Keeper 特权云通过将 KeeperPAM® 的即时(JIT)访问框架扩展到云身份平台,实现零常驻特权(ZSP)。用户仅在请求获得批准后才能获得提升的权限;这些权限会持续一段设定的时间窗口,且窗口结束后 Keeper 会自动移除这些权限。不会留下任何永久特权。
本博客将介绍零常驻特权的重要性、Keeper 特权云的工作流程,以及它支持哪些平台。
零常驻特权为何重要
每一项永久管理员特权都会增加攻击面,无论是否被使用。权限会通过权限蔓延积累,旧的管理员访问权限在不再需要后仍会长期保持活跃,而每一项未使用的特权都会在凭证被盗时扩大攻击半径。组织持有的常驻访问权限越多,攻击者在获得访问权限时继承的权限就越多。
零常驻特权消除了这种暴露风险。没有任何身份持有永久特权访问权限。账户仅在经批准的限时窗口内被提升权限;窗口结束后,访问权限即消失,因此没有闲置的权限可供攻击者查找或滥用。
即时(JIT)访问是让 ZSP 切实可行的关键。JIT 在有人需要权限时授予权限,之后再撤销,而非永久分配权限。两者不可互换:JIT 控制访问权限的授予时机,而ZSP 意味着用户完成任务后不再有常驻特权。
Keeper 特权云如何实施零常驻特权
Keeper 特权云通过请求-批准工作流程实施零常驻特权:用户请求访问特定资源,审批人批准后,Keeper 在设定的时间窗口内提升用户权限,窗口结束后自动移除该访问权限。
Keeper 特权云是 Keeper 的身份安全平台KeeperPAM的一部分,它将相同的 JIT 框架应用于您的云身份提供商(IdP)。它支持三种记录类型:PAM 云资源、PAM 机器和 PAM 数据库。任何人请求访问前,每条记录都需要两项配置:定义访问权限授予方式的 JIT 设置,以及定义批准要求、时间限制、原因和工单编号的工作流程设置。
首先需要满足一些先决条件:已配置的Keeper 密钥管理器应用、已部署的 KeeperPAM 网关、已启用的基于工作流程的访问权限,以及受支持 IdP 的 PAM 配置。网关是您在自身网络上使用 Linux 或 Windows 上的 Docker 运行的轻量级服务,可提供对目标基础设施的出站访问权限。
完成上述设置后,工作流程如下:
- 管理员将记录分享给有资格请求访问的用户。
- 用户从Keeper 金库或Keeper Commander®请求访问权限。
- 审批人通过 Keeper 客户端(包括移动端)的实时通知接收请求。
- 请求获得批准后,KeeperPAM 将用户添加到对应的组或角色中。
- 用户使用提升后的权限启动控制台或应用。
- 时间窗口结束后,KeeperPAM 移除该访问权限。
如果请求被拒绝,记录将恢复为“请求访问”状态,用户可重新提交。
权限提升在组或角色级别进行,可在 IdP 处或直接在资源上完成。Keeper 特权云支持大多数组织已在使用的 IdP:AWS IAM、Microsoft Entra ID、Google Cloud Platform、Okta 和 Active Directory,以及通过这些 IdP 联合的任何应用。Keeper 可直接在资源上或通过联合提供商处理这些身份。
访问获得批准后,有两种方式可访问资源。一种是从 Keeper 金库启动的Keeper 远程浏览器隔离。另一种是通过 AWS 门户、命令行界面(CLI)或 Terraform 进行标准登录。
Keeper 特权云为安全团队带来的价值
通过 Keeper 特权云运行该工作流程,安全团队需要防御的特权访问更少,且获得的访问权限有清晰的审计跟踪。
更小的攻击面
在任务间隙没有可供攻击者查找的闲置特权。由于每次权限提升都是临时的,特权攻击面仅在访问权限使用期间存在。
基于批准、限时且可审计的访问权限
每次权限提升都经过请求、批准和记录。这为安全团队提供了谁请求了访问权限、谁批准了以及何时过期的日志。该审计跟踪支持 SOC 2、CMMC 和 NIST 800-53 等框架下的访问控制证据要求,以及常规内部审查。
单一平台的一致实施
相同的工作流程在您连接的所有云及联合 IdP 上运行,因此您无需为 AWS、Entra ID 和 Okta 管理单独的控制集。
用 Keeper 消除常驻特权
通过 Keeper 特权云,特权访问仅在有人请求、获得批准并在设定窗口内使用后才存在。窗口关闭后,没有任何东西需要保护或窃取。
要了解 Keeper 特权云如何适配您的云和身份设置,请申请 KeeperPAM 演示。