應用層 開放閱讀

訪問控制

Access Control

概念 ID
access-control
更新時間
2026-05-29
來源數量
待補

訪問控制

1. 3 秒看懂

訪問控制是資訊安全“最小權限原則”的工程實現——通過身份、權限、資源的規則匹配,決定“誰能、在什麼條件下、對什麼物件、執行何種操作”。它既是安全體系的基座,又是零信任架構的神經中樞,產業正從靜態角色表走向動態、上下文敏感、持續評估的下一代策略引擎。

2. 3 分鐘產業解釋

訪問控制是一套策略執行系統,核心功能是攔截每一次“主體(使用者/裝置/服務)→ 客體(資料/介面/功能)”的請求,依據預定義的授權規則予以放行或拒絕。與單純的認證(“你是誰”)不同,訪問控制回答的是“你能做什麼”。產業已形成四種主流模型:自主訪問控制(DAC)即所有者設定權限,強訪問控制(MAC)基於安全標籤執行強制規則,基於角色的訪問控制(RBAC)將權限與角色繫結,以及基於屬性的訪問控制(ABAC)通過主體、客體、環境屬性動態評估。近年來,策略引擎與執行時權限驗證分離的架構成為主流,外部化授權管理(如OPA、Zanzibar風格系統)讓訪問決策從應用程式碼中剝離,實現統一、可審計的細粒度控制。

訪問控制正從基礎設施層向業務層滲透,在雲端原生、微服務、資料中臺、物聯網和AI模型訪問等場景中被重新定義。下游需求由合規(GDPR、等保、PCI DSS)和數字化轉型共同驅動,市場對亞毫秒級決策、圖結構權限模型、可解釋策略語言的需求快速增長。

3. 技術原理

抽象邏輯

訪問控制的數學本質是三元組集合的決策問題:給定三元組 (s, o, a)(主體、客體、操作),判定是否屬於授權三元組集合 Auth。多級安全模型進一步引入安全標籤與支配關係:

  • 簡單安全屬性:不可從高級別讀取(No Read Up)
  • *特性:不可向低級別寫入(No Write Down) 這些屬性構成資訊流控制的理論基礎。

圖模型與關係代數

ReBAC 將授權問題轉化為圖的可達性查詢:權限 = 主體到客體之間滿足指定關係路徑存在性。Google Zanzibar 使用關係元組儲存 (object, relation, user),將權限檢查轉換為查詢:

check(user U, permission P, object O) :=
   ∃ relationship path in graph such that P is reachable from U to O

利用分散式圖計算和名稱空間配置,Zanzibar 可應對全球數十億物件的一致性授權,延遲通常在10ms內,一致性模型採用帶 zookie 的樂觀併發,支援最終一致性和強一致性選項。

動態訪問控制與信任評估

零信任要求持續驗證,而非一次登入永久有效。因此訪問控制引擎需攝入持續訊號:裝置健康度(如 MDM 評分)、行為分析(UEBA 風險評分)、地理位置變動、會話時長等。ABAC 直接支援將這些作為上下文屬性,策略可定義為“允許讀取客戶資料 if 風險評分 < 30 AND 認證時長 < 8h”。此類動態評估將訪問控制從靜態規則推向持續自適應信任。

策略到執行的編譯最佳化

為獲得極致決策速度,PDP 可將高階策略編譯為中間表示,如將 Rego 策略編譯為 WebAssembly 或原生程式碼,或轉化為可高效檢索的索引結構(如字首樹、Rete 網路)。分層快取架構(程序內快取、分散式快取、屬性快取)進一步降低延遲。

系統架構與執行路徑

現代訪問控制部署通常分為三個邏輯平面:

  • 策略管理點(PAP):使用者介面或API,用於定義和管理權限策略。
  • 策略決策點(PDP):接收授權請求,根據策略和屬性源(如使用者屬性倉庫、資源標籤、環境上下文)計算決策(允許/拒絕)。
  • 策略執行點(PEP):實際攔截請求的元件(如API閘道器、代理、資料庫中介軟體),強制實施PDP的決策。

一次典型呼叫的流水線:

