Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

临时账号

临时账号(Ephemeral accounts)是按需创建的临时用户或服务身份,用完后会自动移除。它们通过取消长期存在的权限、缩短攻击窗口并减少权限“慢慢外溢(access creep)”,来支持零信任安全。将临时账号与按需(just-in-time)访问配合,组织即可在混合环境中保持可审计性与可控性,同时为人类用户、机器或移动用户授予精确且有时间限制的权限。

什么是临时账号(Ephemeral accounts)?

临时账号(Ephemeral accounts)只在预先设定的短时间内存在。它们会在需要时动态创建以完成特定任务,并在任务结束后自动撤销权限或删除。与传统账号不同,临时账号并不用于长期保留,因此在实施最小权限(least privilege)并降低长期风险方面非常有效。

在企业环境中,临时(ephemeral)账号可适用于管理员、承包商、服务账号,以及用于从受管或非受管设备访问企业资源的临时移动账号。

临时(ephemeral)账号如何支持零信任安全?

零信任安全假设默认情况下任何身份都不应被信任。临时(ephemeral)账号通过尽量减少隐式信任和持久访问,能够与这一模型自然契合。仅在需要时授予访问权限,持续验证其有效性,并在使用后立即移除。

通过消除“始终启用”的凭据(always-on credentials),临时(ephemeral)账号能够缩小凭据被窃取时的影响范围,并显著增加攻击者进行横向移动的难度。

临时(ephemeral)账号与“刚需/即需(just-in-time)访问”之间是什么关系?

Just-in-time access 是通常用于启用临时(ephemeral)账户的机制。当用户或系统请求访问时,会以权限范围严格限定且带有明确到期时间的方式,创建(Provision)临时账户或临时权限。当访问窗口关闭后,账户或提升后的权限会自动撤销。

这种方法用“有时间限制的访问”取代了长期存在的管理员权限,从而更容易审计与控制。

什么是临时(ephemeral)的移动账户?

临时(ephemeral)的移动账户是由移动用户、设备或应用程序使用的临时身份,用于访问企业资源。它们通常用于涉及自带设备(BYOD)、一线人员或短期承包商的场景。

由于这些账户会自动到期,它们能够降低与丢失的设备、不安全的网络,或在个人与企业场景之间重复使用凭据相关的风险。

使用场景

  • 医疗保健: 医疗机构使用 ephemeral accounts,在轮班或值班窗口期间为临床人员提供对患者系统的临时访问。这有助于降低敏感数据的暴露风险,同时满足诸如 HIPAA 等监管要求。
  • 金融服务: 在金融服务领域,ephemeral accounts 用于特权级别的管理任务以及第三方访问。时间受限的身份有助于落实严格的访问控制,并降低欺诈或内部人员滥用的风险。
  • DevOps 和云运维: DevOps 团队依靠 ephemeral accounts 来运行自动化工作负载、CI/CD 管道以及云端管理。短期凭据可避免将密钥硬编码,并限制一旦服务账号被攻陷后造成的影响。
  • 承包商和第三方: ephemeral accounts 通过确保访问在到期后自动失效,从而无需依赖手动取消授权,简化了对承包商的入职与离职流程。

Netwrix 如何提供帮助

Netwrix 通过实施有时间限制的访问、消除长期存在的权限,并在整个身份环境中保持完全可视性,帮助组织以实用且可审计的方式部署一次性(ephemeral)账号。

Netwrix Privilege Secure 通过消除长期存在的权限,并仅在明确请求并获得批准时才授予有时间限制的管理权限,从而实现按需(just-in-time)的访问。当访问窗口到期时,权限会自动撤销,这有助于减少攻击面,并支持零信任安全原则。

对于更广泛的员工群体以及非特权场景,Netwrix Identity Manager 支持临时的组成员资格和自动化的生命周期管控。这使组织能够为员工、承包商和移动用户创建一次性(ephemeral)的访问权限,同时确保访问在到期后失效,而无需依赖人工清理。

合在一起,这些功能可在一次性(ephemeral)访问的工作流中提供全面的可视性、控制和可审计性,帮助团队实施最小特权、阻止权限蔓延,并在混合环境中保持合规。

推荐资源

常见问题

分享到