您可以通过审核云和身份平台上的每一项持久权限、剥离不
Keeper Privileged Cloud 通过将 KeeperPAM® 的即时 (JIT) 访问框架扩展到云身份平台,实现零常设特权 (ZSP)。 用户仅在请求获得批准后才会获得提升的权限;这些权限会在设定的时间窗口内有效,时间窗口结束后,Keeper 会自动撤销这些权限。 不会保留任何永久特权。
本博文介绍了零常设特权的重要性、Keeper Privileged Cloud 工作流的工作原理以及 Keeper Privileged Cloud 支持的平台。
为什么零常设特权至关重要
每个永久管理员权限都会扩大您的攻击面,无论其是否正在使用。 权限会因权限蔓延而不断累积,旧的管理员访问权限在无人需要后仍长期保持有效,且一旦凭据被盗,每一项未使用的特权都会扩大爆炸半径。 组织拥有的常设访问权限越多,攻击者在获得访问权限的那一刻继承的权限就越多。
零常设特权消除了这种暴露风险。 没有任何身份拥有永久特权访问权限。 账户仅在获批且有时间限制的窗口期内提升权限;一旦窗口期结束,访问权限随即失效,因此不会留下任何闲置权限供攻击者发现或滥用。
JIT 访问让 ZSP 变得切实可行。JIT 在需要时授予权限并在事后予以撤销,而不是永久分配权限。 两者不可互换:JIT 控制访问权限的授予时间,而ZSP 意味着用户任务完成后不再保留任何常设特权。
Keeper Privileged Cloud 如何强制执行零常设特权
Keeper Privileged Cloud 通过申请与审批工作流实施零常驻权限:用户请求访问特定资源,审批人予以批准,Keeper 在设定的时间窗口内提升用户权限,并在窗口结束时自动撤销该访问权限。
Keeper Privileged Cloud 是 Keeper 身份安全平台 KeeperPAM 的一部分,并将相同的 JIT 框架应用于您的云身份提供商 (IdP)。 它适用于三种记录类型:PAM 云资源、PAM 机器和 PAM 数据库。 在任何人申请访问权限之前,每条记录都需要完成两项配置:JIT 设置(定义如何授予访问权限)以及工作流设置(定义审批要求、时限、原因和工单编号)。
首先需要满足几个先决条件:已配置的 Keeper Secrets Manager 应用程序、已部署的 KeeperPAM 网关、已启用基于工作流的访问,以及适用于受支持 IdP 的 PAM 配置。 网关是一项轻量级服务,您可以在 Linux 或 Windows 上使用 Docker 在您自己的网络中运行,为您的目标基础设施提供出站访问。
设置完成后,工作流的运行方式如下:
- An admin sets the JIT and Workflow settings on a PAM Cloud record, including duration, approvers and elevation target.
- The admin shares the record with the users eligible to request elevation.
- A user requests access from the Keeper Vault or Keeper Commander®.
- Approvers get the request through real-time notifications across Keeper clients, including mobile.
- Once a request is approved, KeeperPAM adds the user to the right group or role.
- The user launches the console or app with elevated privileges.
- When the time window ends, KeeperPAM removes the access.
如果请求被拒绝,记录将恢复为“请求访问”,用户可以重新提交。
权限提升发生在组或角色级别,无论是在 IdP 还是直接在资源上。 Keeper Privileged Cloud 覆盖了大多数组织已在使用的身份提供商:AWS IAM、Microsoft Entra ID、Google Cloud Platform、Okta 和 Active Directory,以及通过这些身份提供商进行联合的任何应用程序。 Keeper 直接在资源上或通过联合提供商处理这些身份。
访问获得批准后,有两种方式可以访问该资源。 其中之一是Keeper 的远程浏览器隔离,可从 Keeper 保险库启动。 另一种是通过 AWS 门户、命令行界面 (CLI) 或 Terraform 进行的标准登录。
Keeper Privileged Cloud 为安全团队带来的价值
通过在 Keeper Privileged Cloud 中运行该工作流,安全团队需要防护的特权访问更少,且对已授予的访问拥有清晰的审计追踪。
更小的攻击面
在任务之间,不存在可供攻击者发现的休眠权限。 由于每次权限提升都是临时的,特权攻击面仅在访问权限处于使用状态时存在。
基于审批、有时限且可审计的访问
每次权限提升都会经过申请、批准和记录。 这将为安全团队提供一份审计日志,记录谁请求了访问权限、谁批准了该请求以及该权限何时到期。 除支持日常内部审查外,此审计记录还支持满足 SOC 2、CMMC 和 NIST 800-53 等框架下的访问控制证据要求。
通过一个平台一致地实施策略
同一工作流可在您连接的每个云和联合 IdP 中运行,因此您无需分别管理 AWS、Entra ID 和 Okta 的控制措施。
通过 Keeper 消除常设权限
借助 Keeper Privileged Cloud,特权访问仅在有人提出申请、获得批准并在设定的时段内使用时才存在。 一旦窗口关闭,就没有任何可保护或窃取的内容。
如需了解 Keeper Privileged Cloud 如何适用于您的云和身份配置,请申请 KeeperPAM 演示。