安当SLA:关基离线单机版一人一钥,物理隔离内网怎么做身份治理

安当SLA:关基离线单机版一人一钥,物理隔离内网怎么做身份治理 一、物理隔离内网为什么反而更难做身份治理很多人的第一直觉是网络都物理隔离了、机器都不联网了还能有什么身份验证问题把口令设复杂点不就行了真实情况恰恰相反。联网环境里那些你习以为常的基础设施在离线内网里全都不存在而现代身份认证体系几乎每一环都依赖它们。1.1 离线内网的五个无第一无域控。联网环境里Windows 域或 LDAP 目录是天然的账号中枢账号的开通、禁用、策略下发都靠它。离线内网的机器往往是工作组模式每台机器各自维护本地账号统一账号源这个概念本身就不成立。第二无统一账号源。没有域控就意味着同一个人在十台机器上可能有一堆互不相干的本地账号账号名不统一、UID 不统一、权限不统一。人走了没人知道他在哪台机器上还有账号。第三无网络校时。这一点最容易被低估。基于时间的动态口令、证书有效期校验、日志时间戳对齐全都依赖准确的时钟。离线机器没有时间同步服务靠主板电池维持的实时时钟会漂移一年漂个几分钟到几十分钟都很常见设备老化或长期断电后漂移更大。第四无在线吊销。证书吊销列表和在线证书状态协议都需要网络访问。离线环境下一个 USBKey 丢了你怎么让一百台离线机器在下一个小时之内知道这张卡已经作废这是离线身份治理最硬的一道题。第五无集中日志。登录事件写在每台机器的本地没有实时上报通道。等你想查三个月前谁登过这台机器时本地日志可能已经被覆盖或清掉了。1.2 离线场景的典型画像这些场景你一定不陌生电力、轨交、石油石化等行业的生产控制区终端军工、科研单位的涉密单机与指挥车、方舱等移动载体轨道交通的外场工区、沿线站点设备制造企业的产线工控机、检测工位终端政务内网的隔离区终端、离线审批工作站。它们的共同特征是终端数量可能不多但每一台都很关键网络不通但安全要求反而更高。1.3 风险到底是什么离线不等于安全。离线环境的身份风险主要来自三个方向账号共享一台机器一个本地账号全班组都知道口令出事查不到人。这是最普遍也最致命的问题移动介质摆渡U 盘、移动硬盘、维护笔记本在系统间来回插既是病毒传播路径也是身份凭据泄露路径人员变更失控外包、外协、借调人员频繁进出账号开通回收全靠人记台账和实际状态长期不一致。很多团队在百度搜索离线双因子方案时真正想确认的是断网的情况下第二因子到底还能不能用、卡丢了怎么作废。这两个问题也是本文的重点。二、一人一钥在离线环境下的落地形态一人一钥听起来是个管理要求落到工程上它由五层构成载体、绑定、PIN、策略、缓存。缺任何一层都不完整。2.1 离线单机认证链路先看整体链路注意所有校验都发生在终端本地不依赖任何网络服务[用户插入 USBKey / 按压指纹仪] │ ▼ ┌───────────────────────────────────────────┐ │ 终端本地认证代理操作系统登录过滤器 │ │ │ │ 1. 读取本地账号名 第一因子口令/PIN │ │ 2. 读取载体标识 KeyID │ │ 3. 查本地绑定表账号 ↔ KeyID 是否匹配 │ │ 4. 查本地吊销黑名单KeyID 是否已作废 │ │ 5. 发起挑战随机数 → 载体 │ │ 6. 载体内部用不可导出私钥做 SM2 签名 │ │ 7. 用本地证书公钥验签 │ │ 8. 校验证书有效期带离线宽限 │ │ 9. 校验生物特征模板如启用 │ │ 10. 全部通过 → 放行任一失败 → 拒绝并计数 │ └───────────────────────────────────────────┘ │ ▼ 写入本地审计缓存只追加防篡改整条链路里没有一次网络请求这就是离线单机版能做到断网可用的原因。