
传统运维常以“连上办公内网或 VPN”作为访问数据中心的主要条件,然后让工程师使用长期 SSH 密钥进入跳板、BMC、交换机和集群控制面。这个模式把网络位置当成信任,账户泄露或终端失陷时影响范围很大。AI 平台包含高价值模型、数据和昂贵计算资源,管理入口需要更细的身份与操作控制。
零信任落地并不等于采购一个代理产品,而是重构访问决策:谁、使用什么受管设备、因何工单、在多长时间内、对哪个资源、允许执行什么操作。身份代理、短期凭据和会话审计提供技术支撑,资产与责任清单决定策略内容。
把资源识别精确到管理对象
分别登记集群控制面、GPU 节点、BMC、DPU、交换设备、存储和日志系统,标注所有者、敏感级别与可用认证方式。不要用一个“机房网段”代表所有资源。身份代理只有知道具体目标,才能实施差异化授权。
访问决策结合人、设备与任务
验证企业身份、多因素认证和终端合规状态,并绑定已批准工单或值班角色。高风险资源要求更强验证和更短会话。来源网络仍可作为风险信号,但不能让内网位置绕过身份与设备检查。
长期共享凭据改为按需授权
普通维护使用短期证书、临时令牌或动态账户,权限在任务结束后自动回收。管理员不共享账户,密钥不保存在个人脚本和浏览器。确需静态凭据的遗留设备,由特权系统托管、轮换并限制直接查看。
会话审计关注实际操作链
记录谁通过哪个入口访问何种资源、执行了哪些高风险动作以及结果,不仅记录登录成功。命令和屏幕审计需要保护业务数据与个人信息,并设置授权查看与保留期限。日志时间必须同步,才能与网络和设备事件关联。
紧急访问独立但不失控
身份服务故障时需要应急账户或离线恢复流程,但使用条件、双人授权、凭据保管和事后复核必须严格定义。定期演练既验证可用性,也确认应急路径不会成为日常绕过。每次使用后轮换凭据并审查操作。
把方案变成可验证清单
- 按管理对象建立资源、所有者和认证能力清单。
- 将用户身份、受管设备和工单上下文用于访问决策。
- 用短期凭据替代个人长期密钥和共享账户。
- 记录可关联的会话与高风险操作证据。
- 演练受控应急访问并在使用后轮换与复核。
官方文档在项目中的用法
NIST SP 800-207 不将内部网络位置视为隐含信任依据。
CISA 零信任成熟度模型从身份、设备、网络、应用与数据等维度描述逐步建设方向。
核对具体功能、版本和部署条件时,请以NIST 800-207 / CISA 官方资料(1)、NIST 800-207 / CISA 官方资料(2)的当前页面为准;公开平台方向不能替代完整料号、兼容矩阵和目标环境验证。
从技术判断到项目实施
中科新远是 NVIDIA Networking Elite 合作伙伴。中科新远可结合 BlueField、Spectrum 管理面与现有企业身份体系,协助盘点 AI 平台管理资源和访问路径,为技术团队提供网络与基础设施边界建议。具体合作范围和项目交付内容以当前有效资质、官方目录及书面确认结果为准。
已经使用企业 VPN,还需要身份代理吗?
VPN 提供网络连接和部分身份验证,但通常不能独立实现逐资源、短期、按任务授权与完整会话审计,仍需结合具体风险补充控制。
WeChat
Profile