零信任方法的访问策略配置
在设定好信任评分参数和权重后,利用生成的用户和资源信任评分,创建访问策略以在组织中实施基于策略的访问方法。这些访问策略可根据组织的具体需求和要求进行定制,从而以细致且动态的方式,向用户授予访问相应资源的适当权限。

请导航至“管理”>>“零信任”>>“访问策略”,根据您的需求创建包含所需条件的新访问策略。针对此零信任方法创建的每条访问策略均需由组织的另一位管理员批准,以核查针对用户和资源的访问策略条件是否有效。
注意
针对某资源创建的包含多个条件的访问策略不适用于该资源的所有者,但具有“自助式权限提升”访问权限的条件除外。
1. 创建访问策略
要创建用于实施基于策略的访问权限的访问策略,请执行以下步骤:
- 导航至“管理” >> “零信任” >> “访问策略”。
- 在打开的页面中,点击“添加”以创建访问策略。
- 在打开的页面中:
- 输入策略名称和描述。
- 在“审批请求收件人”字段中选择审批人,由其批准此访问策略以便后续实施。
其他详细信息
创建访问策略至少需要一个条件。
1.1 创建访问策略条件
要创建访问策略中的条件,请执行以下步骤:
- 点击“新建条件”以创建条件。
- 在打开的页面中,请填写以下必填字段:
- 条件名称- 输入您选择的条件名称。
- 描述- 输入该条件的详细描述,以便日后参考。
- 使用现有条件作为模板- 如果您之前为任何访问策略创建过条件,它们将列在此字段中。您可以从下拉列表中选择一个作为此新条件的模板。
- 您可以在访问策略中根据需求创建多个条件。
- 如果访问策略中包含多个条件,用户/资源必须满足该访问策略中所有已配置的条件,才能获得相应的访问权限。
其他详细信息
1.2 定义条件和条件表达式
现在,您需要为该访问策略条件提供必须满足的条件,以便通过此条件获得进一步的允许访问权限:

- 密码策略 [C1]- 在此字段中,您可以选择密码策略的强度。密码策略旨在确保将访问权限授予用户的账户具备足够的密码强度。
它是如何运作的?
如果您将较低的强度选为条件 C1,而此访问策略所适用的资源具有更高的强度,则条件 C1 将被接受。但是,如果您选择了更高的强度,而此访问策略所适用的资源具有较低的密码策略强度级别,则该条件将无法满足。 - 密码访问控制 [C2]- 您还可以选择账户或资源所需的访问控制状态以授予访问权限。账户或资源的访问控制状态确保管理员在制定零信任访问策略条件后,能够控制访问级别。
如何运作?
若选择“禁用”,无论此访问策略实施所在的账户或资源层级是否配置了访问控制,该条件均被视为有效。但若选择“启用”,且受此访问策略覆盖的账户或资源未配置访问控制,则该条件将无法满足。 - 用户信任评分 [C3]- 在此处,您可以定义试图通过此访问策略获取访问权限的用户的最低信任评分。您可以为条件 C3 提供大于值或介于两值之间的值。
- 资源信任评分 [C4]- 与用户信任评分类似,此处可定义通过此访问策略授予访问权限的资源的信任评分。您可以为条件 C4 提供大于值或介于两者之间的值。
- 条件表达式- 通过此条件表达式选项,您可以自定义访问策略条件中各项条件(C1、C2、C3 和 C4)的重要性权重。既可以使用“AND/OR”按钮进行设置,也可以使用“编辑”选项手动设置条件的重要性。例如:[C1 或 (C2 且 C3) 或 C4]
1.3 满足条件表达式时的允许访问权限
您可以在此处根据条件所适用的用户需求启用相应的访问权限。如果满足上述定义的条件表达式,则与该条件关联的用户将获得您在此条件中启用的访问权限。
详细信息
保存访问策略条件时,至少需要一个允许的访问权限。

