File contents 为零信任实现身份验证
domain: cybersecurity
subdomain: zero-trust-architecture
author: mahipal
tags: [zero-trust, identity, authentication, mfa, identity-verification]
difficulty: advanced
estimated_time: 4-6 hours
prerequisites:
- 了解零信任原则(NIST SP 800-207)
- 熟悉身份提供商(Azure AD、Okta、Ping Identity)
- 了解身份验证协议(SAML 2.0、OIDC、FIDO2)
- 了解多因素认证(MFA)和无密码身份验证
概述
身份是零信任架构(Zero Trust Architecture)的基础支柱。NIST SP 800-207 要求所有资源的身份验证和授权在允许访问之前必须动态执行且严格落实。零信任中的身份验证超越了传统的用户名/密码方式,通过结合设备状态、行为生物特征、位置和网络上下文等多维信号,实现持续的、风险自适应的身份验证。
本技能涵盖实施抗钓鱼的多因素认证(MFA)、持续身份验证、基于风险的条件访问,以及符合 CISA 零信任成熟度模型(Zero Trust Maturity Model)身份支柱的身份治理。
架构
身份验证流程
用户访问请求
│
v
┌───────────────────────┐
│ 主要身份验证 │
│ - FIDO2/WebAuthn 密钥 │
│ - 基于证书的身份验证 │
│ - 无密码身份验证 │
└──────────┬────────────┘
v
┌───────────────────────┐
│ 上下文评估 │
│ - 设备状态 │
│ - 网络位置 │
│ - 地理速度检查 │
│ - 访问时间 │
│ - 行为基线 │
└──────────┬────────────┘
v
┌───────────────────────┐
│ 风险评分引擎 │
│ - 聚合信号 │
│ - 计算风险评分 │
│ - 与阈值比较 │
└───┬──────────┬────────┘
│ │
低风险 高风险
│ │
v v
┌────────┐ ┌──────────────┐
│ 授予 │ │ 升级身份验证 │
│ 访问 │ │ - 硬件密钥 │
│ │ │ - 生物特征 │
│ │ │ - 管理员审批 │
└────────┘ └──────────────┘
身份提供商架构
主要 IdP :Azure AD / Okta / Ping Identity,用于集中化身份管理
FIDO2 身份验证器 :硬件安全密钥(YubiKey)或平台身份验证器(Windows Hello、Touch ID)
风险引擎 :使用身份威胁检测(Microsoft Entra ID Protection、Okta ThreatInsight)进行自适应访问
身份治理 :生命周期管理、访问审查、即时(just-in-time)配置
特权身份 :针对高权限访问的独立验证(CyberArk、BeyondTrust)
核心概念
抗钓鱼 MFA
FIDO2/WebAuthn 通过将身份验证绑定到源域,消除了可被钓鱼的凭据。硬件安全密钥和平台身份验证器提供无需传输秘密的加密身份证明。
持续身份验证
与在会话开始时一次性验证不同,零信任要求通过会话令牌评估、行为分析以及基于风险信号的定期重新验证挑战进行持续验证。
基于风险的条件访问
条件访问策略评估多维信号(用户风险等级、登录风险、设备合规性、位置),动态调整身份验证要求和访问授权。
身份威胁检测
AI 驱动的分析通过不可能行程检测、异常登录模式、凭据填充检测和令牌重放攻击来检测被攻陷的身份。
操作流程
阶段 1:身份基础设施
整合身份提供商
审计组织中所有身份源
使用 SAML 2.0 或 OIDC 联合到单一权威 IdP
配置 SCIM 以自动化配置和取消配置
消除本地账户和共享凭据
部署抗钓鱼 MFA
为所有用户注册 FIDO2/WebAuthn 硬件安全密钥
配置平台身份验证器(Windows Hello for Business、macOS Touch ID)
禁用 SMS 和语音电话作为 MFA 方式(可被钓鱼)
创建条件访问策略,要求所有登录使用抗钓鱼方式
配置条件访问策略
要求合规设备才能访问敏感应用
阻止旧版身份验证协议(basic auth、IMAP、POP3)
要求所有来自不受信任位置的用户使用 MFA
强制执行会话时间限制并重新验证
阻止或要求对高风险登录进行额外验证
阶段 2:基于风险的身份验证
启用身份威胁检测
激活 Microsoft Entra ID Protection 或 Okta ThreatInsight
配置风险等级:低(允许)、中(要求 MFA)、高(阻止并调查)
启用不可能行程检测和异常令牌告警
将身份风险信号与 SIEM/SOAR 集成
实施升级身份验证
对敏感操作(权限提升、金融交易),要求额外验证
配置升级策略:使用硬件密钥重新验证
与 PAM 集成,实现特权会话审批工作流
记录所有升级事件以备审计
阶段 3:持续验证
部署持续访问评估(CAE)
启用持续访问评估协议(CAEP)以实现实时令牌撤销
配置关键事件触发器:用户被禁用、密码更改、位置变更
测试安全事件发生后令牌撤销是否在几分钟内完成
监控 CAE 事件日志以确保运营健康
实施会话控制
根据应用敏感性配置会话时长限制
启用登录频率控制(每 N 小时重新验证)
实施持久浏览器会话控制
为非托管设备配置应用强制限制
阶段 4:身份治理
自动化身份生命周期
配置与 HR 系统集成的入职-调岗-离职工作流
根据角色和部门自动化访问配置
启用即时访问以获取临时高权限
为承包商和访客配置自动访问过期
实施访问审查
安排季度访问认证活动
配置自动提醒和升级
要求管理员审批持续访问
对未审查的认证自动撤销访问
验证清单
参考资料
NIST SP 800-207:零信任架构
NIST SP 800-63B:数字身份指南 - 身份验证
CISA 零信任成熟度模型 v2.0 - 身份支柱
FIDO 联盟 WebAuthn 规范
