资讯动态

Security-101 IAM 关键概念:最小权限、职责分离与认证/授权边界

发布时间:2026/9/17 7:51:22 来源:尧图企业网站定制
Security-101 IAM 关键概念最小权限、职责分离与认证/授权边界【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101本文以 Security-101 课程第 2 模块的 2.1 课《IAM key concepts》身份与访问管理关键概念为主体系统讲解 IAM 的定义与五大构成、最小权限原则、职责分离以及认证Authentication与授权Authorization的本质区别。读完后你能够准确区分你是谁与你能做什么这两个安全基石理解它们在零信任架构中的作用并知道如何将这些原则落地到目录服务、MFA、RBAC 等后续课程2.2/2.3介绍的具体能力中。1. 课程定位IAM 在 Security-101 中的位置Security-101 是一门厂商中立vendor-agnostic的网络安全入门课程由 8 个模块组成每课约 30–60 分钟每课配有小测验和延伸阅读。根据 README.md 中的模块总览表2.1 课属于Identity access management fundamentals身份与访问管理基础模块其学习目标明确为Learn about the principle of least privilege, segregation of duties, how IAM supports zero trust. 学习最小权限原则、职责分离以及 IAM 如何支撑零信任。仓库中该课的英文原文为 2.1 IAM key concepts.md本文对应的关联文档是它的丹麦语自动翻译版 translations/da/2.1 IAM key concepts.md。该翻译文件头部保留了一段机器可读的元数据块第 1–9 行的 HTML 注释记录了对应原文的哈希、翻译日期2025-09-03、源文件名和语言代码da文件尾部附有 AI 自动翻译免责声明——这正是仓库通过 Co-op Translator GitHub Action 自动化生成多语言内容的机制AGENTS.md 中也明确提示翻译文件由工作流自动生成不应手动编辑。本课程的 2 模块共 4 课学习路径为2.1 关键概念本课→ 2.2 IAM 零信任架构 → 2.3 IAM 能力 → 2.4 模块测验。本课是后续内容的概念地基原文开篇就指出只要你登录过电脑或网站就已经在使用身份控制identity controls而 IAM 正是安全领域的一根支柱。原文还为该课配有一段讲解视频见原文中的视频封面图 images/2-1_placeholder.png。2. 什么是 IAM身份与访问管理原文对 IAM 给出的完整定义是IAMIdentity and Access Management指一组流程、技术与策略用于确保正确的人在组织的数字环境中拥有恰当的资源访问权限。围绕这一定义原文拆解出三条主线管理对象是数字身份用户、员工、合作伙伴等以及他们对系统、应用、数据和网络的访问核心目标有三增强安全性、简化用户访问流程、确保符合组织策略与法规要求典型能力范围包括五件事用户认证user authentication——验证身份真伪授权authorization——决定已验证身份能做什么身份供给identity provisioning——为身份开通/变更访问访问控制access control——执行策略用户生命周期管理user lifecycle management——确保账户在不再使用时被删除deprovisioning。这五点就是本课后续所有概念的展开框架。值得特别留意第五点生命周期管理原文用它强调的是账户应随人员变动而及时注销这正是防止离职员工账户成为僵尸入口的关键实践也是后续 2.3 课中 Identity Governance and AdministrationIGA能力所覆盖的范围。3. 最小权限原则Principle of Least Privilege原文对最小权限的定义是为每个用户和系统只授予完成其既定任务或角色所需的最小权限。原文强调这条原则的三层价值限制爆炸半径一旦发生安全入侵或内部人员威胁过度权限会被放大利用最小权限把潜在损害控制在最小范围。缩小攻击面可推断从攻击者视角看一个低权限账户能触达的资源、功能越少被利用的路径就越窄降低误用风险除恶意滥用外还包括无意的权限滥用accidental misuse普通用户拥有管理员权限时误操作造成的破坏同样真实存在。原文给出的经典例子是如果你只需要读取某个文档那么给你该文档的完全管理员权限就是过度授权。这一原则在本课程后续内容中有多处呼应可帮助你在 2.3 课中识别其落地形态RBAC基于角色的访问控制把权限与预定义角色绑定用户只获得角色所需权限是最小权限的常用工程实现PAM特权访问管理原文 2.3 课指出 PAM 针对特权账户实施just-in-time即时访问与会话监控——权限不仅最小化而且按需临时开通、用完即收是更严格的最小权限实践零信任视角2.2 课阐述的身份即边界意味着每次访问请求都要基于身份和上下文重新验证而不是基于曾经被信任过的假设。4. 职责分离Segregation of Duties原文将职责分离定义为一个组织层面的控制原则把关键任务与责任分配给不同的人以防止利益冲突、降低欺诈与错误风险。在网络安全语境下其要点是目标确保没有任何单一个人控制关键流程或系统的所有环节机制建立制衡checks and balances使任何单人都不具备同时执行同一流程的设置阶段与审批阶段的能力原文示例在财务系统中向系统录入交易的人不应是审批该交易的同一个人。这样即使有人试图实施未授权或欺诈行为也难以在不被察觉的情况下完成闭环。职责分离与最小权限是互补关系最小权限回答单个主体的权限应有多大职责分离回答一个关键动作应拆给几个主体。落到 IAM 能力层面它依赖的是身份可区分的个体账户而非共享账户、可审计的操作日志以及 IGA 对访问的持续治理——这些在 2.3 IAM capabilities 中都有对应展开。5. 