<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>第三部分：核心能力 on IDaaS Book</title><link>https://idaas.xlabs.club/docs/core-capabilities/</link><description>Recent content in 第三部分：核心能力 on IDaaS Book</description><generator>Hugo</generator><language>zh-CN</language><copyright>Copyright (c) 2020-2024 xlabs.club</copyright><atom:link href="https://idaas.xlabs.club/docs/core-capabilities/index.xml" rel="self" type="application/rss+xml"/><item><title>IAM 单点登录（SSO）架构模式、会话管理与跨域方案 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/core-capabilities/sso-single-sign-on/</link><pubDate>Fri, 01 Mar 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/core-capabilities/sso-single-sign-on/</guid><description>&lt;h2 id="101-iam-sso-的核心理念"&gt;10.1 IAM SSO 的核心理念&lt;/h2&gt;&#10;&lt;p&gt;在企业 IAM（身份与访问管理）体系中，单点登录（Single Sign-On, SSO）的核心承诺：&lt;strong&gt;用户只需认证一次，即可访问所有被授权的应用。&lt;/strong&gt; 这是 IAM 体系中最直观的用户价值——也是 IAM 项目的典型起点。&lt;/p&gt;&#10;&lt;p&gt;这不仅是用户体验的改善，更是 IAM 安全性提升。原因很简单：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;用户只需要记住一个强密码（而不是 N 个弱密码或同一个密码用 N 遍）&lt;/li&gt;&#10;&lt;li&gt;认证策略集中管理（强制 MFA、密码策略统一执行）&lt;/li&gt;&#10;&lt;li&gt;会话可以集中管理和吊销——这对于 IAM 合规审计至关重要&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;关于 IAM 整体概念，可先阅读 &#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/fundamentals/what-is-iam/"&gt;IAM 是什么&lt;/a&gt;；关于 SSO 依赖的协议细节见 &#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/protocols/openid-connect/"&gt;OAuth 2.0 与 OIDC&lt;/a&gt; 和 &#13;&#10;&#13;&#10;&lt;a class="link link--text" href="https://idaas.xlabs.club/docs/protocols/saml2/"&gt;SAML 2.0&lt;/a&gt;。&lt;/p&gt;&#10;&lt;h2 id="102-iam-sso-的三种实现模式"&gt;10.2 IAM SSO 的三种实现模式&lt;/h2&gt;&#10;&lt;h3 id="模式一中心化-sso"&gt;模式一：中心化 SSO&lt;/h3&gt;&#10;&lt;p&gt;所有用户和应用都注册在同一个中心 IAM 系统中。这是最常见的 IAM 部署形态。&lt;/p&gt;&#10;&lt;pre class="mermaid"&gt;&#13;&#10; graph TD&#10; IAM[&amp;#34;IAM / IDaaS&amp;lt;br/&amp;gt;认证中心&amp;#34;]&#10; App1[&amp;#34;App1&amp;#34;]&#10; App2[&amp;#34;App2&amp;#34;]&#10; App3[&amp;#34;App3&amp;#34;]&#10;&#10; IAM --&amp;gt; App1&#10; IAM --&amp;gt; App2&#10; IAM --&amp;gt; App3&#10;&#10; style IAM fill:#e1f5fe,stroke:#0288d1&#10; style App1 fill:#f5f5f5&#10; style App2 fill:#f5f5f5&#10; style App3 fill:#f5f5f5&#13;&#10;&lt;/pre&gt;&#13;&#10;&#13;&#10;&lt;p&gt;实现方式：通常通过 OIDC 或 SAML 2.0。&#10;代表：Keycloak 单域部署。&lt;/p&gt;</description></item><item><title>多因素认证（MFA）— IAM 安全核心：TOTP、FIDO2、WebAuthn 与自适应认证 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/core-capabilities/multi-factor-authentication/</link><pubDate>Sat, 02 Mar 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/core-capabilities/multi-factor-authentication/</guid><description>&lt;h2 id="111-密码已死"&gt;11.1 密码已死？&lt;/h2&gt;&#10;&lt;blockquote&gt;&#10;&lt;p&gt;&amp;ldquo;密码就像是蟑螂——你灭不掉它，但你可以让它不再那么讨厌。&amp;rdquo;&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;p&gt;现实情况是：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;大量数据泄露涉及凭证窃取与滥用（Verizon DBIR 多年报告持续将凭证滥用列为最主要攻击途径之一）&lt;/li&gt;&#10;&lt;li&gt;用户平均有 100+ 个在线账户，但只使用约 5 个不同的密码&lt;/li&gt;&#10;&lt;li&gt;即使是最强的密码策略，用户也会想方设法绕过（如 Password123!）&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;MFA（Multi-Factor Authentication）不是可选项，&lt;strong&gt;是必需品&lt;/strong&gt;——在 IAM 安全体系中，它是防止凭证泄露导致横向移动的最后一道防线。