請求 → PEP 攔截 → 構造授權請求(主體、操作、資源、上下文)→ PDP 拉取策略與屬性 → 決策 → PEP 強制執行

PDP與PEP的分離是外部化授權的核心,使得策略變更無需修改應用程式碼,並支援跨異構系統的一致授權。


4. 關鍵引數

  • PDP 決策延遲:P50/P99 延遲,通常要求亞毫秒(<1ms)以適應高併發 API。部分高效能系統(如 OPA 最佳化後或 Cedar)在典型工作負載下中位延遲可控制在 0.3–1.0 毫秒(資料來源於公開技術文件,非獨立基準測試)。
  • 策略規模:系統支援的策略/關係條數,部分雲端原生授權引擎可管理千萬級策略元組。
  • 一致性視窗:關係變更到全域性生效的時間,強一致性通常<10ms,最終一致性可接受秒級。Google Zanzibar 論文(2019)報告,其全球部署可在數毫秒內實現強一致性授權的傳播。
  • Policy-as-Code 覆蓋度:通過 CI/CD 管理的策略比例。行業標杆實踐(如 Netflix、Google 公開分享)目標是 90% 以上的訪問控制策略以程式碼形式版本化管理。
  • 誤拒絕/誤放行率:運維層面衡量策略質量,成熟系統通過影子模式或模擬評估進行先驗測試,生產環境中誤拒絕率通常要求低於 0.01%(公開資料未見跨行業統一基準)。
  • 合規覆蓋度:符合標準(NIST 800-53, ISO 27001, PCI DSS)的控制項自動實現比例,頭部平台可宣稱覆蓋 80% 以上的條款(基於廠商白皮書,未經獨立審計證實)。

5. 技術路線

訪問控制的技術演進可以分為五個階段,每一代均在粒度、動態性和架構解耦度上實現跨越。

  • 1960s–1970s:軍事安全需求催生強制訪問控制模型(Bell-LaPadula, Biba),聚焦機密性與完整性。
  • 1980s:自主訪問控制出現在 Unix 檔案權限(rwx)和 POSIX ACL 中。
  • 1992–1996:RBAC 模型系統化(Ferraiolo & Kuhn, Sandhu),NIST 釋出 RBAC 標準。
  • 2000s:身份管理與聯合認證(SAML, OAuth)使訪問控制與認證解耦;以屬性為中心的 ABAC 開始標準化,XACML 3.0 於 2013 年釋出。
  • 2014–2019:雲端原生與微服務浪潮催生外部化授權,OPA(CNCF 專案)與 Google Zanzibar 論文(2019)引領策略即程式碼和關係訪問控制。
  • 2020s:零信任成為國家戰略,動態、持續、基於風險的訪問控制成為標配,AI 輔助策略生成與策略推薦開始萌芽。

模型對比量化表

模型權限粒度管理複雜度決策效率動態能力典型適用場景
DAC粗(使用者/組)極高(位掩碼)傳統檔案系統
MAC細(安全標籤)軍事、情報
RBAC中(角色)低(角色少時)高(查表)弱(需靜態角色)企業應用、ERP
ABAC極細(多屬性)中-高中-高(策略最佳化後<5ms)強(即時屬性評估)零信任、資料中臺、API閘道器
ReBAC極細(圖路徑)高(需維護關係圖)中(圖查詢)協作軟體、社交網路、雲端IAM

注:決策效率為通用估算,具體依賴實現規模和最佳化水平;資料來源於多個開源專案技術文件及雲端廠商效能測試(非 IDC 等獨立評測)。


6. 上游

上游供給可拆分為身份資料來源、屬性源、策略執行時引擎和執行點基礎設施四大模組:

  • 身份源:企業目錄服務(Microsoft Active Directory、LDAP)、雲端原生身份服務(AWS IAM/Identity Center、Azure AD/Entra ID、GCP IAM)以及客戶身份與訪問管理(CIAM)系統(如 Auth0、Okta Customer Identity)。
  • 屬性源:HR 系統(崗位、部門、彙報關係)、裝置管理平台(MDM/UEM,如 Jamf、Intune)、威脅情報與風險評分服務(UEBA、終端安全產品提供的風險等級)、資料分級與標籤系統(如 BigID、Purview)。
  • 策略執行時:開源引擎(Open Policy Agent/OPA、Casbin、OpenFGA、Topaz/Aserto)、商用平台(Styra DAS、AuthZed SpiceDB、AWS Verified Permissions 的核心 Cedar 引擎)以及 Zanzibar 相容系統。這些執行時負責將策略定義編譯為可高速執行的決策邏輯。
  • PEP 基礎設施:API 閘道器(Kong、Amazon API Gateway、Apigee)、服務網格邊車(Envoy Proxy 的 external authorization 過濾器)、資料庫行級安全特性(PostgreSQL RLS、BigQuery 行級策略)、訊息中介軟體(Kafka 授權外掛)以及物件儲存桶策略(AWS S3 Bucket Policy、MinIO)。

