CompTIA SY0-701: 身分與存取管理 — 學習指南

屬於 CompTIA Security+ SY0-701 — 學習指南. 使用經過驗證的解答練習: CompTIA 考試中心, 或參加限時模擬考試: ExamRoll.io.

身分與存取管理 (Identity and Access Management, IAM) 是一門確保正確的主體(使用者、服務和裝置)在正確的時間、僅在需要期間內,取得對正確資源的正確存取權限的學問。它建立在兩個概念上截然不同,卻經常被危險地混為一談的支柱上:驗證 (authentication),用以證明主體是誰;以及授權 (authorization),用以決定該通過驗證的主體可以做什麼。使用者用指紋登入工作站,這就是驗證;該使用者是否能開啟薪資資料庫,則是授權的問題。任何模糊這兩者的控制設計都會招致安全風險。

驗證要素與多重要素驗證

驗證要素傳統上分為五類:你所知道的(密碼、PIN 碼)、你所擁有的(智慧卡、硬體權杖、執行 TOTP 應用程式的手機)、你的個人特徵(指紋、視網膜、臉部幾何)、你所在的地理位置(地理定位或基於網路的情境),以及你所做的行為(行為生物辨識,如打字節奏)。多重要素驗證 (MFA) 要求來自至少兩個不同類別的證明。密碼加上安全問題並非 MFA——兩者都屬於「你所知道的」。密碼加上來自 Google Authenticator 的 TOTP 碼才是 MFA。

硬體權杖有幾種形式。像 YubiKeys 這類的 FIDO2/WebAuthn 安全金鑰使用非對稱式密碼學:私鑰永遠不會離開裝置,而伺服器只持有公鑰,這種方式可以防禦網路釣魚和重放攻擊。HOTP 權杖根據計數器產生一次性密碼;TOTP 權杖則是使用 HMAC-SHA1 架構,根據當前時間產生密碼:

TOTP = HMAC-SHA1(shared_secret, floor(current_unix_time / 30))

智慧卡(在政府環境中通常是 PIV 或 CAC 卡)在防竄改晶片上儲存 X.509 憑證和私鑰。出示卡片並結合 PIN 碼,即可滿足兩種驗證要素,並能透過 Kerberos PKINIT 對 Active Directory 等系統進行基於憑證的驗證。

MFA 是對抗憑證盜竊最有效的單一控制措施。當使用者回報有來自非本人來源 IP 位址的登入時,重設密碼只處理了症狀;強制執行 MFA 才能解決根本原因,因為僅有被盜的密碼將不再足夠。

單一登入與聯合驗證

單一登入 (SSO) 允許使用者驗證一次後,無需重新輸入憑證即可存取多個應用程式。聯合驗證 (Federation) 將此概念擴展到跨越組織或信任邊界——一個網域中的使用者身分提供者 (IdP) 為使用者向另一個網域中的服務提供者 (SP) 進行擔保。這裡最常見的誤解是將 SAML 和 OAuth 視為可以互換的;它們解決的是不同的問題。

SAML 2.0 是一種基於 XML 的協定,專為企業 SSO 和驗證斷言而設計。當使用者請求存取一個 SaaS 應用程式時,SP 會將瀏覽器重導向到 IdP,IdP 驗證使用者後,會返回一個包含身分屬性的已簽署 SAML 斷言。這是允許員工使用公司 Active Directory 憑證存取如 Salesforce 或 Workday 等雲端應用程式的標準機制。

OAuth 2.0 是一個授權框架,而非驗證協定。它透過存取權杖,授予第三方應用程式代表使用者對資源的委派存取權。允許某個應用程式發文到你的 Twitter 動態就是一個 OAuth 流程。OpenID Connect (OIDC) 是建立在 OAuth 2.0 之上的身分層,它增加了一個 id_token(一個 JWT),提供驗證斷言——這就是「使用 Google 登入」功能的實現方式。

一個關鍵陷阱:SSO 和聯合驗證雖然減少了憑證擴散,但並沒有免除對 MFA 的需求。非但如此,它們還集中了風險——一個被洩露的 SSO 憑證現在可以解鎖所有聯合的應用程式。MFA 必須在 IdP 端強制執行,而特權帳號即使在 SSO 之後也應要求升級驗證。

存取控制模型

一旦身分確立,就由存取控制模型來管理授權決策。自主存取控制 (DAC) 讓資源擁有者設定權限,通常透過存取控制清單 (ACLs) 進行。強制存取控制 (MAC) 根據標籤和許可等級來集中強制執行政策,這在軍事系統中很常見,並由像 SELinux 這類的框架來實施。角色型存取控制 (RBAC) 將權限分配給角色,再將使用者分配給角色——一個「帳務分析師」角色帶有一組定義好的權限集,使用者透過其角色成員身分來繼承權限。屬性型存取控制 (ABAC) 根據主體、資源、操作和環境的屬性來評估政策,從而實現像是「僅允許在上班時間從公司管理的裝置讀取人資檔案」這樣的規則。

