小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

这篇文章讨论了SAML 2.0协议在企业IT环境中的重要性。尽管SAML自2005年发布以来已显得陈旧,但由于企业惯性和合规要求,它仍被广泛应用。文章介绍了SAML的基本概念、参与方、断言类型及其与OIDC的对比,强调在B2B SaaS,特别是金融和医疗行业中掌握SAML的必要性。最后,作者建议在集成时使用成熟的库和工具,以降低安全风险和技术债务。

【身份与访问控制工程】SAML 还值得学吗:企业遗留 SSO 的现实世界

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-14T00:00:00Z

SCIM(跨域身份管理系统)旨在自动化用户账号管理,解决企业在员工入职、变岗、休假和离职时的账号生命周期管理问题。SCIM 2.0 定义了用户和群组的标准化接口,支持增量同步,确保高效的数据管理。企业需实现 SCIM 2.0 的 CRUD 操作,并与客户对齐属性映射,以确保账号管理的安全与效率。

【身份与访问控制工程】SCIM 与账号生命周期:开通、变更、离职自动化

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-14T00:00:00Z

一家年营收2000万美元的SaaS公司因未满足财富500强企业的身份与访问管理(IAM)要求,导致与其洽谈的180万美元合同停滞。IAM在公司扩展和合规客户接触中至关重要,涉及SSO、SCIM等技术。未能满足合规审计要求可能导致合同流失或大幅削减,因此企业需提前规划IAM建设,以应对未来的客户需求和合规压力。

【身份与访问控制工程】IAM 全景:为什么这是高价值赛道

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-13T00:00:00Z

本文讨论了OpenID Connect(OIDC)在OAuth 2.0基础上增强的功能,强调了企业在B2B SaaS中对单点登录(SSO)的需求。分析了SSO的必要性,包括大客户的安全合规要求、集团多产品线的统一登录以及SaaS平台接入第三方身份提供者的场景。OIDC通过提供id_token、UserInfo端点和Discovery文档等功能,简化了身份验证流程,提升了企业的安全性和合规性。

【身份与访问控制工程】企业单点登录:OIDC 与现代 SSO

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-13T00:00:00Z

某团队的单页应用在安全审计中发现access_token以URL fragment形式暴露,存在高风险。审计指出,攻击者可通过浏览器历史和日志获取token。OAuth 2.1通过废弃隐式授权和强制使用PKCE等措施提升安全性,确保公共客户端安全地使用授权码流程。PKCE通过动态生成挑战和答案,防止授权码被拦截,增强了OAuth的安全性。

【身份与访问控制工程】OAuth 2.1 与 PKCE:现代授权主路径

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-13T00:00:00Z

微分段技术将网络划分为细粒度的安全区域,实现精确的访问控制,确保服务间的安全通信。实施过程包括可观测性、粗粒度分段、细粒度服务级策略和L7精确策略。尽管管理成本较高,但需在安全性与运维成本之间找到平衡,选择合适的技术栈(如Cilium、Istio)以满足不同规模和需求的安全策略。

【零信任安全架构】微分段深度拆解:从 VLAN 到 eBPF 的访问控制演化

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-12T00:00:00Z
属性基础访问控制如何帮助您编写更好的授权规则

属性基础访问控制(ABAC)克服了传统角色基础访问控制(RBAC)在复杂权限管理中的局限性。ABAC通过评估用户、资源和环境的属性,动态决定访问权限,适用于需要细粒度和上下文感知的场景,如医疗记录和企业数据访问。尽管ABAC更复杂,但在权限需求频繁变化时,提供了更灵活的解决方案。

属性基础访问控制如何帮助您编写更好的授权规则

freeCodeCamp.org
freeCodeCamp.org · 2026-06-04T17:22:22Z
推出跨引擎属性基础访问控制(ABAC)

Unity Catalog推出跨引擎属性基础访问控制(ABAC)Beta版,允许企业在外部引擎上执行细粒度访问控制。用户只需在Unity Catalog中定义一次ABAC策略,便可在所有引擎上强制执行,确保数据安全性和灵活性。该功能通过Iceberg REST Catalog API实现,支持不同引擎间的统一治理。

推出跨引擎属性基础访问控制(ABAC)

Databricks
Databricks · 2026-06-02T03:00:00Z
阻止流氓AI:Unity Catalog如何保护您的代理操作

文章讨论了如何通过Unity Catalog和Unity AI Gateway管理MCP工具,以防止代理AI的潜在风险。新功能实现了对每个MCP工具的细粒度访问控制和审计跟踪,确保只有授权用户可以执行特定操作,并记录所有调用。这种实时政策执行和负载日志记录有效防止错误操作并提供透明度。

阻止流氓AI:Unity Catalog如何保护您的代理操作

Databricks
Databricks · 2026-05-19T15:58:36Z
别让你的 Amazon Bedrock 模型为他人”打工”——API 调用安全防护指南

本文提供了针对Amazon Bedrock模型调用的安全防护指南,重点在于凭证管理、访问控制和持续监控。建议使用IAM角色和临时凭证以降低泄露风险,限制API调用来源,并通过预算和CloudWatch监控异常费用,以确保及时响应潜在安全威胁。

