Identity management:组织如何管理用户访问
Mar 31, 2026
了解如何构建一个管理谁存在、他们访问什么以及该访问是否保持适当并在混合环境中扩展的程序。
身份管理(Identity management)是对环境中所有数字身份进行治理的基础流程:谁存在、他们可以访问什么,以及这些访问是否仍然保持适当。凭据滥用(credential abuse)是在已确认入侵中最常见的初始攻击向量。该领域要求拥有干净的事实来源(clean source of truth)、自动化的生命周期工作流(automated lifecycle workflows),以及能够在混合云与 SaaS 环境中扩展的持续治理(continuous governance)。
简要说明: Identity Management 是管理您环境中每个数字身份的基础流程:确定谁存在、他们访问什么,以及该访问是否仍然适当。凭证滥用是已确认泄露中的主要初始攻击向量。该领域需要一个干净的真实来源、自动化的生命周期工作流,以及可跨混合和SaaS环境扩展的持续治理。
凭证滥用占据 已确认泄露事件的 22%。根据 2025 年 Verizon Data Breach Investigations Report,这使得 identity management 成为紧邻攻击实际开始之处的学科之一。
每一位加入组织的员工都会获得账号。他们会更换团队、接触新的工具,并逐步累积权限。最终,他们会离开。
将这一情况乘以数百或数千人,再加上服务账号、外包人员,以及业务部门在未通知 IT 的情况下自行注册的 SaaS 应用——这就是今天 identity management 的真实运营状况。
Identity management 是一个流程,用于跟踪:谁存在于你的系统中、哪些属性对他们进行定义,以及从入职第一天到离职期间他们拥有哪些访问权限。
在实践中,这正是大多数安全计划要么建立坚实基础、要么悄无声息地累积风险,从而导致下一次事件发生的地方。
什么是身份管理?
身份管理(IdM)是创建、存储和管理数字身份信息的基础流程,包括您环境中的用户身份、权限以及访问级别。
关键关注点是身份生命周期:管理从业者所称的 "joiner-mover-leaver"(JML)流程。
- 当某人加入时,他/她会获得账号和基础访问权限。
- 当他们更换角色时,权限应相应调整。
- 当他们离职时,所有权限都会被撤销。
身份管理决定账户的存在以及在每个生命周期阶段分配的访问权限。它并不解决的问题是:随着时间推移,这些访问权限是否仍然合适。正是在这里,identity governance 才开始发挥作用。
身份管理 vs. identity and access management vs. identity governance:有什么区别?
在实践中,一个组织可能在没有治理的情况下拥有 IAM;在没有强制执行的情况下拥有身份管理;并且 IGA 可能并未在其之下发挥任何作用。术语用来描述不同的层次,而不是同一事物的不同叫法。
- Identity management 回答 谁存在 。它涵盖生命周期管理、账户创建以及属性跟踪。其输出是在整个环境中进行配置(provision)与取消配置(deprovision)的账户。
- IAM (identity and access management) 回答 谁可以访问什么 。它在 identity management 的基础上扩展了认证(验证你是谁)、授权(决定你可以做什么)以及将这些决定实时落地的强制执行机制。其输出是经过认证且获得授权的会话(sessions)。
- IGA (identity governance and administration) 回答 谁应该拥有什么访问权限,以及你能否证明这一点 。它在 IAM 之上增加合规与监督层。其输出包括访问认证(access certifications)、SoD 报告以及可辩护的审计追踪(audit trails)。
为什么身份管理很重要
Identity management 并非仅是后台的 IT 职能。它是组织作出每一项访问决策的控制平面(control plane)。以下是 Identity management 应位于中型企业安全计划核心位置的五个理由:
