零信任并不会彻底取代防火墙或VPN
传统VPN的模式是:连接一次,就能获得对内部网络的广泛访问权限。在零信任环境中,VPN连接(如果仍在使用的话)通常只是众多身份信号之一——其背后的每一项资源仍然需要各自单独的验证。防火墙同样仍是整体架构的一部分;零信任是在网络层控制之上叠加基于身份和上下文的验证层,而不是取消这些控制。
在不打乱日常工作的前提下逐步推行
由于零信任同时涉及身份系统、设备管理和网络分段,大多数组织不会一次性切换,而是从财务数据、源代码等价值最高的系统开始,逐步扩大范围。更严格、更频繁的验证在初期可能会让人感觉多了不少麻烦,因此配合单点登录和设备信任工具一起推行,有助于减少这种"处处要登录"的感觉。
常见问题
采用零信任是不是就意味着不再需要VPN了?
并非完全如此。VPN仍可能发挥作用,但传统VPN一旦连接就会授予对内部网络的广泛访问权限,而在零信任环境中,即便VPN连接建立之后,访问每一项资源通常仍需要单独验证。
零信任的原则只适用于企业,个人也能用吗?
可以,只是规模更小。使用多因素认证、只给应用和账户授予所需的最小权限、定期检查并撤销不再使用的访问权限——这些都是源自零信任理念的习惯,同样适用于个人账户。