身份基础设施:为何凭证是目录服务未防护的层面
身份基础设施:为何凭证是目录服务未防护的层面
企业安全建设中,身份基础设施常被视为地基:目录服务、身份提供商、访问管理系统、凭证库和治理流程,共同决定了谁能访问什么资源。多数企业将身份基础设施等同于目录问题,投入大量资源在 Active Directory、Entra ID、Okta 或 SailPoint 上,以管理身份生命周期和访问策略。这些投入必要,但单独来看并不完整。
目录服务擅长管理身份生命周期——创建、修改、禁用账户,分配权限。但它们并不检测凭证是否泄露、是否被滥用。换句话说,目录服务管的是“你是谁”,而凭证安全管的是“如何证明你是你”。攻击者往往不直接攻击目录,而是窃取合法凭证,绕过身份验证。凭证一旦失守,目录中的一切信任都化为乌有。
这正是现代身份基础设施需要演进的方向:在目录之上,构建专门针对凭证的防护层。这包括凭证存储的加密、泄露检测、异常使用监控,以及动态风险评估。例如,当某个账户的凭证在非典型地点或时间被使用时,系统应能实时干预,而不是等到事后审计。
对于企业而言,这意味着安全策略需要从“管理身份”转向“保护凭证”。目录服务仍然是必要的,但它们只是起点。真正的安全防线,在于对凭证的全生命周期保护——从生成、存储、使用到轮换和撤销。忽视这一层,等于在坚固的城门后留下了敞开的侧门。
身份基础设施的演进,不是要取代目录服务,而是补上其缺失的凭证安全环节。企业应审视自身的安全架构,是否已将凭证视为独立的防护对象。在身份威胁日益复杂的今天,这或许是最值得优先补强的短板。
参考来源
- 原文作者:知识铺
- 原文链接:https://index.zshipu.com/geek/post/20260820/%E8%BA%AB%E4%BB%BD%E5%9F%BA%E7%A1%80%E8%AE%BE%E6%96%BD%E4%B8%BA%E4%BD%95%E5%87%AD%E8%AF%81%E6%98%AF%E7%9B%AE%E5%BD%95%E6%9C%8D%E5%8A%A1%E6%9C%AA%E9%98%B2%E6%8A%A4%E7%9A%84%E5%B1%82%E9%9D%A2/
- 版权声明:本作品采用知识共享署名-非商业性使用-禁止演绎 4.0 国际许可协议进行许可,非商业转载请注明出处(作者,原文链接),商业转载请联系作者获得授权。
- 免责声明:本页面内容均来源于站内编辑发布,部分信息来源互联网,并不意味着本站赞同其观点或者证实其内容的真实性,如涉及版权等问题,请立即联系客服进行更改或删除,保证您的合法权益。转载请注明来源,欢迎对文章中的引用来源进行考证,欢迎指出任何有错误或不够清晰的表达。也可以邮件至 sblig@126.com