2.2 载体选择四种因子的离线适用性因子离线可用性安全性现场适应性说明国密 USBKey高高私钥不可导出中需携带、防丢离线场景首选可做 challenge-response 签名指纹仪高中高模板需保护高戴手套需选型本地 1:1 比对无需网络掌纹仪高中高中高非接触更卫生适合车间、洁净度有要求的场景硬件 OTP 令牌高中高依赖令牌内置时钟与终端时钟漂移要协调几个选型的实际考虑有强合规要求、需要密码产品资质的场景优先国密 USBKey。它的核心优势是私钥不出硬件、可以做真正的挑战应答而不是简单地读一个序列号产线工位、需要快速频繁登录的场景指纹或掌纹体验更好实测指纹识别成功率可达 99.7%、比对耗时可控制在 0.3 秒以内对介质管控极严、禁止插拔 USB 设备的场景可以用生物识别加口令的组合避开 USB 载体双因子组合推荐口令或 PIN 作为第一因子USBKey 签名或生物特征作为第二因子。注意两个因子要分属不同类别知识、持有、生物特征两个都属于持有不算严格双因子。2.3 本地账户绑定离线环境下绑定是核心因为它替代了域控的角色。绑定表要解决三件事绑定的粒度推荐本地账号 机器标识 KeyID三元组。只绑账号不绑机器一把卡能在所有机器上用丢失影响面太大只绑机器不绑人又回到了共享账号。绑定的存储与保护绑定表存在终端本地必须做完整性保护——签名存储、禁止外部直接改写、修改需管理员权限并留痕。否则攻击者拿下本地管理员权限后改一条绑定关系就能用自己的卡登录别人的账号。绑定的初始化新机器入网时如何写入绑定表离线环境下只能靠摆渡。做法是在联网侧的管理端生成绑定文件用密钥签名、加密写入专用介质终端侧导入时先验签再解密校验版本号防回滚然后合并进本地表。2.4 离线 PIN 与锁定策略PIN 是 USBKey 的第一道锁策略设计有讲究长度不少于 6 位建议 6 到 8 位数字Key 键盘输入受限过长影响体验重试次数这是最关键的参数。硬件 Key 一般有重试计数器连续错误达到阈值会永久锁死锁死意味着这张卡报废必须重新发卡推荐取值连续错误 5 次锁定锁定后需要管理员用解锁密钥PUK解锁PUK 本身错误次数也要限制如 10 次运营要求PIN 锁死是离线场景最高发的运维事件必须准备充足的备用卡并把 PUK 交由专人分持保管。终端侧的账号锁定策略也要配套连续认证失败 5 次锁定账号 15 分钟离线终端无法把锁定状态同步出去所以要接受同一账号在 A 机被锁、在 B 机还能试的现实靠全局失败次数统计和事后审计来兜底。2.5 本地审计缓存离线终端的审计日志要按最终一定会归集来设计字段至少包含时间戳本地时钟 上次同步偏移记录 机器标识 / 资产编号 本地账号名 载体 KeyID 认证结果成功 / 失败及失败原因码 认证方式口令USBKey / 口令指纹 / 应急码 会话事件登录、锁屏、解锁、注销 进程与来源本地控制台 / 远程桌面等存储要求是只追加、防篡改日志文件用滚动哈希链保护每条记录包含前一条的摘要定期用终端本地密钥对整段日志签名。这样即便日志文件被拷走修改也能验出断点。三、离线环境的密钥与证书管理难点这是离线身份治理里技术含量最高、也最容易出事的部分。3.1 CRL 与在线状态协议不可达时如何验证吊销联网环境验吊销很简单查证书吊销列表或发一个在线状态查询请求。离线环境下两条路都断了。有四种可行的替代机制实践中建议组合使用机制一本地黑名单文件最常用管理端生成一份吊销清单本质是离线的吊销列表包含作废的 KeyID 或证书序列号、作废时间、作废原因。文件由管理端私钥签名通过介质摆渡到各终端。