【软盟资讯·新闻导读】在云服务、远程办公、移动终端和多方协作并存的环境下,企业内部网络已经很难被视为天然可信区域。零信任架构的重点,也因此从“把人挡在网络之外”转向“每一次访问都基于身份、设备、应用、数据和业务场景进行判断”。对企业而言,真正的挑战不是采购一套身份认证工具,而是重新设计企业访问控制边界,在最小权限、持续验证与业务连续性之间建立可执行的治理体系。
传统安全模型通常把企业网络划分为“外部不可信、内部相对可信”两部分。员工进入办公网络、连接内网或通过专用通道接入后,往往可以获得比实际工作需要更大的访问范围。这样的设计在应用集中部署、终端种类有限、办公地点固定的时期较为直观,但在云化和分布式协作环境中,网络位置已经不能准确代表访问者是否可信。

零信任架构的核心,不是简单地取消内网,而是取消“因为身处内网,所以默认可信”的判断。企业访问控制需要从一次性的身份确认,转变为围绕具体资源、具体请求和具体风险的持续决策。
零信任首先是一套访问控制体系
如果把传统网络边界比作办公楼大门,过去的做法是验证员工是否有门禁权限,进入大楼后再由内部区域自行管理。零信任则更像是对每一间办公室、每一份文件和每一个操作分别判断:谁在访问、访问什么、为什么访问、从什么设备访问,以及此时是否仍然满足授权条件。
这意味着,零信任架构至少包含四个相互关联的判断对象:
- 身份:访问者是谁,属于哪个组织、岗位或业务角色,是否使用了合规的认证方式。
- 设备:访问使用的电脑、手机、服务器或其他终端是否经过登记,是否满足安全基线,是否存在异常状态。
- 应用:访问的是哪个应用、接口或服务,应用是否处于允许使用的环境中,调用关系是否符合业务规则。
- 数据:访问对象包含哪些数据,数据的敏感等级如何,是否允许读取、修改、导出或共享。
在此基础上,系统还需要结合时间、地点、访问频率、行为变化和业务流程等上下文信息,形成动态授权结果。授权不再是“登录成功后一路放行”,而是“在当前条件下,只允许完成当前任务所需的操作”。
身份认证只是入口,不是零信任的全部
身份是访问控制的起点,但不是可信判断的终点。一个账号即使完成了多因素认证,也不代表其后续所有请求都应获得相同权限。
例如,财务人员在正常工作时间、使用企业登记设备访问财务系统,可能属于低风险场景;同一账号在深夜通过未登记设备访问大量敏感数据,则应触发更严格的验证、限制或人工复核。两次请求对应的账号可能相同,但风险条件并不相同。
因此,企业需要把身份管理从“账号生命周期管理”扩展到“访问决策管理”。重点包括:
建立清晰的身份与角色关系
岗位、项目、区域、合作关系和临时任务都可能影响访问权限。企业应避免把权限简单绑定到部门名称,而要明确员工、外包人员、合作伙伴、服务账号和机器身份分别可以访问哪些资源。
对于长期不变的权限,应定期复核;对于临时项目权限,应设置明确的起止时间;对于离职、转岗和合同到期人员,应确保权限能够及时收回。
采用最小权限,而不是“方便优先”
最小权限并不等于让员工无法工作,而是把权限范围限定在完成任务所需的最小集合。它需要回答三个问题:用户需要访问什么资源,需要执行什么操作,权限在什么时间段内有效。
权限设计过于宽松,会扩大账号被滥用或误操作的影响范围;权限设计过于严格,又可能造成频繁申请、流程绕行和业务效率下降。因此,最小权限必须与业务流程结合,而不能只由安全部门单方面定义。
管理非人类身份
企业中的服务账号、接口凭证、自动化任务和云资源身份,往往数量众多,且可能长期运行。它们同样需要明确的所有者、用途、有效期限和权限边界。只关注员工账号,而忽视机器身份,访问控制体系仍然存在明显缺口。
设备状态决定“这个身份能否被信任”
身份认证解决的是“谁在发起请求”,设备管理解决的是“请求是否来自一个可接受的环境”。
企业可以根据自身风险水平设置设备信任条件,例如设备是否属于企业资产、操作系统和关键软件是否处于支持状态、是否启用必要的安全控制、是否存在明显异常,以及设备是否符合办公和数据处理要求。
设备信任也不应被理解为永久标签。某台设备今天符合安全要求,并不意味着未来仍然安全。当设备状态发生变化时,访问权限也应能够随之调整。例如,设备长期未更新、配置被修改、出现异常登录行为,或者从受限制的网络环境发起请求,都可以成为重新验证或降低权限的触发条件。