- 更强的安全性和更少的入侵事件: 执行最小权限(least privilege)、MFA 以及集中式 access control 策略,可确保只有经过认证且获得授权的用户才能接触敏感系统,从而降低外部威胁和内部滥用的攻击面。
- 更好的合规性与审计就绪:包括 GDPR、NIS2、NIST CSF v2、PCI-DSS 和 SOX 在内的多数主要框架都要求严格的访问控制和可追溯性。Identity management 会生成日志、访问记录以及审批轨迹(approval trails),使审计更高效、更具可辩护性。
- 降低运营开销,消除身份混乱: 将身份管理(identity administration)集中起来,消除了在每个系统中分别管理账户的需求。自动化的入职(onboarding)、离职(offboarding)和角色变更(role changes)能够减少工单量,并让 IT 团队从重复的手工工作中解放出来。
- 更快的入职(onboarding)与更顺畅的用户体验: 新员工在入职第一天就能获得合适的访问权限;离职员工则会立即失去权限。SSO 在不削弱安全控制的前提下,降低密码疲劳(password fatigue)和登录摩擦(login friction)。
- 混合与云环境中的集中可视性: 通过对本地、云端和 SaaS 系统中的身份与访问进行统一视图,可消除攻击者所利用的盲点。异常行为(例如高风险登录、权限逐步膨胀以及异常的访问模式)会变得可见且可采取行动。
总体来看,这些优势说明 Identity management 如何在提升安全态势的同时,减少日常运营带来的拖累。
Identity management 的 7 个核心组件
Identity management 由多个相互关联的组件构成。理解每个组件如何工作以及它们如何协同配合,对于设计能够扩展的方案至关重要。
1. 数字身份:用户、服务帐户以及非人类身份
数字身份是指在数字环境中,用于表示用户、设备或系统的独特属性集合。它是由你的系统依赖的记录,用于确定某人是谁、其被授权访问哪些内容,以及该访问权限是否仍然合适。
2. 目录与事实来源
目录服务充当环境中每个身份的权威记录来源。将 HR 系统用作身份创建的权威来源,并以 Entra ID 作为身份中枢,是 Microsoft 环境的基础架构建议。
3. 身份验证:SSO 和 MFA
SSO 可在单个已认证会话的基础上,跨多个应用授予访问权限。MFA 需要对多个因素进行验证:你知道的、你拥有的或你本人的信息。按照 Entra ID best practices,使用由硬件支持的加密密钥的、抗钓鱼的方法可为基于凭据的攻击提供最强的防护。
4. 授权模型:角色、组和最小权限
授权决定经过验证的身份可以执行哪些操作。 Role-based access control (RBAC) 根据岗位职能分配权限;而基于属性的结构会在 HR 数据发生变化时自动更新访问权限。 最小权限原则 确保用户仅拥有其角色所需的最少访问权限。
5. 身份生命周期管理:入职者、调岗/变更者和离职者
JML 生命周期自动化在入职时创建账号,在角色变更时调整权限,并在离职时撤销账号。每一个“孤儿账号”都是潜在的攻击入口,因此自动化离职(offboarding)流程,是身份管理对安全态势影响最直接的环节。
6. 治理、认证与访问审查
访问评审、审计日志和认证活动将日常的 Identity Management 转化为可证明的合规性。定期认证用于确认权限仍然恰当;职责分离通过控制手段防止会导致欺诈或安全风险的“有害”访问组合。
7. 监控、审计与威胁检测
持续监控身份验证模式、特权变更以及异常访问,可以提供早期发现被入侵所需的可见性。这些遥测数据将信息输送到更广泛的安全运营中,并将 Identity Management 直接连接到下一部分所覆盖的威胁检测能力。
常见的 Identity Management 挑战
大多数 Identity Management 项目并不是因为缺少策略而失败;它们失败在于执行上的差距会悄悄累积,直到事件暴露出来为止。下面列出的挑战是最常发生上述情况的环节。
混合环境与 SaaS 环境中的身份碎片化
身份基础设施中广泛报道了管理碎片化的问题,通常是因为 SaaS 的采用速度超过了治理能力。解决方法是通过 SCIM 或 SSO 将每个应用连接到规范的身份记录(canonical identity record),并且在批准任何新应用之前都要求提供身份集成计划。
