身份基础设施:为何凭证是目录服务未防护的层面

身份基础设施:为何凭证是目录服务未防护的层面

企业安全建设中,身份基础设施常被视为地基:目录服务、身份提供商、访问管理系统、凭证库和治理流程,共同决定了谁能访问什么资源。多数企业将身份基础设施等同于目录问题,投入大量资源在 Active Directory、Entra ID、Okta 或 SailPoint 上,以管理身份生命周期和访问策略。这些投入必要,但单独来看并不完整。

目录服务擅长管理身份生命周期——创建、修改、禁用账户,分配权限。但它们并不检测凭证是否泄露、是否被滥用。换句话说,目录服务管的是“你是谁”,而凭证安全管的是“如何证明你是你”。攻击者往往不直接攻击目录,而是窃取合法凭证,绕过身份验证。凭证一旦失守,目录中的一切信任都化为乌有。

这正是现代身份基础设施需要演进的方向:在目录之上,构建专门针对凭证的防护层。这包括凭证存储的加密、泄露检测、异常使用监控,以及动态风险评估。例如,当某个账户的凭证在非典型地点或时间被使用时,系统应能实时干预,而不是等到事后审计。

对于企业而言,这意味着安全策略需要从“管理身份”转向“保护凭证”。目录服务仍然是必要的,但它们只是起点。真正的安全防线,在于对凭证的全生命周期保护——从生成、存储、使用到轮换和撤销。忽视这一层,等于在坚固的城门后留下了敞开的侧门。

身份基础设施的演进,不是要取代目录服务,而是补上其缺失的凭证安全环节。企业应审视自身的安全架构,是否已将凭证视为独立的防护对象。在身份威胁日益复杂的今天,这或许是最值得优先补强的短板。

参考来源