身份与访问管理(IAM)
身份与访问管理(IAM) 是什么?
身份与访问管理(IAM)一门学科及一套技术,用于定义数字身份并控制每个身份可在何种条件下访问哪些资源。
身份与访问管理(IAM)是一套策略、流程与工具的框架,用于管理人类和机器身份的生命周期,并治理它们对应用、数据和基础设施的访问。核心能力包括账户开通与注销、身份验证、授权、单点登录(SSO)、多因素认证、角色与权限管理以及审计日志。IAM 是零信任架构的支柱:每次访问决策都取决于经过验证的身份及其属性,而非网络位置。
IAM 建立在开放标准之上:SAML 2.0 和 OpenID Connect(基于 OAuth 2.0)用于联合 SSO,SCIM 2.0(IETF RFC 7642/7643/7644)用于跨域账户开通,可在 SaaS 应用中自动创建、更新和停用账户。成熟的项目会增补相邻领域:身份治理与管理(IGA)用于访问认证,特权访问管理(PAM)用于管理员账户,CIEM 用于云端权限。
薄弱的 IAM 是数据泄露的主要成因:在 Verizon DBIR 中,被盗或重用的凭据始终位居初始访问向量前列;孤儿账户、常驻特权和未受管的服务身份常被滥用于横向移动。实施最小权限、即时访问(JIT)以及迅速的入职-调岗-离职注销,可缩小这一攻击面。
flowchart LR
A[身份来源:HR、目录] --> B[通过 SCIM 开通]
B --> C[身份存储与 IdP]
C --> D[身份验证:MFA、SSO]
D --> E[授权:RBAC/ABAC 策略]
E --> F{访问决策}
F -->|允许| G[资源访问与审计日志]
F -->|拒绝| H[阻断并告警]● 示例
- 01
将 Okta、Microsoft Entra ID 和 Ping Identity 用作企业 IAM 平台。
- 02
入职-调岗-离职工作流自动授予与撤销应用访问权限。
● 常见问题
身份与访问管理(IAM) 是什么?
一门学科及一套技术,用于定义数字身份并控制每个身份可在何种条件下访问哪些资源。 它属于网络安全的 身份与访问 分类。
身份与访问管理(IAM) 是什么意思?
一门学科及一套技术,用于定义数字身份并控制每个身份可在何种条件下访问哪些资源。
如何防御 身份与访问管理(IAM)?
针对 身份与访问管理(IAM) 的防御通常结合技术控制与运营实践,详见上方完整定义。
身份与访问管理(IAM) 还有哪些其他名称?
常见的别称包括: IAM, 身份管理。