Dua tahun OneIdP: Membina kepercayaan sifar melangkaui identiti

Diterbitkan Jun 16, 2026 by Sriram Kakarala in Dari Ibu Pejabat

Terdapat soalan yang akhirnya berhenti ditanya oleh setiap pentadbir IT kerana mereka telah menerima bahawa soalan itu tidak mempunyai jawapan yang jelas.

"Mengapakah saya tahu segala-galanya tentang peranti ini — dan hampir tiada langsung tentang siapa yang sebenarnya duduk di hadapannya sekarang?"

Sepanduk wira yang mempromosikan Akses Kepercayaan Sifar dengan tajuk utama 'Kepercayaan Sifar memerlukan lebih daripada sekadar identiti yang disahkan' dan logo One Identity dan ScaleFusion di sebelah kiri dan kanan.

Anda mempunyai status tampalan, postur pematuhan, inventori aplikasi dan lokasi. Anda boleh memadamkannya dari jauh pada pukul 2 pagi dari telefon anda. Tetapi orang yang log masuk pada pukul 9 pagi? Itu sebahagian besarnya masih merupakan perjanjian jabat tangan dan kata laluan yang mungkin digunakan semula oleh seseorang daripada tiga akaun lain.

Jurang itulah sebabnya OneIdP wujud. Dan dua tahun kemudian, berikut adalah kisah jujur ​​tentang apa yang diperlukan untuk menutupnya.

Pasukan IT dunia sebenarnya tinggal di

Jawapan konvensional sudah sedia ada: beli alat IAM, pasangkannya pada UEM anda, konfigurasikan SSO di antara keduanya. 

Vendor yang berbeza, papan pemuka yang berbeza, dan tempat yang berbeza untuk dasar anda bercanggah secara senyap sebaik sahaja kes sampingan muncul.

Masalah yang lebih mendalam ialah Scalefusion Persekitaran IT perusahaan yang diiktiraf tidak dibina berdasarkan senario yang bersih — ia dibina berdasarkan pengecualian. Peranti kongsi, onboarding jarak jauh, kontraktor pada komputer riba peribadi dan pasukan teragih merentasi lima zon waktu, antara lainnya.

Ini bukanlah kes-kes sampingan yang perlu diuruskan. Ia adalah keadaan operasi sebenar.

Namun kebanyakan strategi akses masih ditulis untuk dunia di mana semua orang muncul di pejabat yang sama, pada peranti terurus yang sama, setiap hari. Jadi pengesahan menjadi proksi untuk segalanya. Pengesahan dianggap sebagai masalah yang telah diselesaikan. Sahkan kata laluan, berikan sesi. Selesai.

Kebanyakan keputusan akses masih dibuat dengan hanya sebahagian daripada gambaran. Kerana mengetahui siapa seseorang hampir tidak memberitahu anda apa-apa tentang apa yang mereka gunakan untuk log masuk. Sama ada peranti itu telah ditampal. Sama ada ia milik organisasi. Sama ada mesin yang didaftarkan dari suku lepas atau komputer riba peribadi di lobi hotel.

Itulah jurang yang kami cuba rapatkan.

Apa yang kami hantar pada hari pertama — dan mengapa ia hanya permulaan

Apabila OneIdP dilancarkan, kami telah membuat pilihan yang disengajakan yang kebanyakan pasukan produk tidak lakukan. Kami menghantar asas dan bukannya senarai ciri.

Direktori awan. Akses bersyarat melalui Keycard. MFA yang berada di dalam papan pemuka yang sama yang telah digunakan oleh pasukan IT setiap hari. Asasnya sengaja kukuh sebelum ia kaya dengan ciri. 

Kad kunci membolehkan pasukan IT menetapkan syarat akses sebenar — lokasi yang diluluskan, julat IP yang dipercayai, rangkaian Wi-Fi tertentu dan tetingkap berasaskan masa. Bagi pasukan yang menjalankan kata laluan kongsi dan log masuk sifar konteks, versi pertama itu juga merupakan cara kerja yang berbeza.