上游成熟度和標準化程度參差不齊,身份源的整合主要通過 LDAP 和 OIDC/SAML 協議,屬性源的即時性與準確性則是 ABAC 落地的關鍵瓶頸,公開資料未見相關工業自動化比例。


7. 下游

訪問控制下游需求已從傳統 IT 安全擴充套件至多雲端、資料治理、物聯網和 AI 治理等新興領域,形成多方位的應用版圖:

  • 身份與訪問管理(IAM)平台:將認證、授權和審計整合,提供統一入口。典型為 Okta、Ping Identity、CyberArk 等身份安全廠商,以及國內的竹雲端、芯盾時代、派拉軟體等。
  • 多雲端/混合雲端策略編排:企業使用多個雲端平台,需要一致授權語言和跨平台策略同步(例如通過 Terraform 管理 AWS IAM 和 Azure RBAC)。
  • 資料安全治理:與資料中臺、資料庫結合,實現列級/行級的動態脫敏與訪問控制,滿足資料安全法和行業法規。典型方案包括 Immuta、Privacera,以及國內資料安全廠商在資料庫防火牆中嵌入的細粒度授權。
  • 物聯網與邊緣計算:海量裝置間輕量級授權與信令控制,要求低功耗、低延遲,常採用 MQTT 權限代理和邊緣策略引擎。
  • AI 應用治理:為大語言模型(LLM)及其工具呼叫施加權限邊界,防止越權訪問外掛、資料來源或 API。例如,通過模型層的 Authorization Proxy 實現“僅允許搜尋內部知識庫,禁止呼叫下單 API”。
  • 金融交易與支付:即時風控系統依賴訪問控制邏輯,在交易路徑中嵌入客戶限額、交易型別等屬性,實現毫秒級授權決策。

下游市場採購驅動主要來自:等保 2.0、資料安全法、GDPR、PCI DSS 4.0 等合規剛性要求;雲端原生轉型帶來的微服務間零信任鑑權;以及企業合併或重組後對一致權限管理的訴求。


8. 受益公司

訪問控制的升級換代催生了兩類受益結構:一類是原生於外部化授權和零信任架構的新銳廠商,另一類是在既有身份與安全平台上擴充細粒度授權能力的傳統廠商。

  • 雲端原生授權基礎設施供應商:Styra(OPA 的商業化實體,提供策略生命週期管理和分發)、AuthZed(基於 Zanzibar 的 SpiceDB 企業版)。它們直接受益於微服務化和策略即程式碼理念滲透率的提升。
  • 開源生態商業支援方:圍繞 OpenFGA、Topaz(Aserto)等開源專案提供託管服務或企業功能層的公司,隨著開發者社群擴大而獲得商業轉化。
  • 大型身份平台:Okta(收購 fine-grained authorization 產品)、Ping Identity(通過收購 Symphonic 增強動態授權)、CyberArk(擴充套件 PAM 到應用間細粒度授權),這些廠商以交叉銷售和現有客戶擴充套件獲得增長。
  • 公有雲端廠商:AWS(IAM + Verified Permissions / Cedar)、Microsoft(Azure ABAC、Entra ID Governance)、GCP(IAM Conditions)。它們通過免費內建基礎功能和增值高階服務佔據最大基礎份額,同時擠壓獨立第三方。
  • 國內受益群體:阿里雲端 RAM/IDaaS、騰訊雲端 CAM、華為雲端 IAM 等雲端內建服務受益於國內雲端市場整體增長;獨立 ISV 如竹雲端、芯盾時代、派拉軟體等在零信任與資料安全領域承接政企專案。另外,資料庫與資料治理廠商(如人大金倉、星環、阿里 DataWorks)在行級安全與動態掩碼場景中與訪問控制引擎深度耦合,構成間接受益者。

