身份与访问管理评估的关键问题
Aug 26, 2025
身份与访问管理(Identity and Access Management,IAM)评估可帮助组织选择在安全性、合规性和可用性之间实现平衡的解决方案。需要评估的关键功能包括部署模型、入职与离职(onboarding 和 deprovisioning)、基于角色的访问控制、自动化工作流、 Zero Trust 支持、密码管理、MFA、SSO 以及 BYOD 兼容性。强大的 IAM 工具还必须提供监控、审计、合规报告以及可扩展性,以满足未来的业务需求,同时防止权限滥用和安全漏洞。
选择合适的身份与访问管理(Identity and Access Management,IAM)解决方案是一项重要任务。组织需要对用户账户以及其他身份进行妥善管理,并确保他们对数据、应用程序以及其他资源拥有恰到好处的访问权限。毕竟,如果用户没有所需的全部权限,就无法完成工作,业务流程也会受到影响。而如果账户拥有过多权限,它们可能会被滥用——无论是由账户所有者滥用,还是由入侵并接管账户的对手滥用——从而导致安全漏洞与合规违规。
由于手动流程极易出错,而且根本无法扩展以满足现代组织的需求,因此组织需要专为此目的构建的 IAM 解决方案。本文详细介绍在评估候选 IAM 工具时应提出的关键身份访问管理问题。
选择 IAM 解决方案时应关注什么
要为贵组织选择最合适的 IAM 解决方案,请务必评估每个候选工具的以下关键方面:
- 部署模型
- 用户入职(onboarding)、离职(offboarding)和重新配置(reprovisioning)
- 基于角色的访问控制
- 自动化工作流
- 支持 Zero Trust
- 密码管理,包括自助服务
- 广泛的应用支持,并提供 API
- 认证方法,包括无密码认证
- 支持单点登录(SSO)
- 支持自带设备(BYOD)
- 对用户体验的影响
- 可用性和可靠性
- 监控、审计和报告
- 遵守合规要求和行业标准
- 满足未来需求的能力
- 定价模型
部署模型
需要首先考虑的 IAM 问题之一是部署模型:该解决方案是本地部署、云端部署还是混合部署?每种方法都有其优点和缺点。
本地部署 vs 云端部署
以下是本地部署与云端部署的 IAM 部署模型之间的一些关键差异:
| On-Premises | Cloud |
|---|---|---|
|
Capital expenditure |
You need to supply the server, hardware, and software needed to host the solution. |
None |
|
Maintenance |
You need to manage solution updates, server hardware and software, storage, and data backups. |
The vendor maintains the IAM solution and underlying infrastructure. |
|
Control |
The IAM solution and underlying infrastructure are entirely under your control. On-premises security software gives organizations complete control over their security infrastructure. They can customize configurations, policies, and settings according to their specific needs and requirements without relying on a third-party provider. |
The vendor determines when to roll out updates and modify the infrastructure. |
|
Access |
You access the solution locally, with no internet required. |
You can access the solution anytime through a web browser, so a reliable internet connection is needed. |
|
Deployment time |
Deployment is slower since you need to prepare one or more servers and install the solution. However, the time varies dramatically by vendor. |
Deployment is much faster but still requires feature enablement and configuration. |
|
Customization |
On-prem solutions are highly customizable. |
Cloud solutions are less customizable. |
|
Data Sovereignty |
Organizations have full control over their data and where it resides. This is particularly important for businesses operating in industries with strict regulatory compliance requirements or concerns about data privacy and sovereignty. |