认证与授权两个基础概念原文将认证Authentication与授权Authorization并列为控制资源访问、保护敏感信息的两大基础概念并强调二者通常配合使用。5.1 认证Authentication验证你是谁认证是验证试图访问系统或资源的用户、系统或实体的身份是否真实、准确的过程。原文列出三类认证因子因子含义原文示例你知道的东西Something you know只有合法用户应掌握的机密知识密码、PIN 码你拥有的东西Something you have用于确认身份的物理令牌或设备智能卡、安全令牌、手机你是的样子Something you are个体独有的生物特征指纹、人脸识别、视网膜扫描认证机制的作用是在放行访问之前确认用户确为其声称的人从而阻止未授权访问、保证只有合法用户能在系统内执行操作。结合 2.3 课可以进一步理解认证的工程形态MFA多因素认证原文 2.3 课明确指出MFA 要求同时提供多种验证形式例如你知道的密码 你拥有的手机或安全令牌 你是的指纹或人脸即上表中三类因子的组合是单因子认证的强化自适应认证Adaptive Authentication根据位置、设备、访问时间、用户行为等风险因子动态调整认证强度请求可疑时触发额外认证步骤——这是对验证身份真实性的动态化升级生物识别认证除指纹、人脸、声纹外还包括打字速度等行为特征。5.2 授权Authorization决定你能做什么原文定义在身份验证完成之后为已认证的用户或实体授予或拒绝特定权限与特权决定其在系统或特定资源上允许执行哪些操作。原文指出授权通常基于预定义策略、访问控制规则以及分配给用户的角色。原文用一句话点透授权的职责边界它回答的问题是——一个已认证的用户能做什么What can an authenticated user do?。其核心工作是定义并强制执行访问控制策略保护敏感数据与资源免受未授权访问或篡改。对应的工程实现即 2.3 课介绍的RBAC权限与组织内预定义角色绑定用户基于其角色获得访问。5.3 小结一张表记住两者的区别原文给出的总结是两条认证Authentication确立用户或实体的身份授权Authorization决定已认证用户被允许访问或操作哪些动作与资源。维度认证授权回答的问题你是谁你能做什么发生时机访问请求被放行之前的第一步身份验证通过之后依据认证因子知道/拥有/是什么策略、访问控制规则、角色课程中的典型实现MFA、自适应认证、生物识别RBAC、访问控制策略6. 概念落地这些原则如何支撑零信任2.1 课的概念为 2.2 课身份即边界提供了直接铺垫。2.2 IAM zero trust architecture.md 解释了为什么现代 IT 环境远程办公、云与混合环境、数据以身份为中心的保护中传统网络边界内即可信的假设失效零信任要求对每一个访问请求持续验证身份与上下文。本课学到的最小权限、职责分离、认证/授权正是零信任身份侧验证的组成件每次访问都先认证你是谁是否可信再授权你能做什么且只做必要的。随后 2.3 IAM capabilities.md 把这些原则落到具体能力上并补充了本课未展开的目录服务directory service概念目录服务是存储并管理用户、组、设备、应用等对象信息的专用数据库是 IAM 的基础设施承担用户认证、基于角色/分组的授权、组管理、密码策略、SSO、集中用户管理、审计与日志等职能原文提到 Microsoft Active Directory 与 LDAP 目录是典型代表。本课五大能力与 2.3 八项能力的对应关系可以这样梳理用户认证/授权 → MFA、SSO、RBAC、自适应认证、生物识别最小权限 → RBAC、PAM即时访问、会话监控身份供给与生命周期管理 → IGA入职、供给、基于角色的授权、去供给整体持续验证与异常发现 → 行为分析建立行为基线偏离触发告警。7. 如何阅读与本地预览本课仓库是纯文档项目Markdown Docsify 静态站点无任何构建依赖。按 AGENTS.md 给出的方式可以在仓库根目录执行# 克隆仓库按需 git clone https://gitcode.com/GitHub_Trending/se/Security-101.git # 用任意静态服务器本地预览 Docsify 渲染 python -m http.server 8000 # 然后访问 http://localhost:8000进入站点后按课程编号导航即可找到 2.1 课也可以直接用任何 Markdown 阅读器打开 2.1 IAM key concepts.md 的同名英文原文或 translations/da/ 等多语言版本。需要记住两条仓库约定文件名遵循[模块].[课号] [标题].md的命名规则translations/下所有译文均由 Co-op Translator 工作流自动同步生成阅读没有问题但不应手动修改。8. 自检与延伸阅读方向对照本课四个学习目标做一次自检能否用自己的话定义 IAM并说出它覆盖的五个能力域认证、授权、身份供给、访问控制、生命周期管理最小权限原则如何同时应对外部入侵与内部威胁读文档却给管理员权限的例子说明了什么职责分离为何要求录入交易的人不能审批交易它在 IAM 能力上依赖什么个体账户、审计、治理认证与授权分别回答什么问题三类认证因子各举一个例子MFA 与 RBAC 分别属于哪一侧确认掌握后可继续 2.2 IAM zero trust architecture.md 与 2.3 IAM capabilities.md并在 2.4 模块测验 中检验本模块学习效果。原文Further reading部分还指引了更深的主题方向不在此列出链接身份概念入门培训Microsoft Learn 身份原则模块、身份基础概念Microsoft Entra 目录文档、IAM 定义综述Microsoft Security、CSO Online、Auth0、Infosec Security 系列、最小权限词条NIST CSRC 术语表、Microsoft 技术社区、CERT NZ 关键控制项以及 NIST 800-171/CMMC 视角下的职责分离要求。这些方向分别对应本课的 IAM 定义、最小权限与职责分离三节可作为深入学习的索引。【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价