跳至主要内容

什么是身份和访问管理 (IAM)?

身份和访问管理 (IAM)

身份和访问管理 (IAM) 是一套策略、技术和流程框架,用于管理数字身份并控制用户对系统、应用程序和数据的访问。它确保合适的人员和系统能够在合适的时间出于合适的原因访问合适的资源。

身份与访问管理 (IAM) 通过验证身份(身份验证)和确定权限(授权)来运行。在现代 IT 环境中,用户、设备和工作负载需要在本地数据中心、云平台和边缘基础设施之间进行交互,因此这些功能至关重要。通过实施结构化的访问控制,IAM 可以降低未经授权访问的风险,并帮助组织了解哪些用户正在访问关键资源。

在企业环境中,身份与访问管理 (IAM) 的范围不仅限于人类用户,还包括机器、应用程序和服务。这在高性能计算(HPC) 和人工智能 ( AI ) 环境中尤为重要,因为这些环境中的大规模工作负载和分布式系统需要精确且自动化的访问控制机制。

IAM在现代IT环境中的作用

随着企业采用混合云和多云架构,身份与访问管理 (IAM) 成为安全和运维的基础组件。它支持集中式身份治理,同时支持分布式基础设施,确保服务器、存储系统和网络资源之间访问策略的一致性。

身份与访问管理 (IAM) 在支持零信任等安全模型方面也发挥着至关重要的作用。在零信任模型中,任何用户或系统都不被默认信任。每个访问请求都必须基于身份、上下文和策略进行持续验证。这种方法可以加强对敏感工作负载的保护,包括人工智能训练模型、企业应用程序和大规模数据处理系统。

身份和访问管理的工作原理

身份与访问管理 (IAM) 的工作原理是建立并执行一套结构化的流程,用于验证身份并控制对组织 IT 环境中资源的访问。该流程通常遵循一个生命周期,包括身份创建、身份验证、授权和监控。

身份与访问管理 (IAM) 的核心是身份配置,即在集中式目录中创建和管理用户或系统身份。这些身份可以代表员工、应用程序、服务或设备,它们运行于从企业系统到物联网 (IoT) 边缘解决方案等各种环境中。每个身份都被分配了属性和角色,这些属性和角色定义了其访问级别。

身份与访问管理 (IAM) 系统建立连接后,会执行身份验证以验证请求访问的实体是否合法。这可能涉及密码、证书或多因素身份验证等凭证。在分布式环境中,身份验证必须支持跨系统访问,包括机架式服务器、云平台和边缘设备

身份验证完成后,身份和访问管理 (IAM) 会通过确定身份可以访问哪些资源来强制执行授权。这由基于角色或基于策略的控制措施来管理,确保仅与已批准的资源(例如应用程序、服务或数据存储系统)进行交互。

IAM 还负责管理访问权限生命周期,它会随着角色变更更新权限,并在不再需要时移除访问权限。这在支持数据工程工作流的环境中尤为重要,因为必须对数据集、管道和计算资源的访问进行严格控制。

最后,身份与访问管理 (IAM) 系统通过跟踪整个环境中的访问活动来提供监控和审计功能。这种可视性有助于组织检测异常情况、支持合规性工作并实时应对潜在的安全威胁。

身份与访问管理的核心组件

IAM 由多个核心组件构成,这些组件协同工作,以确保企业环境中安全高效的访问控制。

验证

身份验证用于验证尝试访问资源的用户、系统或设备的身份。此过程可能涉及密码、生物识别数据、安全令牌或多因素身份验证 (MFA)。在采用图形处理单元 (GPU) 加速服务器的高性能环境中,强大的身份验证机制有助于控制对 GPU 资源、Kubernetes 等编排平台以及应用程序编程接口的访问,从而确保只有授权用户和服务才能启动或管理 AI 工作负载。 

授权

授权决定了已认证身份可以访问哪些资源。这通常通过基于角色的访问控制 (RBAC) 或基于策略的框架来实施,确保用户和系统只能与已获批准的资源交互。在大规模部署中,包括联邦人工智能基础设施,授权策略必须精确且始终如一地执行,以满足严格的安全性和合规性要求。

用户配置和取消配置

该组件管理身份的生命周期,包括创建、更新和移除访问权限。自动化配置功能确保用户和系统在需要时获得适当的访问权限,并在角色变更或不再需要时及时撤销访问权限。

目录服务

目录服务充当集中式存储库,用于存储身份信息、凭证和访问策略。它们使身份和访问管理 (IAM) 系统能够高效地管理和检索分布式环境(包括本地数据中心和云平台)中的身份数据。

单点登录 (SSO)

单点登录 (SSO) 允许用户只需验证一次身份即可访问多个系统,无需重复登录。这既提升了用户体验,又保持了对身份验证和会话管理的集中控制。

多因素身份验证 (MFA)

多因素身份验证 (MFA) 通过在授予访问权限前要求进行多种形式的验证来增强安全性。这显著降低了未经授权访问的风险,尤其是在处理敏感数据或关键任务工作负载的环境中。

身份治理与管理(IGA)

