This is the Trace Id: a2b6577fab841f6911575cd9a68f27f8
在放着大屏幕的现代办公桌上使用笔记本电脑。

什么是访问控制?

访问控制是安全的核心元素,通过访问控制可以规定谁可以在怎样的条件下访问特定的应用、数据和资源。

访问控制定义

访问控制是安全领域的基本元素,它确定谁可以在何种情况下访问特定的数据、应用和资源。如同钥匙和预先批准的来宾列表保护着物理空间一样,访问控制策略也以同样的方式保护数字空间。换句话说,就是让合适的人进来,并将不合适的人拒之门外。访问控制策略极为依赖于身份验证和授权等技术,这些技术允许组织明确地验证用户的身份是否真实,以及是否根据设备、位置、角色等上下文向用户授予适当级别的访问权限。

访问控制能保护机密信息(如客户数据和知识产权),使其免于被图谋不轨的人或其他未经授权的用户窃取。访问控制还降低了员工泄露数据的风险,并将基于 Web 的威胁拒之门外。大多数安全驱动的组织都不是手动管理权限,而是依靠身份和访问管理解决方案来实现访问控制策略。

 

访问控制的工作原理

形式最简单的访问控制包括根据用户的凭据识别用户身份,然后在用户通过身份验证后向其授予适当级别的访问权限。

密码、pin、安全令牌,甚至是生物特征扫描,都是常用于确定和验证用户身份的凭据。 多重身份验证 (MFA) 通过要求用户通过多种方法完成验证,增加了额外的安全层。

用户标识通过身份验证后,访问控制策略将向其授予特定的权限,并支持用户根据自己的需求继续操作。

不同类型的访问控制

可以使用四种主要访问控制类型,其中每一种都能以独特的方式管理对敏感信息的访问。

自主访问控制 (DAC)

在 DAC 模型中,受保护系统中的每个对象都有一个所有者,并由所有者根据自己的判断将访问权限授予用户。DAC 提供对资源的个案式控制。

基于角色的访问控制 (RBAC)

在 RBAC 模型中,访问权限是根据预定义的业务职能(而不是个人的身份或资历)授予的。其目标是仅为用户提供执行工作所需的数据,而被授予额外权限。

强制访问控制 (MAC)

在 MAC 模型中,用户通过安全许可的形式获取访问权限。由一个中央授权机构负责管理访问权限,并将访问权限整理为范围均匀的不同层级。此模型广泛应用于政府和军事场景。

基于属性的访问控制 (ABAC)

在 ABAC 模型中,系统会结合时间、位置等属性与环境条件灵活地授予访问权限。ABAC 是最为精细的访问控制模型,有助于减少角色分配的数量。

访问控制的价值

访问控制的目标是防止敏感信息落入恶意行动者之手。 针对机密数据的网络攻击可能会造成严重的后果,包括知识产权泄露、客户和员工的个人信息公开,甚至是对公司造成经济损失。

访问控制是安全策略的重要组成部分。如果组织希望尽可能降低数据(尤其是存储在云中的数据)遇到未经授权访问的安全风险,它也是最佳工具之一。

随着容易遇到未经授权访问的设备不断增加,缺乏完善访问控制策略的组织面临的风险也在不断升高。 身份和访问管理解决方案可以简化对这些策略的管理,但是首先要认识到对治理数据访问方式和时间的需求。

如何实现访问控制

与业务目标对齐

在实现访问控制解决方案的重要性方面,与决策者建立共识。这样做的理由有很多,不仅仅是为了降低组织的风险。实现访问控制解决方案的其他原因可能包括:
 
  • 高效工作:在员工需要使用应用和数据来实现工作目标时,及时向其授予相应的访问权限。
  • 安全性:利用在威胁出现时可实时升级的响应式策略,保护敏感数据和资源并减少用户摩擦。
  • 自助服务:委派身份管理、密码重置、安全监视和访问请求,以节省时间和精力。

选择解决方案

选择既支持你保护数据,又能确保提供出色的最终用户体验的身份和访问管理解决方案。理想的解决方案应为用户与 IT 部门提供顶级服务,范围涵盖从确保为员工实现无缝远程访问到节省管理员的时间。

设置强策略

启动所选解决方案后,即可确定谁应访问你的资源、他们应访问哪些资源,以及访问资源的条件。访问控制策略可以设计为授予访问权限、使用会话控制限制访问甚或是阻止访问,这些都取决于业务需求。

在此过程中,可能存在的部分问题包括:
 
  • 策略将包含或排除哪些用户、组、角色或工作负载标识?
  • 策略适用于哪些应用程序?
  • 此策略将约束哪些用户操作?

遵循最佳做法

设置紧急访问帐户以避免在策略配置错误时被锁定、对每个应用应用条件访问策略、先测试策略再在环境中强制实施策略、为所有策略设置命名标准以及针对中断做好规划。制定正确的策略后,即可安心运行。

访问控制解决方案

访问控制可防范数据泄露,它是任何组织均可实施的基本安全措施。

Microsoft 安全的标识和访问管理解决方案可确保资产持续受到保护,即使日常操作越来越多地转移到云端。

保护重要的内容。
常见问题解答

常见问题解答

  • 在安全领域,访问控制系统是指任何用于审核数字资产访问权限的技术,例如网络、网站和云资源。

    访问控制系统应用认证和授权等网络安全原则,以根据预先确定的身份和访问策略来确保用户身份真实,且有权访问特定数据。
  • 基于云的访问控制技术可控制组织的全部数字资产,依托云平台实现高效运行,且无需承担部署和维护昂贵本地系统的成本。
  • 访问控制通过确保仅允许身份和凭据经过验证的用户访问特定信息来帮助防范数据盗窃、损坏或泄露。
  • 访问控制可选择性管控哪些人员可以查看和使用特定空间或信息。可使用两种类型的访问控制:物理访问控制以及逻辑访问控制。
     
    • 物理访问控制是指限制对某个物理位置的访问。这是通过锁具与钥匙、密码门禁以及安保人员巡查等方式实现。
    • 逻辑访问控制是指限制对数据的访问。这是通过标识、认证和授权等网络安全技术实现的。
  • 访问控制是现代零信任安全理念的一项功能,它运用显式验证和最低特权访问等技术来帮助保护敏感信息,并防止其落入坏人之手。

    访问控制在很大程度上依赖于两个关键原则:身份验证和授权:
     
    • 身份验证涉及根据用户的登录凭据(如用户名和密码、生物特征扫描、PIN 或安全令牌)识别特定用户。
    • 授权指按访问控制策略所定义的那样向用户授予适当级别的访问权限。这些过程通常是自动化的。

关注 Microsoft 安全