深信服社区»版块 安全类 零信任aTrust 如何实现依据不同的路径,访问对应的服务端 ...

如何实现依据不同的路径,访问对应的服务端

查看数: 139 | 评论数: 8 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-1-13 15:21

正文摘要:

目前我实现了在企业微信中访问零信任发布的资源。如下图。由于新增了一个功能,需要去访问另一个web服务。但是由于企业微信中的自建应用只允许配置一个OAuth2.0网页授权的可信域名,无法在企业微信中实现。所以想咨 ...

回复

虾米没有虾 发表于 2025-1-14 21:45
安全性:
在实现路径分离的过程中,需要确保整个系统的安全性。这包括身份验证和授权机制的安全性、数据传输的安全性以及后端服务器的安全性等。
燚焱炎火 发表于 2025-1-14 21:32
零信任架构通常支持动态路由功能,根据访问请求的路径自动将请求路由到相应的后端服务器。
在配置动态路由时,需要确保路由规则与基于路径的访问策略相匹配,以便正确地将请求转发到对应的后端服务器。
小小胖吃不胖 发表于 2025-1-14 21:29
用户访问:
用户在企业微信中访问自建应用时,会被重定向到零信任访问控制平台的统一入口地址。
零信任访问控制平台根据访问请求的路径来判断用户想要访问的后端服务器,并进行相应的身份验证和授权检查。
通过身份验证和授权检查后,零信任访问控制平台将请求路由到对应的后端服务器,并将结果返回给用户。
是小鲤鱼哦 发表于 2025-1-14 21:12
很详细的解答,注意事项也说明的很清晰,有助于工作。
飞飞侠 发表于 2025-1-13 21:44
零信任策略的核心是“不信任,验证一切”,它打破了信任和网络位置的默认绑定关系,而是以身份为中心来架构安全体系。在零信任架构下,所有用户和设备在访问资源之前都必须经过严格的身份验证和授权检查。
zjwshenxian 发表于 2025-1-13 17:10
在零信任架构下,实现依据前端路径的不同去访问对应的后端服务器是可能的。这种需求通常可以通过零信任网络访问(ZTNA)解决方案中的策略控制和路由功能来实现。
王老师 发表于 2025-1-13 16:14
在零信任架构下,实现依据前端路径的不同去访问对应的后端服务器是可能的。这种需求通常可以通过零信任网络访问(ZTNA)解决方案中的策略控制和路由功能来实现。以下是一些具体的步骤和建议:

一、零信任架构基础
零信任策略的核心是“不信任,验证一切”,它打破了信任和网络位置的默认绑定关系,而是以身份为中心来架构安全体系。在零信任架构下,所有用户和设备在访问资源之前都必须经过严格的身份验证和授权检查。

二、实现路径分离的方法
基于路径的访问策略:
在零信任访问控制平台中,配置基于前端路径的访问策略。例如,为前端地址“https://erp.test.com/web/”配置一条策略,指定对应的后端服务器为“https://10.16.2.100/web”。
同样地,为前端地址“https://erp.test.com/meeting/”配置另一条策略,指定对应的后端服务器为“https://10.16.2.200/meeting”。
动态路由:
零信任架构通常支持动态路由功能,根据访问请求的路径自动将请求路由到相应的后端服务器。
在配置动态路由时,需要确保路由规则与基于路径的访问策略相匹配,以便正确地将请求转发到对应的后端服务器。
身份验证和授权:
无论访问哪个后端服务器,用户都需要经过身份验证和授权检查。这可以通过零信任访问控制平台中的身份验证和授权机制来实现。
确保身份验证和授权机制的安全性,采用多因素认证、单点登录等先进技术,提高系统的整体安全性。
三、在企业微信中的实现
集成零信任访问控制平台:
将零信任访问控制平台与企业微信进行集成,以便在企业微信中访问零信任发布的资源。
集成过程中,需要确保企业微信中的自建应用能够正确地调用零信任访问控制平台的接口,以实现用户的身份验证和授权。
配置可信域名:
虽然企业微信中的自建应用只允许配置一个OAuth2.0网页授权的可信域名,但可以通过零信任访问控制平台来间接实现多个路径对应不同后端服务器的需求。
在零信任访问控制平台中配置一个统一的入口地址(如“https://ztna.example.com”),然后在该平台上根据前端路径的不同来路由到相应的后端服务器。
用户访问:
用户在企业微信中访问自建应用时,会被重定向到零信任访问控制平台的统一入口地址。
零信任访问控制平台根据访问请求的路径来判断用户想要访问的后端服务器,并进行相应的身份验证和授权检查。
通过身份验证和授权检查后,零信任访问控制平台将请求路由到对应的后端服务器,并将结果返回给用户。
四、注意事项
安全性:
在实现路径分离的过程中,需要确保整个系统的安全性。这包括身份验证和授权机制的安全性、数据传输的安全性以及后端服务器的安全性等。
性能:
考虑到用户访问的实时性和响应速度,需要确保零信任访问控制平台的性能足够强大,能够处理大量的并发请求。
可扩展性:
随着企业业务的不断发展,可能需要添加新的前端路径和对应的后端服务器。因此,在选择零信任访问控制平台时,需要确保其具有良好的可扩展性,能够方便地添加新的访问策略和路由规则。
综上所述,在零信任架构下实现依据前端路径的不同去访问对应的后端服务器是可行的。通过配置基于路径的访问策略、动态路由以及身份验证和授权机制等,可以实现这一需求。同时,在企业微信中也可以通过集成零信任访问控制平台来实现这一功能。