产操作系统。落地建议按本文第三章的场景优先级顺序推进先覆盖远程接入入口与管理员账号风险敞口最大再推进办公桌面与业务系统覆盖面最广最后处理文件服务器与域控本体需要同步配套审计与分权改造同时参照第八章的检查清单在部署阶段重点验证口令回源、故障降级与应急通道三项。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价