面對的問題
工業網路不能再以『在內網』等同可信;長效密碼、共享帳號與無法追溯的服務呼叫,會形成橫向移動風險。
形成的能力
把人、服務與設備身分化,讓每次連線都能驗證、授權、記錄並撤銷。
工作脈絡
讓跨場域協作不必交換無限制的信任。
ZTA 以節點身分、短期憑證、最小權限與稽核保護每一次交換,使異常節點能被辨識、限制與撤銷。
- 01節點註冊與身分代理首次註冊後取得可辨識的節點身分,不以網段作為唯一信任依據。
- 02雙向傳輸安全以 mTLS 與憑證鏈確認雙方,並規劃憑證更新與失效處理。
- 03最小權限依角色、服務、動作與資源範圍授權,避免單一權杖橫跨所有能力。
核心能力
從產品模組,形成可重用的營運能力。
程式庫已有代理權杖與身分整合基礎;完整 mTLS、輪替、政策與稽核成熟度應以實際發行版本與部署驗收為準。
節點註冊與身分
代理首次註冊後取得可辨識的節點身分,不以網段作為唯一信任依據。
雙向傳輸安全
以 mTLS 與憑證鏈確認雙方,並規劃憑證更新與失效處理。
最小權限
依角色、服務、動作與資源範圍授權,避免單一權杖橫跨所有能力。
稽核與撤銷
保留註冊、權限、金鑰、動作與拒絕紀錄,讓異常節點可快速隔離。
資料與責任流程
每一步都能被看見、驗證與治理。
- 01建立人員、服務或節點身分
- 02以憑證/權杖驗證呼叫者
- 03依政策判斷資源與動作
- 04允許或拒絕並寫入稽核紀錄
適用情境
從一個高價值閉環開始。
- 跨廠區代理接入
- 維運人員最小權限
- 第三方系統 API 整合
- 高風險寫入的身分與責任追溯
責任邊界
零信任不是單一產品即可完成;網路分區、端點強化、金鑰保管、備份、監控與事件應變仍須共同落地。
目前技術基線:程式庫已有代理權杖與身分整合基礎;完整 mTLS、輪替、政策與稽核成熟度應以實際發行版本與部署驗收為準。