多因素认证中心是什么?从凭据校验到令牌签发梳理内部机理

安策数据加密保护-多因素认证中心是什么?从凭据校验到令牌签发梳理内部机理

  业务系统为什么愿意放弃自己判断"谁在登录"的能力,把这件事交给一个外部角色?答案藏在多因素认证中心的工作方式里:它不参与业务,只负责确认来的是不是本人。
  一、业务系统凭什么敢于交出判断权
  交出判断权的前提,是信任关系能够建立。多因素认证中心通常兼管账号目录,账号只保存一份,口令修改与离职停用都发生在同一处,几套身份数据各自为政的老问题随之消失。信任落地,验证工作才有条件向外委托。
  二、凭据是怎么被核验的
  拿到账号和口令后,多因素认证中心并不比对原文。库里存的是一段单向处理过的摘要,核验时把用户输入按同样方式算一遍再对照。摘要即使外泄也难以反推原文,同一段口令在不同账号上得到的摘要也并不相同,批量比对因此失去意义。
  三、第二个因子为什么被触发
  口令正确并不等于放行。是否追加一道验证,取决于这次登录携带的风险信号:接入地点、设备是否见过、目标系统是否敏感、当前时段是否背离日常。同一个人从内网登录与从陌生网络登录,遇到的要求可能差出不少。

  因子按来源归为三类,记忆类指口令与个人识别码,持有类指硬件令牌与手机令牌,生物类指指纹与人脸。多因素认证中心在意的是这次动用了哪几类来源——跨类别组合才构成多因素,同类因子叠加,增益有限。

多因素认证中心

  四、令牌里究竟装着什么
  验证通过后,业务系统收到的不是口令,而是一张有时效的令牌,上面承载着来者是谁、由谁签发、有效期到何时、允许访问哪些资源几项断言。签发时用私钥签名,业务系统以对应公钥验签,它相信的不是用户,而是签发方。有效期很短,访问频繁时靠刷新机制续期,免得长期有效的凭证被截获后拉长暴露窗口。
  五、退出与吊销如何联动
  用户点开第二个、第三个系统,多因素认证中心只需判断令牌是否还在有效期内,不必重走因子验证,单点登录的便利正来自这里。反向动作也由它统一处理:退出登录、账号停用、令牌到期都意味着票据作废,依赖它的系统同时失去访问权限。一处失效、处处失效,是认证集中之后才具备的能力。
  六、策略收拢在同一处
  给敏感系统追加因子、对远程接入收紧规则、调整令牌有效期,改动都落在同一处,不必逐个系统协商。策略的调整速度,往往决定了新的安全要求能否真正落地。
  安策信息在多因素认证与身份管理领域服务多年,团队如果正在梳理自家系统的登录链路与因子策略,欢迎一起交流。

业务系统为什么愿意放弃自己判断"谁在登录"的能力,把这件事交给一个外部角色?答案藏在多因素认证中心的工作方式里:它不参与业务,只负责确认来的是不是本人。

- -安策数据安全治理加密保护的好帮手。本文关注多因素认证中心是什么?从凭据校验到令牌签发梳理内部机理
密钥管理图

多因素认证中心是什么?从凭据校验到令牌签发梳理内部机理在信息安全中经常被关注

本栏目主要了解最新信息安全行业资讯,包括加密狗,身份认证,加密机,以及软件加密,动态口令,以提升数据安全实践能力。

安全资讯最新发布

为您的产品出海欧盟,最好评测了吗?
或许就差一次交流?

无需准备,沟通其实很简单!

立即开聊

与我们一起实践过安全的企业代表