模块资料|身份、认证、授权与特权访问

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:安全与合规

目标

  • 建立最小权限、强认证、及时回收和完整审计。

知识拆解

  • human/workload identity
  • SSO/OIDC/SAML
  • RBAC/ABAC
  • MFA
  • PAM/JIT
  • break-glass

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • access review
  • role matrix
  • token lifetime
  • audit events
  • joiner/mover/leaver

高频故障与风险

  • 共享账号
  • 长期 admin
  • 离职权限残留
  • 服务账号密钥不轮换

排障路径

  • 身份→角色→策略→资源
  • 核对有效权限
  • 审计异常登录/提权

实战练习

  • 最小权限运维角色
  • break-glass 演练

验收标准

  • 定期权限审阅
  • 特权操作可追
  • 紧急账号使用后自动回收

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注