这里需要特别注意:设备合规不等于设备绝对安全。它只是访问决策中的一个信号,不能替代身份判断、应用控制和数据保护。
应用边界比网络边界更接近业务实际
传统网络分区通常以地址、网段和防火墙规则为基础,但业务人员真正关心的是“谁可以使用哪个系统中的哪项功能”。因此,零信任建设需要逐步把控制对象从网络连接推进到应用和服务。
同一个用户可能被允许登录某个业务系统,但只能查看特定组织的数据,不能导出全部记录;某个服务可以调用订单查询接口,但不能访问客户隐私字段;某个合作方可以进入协作平台,但不能横向访问企业内部其他应用。
这要求企业梳理应用之间的调用关系、用户与资源的关系,以及不同操作对应的风险等级。访问控制不应只停留在“能不能进系统”,还要细化到“能不能看、能不能改、能不能批量处理、能不能导出”。
对于技术团队而言,这通常意味着在应用层补充更细粒度的授权能力,并让授权策略能够被记录、审计和调整。对于管理者而言,则意味着需要推动业务部门参与定义权限,而不是把所有规则都交给基础设施团队。
数据是访问控制最终要保护的对象
如果访问控制只围绕网络和账号展开,企业仍然很难回答一个关键问题:敏感数据是否被以合理的方式使用。
数据安全治理应先完成分类分级,再结合数据所在位置、使用目的、访问者角色和操作类型设置控制策略。不同数据不应采用完全相同的访问逻辑。公开业务资料、内部运营数据、客户信息、研发资料和关键经营数据,所需的验证强度、审批流程和审计要求可能不同。
数据访问控制还应关注以下场景:
- 是否允许批量读取或批量导出;
- 是否允许复制到个人设备或非受控环境;
- 是否允许通过接口调用;
- 是否需要脱敏后才能展示;
- 是否应保留完整的访问和操作记录;
- 是否需要在异常行为出现时立即收紧权限。
零信任并不能替代加密、备份、数据分类和合规治理,但它可以把“谁在什么条件下使用什么数据”变成持续可判断、可审计的管理问题。
为什么传统内网边界正在失效
传统内网边界失效,不是因为防火墙等网络控制手段没有价值,而是因为企业业务边界已经不再与网络边界重合。
第一,应用和数据分布在本地机房、云平台、托管环境和第三方服务中,用户不一定通过一个固定网络访问资源。
第二,员工、供应商、客户和合作伙伴可能共同参与同一条业务流程,访问者身份不再只有“企业内部员工”和“外部人员”两类。
第三,终端数量和类型持续增加,办公电脑、移动设备、服务器、自动化任务和接口调用都可能成为访问入口。
第四,单一账号可能拥有跨系统权限。如果企业只验证登录行为,却不限制后续资源访问,一次身份失控就可能带来较大的业务影响。
因此,网络位置可以作为风险判断因素,但不应再作为授权的唯一依据。企业访问控制边界需要随着业务对象、数据对象和应用关系重新绘制。
零信任建设应从哪里开始
零信任不适合一上来就进行全企业范围的“大迁移”。更稳妥的方式是从关键业务和高风险访问场景切入,先建立可观察、可验证、可迭代的控制闭环。
第一步:盘点关键资源和访问关系
企业应先回答几个基础问题:哪些应用和数据最重要,哪些账号可以访问,哪些接口正在调用,哪些权限长期未被复核,哪些第三方仍然保留访问能力。
如果连资源清单和权限关系都不清楚,直接部署新的认证产品,往往只是把原有的混乱搬到新平台上。
第二步:选择高价值场景试点
试点可以选择远程访问核心系统、第三方访问敏感数据、管理员操作、云控制台访问,或某一类高价值业务应用。试点范围应足够重要,能够体现风险改善;也应足够可控,便于调整策略和处理例外情况。
第三步:建立统一的策略决策逻辑
企业需要明确哪些条件决定允许、拒绝、限制或追加验证。策略应尽量使用业务能够理解的语言描述,例如“项目成员在授权期限内可查看项目资料”,而不是只保留难以维护的底层网络规则。
同时,应保留策略版本、审批记录和变更原因,避免权限调整变成无法追溯的人工操作。
第四步:把持续验证嵌入业务流程
持续验证不意味着每隔几分钟就要求用户重新登录。更合理的做法是根据风险变化选择不同的响应:低风险请求保持正常体验;敏感操作追加验证;异常请求限制导出、降低权限或暂时阻断。
这需要安全团队与产品、研发、业务运营团队共同设计,确保安全控制不会破坏关键流程。
第五步:建立例外和应急机制
