零信任要求每次访问服务器均实时验证身份、设备状态及上下文风险,不因内网位置或历史登录而默认放行;需通过条件访问网关前置校验,按需授予最小权限,并持续监测响应。

服务器权限控制不能只靠网络边界防护,零信任要求每次访问都重新验证身份、设备状态和上下文风险,不因“已在内网”或“已登录过”就放行。
明确验证每一次访问请求
零信任不接受默认信任,所有访问服务器的行为——无论是来自办公终端、云主机还是运维脚本——都必须实时校验。验证内容包括:用户身份(如AD或OIDC凭证)、设备合规性(是否安装EDR、磁盘是否加密、系统是否打补丁)、会话上下文(地理位置、时间、行为异常度)。
- 建议在接入层部署支持条件访问的网关(如Microsoft Entra ID + Conditional Access、或aTrust ZTNA网关),把验证逻辑前置
- 避免仅用IP白名单或静态口令做准入;即使SSH登录,也应强制绑定MFA和设备证书
- 对自动化服务(如CI/CD调用API),使用短期有效的服务主体令牌(如OAuth2 client_credentials + JWT),并限制其作用域和存活时间
按需授予最小权限
权限不是一次性分配后长期有效,而是随访问意图动态裁剪。比如一个开发人员访问测试数据库,不应拥有生产环境的sudo权限;一个监控脚本读取日志,不应能执行任意命令。
- 采用RBAC+ABAC混合模型:角色定义通用职责(如“DBA-Dev”),属性规则补充实时约束(如“仅当来源IP属10.20.0.0/16且时间为工作日9–18点”)
- 敏感操作(如sudo su、删除表、修改防火墙)必须触发二次审批或即时授权(Just-In-Time Privilege)
- 定期自动扫描权限冗余(如通过Azure AD Privileged Identity Management或Open Policy Agent策略检查)
持续监测与自动响应
零信任不是“设好就完事”,而是在访问过程中持续评估风险。一次看似正常的登录,可能在5分钟后因检测到横向移动行为被降权或中断连接。
- 将服务器日志、终端遥测、网络流量元数据统一接入SIEM(如Microsoft Sentinel、Splunk ES),设置基于行为基线的异常告警
- 配置自动响应动作:高风险会话自动注销、可疑进程启动自动隔离容器、非合规设备访问立即阻断隧道
- 保留完整访问审计链:谁、在哪台设备、什么时间、以何种凭证、请求了哪些资源、是否成功、持续多久、有无后续敏感操作
终端与服务器协同执行策略
服务器端策略需要终端配合才能闭环。例如,若策略要求“仅允许已注册且全盘加密的Windows设备访问RDP”,那么终端必须能向策略引擎上报真实加密状态,而非仅返回一个静态标签。
- 终端需部署轻量代理(如Intune Agent、aTrust客户端、或OS自带的Device Health Attestation),实时报告可信状态
- 服务器侧通过标准协议(如SCIM、RESTful API)接收终端健康信号,并在决策时参与策略计算
- 拒绝“哑终端”直连:未安装合规代理或无法完成远程证明(Remote Attestation)的设备,一律禁止建立初始连接