值得注意的是,技術鏈條裡純粹“外部授權引擎”的市場仍在早期,上市公司的財務影響多被合併到更大板塊,無法單獨拆分。受益與否需觀察其從配套服務轉向獨立 SKU 的能力。


9. 市場規模

(以下資料儘可能標註年份與來源口徑,無法確認的以“公開資料未見”註明。)

  • 據多家分析機構估算(轉引自公開摘要:Gartner 2023 年“IAM 市場預測”;MarketsandMarkets 2022 年“身份與訪問管理市場”報告),全球身份與訪問管理市場 2023 年規模約在 190 億–220 億美元之間。複合年增長率預期約 12%–14%,到 2028 年有望突破 300 億美元。
  • 在上述大盤中,傳統的 SSO、MFA 和目錄服務仍佔主要營收。細粒度授權(含 ABAC、ReBAC、外部化 PDP 及策略即程式碼工具)作為新興子市場,份額相對較小。公開資料未見其具體佔比數字,但多家小型調研(如 451 Research、CISO 調研)指出,約 35%–45% 的大型企業已在規劃或試點外部化授權專案,預期該子領域年複合增長率在 20%–25% 之間。
  • 從區域看,北美佔全球 IAM 市場約 40% 以上份額;亞太區受零信任政策推動(中國等保 2.0、新加坡網路安全戰略),增速最快,但基數較小。
  • 中國 IAM 市場規模(據 IDC 中國 2023 年公開摘要,口徑含身份管理、認證和授權)約 4 億–5 億美元,且年增長率超過 25%。其中,細粒度授權與動態訪問控制目前主要由大型金融、政務和頭部網際網路企業採用,中小企業滲透率低,未來長期增長空間可觀。

需注意,市場資料多來自收費報告摘要或廠商贊助調研,具體方法論與邊界存在差異,僅可作為量級參考。


10. 玩家對比

開源 vs 商業 vs 雲端原生內建

維度OPA(CNCF 開源)AWS Verified Permissions(Cedar)SpiceDB(AuthZed,開源+商業)Okta Fine-Grained AuthZ國內典型(竹雲端/芯盾)
核心模型ABAC(Rego)ABAC + 簡單關係(Cedar)ReBAC(Zanzibar 風格)屬性+角色擴充套件多以 RBAC 為主,逐步加 ABAC 層
策略語言Rego(宣告式)Cedar(自定義 DSL)關係元組 + 名稱空間基於 OPA 或自研多配置介面,少 DSL
決策延遲亞毫秒(最佳化後)亞毫秒(雲端服務保證)<10ms(論文基準)未公開獨立測試視部署,公開資料未見
可擴充套件性中等,需自行擴充套件雲端原生彈性支援全球分散式一致性基於 Okta 全球基礎設施多適配私有雲端,擴容受限於架構
生態整合極廣(Kubernetes、Envoy、Kong 等內建)深度 aws 服務整合雲端無關,支援多雲端與 Okta 產品線整合整合主流 IAM 與國內雲端
商業化方式社群免費,Styra 提供企業產品按 API 呼叫計費開源,AuthZed 提供託管和企業版作為平台功能捆綁銷售專案制+訂閱許可
典型客戶/場景雲端原生企業、FinTech以 AWS 為主的雲端原生成熟企業社交協作、B2B SaaS、多租戶已有 Okta 基礎的企業金融、政府、大型國企

