IAM在云环境下新的挑战

  • 来源:CSA
  • 发布时间:2024/01/24
  • 浏览次数:161
  • 举报
相关深度报告REPORTS

IAM在云环境下新的挑战.pdf

IAM在云环境下新的挑战。在过去的几年里,全球事件加速了许多企业的数字化转型,陆续将业务迁移到云端成为了流行。目前大多数企业IT采用本地、云端或并行机制,在这样的状态下,提高可见性,安全性和保护数据的需求尤为重要,企业管理者发现在云中管理身份是一个首要问题,因为他们可能面临多个云服务提供商,业务跨多个节点,很容易形成身份孤岛从而增加风险暴露面。身份管理与访问控制(IAM)是一个业务流程、策略和技术框架,使企业可以更轻松地管理数字身份。IAM能够控制用户对其公司关键信息的访问,如今,组成IAM环境的许多组件(例如认证、授权、身份生命周期管理和特权访问)可以进行切片,以便企业可以选择在云中运行效率...

由CSA发布了《IAM在云环境下新的挑战》这篇报告。本文通过介绍影响 IAM 的云环境与本地环境之间的差异和过去解决方式的回顾,总结出目前 IAM 发展的趋势和在云环境中IAM面临的重要挑战,提出了针对云环境的有效的 IAM 最佳实践,用于帮助IAM在企业数字化转型中进行有效推动,从而加速数字经济,降低运营成本。

1.云环境与本地部署IAM的差异

所有权是企业使用云交付 IAM 解决方案与管理私有化部署的IAM解决方案之间的一个根本区别。当一个组织在内部环境部署IAM解决方案时,该组织拥有一切,包括软件许可证和用户管理;与IAM解决方案相关的持续资本支出的责任,例如硬件(例如,服务器购买)、功耗和物理空间;以及支持内部管理的 IAM 解决方案的基础设施所需的所有其他支出。客户利用云服务提供商(CSP)的 IAM 构建的应用程序,则使用订阅模式,并遵循共享责任模型。

使用基于云的 IAM 解决方案与部署 IAM 私有化解决方案之间的另一个基本区别是控制。在私有化部署中,组织管理IAM 的各个方面,包括漏洞管理、修补、渗透测试等。当组织从云服务提供商(CSP)采购基础设施即服务(IaaS)等服务时,该组织则不需要考虑漏洞管理、补丁等因素,因为“云安全”的这些方面由 CSP 负责。 使用云 IAM 更大的挑战和复杂性是由组织采购的云环境的激增(译者注:比如多云环境)。当一个组织运行多个基础设施即服务(IaaS)环境、平台即服务(PaaS)采购和软件即服务(SaaS)时,IAM变得复杂而富有挑战性。在每个环境中提供身份可能很简单,但访问控制审查和身份撤销可能并不简单,这可能导致离职者依然具有这些环境的访问权。

2.IAM 溯源分析

如前所述,IAM 不是一个新的解决方案。自大型机时代以来,它就一直存在,但在客户机/服务器时代,它变得更加重要,当时的应用程序变得更加分散,并包含了它们的身份烟囱。每个用户和权限都不得不在各个应用中管理,这导致了访问这些应用程序所需用户身份和口令数量的激增。目录服务旨在通过提供集中的用户存储库以及一种称为轻量级目录访问协议(LDAP)的访问协议来解决这个问题。目录服务实现了跨多个平台(包括操作系统、数据库和 web 服务器)的相同登录。在此期间,Microsoft的 Active Directory 成为管理计算机的公司标准,提供了管理用户、组和访问策略的体系结构。在互联网的早期,多个凭据和登录的问题比较严重,因此开发了单点登录(SSO)来促进跨组织应用程序的用户身份验证和授权,在大多数情况下利用 LDAP 目录作为身份存储。

