跳至主要内容

什么是身份管理及其在 2026 年的工作原理

15 August 2026
2 分钟阅读
What Is Identity Management and How It Works in 2026

周一早上,一名新员工入职,一名承包商需要访问某个项目,而一名访客询问访客 WiFi 密码。他们都站在同一栋大楼里,但他们不应该获得相同的访问权限。员工可能需要电子邮件、工资单、内部应用程序和员工连接。承包商可能在有限的时间内需要一个共享工作空间。而访客需要互联网访问,而不是进入业务系统的途径。

这种差异正是对“什么是身份管理”的实际回答。它是组织用于确定人员或系统身份、验证该身份、决定其可访问的内容,并在情况发生变化时撤销该访问权限的一整套策略、流程和技术的集合。

身份管理现在已远远超出 IT 登录屏幕的范畴。它支持客户入驻、欺诈防范、公司治理、网络准入以及监管控制。在英国,截至 2026 年 1 月,数字身份领域已有 275 家活跃公司,这表明身份已发展成为一个重要的技术和经济生态系统,而不仅仅是一项行政功能。根据 《英国数字身份行业分析报告》 ,该行业在 2024/2025 年度创造了约 20.3 亿英镑的年收入,产生了 10.4 亿英镑的总增加值,并提供了 9,624 个全职等效工作岗位

本指南将从基本原理构建这一概念,然后追踪一个身份的整个生命周期、身份验证协议、更强的登录方法,以及实际的网络示例(例如访客 WiFi、员工 WiFi、证书、 PasspointiPSK )。如需更广泛地了解安全优势, 通过身份管理保护数据 从访问管理的角度提供了有用的背景信息。

现代组织中的身份管理简介

办公区 WiFi 请求往往比安全审查更能快速暴露出一个组织的身份策略。如果每个人都使用相同的预共享密钥,网络就无法区分正式员工、即将离职的承包商,还是从前台复制了密码的访客。更改密钥会带来不便,因此团队会推回更改,导致旧的访问权限在最初的业务需求消失后仍长期存在。

更优秀的方案设计应从人开始,而非密码。新员工通过组织的身份提供商登录,并获取与其角色相关联的员工访问权限。承包商则获得更受限制的配置文件,可能仅限于项目网络或特定应用程序。访客则使用隔离的服务,在不暴露内部系统的情况下提供互联网连接。

身份是一种信任决策

每个访问请求都会同时提出几个问题:

  • 谁在请求访问? 组织需要一个可靠的身份记录。
  • 该人员是如何证明其身份的? 密码、身份验证器、证书或其他因素都可以提供凭证。
  • 该人员应该访问什么? 访问权限取决于角色、设备、位置、风险和业务目的。
  • 访问权限应该保留多长时间? 临时工作和不断变化的职责需要设置有效期或进行审查。
  • 事后留存了哪些证据? 日志和决策支持调查、问责和合规性审计。

该模型适用于员工和客户,但也适用于供应商、服务账户、设备和商务官员。英国向正式身份验证的迈进说明了更广泛的转变。在组织允许进行交易、注册或法律行动之前,身份正越来越多地被用于建立信任。

为什么这个主题在 IT 之外也至关重要

组织将更多服务转移到了线上,用户现在期望数字入职流程感觉快速,而监管机构则期望它是受控的。这创造了一种张力。如果流程要求的证据太少,可能会导致冒充或欺诈;而如果流程要求的证据太多,则会使合法用户感到沮丧并增加支持需求。

身份管理通过将不同的决策进行分离,从而缓解了这种紧张关系。验证人员的身份、对返回的用户进行身份验证以及授权访问特定的资源,这些任务虽然相关,但并不完全相同。保持它们相互独立有助于团队在有风险需求的地方实施更严格的检查,而不会给每个请求都增加相同的摩擦。

最实用的思维模型很简单:身份管理是连接人员、系统和访问决定的信任与合规层。登录技术只是其中一个组件。治理、生命周期控制、网络策略和凭证证据共同构成了完整的图景。

了解身份与访问管理的核心概念

从护照和建筑通行证开始。护照包含将您与其他人区分开来的标识符。它代表一个身份,但护照本身并不能证明持有它的人就是合法所有者。边境官员会检查证据,然后做出是否允许您进入的决定。