任何企业都存在紧急维护、业务高峰、系统故障和特殊岗位需求。零信任不能只设计“正常状态”,还要定义紧急权限如何申请、谁可以批准、有效期多长、事后如何复核。
例外权限必须有边界、有时限、有记录。否则,例外会逐渐变成新的默认权限。
如何衡量零信任落地效果
零信任成效不能只用采购设备数量、上线系统数量或认证次数衡量。更有价值的指标,应同时覆盖安全、治理和业务体验。
权限治理指标
可以关注高风险权限的收敛情况、长期未使用权限的清理比例、临时权限按期回收情况,以及身份和资源的覆盖率。这些指标能够反映企业是否真正减少了不必要的访问范围。
访问决策指标
应观察高敏感资源是否已经具备细粒度控制能力,关键操作是否能够触发追加验证,访问决策是否有完整记录,以及异常请求是否能够被及时识别和处理。
业务连续性指标
安全控制不能以业务不可用为代价。企业需要关注合法用户的访问成功率、权限申请处理时间、关键系统中断时间、误拦截情况和应急权限响应时间。
数据安全指标
可以衡量敏感数据访问是否完成分类分级,批量导出和跨环境流转是否受到控制,异常访问是否能够被发现,以及数据访问审计是否覆盖关键业务流程。
真正成熟的衡量方式,不是“拦截了多少请求”,而是“在不明显降低业务效率的前提下,企业是否能更准确地决定谁可以在什么条件下访问什么资源”。
安全与业务连续性如何平衡
零信任容易被误解为“越严格越安全”。事实上,过度复杂的验证流程可能促使员工共享账号、绕过审批或寻找未经治理的工具,反而削弱整体安全性。
平衡的关键在于分级控制:
- 对普通查询和低风险操作,尽量保持顺畅体验;
- 对敏感数据访问和高影响操作,增加验证和审批;
- 对批量导出、权限变更和管理操作,设置更严格的限制;
- 对突发事件,提供有时限、可审计的应急通道;
- 对频繁出现的例外,回到业务流程重新设计,而不是长期放宽规则。
企业还需要向员工解释访问控制变化的原因。如果用户只感受到“系统变得更麻烦”,却不了解权限设计与数据保护的关系,零信任很难获得持续配合。
【软盟观察】
零信任架构值得企业投入,但不值得被当成一场单纯的产品采购项目。企业真正要建设的不是某个认证入口,而是一套能够持续回答访问问题的治理能力:访问者是谁,使用什么设备,访问哪个应用,处理哪类数据,当前业务场景是否合理,以及一旦风险发生变化,系统能否及时调整权限。
对多数企业来说,最佳路径不是立即全面改造,而是先从关键资源、远程访问、管理员权限和第三方协作等高风险场景开始。先把身份、设备、应用和数据之间的关系梳理清楚,再逐步推进策略细化和自动化决策。对于技术创业公司,早期可以把权限模型、审计能力和服务间身份管理纳入产品架构,避免业务增长后再进行高成本补课;对于大型企业,则应把零信任纳入安全治理、云化转型和数据安全建设的共同规划。
判断项目是否成功,也不应只看系统上线与否。更重要的是,企业是否减少了长期闲置权限,是否能够限制高风险操作,是否能在异常情况下快速收紧访问,是否保持了核心业务的可用性。如果安全控制让业务全面停滞,它就难以持续;如果只追求便利而保留默认信任,零信任又会沦为口号。
我的判断是:企业应当现在开始试点,但不宜追求“一次性完成”。先建立资源与权限可视化,再实现高价值场景的最小权限和持续验证,最后通过指标持续校准。零信任的长期价值,不在于把所有人都挡在门外,而在于让每一次访问都更加明确、可控和可追溯。
零信任架构的本质,是把企业安全边界从“网络里面和外面”重新定义为“身份、设备、应用、数据与业务场景之间的动态关系”。当企业能够以最小权限控制访问,以持续验证应对变化,并以业务连续性校准安全强度,企业访问控制才真正从静态门禁走向可治理的体系。
相关话题
关于文章版权的声明:
https://news.softunis.com/75985.html 文章来自软盟资讯
若非本站原创的文章,特别作如下声明:
本文刊载所有内容仅供提供信息交流和业务探讨而非提供法律建议目的使用,不代表任何监管机构的立场和观点。不承担任何由于内容的合法性及真实性所引起的争议和法律责任。
凡注明为其他媒体来源的信息,均为转载,版权归版权所有人所有。
如有未注明作者及出处的文章和资料等素材,请版权所有者联系我们,我们将及时补上或者删除,共同建设自媒体信息平台,感谢你的支持!