Microsoft Entra 条件访问文档
1 --- 2 name: implementing-identity-verification-for-zero-trust 3 description: 为零信任架构实现身份验证控制 4 license: Apache-2.0 5 --- 6 7 # 为零信任实现身份验证 8 9 --- 10 domain: cybersecurity 11 subdomain: zero-trust-architecture 12 author: mahipal 13 tags: [zero-trust, identity, authentication, mfa, identity-verification] 14 difficulty: advanced 15 estimated_time: 4-6 hours 16 prerequisites: 17 - 了解零信任原则(NIST SP 800-207) 18 - 熟悉身份提供商(Azure AD、Okta、Ping Identity) 19 - 了解身份验证协议(SAML 2.0、OIDC、FIDO2) 20 - 了解多因素认证(MFA)和无密码身份验证 21 --- 22 23 ## 概述 24 25 身份是零信任架构(Zero Trust Architecture)的基础支柱。NIST SP 800-207 要求所有资源的身份验证和授权在允许访问之前必须动态执行且严格落实。零信任中的身份验证超越了传统的用户名/密码方式,通过结合设备状态、行为生物特征、位置和网络上下文等多维信号,实现持续的、风险自适应的身份验证。 26 27 本技能涵盖实施抗钓鱼的多因素认证(MFA)、持续身份验证、基于风险的条件访问,以及符合 CISA 零信任成熟度模型(Zero Trust Maturity Model)身份支柱的身份治理。 28 29 ## 架构 30 31 ### 身份验证流程 32 33 ``` 34 用户访问请求 35 │ 36 v 37 ┌───────────────────────┐ 38 │ 主要身份验证 │ 39 │ - FIDO2/WebAuthn 密钥 │ 40 │ - 基于证书的身份验证 │ 41 │ - 无密码身份验证 │ 42 └──────────┬────────────┘ 43 v 44 ┌───────────────────────┐ 45 │ 上下文评估 │ 46 │ - 设备状态 │ 47 │ - 网络位置 │ 48 │ - 地理速度检查 │ 49 │ - 访问时间 │ 50 │ - 行为基线 │ 51 └──────────┬────────────┘ 52 v 53 ┌───────────────────────┐ 54 │ 风险评分引擎 │ 55 │ - 聚合信号 │ 56 │ - 计算风险评分 │ 57 │ - 与阈值比较 │ 58 └───┬──────────┬────────┘ 59 │ │ 60 低风险 高风险 61 │ │ 62 v v 63 ┌────────┐ ┌──────────────┐ 64 │ 授予 │ │ 升级身份验证 │ 65 │ 访问 │ │ - 硬件密钥 │ 66 │ │ │ - 生物特征 │ 67 │ │ │ - 管理员审批 │ 68 └────────┘ └──────────────┘ 69 ``` 70 71 ### 身份提供商架构 72 73 1. **主要 IdP**:Azure AD / Okta / Ping Identity,用于集中化身份管理 74 2. **FIDO2 身份验证器**:硬件安全密钥(YubiKey)或平台身份验证器(Windows Hello、Touch ID) 75 3. **风险引擎**:使用身份威胁检测(Microsoft Entra ID Protection、Okta ThreatInsight)进行自适应访问 76 4. **身份治理**:生命周期管理、访问审查、即时(just-in-time)配置 77 5. **特权身份**:针对高权限访问的独立验证(CyberArk、BeyondTrust) 78 79 ## 核心概念 80 81 ### 抗钓鱼 MFA 82 FIDO2/WebAuthn 通过将身份验证绑定到源域,消除了可被钓鱼的凭据。硬件安全密钥和平台身份验证器提供无需传输秘密的加密身份证明。 83 84 ### 持续身份验证 85 与在会话开始时一次性验证不同,零信任要求通过会话令牌评估、行为分析以及基于风险信号的定期重新验证挑战进行持续验证。 86 87 ### 基于风险的条件访问 88 条件访问策略评估多维信号(用户风险等级、登录风险、设备合规性、位置),动态调整身份验证要求和访问授权。 89 90 ### 身份威胁检测 91 AI 驱动的分析通过不可能行程检测、异常登录模式、凭据填充检测和令牌重放攻击来检测被攻陷的身份。 92 93 ## 操作流程 94 95 ### 阶段 1:身份基础设施 96 97 1. **整合身份提供商** 98 - 审计组织中所有身份源 99 - 使用 SAML 2.0 或 OIDC 联合到单一权威 IdP 100 - 配置 SCIM 以自动化配置和取消配置 101 - 消除本地账户和共享凭据 102 103 2. **部署抗钓鱼 MFA** 104 - 为所有用户注册 FIDO2/WebAuthn 硬件安全密钥 105 - 配置平台身份验证器(Windows Hello for Business、macOS Touch ID) 106 - 禁用 SMS 和语音电话作为 MFA 方式(可被钓鱼) 107 - 创建条件访问策略,要求所有登录使用抗钓鱼方式 108 109 3. **配置条件访问策略** 110 - 要求合规设备才能访问敏感应用 111 - 阻止旧版身份验证协议(basic auth、IMAP、POP3) 112 - 要求所有来自不受信任位置的用户使用 MFA 113 - 强制执行会话时间限制并重新验证 114 - 阻止或要求对高风险登录进行额外验证 115 116 ### 阶段 2:基于风险的身份验证 117 118 4. **启用身份威胁检测** 119 - 激活 