Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

PingCastle 与 Purple Knight:AD 扫描器比较

PingCastle 与 Purple Knight:AD 扫描器比较

Sep 3, 2026

AD漏洞扫描为买家提供目录风险的即时视图,而混合身份评估则将该视图扩展到云平台。账户、权限和策略中的错误配置会导致反复暴露,因此团队需要评分、优先修复、许可明确、可重复使用的证据以及持续的安全态势管理路径。


Active Directory (AD) 配置错误导致大多数暴露,现在已影响敏感数据。 Netwrix 2026 Data and Identity Security Report 发现74%的组织并不完全确定其AD环境没有可能导致权限提升的配置错误。

PingCastle和Purple Knight主导了关于发现这些错误配置的讨论,且Netwrix于2024年8月1日收购了PingCastle

Netwrix PingCastle 会询问 AD 配置和成熟度的薄弱环节。Purple Knight 会询问当前在 AD 和 Entra ID 中需要修复的具体暴露指标和妥协指标(IOEs 和 IOCs)。

此比较权衡了方法论、覆盖范围、部署工作量以及每项评估如何融入持续的identity security management。

PingCastle 与 Purple Knight 一览

下表映射了Netwrix PingCastle和Purple Knight在本次评估中最重要的维度,以及Netwrix更广泛的identity security stack如何扩展其中任意一个。最大的决定是评估是否需要更深入的AD配置评分或更广泛的混合identity覆盖。

Dimension

Netwrix PingCastle

Purple Knight

Netwrix

Primary focus

AD security assessment and maturity-style risk scoring

Point-in-time exposure assessment for Active Directory and Microsoft Entra ID, scanning for attack-relevant risks

AD assessment (Netwrix PingCastle) plus continuous identity security posture management via Netwrix 1Secure™

Core problem addressed

Misconfigurations, outdated objects, insecure policies, privilege sprawl

Exposure indicators and active-compromise signals across hybrid identity environments

Point-in-time scoring plus continuous drift detection, real-time attack blocking, and privileged access remediation

Output style

HTML reports and risk scorecards; Domain Risk Score, Maturity Assessment

Color-coded report card, graded categories, prioritized remediation checklist

Domain Risk Score and CMMI maturity scoring from Netwrix PingCastle, plus ongoing risk scoring and alerting through 1Secure

Coverage

Both on-premises Active Directory and Microsoft Entra ID, while capabilities vary by edition

On-premises AD + Entra ID + Okta

On-premises AD and Entra ID; Okta isn't covered

Ease of setup

Standalone executable that can produce a scored HTML healthcheck report, with scan times typically ranging from a few minutes to an hour depending on environment size

Lightweight installed GUI tool; AD scans run with standard domain-user permissions

Same standalone Netwrix PingCastle executable, with 1Secure layered on for ongoing monitoring

Continuous monitoring

Community Edition runs on demand; Netwrix 1Secure adds ongoing identity security posture management across AD and Entra ID

Community Edition runs on demand; Semperis Directory Services Protector adds continuous monitoring as a separate product

Netwrix 1Secure adds always-on identity security posture management, closing the gap that the free tier leaves between scans

Deployment model and licensing

Offline single executable; Free under the Non-Profit Open Software License 3.0 for internal use; a paid licence covers reselling assessments

Installed executable; Community Edition free, with current commercial-use terms requiring vendor verification

Netwrix PingCastle Community Edition free for personal use; 1Secure, Threat Prevention, Threat Manager, and Privilege Secure licensed separately for the fuller program

Best for

Admins needing fast, scored AD health checks with a path into a broader identity security program

Teams needing a fast hybrid exposure snapshot across AD, Entra ID, and Okta with guided remediation

Teams that want the AD assessment tool to plug directly into ongoing monitoring, real-time attack blocking, and privileged access remediation