数字身份与访问管理遵循相同的模式。

解释身份与访问管理核心概念的图表,包括标识符、身份、身份验证和授权。

通俗易懂的词汇表

标识符是用于指代某物的标签。用户名、员工编号、电子邮件地址或设备名称都可以标识一条记录。标识符本身并不能自动证明是谁在使用它。

身份是与该记录关联的数字化表现。它可能包含部门、工作角色、经理、雇佣状态、客户关系或设备所有权等属性。目录存储并更新这些属性,以便其他系统可以使用它们。

身份验证回答了 “您如何确认?” 的问题。用户出示与所声称身份相关联的证据。该证据可以是一个秘密、一个拥有的要素、一个生物特征或一个加密证书。

授权回答了 “你可以做什么?” 这一问题。在身份验证之后,策略会先评估用户的身份和上下文,然后才会授予对应用程序、文件、网络或管理功能的访问权限。没有授权的身份验证虽然能证明一个人的身份,但无法对其权限提供任何有用的边界。

身份提供商(通常称为 IdP)执行或协调身份验证并向另一个服务发送受信任的信息。接收应用程序是服务提供商。联合在它们之间创建了信任关系,因此应用程序可以依赖已建立的身份源,而无需维护孤立的密码数据库。

单一身份模型并不适合所有用户

员工身份管理涵盖雇员、承包商以及代表组织工作的其他人员。客户身份管理则服务于创建账户、购买服务或访问个人信息的外部用户。这两个工作流虽然有重叠,但其侧重点截然不同。员工访问通常遵循其工作岗位和内部策略,而客户访问则必须在防欺诈控制、隐私、转化率和客户支持之间取得平衡。

最小特权是连接这两个环境的原则:

仅向每个身份授予其当前用途所需的访问权限,并在该用途结束时将其移除。

英国市场展示了这一信任层的规模。该行业的活动包括身份验证、引导、欺诈预防和开户工作流程,政府在其行业分析中指出,截至 2026 年 1 月,有 275 家企业处于活跃状态。这种广泛性反映了身份现在如何支持公共服务、银行业、企业系统和消费者交易,而不仅仅是内部目录管理。

身份生命周期与治理如何协同工作

身份并不是一个静态的数据库条目。随着一个人加入组织、承担新职责、在团队之间流动或离职,身份会发生变化。强大的身份管理将这些变化视为受控事件,而不是同事之间发送的非正式请求。

展示身份生命周期五个阶段的图表,强调治理及其对组织安全的好处。

从入职到离职

账户配置创建身份记录并将其连接到权威信息,这些信息通常来自人力资源系统或客户平台。组织在授予应用程序或网络访问权限之前,会先确定人员的状态、部门和经理。

入职管理应用初始访问包。财务员工可能需要财务应用程序,而临时工则获得较窄的权限集。自动工作流可以减少系统之间的手动复制,但自动化应该遵循经批准的策略,而不是默认授予广泛的访问权限。

角色变更是许多环境累积风险的地方。晋升、调动或新项目可能会增加权限,而不会删除旧权限。随着时间的推移,该员工会拥有来自多个角色的访问权限,这种情况通常被称为特权蠕变。可靠的工作流会根据当前角色重新计算授权,并将异常发送以供审查。

离职减员 (Offboarding) 会禁用账户、撤销会话、移除组委会身份,并处理与之关联的证书、令牌和共享设备等资源。操作的时机至关重要。等待手动工单处理,会在做出雇佣决定与做出访问决定之间产生时间差。

治理将活动转化为控制

治理定义了谁可以批准访问权限、所有者审查访问权限的频率以及组织保留哪些证据。访问认证要求经理或应用程序所有者确认权限是否仍然合适。职责分离可防止单个人拥有可能导致不当交易的多种权限组合。

有用的运营指标包括配置时间撤销时间、未解决的访问审查结果以及没有明确所有者的账户数量。这些指标不能替代判断,但它们揭示了生命周期在何处依赖于缓慢的手动工作或不完整的数据。

根据政府分析,自2020年以来,英国身份验证行业的就业人数年均增长11.7%,这反映了市场对身份验证、入职、欺诈防范和开户工作流的持续需求。这一需求强调了一个实际问题:随着身份验证流程成为商业服务的核心,全生命周期运营需要有专人负责管理。

对于网络团队,同样的逻辑也适用于员工连接。 员工 WiFi 生命周期方法 可以将目录更改与网络权限相关联,从而确保角色变更或员工离职不会留下未托管的无线凭据。

实用规则:将每次访问权限的授予都视为一项有所有者、有预期期限和有撤回方法的决定。

支持单点登录的身份验证协议

协议是身份验证信任的基础管道。它们定义了一个系统如何将身份验证结果或授权决定传递给另一个系统。它们并不能解决所有相同的问题,因此在它们之间做出选择时,需要明确该请求是关于员工登录应用程序、客户授权 API 调用,还是设备加入受保护的网络。

