直接回答:零信任推翻"内网即可信"的边界模型,主张:永不默认信任、每次访问都验证;认证与授权基于身份(人、设备、工作负载)而非网络位置;最小权限加假设已被入侵(限制横向移动、持续评估)。落到组件是:统一身份源与 SSO/MFA、设备姿态检查、服务间 mTLS 与身份(SPIFFE/SPIRE)、策略引擎(OPA)集中决策、以及全链路遥测支撑的持续信任评估。

展开解析:概念之外的真实代价:其一,身份治理是前置工程——账号体系混乱的组织,先把人、服务、设备的身份清单和生命周期做扎实,否则策略无的放矢;其二,存量系统改造痛苦,常见路线是从新建系统和高价值资产开始,配微分段把老系统围起来渐进迁移;其三,策略即代码的运维门槛不低,一条错误的 deny 规则可能中断全公司,需要模拟评估(dry-run)和灰度发布能力;其四,体验成本真实存在——频繁认证打断工作会逼出绕行文化,用无感信号(设备证书、会话风险评估)平滑掉大部分挑战。判断项目成功的指标不是"上了零信任产品",而是横向移动成本是否真的上升、权限回收是否真的及时。

追问方向:BeyondCorp 的原始模型?服务身份(SPIFFE ID)与人员身份的策略差异?微分段的最小粒度实践?

(约 460 字)