AWS发布新的企业应用连接服务Verified Access
在2022年的re:Invent大会上,AWS发布了一项新的企业应用连接服务——Verified Access。该服务通过使用端点和策略,针对身份提供者或设备管理系统对用户请求进行身份验证和授权,为企业Web应用提供零信任访问。目前,Verified Access在10个AWS区域处于公开预览阶段。
零信任安全模型
零信任是一种安全模型,要求对所有资源访问进行持续评估,无论访问请求的来源如何。该模型由谷歌在2009年网络攻击“Operation Aurora”后推广。零信任模型常与基于“城堡和护城河”概念的传统网络安全模型相比较,后者主要在网络外部部署防护措施,而在网络内部则假设信任。
Verified Access的工作原理
在传统网络安全模型中,虚拟专用网络(VPN)连接是访问企业Web应用的主要机制,允许远程用户“出现在”网络中。而Verified Access则消除了对VPN的需求,用户的请求通过其Web浏览器访问应用时通过Verified Access端点的域名进行评估。当用户请求到达Verified Access实例时,它会引导用户向其注册的信任提供者进行身份验证,然后根据存储的策略评估信任数据。如果评估成功,用户请求将被定向到应用目标,如负载均衡器或弹性网络接口。
支持的信任提供者
Verified Access支持用户身份信任提供者(如OIDC提供者或AWS IAM Identity Center)和设备信任提供者(如Jamf和Crowdstrike等设备管理系统)。
市场反应与批评
尽管用户对Verified Access的集成解决方案表示欢迎,但也有对其成本的批评。每个应用每小时0.27美元的定价模式,对于拥有20个企业应用的环境,年成本可能接近48,000美元。Appgate的首席产品官Jason Garbis指出,如果应用数量更多,成本将迅速增加,并建议与其它零信任解决方案进行比较。
替代方案
其他常见的替代方案包括Google的Identity Aware Proxy、Cloudflare的Access和Teleport的Application Access。
可用性
AWS Verified Access目前在美国东部(俄亥俄、北弗吉尼亚)、美国西部(北加利福尼亚、俄勒冈)、亚太(悉尼)、加拿大、欧洲(法兰克福、爱尔兰、伦敦)和南美(圣保罗)等10个AWS区域提供预览。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。