Microsoft Entra ID Protection 或 Okta ThreatInsight 120 - 配置风险等级:低(允许)、中(要求 MFA)、高(阻止并调查) 121 - 启用不可能行程检测和异常令牌告警 122 - 将身份风险信号与 SIEM/SOAR 集成 123 124 5. **实施升级身份验证** 125 - 对敏感操作(权限提升、金融交易),要求额外验证 126 - 配置升级策略:使用硬件密钥重新验证 127 - 与 PAM 集成,实现特权会话审批工作流 128 - 记录所有升级事件以备审计 129 130 ### 阶段 3:持续验证 131 132 6. **部署持续访问评估(CAE)** 133 - 启用持续访问评估协议(CAEP)以实现实时令牌撤销 134 - 配置关键事件触发器:用户被禁用、密码更改、位置变更 135 - 测试安全事件发生后令牌撤销是否在几分钟内完成 136 - 监控 CAE 事件日志以确保运营健康 137 138 7. **实施会话控制** 139 - 根据应用敏感性配置会话时长限制 140 - 启用登录频率控制(每 N 小时重新验证) 141 - 实施持久浏览器会话控制 142 - 为非托管设备配置应用强制限制 143 144 ### 阶段 4:身份治理 145 146 8. **自动化身份生命周期** 147 - 配置与 HR 系统集成的入职-调岗-离职工作流 148 - 根据角色和部门自动化访问配置 149 - 启用即时访问以获取临时高权限 150 - 为承包商和访客配置自动访问过期 151 152 9. **实施访问审查** 153 - 安排季度访问认证活动 154 - 配置自动提醒和升级 155 - 要求管理员审批持续访问 156 - 对未审查的认证自动撤销访问 157 158 ## 验证清单 159 160 - [ ] 单一权威 IdP,所有应用已联合 161 - [ ] 所有用户已注册 FIDO2/WebAuthn 162 - [ ] SMS 和语音 MFA 方式已禁用 163 - [ ] 旧版身份验证协议已阻止 164 - [ ] 所有应用已强制执行条件访问策略 165 - [ ] 身份威胁检测已激活并配置基于风险的策略 166 - [ ] 持续访问评估已启用并测试 167 - [ ] 敏感操作已配置升级身份验证 168 - [ ] 身份生命周期已与 HR 集成自动化 169 - [ ] 季度访问审查已计划并运行 170 - [ ] 身份事件正在流式传输到 SIEM 171 172 ## 参考资料 173 174 - NIST SP 800-207:零信任架构 175 - NIST SP 800-63B:数字身份指南 - 身份验证 176 - CISA 零信任成熟度模型 v2.0 - 身份支柱 177 - FIDO 联盟 WebAuthn 规范 178 - Microsoft Entra 条件访问文档
killvxk/cybersecurity-skills-zh/tree/main/skills/implementing-identity-verification-for-zero-trust commit 78af288c03
Frequently asked questions How do I install the Implementing Identity Verification For Zero Trust skill? Run npx skillmds@latest add killvxk/implementing-identity-verification-for-zero-trust in your terminal (requires Node.js), paste this page's agent-chat prompt into Claude, Cursor, or any MCP-connected agent, or download the SKILL.md file and copy it into your agent's skills directory.
What does the Implementing Identity Verification For Zero Trust skill do? 为零信任架构实现身份验证控制 It is listed under Coding & Dev Tools on SkillMD.
Is Implementing Identity Verification For Zero Trust safe to use? This skill has not completed SkillMD's automated safety review yet. SkillMD never runs a skill's scripts for you; review the SKILL.md before installing.
Which AI agents work with Implementing Identity Verification For Zero Trust? This skill is tagged as working with Claude Code, Claude.ai, OpenAI Codex. SKILL.md is an open format, so most agents that read a skills directory can load it too.
Is Implementing Identity Verification For Zero Trust free to use? Yes. Installing skills from SkillMD is free. This skill is licensed under Apache-2.
Who published Implementing Identity Verification For Zero Trust? killvxk (@killvxk) published this skill. Their other Agent Skills are listed on their SkillMD profile.