核心逻辑与三大组件
NIST SP 800-207 将零信任架构的核心逻辑建模为三个组件组成的决策链:
策略引擎(Policy Engine, PE) 是零信任架构的「大脑」。它接收来自多个数据源的实时信号——包括用户身份状态、设备安全态势、网络位置、数据敏感度等级、访问时间模式——并在访问请求触发时执行动态信任评估。PE 不依赖静态的 IP 白名单或 VLAN 边界,而是基于持续更新的风险评分做出决策。
策略管理员(Policy Administrator, PA) 是 PE 的「执行臂」。PA 接收 PE 的授权决策(允许 / 拒绝 / 附加条件),负责建立或断开主体与客体之间的通信会话。PA 会生成会话专用凭证(如短期令牌或临时加密密钥),确保即使凭证泄露,其有效窗口也被极大压缩。
策略执行点(Policy Enforcement Point, PEP) 是数据平面中的控制节点。PEP 在每次资源访问时拦截请求、转发至 PA 进行授权查询,并在得到 PA 指令后实际放行或阻断流量。在三组件模型中,PEP 是唯一处于数据路径上的组件,PE 和 PA 则运行于控制平面。
三者协同构成了零信任的核心闭环:访问请求到达 → PEP 拦截并转发 → PA 向 PE 请求评估 → PE 综合分析后返回决策 → PA 指令 PEP 执行。整个链路中的每一跳都经过身份认证和权限校验,没有任何默认的「隐式信任」。
五大支柱与落地维度
零信任的工程落地通常按五大支柱(Five Pillars)分域实施,这一框架由 CISA 在《零信任成熟度模型》中系统化提出:
身份(Identity):统一身份治理,包括多因素认证(MFA)、无密码化、基于风险的自适应认证。身份是零信任中最关键的一维——如果攻击者能伪造合法身份,所有后续控制都将失效。CISA 要求联邦机构在 2024 财年前完成 Phishing-resistant MFA 的全面部署。
设备(Device):持续设备健康评估,包括终端检测与响应(EDR)、设备合规策略、资产实时清单。未打补丁的设备、已 root 的移动终端、或运行未授权软件的端点应在认证时自动降级或隔离。
网络(Network):微隔离(Micro-segmentation)与软件定义边界(SDP)。网络不再按物理位置划分子网,而是在工作负载级别实现微分段。每个应用、每个容器、每个虚拟机都拥有独立的网络策略,东西向流量也需经过认证与加密。