資料來源:各專案公開文件、商業產品頁面及社群案例,非獨立橫向評測。決策延遲等效能指標無統一基準,跨品類直接比較需謹慎。


11. 風險

  1. 雲端廠商擠壓獨立供應商:公有雲端將細粒度授權作為平台免費內建功能(如 AWS IAM 的基礎功能),並以增值付費服務(Verified Permissions)形成階梯定價。獨立第三方授權平台在雲端上客戶中存在被“包攬”的風險,尤其在單雲端部署深度較高時。
  2. 標準碎片化與遷移鎖定:策略語言(Rego、Cedar、XACML、RQL 等)互不相容,策略資產難以跨平台遷移。企業在選擇某一生態後面臨鎖定成本,且缺乏行業統一標準(如同 SQL 之於資料庫),可能延緩整體推進。
  3. 屬性治理缺位:ABAC 的強大建立在高質量、即時的屬性源之上。現實環境中,使用者屬性散落於多個系統,更新不及時,裝置姿態評分不一致,會導致“垃圾進、垃圾出”——策略無法真正反映安全意圖。屬性治理成為規模化落地的前提,但多陣列織尚未建立相應流程。
  4. 角色或策略爆炸的陷阱:RBAC 過度設計導致角色數膨脹,ABAC 策略稍有不慎則產生複雜邏輯衝突,策略除錯和測試工具鏈尚不成熟。生產環境中出現意外拒絕或放行的風險較大,尤其在策略變更缺乏 CI/CD 自動化測試時。
  5. 效能開銷與系統複雜性:引入外部 PDP 增加額外網路跳轉和序列化開銷,假如快取與編譯最佳化不當,可能拖慢業務響應時間。分散式策略的強一致性實現複雜,大規模環境下可能出現不可復現的時間視窗錯誤。
  6. 合規長尾挑戰:雖然訪問控制是合規的基礎手段,但法規對權限審查、最小權限證明和變更審計的要求越來越嚴。單純引入技術工具並不自動等於合規達標,還需要配套組織流程和定期評估,這部分隱性成本常被低估。

12. 誤讀糾偏

誤讀1:“身份認證完成了,訪問控制就自然解決了。” 認證≠授權。認證確認主體身份,授權決定該身份能執行的操作。一次認證後,後續請求仍需每次都經授權檢查(特別是零信任下),且授權檢查可能依據比認證更多的上下文(裝置、網路、時間等)。混淆二者會導致“城堡牆內皆安全”的失效假設。

誤讀2:“RBAC 足夠應對所有場景,ABAC 過於複雜。” RBAC 在靜態、人員角色穩定時簡便有效。但在資源型別多、協作關係複雜(如“只能編輯同部門同事建立的文件”)、條件豐富的微服務場景下,RBAC 會導致角色大爆炸(角色數量隨維度組合呈幾何級增長)。ABAC 通過屬性組合避免角色爆炸,且現代策略引擎已大幅降低實現門檻。Google Zanzibar 風格的 ReBAC 則自然適應社交/協作關係,三者選型視場景而定,並非複雜度對立。

誤讀3:“外部化授權的決策延遲一定高於應用內嵌鑑權。” 一個經過高度最佳化的外部 PDP(如編譯為 Wasm 的 Rego 策略執行在 Sidecar 同進程內)可以達到與應用內嵌程式碼同級的延遲,同時帶來策略集中的治理優勢。效能瓶頸更常出現在屬性查詢環節,而非授權決策本身。

誤讀4:“只要用了 ABAC/ReBAC 就是零信任。” 零信任是一種架構原則(永不信任、始終驗證),需要持續的身份校驗、最小權限、微隔離和全面可見性。先進訪問控制模型是零信任的必要但非充分條件;沒有網路微隔離、裝置健康度評估和健壯的身份治理,僅憑動態授權無法建置零信任體系。


13. 最新事件

(基於公開新聞報道和廠商公告,截至 2025 年初。)

  • Google Zanzibar 影響持續擴充套件:繼 2019 年論文釋出後,AuthZed 的 SpiceDB 在 2023 年完成 A 輪融資(融資額約 1200 萬美元,公開報道),加速企業版功能開發。與此同時,Okta 開源了 OpenFGA 專案,與 Auth0 身份產品線整合,標誌著關係型訪問控制在身份平台中走向主流。
  • AWS Cedar 走向開源:2023 年 AWS 將 Cedar 策略語言和授權引擎以 Apache 2.0 許可證開源,並推出獨立執行時。此舉使得 Cedar 可用於非 AWS 環境,旨在擴大其作為多平台策略語言的影響力。
  • OPA 生態繼續擴張:CNCF 畢業專案 OPA 保持活躍,Styra 在 2023 年與多家雲端原生平台達成預集成合作,包括增強 Kubernetes 的准入控制與 Envoy 外部授權。2024 年 OPA 釋出 v1.0 路線圖,承諾策略語法和 API 的長期穩定,降低企業採用門檻。
  • 零信任政策加速在亞太落地:中國 2023–2024 年釋出多項行業標準(如《零信任安全技術參考架構》),金融和政務部門啟動零信任試點,推動對細粒度訪問控制引擎的需求。國內廠商相繼推出自研策略引擎或基於 OPA 的發行版。
  • LLM 授權代理興起:2024 年,多家安全創業公司(如 Sola、Knostic)獲得種子輪融資,方向聚焦於 LLM 應用中的動態訪問控制——確保 AI 代理在呼叫工具鏈時遵循人類使用者的實際權限。此方向被視為訪問控制的新邊界。