&lt;/p&gt;&#10;&lt;h2 id="112-认证因素分类"&gt;11.2 认证因素分类&lt;/h2&gt;&#10;&lt;p&gt;三种基础因素：&lt;/p&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;因素类型&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;说明&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;示例&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;安全性&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;便利性&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;知识&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;你知道什么&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;密码、PIN、安全问题&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★★★★&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;持有&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;你拥有什么&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;手机、YubiKey、Token&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★★★&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★★★&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;固有&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;你是什么&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;指纹、面部、虹膜&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★★★★&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★★★&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;行为&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;你怎么做&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;击键模式、步态&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★★&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;★★★★★&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h3 id="什么叫多因素"&gt;什么叫&amp;quot;多因素&amp;quot;？&lt;/h3&gt;&#10;&lt;p&gt;关键理解：&lt;strong&gt;两个密码不是 MFA，密码+短信验证码才是 MFA。&lt;/strong&gt;&lt;/p&gt;&#10;&lt;p&gt;MFA 要求使用至少两个&lt;strong&gt;不同类型&lt;/strong&gt;的因素。密码 + 确认密码 = 单因素。密码 + TOTP = 双因素。&lt;/p&gt;&#10;&lt;h2 id="113-常用-mfa-方案深度对比"&gt;11.3 常用 MFA 方案深度对比&lt;/h2&gt;&#10;&lt;h3 id="totptime-based-one-time-password"&gt;TOTP（Time-based One-Time Password）&lt;/h3&gt;&#10;&lt;p&gt;基于时间的动态口令，每 30 秒生成一个新的 6 位数字。&lt;/p&gt;</description></item><item><title>第12章：IAM 身份联邦与代理 — 跨域身份互信、联邦拓扑与协议桥接 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/core-capabilities/identity-federation-brokering/</link><pubDate>Sun, 03 Mar 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/core-capabilities/identity-federation-brokering/</guid><description>&lt;h2 id="121-概念辨析"&gt;12.1 概念辨析&lt;/h2&gt;&#10;&lt;h3 id="身份联邦identity-federation"&gt;身份联邦（Identity Federation）&lt;/h3&gt;&#10;&lt;p&gt;多个组织或域之间建立信任关系，允许用户在各自的身份域中认证，但可以访问信任域中的资源。&lt;/p&gt;&#10;&lt;p&gt;关键特征：&lt;strong&gt;跨组织边界&lt;/strong&gt;，&lt;strong&gt;通过信任建立&lt;/strong&gt;，&lt;strong&gt;身份数据源分布在多个组织&lt;/strong&gt;。&lt;/p&gt;&#10;&lt;h3 id="身份代理identity-broker"&gt;身份代理（Identity Broker）&lt;/h3&gt;&#10;&lt;p&gt;一个中心服务（Broker）作为多个外部 IdP 的前端代理，统一对外提供服务。&lt;/p&gt;&#10;&lt;p&gt;关键特征：&lt;strong&gt;中心化&lt;/strong&gt;，&lt;strong&gt;一对多&lt;/strong&gt;，&lt;strong&gt;身份数据仍在外部 IdP&lt;/strong&gt;。&lt;/p&gt;&#10;&lt;h3 id="身份联合user-federation"&gt;身份联合（User Federation）&lt;/h3&gt;&#10;&lt;p&gt;IDaaS 系统从外部身份源（如 LDAP）导入或实时查询用户。&lt;/p&gt;&#10;&lt;p&gt;关键特征：&lt;strong&gt;IDaaS 拉取外部数据&lt;/strong&gt;，&lt;strong&gt;用户在外部系统管理&lt;/strong&gt;。&lt;/p&gt;&#10;&lt;h2 id="122-身份联邦详解"&gt;12.2 身份联邦详解&lt;/h2&gt;&#10;&lt;h3 id="iam-联邦拓扑模式"&gt;IAM 联邦拓扑模式&lt;/h3&gt;&#10;&lt;p&gt;在企业 IAM 实践中，联邦拓扑决定了身份信任如何在组织间传递。