動態授權
更新時間 2025-06-27 18:02:21
最近更新時間: 2025-06-27 18:02:21
分享文章
本文介紹動態授權的適用場景和配置方法。
功能介紹
動態授權基于零信任永不信任持續驗證的理念,會根據用戶訪問行為和環境的不斷變化而作出新的策略。基于終端的設備基線、安全風險、數據風險、合規風險、行為基線、地理位置、時間等因素對終端進行動態可信分析,提供對風險人員、風險終端告警通知、阻斷內網訪問、注銷登錄等處置能力。系統內置多個動態授權配置模板,您可以通過引用現有的策略或者進行調整后的自定義策略,來實現對辦公場景的管控。
- 持續動態評估:基于零信任多維度綜合分析引擎,根據采集和上報的不同指標數據,對用戶訪問行為進行可信評估并實時聯動處置。
- 阻斷惡意訪問:零信任網關能將內網請求和用戶身份進行綁定,根據用戶的訪問可信評分和綜合分析引擎下發的處置動作,實時阻斷惡意的內網訪問,可通過配置策略,配置處置動作進行處置。
- 可視化處置能力:通過上方點擊威脅事件數tab,企業可查看當前被處置中的異常賬號和異常設備記錄,并提供檢測詳情協助企業管理員對處置事件進行審計追溯 ,滿足企業管理員可視化處置管理需求。具體功能說明見處置記錄。
操作步驟
- 登錄。
- 在左側導航欄AOne零信任-安全-動態授權,查看動態授權的配置和管理。
- 可根據業務需求進行相關配置。
配置說明
整體配置區分基礎信息、管控對象、策略條件、處置動作幾個維度進行配置。
基礎信息
| 配置字段 | 是否必填 | 配置說明 |
|---|---|---|
| 策略名稱 | 是 | 可定義策略名稱,以便更好的管理策略。 |
| 任務開關 | 是 | 即策略狀態,開啟時才進行策略處置。 |
| 策略描述 | 否 | 可定義策略的信息,用于管理策略。 |
管控對象
| 配置字段 | 是否必填 | 配置說明 |
|---|---|---|
| 生效用戶范圍 | 是 | 可選擇該策略生效的范圍,若有多個策略可同時生效。 |
| 例外用戶 | 否 | 基于策略例外用戶優先級高于生效用戶,如生效用戶范圍(配置全部)與例外用戶(A組織)有存在重疊,則除了A組織外其他全部用戶生效。 |
策略條件
| 配置字段 | 是否必填 | 配置說明 |
|---|---|---|
| 觸發校驗 | 是 | 若配置策略觸發條件為登錄時校驗,則該策略會在登錄時進行校驗。若配置的是周期性檢測,則會在訪問過程中周期性觸發校驗。 |
| 條件匹配 | 是 | 需要根據條件進行配置(可配置維度見下方),可配置“且”或者“或”。 |
條件匹配內容:
一級 二級 說明 訪問行為 訪問時間 配置可訪問或不可訪問的時間。 訪問IP 設置可訪問或不可訪問的IP。 訪問地點 設置可訪問或不可訪問的地點。 異常行為 根據歷史常用的登錄時間、登錄IP、訪問IP、登錄地點等多維條件進行綜合研判,若非常用行為,則判斷為異常。 設備信息 操作系統版本 可選擇Mac、Windows、Linux、XC等多個不同的操作系統版本。 Mac地址 設置可訪問或不可訪問的Mac地址。 安全風險 指定運行的殺毒軟件 可選擇常用的殺毒軟件。 計算機開啟高危端口 可選擇計算機各類高危端口。 合規風險 合規風險等級 根據合規檢測設置的維度進行等級劃分。 合規風險行為 可選擇常用的如開啟FTP服務、開啟Telnet服務等行為。
處置動作
| 配置字段 | 是否必填 | 配置說明 |
|---|---|---|
| 處置動作 | 是 | 監控觀察:僅監控觀察,不對網絡連接、訪問權限進行任何干預。 挑戰認證:需通過配置的認證方式完成身份認證,才能繼續訪問內網。 注銷登錄:退出當前客戶端登錄狀態,若賬號不符合安全要求,將持續觸發注銷。 禁止訪問內網:關閉對內網環境資源的訪問權限,即無法連接公司 / 單位內部系統、共享文件等內網資源。 降權訪問:限制用戶僅能訪問指定的對應等級應用,其他均無法訪問。 |
| 處置通知 | 否 | 配置為監控觀察處置動作時,可選是否從客戶端通知員工,其他處置動作默認會通過客戶端提示員工。 |
| 處置提示語 | 是 | 可自定義,自定義提示語可針對英文、中文進行分別自定義。 |
| 自動恢復 | 是 | 默認勾選,且不可配置,若用戶被處置后,自主進行了修復,下次觸發該動態授權未命中匹配條件,則自動恢復處置。 |