知识卡片
零信任的后备是信任特定地点
内容
零信任网络不因用户所在网络位置而额外信任他,但零信任系统的Breakglass应急通道最终往往退回到”只允许从特定物理地点发起”——这些地点配有额外门禁等物理访问控制,以弥补对网络位置信任度的提升。这看似矛盾,实为务实的分层设计:日常访问坚持零信任的强身份校验,只有常规身份校验机制本身失灵时,才退回到物理世界里更古老、更难被远程攻破的信任锚点。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第5章《最小特权设计》5.3.6节(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_049.html`)
- 结论依据:原文明确指出零信任网络的Breakglass机制应只允许特定位置使用,这些位置有额外物理访问控制以抵消对连接信任度的增加,并自我点明这与零信任"不信任网络位置"的原则表面矛盾。
- 原始内容:零信任网络的Breakglass机制应只允许特定的位置使用。这些位置是你的"紧急避险室",是具有额外的物理访问控制的特定位置,以抵消对其连接信任度的增加。[细心的读者会注意到,零信任网络的后备机制是信任网络位置,但同时对其有额外的物理访问控制。]