关于指标计数的说明:准确的指标数字可能因版本和框架映射而变化,因此应将计数视为近似值,而非确定事实。

买家为何比较PingCastle和Purple Knight

这两种工具都会生成关于identity基础设施风险的时点报告,因此评估时通常会将它们一起考虑。

政府联合指导建议使用这两种工具

一份2024年9月的通告关于检测和缓解Active Directory攻击的建议中,特别提到了BloodHound、Netwrix PingCastle和Purple Knight。该通告来自美国国家安全局(NSA)、网络安全和基础设施安全局(CISA),以及澳大利亚、加拿大、新西兰和英国的网络机构。

该通告将Netwrix PingCastle描述为Active Directory安全报告工具,将Purple Knight描述为评估Active Directory环境安全的应用程序,将两者并列于严肃的评估中。

配置风险和暴露指标风险是不同的问题

Netwrix PingCastle以一种可随时间重复运行的格式对配置和策略成熟度进行评分。Purple Knight在特定时间点标记暴露、配置错误和漏洞的具体指标。买家通常在直接比较功能列表后能识别出差异,因为这两款工具都能通过快速扫描生成数值评分。

混合 AD、Entra ID 和 Okta 环境提高了风险

Netwrix 2025 年网络安全趋势报告发现77%的组织现在在混合 IT 环境中运营。Purple Knight 对 Active Directory 和 Microsoft Entra ID 的覆盖最深,因此任何 Okta 需求都需要在此处具体验证。

Netwrix PingCastle 的免费版侧重于本地 AD,而非 Entra ID 或 Okta,因此混合环境的购买者面临具体的覆盖范围决策。

PingCastle的所有权和路线图已更改

Netwrix收购PingCastle意味着大多数现有建议同时运行这两个工具的内容都早于此变更,包括Semperis 2022年9月的比较。今天进行评估的买家应权衡Netwrix PingCastle在更广泛的identity security架构中的定位。

用于AD配置和健康评估的Netwrix PingCastle

Netwrix PingCastle 是一款 AD 安全评估工具,可对目录风险进行评分并优先处理加固工作。它作为独立可执行文件运行,使用标准域用户帐户,通过 Lightweight Directory Access Protocol (LDAP)、Active Directory Web Services (ADWS) 和 Server Message Block。

每次扫描都以Domain Risk Score为标题,该评分取自Privileged Accounts、Trusts、Stale Objects和Security Anomalies四个类别子分数中的最高值,最高为100。基于Capability Maturity Model Integration(CMMI)模型的单独成熟度评估涵盖五个领域的20项指标。

突出之处:

这些功能使Netwrix PingCastle在可重复的AD状态跟踪中非常有用:

  • 自动扫描会标记配置错误、过时对象、不安全策略和攻击者可能利用的风险设置,并将其归类为上述四个风险类别。
  • HTML报告和评分卡支持跨多次运行的姿态跟踪;XML输出为多域环境提供合并报告和信任关系图。
  • 风险评分首先指出得分最差类别的管理员,这有助于将广泛的健康检查转化为修复序列
  • 离线单文件执行将扫描保持在环境内,Enterprise文档明确支持隔离操作,这对受监管网络很重要
  • Enterprise 版本新增集中式仪表板、通过 Windows 任务计划程序安排的评估、随时间跟踪成熟度评分,以及用于管理报告的彩色状态视图
  • 在更广泛的Netwrix计划中,1Secure展示了跨AD和Entra ID的持续身份风险评分,包含170多个映射到MITRE ATT&CK的检查项

趋势跟踪和管理报告易于生成,无需更改底层扫描工作流程。

需要考虑的事项:

买家在依赖免费扫描之前,也应考虑这些限制:

  • 顾问和托管服务提供商需要付费许可证,因为免费许可证仅涵盖内部评估,不包括向他人销售评估。
  • 特定版本的Entra ID覆盖需要验证,因此混合型买家应在比较更广泛的扫描器前确认覆盖深度。
  • 按需扫描在运行之间留下空白,因此团队需要持续的工具来监控姿态漂移和证据历史。