缺乏治理的访问权限与影子 IT
当业务部门在不遵循你们标准流程的情况下采用 SaaS 工具时,最终就会产生一些几乎无人真正关注的账户、数据和权限。最常见的原因是通过 IT 的流程让人感觉缓慢或不透明,因此团队会自行寻找变通方案。为用户提供经过审核、已预先集成、且能够快速且可预测地完成权限/资源配置(provisioning)的自助式应用目录,就能让“绕开 IT”的路径变得没有必要。
长期(常驻)特权以及对管理账户的薄弱管控
58% 的组织 难以按照 Cloud Security Alliance 的研究持续、稳定地落实权限控制。无论这些管理员账户是否正在被主动使用,它们都始终存在,并且会被主动锁定为攻击目标。
取消常驻(standing)权限并不需要组建大型团队,也不需要很长的实施周期。例如,Eastern Carver County Schools 在渗透测试人员反复利用权限过度的管理员账户来接入关键系统之后,彻底消除了常驻权限。
在 IT 资源有限的情况下,学区部署了按需(just-in-time)的访问控制,使 9,300 名学生的数据在数天内而非数月内得到保障。
无法转换为 JIT 的任何账户,都应视为有据可查的例外,并每季度进行审查。
当审计人员询问时,证明访问权限是适当的
SOX 访问控制 往往是缺陷的反复来源,而差距通常在于证据,而非主观意图。持续的访问复核会生成认证记录、审批日志以及角色-权限映射,这些材料都可以按需提供。自动化治理缩短了“拥有控制措施”和“能够证明控制有效”之间的距离。
非人类身份蔓延
在大多数企业环境中,机器账号、服务账号、API 密钥以及 OAuth 令牌现在已经多于人类身份。CyberArk 研究 将这一比例平均定为 82 比 1,此外,OWASP 将非人类身份蔓延列为其 2025 年的主要风险之一。
与人类账户不同,这些身份很少经历正式的生命周期管理:为特定目的创建,授予广泛权限,并在原始使用场景消失很久之后仍保持启用状态。与管理人类账户相同的 JML 纪律必须延伸到 非人类身份 之先,以免它们成为攻击者最省力的突破口。
在规模化环境下跟进入职者、调岗者和离职者
通过手工工单执行的账号注销(deprovisioning)会导致账户在有人关闭该请求之前一直保持启用状态;这可能需要数天,甚至可能从未发生。将离职(offboarding)流程与 HR 系统的终止(termination)事件相连接,就能消除这种依赖。
每月对账(reconciliation)能够发现 HR 系统之外的账户,尤其是自动化流程无法覆盖的承包商账户和服务账户。
这种手工劳动(manual toil)对于本已紧张的团队来说难以长期维持;据 Netwrix's 2025 Hybrid Security Trends Report 报告,41% 的组织将人员不足列为其首要 IT 挑战。
如何在规模化场景中实施 Identity management(身份管理)
以下各阶段体现了一个符合逻辑的构建顺序:每一步都会强化下一步所依赖的基础。跳步前进的团队通常会在出现差距后,发现自己又要回到更早的工作内容。
建立你的身份真理源(source of truth)
人力资源(HR)系统充当身份创建的权威记录来源:通过将单一的规范身份属性记录与 Active Directory、Microsoft Entra ID 以及业务应用进行关联,实现统一。The Microsoft Entra architecture guidance 将其视为基础前提条件:下游自动化的可靠性,取决于它所读取的数据源。
梳理关键系统、角色和访问权限
对身份类型(包括人员、人服务账号和机器账号)进行完整盘点,可以确定治理范围。基于属性的访问结构使得当 HR 系统中的角色或部门数据发生变化时,组成员关系能够自动更新。存在于各个应用程序内部的授权逻辑无法由中心统一治理,应当迁移到更外部的位置。
自动化核心系统的生命周期管理
JML 自动化带来最即时的安全回报:入职人员在入职时即可按角色与部门接收预先配置的访问包;调岗人员会在旧权限移除之前,先触发与新角色一致的权限调整;离职人员则会在所有已连接系统中同时启动取消预配(deprovisioning)。