别让你的 Amazon Bedrock 模型为他人”打工”——API 调用安全防护指南

亚马逊AWS官方博客
亚马逊AWS官方博客 · 2026-05-14T08:39:54Z
Unity Catalog中现在普遍可用的ABAC行过滤和列掩码策略、受管标签以及数据分类

Unity Catalog推出了三项新功能,提升敏感数据的治理和保护,包括基于属性的访问控制(ABAC)、受管标签和自动数据分类。这些功能能够动态应用访问规则,简化权限管理,确保数据安全,帮助组织更有效地管理数据访问,降低操作成本,提升合规性。

Unity Catalog中现在普遍可用的ABAC行过滤和列掩码策略、受管标签以及数据分类

Databricks
Databricks · 2026-05-13T14:08:52Z

本文讨论了现代身份与访问控制体系的重要性,强调企业在扩展业务时面临的身份管理挑战。将从协议、令牌、权限模型等多个维度深入探讨身份体系的构建,适合后端工程师、架构师和安全工程师阅读,内容涵盖SSO、OAuth、MFA等关键技术,并提供真实场景和选型建议。

身份与访问控制工程

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z
Cloudflare Mesh 发布:私有组网工具,与 Tailscale、Zerotier 功能类似

Cloudflare Mesh 是新推出的私有网络功能,允许设备通过 Cloudflare 网络互相通信,提供更细粒度的访问控制。适合需要远程访问内部网络资源的用户,免费套餐支持 50 个节点和用户。若追求速度可考虑 Tailscale 和 Zerotier,若需内网访问则推荐 Mesh。

Cloudflare Mesh 发布:私有组网工具,与 Tailscale、Zerotier 功能类似

小众软件
小众软件 · 2026-04-16T03:30:59Z
防止代理身份盗窃

1Password通过端到端加密和零知识架构保护用户凭证。CTO Nancy Wang讨论了本地代理的安全风险,强调身份验证和访问控制的重要性,并指出随着代理普及,管理和保护凭证将成为关键挑战。

防止代理身份盗窃

Stack Overflow Blog
Stack Overflow Blog · 2026-03-27T07:40:00Z
如何保护Kubernetes集群:角色基础访问控制、Pod加固与运行时保护

2018年,RedLock发现特斯拉的Kubernetes仪表板未加密,攻击者利用这一漏洞挖掘加密货币。Kubernetes的默认配置过于宽松,缺乏必要的安全控制。本文介绍了通过角色基础访问控制(RBAC)、Pod运行时安全和Falco检测引擎来增强Kubernetes集群的安全性,以确保其在生产环境中的安全。

如何保护Kubernetes集群:角色基础访问控制、Pod加固与运行时保护

freeCodeCamp.org
freeCodeCamp.org · 2026-03-25T16:45:23Z
Prose2Policy(P2P):一个实用的LLM管道,用于将自然语言访问控制政策转换为可执行的Rego

Prose2Policy(P2P)是一个基于大型语言模型的工具,能够将自然语言访问控制政策转换为可执行的Rego代码。它提供了一个模块化的端到端管道,涵盖政策检测、组件提取和模式验证等功能。在ACRE数据集上的评估显示,政策的编译率为95.3%,自动测试的正向通过率为82.2%,表明P2P生成的Rego政策在零信任和合规环境中是可靠的。

Prose2Policy(P2P):一个实用的LLM管道,用于将自然语言访问控制政策转换为可执行的Rego

Apple Machine Learning Research
Apple Machine Learning Research · 2026-03-18T00:00:00Z
Delta Sharing如何支持提供者和接收者的基于属性的访问控制(ABAC)共享

Delta Sharing现已支持基于属性的访问控制(ABAC),允许数据提供者共享受ABAC政策保护的表格。接收者可以在共享表上应用自己的ABAC政策,确保数据安全和合规。所有操作均在Unity Catalog中记录,以满足审计和合规需求。这种数据共享方式为客户带来了实际影响。

Delta Sharing如何支持提供者和接收者的基于属性的访问控制(ABAC)共享

Databricks
Databricks · 2026-03-16T20:00:00Z
Uber如何重新定义微服务的访问控制

Uber开发了基于属性的访问控制(ABAC)系统Charter,以应对复杂的授权需求。该系统通过动态评估属性和条件,提高了授权决策的精确性和灵活性,支持数千个资源的管理,简化了政策管理并提升了性能。

Uber如何重新定义微服务的访问控制

ByteByteGo Newsletter
ByteByteGo Newsletter · 2026-02-24T16:30:15Z
2026年2月12日Supabase事件

2026年2月12日,Supabase在美国东部地区发生重大故障,持续3小时42分钟,导致用户无法访问所有服务。故障源于内部监控服务的配置错误,启用了AWS的VPC公共访问阻止功能。故障解决后,Supabase采取了审计、实施访问控制和改进监控等措施,以防止类似事件再次发生。

2026年2月12日Supabase事件

Blog - Supabase
Blog - Supabase · 2026-02-13T07:00:00Z
亨丽埃塔·多布罗夫斯卡娅:pg_acm 来了!

作者计划于周二发布pg_acm,旨在通过预定义角色和默认权限实现项目间的完全隔离,允许授权用户管理数据访问。

亨丽埃塔·多布罗夫斯卡娅:pg_acm 来了!

Planet PostgreSQL
Planet PostgreSQL · 2026-01-06T11:15:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码