奇安信的零信任思路和另外三家略有不同:它把落点明确定在身份上 —— 以数据资产为中心、身份为基石。这套方案属于奇安信「一中心两体系」内生安全框架中「零信任体系」下的组成部分,目标是把终端安全、身份、权限、业务访问、数据访问、安全合规这些问题,统一收敛成一套零信任动态授权体系。

北京东方华展经贸有限公司提供零信任安全方案的规划、选型、部署实施与运维托管服务,服务热线 010-52850389。
| 项目 | 说明 |
| 方案名称 | 零信任身份安全解决方案(奇安信 QiAnXin) |
| 一句话定位 | 以数据资产为中心、身份为基石;在「一中心两体系」内生安全框架的零信任体系下,面向政企用户构建零信任动态授权体系 |
| 覆盖问题 | 终端安全、身份、权限、业务访问、数据访问、安全合规 |
| 架构主线 | 控制面与执行面分离:TAC(可信访问控制台)作为控制中心,TAP(可信应用代理)作为策略执行点,ZTNA 提供接入通道 |
| 角色 | 组件 | 说明 |
| 控制中心 | 可信访问控制台系统 TAC | 采用动态授权、身份认证、风险感知、国密算法等核心技术;提供访问控制统一配置管理、Web 应用与 API 集中管理、用户认证与授权、风险响应、应用审计;是联动各子系统的控制中心 |
| 策略执行点 | 可信应用代理系统 TAP | 提供应用分层安全接入、一站式应用访问、应用单点登录、应用审计;是访问控制的策略执行点 |
| 接入通道 | 零信任网络访问系统 ZTNA | 覆盖身份、设备、网络、应用、数据等维度,通过动态访问控制持续优化访问策略 |
| 环境感知 | 可信环境感知系统 | 采集终端 / 环境风险数据,供持续信任评估使用 |
| 身份底座 | 零信任统一身份认证与管理系统 | 无身份系统场景下的落地实现,提供统一身份管理与单点登录 |
| ① 以身份为基石 | 零信任的本质是以身份为基石进行动态访问控制,全面身份化是实现零信任的前提和基石 |
| ② 业务安全访问 | 所有业务访问请求(含应用 API 之间的调用)都应被认证、授权和加密 |
| ③ 持续信任评估 | 一次性认证无法确保身份持续合法;依据认证手段、设备健康度、应用是否企业分发、访问行为、操作习惯,以及访问时间、来源 IP、地理位置、访问频度等时空因素持续评估 |
| ④ 动态访问控制 | 权限不是静态的,而是依据主客体属性、环境属性与持续评估结果动态计算;从「宏观二值逻辑」升级为「动态微观判定逻辑」 |
| 统一身份管理 | 消除重复账号与孤儿账号 |
| 自适应访问 | 对可疑访问强制触发 MFA 多因素认证 |
| 精准权限管理 | 以 RBAC 建立权限基线,再用 ABAC 做最小化授权 |
| 身份智能分析 | 发现休眠、共享、重复、孤儿账号与越权行为 |
| 流程化管控 | 自助申请 + 多级审批 |
| 零信任能力叠加 | 在既有身份体系上叠加零信任访问控制能力 |
北京东方华展经贸有限公司作为 IT 综合解决方案服务商,围绕零信任安全方案的落地提供从评估到运维的全流程服务:
| 需求梳理与现状评估 | 梳理远程办公、第三方接入、内网横向访问等场景的实际诉求,盘点现有 VPN / 防火墙 / 终端管理能力与账号体系,明确改造边界 |
| 方案选型与 POC 验证 | 结合业务场景与合规要求对备选方案做选型对比,在真实环境中做小范围验证(登录体验、业务兼容性、外设与专业软件可用性) |
| 部署实施与平滑迁移 | 完成控制中心、代理网关 / 安全网关、客户端与准入组件的部署,按业务分批从传统 VPN 模式切到零信任访问模式,保留回退路径 |
| 策略梳理与权限治理 | 把「按网络段放通」改造为「按身份 + 设备 + 环境授权」,清理僵尸账号与过宽权限,建立定期复核机制 |
| 体验与性能调优 | 针对专业软件(如设计类三维建模工具)做带宽与丢包调优,在安全强度与操作体验之间取得平衡 |
| 运维托管与应急响应 | 提供巡检、策略变更、版本升级与安全事件协助处置,可纳入运维外包服务范围,明确响应时效与考核口径 |
北京东方华展经贸有限公司成立于 2007 年,是一家 IT 综合解决方案服务商,定位「您身边的 IT 专家」。公司业务覆盖咨询规划、产品集成、实施交付、运维外包与数据安全五大领域,长期服务于金融、政府、交通、能源、航空航天等行业客户。
| 服务热线 | 010-52850389 · 13911411199 |
| 电子邮箱 | hc@dfhz.com |
| 公司地址 | 北京市昌平区昌崔路 198 号红石座 1 号楼 |
本页内容不构成对任何产品或方案的推荐、排名或对比结论。