凌駕於所有模型之上的是最小權限原則:主體只被授予執行其職能所需的最低限度存取權,僅此而已。與之互補的是職責分離原則,它防止任何單一個人能夠控制整個敏感流程——請求付款的人不應該也能批准該筆付款。

實際的存取控制措施包括檔案系統 ACLs、路由器和防火牆上的網路 ACLs,以及僅允許在授權時段內登入的時間限制。一個授予財務共享資料夾唯讀存取權的 Windows ACL 條目可能如下所示:

icacls C:\Finance /grant "Domain\Finance-RO:(OI)(CI)R"

特權存取管理

特權帳號——domain admins、root、資料庫系統管理員、雲端根帳號、服務帳號——是任何環境中最關鍵的資產。特權存取管理 (Privileged Access Management, PAM) 系統,例如 CyberArk、BeyondTrust 或 HashiCorp Vault,會對這些帳號強制實施控管:憑證會被集中保管並自動輪換,連線過程會被錄製,取出憑證需要提供理由且通常需要批准,而密碼通常是一次性或暫時性的。

即時 (Just-in-time, JIT) 存取 僅在執行特定任務的期間提升權限,從而消除常駐的管理員權限。一位需要執行資料庫遷移的開發人員,會收到一個 30 分鐘後自動到期的限時憑證——這樣就沒有可供竊取的永久性特權帳號。Azure AD 中的 Privileged Identity Management (PIM) 原生實作了這種模式,要求在提升權限前必須經過批准工作流程和 MFA 重新驗證。

服務帳號帶來了獨特的挑戰。它們通常被賦予過多權限,密碼很少輪換,而且其使用情況也極少被稽核。Active Directory 中的 Managed Service Accounts (MSAs) 和 Group Managed Service Accounts (gMSAs) 能自動化密碼輪換,並完全消除了人類需要知道服務帳號憑證的需求。

目錄服務與帳號佈建

Active Directory (AD) 仍然是地端環境中佔主導地位的身份儲存庫。使用者、電腦和群組被組織到組織單位 (Organizational Units, OUs) 中,而群組原則物件 (Group Policy Objects, GPOs) 則以階層方式套用組態和安全性設定。AD 信任關係 (trusts) 將驗證擴展到不同的網域 (domains) 和樹系 (forests)。Azure Active Directory (Entra ID) 將這些概念擴展到雲端,增加了條件式存取原則、身份保護風險評分,以及與數千個 SaaS 應用程式的無縫整合。

LDAP (Lightweight Directory Access Protocol) 是查詢目錄服務的底層協定。RADIUS 將網路存取的驗證集中化——VPN、Wi-Fi 和 802.1X 有線驗證通常都會對接一個由 AD 支援的 RADIUS 伺服器進行驗證。TACACS+ 在網路設備管理方面扮演類似的角色,其額外的好處是將驗證 (authentication)、授權 (authorization) 和稽核 (accounting) 分離成獨立的階段。

使用者帳號的佈建 (provisioning) 和取消佈建 (deprovisioning) 必須與人資 (HR) 流程緊密結合。IAM 最常見的失敗是孤兒帳號——即前員工在離職數週或數月後,其 Active Directory 帳號仍然保持啟用狀態。透過 SCIM (System for Cross-domain Identity Management) 或 HR-to-AD 連接器進行自動化佈建,再結合強制性的取消佈建檢查清單,可以彌補這個漏洞。

實務情境:透過孤兒帳號導致的憑證洩露

一家製造公司的 IT 團隊發現,其 ERP 系統在下班後出現異常存取,來源是一個為現已停用的整合專案所建立的服務帳號。該帳號擁有 domain user 權限,並且由於未與任何具名員工關聯,因此在每季的存取權限審查中從未被檢視過。一名從暗網資料덤프 (dump) 中購買了憑證的攻擊者,利用該帳號來列舉檔案共享、竊取定價資料,並透過排程工作建立了一個持續性的立足點。這次入侵事件直到 ERP 供應商標記出異常的 API 呼叫模式時才被發現。根本原因是一個失敗的取消佈建流程——該整合專案已退役,但其帳號卻從未被停用。若有實施具備自動發現孤兒帳號和強制性審查週期的 PAM 系統,這個帳號早在被利用之前就會被發現。



治理、風險管理與合規 · 所有領域 · 威脅、攻擊與弱點

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品