分工不同的四种协议

协议 主要用途 最佳适用场景
SAML 身份验证断言的联合交换 适用于成熟 Web 应用程序的企业单点登录
OAuth 委托授权 在不泄露用户密码的情况下允许应用程序访问资源
OIDC 基于 OAuth 构建的用户身份层 需要登录和标准身份声明的现代应用程序
具有 802.1X 的 RADIUS 集中式网络身份验证和策略交换 由身份服务控制的企业有线和无线网络接入

SAML 在企业单点登录中仍然很常见。员工在身份提供商处进行身份验证,身份提供商向应用程序发送已签名的断言。应用程序信任配置好的关系并启动会话,而无需向员工索要单独的应用程序密码。

OAuth 主要用于委派访问,而不是证明个人的身份。它允许客户端代表用户获得使用定义资源的权限。OIDC 在 OAuth 之上添加了一个身份层,使其适用于需要有关已登录用户的标准化信息的现代应用程序。

结合 802.1X 的 RADIUS 适用于不同的环境。它将网络访问设备、身份验证服务以及用户或设备凭据连接起来。其结果是可以做出策略决定,将设备置于正确的网络中,或分配特定的访问配置文件。

信任必须是显式的

单点登录非常便利,因为用户可以使用受信任的身份提供商进行身份验证,而无需为每个应用程序维护单独的凭据。联合身份验证也带来了责任。管理员必须保护签名密钥、验证断言、定义声明映射并移除不再需要的信任关系。

英国政府指南将身份核验与服务认证区分开来。 GOV.UK 的数字身份指南 将身份核验与验证关联至 GPG 45,而服务认证则由 GPG 44 管理。这种分离有助于组织根据服务选择合适的保证级别,而不是将每一次登录都视为完全相同的事件。

需要更广泛解释一个信任登录如何跨服务运行的团队,也可以从 统一全局统一登录详解 中受益。对于特定网络的部署, RADIUS-as-a-Service 是在不在本地维护每个 RADIUS 组件的情况下实现集中身份验证的一种架构选择。

通过 MFA 和无密码选项进行强身份验证

协议描述了系统之间如何交换信任。身份验证要素描述了用户提交什么作为凭证证据。将这两个概念分开,可以防止一个常见的错误:即认为实施单点登录就会自动让身份验证变得强大。

显示三个级别强身份验证的金字塔图:您是谁、您拥有什么、您知道什么。

构建身份验证阶梯

密码是一种知识因素,即用户知道的东西。密码虽然最常用,但用户经常会重复使用、选择弱密码,或者通过钓鱼攻击泄露密码。密码管理器和合理的策略可以提高基准安全,但单凭密码只会给攻击者提供一个极易攻破的目标。

多因素身份验证结合了来自不同类别的证据。由身份验证器应用程序或硬件令牌生成的代码代表用户拥有的东西。短信可以提供额外的验证,但由于电话通道可能会受到攻击或被拦截,组织应评估其在较高风险场景下的适用性。

生物特征代表了用户是谁。指纹和人脸识别可以加快登录速度,但它们需要精细的隐私设计和安全的设备处理。与密码不同,生物特征在泄露后是无法更改的。

无密码需要精心设计

无密码身份验证使用设备、加密密钥或平台身份验证器来证明所有权,而无需用户输入可重复使用的机密。当相关的注册、恢复和账户更换流程也受到控制时,FIDO2安全密钥和通行密钥可以提供强效、防钓鱼的身份验证。

一个实际的项目通常根据风险进行推进:

  • 低摩擦服务:对于泄露后果有限的服务,使用单点登录和管理良好的密码流程。
  • 敏感应用程序:要求多因素身份验证(MFA),并根据设备健康状况、位置或异常行为应用条件策略。
  • 特权操作:首选防网络钓鱼的方法、独立的管理员账户和严格的会话控制。
  • 共享或非托管设备:避免嵌入永久性密钥,并在平台支持的情况下使用证书或短期凭证。

最好的因素并不总是孤立来看最强大的因素。它还必须适用于用户群体、设备资产、恢复流程以及支持团队。对于无线访问, passwordless WiFi model 可以将相同的原则应用于网络入职,将共享凭证替换为与身份关联的访问。

网络和 WiFi 访问中身份管理的真实世界示例

酒店住客、员工和建筑承包商可能会连接到同一个物理接入点,但身份管理应当为他们提供不同的数字化去向。住客需要简单直达互联网的通道。员工需要受保护的内部连接。承包商则可能需要一个有时限的配置文件,仅允许访问特定服务。

分屏画面,显示一名男子在办公室门口使用数字访问卡,以及一名女子连接到酒店 WiFi。

访客和员工访问不应共享同一个密码

Captive Portal 可以通过电子邮件地址、凭证或社交账号登录来识别访客,但网络仍然需要进行隔离和策略执行。共享的访客密码会导致归属权不明确,并且当密码传播到目标群体之外时,会带来棘手的运维问题。