以上事件顯示,訪問控制產業的技術競爭和資本關注度仍在上升通道,但大規模商業回報尚需觀察。


14. 追蹤指標

對於希望持續追蹤本領域的分析師或工程團隊,建議關注以下指標訊號:

  • 技術採納訊號
    • CNCF 專案中 OPA 的使用率和貢獻者趨勢(可從 CNCF 年度調查獲取)。
    • OpenFGA、SpiceDB 的 GitHub star 增長、commit 頻率和外部 contributor 比例。
    • AWS Verified Permissions 及 Azure ABAC 的公開案例數量。
  • 市場與財務訊號
    • 相關上市公司(Okta、CyberArk、Ping Identity)在財報中提及“Fine-grained Authorization”“Policy as Code”的頻次,以及此類新模組的營收貢獻(若揭露)。
    • 獨立授權引擎廠商(Styra、AuthZed)等獲得的融資輪次與估值,可作為資本市場對該細分方向的溫度計。
    • Gartner 和 Forrester 每年釋出的 IAM 魔力象限/Wave 報告中,對“授權與權限管理”細分的技術權重變化。
  • 合規與政策訊號
    • NIST 零信任架構 SP 800-207 的更新或增補,以及中國等保 2.0 關聯標準的細粒度要求。
    • 美國網路安全行政令等強制要求零信任的命令,對聯邦採購的影響。
  • 效能基準訊號
    • 第三方(如事務所或有公信力實驗室)釋出的不同 PDP 引擎橫向延遲與吞吐量對比(若有)。
    • 大型網際網路公司(如 Google、Meta、Netflix)在內部系統上公開的授權決策吞吐量和延遲資料。
  • 屬性生態成熟度
    • 裝置姿態、風險評分等屬性來源的標準化(如 OASIS CDM 標準推進)。
    • SIEM/UEBA 與 PDP 的預置整合數量。

15. 信源

為體現可追溯性,以下列出本文參考的關鍵信源分類與示例:

  • 標準與架構:NIST SP 800-162(ABAC 指南)、NIST SP 800-207(零信任架構)、NIST RBAC 標準(Ferraiolo & Kuhn);ISO 27001 附錄 A.9 訪問控制條款;PCI DSS 4.0 要求 7;中國等保 2.0 安全計算環境訪問控制要求。
  • 學術與工業論文:Bell, D. E., LaPadula, L. J. Secure Computer Systems;Google Zanzibar: Google’s Consistent, Global Authorization System (USENIX ATC ’19);Sandhu et al., Role-Based Access Control Models (IEEE Computer, 1996)。
  • 開源專案文件:Open Policy Agent (openpolicyagent.org);OpenFGA (openfga.dev);Cedar (cedarpolicy.com);SpiceDB (authzed.com)。
  • 商業與市場洞察:Gartner 身份與訪問管理市場預測(2023,公開摘要);MarketsandMarkets “Identity and Access Management Market” 報告(2022,片段);IDC 中國 IAM 市場規模(2023 公開摘要);公司財報及融資新聞(Okta, CyberArk, AuthZed 等,取自 TechCrunch、SecurityWeek 公開報道)。
  • 行業實踐分享:Netflix Tech Blog(PDP 效能最佳化案例);Cloud Native Computing Foundation 年度調查報告;NIST NCCoE 零信任部署例項。

免責宣告:本文中的市場資料多為行業估算或按照公開摘要轉述,具體數值與邊界可能因統計口徑而異;技術性能資料為典型實現經驗值或廠商公開基準,非獨立第三方評測。所有內容僅供技術研究與產業參考,不構成任何投資建議。

source: 公開揭露與公開資料整理 本頁僅用於產業鏈學習、資訊檢索和研究輔助;不構成投資建議,不預測漲跌,不提供買賣、部位或目標價建議。
完整概念頁 複盤 13 節結構 公司投研頁 沿產業鏈找到受益公司 投資課 把概念轉成可跟蹤模型