
“内网就是安全的”——这个假设在远程办公、多云、BYOD 时代已经彻底破产。攻击者一旦突破边界就能在内部横向移动而传统的 VPN防火墙边界模型对此几乎无能为力。零信任Zero Trust由此成为主流范式但它的落地有个绕不开的前置条件一套能贯穿身份—设备—行为的持续身份认证底座。本文讲清楚企业如何用安当 ASP 统一身份认证平台作为零信任架构的身份基石实现持续验证、动态授权、步进式访问。内容覆盖零信任三大原则、持续身份认证机制、与 ZTNA 的集成、典型落地场景适合安全架构师和信息化负责人参考。一、零信任的核心从一次认证到持续认证NIST SP 800-207 给零信任的核心定义是永不信任持续验证Never trust, always verify。它和传统的边界内默认可信有本质区别维度传统边界模型零信任模型信任假设内网可信默认不信任任何请求认证时机入口一次认证每次访问持续验证授权依据IP/网段身份设备风险访问控制粗粒度通/断细粒度、自适应这里的关键转变是认证不是进门那一刻的事而是贯穿整个访问会话的持续动作。这意味着身份平台必须能实时感知风险并动态调整权限——而这正是传统 IAM 最薄弱的地方。二、ASP 作为零信任身份底座的能力拼图ASP 的定位本就是企业级统一数字身份中台天然契合零信任对身份底座的要求。它提供四块关键能力统一身份与 SSO一次认证、全域访问所有应用通过 SAML/OIDC/OAuth 2.0/CAS 标准协议对接消除账号孤岛。全因子 MFA生物识别、USBKey/FIDO2、OTP 动态口令、SLA 离线令牌可按风险动态编排第二因子。设备身份SLA轻量级 SLA 组件把云端认证能力延伸到终端记录设备指纹、注册状态、合规基线作为设备是否可信的判断依据。统一审计与风险信号认证事件、用户行为、设备日志经 Syslog 外发为风险引擎提供实时输入。这四块拼起来正好对应零信任对身份、设备、行为三大要素的持续验证需求。三、持续认证怎么落地三个机制1. 步进式认证Step-up Authentication不是所有操作都一视同仁。低风险浏览只需单因子一旦触发高风险动作访问核心数据库、下载大量数据、修改权限ASP 实时要求升阶认证——比如临时弹 OTP 或硬件 Key 校验。这就是步进式访问权限随风险动态收紧不打扰正常使用。2. 会话期持续风险评价访问过程中ASP 持续收集信号登录地点是否异常、设备是否新设备、行为是否偏离基线、是否出现暴力尝试。一旦发现风险立即执行降级/中断/重认证。例如同一账号在两地同时登录直接中断其中一个会话并要求重认证。3. 设备合规门禁通过 SLA 组件检查终端是否装了杀毒、是否打了补丁、是否注册可信。不合规设备即使身份对了也只允许受限访问或禁止接入敏感资源——这就是身份对 设备不安全 不放行。四、与 ZTNA 的集成身份底座 策略引擎零信任网络访问ZTNA负责隐藏应用、按需暴露而 ASP 负责确认你是谁、设备是否可信。典型集成架构用户/终端 ── ASP 统一身份认证(身份设备MFA) ── 风险决策 │ ▼ ZTNA 控制器(基于身份/设备/风险动态下发微隔离策略) │ ▼ 受保护的应用/数据(默认隐身)落地要点应用默认不对公网暴露只有经 ASP 认证且风险可接受的用户才由 ZTNA 建立到具体应用的短连接策略粒度到人—应用—动作而非IP—端口认证事件与风险信号双向打通ZTNA 的策略随 ASP 的风险评价实时变化。五、三个最值得做的落地场景场景 A远程办公安全接入替代VPN 拨入即全通。员工经 ASP 双因素 设备合规校验后ZTNA 只放行其授权的业务系统且会话中持续验证。即使终端中毒横向移动也被微隔离挡住。场景 B分支/第三方人员接入外包、合作伙伴不再给长期账号和 VPN 权限而是用 ASP 发放限时、限应用的临时身份配合步进式认证到期自动回收。解决了第三方账号管不住的老大难。场景 C高敏系统保护核心 ERP、财务、研发代码库默认隐藏。访问需身份 设备 第二因子三重通过且会话中任何异常立即中断。把最值钱的数据用零信任包起来。六、和等保2.0 的关系零信任不是等保的替代品而是等保2.0 三级能力的增强包身份鉴别8.1.2双因素 持续认证直接强化访问控制8.1.3从静态 ACL 升级为动态、自适应授权安全审计8.1.4全量认证/行为日志 Syslog 外发边界防护8.1.1从砌墙升级为默认隐身 按需暴露。对金融、政务、医疗等强监管行业用 ASP 做零信任身份底座既能满足等保又能真正提升实战防御力。七、落地路线建议先立身份底座部署 ASP把 AD/LDAP/钉钉/企业微信等身份源融合建立统一目录与 SSO。补设备身份通过 SLA 组件采集终端指纹与合规状态让设备可信可判断。接 MFA 与风险信号启用全因子 MFA开启登录失败处理与异常告警日志外发至 SIEM。叠 ZTNA 微隔离在身份底座之上对高敏应用先实施隐身 按需暴露。持续运营用数据看板监控风险态势策略随业务迭代。八、小结零信任不是买一个盒子就能解决的它首先是一场身份底座的重构。把统一身份认证平台做成能持续验证身份、设备与行为的底座再叠加 ZTNA 做动态微隔离零信任才真正落地。对正在规划零信任的企业建议把身份底座作为第一步——没有它再多的网关也只是新的边界。安当 ASP 这类集统一身份、全因子 MFA、设备身份、统一审计于一体的平台正是零信任最省心的起点。本文基于安当 ASP 身份认证服务平台技术白皮书 V4.0结合零信任架构NIST SP 800-207实践整理。