IGA负责对身份生命周期管理进行监督和策略执行。其工作包括访问审查、合规性报告和策略执行,以确保访问权限符合组织和监管要求。

身份和访问管理的优势与挑战

身份与访问管理 (IAM) 为在现代 IT 环境中运营的组织提供了多项关键优势。它通过确保只有授权用户和系统才能访问关键资源来增强安全性,从而降低数据泄露和未经授权活动的风险。IAM 还通过自动化身份配置和访问控制来提高运营效率,使组织能够在分布式基础架构上安全地扩展。 

在涵盖云平台、本地系统和AI 工作负载的环境中,IAM 支持一致的策略执行和可见性,帮助组织保持合规性并保护敏感数据。

同时,实施身份与访问管理 (IAM) 也面临诸多挑战。将 IAM 集成到各种不同的系统和传统基础设施中可能非常复杂,尤其是在大规模或混合 IT 环境中。组织必须精心设计访问策略,以避免权限过高或造成运营瓶颈。 

此外,跨用户、应用程序和设备的身份管理需要持续监督,以确保准确性和安全性。随着环境扩展到包含先进技术和分布式工作负载,维护有效的身份和访问管理 (IAM) 策略变得越来越重要,但也越来越需要资源。

常用身份与访问管理技术和方法

身份与访问管理 (IAM) 依赖于一系列技术和方法来实施访问策略并保护企业环境中的系统安全。除了单点登录 (SSO) 和多因素身份验证 (MFA) 等身份验证机制外,访问控制模型在决定资源使用方式方面也发挥着关键作用。 

基于角色的访问控制(RBAC)

在这种模式下,访问权限是根据组织内预定义的角色分配的。通过将访问权限与工作职能相匹配,基于角色的访问控制 (RBAC) 简化了管理,并确保了跨系统的权限分配一致性。

基于属性的访问控制(ABAC)

基于属性的访问控制(ABAC)是一种更动态的方法,它会评估用户角色、位置、设备或访问时间等因素来确定权限。这使得控制更加精细化和情境化。

生物特征认证

生物识别认证利用指纹、面部识别或虹膜扫描等独特的生理特征来验证身份。它越来越多地应用于企业和安全环境中,以加强验证流程,尤其是在传统凭证可能不足或容易被破解的情况下。

基于策略的访问控制(PBAC)

基于策略的访问控制 (PBAC) 根据已定义的组织策略、规则和条件来强制执行访问决策。它支持跨分布式系统执行一致的权限,并可在复杂环境中实现动态的、上下文感知的访问控制。

身份联盟

身份联合使用户能够使用一套凭证访问不同组织内的系统。它常用于云和混合环境中,以支持安全的跨域访问。

数据中心、云和人工智能环境中的身份与访问管理

身份与访问管理 (IAM) 对于保护数据中心、云平台和人工智能驱动的环境至关重要。它确保跨分布式系统进行一致的身份验证和访问控制,从而支持混合云和多云架构中的安全运行。

在数据中心内,身份和访问管理 (IAM) 负责管理对服务器、存储和网络资源的访问。随着环境向超大规模基础设施扩展,IAM 能够跨大量系统和用户集中执行策略。在云环境中,IAM 可精确控制对应用程序、服务和工作负载的访问,确保只有授权实体才能与关键资源交互。

人工智能环境的复杂性进一步增加,需要安全地访问数据集、模型和高性能计算系统。身份和访问管理 (IAM) 有助于保护这些资产,尤其是在使用可扩展 GPU 服务器的部署中。它还支持标准化的基础架构方法,包括开放内容保护 (OCP) 解决方案,在这些方案中,一致的访问策略对于维护安全性和运营效率至关重要。

常见问题

  1. 身份验证和授权有什么区别?
    身份验证用于验证身份,确认用户或系统是否与其声称的身份相符。授权则根据角色、策略或权限确定该身份可以访问哪些资源。
  2. 什么是单点登录(SSO)?
    单点登录 (SSO) 允许用户只需验证一次身份即可访问多个应用程序,无需重复登录。它简化了访问管理,同时保持了对身份验证和会话安全的集中控制。
  3. 身份与访问管理 (IAM) 中如何使用多因素身份验证 (MFA)?
    多因素身份验证 (MFA) 用于身份和访问管理 (IAM) 系统中,要求在授予访问权限之前进行多种形式的验证,例如密码和安全令牌。这种额外的安全层可以降低敏感系统和环境中未经授权访问的风险。
  4. 身份与访问管理中的零信任是什么?
    零信任是一种安全模型,其中任何用户或系统都不会被自动信任。每个访问请求都会基于身份、上下文和策略进行持续验证,从而增强分布式环境中的安全性。
  5. 为什么身份和访问管理 (IAM) 对云安全至关重要?
    身份与访问管理 (IAM) 对云安全至关重要,因为它控制着对应用程序、数据和服务的访问。它确保只有授权用户和系统才能与资源交互,从而降低共享和分布式环境中的风险。
  6. IAM 和 PAM 有什么区别?
    身份与访问管理 (IAM) 负责管理用户、系统和应用程序的身份和访问权限。特权访问管理 (PAM) 则专门用于控制和监控具有高级权限的高级帐户的访问权限。