Tanah yang kukuh, sebelum kami mula membina.

Dan kemudian sesuatu berlaku yang memberitahu kami bahawa asasnya telah pun siap. Dan dalam beberapa bulan, pelanggan tidak lagi bertanya sama ada OneIdP berfungsi. Mereka sudah memikirkan apa yang akan berlaku seterusnya. 

  • Cara untuk menampilkan persediaan Okta atau Entra sedia ada mereka. 
  • Cara membuat keputusan akses yang mencerminkan pematuhan peranti, bukan sekadar identiti. 
  • Cara menjadikannya berfungsi untuk pasukan berasaskan syif yang berkongsi mesin sepanjang hari bekerja penuh.

Itulah peta itu, dan kami mengikutinya.

Dua tahun membina untuk realiti itu

Kebanyakan alat identiti dibina berdasarkan andaian.

Bahawa kelayakan yang sah bermaksud sesi yang selamat. Pasukan IT akan membina semula direktori mereka agar sesuai dengan platform baharu. Seseorang yang mempunyai kepakaran IAM yang mendalam akan tersedia untuk menyelenggara semuanya.

Andaian ini telah dimasukkan ke dalam pengurusan akses perusahaan selama bertahun-tahun, kerana tiada siapa yang berhenti untuk mempersoalkannya.

Kami telah menyoal siasat ketiga-tiganya.

1. Identiti sudah cukup untuk memberikan akses

SSO, seperti yang selalu dihantar oleh industri, berhenti sebaik sahaja kelayakan diperiksa. Pengguna adalah siapa yang mereka katakan. Sesi diberikan.

Apa yang tidak pernah ditanya ialah apa yang ada di sebalik kelayakan tersebut. Sama ada peranti itu telah ditampal. Sama ada permintaan itu datang dari lokasi yang masuk akal. Sama ada aplikasi yang sedang diakses sepatutnya dibuka pada mesin tertentu pada masa itu.

Kami membina Dasar Akses Lanjutan (XAP) untuk bertanya dengan tepat perkara itu.

Setiap log masuk dinilai berdasarkan gambaran penuh. Isyarat pematuhan peranti langsung daripada Veltar akan dimasukkan terus ke dalam keputusan akses. Jika sesuatu tidak disemak, akses akan berhenti sebelum apa-apa dibuka. Tiada semakan manual. Tiada campur tangan pentadbir. Dasar ini berfungsi sepenuhnya.

Kemudian kami melihat sisi lain dari masalah yang sama.

Pada peranti yang OneIdP sudah tahu dan percayai, meminta pengguna menaip kata laluan mereka sekali lagi tidak menambah apa-apa. Hanya geseran yang secara senyap memberitahu orang di sebalik skrin bahawa IT tidak mempercayai mereka. SSO Dipertingkat pada Peranti Terurus mengalih keluarnya sepenuhnya. Status pematuhan peranti menjadi kelayakan. Pengalaman menjadi tidak kelihatan — dengan cara yang terbaik.

2. Anda akan bermula semula dengan identiti

Setiap cadangan "tukar sahaja ke platform kami" mempunyai titik buta yang sama.

Ia mengandaikan pasukan IT akan meninggalkan konfigurasi direktori, integrasi IdP dan dasar akses selama bertahun-tahun, dan membina semula dari awal di dalam alat baharu. Bagi pasukan yang mengurus 800 peranti merentasi dua benua, itu bukanlah penghijrahan yang mudah.

Persekutuan Identiti dibina untuk realiti itu.

OneIdP berfungsi sebagai lapisan dasar akses di atas apa jua asas yang sedia ada. Entra, Google Workspace, Okta, PingOne atau persediaan Active Directory di premis yang wujud sebelum pasukan IT semasa — semuanya kekal di tempatnya. 