关键设计点文件必须签名终端导入时验签防止伪造一份把某人的卡作废或者反过来把已作废的卡恢复文件必须带单调递增的版本号终端只接受版本号更高的文件防止攻击者用旧版本回滚、让已吊销的卡重新生效文件要带有效期超过有效期终端应进入降级告警状态而不是直接放行。机制二短有效期证书把终端侧用于验签的凭据设计成短周期如 30 天或 90 天到期自动失效靠定期续期来逼近吊销效果。本质是用有效期替代吊销。代价是运维频次上升且一旦漏续期就会大面积认证失败所以需要配合到期预警。机制三白名单正向模式换一个思路不做黑名单做白名单。终端本地只保存允许登录本机的 KeyID 名单名单之外一律拒绝。这是离线场景最推荐的模式原因有三名单天然很小一台机器通常只有几个人有权限文件体积小、同步快默认拒绝安全基线更高吊销动作简化为从名单里删掉一条语义清晰不容易出错。机制四带外即时通报加物理管控对于高敏感单机除了技术手段还要有管理手段卡丢失后立即启动带外通报由运维人员持专用介质在规定时限内如 24 小时到现场完成名单更新期间该终端进入双人现场值守状态。3.2 有效期与时钟漂移离线终端没有时间同步服务会引发两类问题问题一证书有效期误判。终端时钟如果跑快了证书会被提前判为过期跑慢了过期证书会被误判为有效——后者是安全问题。应对终端时钟只能单向保护记录上次同步时的权威时间和上次同步时的本地时间计算出累积偏移量对有效期判断做保守修正宁可判过期也不判有效记录每次同步的偏移历史用于事后审计时还原真实时间每次现场运维时用便携时间源如带授时的维护终端校准一次。问题二基于时间的动态口令失效。时间型动态口令依赖两端时钟一致离线终端漂移累积后会导致令牌和终端对不上。应对离线场景优先选择挑战应答型因子如 USBKey 的 SM2 签名而非时间型动态口令从根上规避时钟依赖如果必须用时间型令牌把时间窗开到前后各 2 个步长并开启自动漂移校准应急码作为兜底但必须单次有效、数量受限、使用即告警。3.3 离线白名单同步链路把同步过程画出来注意两侧都在隔离区内分别完成中间只传递签名介质[联网侧 / 管理区] [隔离区 / 离线终端] ┌──────────────────┐ ┌──────────────────┐ │ 身份管理后台 │ │ 本地认证代理 │ │ - 人员台账 │ │ - 本地绑定表 │ │ - 发卡记录 │ │ - 本地白名单 │ │ - 吊销记录 │ │ - 本地审计缓存 │ └────────┬─────────┘ └────────┬─────────┘ │ 1. 生成白名单文件 │ │ 含版本号 / 生效时间 / 有效期 │ │ 2. 管理端私钥签名 加密 │ │ 3. 写入专用摆渡介质 │ └──────────────[ 专用介质 ]────────────│ 4. 验签公钥预置 5. 比对版本号拒绝回滚 6. 比对生效时间 7. 合并进本地白名单 8. 回写同步回执到介质 │──────────────[ 专用介质 ]────────────│ │ 9. 读取回执更新台账已同步状态 │ ▼ ▼ 未同步终端清单告警 本地策略生效这套流程里有三个不能省的细节回执机制终端同步完要把我同步到版本 N 了写回介质管理端据此知道哪些终端还没同步。没有回执你就不知道哪台机器还停留在旧名单专用介质摆渡用的介质要专用、要杀毒、要登记不能拿普通 U 盘随手拷同步周期按敏感度分级高敏感终端建议不超过 7 天一般终端不超过 30 天且每次人员变更必须触发一次临时同步。四、生物识别设备在无网环境下的本地比对与模板保护4.1 比对模式一定要用 1:1生物识别有两种模式1:N 识别辨认不做身份声明直接在一堆模板里找出你是谁1:1 验证确认先声明身份插卡或输入账号再验证你是不是你声称的这个人。