基于角色的访问控制

将您的目录映射到 Keeper,并向每位用户授予其工作所需的访问权限

您的身份提供商已定义贵组织的结构。Keeper 会映射至该结构,确保您实施的访问权限与实际运营的组织相匹配。IT 团队可通过单一管理控制台大规模定义、应用和审核权限。

Keeper 的集中式管理控制台显示企业用户、角色和团队,展示用于集中管理用户权限和访问的基于角色的访问控制 (RBAC)。

不受控访问是您最大的安全隐患

访问权限悄然蔓延。人员保留着不再需要的权限,IT 部门无法追踪谁能访问哪些资源,而每一个额外的凭据都会扩大攻击面。

员工会随着时间的推移积累访问权限,并保留已离开角色的权限。

IT 无法清晰了解谁可以访问哪些凭据和系统。

当人员离职时,他们所知的凭据也会随之离开。

每个团队处理访问权限的方式各不相同,缺乏统一的标准。

SOC 2、HIPAA 和 NIST 800-53 均要求具备记录在案且可审计的访问控制。

借助 Keeper,每位用户都能精准获得其角色所需的访问权限

从您现有的目录开始

您的源目录(Active Directory、Entra ID、Okta 或任何 SAML 2.0 身份提供商)定义了您的组织架构。Keeper 会与之进行映射。您将现有组群分配给 Keeper 团队和角色,访问权限将遵循您已维护的结构。

团队控制用户可以访问的内容

团队定义了其成员可以访问哪些保管库资源:密码、机密以及机器和数据库等特权资源。将组群分配给团队,每位成员都会继承相同的访问权限。

借助 Workflow,您可以改为将其添加到团队的符合条件列表中。他们在需要时申请访问权限,并在使用完毕后放弃,从而降低常设权限。

Keeper RBAC 设置显示企业节点的角色分配、执行策略、管理权限和用户。

角色控制用户可以执行的操作

角色是一组应用于其成员的强制策略。角色用于管理登录和双因素身份验证 (2FA) 要求、平台和保管库限制、共享和导出规则,以及用户可以使用的功能。当用户属于多个角色时,Keeper 会应用限制最为严格的策略,因此默认执行最小特权原则。

Keeper 双因素身份验证 (2FA) 设置显示已强制要求 2FA、已启用 FIDO2 安全密钥,并提供其他可用的身份验证方法。

大规模应用访问权限,而非一次一个用户

团队和角色分配通过 SCIM 配置、Keeper AD Bridge 或您的身份提供商映射到您的目录组。当有人加入、更换团队或离开时,其访问权限会自动更新。无需手动编辑,也不会遗留以往工作留下的过期权限。

按节点委派管理

Keeper 的节点结构让您可以将组织中某一部分(例如区域、部门或业务单元)的控制权授予委派管理员,且其无法查看该范围之外的任何内容。例如,EMEA 地区的 IT 管理员可以管理该区域内的用户、团队和角色,除此以外无其他权限。

Keeper RBAC 权限显示用于管理节点、用户、角色、团队、报告、SSO 和设备审批的管理控制。

通过即时访问 (JIT) 削减常设权限

借助 KeeperPAM® 的 Keeper Privileged Cloud 功能,您可以授予对保管库中任意托管资源或资产的即时访问权限。用户仅在需要时才会获得特权访问权限,并在任务完成后失去该权限。

Keeper JIT 访问设置显示合规管理员角色的临时特权提升,访问权限设置为一小时后过期。

降低离职风险

当员工离职时,锁定其保险库,并将所有权转移给另一位用户。角色策略控制哪些人员可以执行转移操作,以及可为哪些用户执行转移操作。该流程坚守零知识原则。

Keeper 用户管理菜单显示管理操作,包括编辑用户、禁用 2FA、转移账户、使主密码过期、锁定账户或删除用户。

内置审计与审查可视性

安全团队可以通过 Keeper 管理控制台运行访问报告,按用户或团队审查权限,并生成审计人员要求的证据。每次角色分配、策略变更和保管库操作都会被记录并可生成报告。

Keeper 报告仪表板显示过去 30 天内的热门用户事件,包含活动计数以及登录、记录访问、自动填充和共享的时间轴图表。

在他人抢先之前掌控谁可以访问什么

Keeper 基于角色的访问控制可帮助 IT 和安全团队实施最小权限访问并提高可见性,而无需承担手动管理访问的开销。

常见问题解答

Keeper 中的团队和角色有什么区别?

团队授予对密码、机密和特权资源等保管库资源的访问权限。角色向用户应用强制执行策略,并启用 KeeperPAM 特权访问和 Keeper Secrets Manager 等功能。团队决定用户可以访问的内容;角色决定适用的策略和权限。角色可以分配给团队,以增加灵活性。

如何创建和管理团队与角色?

两者均可在管理控制台中手动创建、通过 SCIM 配置自动映射、使用 Keeper Commander® 构建,或通过 Keeper AD Bridge 从 Active Directory 分配。创建后,每个角色均配置有独立的执行策略,每个团队均配置有独立的资源访问权限。

Keeper 是否与 Active Directory 和身份提供商集成?

是的,Keeper 可与 Active Directory、Azure AD/Entra ID、Okta 及其他 SSO 提供商集成。团队和角色分配可由目录组成员身份驱动,因此无需手动更新,权限也能保持最新。

每个角色可以设置哪些强制策略?

角色涵盖登录设置、2FA 要求、平台限制、保管库功能、密码规则、共享与导出控制、KeeperFill® 行为、IP 白名单、账户转移权限、Keeper Secrets Manager 访问权限以及 KeeperPAM 特权访问设置。每个区域均按角色独立配置。

我可以授予临时访问权限而非永久访问权限吗?

是的,借助 KeeperPAM 和 Keeper Privileged Cloud,您可以授予对特权资源的即时访问权限,让用户仅在处理手头任务时拥有访问权限,并使常设特权保持在接近于零的水平。

不同管理员可以管理组织的不同部分吗?

是的,可为委派管理员授予所分配节点或子节点的部分或全部管理权限,而无需查看组织其他部分的情况。

员工离职时,凭据会如何处理?

管理员可锁定离职用户的保管库,并将所有权转移给其他用户。该流程采用零知识且受角色管控;只有拥有相应权限的用户才能发起转移。

Keeper 如何支持合规审计?

管理员控制台提供有关用户访问、角色分配和保管库活动的详细报告,生成 SOC 2、HIPAA、NIST 800-53、ISO 27001 及类似框架所需的审计跟踪记录。

撤销 Cookie 同意我们重视您的隐私

我们的网站使用 cookies 为您提供最佳的浏览体验、提供有关我们产品和内容的个性化广告,并分析网站流量。 如需了解更多信息,请参阅我们的隐私政策。

注册免费试用

立即购买