CompTIA SY0-701: 身份与访问管理 — 学习指南

属于 CompTIA Security+ SY0-701 — 学习指南. 使用经过验证的答案练习: CompTIA 考试中心, 或参加限时模拟考试: ExamRoll.io.

身份和访问管理 (IAM) 是一门学科,旨在确保正确的主体(用户、服务和设备)在正确的时间、仅在需要的时间段内,获得对正确资源的恰当访问权限。它建立在两个概念上截然不同的支柱之上,而这两个支柱经常被危险地混为一谈:身份验证 (authentication),用于证明主体是谁;以及授权 (authorization),用于确定经过身份验证的主体可以做什么。用户使用指纹登录工作站,这属于身份验证;该用户是否能打开薪资数据库,则属于授权问题。任何模糊这两者界限的控制设计都会招致安全风险。

身份验证因素与多因素身份验证

身份验证因素传统上分为五类:所知信息(密码、PIN码)、所有物(智能卡、硬件令牌、运行 TOTP 应用的手机)、所是特征(指纹、视网膜、面部几何形状)、所在位置(地理位置或基于网络的上下文)以及所为之事(行为生物特征,如打字节奏)。多因素身份验证 (MFA) 要求提供来自至少两个不同类别的证据。密码加安全问题的组合不是 MFA——两者都属于“所知信息”。密码加来自 Google Authenticator 的 TOTP 码的组合则是 MFA。

硬件令牌有几种形式。FIDO2/WebAuthn 安全密钥(如 YubiKeys)使用非对称加密技术:私钥永远不会离开设备,服务器只持有公钥,这种机制可以有效抵御网络钓鱼和重放攻击。HOTP 令牌基于计数器生成一次性密码;TOTP 令牌则使用 HMAC-SHA1 结构,基于当前时间生成密码:

TOTP = HMAC-SHA1(shared_secret, floor(current_unix_time / 30))

智能卡(在政府环境中通常是 PIV 或 CAC 卡)在防篡改芯片上存储 X.509 证书和私钥。出示该卡并结合 PIN 码,即可满足两个因素的要求,并通过 Kerberos PKINIT 实现对 Active Directory 等系统的基于证书的身份验证。

MFA 是防范凭证被盗最有效的单一控制措施。当用户报告来自非本人操作的 IP 地址的登录时,重置密码只是治标;强制执行 MFA 才能治本,因为仅有被盗的密码本身已不足以完成登录。

单点登录与联合身份认证

单点登录 (SSO) 允许用户进行一次身份验证后,无需重新输入凭证即可访问多个应用程序。联合身份认证将此概念扩展到组织或信任边界之外——一个域中的身份提供商 (IdP) 为另一个域中的服务提供商 (SP) 的用户提供身份担保。此处最常见的误解是把 SAML 和 OAuth 视为可以互换的;它们解决的是不同的问题。

SAML 2.0 是一种基于 XML 的协议,专为企业 SSO 和身份验证断言而设计。当用户请求一个 SaaS 应用程序时,SP 会将浏览器重定向到 IdP,IdP 对用户进行身份验证,然后返回一个包含身份属性的、经过签名的 SAML 断言。这是允许员工使用公司的 Active Directory 凭证访问 Salesforce 或 Workday 等云应用程序的标准机制。

OAuth 2.0 是一个授权框架,而不是一个身份验证协议。它通过访问令牌,代表用户授予第三方应用程序对资源的委托访问权限。允许某个应用程序在你的 Twitter 上发帖就是一个 OAuth 流程。OpenID Connect (OIDC) 是构建在 OAuth 2.0 之上的一个身份层,它增加了一个提供身份验证断言的 id_token(一个 JWT)——这正是“使用 Google 登录”功能得以实现的原因。

一个关键陷阱:SSO 和联合身份认证减少了凭证的泛滥,但并没有消除对 MFA 的需求。如果说有什么不同的话,那就是它们集中了风险——一个被泄露的 SSO 凭证现在可以解锁所有联合的应用程序。必须在 IdP 处强制执行 MFA,并且特权账户即使在 SSO 之后也应要求进行增强式身份验证(step-up authentication)。

