1. BeyondCorp 零信任模型如何基于身份与设备状态实施访问控制,替代传统 VPN 的落地要点有哪些?
BeyondCorp 零信任模型如何基于身份与设备状态实施访问控制?替代传统 VPN 的落地要点有哪些?
- 理解 BeyondCorp 的核心思想(不信任内部网络)
- 掌握身份与设备状态驱动的访问决策
- 能说明替代 VPN 的落地要点
BeyondCorp 是 Google 提出的零信任模型,核心思想是"不再信任内部网络",所有访问都基于身份与设备状态进行验证与授权。访问决策由多因素构成:主体身份(用户/服务)、设备状态(健康度、补丁、合规、是否受管)、访问上下文(时间、位置、行为)与资源属性,共同决定是否放行。替代传统 VPN 的落地要点:建立统一身份源与 MFA;建设设备清单与健康检查(如 Endpoint 管理、设备证书);将应用按需暴露而不依赖网络边界,通过基于身份的设备策略(如 access proxy)控制访问;实现动态授权与持续验证,而非一次登录永久信任;对敏感资源做细粒度权限与审计。整体上是"以内网不可信为前提,用身份+设备+上下文做动态授权"。
考察零信任的落地能力。核心是"去内网信任、身份设备驱动、动态授权",并说明替代 VPN 的具体工程要点。