引入治理、访问复核和审批工作流
定期的访问认证(持续验证用户的权限是否仍然适当)正是 IAM 计划与 IAM 部署之间的关键区别。自动化认证以及职责分离(segregation of duties)控制可降低不恰当访问在未被发现的情况下不断累积的风险。审批工作流会为每一次访问决策生成可审计的记录,而不是依赖事后重建。
将控制扩展到特权访问与 Identity Threat Detection
特权账户发现 在应用控制之前,确定提升(elevated)访问的全部范围。包含 just-in-time access、会话监控以及在 vault entry 强制执行 MFA 的 PAM 控制,可在这些账户成为目标时缩短暴露窗口。
只有在这些基线控制稳定之后,ITDR 行为分析才会发挥作用。Netwrix 的 ITDR capabilities 可在混合 Active Directory 环境中提供主动的错误配置检测与实时响应,从而弥补传统 IAM 和 PAM 工具所留下的可见性鸿沟。
适用于中型企业的 Identity management 最佳实践
基础并不复杂,但需要持续贯彻执行。以下这五项做法,在投入成本与产出回报之间具有最高的效益比。
- 唯一可信的“真实来源(权威数据源)”: HR 系统是用于身份创建与属性管理的单一权威来源。在这一层面的数据质量,决定了所有下游自动化与治理工作流的可靠性。
- 从第一天起遵循最小权限: 在入职阶段将访问权限限制在角色要求范围内的访问包,并结合会随着角色数据变化而自动更新的动态组,可以防止权限在时间推移中不断累积并形成“复利式”的增长。应当在上下文发生变化时收紧权限,而不仅仅是在启动审查时才收紧。
- 离职人员工作流自动化: 将离职流程直接绑定到 HR 系统的终止事件,能带来最高的即时安全收益。孤立账户是有据可查的攻击向量;消除它们并不需要具备成熟的 IGA 项目即可实现。
- 持续访问审查: 将认证活动嵌入常规的运营节奏中,不仅能形成持续的安全态势记录,而不是在预审阶段才进行数据收集。目标是让访问审查的发现变得“司空见惯”,因为它们正在不断发生。
- 跨职能负责人制: Identity management 覆盖了招聘、角色变更、离职、合规以及威胁响应等环节。由安全、IT 和 HR 共同承担责任,并明确界定各自职责,可以防止生命周期事件在组织边界处停滞。
Netwrix 如何帮助您在规模化环境中实施并保障 Identity management
大多数 identity management 项目之所以失败,是因为基础层从未被真正完整地打通:准确的身份记录、自动化的生命周期工作流以及受治理的访问权限。当这些差距在不知不觉中不断累积时,治理、威胁检测和合规报告都会建立在不可靠的数据之上。
对于运行以 Microsoft 为中心的混合环境的组织而言,Netwrix Identity Manager 以无代码 JML 自动化覆盖生命周期治理层,提供对原生 Active Directory 和 Entra ID 的支持,并通过访问认证活动将 IT 从例行审批流程中解放出来。
然而,仅靠生命周期治理并不能解决攻击者最常瞄准的、具有提升访问权限的账户问题。Netwrix Privilege Secure 在此基础上通过“零常驻权限”和“按需(just-in-time)的访问提升”进行扩展,因此特权账户不会在会话之间持续存在、等待被利用。
Netwrix 1Secure 通过为混合环境中的“谁可以访问什么”提供持续可视性,并附带针对 GDPR、HIPAA、SOX 和 PCI DSS 的预构建合规报告,将审计准备从一场手忙脚乱的应急工作转变为按需随时可执行的任务。
下载 2025 Hybrid Security Trends Report,了解各组织如何在混合环境中应对当前的Identity Management。
Netwrix Identity Manager 可在混合 Active Directory 和 Entra ID 之间无需编写代码自动化入职-调岗-离职(joiner-mover-leaver)工作流。申请演示
《2025 混合安全趋势报告》涵盖了当前不同混合环境中的组织如何开展身份管理。下载报告
关于身份管理(identity management)的常见问题
分享到
了解更多
关于作者