访问控制模型

一旦身份确立,访问控制模型就将主导授权决策。自主访问控制 (DAC) 允许资源所有者设置权限,通常通过访问控制列表 (ACL) 实现。强制访问控制 (MAC) 基于标签和许可级别来集中强制执行策略,常见于军事系统,并由 SELinux 等框架强制实施。基于角色的访问控制 (RBAC) 将权限分配给角色,再将用户分配给角色——一个“账单分析师”角色带有一套已定义的权限集,用户通过其角色成员身份继承权限。基于属性的访问控制 (ABAC) 根据主体、资源、操作和环境的属性来评估策略,从而实现诸如“仅允许在工作时间内从公司管理的设备上读取人力资源文件”之类的规则。

覆盖在每个模型之上的是最小权限原则:主体只应获得执行其职能所必需的最小访问权限,不能多一分。与之互补的是职责分离,它防止任何单一个人控制整个敏感流程——例如,请求付款的人不应同时也是批准付款的人。

实际的访问控制措施包括文件系统 ACL、路由器和防火墙上的网络 ACL,以及只允许在授权时段内登录的分时段限制。一个授予对财务共享文件夹只读访问权限的 Windows ACL 条目可能如下所示:

icacls C:\Finance /grant "Domain\Finance-RO:(OI)(CI)R"

特权访问管理

特权账户——如域管理员、root、数据库系统管理员、云根账户、服务账户——是任何环境中的核心资产。特权访问管理 (Privileged Access Management, PAM) 系统,例如 CyberArk、BeyondTrust 或 HashiCorp Vault,会对这些账户强制执行控制:凭证被自动存管和轮换,会话被记录,凭证检出需要提供理由且通常需要审批,并且密码通常是一次性或临时的。

即时 (Just-in-time, JIT) 访问 仅在执行特定任务期间提升权限,从而消除了常设的管理员权限。例如,一个需要运行数据库迁移的开发人员会收到一个有时间限制的凭证,该凭证在 30 分钟后自动过期——这样就没有可供窃取的持久性特权账户。Azure AD 中的 特权身份管理 (Privileged Identity Management, PIM) 原生实现了这种模式,它要求在提升权限前必须经过审批工作流和 MFA 重新认证。

服务账户带来了独特的挑战。它们的权限往往过高,密码很少轮换,其使用情况也极少被审计。Active Directory 中的托管服务账户 (Managed Service Accounts, MSAs) 和组托管服务账户 (Group Managed Service Accounts, gMSAs) 可以自动化密码轮换,并完全消除了人类知晓服务账户凭证的需要。

目录服务与预配

Active Directory (AD) 仍然是主导性的本地身份存储。用户、计算机和组被组织到组织单位 (Organizational Units, OUs) 中,而组策略对象 (Group Policy Objects, GPOs) 则分层应用配置和安全设置。AD 信任关系可将身份验证扩展到不同的域和林。Azure Active Directory (Entra ID) 将这些概念扩展到云端,增加了条件访问策略、身份保护风险评分,以及与数千个 SaaS 应用程序的无缝集成。

LDAP (Lightweight Directory Access Protocol) 是用于查询目录服务的底层协议。RADIUS 为网络访问(如 VPN、Wi-Fi 和 802.1X 有线认证)提供集中认证——这些认证通常都是针对由 AD 支持的 RADIUS 服务器进行的。TACACS+ 在网络设备管理方面扮演着类似的角色,其额外的好处是将认证、授权和审计分离为不同的阶段。

用户的预配和取消预配必须与人力资源 (HR) 流程紧密耦合。IAM 领域最持久的失败案例就是孤立账户——即前员工在离职数周或数月后,其 Active Directory 账户仍然处于活动状态。通过 SCIM (System for Cross-domain Identity Management) 或 HR-to-AD 连接器实现自动化预配,并结合强制性的取消预配检查清单,可以弥补这一差距。

实践场景:通过孤立账户引发的凭证泄露

一家制造公司的 IT 团队发现,其 ERP 系统在一个服务账户上出现了异常的非工作时间访问,该账户是为一个现已停用的集成项目创建的。该账户拥有域用户权限,并且由于未与任何具名员工关联,从未在季度访问审查中被复核过。一名攻击者从暗网数据转储中购买了凭证,利用该账户枚举文件共享、窃取定价数据,并通过一个计划任务建立了持久性立足点。直到 ERP 供应商标记出异常的 API 调用模式时,这次泄露才被发现。根本原因是一个失败的取消预配流程——集成项目已下线,但其对应的账户从未被禁用。如果实施一个具备自动发现孤立账户功能和强制性审查周期的 PAM 系统,这个账户在被利用之前很久就会被发现。



治理、风险管理与合规 · 所有领域 · 威胁、攻击与漏洞

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品