您现在的位置是:IT资讯 >>正文
零信任里最硬核的概念,今天讲完!
IT资讯65156人已围观
简介零信任体系架构图本质上是零信任的概念拼图,今天讲“零信任模式”的“访问控制组件”。该架构图已经更新到1.4版。图:零信任体系架构图V1.4今天咱们就谈谈“访问控制组件”的演化过程,很明显,访问控制组件 ...
零信任体系架构图本质上是零信零信任的概念拼图,今天讲“零信任模式”的任里“访问控制组件”。该架构图已经更新到1.4版 。最硬
图 :零信任体系架构图V1.4
今天咱们就谈谈“访问控制组件”的概念演化过程,很明显 ,今天讲完访问控制组件是零信随着访问控制策略的变化而演化的。
如果我们把视野再拉回到《NIST SP800-207 零信任架构》,任里可能对美国国家标准化委员会(NIST)零信任架构里的最硬两个核心组件印象深刻:策略执行点(PEP ,Policy Enforcement Point)和策略决策点(PDP,概念 Policy Decision Point) 。建站模板
这两个P,今天讲完其实是零信沿袭了“可扩展的访问控制标记语言(XACMLL,Extensible Access Control Markup Language)”里的任里定义 。
XACML中的最硬4P
2006年,NIST在对访问控制系统研究过程中特别是概念RBAC的研究中,引用了“可扩展的今天讲完访问控制标记语言(XACML)” 。该语言是由“结构化信息标准推进组织(OASIS ,The Organization for the Advancement of Structured Information Standards)”定义的免费模板。
图:XACML架构
这里面除了策略执行点(PEP)和策略决策点(PDP)外,还定义了“策略访问点(PAP,Policy Access Point)”和“策略信息点(PIP ,Policy Information Point)”。
策略执行点(PEP)基于用户的属性 、请求的资源 、指定的动作构造请求,通过策略信息点(PIP)获取其他环境信息。
策略决策点(PDP)接收构造的请求,通过策略接入点(PAP)将其适用的策略和系统状态进行比较,模板下载然后将允许访问或拒绝访问的结果返回给策略执行点(PEP) 。
策略决策点(PDP)和策略执行点(PEP)即可以集成在一个应用里,也可以分散在网络中 。
企业级ABAC访问控制机制中的4P
2014年,NIST在对ABAC的专题研究中,将企业级ABAC的访问框架与XACML架构的基本逻辑保持了一致 ,只是把“策略访问点(PAP ,Policy Access Point)”换成了“策略管理点(PAP ,Policy Administration Point)” 。
图
:企业级ABAC的服务器租用访问控制机制(ACM)示例
NIST零信任架构里的2P与4P
2019年 ,NIST定义了零信任架构 。
图
:NIST零信任架构的核心组件
其中 ,把前面提到的“策略信息点(PIP)”变成了“策略引擎(PE,Policy Engine)”;把前面提到的“策略管理点(PAP)”变成了“策略管理器(PA ,Policy Administrator)”。
然后把“策略引擎(PE)”和“策略管理器(PA)”装进了“策略决策点(PDP)”组件里 。
CSA的通用零信任抽象架构
2024年,云安全联盟(CSA)把零信任进一步抽象成了下面的架构 :
图
:通用零信任抽象架构
其中,零信任安全控制中心就是亿华云SDP里的Controller、谷歌 BeyondCorp里的“访问控制引擎(ACE,Access Control Engine)”和NIST 的“策略决策点(PDP)”的抽象。
其中,零信任安全代理就是SDP里的连接接受主机(AH,Accepting Host)、谷歌 BeyondCorp里的“访问代理(Access Proxy)”和NIST的“策略执行点(PEP)”的抽象 。
图:通用零信任抽象架构与其它零信任架构的香港云服务器关系
所以你会发现 ,零信任模式其实就是基于两大平面的信任管理与基于ABAC的访问控制 ,这就是零信任的内核与灵魂 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/15b699978.html
相关文章
Go 语言入门很简单:Go 实现凯撒密码
IT资讯在文本上使用凯撒密码来移动字符。调用strings.Map方法。1.凯撒密码加密凯撒密码英语:Caesar cipher),或称凯撒加密、凯撒变换、变换加密,是一种最简单且最广为人知的加密技术。凯撒密 ...
【IT资讯】
阅读更多如何设置台式电脑开机密码(保护您的个人数据安全)
IT资讯在现代社会中,个人电脑扮演着非常重要的角色,我们存储了大量的个人数据和敏感信息。为了保护这些数据不被未经授权的人访问和使用,设置台式电脑开机密码是非常重要的一步。本文将介绍如何设置台式电脑开机密码,以 ...
【IT资讯】
阅读更多安卓手机如何快速下载安装喜马拉雅听书
IT资讯喜马拉雅听书是一款提供有声小说、相声、评书、新闻、音乐、脱口秀、笑话段子、英语、儿歌儿童故事的手机随声听。喜马拉雅听书是中国最大声音库,想听啥都有!超方便!支持在线听、wifi批量下载听,全免费,不耗 ...
【IT资讯】
阅读更多