Data is kept in the cloud and it may be stored in multiple locations around the world, depending on the provider’s infrastructure. This can raise concerns about compliance with data sovereignty laws and regulations, as data might cross international borders. |
|
Security Compliance |
On-premises solutions may offer easier compliance with industry regulations and standards because organizations have direct oversight and control over their security measures. This can simplify the audit process and provide assurance to stakeholders. |
Organizations are responsible for ensuring that their use of cloud services complies with industry and regulatory standards. |
|
Network Performance |
On-premises security solutions can offer faster network performance since they operate within the organization’s local network infrastructure. This can be advantageous for latency-sensitive applications or environments where network bandwidth is a concern. |
Cloud-based solutions might introduce latency compared to on-premises solutions, especially if the cloud services are hosted in distant data centers. |
|
Data Isolation |
On-premises solutions keep data within the organization’s physical boundaries, reducing the risk of data exposure or unauthorized access that may be associated with transmitting data over the internet to a cloud service provider. |
It depends on the cloud provider’s ability to safeguard the data from external and internal threats. |
混合
混合 IAM 解决方案将本地部署和基于云的 IAM 方法的特点结合起来,以满足现代组织的需求。它们有助于在本地身份存储(例如 Active Directory)与云端身份仓库(例如 Azure AD 和 AWS Directory Service)之间进行目录同步,并为本地环境和云环境提供集中式的用户生命周期管理。此选项有助于在保留对受监管或其他敏感数据的本地控制的同时,将成本降到最低。
用户入职(Onboarding)、离职(Offboarding)与重新配置(Reprovisioning)
任何 IAM 系统的首要功能都是确保每位用户拥有对资源的适当访问权限,以便其在降低安全风险的同时完成工作。因此,应评估候选解决方案是否能够高效且准确地为新用户进行入职(Onboarding),并在用户离开组织时通过删除或禁用其账号,或撤销其对应用程序、文件共享、数据库以及其他资源的访问权限来及时移除访问权。
此外,请检查该解决方案是否有助于在用户变更角色或采用新技术时调整访问权限。同时,还要寻找一种授权证明(attestation)流程:由合适的相关方能够轻松审阅并修改其所拥有资源的访问权限,以确保持续符合安全策略和法规。
基于角色的访问控制(Role-Based Access Control)
务必检查拟采用的 IAM 解决方案是否提供基于角色的访问控制(RBAC)。RBAC 是一种广泛使用的策略,它能让配置(provisioning)过程更加简单,也更加准确。使用 RBAC 时,您不会将访问权直接分配给用户——这种做法既复杂又常常导致权限过大。相反,您需要创建一组角色,用于表示岗位职能、责任或具有相似访问需求的用户群组。角色示例包括 Admins、Helpdesk Technicians 和 Managers。每个角色都会被分配一组权限;例如,Helpdesk Technician 角色可能被授权读取并修改某些数据、重置用户密码等。
在该框架到位后,为用户授予权限就像为他们分配合适的角色一样简单。因而,新用户可以迅速获得恰好能够完成工作的所需访问权限。类似地,当用户在组织内部变更工作职能时,只需更改其角色分配即可完成重新授权(reprovisioning)。此外,当新增应用程序或数据存储,或移除旧的应用程序或数据存储时,更新相关角色的权限即可确保所有正确的用户的访问权限同步更新。
自动化工作流
在 IAM 系统中,工作流非常有价值,因为它们可以自动化用户配置(provisioning)与取消配置(deprovisioning)、访问请求与审批,以及访问审查等流程。寻找提供预定义模板或可定制的预构建工作流的工具,以覆盖你需要的任务。例如,访问请求与审批工作流可能允许用户通过自助门户或工单系统提交访问请求,并提供可自定义的请求表单,其中包含用于指定访问需求、理由和期限的必填字段。