- RDP 访问- 选中此复选框后,当用户满足定义的条件表达式时,将允许其通过 RDP 会话访问此访问策略下配置的资源。
- SSH 访问- 此选项将允许用户在满足定义的条件表达式时,通过 SSH 会话访问此访问策略下配置的资源。
注意
当用户无法满足已启用 SSH 访问所配置的条件表达式时,将无法建立任何 SSH、Telnet 和传统 SSH 连接。
- 远程应用程序- 启用此访问权限后,当用户满足定义的条件表达式时,将允许他们连接到目标资源中配置的远程应用程序。
- SQL 访问- 启用此复选框将允许用户在满足所有定义条件时,与该访问策略下配置的 SQL 资源建立 SQL 会话。
- 密码重置- 当相应的用户和资源满足定义的条件表达式时,此访问将授予用户执行远程密码重置的权限。
附加详情
如果您已配置任何计划密码重置,它将不受通过零信任配置的访问策略条件的影响。即使用户/资源未满足配置的条件表达式,密码重置仍将通过计划密码重置执行。
- 着陆服务器访问- 启用此功能后,如果满足条件表达式,用户将能够远程访问您数据中心中配置了主着陆服务器的 IT 资产。
附加详情
要获得通过着陆服务器配置的资源访问权限,如果着陆服务器和目标资源都关联了基于策略的访问权限条件,则两者都应满足定义的条件表达式。
- 即时权限提升- 如果根据为此条件添加的表达式满足所有条件,此选项将为 PAM360 中的帐户提供即时权限提升访问。
- 自助式权限提升 - Linux(如果资源配置了“自助式权限提升”) - 启用此选项后,如果满足给定的条件表达式,用户即可使用提升后的账户权限执行特权命令,而无需共享高权限用户账户的密码。要了解有关在 Linux 中配置“自助式权限提升”的更多信息,请点击 此处。
其他详细信息
- 若您在条件中启用此访问权限,则必须启用 SSH 访问,该访问权限才能对用户生效。
- 如果您允许用户通过外部 SSH 客户端(如 远程连接、PuTTY 等外部 SSH 客户端建立远程会话,则必须忽略“用户信任评分 [C3]”标准 。此类情况下无法验证用户身份验证参数。
- 自助权限提升 - Windows(如果资源配置了“自助权限提升”) - 启用此选项将允许用户在满足条件表达式的情况下,使用提升的账户权限运行特定类型的文件/应用程序(.cmd、.exe、.msc、.msi 和 .bat),而无需共享高权限账户的密码。 要了解有关配置自助式权限提升的更多信息,请单击 此处。
附加信息
如果您在任何条件下启用此访问权限,必须启用RDP 访问,该访问权限才能对用户生效。
1.4 若条件表达式未满足时的操作
当用户/资源未能满足上述定义的条件表达式时,将执行您在此部分选择的操作。
- 执行审核并允许访问- 此选项涉及对用户和资源的活动进行审核,如果用户未满足访问策略条件中定义的条件表达式,则仍授予其访问请求的权限。
- 发出警告消息并允许访问- 如果未满足访问策略条件中配置的条件表达式,此选项允许用户访问资源,但也会向用户发送警告消息以提醒其注意。
- 请求理由并允许访问- 启用此选项意味着,如果用户不符合条件中配置的条件表达式,系统将要求用户提供访问请求的理由。如果用户提供了理由,则允许访问权限并记录该理由;否则,访问将被拒绝。
附加说明
上述三项选项均在授予用户访问相应资源权限前的初始阶段进行验证。若在允许访问后任何条件未满足,会话将照常进行,且不会显示任何原因或警告,此操作将对后续会话生效。
- 拒绝/终止访问- 此选项将完全拒绝访问该资源,当条件表达式未满足时,用户将无法访问该资源。
- 拒绝/终止访问并发送警告邮件- 若未满足配置的条件表达式,此选项将拒绝访问资源,并向用户发送警告邮件以提醒其注意。
附加详情
上述两项操作将在资源的初始验证阶段及活跃特权会话期间执行。若在活跃特权会话期间配置的条件表达式验证失败,系统将执行相应的启用操作(终止会话或发送包含终止提示的警告消息)。
适用范围:此 选项允许您根据基于策略的访问权限要求,将用户纳入或排除在条件之外。通过将用户与条件关联,您可以借助相关用户组对用户强制执行相应的访问策略。
要了解如何创建涉及多个条件情况的访问策略,请参阅 此 实时场景帮助文档。
2. 在访问策略中创建多个条件时的注意事项
- 在创建访问策略条件时,您可以通过用户组将其强制应用于组织中的所有用户或特定用户。若需将已通过其他用户组包含在访问策略中的部分用户排除在外,可使用相同的条件模板,通过“排除用户组”选项添加新条件。
- 如果针对同一用户的访问策略中包含以下两个条件:
- 如果用户信任评分大于 70,则允许 RDP 和 SSH 访问。否则执行审计并提供访问权限。
- 如果用户信任评分大于 50,则允许 RDP 访问。否则拒绝/终止访问。
补充说明
如果访问策略的任何条件中未为用户启用某项访问权限,则该权限将被视为该访问策略中的禁用权限。在上述情况下,建议您针对同一用户分别创建具有不同条件的 RDP 和 SSH 访问策略。
- 在针对同一用户包含多个条件且各条件具有不同标准和操作的访问策略中,该访问策略的特权访问计算将始终优先考虑优先级更高的条件所对应的操作。例如:拒绝/终止、排除用户组。
- 条件表达式 [C1 或 C2 且 C3 且 C4] 始终从右向左验证,无论条件是“且”还是“或”。您可以使用“编辑条件表达式”选项,并通过“()”括号来定义条件验证的优先级。例如:[C1 或 (C2 且 C3) 或 C4]
- 对于在 Windows 或 Linux 上配置了“自助式权限提升”的资源,访问策略条件计算将考虑登录用户账户的信任评分,而非用于提升权限的用户账户的信任评分。