以下是三种核心拓扑及其适用场景：&lt;/p&gt;&#10;&lt;pre class="mermaid"&gt;&#13;&#10; flowchart LR&#10; subgraph SP_IDP[&amp;#34;模式一：SP-IdP 直接联邦（点对点）&amp;#34;]&#10; direction LR&#10; IdP_A[&amp;#34;🏢 IdP-A&amp;lt;br/&amp;gt;corp-a.com&amp;#34;] --&amp;gt;|&amp;#34;SAML/OIDC&amp;lt;br/&amp;gt;信任&amp;#34;| SP_B[&amp;#34;📱 App-B&amp;lt;br/&amp;gt;corp-b.com&amp;#34;]&#10; end&#10;&#10; subgraph CHAIN[&amp;#34;模式二：链式联邦（IdP Chain）&amp;#34;]&#10; direction LR&#10; IdP_C[&amp;#34;🏢 IdP-C&amp;lt;br/&amp;gt;子公司&amp;#34;] --&amp;gt;|&amp;#34;联邦&amp;#34;| IdP_D[&amp;#34;🏢 IdP-D&amp;lt;br/&amp;gt;母公司&amp;#34;]&#10; IdP_D --&amp;gt;|&amp;#34;联邦&amp;#34;| SP_E[&amp;#34;📱 App-E&amp;lt;br/&amp;gt;合作伙伴&amp;#34;]&#10; end&#10;&#10; subgraph HUB[&amp;#34;模式三：Hub-and-Spoke（中心辐射）&amp;#34;]&#10; direction TB&#10; HUB_CENTER[&amp;#34;🔷 联邦 Hub&amp;lt;br/&amp;gt;Keycloak/Dex&amp;lt;br/&amp;gt;统一策略 + 协议转换&amp;#34;]&#10; SPOKE1[&amp;#34;🏢 AD/LDAP&amp;#34;] --&amp;gt; HUB_CENTER&#10; SPOKE2[&amp;#34;☁️ Google&amp;#34;] --&amp;gt; HUB_CENTER&#10; SPOKE3[&amp;#34;💬 企业微信&amp;#34;] --&amp;gt; HUB_CENTER&#10; SPOKE4[&amp;#34;🔑 GitHub&amp;#34;] --&amp;gt; HUB_CENTER&#10; HUB_CENTER --&amp;gt; APP1[&amp;#34;📱 App-1&amp;#34;]&#10; HUB_CENTER --&amp;gt; APP2[&amp;#34;📱 App-2&amp;#34;]&#10; HUB_CENTER --&amp;gt; APP3[&amp;#34;📱 App-3&amp;#34;]&#10; end&#13;&#10;&lt;/pre&gt;&#13;&#10;&#13;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;模式&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;结构&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;信任管理&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;适合场景&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;不适合&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;点对点&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;两两建立信任关系&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;每对关系独立维护，N 方需 N×(N-1) 条信任链&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;2-3 个组织间的双边合作&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;组织超过 5 个时维护成本爆炸&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;链式&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;IdP 逐级传递信任&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;沿链路逐级验证，任一环节断裂则下游全部失效&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;母子公司、多层级组织架构&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;需要高可用性的跨域场景&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;&lt;strong&gt;Hub-and-Spoke&lt;/strong&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;所有 IdP/SP 对接中心 Hub&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;信任集中在 Hub，Hub 做协议转换和策略统一&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;多 IdP 多应用的企业 IAM，是最常用的生产模式&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;Hub 成为单点——需要高可用部署&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;p&gt;&lt;strong&gt;联邦的信任模型（以点对点为例）：&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>第13章：IDaaS 审计与合规 — 等保、ISO 27001 与异常检测实践 | IDaaS Book</title><link>https://idaas.xlabs.club/docs/core-capabilities/audit-and-compliance/</link><pubDate>Mon, 04 Mar 2024 00:00:00 +0800</pubDate><guid>https://idaas.xlabs.club/docs/core-capabilities/audit-and-compliance/</guid><description>&lt;h2 id="131-审计的价值"&gt;13.1 审计的价值&lt;/h2&gt;&#10;&lt;p&gt;身份审计不仅仅是&amp;quot;记录日志&amp;quot;，它是安全运营的三大支柱之一：&lt;/p&gt;&#10;&#13;&#10;&#13;&#10;&#13;&#10;&lt;div class="expressive-code"&gt;&#13;&#10; &lt;figure class="frame not-content"&gt;&#13;&#10; &lt;figcaption class="header"&gt;&#13;&#10; &lt;span class="title"&gt;&lt;/span&gt;&#13;&#10; &lt;/figcaption&gt;&#13;&#10; &lt;pre tabindex="0"&gt;&lt;code&gt; 安全三角&#10; ┌──────────┐&#10;认证 ──┤ ├── 授权&#10; │ 审计 │&#10; └──────────┘&lt;/code&gt;&lt;/pre&gt;&#13;&#10; &lt;/figure&gt;&#13;&#10;&lt;/div&gt;&#13;&#10;&lt;p&gt;审计回答：&lt;strong&gt;谁，在何时，从哪里，做了什么，结果如何？