Mik azok a terhelési azonosságok?

A számítási feladatok identitása olyan identitás, amelyet hozzárendel egy szoftveres számítási feladathoz (például alkalmazáshoz, szolgáltatáshoz, szkripthez vagy tárolóhoz) más szolgáltatások és erőforrások hitelesítéséhez és eléréséhez. A terminológia az egész iparágban inkonzisztens, de általában munkaterhelési identitásra van szükség ahhoz, hogy a szoftverentitás valamely rendszerrel hitelesítést végezzen. Ahhoz például, hogy a GitHub Actions hozzáférhessen az Azure-előfizetésekhez, a műveletnek szüksége van egy számítási feladat identitására, amely hozzáfér ezekhez az előfizetésekhez. A feladatkör-azonosság lehet egy EC2-instances-hez csatolt AWS szolgáltatásszerepkör is, amely írásvédett hozzáférést biztosít egy Amazon S3-tárolóhoz.

A Microsoft Entra-ban a számítási feladatok identitásai alkalmazások, szolgáltatásnevek és felügyelt identitások.

Az alkalmazás egy absztrakt entitás vagy sablon, amelyet az alkalmazásobjektum határoz meg. Az alkalmazásobjektum az alkalmazás globális reprezentációja az összes bérlő számára. Az alkalmazásobjektum leírja a jogkivonatok kiadásának módját, az alkalmazás által elérni kívánt erőforrásokat és az alkalmazás által végrehajtható műveleteket.

A szolgáltatási főfelhasználó egy globális alkalmazásobjektum helyi reprezentációja vagy alkalmazáspéldánya egy adott bérlőben. Az alkalmazásobjektumok sablonként szolgálnak egy szolgáltatásnév-objektum létrehozásához minden bérlőben, ahol az alkalmazást használják. A szolgáltatásnév objektum határozza meg, hogy az alkalmazás valójában mit tehet egy adott bérlőben, ki férhet hozzá az alkalmazáshoz, és milyen erőforrásokhoz férhet hozzá az alkalmazás.

A felügyelt identitás egy speciális szolgáltatásnévtípus, amely szükségtelenné teszi a fejlesztők számára a hitelesítő adatok kezelését.

Az alábbiakban bemutatunk néhány módszert a számítási feladatok identitásainak a Microsoft Entra-azonosítóban való felhasználására:

  • Olyan alkalmazás, amely lehetővé teszi egy webalkalmazás számára a Microsoft Graph elérését rendszergazdai vagy felhasználói hozzájárulás alapján. Ez a hozzáférés lehet a felhasználó nevében vagy az alkalmazás nevében.
  • Felügyelt identitás, amelyet egy fejlesztő használ a szolgáltatás üzembe helyezéséhez egy Azure-erőforráshoz, például az Azure Key Vaulthoz vagy az Azure Storage-hoz való hozzáféréssel.
  • Egy szolgáltatási főidentitás, amelyet egy fejlesztő használ arra, hogy egy CI/CD-folyamat segítségével üzembe helyezzen egy webalkalmazást a GitHubról az Azure Alkalmazásszolgáltatásba.

Számítási feladatok identitásai, egyéb gépi identitások és emberi identitások

Magas szinten kétféle identitás létezik: emberi és gépi/nem emberi identitások. A számítási feladatok identitásai és az eszközidentitások együttesen alkotják a gépi (vagy nem emberi) identitások nevű csoportot. A számítási feladatok identitásai a szoftveres számítási feladatokat jelölik, míg az eszközidentitások olyan eszközöket jelölnek, mint az asztali számítógépek, a mobileszközök, az IoT-érzékelők és az IoT által felügyelt eszközök. A gépi identitások különböznek az emberi identitásoktól, amelyek olyan személyeket képviselnek, mint az alkalmazottak (belső dolgozók és frontvonalbeli dolgozók) és a külső felhasználók (ügyfelek, tanácsadók, szállítók és partnerek).

Különböző típusú gépi és emberi identitásokat bemutató diagram.

A munkaterhelések identitásának védelme szükséges

A megoldások egyre inkább a nem emberi entitásokra támaszkodnak a létfontosságú feladatok elvégzéséhez, és a nem emberi identitások száma jelentősen nő. A legutóbbi kibertámadások azt mutatják, hogy a támadók egyre inkább nem emberi identitásokat céloznak meg az emberi identitások felett.

Az emberi felhasználók általában egyetlen identitással rendelkeznek az erőforrások széles körének eléréséhez. Az emberi felhasználótól eltérően a szoftveres számítási feladatok több hitelesítő adattal is rendelkezhetnek a különböző erőforrások eléréséhez, és ezeket a hitelesítő adatokat biztonságosan kell tárolni. Azt is nehéz nyomon követni, hogy mikor jön létre a munkaterhelés-azonosság, vagy mikor kell azt visszavonni. A vállalatok azt kockáztatják, hogy alkalmazásaikat vagy szolgáltatásaikat kihasználják vagy megsértik a számítási feladatok identitásainak biztonságossá tételével kapcsolatos nehézségek miatt.

Diagram, amely a számítási feladatok identitásainak biztonságossá tételével kapcsolatos fájdalompontokat mutatja be.

A legtöbb identitás- és hozzáférés-kezelési megoldás jelenleg a piacon csak az emberi identitások védelmére koncentrál, nem pedig a számítási feladatok identitására. Microsoft Entra Számítási feladat ID segít megoldani ezeket a problémákat a számítási feladatok identitásainak védelme során.

A legfontosabb forgatókönyvek

Az alábbiakban bemutatunk néhány módszert a számítási feladatok identitásainak használatára.

Biztonságos hozzáférés adaptív szabályzatokkal:

Sérült identitások intelligens észlelése:

  • Kockázatokat észlelhet (például kiszivárgott hitelesítő adatokat), megfékezheti a fenyegetéseket, és csökkentheti a számítási feladatok identitásainak kockázatát a Microsoft Entra ID-védelem használatával.

Az életciklus-kezelés egyszerűsítése:

Ügynökidentitások AI-számítási feladatokhoz

Az AI-ügynökök – az autonóm szoftverrendszerek, amelyek a felhasználók vagy szervezetek nevében hoznak döntéseket, és műveleteket hajtanak végre – a gépidentitás egy különálló kategóriáját képviselik, egyedi biztonsági követelményekkel. Az előre meghatározott logikát végrehajtó hagyományos számítási feladatoktól eltérően az AI-ügynökök dinamikus döntéseket hoznak, és alkalmazkodnak a viselkedéshez, amelyhez célalapú identitásszerkezetekre van szükség erősebb szabályozási vezérlőkkel.

Microsoft Entra ügynökazonosító ügynökidentitásokon keresztül biztosítja ezeket a szerkezeteket. Az ügynökidentitások biztosítják a kikényszerített emberi szponzorálást, az életciklus irányítását a kiépítéstől a deaktiválásig, valamint a nagy léptékű kezelést, mely során központosított biztonsági szabályzatok alkalmazhatók az adott típusú összes ügynökpéldányra. További információ: Microsoft Entra AI-biztonság áttekintése.

Következő lépések