版本和许可证审核应与扫描结果一起包含在Netwrix PingCastle评估中。

用于混合暴露和妥协评估的Purple Knight

Purple Knight 是 Semperis 提供的免费评估工具,以图形用户界面(GUI)应用程序形式运行,扫描 AD 和 Microsoft Entra ID 中的 IOE 和 IOC。扫描结果返回一个从 0 到 100 的总体安全评分,等级从 A+ 到 F。

Image

来源:semperis.com

突出点:

Purple Knight的优势集中在快速的混合覆盖和引导式修复上:

  • 颜色编码的规范报告卡适合缺乏深入AD安全专业知识的团队,并提供修复工作清单
  • 一次免费扫描覆盖AD、Entra ID和Okta;Okta指标包括对特权自定义角色、最近创建的API令牌和新的Super Admin授权的检查。
  • 每个指标都映射到MITRE ATT&CK,这些指标可以帮助团队将发现与更广泛的安全框架相关联,这些映射已被记录,为每个发现的攻击技术提供上下文。
  • AD 扫描以具有标准权限的普通域用户身份运行;Entra ID 扫描需要由 Global Admin 执行一次性应用注册

报告从评估到修复工作流程清晰。

需要考虑的事项:

团队应权衡这些权衡与工具的混合扫描覆盖范围:

  • 按需操作在重新评估之间留下可见性空白,因此买家需要单独的流程来检测漂移。
  • 评分权重包括失败指标、严重程度和对象数量,这限制了跨修复周期的成熟度跟踪。
  • 升级路径引导买家采购Identity threat detection & response (ITDR),这可能超出仅评估的预算或范围。
  • 复制元数据有助于识别更改,但行为者归属和LDAP侦察需要额外的遥测来源。

Purple Knight作为快速快照比作为独立的持续身份安全程序更强大。

PingCastle 与 Purple Knight:正面对比

配置和成熟度健康及暴露指标风险回答不同的运营问题。

AD 深度与混合广度

Netwrix PingCastle深入探讨了针对AD的特定配置和成熟度跟踪,拥有围绕特权账户、信任、陈旧对象和安全异常组织的规则引擎。Purple Knight覆盖更广,涵盖Entra ID和Okta的同一次免费扫描。

对于仅运行本地 AD 的组织,两款工具都涵盖了核心目录使用场景。对于混合环境,Purple Knight 对 Okta 的支持是 Netwrix PingCastle Community Edition 无法匹敌的具体优势,因此选择取决于优先考虑深入的 AD 配置评分还是包含 Okta 的快速混合快照。

报告与可用性

Netwrix PingCastle 的 HTML 报告更具技术性,适合熟悉配置输出的管理员,提供每条规则的详细信息和修复建议。Purple Knight 的评分报告卡和 Excel 检查表更适合技能混合的团队快速行动,因为输出将分数与修复任务配对。

AD经验有限的团队可以运行这两种工具,但输出的解释有所不同。Purple Knight的报告卡对非专业观众更易读,而Netwrix PingCastle的评分更有助于跟踪随时间的改进。

设置简便

Netwrix PingCastle 从单个可执行文件运行。Purple Knight 作为已安装的 GUI 工具运行,其最长运行的指标检查默认未选中,因此首次扫描能快速完成。两款工具部署迅速,Netwrix PingCastle 在离线或隔离环境测试中略占优势。

即时扫描与持续监控

免费层按需运行并提供快照,且 Netwrix 2025 Cybersecurity Trends Report 发现51%的组织在过去12个月内遇到过需要专门响应的安全事件。快照建立了基线,偏移可能在下周就出现。

Netwrix PingCastle的Enterprise级别在同一工具中添加了计划评估,而Semperis Directory Services Protector作为独立产品服务于Purple Knight用户。Netwrix 1Secure则将Netwrix PingCastle用户扩展到跨AD和Entra ID的持续identity security posture管理。

如何在PingCastle和Purple Knight之间选择

两种评估方法从不同角度解决相同的暴露问题,选择取决于您首先需要回答的问题。

如果符合以下情况,请选择Netwrix PingCastle:

  • 目标是一个评分的AD配置和成熟度基线,可以重新运行以跟踪随时间的改进,尤其是在隔离或受监管的环境中。
  • 环境完全是本地 AD,Purple Knight 的 Entra ID 和 Okta 覆盖作用有限。
  • 商业用途不是因素,或者团队准备升级到付费的Netwrix PingCastle版本

如果:请选择Purple Knight

  • 优先事项是在 AD、Entra ID 和 Okta 之间快速且有指导的混合快照,特别适合缺乏深厚 AD 安全专业知识的团队。
  • Okta是identity estate的一部分,需要与AD和Entra ID在同一次扫描中覆盖。
  • 评分报告卡和补救清单比可重复运行的成熟度跟踪更重要。

合规压力常常决定成败。对于医疗、金融服务和国防承包等受监管行业的中型市场组织,重复的AD评估证据可以帮助满足审计准备、持续合规以及Cybersecurity Maturity Model Certification(CMMC)的截止日期规划。

任一工具的报告都能显示团队已识别、分配、修复并复查了identity风险。受 HIPAAPCI DSS 或 GDPR 约束的团队,可以依赖已匹配其 AD、Entra ID 和 Okta 足迹的工具。

同时运行这两种工具进行交叉验证是合理的,六个机构的建议是推荐使用所有三种评估工具,而不是在它们之间选择。然而,Identity项目很少仅停留在评估阶段。超出免费评估工具的团队通常会转向持续的AD和Entra ID风险评分、威胁检测和Privileged Access Management

何时选择Netwrix而非PingCastle或Purple Knight

Netwrix适合希望评估步骤直接纳入强制执行计划的买家。

当评估需要持续运行时

根据Netwrix 2026 Data and Identity Security Report,只有36%的组织在过去12个月内进行了全面的AD安全评估。另有64%的组织要么在过去一年未评估其AD状态,要么不知道是否评估过,这使大多数环境在扫描之间暴露于漂移风险。

Netwrix 1Secure通过持续运行Netwrix PingCastle的评估引擎来弥补这一差距。它在identity security posture management覆盖AD和Entra ID,包含170多个映射到MITRE ATT&CK的检查,而不是让团队仅拥有单一时点的评分卡。

Image

来源:Netwrix 产品文档

当需要实时阻止AD攻击时

Netwrix PingCastle 和 Purple Knight 都不会阻止正在进行的攻击;两者都是事后报告风险。 Netwrix Threat Prevention 实时阻止诸如 DCSyncKerberoasting 和 Pass-the-Hash 等 AD 攻击。

Netwrix Threat Manager 检测 Active Directory Certificate Services (AD CS) 的利用模式,包括 ESC1、ESC3、ESC4 和 ESC7,该检测已添加于 Netwrix Threat Manager 3.2 版本中。

当下一步是关闭持续的特权访问时

评估结果通常会发现权限过度分配的特权账户,Netwrix Privilege Secure临时账户替换这些常设账户,这些是任务范围内的特权会话,会自动撤销,而不是在使用间保持激活状态。

Eastern Carver County Schools在评估发现过度访问后,消除了持有9,300名学生数据的系统中的常驻特权访问。Netwrix Privilege Secure的部署用了几天时间,而非传统PAM项目所需的数月。

需要AD评估、持续监控和privileged access remediation的团队,可以从一个供应商获得这三项服务,而不是将Netwrix PingCastle或Purple Knight拼接到不同工具中。

请求演示 了解Netwrix PingCastle、1Secure、Threat Prevention和Privilege Secure如何在混合Active Directory和Entra ID中协同工作。

免责声明:本文信息截至2026年7月已核实。请直接向各供应商核实当前的功能和价格。

关于 PingCastle 与 Purple Knight 的常见问题:AD 漏洞扫描器比较

分享到

了解更多

关于作者

Asset Not Found

Netwrix Team