- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
零信任的“问题”
文章重点不在于说明或立论正道和正解,而是尽量提出问题,引发对零信任的 关注和探讨。
问题”是一个多义词,可以理解为负面的意义,如错误(Error),麻烦和困难(Pro blem )、副作用(Side-effect),也可以理解为开放性的意义,如提问(Question )、 题目和课题(Topic )。本文探讨零信任的问题,是从宏观的视角来分析:没有特别关注 零信任的技术细节,重点是试图追问零信任根本的原理问题;没有具体讨论零信任的实现 方法,但是却希望解构其需求框架。文章重点不在于说明或立论正道和正解,而 是尽量提出问题,引发对零信任的关注和探讨。
一、零信任的命名问题
零信任这个词其实有些名不对意。名可名,非常名,对于一个复杂而玄妙的事 务,任何名字都会是片面、甚至是错误的。零信任的持续验证,永不信任的这种极为 绝对的说法,不太符合网络平安”是相对的而不是绝对”的基本平安观。从零信任的框架 内涵和技术实现来看,称作零化信任也许更加符合——尽量趋近于零的信任。真实实 现的零信任,还有理论框架上的零信任,都不是“永不信任,而是给信任尽量小的时间 窗、尽量小的空间延展。零信任其实可以理解为颗粒度很小,用趋近于零来比喻的信任方 式。
但是,换个角度来看,零信任这个名字也不错,具有很好的冲击力和传播性,有助于 零信任的推广。在理解了零信任的本质后,可以不再纠结零信任的名字问题。
二、零信任的理论和体系程度问题 较好的切入路径?除了这些问题,零信任肯定还有一些尚待发现的新问题,需要业界更开 放地去探讨、去解决。
零信任到底有没有理论基础和理论支撑?这个问题成为很多质疑者的提问之处。以笔 者对于零信任的接触和了解,认为零信任在提出之初,更主要是一种可行的工程化框架和 实现思路,理论的严密性并不是其早期的核心诉求。没必要苛求零信任的理论深度和完备 性,但随着零信任应用的深入,对于其理论完备性的补充,可以由学术界来完成,理论的 顺畅能反哺工程框架。
三、零信任究竟在解决什么问题?其究竟是一个什么样的原生问题?
云原生平安”已经是业界比拟熟悉的一个词。启明星辰在2021年末也提出了 “数 据原生平安”的概念。什么是原生?从字面意思来看,原生就是事物原本的、内在的,而 不是外挂的、补丁式的。再细致一些,至少应当包括下面三个局部。
延续基本框架。从最外表来看,原生就是延续了所基于对象的基本框架。例如,云现 在已经容器化,那么云原生平安就要基于容器、针对容器。
符合本质规律。例如,数据的本质特征就是容易复制,那么,对于数据遗忘权的诉求 就是一个“逆数据原生的要求,很难实现。
满足根本诉求。例如,云是要实现按需弹性,那么平安访问服务边缘(SASE )就是要 实现网络接入的按需弹性。再如,数据是要流通的,那么隐私计算就是要力图实现流通而 不拥有,可算但不可见。
零信任究竟有什么用?究竟在解决什么问题?这是一个关键问题。对于这类问题的回 答,如果不同,那么会走向不同的道路、不同的框架、不同的实现。笔者的回答是访 问。零信任归根结底是在用一种独特的思路来解决访问的问题,零信任是一个访 问原生的技术方法论,应当可以归结为平安原生的一种类型。
、零信任的访问原生”问题
访问,就是主体对客体的访问。简单来看是一个三元问题——主体(Subject)、客 体(Object)、访问(Access ) 0但不能忽视的是,任何主体和客体,都会存在于空间和 环境中。同时,因为访问不是实体,而是一个过程,里面有时间因素。所以,访问原生至 少是五元的,除了上述三个要素,还包括环境(Environment)、时间窗(Time ) o零 信任就是在访问原生的这五元要素出现趋势性变化的情况下出现的。
五、零信任的主体统一身份问题
在以往的传统访问控制体系中,主体(访问者)都要在被访问的系统中注册,访问者 变成了账号(Account) o不管是在普遍的面向企业(T。B )机构环境,还是在互联网移 动终端(App )的环境,仍然都是主流。不过,由于一个人所涉及的系统和应用越来越 多,因此就出现了不同程度的统一身份问题。例如,以身份认证和权限管理为主的堡垒 机,就是帮助系统管理员应对超大量的系统管理界面。在当前的互联网环境中,一些强势 平台的账号逐渐演变成一种统一账号平台。
身份和访问管理系统(IAM )的一个重要需求驱动因素就是统一身份诉求,而以IAM 为核心的零信任解决方案也常常是在统一身份管理的前提下,再追求其他零信任能力。
但是,零信任的统一身份诉求可以说是与零信任的零化”诉求相逆的。因为,统一身份 把每个系统单独需要做的身份访问控制都合并了,也就是将诸多访问的信任合并到了一起 来管理,访问确实变得方便了,但如果不能做到更加针对性地授权和控制,其控制颗粒度 实际是变
您可能关注的文档
- 重庆大学2022年秋季学期课程作业《房屋结构设计与结构抗震》在线题库.docx
- 管道安装方案指导.docx
- (范文)学校年度工作总结.docx
- 高速压片机的安装和保养.docx
- 高精砌块工艺.docx
- 高处作业吊篮常见种类及基本构造原理.docx
- 高分词汇讲义.docx
- 高中英语:Module2教案.docx
- 高中生必读世界名著 有哪些好书.docx
- 骨干教师培训小结.docx
- 急性肾功能衰竭综合征的肾血管介入性诊治4例报告并文献复习.docx
- 基于血流动力学、镇痛效果分析右美托咪定用于老年患者髋部骨折术的效果.docx
- 价格打骨折 小心统筹车险.docx
- 交通伤导致骨盆骨折合并多发损伤患者一体化救治体系的效果研究.docx
- 多层螺旋CT与DR片诊断肋骨骨折的临床分析.docx
- 儿童肱骨髁上骨折后尺神经损伤恢复的预测因素分析.docx
- 康复联合舒适护理在手骨折患者中的应用及对其依从性的影响.docx
- 机器人辅助老年股骨粗隆间骨折内固定术后康复.docx
- 超声辅助定位在老年髋部骨折患者椎管内麻醉中的应用:前瞻性随机对照研究.docx
- 两岸《经济日报》全面合作拉开帷幕.docx
最近下载
- 益阳老旧小区改造项目可行性研究报告.docx
- 容纳百川的青岛海洋文化.pptx VIP
- 回字格+米字格练字模版(A4最大利用率).doc VIP
- 2025年茶饮行业茶底多样性及口味丰富调研汇报.pptx VIP
- 【港交所-2025研报】北京弈斯伟计算港股招股说明书.pdf VIP
- SY/T 5612-2018 石油天然气钻采设备 钻井液固相控制设备规范.pdf
- 22G101-1混凝土结构施工图平面整体表示方法制图规则和构造详图(现浇混凝土框架、剪力墙、梁、板)(OCR).pdf VIP
- 产品质量保障措施.docx VIP
- 成都市2026届高三高中毕业班第一次诊断性检(一诊)测历史试卷(含官方答案).pdf
- 08J332 砌体地沟参考标准.docx VIP
原创力文档


文档评论(0)