Kami membawanya lebih jauh lagi dengan SCIM Masuk dan Keluar. Apabila seseorang menyertai, akses diperuntukkan secara automatik. Apabila peranan mereka berubah, akses akan disesuaikan. Apabila mereka keluar, akaun akan dialih keluar tanpa tiket dinaikkan atau langkah manual terlepas. Perwakilan tenaga kerja merentasi setiap aplikasi yang disambungkan kekal tepat.

3. Seseorang akan sentiasa ada untuk menjalankannya

Keputusan seni bina adalah bahagian yang mudah. ​​Pengurusan identiti biasanya menjadi rumit apabila menggunakan platform ini.

Kata laluan pentadbir setempat adalah contoh yang baik bagi masalah yang hanya terselindung di latar belakang sehingga ia tidak berlaku lagi. Kelayakan yang sama merentasi ratusan mesin, tidak berubah selama berbulan-bulan, kerana memutarkannya secara manual adalah projek yang tiada siapa yang mempunyai masa untuknya. LAPS menjadikannya automatik. Penggiliran berlaku mengikut jadual. Setiap kelayakan diaudit. Risiko hilang tanpa memerlukan sesiapa pun untuk bertindak ke atasnya.

Portal Pengguna memberi pekerja satu tempat untuk mencari setiap permohonan yang diluluskan. Diuruskan oleh IT, sentiasa terkini, tiada kekaburan tentang apa yang telah diluluskan. Jenis perkara yang tidak menjana pujian tetapi menghapuskan kategori tiket meja bantuan tertentu secara kekal.

SSO Berasaskan Peranti menyelesaikan masalah peranti kongsi yang tidak terjawab sejak pelancaran. Mana-mana pengguna yang mendaftar pada mesin terurus mendapat akses aplikasi mereka. Tiada pendaftaran semula antara syif. Akses mengikuti orang tersebut. Peranti kekal bersedia untuk sesiapa sahaja yang seterusnya.

Log Akses SSO memberikan setiap CISO jejak audit yang mereka minta dalam semakan keselamatan pertama mereka — secara automatik, tanpa sesiapa pun membinanya dalam hamparan.

Tiga andaian. Tiga keputusan yang disengajakan untuk membina secara berbeza.

Tetapi keputusan di atas kertas dan keputusan dalam pengeluaran adalah dua perkara yang sangat berbeza.

Beginilah sebenarnya ia berlaku.

Garis masa, sejujurnya

Ia membantu untuk melihat bagaimana perkara ini berlaku — bukan sebagai pelan tindakan produk, tetapi sebagai satu siri respons terhadap apa yang kami pelajari:

Jun '24

Pelancaran OneIdP

Direktori, Daftar Masuk Tunggal, Kad Kunci.

Suku Kedua '24

Integrasi pembekal identiti

GWS, Entra, Okta, PingOne, Iklan On-prem, dsb.

Suku Kedua '24

Portal pengguna & Persekutuan Identiti

Portal terkawal IT yang dipilih susun untuk setiap permohonan yang diluluskan.

Suku Kedua '25

SCIM v2.0 — Peruntukan pada Skala

Pengguna disegerakkan. Pekerja yang telah berhenti akan dinyahperuntukkan secara automatik.

Suku Kedua '25

Dasar Akses Lanjutan (XAP)

Berikan akses SSO berdasarkan pematuhan peranti, lokasi, IP dan kehadiran aplikasi

Suku Kedua '25

SSO + LAPS Berasaskan Peranti

Membenarkan peranti terurus yang mematuhi peraturan untuk mengakses aplikasi tanpa mengira pengguna yang log masuk.

Suku Kedua '26

Tugasan SSO berasaskan kumpulan pengguna

Tambahkan pengecualian pada Akses Bersyarat dalam konfigurasi SSO atau tetapkan pengguna secara pukal kepada konfigurasi SSO menggunakan kumpulan Pengguna.

Suku Kedua '26

Kunci laluan

Daftar masuk tanpa kata laluan dengan biometrik, kunci keselamatan dan peranti yang dipercayai. Diuruskan secara berpusat oleh IT, layan diri untuk pengguna.

