제로 트러스트 액세스 탐색
ZTA(제로 트러스트 액세스)는 기본적으로 사용자 또는 디바이스를 신뢰할 수 없다고 가정하는 보안 모델입니다.
ZTA는 사용자의 신원 확인 및 위험 평가 후에만 애플리케이션 및 데이터에 대한 모든 액세스 권한이 최소 권한 기준으로 부여되도록 합니다.
제로 트러스트 - 정책 기반 세션 액세스
ServiceNow 제로 트러스트 - 정책 기반 세션 액세스(세션 액세스)를 사용하면 조직이 IP 주소, 위치, 인증 방법, 사용자의 역할, 그룹, MFA를 가진 사용자 및 ID 제공자(IDP)가 공유하는 속성 등 다양한 요소를 기반으로 웹 세션에서 사용자 권한을 동적으로 줄일 수 있습니다. 이렇게 하면 권한이 높은 사용자가 신뢰할 수 없는 장치 또는 위치에서 애플리케이션에 액세스하는 경우에도 무단 액세스 및 데이터 침해로부터 조직을 보호할 수 있습니다.
보안 관리자는 적응형 인증 정책을 사용하여 IP 주소, 위치, ID 제공자 속성 및 사용자 속성을 기반으로 세션에서 사용자 액세스를 줄이거나 제한할 수 있습니다.
- 세션 액세스 구성은 security_admin 역할로만 수행할 수 있습니다. 역할을 security_admin로 승격해야 합니다.
- 세션 액세스는 통합을 지원하지 않습니다.
- 축소되거나 제한된 역할이 사용자에게 할당되지 않은 경우 세션 액세스는 영향을 주지 않습니다. 이 경우 로그인한 세션은 변경되지 않습니다. 사용자는 할당된 권한으로 인스턴스에 계속 접근합니다.
- 사용자가 인스턴스에 이미 로그인되어 있고 동시에 관리자가 정책을 구성하는 동안에는 세션 액세스에 영향을 주지 않습니다. 정책이 적용되려면 사용자가 세션에서 로그아웃해야 합니다.
- 사용자가 신뢰할 수 있는 네트워크에 있고 나중에 세션 내에서 VPN(위치 또는 네트워크 변경)으로 전환할 때 세션 액세스는 영향을 주지 않습니다.
- 세션 액세스는 로그인 시 적용됩니다. 세션 중에 위험 매개변수가 변경되어도 액세스가 줄어들지 않습니다. 예를 들어 세션을 설정한 후 사용자가 회사 네트워크에서 신뢰할 수 없는 네트워크로 전환하면 로그아웃했다가 다시 로그인하지 않는 한 액세스가 줄어들지 않습니다.
- 세션 액세스(제로 트러스트 액세스 - ZTA) 기능, snc_internal 및 snc_external 와 같은 역할은 제거할 수 없습니다.
- 세션 액세스(제로 트러스트 액세스 - ZTA) 기능은 sys_user_has_role 또는 사용자 그룹 구성원 자격 테이블에서 역할을 제거하지 않습니다. ZTA 정책에 따라 축소되거나 제한된 역할로 사용자 세션을 설정합니다.
- 시스템 컨텍스트에서 실행되는 스크립트는 ZTA 세션 역할을 따르지 않습니다.
사용 케이스
다음은 제로 트러스트 액세스의 몇 가지 사용 사례입니다.
- 세션과 관련된 위험에 따라 권한을 줄입니다. 예를 들어 신뢰할 수 있는 네트워크 외부에서 로깅하는 이행자 역할 사용자는 세션에 대한 요청자 역할만 갖도록 구성할 수 있습니다.
- 사용자가 신뢰할 수 없는 장치를 사용하는 경우 사용자 세션에 대한 IDP 응답에 따라 액세스를 줄입니다. 자세한 내용은 세션 접근에 대한 IDP 속성 구성 문서를 참조하십시오.
이 역할 강등은 사용자가 세션에서 다른 기존 권한을 갖지 않도록 합니다. 사용자가 신뢰할 수 있는 네트워크에서 로그인하면 모든 기존 권한이 세션에 할당됩니다.
정책의 일부로 여러 IP 조건과 여러 역할 또는 그룹 할당을 정의할 수 있습니다.
제로 트러스트 액세스 - 모바일
적응형 인증 정책 내에서 제로 트러스트 액세스 - 세션 액세스 정책을 사용하여 모바일에서 특정 세션의 역할이나 권한을 줄일 수 있습니다.
제로 트러스트 액세스 - 세션 액세스 모바일은 시스템 속성 테이블에서 glide.authenticate.session_access.mobile.enabled 를 활성화하여 활성화할 수 있습니다.
IDP 속성으로 제로 트러스트 액세스 - 세션 액세스 모바일을 사용하려면 glide.authenticate.session_access.mobile.refresh_token_interval 필드를 구성할 수 있습니다. 이렇게 하면 관리자가 새로 고침 토큰을 기반으로 세션 액세스를 효과적으로 제어할 수 있습니다.
자세한 내용은 Configure Zero Trust Access for mobile 문서를 참조하십시오.