Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 570

身份与访问管理(IAM)

审核人Cybersecurity entrepreneur & security researcher

身份与访问管理(IAM) 是什么?

身份与访问管理(IAM)一门学科及一套技术,用于定义数字身份并控制每个身份可在何种条件下访问哪些资源。


身份与访问管理(IAM)是一套策略、流程与工具的框架,用于管理人类和机器身份的生命周期,并治理它们对应用、数据和基础设施的访问。核心能力包括账户开通与注销、身份验证、授权、单点登录(SSO)、多因素认证、角色与权限管理以及审计日志。IAM 是零信任架构的支柱:每次访问决策都取决于经过验证的身份及其属性,而非网络位置。

IAM 建立在开放标准之上:SAML 2.0 和 OpenID Connect(基于 OAuth 2.0)用于联合 SSO,SCIM 2.0(IETF RFC 7642/7643/7644)用于跨域账户开通,可在 SaaS 应用中自动创建、更新和停用账户。成熟的项目会增补相邻领域:身份治理与管理(IGA)用于访问认证,特权访问管理(PAM)用于管理员账户,CIEM 用于云端权限。

薄弱的 IAM 是数据泄露的主要成因:在 Verizon DBIR 中,被盗或重用的凭据始终位居初始访问向量前列;孤儿账户、常驻特权和未受管的服务身份常被滥用于横向移动。实施最小权限、即时访问(JIT)以及迅速的入职-调岗-离职注销,可缩小这一攻击面。

flowchart LR
  A[身份来源:HR、目录] --> B[通过 SCIM 开通]
  B --> C[身份存储与 IdP]
  C --> D[身份验证:MFA、SSO]
  D --> E[授权:RBAC/ABAC 策略]
  E --> F{访问决策}
  F -->|允许| G[资源访问与审计日志]
  F -->|拒绝| H[阻断并告警]

● 示例

  1. 01

    将 Okta、Microsoft Entra ID 和 Ping Identity 用作企业 IAM 平台。

  2. 02

    入职-调岗-离职工作流自动授予与撤销应用访问权限。

● 常见问题

身份与访问管理(IAM) 是什么?

一门学科及一套技术,用于定义数字身份并控制每个身份可在何种条件下访问哪些资源。 它属于网络安全的 身份与访问 分类。

身份与访问管理(IAM) 是什么意思?

一门学科及一套技术,用于定义数字身份并控制每个身份可在何种条件下访问哪些资源。

如何防御 身份与访问管理(IAM)?

针对 身份与访问管理(IAM) 的防御通常结合技术控制与运营实践,详见上方完整定义。

身份与访问管理(IAM) 还有哪些其他名称?

常见的别称包括: IAM, 身份管理。

● 相关术语

● 另见