以下正文内容基于英文原文编译,可能存在语义偏差,请以原文为准。
仅仅因为某个人或某个系统拥有企业 IT 环境的访问权限,并不意味着它就应该在所有地方畅行无阻。企业真正需要追问的是:已经获得访问权限的身份,究竟能够做什么?MFA、SSO 等机制很好地回答了“你是谁”的问题,但“获得访问后能做什么”,很多时候仍然缺乏清晰答案。IT 环境的不断扩张加剧了这一问题。云平台、SaaS 应用、数据仓库以及本地系统并存,使企业仅仅掌握“谁拥有访问权限”都已经非常困难。ServiceNow 发布的《2026 身份与访问现状报告》显示,平均每名员工拥有多达 9.6 万项权限(Entitlements)。在如此庞大的权限规模下,企业很难判断哪些访问是合理的,哪些应该受到限制,这也让最小权限原则难以真正落实。过度权限、遗留权限以及休眠账户,会形成所谓的授权鸿沟(Authorization Gap)——也就是身份认证与实际有效权限之间的盲区。最终,这会形成一个缺乏保护的攻击面,攻击者可以借此访问关键资源和敏感数据。随着身份认证层面的安全缺口不断暴露,基于身份的安全事件已经成为 CISO 和 CIO 最关注的问题之一。除 AI 治理与控制之外,IAM 也是 2026 年网络安全工作的重点之一。Forrester 预计,到 2029 年,全球 IAM 相关支出将达到约 275 亿美元。1.为什么身份认证和授权之间的区别如此重要
基于属性的访问控制(ABAC)曾被认为能够通过动态、上下文感知策略解决这一问题。但随着规则和属性不断增加,ABAC 在实施、审计以及扩展方面的复杂度也越来越高。与此同时,基于角色的访问控制虽然已经在网络安全领域应用多年,但在今天的环境中也存在明显局限。员工对系统访问权限的需求会随着岗位变化、职责调整甚至工作变动不断变化。但现实中经常出现一种情况:员工的角色变了,权限却没有同步变化。ServiceNow 的报告很好地说明了这一问题:38% 的身份提供商账户,在至少 90 天没有活动之后仍然保持启用状态。这些问题共同形成了严重的身份债务(Identity Debt)。越来越明显的是,仅仅依赖一份“谁拥有什么权限”的目录已经不够。**访问图谱(Access Graph)**可以展示完整的权限链路,包括用户、用户组、角色、策略和资源,并将身份与访问关系纳入持续监控,同时补充更多上下文信息。2.机器身份让问题更加复杂
企业往往无法立即判断,这些非人身份在什么时候访问了哪些资产,又控制了哪些资源。ServiceNow 报告显示,在接受分析的所有身份中,仅 0.01% 的身份就控制了 80% 的云资源。问题在于,AI Agent 等 NHI 不仅可以访问资源,还可能拥有自主执行操作的权限,而这些操作有时会产生重大后果。治理同样非常重要,因为 AI 身份最终仍然由人类拥有和管理,人类决定这些 AI 身份可以做什么、不能做什么。随着 AI 应用不断增加,企业越来越需要掌握以下信息:
相比依赖周期性的、某个时间点进行的权限认证,企业需要逐步转向持续身份安全(Continuous Identity Security)。传统的周期性认证未必能够及时反映不断变化的访问授权情况。作为完善 IAM 战略的一部分,持续身份安全应包括:最终,这种方法可以帮助企业实现对整个身份攻击面的端到端可视化、持续治理以及自动化修复。与此同时,持续开展身份识别与访问管理,也有助于降低合规工作的复杂度。* 注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。