离线终端必须用 1:1。原因很直接1:N 需要集中式模板库离线机器只存本机几个人看似可行但当模板规模上升时认假率会快速劣化且无法做集中管理。而一人一钥的语义本身就是先声明身份插卡 声称我是张三再验证生物特征与这张卡绑定的人一致天然契合 1:1。4.2 模板保护三个必须生物特征模板一旦泄露是不可挽回的指纹不能像口令一样改所以离线环境的模板保护有三条硬性要求第一模板必须加密存储且绑定 KeyID。模板不应以明文形式存在终端文件系统里。推荐做法是模板用终端本地密钥或载体密钥加密后存储解密密钥与载体绑定——拔出卡模板就是一堆不可用的密文。第二比对必须在安全边界内完成。优先选择内置安全芯片、支持片内比对的识别设备特征在芯片内提取、在芯片内比对只输出通过/不通过的结果原始特征不出芯片。这样即便终端系统被攻破也拿不到有效模板。第三模板要可撤销、可重发。一旦某台机器的模板库被怀疑泄露必须能整体作废重录。设计上要做到换一台机器重录不影响其他机器也就是不能跨机器复用同一份模板。以安当SLA为例其在指纹与掌纹接入上的做法是让生物特征作为解锁本地载体凭据的因子而不是独立账号凭据——也就是说指纹比对的通过结果只用于放行本机的第二因子校验模板与本机、本载体强绑定不跨机复用也不上传集中库。这样既规避了生物特征集中存储的风险也保证了断网可用。4.3 阈值怎么调现场调阈值本质是平衡两个指标拒真率本人来了被拒绝影响体验调太严会让工人反复按指纹最后干脆绕过认假率别人冒充通过是安全事件调太松就是漏洞。离线工控场景的实操建议把阈值调到认假率极低、拒真率略高的位置同时提供指纹失败后可回退到 USBKey 加 PIN的第二路径。因为产线工人对按不出来的容忍度很低但安全底线不能让。4.4 现场工况适配这是离线场景特有的坑联网方案文档里一般不会写戴手套制造业、化工、电力行业常见要求普通光学指纹识别率会大幅下降需要选型支持戴手套识别的器件或改用掌纹手部状态油污、粉尘、潮湿、脱皮都会影响识别率要准备替代认证路径光照与温度外场、车载、方舱环境温差大识别器件要选工业级频繁使用产线工位每天登录几十次器件的耐磨性和寿命要纳入选型。五、离线审计如何定期导出并并入统一审计离线不是不管是延后管。审计闭环要解决的问题是本地日志如何在不失真的前提下安全、完整、可追溯地汇入统一审计平台。5.1 导出内容一次完整的导出应包含认证事件成功、失败、锁定、解锁、应急码使用策略变更事件绑定关系修改、白名单更新、阈值调整载体事件发卡、挂失、解绑、PIN 锁死同步事件每次白名单同步的版本号、时间、操作人系统事件代理启动停止、日志滚动、异常重启。5.2 完整性保护导出前终端要做三件事计算本批次日志的哈希链终值用终端本地密钥对批次签名生成导出清单含起止时间、记录条数、批次号。管理端导入时先验签、再校验记录条数、再校验哈希链连续性。条数对不上或链断了就说明中间有缺失或被篡改必须标记为不可信批次并追查。以安当SLA为例单机版的审计缓存在设计上支持先本地留存、后批量归并终端侧按批次签名导出后由管理端统一验签并归并进集中审计视图这样在终端长期离线的情况下事后追查依然能拿到连续、可信、顺序正确的证据链。5.3 时间归一离线终端本地时钟不准导出的时间戳不能直接采信。处理方式终端记录时同时写入本地时间和自上次同步起的累积偏移估计管理端导入时按偏移量做修正并用事件序号保证顺序正确顺序比绝对时间更重要修正过程本身要留痕注明该批次时间戳为修正值。