Apa sebenarnya rupa OneIdP hari ini

Semasa pelancaran kami, perbualan adalah tentang membina asas yang betul. Memasukkan kepercayaan dan identiti peranti ke dalam lapisan dasar yang sama. Menjadikan akses bersyarat sebenarnya mencerminkan apa yang berlaku di titik akhir dalam masa nyata.

Hari ini, perbualan adalah tentang apa yang boleh dibawa oleh asas itu. Integrasi yang lebih mendalam, liputan armada yang lebih luas, dasar akses yang merangkumi lebih jauh merentasi infrastruktur — kerana platform itu dibina untuk mencapainya.

Perkembangan dari asas ke platform penuh adalah tepat di mana kami ingin membawanya.

OneIdP Hari ini adalah tempat identiti, kepercayaan peranti dan dasar akses dinilai bersama — pada setiap log masuk, dalam masa nyata, tanpa jurang antara titik akhir yang anda uruskan dan akses yang anda kawal. Peranti dan orang di sebaliknya akhirnya hidup dalam alam semesta dasar yang sama.

Apa yang kami pegang teguh sepanjang tempoh ini adalah sesuatu yang sentiasa diuji dalam pembangunan produk: “platform akses yang paling canggih hanya bernilai setanding dengan keupayaan pasukan IT untuk benar-benar menjalankannya. Pasukan yang cekap yang menguruskan armada teragih tidak sepatutnya memerlukan jurutera IAM yang berdedikasi untuk memastikan semuanya berjalan lancar.”

Setiap keluaran sejak dua tahun lalu telah dipegang pada tahap itu — cukup berkuasa untuk persekitaran yang kompleks, cukup boleh dikendalikan untuk orang yang sebenarnya berada di dalamnya.

Keseimbangan itulah yang paling kami banggakan.

Apa yang akan datang

Dua tahun membina bersama pasukan IT mengajar anda sesuatu yang berguna: masalahnya sentiasa lebih besar daripada yang baru anda selesaikan.

Kepercayaan peranti membawa kepada persoalan tentang akses rangkaian. Akses rangkaian membawa kepada persoalan tentang infrastruktur. Sokongan RADIUS Awan dan akses SSH berasaskan identiti adalah jawapan seterusnya — sudah pun dalam proses, dibentuk oleh perbualan yang sama yang menghasilkan semua perkara di atas. 

Skop apa yang perlu ditadbir oleh akses sifar kepercayaan terus berkembang, dan kami berhasrat untuk berkembang bersamanya.

Sriram Kakarala
Sriram Kakarala
Sriram telah membangunkan aplikasi mudah alih selama lebih 10 tahun. Pengalamannya termasuk mengusahakan penyelesaian BYOD, OS Android tersuai untuk perusahaan dan klien Sembang berbilang hala untuk pengguna. Beliau mempunyai pengalaman bekerja untuk syarikat baharu peringkat awal hingga syarikat bersaiz sederhana yang tersekat dan MNC yang hampir tidak berkembang. Pada tahap peribadi, beliau berpendapat bahawa sandwic yang enak adalah semua yang diperlukan oleh dunia!!

Lagi dari blog

Apple WWDC 2026: Kebangkitan OS yang...

Persidangan Pembangun Sedunia Apple 2026 telah dibuka di Apple Park dengan tiga tema yang muncul secara konsisten sepanjang ucaptama: prestasi, kanak-kanak...

Kes penggunaan IAM: Menyelesaikan cabaran identiti dan akses dalam...

Pengurusan identiti dan akses (IAM) telah berkembang daripada fungsi IT bahagian belakang kepada strategi perniagaan teras. Memandangkan SaaS...

SSO vs. MFA: Perbezaan Utama Dijelaskan

Memandangkan tenaga kerja tersebar di pelbagai lokasi, organisasi perlu mengurangkan geseran log masuk tanpa melemahkan keselamatan akses. Itu...