此外,管理用户生命周期管理和访问策略的问题主要是通过定制的应用程序实现的,这些应用程序最终成为产品化的用户供应和管理解决方案。还需要治理功能来满足监管要求,并最终与身份管理和供应解决方案融合,成为现在所称的身份治理和管理(IGA)解决方案。在过去的十年里,这些解决方案作为云解决方案提供,利用了云的所有好处,包括维护IAM平台,在许多情况下,IAM 平台需要专门的资源来维护。为了进一步简化IAM 的使用案例和部署,并减少与实施多种解决方案相关的成本和负担,解决方案正在融合,以提供 IAM 解决方案的组合,如身份治理和管理(IGA)、特权访问管理(PAM)以及客户身份管理与访问控制(CIAM)。

3.IAM 的发展趋势

数据经济时代,企业组织向混合办公和远程办公模式的转变,进一步加速了云解决方案的普及以及数字化转型的深入,许多组织在选择应用和安全解决方案时,积极采用 “云优先”的战略。此外,在云平台实施IAM解决方案以管理用户与权限,IAM 解决方案针对每个平台都是独特的。云上IAM 引入了一整套云特有的原生身份参与者,例如机器身份、服务账号、工作负载身份和人员身份等。主要趋势包括:

采用去中心化的身份模型:区块链和自主身份模型成为主流,用户能够掌控自己的身份数据,提供了一种替代传统身份供应商的解决方案。  即时和基于风险的访问控制:越来越多的企业组织仅在需要时提供访问权限,并非授予广泛、长期有效的权限。此外,访问决策可能基于用户的风险级别和所请求访问的资源来进行判定。

许多组织努力争取对其用户和权限有正确的可见性和管理。这些服务通常分布在多个云平台,除了管理云服务之外,它还实现了一套通常由DevOps 工具实例化的更短暂的工作负载。IAM 解决方案必须包括管理跨云服务的访问,如容器、无服务器基础设施、DevOps 和CI/CD 工具,这些都需要访问策略才能运行。

云环境的IAM

与本地环境相比,在云中管理 IAM 存在独特的挑战,包括易变性和更快的增长、对敏捷性的需求以及与合规性和其他问题相关的不同风险。一个关键的区别是云环境中 API 的使用量增加,而不是经常在本地环境中使用的基于组策略的方法。这些在技术和方法上的差异需要思维方式的转变和企业内部实践对云计算的适应。

4.多云/混合环境IAM解决方案的重要性与日俱增

云技术为企业带来了众多优势,例如按需付费、快速部署、短期运营以及长效投资、在几分钟内弹性伸缩资源等。由于这些优势,在过去几年中,我们看到了云在企业和个人应用的巨大增长。在迁移到云的过程中,企业仍然在采用混合模型(部分本地,部分上云),甚至采用多云策略来充分利用以实施最佳解决方案。 随着资源迁移到云上,无论是人还是非人实体,都需要在任何时间、任何地点,并具备适当的权限,经过身份认证和授权才能访问这些资源。与此同时,由于资源不再处于组织的网络边界内,它们也更容易受到攻击。因此,更需要确保实体对正确的资源具有适当的访问权限。

在多云环境中,用户需要访问各类分散的资源。如何确保用户对正确的资源具有适当的访问权限?如何管理他们的权限?服务账号和机器身份在多云环境中需要运行单独的自动化流程,并连接到不同的工作负载。如何管理这些身份及其权限?一个良好的云环境 IAM 策略是解决这些问题的答案。

IAM对企业高管的重要性

IAM 对于保护组织的资产和数据起着至关重要的作用。企业高管应该意识到 IAM 可以有效降低风险、促进合规性,并为企业组织整体安全战略方面创造价值。IAM 团队可以通过突出显示云迁移的好处来帮助展示这一价值,例如改进的多云可见性,以及保持对角色分配状态和更改警报的可见性的能力。

编辑:999感冒灵
  • 相关标签
  • 热门文档
  • 热门文章
  • 本年热门
  • 本季热门
  • 本月热门
  • 本年热门
  • 本季热门
  • 本月热门
分享至