&lt;/strong&gt;&lt;/p&gt;&#10;&lt;p&gt;这对应了身份安全的最后一道防线——如果认证和授权都失效，审计日志是事后追溯的唯一依据。&lt;/p&gt;&#10;&lt;h2 id="132-审计事件分类"&gt;13.2 审计事件分类&lt;/h2&gt;&#10;&lt;p&gt;IDaaS 系统应记录的事件类型：&lt;/p&gt;&#10;&lt;h3 id="认证事件"&gt;认证事件&lt;/h3&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;事件&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;关键字段&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;登录成功&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、时间、IP、设备、认证方式&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;登录失败&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、时间、IP、失败原因&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;登出&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、时间、登出方式&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;MFA 成功/失败&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、时间、MFA 方式&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;Token 签发&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、客户端、Scope、Token 类型&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;Token 吊销&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、客户端、吊销原因&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;会话过期&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、会话 ID、过期原因&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h3 id="授权事件"&gt;授权事件&lt;/h3&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;事件&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;关键字段&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;权限授予/撤销&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、目标用户、权限内容&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;角色变更&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、目标用户、角色变化&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;访问被拒绝&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户、资源、操作、拒绝原因&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h3 id="管理事件"&gt;管理事件&lt;/h3&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;事件&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th&gt;关键字段&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;用户创建/删除/禁用&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、目标用户&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;密码重置&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、目标用户&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;策略变更&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、策略名、变化内容&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;客户端创建/修改&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、客户端 ID&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;配置变更&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、配置项、变化内容&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;权限提升&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td&gt;操作人、提升方式、持续时间&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h2 id="133-审计日志设计"&gt;13.3 审计日志设计&lt;/h2&gt;&#10;&lt;h3 id="日志结构"&gt;日志结构&lt;/h3&gt;&#10;&lt;p&gt;标准化的审计日志应包含：&lt;/p&gt;</description></item></channel></rss>