适用场景
ZTNA 的本质是"应用级最小授权 + 持续验证":用户不再获得整段内网,而是被授权到具体应用。
配置步骤(策略治理与审计)
# 1) 账号生命周期:入职开通、轮岗调整、离职回收
# 2) 策略复核:季度导出策略清单与业务确认
# 3) 审计:登录、访问应用、异常行为全部留日志
# 4) 例外:临时授权带到期时间
关键参数与建议
- 组件:身份提供方(IdP)、策略引擎、连接器(SDP)、客户端
- 授权粒度:应用/端口级,替代传统 VPN 的整网可达
- 持续验证:会话中根据设备状态与行为再评估
- 微隔离:东西向流量按业务关系放通,默认拒绝
- 体验:单点登录、无感接入,减少用户绕过动机
容易踩的坑
- 权限只开不关,形成权限沉积
- 例外无期限,长期敞口
- 日志不集中,取证困难
验证与巡检
# 证据:策略清单、季度复核记录、审计日志
- 巡检:例外清单到期清理、日志可检索
小结
ZTNA 验收:未授权应用对用户不可见、未合规设备无法接入、访问全部有日志。比 VPN 更安全的标志是"用户看不到不该看的东西"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。