更进一步,请确保你的管理员无需编写代码就能定义工作流步骤、条件、决策点和操作。此外,还要确认他们能够将工作流与人力资源(HR)、工单系统以及其他系统进行集成,以自动化跨职能流程。
对零信任(Zero Trust)的支持
零信任(Zero Trust)是一种现代安全模型,要求用户定期重新认证,而不是仅在首次访问时进行认证。因此,应寻找集成了自适应认证机制并支持联合身份管理(federated identity management)的 IAM 系统。此外,请确保它提供 privileged access management(PAM)能力,以便对具有更高访问权限的账户(例如管理员和系统账户)进行额外的管理与监控。
密码管理,包括自助服务(Self Service)
IAM 解决方案需要具备强大的密码管理功能。需要评估的关键能力包括:
- 能够执行强有力的 password policies,包括复杂性要求,以及禁止使用常见、容易被猜到或已遭泄露(受损)的密码
- 能够维护被禁止密码的排除列表
- 支持自助服务的能力,使用户能够重置忘记的密码、修改密码并解锁账户
- 当自助服务选项不可行时,支持由帮助台协助进行密码重置
- 与 MFA 解决方案集成,以在进行密码重置、修改或恢复时强制执行多因素身份验证
- 可设置失败登录尝试的阈值并触发通知,从而实现对暴力破解攻击的快速响应
广泛的应用支持 + API
在投资 IAM 解决方案之前,请确保它支持各种团队在本地部署与基于云的环境中使用的所有应用。特别是,请确保与以下内容兼容:
- 用于用户身份验证的目录服务,例如 Active Directory、LDAP 或 Azure AD
- 业务生产力工具
- CRM 系统
- 协作平台
- 自定义应用程序
- 诸如 AWS、Entra 和 Google Cloud Platform 等云服务
- 如 Salesforce、Office 365 和 G Suite 这样的 SaaS 应用程序
此外,请确保 IAM 解决方案提供符合 REST 原则的 API,以便与其他系统和服务进行轻松集成并实现互操作性。它应支持诸如 OAuth、OpenID Connect、SAML、JSON Web Tokens (JWT) 和 SCIM 等行业标准协议和格式。
认证方法,包括无密码认证
寻找不只局限于简单的用户名 + 密码认证的解决方案。部分 IAM 解决方案提供 10 种或更多不同的 MFA 方法,例如认证应用,以及指纹、面部识别和视网膜扫描等生物识别方式。检查是否有对用户来说既容易又方便的选项。理想情况下,MFA 应该是自适应的:只有当上下文因素表明风险更高时,才要求用户进行额外的身份验证。
攻击者往往会利用泄露的凭据在网络中先行建立立足点,因此一些组织希望彻底取消密码。如今,部分 IAM 解决方案提供无密码认证:系统会结合生物识别等 MFA 因素,以及物理位置、设备信息和 IP 地址等上下文细节,对用户进行身份验证。
支持单点登录(Single Sign-On, SSO)
选择支持 SSO 的 IAM 解决方案后,您的用户只需使用一套登录凭据即可访问多个系统。该功能可以简化业务流程,并减轻用户记忆多个密码的负担。
但是,由于 SSO 会增加不当访问的风险,请确保它能够与 MFA 的自适应方式结合使用。
BYOD 支持
如今,许多组织都制定了自带设备(BYOD)政策,允许员工使用自己的设备进行工作。如果您已实施或可能采用 BYOD 政策,请确保 IAM 解决方案支持多种操作系统,包括 iOS、Android 和 Windows。
对用户体验的影响
如今,大多数人都希望技术能够带来快速且无麻烦的结果。为了加快用户采用进程,请寻找能够为用户提供无缝体验的 IAM 解决方案。特别是,要检查是否提供自助服务选项,允许用户更新个人信息、重置自己的密码、解锁账户等。这项功能不仅能提升业务生产力,还能减少帮助台的工作量。
可用性与可靠性
如果您的 IAM 解决方案存在可用性问题,用户将无法登录并访问完成工作所需的网络资源,从而中断至关重要的业务项目。为避免问题,请查看以下内容:
- 支持冗余组件和故障切换机制,以确保持续可用
- 与负载均衡器集成,将传入流量分配到多个 IAM 服务器或实例上,以优化资源利用并缓解性能瓶颈
- 支持使用诸如 Kubernetes 或 Docker 之类的容器编排平台对 IAM 组件进行容器化部署,以提升敏捷性和资源利用率
- 能够定期备份 IAM 配置数据、用户档案和访问策略,并在发生数据丢失或系统故障时提供恢复功能
向供应商索取产品的免费试用,并进行全面测试,以确保其满足您的可靠性和可用性要求。
监控、告警和报告
确保 IAM 解决方案能够对活动进行实时监控,并配备异常检测技术,可靠地识别可疑行为或模式,例如多次失败的登录尝试,或来自非正常位置或设备的访问。检查您是否可以针对潜在的安全事件或策略违规设置告警。确保日志能够记录诸如用户标识符、时间戳、IP 地址以及执行的操作等关键信息。
寻找能够轻松生成有关用户权益、权限以及角色分配的报告的能力,同时提供交互式分析仪表盘和可视化工具,使您能够快速理解关键信息。
符合合规要求与行业标准
确保您的 IAM 解决方案符合组织所适用的所有监管框架,例如 GDPR、HIPPA、PCI DSS、SOX、FERPA 和 CCPA 。常见要求包括在传输中和静止时保护个人数据(包括用户凭据),并保护 IAM 系统中敏感数据的机密性、完整性和可用性。此外,该解决方案应通过强身份验证、访问控制和加密来安全地管理对数据的访问。它还必须维护 IAM 策略、流程、配置以及安全控制的完整历史,以支持合规报告和监管询证。
满足未来需求的能力
当您采用像 IAM 软件这样的核心解决方案时,您希望确保即使您的 IT 环境、安全需求以及威胁态势不断演变,它也能持续带来价值。以下是评估解决方案时需要询问的一些关键问题:
- 该供应商是否稳定且值得信赖?