5.4 归集周期与责任高敏感终端每次现场运维时导出周期不超过 7 天一般终端周期不超过 30 天发生安全事件或人员离职立即导出该人员相关全部记录导出动作要登记台账谁导出、何时导出、批次号、导入到统一审计的确认人。六、发卡与回收全流程再好的技术流程管不住也是白搭。离线场景的载体生命周期管理重点是每一次状态变化都有据可查。6.1 全生命周期流程[入职/入场] 身份核验人事或甲方确认 │ ▼ 制卡写入证书与密钥对登记 KeyID │ ▼ 绑定账号 ↔ KeyID ↔ 授权机器范围 │ ▼ 生物特征采集如启用指纹/掌纹 │ ▼ 策略下发生成白名单文件 → 摆渡同步 │ ▼ 交付与签收本人签字PIN 由本人首次设置 ════════════════════════════════════════ [日常使用] 插卡 PIN 登录 │ 拔卡自动锁屏 │ 临时离岗拔卡带走 ════════════════════════════════════════ [异常处置] 丢失 → 立即挂失 → 触发临时同步 → 白名单删除 损坏 → 交回旧卡如可能→ 补发新卡 → 旧卡作废 PIN锁死 → PUK解锁登记或 报废重发 ════════════════════════════════════════ [离职/离场] 交回载体物理回收登记编号 │ ▼ 平台侧注销证书作废、绑定解除、加入吊销记录 │ ▼ 触发全量同步所有相关终端白名单更新 │ ▼ 导出该人员全部审计记录归档 │ ▼ 离场确认签字载体物理销毁或入库封存6.2 几个容易失控的环节临时授权给外协人员。建议做法不发实体卡改用有时限的临时绑定有效期与外协合同期一致到期自动失效全程由甲方人员陪同操作。借用与交接。原则上禁止借用。确需交接如倒班要用交接登记加双方签字的方式并在审计里能区分出是谁在用。离职不交卡。这是最常见也最危险的漏洞。必须在离场流程里设置载体未回收不予办理离场手续的卡点同时平台侧先行作废不依赖物理回收。长期不用的僵尸卡。定期如每季度做一次台账对账发卡数、在用数、挂失数、回收数必须能对上对不上的要逐条追查。七、离线单机与联网版能力对照维度联网版离线单机版账号源域控或目录服务集中管理终端本地账号靠绑定表管理第二因子校验服务端集中校验终端本地校验无需网络吊销机制在线吊销列表、在线状态查询本地白名单加版本号摆渡同步时间基准网络时间同步本地时钟加偏移修正需定期校准审计实时上报集中存储本地缓存加签名定期导出归集策略下发实时推送介质摆渡有同步时延因子选择全部可用优先挑战应答型慎用时间型运维重心服务端可用性台账准确性、同步覆盖率这张表说明一件事离线方案不是联网方案的简化版而是一套不同的工程范式。直接把联网方案关掉网络搬到离线环境大概率会失败。八、落地清单按阶段推进每一步都有明确产出阶段一盘点1 到 2 周离线终端资产台账数量、位置、操作系统版本、责任人现有本地账号清单账号名、权限、使用人、是否为共享账号识别并收敛共享账号做到一账号一自然人现场工况调研是否戴手套、粉尘油污、温差、登录频次明确同步摆渡的物理路径与责任人阶段二设计1 到 2 周确定因子组合推荐 USBKey 挑战应答或 USBKey 加生物特征设计绑定模型账号、机器、KeyID 三元组设计白名单文件格式字段、签名方案、版本号规则、有效期设计 PIN 策略与 PUK 保管方案设计应急通道应急码、管理员现场解锁设计审计字段与导出批次规则阶段三试点2 到 4 周选 3 到 5 台代表性终端试点完成发卡、绑定、采集、同步全流程演练验证断网、拔卡锁屏、PIN 锁死、卡丢失四类异常场景验证一次完整的审计导出与归集收集现场操作耗时与抱怨点调整阈值和流程阶段四推广持续分批铺开每批不超过 30 台每批完成后做台账对账建立季度对账与季度演练机制同步覆盖率纳入考核指标阶段五长效运营载体台账定期核对发卡、在用、挂失、回收四数对齐同步覆盖率监控未同步终端清单每周通报时钟偏移巡检超阈值终端现场校准应急码使用情况每月审计等保 2.0 要求的双因素证明材料持续归档九、FAQQ1完全不联网的机器证书过期了怎么办两种思路。