身份验证是识别谁在尝试访问服务的过程。而授权就是定义用户可对该服务执行的操作(如编辑、创建或删除信息)的过程。
访问权限控制为用户身份分配了一组预定的访问权限,使身份管理更进一步。这些控制通常在帐户设置或用户置备期间分配,并基于“最小特权”原则,这是
零信任
模型的基础。
最小特权
仅授予用户访问达到特定目的(如项目或任务)所需资源的权限,并且仅允许用户执行所需的操作(权限)。访问策略还可以限制某些资源的可用时长。
例如,与承包商、合作伙伴、供应商和客户等第三方相比,员工可能有权限访问更广泛的资源。如果某个用户被批准获得不同级别的访问权限,IT 管理员可以进入身份数据库并根据需要进行用户调整。
遵循最小特权的访问权限管理系统包括特权访问管理(PAM)和
基于角色的访问管理
(RBAC)。
PAM 是最关键的访问权限控制类型。获得这些分配的管理员和 DevOps 人员通常拥有敏感数据的不受限访问权限,并且可以对企业应用、数据库、系统或服务器进行更改。
RBAC 可授予定义角色或用户集合,然后根据这些角色的工作职责向其授予访问资源或功能的权限。RBAC 能确保一致且明确地应用访问权限,从而简化管理和新用户加入,并减少权限蔓延。RBAC 可以根据用户在组织中的角色自动分配访问权限,从而节省时间和资源。