- 他们是否具备所需的技术能力?
- 是否可以轻松添加更多服务器或节点,以便扩展容量来应对不断增长的负载和用户规模?
- 供应商是否准备在产品全生命周期内提供卓越的支持?
- 该解决方案是否会定期获得补丁和增强功能?
- 多年之后它是否仍然具有成本效益?
定价模式
IAM 解决方案的定价结构各不相同。常见的两种模式是:
- 按用户计费 — 您只需为实际为贵组织工作的用户数量付费,因此当您的用户规模增长或缩小时,成本也会相应变化。不过请注意,某些解决方案可能设有最低用户数要求。
- 预定义套餐 — 您需要为特定数量的用户付费。在这种情况下,建议为新员工预留一定余量,因为升级到不同套餐可能需要时间。
Netwrix 如何提供帮助
Netwrix Directory Manager 是一款领先的身份与访问管理解决方案,提供丰富且极具价值的功能。
以下是一些让 Netwrix Directory Manager脱颖而出的功能:
- 无缝用户入职 — Netwrix Directory Manager 可从 HR 数据库或其他来源获取信息,在几分钟内自动为你的目录预配新用户,且具备最高的可靠性与准确性。
- 立即进行用户离职处理 — 当用户离开组织时, 你可以迅速暂停他们对数据、应用程序以及其他 IT 资源的所有访问权限。
- 智能认证 和 SSO — Netwrix Directory Manager 提供强健的认证,并支持单点登录(SSO)。
- 自助服务 — 自助服务门户可让业务用户随时更新个人资料、重置密码、解锁账号等操作,无需为此联系帮助台,省去不必要的麻烦。
- 自动禁用非活动账户 — 您可以要求用户定期验证其个人资料;如果未能完成验证,Netwrix Directory Manager 将自动禁用并锁定他们的账户。
- 密码复杂度选项 — Netwrix Directory Manager 允许您在适合贵组织的级别上设置密码复杂度要求,从容易记住到几乎难以回忆。
- 详细报告 — Netwrix Directory Manager 包含 100 多份关于用户、组和计算机的报告,并提供更多关于用户活动的报告。
- 支持 BYOD — 用户可以在自己的设备上执行常见任务,包括 Android 和 iOS 设备:验证个人资料、管理账户、批准工作流请求等。
- 简化的用户体验 — 自助服务门户使业务用户能够在无需联系 IT 支持(helpdesk)的麻烦下,随时更新个人资料、重置密码、解锁账户等。
- 高可用性与可靠性 — 通过 免费试用 亲自见证。
- 满足未来需求的能力 — Netwrix 是领先供应商,长期以来持续更新解决方案,以满足不断变化的业务需求并应对新兴威胁。
如需了解更多或开始免费试用,请访问 https://www.netwrix.com/products/directory-manager
分享到
了解更多
关于作者
Jonathan Blackwell
软件开发负责人
自 2012 年以来,工程师兼创新者 Jonathan Blackwell 一直提供工程领导力,使 Netwrix GroupID 成为 Active Directory 和 Azure AD 环境中群组与用户管理领域的领先者。他在研发、市场与销售方面的经验,使 Jonathan 能够全面理解 Identity 市场以及买家如何思考。