一是设计上就用长有效期加本地白名单双保险白名单本身才是主要的授权依据证书有效期只作为辅助检查二是把续期做成常规运维动作每次现场巡检时顺带完成。无论哪种都要在到期前设置预警避免大面积同时过期。Q2卡丢了多久能让所有离线机器失效取决于同步周期。技术上白名单更新是瞬时的但物理摆渡需要时间。所以要把同步周期作为一个明确的安全指标来定高敏感场景建议 7 天以内且支持紧急同步流程——卡丢失后 24 小时内专人到现场完成相关终端更新期间配合物理值守。Q3离线环境能用时间型动态口令吗能但不推荐。离线终端时钟漂移无法自动纠正长时间运行后必然出现问题。更稳妥的是挑战应答型因子如国密 USBKey 内部的 SM2 私钥签名它不需要两端时钟一致只依赖随机数和挑战应答。Q4指纹模板存在终端本地安全吗取决于两点模板是否加密、比对是否在安全芯片内完成。如果模板明文存在文件系统里风险很大如果模板加密存储且绑定载体、比对在安全芯片内完成即便终端被攻破也拿不到可用模板。选型时要明确问厂商这两个问题。Q5离线终端的审计日志会不会被本地管理员删掉有可能所以要做防篡改设计哈希链保护、本地密钥签名、只追加写入。同时要认识到本地管理员权限本身就是威胁——离线终端必须配合操作系统层面的权限收敛和防勒索措施不能只靠身份认证一层。定期导出也能缩短攻击者篡改的时间窗。Q6一台机器只配一把卡人换班怎么办推荐一人一钥但支持一机多钥——白名单里可以有多个 KeyID各自登记。倒班时各自用自己的卡登录审计能区分到人。绝不能反过来做成一钥多人。Q7离线单机版以后要联网了能平滑升级吗能这也是选型时要问的问题。好的设计应该支持单机到平台的平滑扩展本地的绑定表、白名单、审计缓存在联网后可以直接并入集中管理不需要推倒重来。选型时务必确认这条升级路径避免重复投资。Q8外协人员临时用几天也要发卡吗要但可以用简化流程发临时载体或临时绑定有效期与合同期绑定到期自动失效离场时物理回收。关键是临时不能变成无记录每一次临时授权都要有申请、审批、回收三节点留痕。方案参考安当SLA是上海安当技术面向操作系统登录环节的双因素认证产品针对关基离线与物理隔离场景提供单机版部署形态多因子支持覆盖国密 USBKey、动态口令、指纹仪、掌纹仪等四类因子可按现场工况组合其中 USBKey 基于挑战应答机制不依赖两端时钟一致适合无网络校时的环境离线单机部署认证校验在终端本地完成支持本地账号与载体绑定、离线 PIN 与锁定策略、本地审计缓存断网不影响登录生物识别适配支持指纹、掌纹等识别设备的本地 1:1 比对模板保护与载体绑定适配戴手套、油污粉尘等工业现场工况系统兼容支持 Windows 7 至 11 与 Server 系列、CentOS、Ubuntu、麒麟 V10、统信 UOS 等操作系统覆盖信创终端扩展路径支持从单机版平滑扩展到联网模式接入统一身份认证平台后实现集中策略下发、集中账号治理与集中审计合规支撑采用国密算法满足等保 2.0 关于身份鉴别采用两种或以上组合鉴别技术的要求支持共享账号追溯与全链路操作审计。不少单位在百度搜索工控终端登录加固或离线双因子时最关心的是断网可用性与卡丢失后的处置效率建议在选型阶段就把这两项作为实测项写进测试方案而不是只看功能清单。如需进一步评估可按本文第八节的落地清单先完成资产盘点与工况调研再确定因子组合并启动小范围试点。