员工访问可以使用企业级认证、证书或 Passpoint。Passpoint 允许兼容的设备在减少手动干预的情况下发现并加入可信网络,而加密的引导配置(onboarding)可以避免使用共享无线密钥所带来的安全隐患。 OpenRoaming 将这一模式扩展到所有参与计划的网络,使用户能够依赖已建立的身份关系,而无需重复接受陌生的 Portal 页面。

遗留设备需要不同的路径

打印机、传感器和旧款手持设备可能不支持现代企业身份验证。 iPSK(基于身份的预共享密钥)可以为不同的设备或组提供其专属凭证,同时保留网络分段。如果需要撤销某一个凭证,管理员可以移除该凭证,而无需更改所有其他设备的访问权限。

该设计仍然需要盘点、所有权和有效期管理。如果没有人知道哪个设备在使用它,或者什么时候应该禁用它,那么单独的密钥并不能自动成为安全的身份。

目录更改应同步到网络

对于员工,与 Microsoft Entra ID, Google Workspace 或 Okta 的集成可以将员工目录连接到 WiFi 策略。新员工将获得预期的配置文件,而目录更改则可以触发访问权限的移除。Meraki, Aruba, Ruckus, Mist 和 UniFi 等网络平台可以通过其支持的集成和认证方式来执行相应的策略。

同样的信任原则也体现在公司注册中。根据《2023年经济犯罪和公司透明度法案》,自 2025 年 11 月 18 日起,身份验证已成为公司高级管理人员的法定要求。根据其发布的 身份验证管理信息统计 ,在截至 2025 年 12 月 31 日的首个报告期内,英国公司登记局(Companies House)记录了 823,771 次已验证的任命,合规率为 6.27%。这些数据表明,身份控制如何成为正式治理的一部分,而不仅仅是一种技术上的便利。

身份策略的最佳实践、风险及后续步骤

薄弱的身份管理通常由于普通的运营漏洞而失败,而不是因为单个戏剧性的设计错误。前员工保留了账号、承包商仍在宽泛的角色组中、应用程序所有者在没有审查的情况下批准了访问权限,或者共享的 WiFi 密钥持续传播,因为更改它会给每个人带来不便。

一个行之有效的策略始于将身份与决策进行映射。列出需要识别的人员、客户、设备、服务账户和业务负责人。然后确定创建权威记录的系统、使用身份信息的应用程序以及执行访问控制的网络控制措施。

将常见风险转化为控制措施

当应用程序在适当的情况下使用联合身份验证、多因素身份验证(MFA)和无密码方法时,凭据重复使用的吸引力就会降低。

当每个身份都有所有者、雇佣或服务状态以及明确的离职减员流程时,孤立账户就会变得更容易被发现。

当角色变更会重新计算访问权限,而不是简单地增加另一个组群成员身份时,权限蔓延就会减少。

当临时访问设置了到期时间,且特权操作会生成可审查的日志时,隐形异常将变得可控。

当员工、访客和设备获得与身份绑定的配置文件,而不是使用同一个通用的无线密码时,糟糕的网络归因问题将得到改善。

治理应该衡量运营中的关键指标。跟踪配置和撤销时间、逾期的访问审查、没有所有者的账户、过期的权限以及等待批准的异常情况。这些指标有助于领导者了解组织在人员状态发生变化时是否能够采取行动,而不仅仅是登录是否成功。

将融合视为一个设计问题

员工身份、客户身份和法定身份验证正越来越多地被同一个问题联系在一起:组织是否能够信任发起请求的实体?不能强迫它们采用完全相同的工作流,因为客户账户、员工管理员和公司高管所带来的风险是不同的。它们确实需要针对身份核验、认证、授权、凭证以及撤销制定一致的原则。

根据上述引用的政府行业分析,2024/2025年度英国数字身份验证行业创造了约20.3亿英镑的年收入,并支持了9,624个全职等效职位。这一规模表明,为什么身份验证策略现在值得安全、合规、网络、人力资源、产品以及客户体验团队共同关注。

从一条高价值路径开始,例如员工 WiFi 或入职和离职访问权限管理。记录权威来源、定义策略、自动执行常规决策、审查异常并测试撤销。然后将该模式扩展到应用程序、访客、设备和客户服务,无需假设一种工具或一种身份验证因子适合每个身份。


Purple 将基于身份的访问连接到访客、员工和多租户 WiFi 环境,包括无密码引导、Passpoint 以及为希望用受控访问策略取代共享网络凭证的组织提供目录集成。访问 Purple 了解其平台如何支持跨酒店、零售、医疗保健、地产和企业网络的实际身份管理。

准备好开始了吗?

预约专家演示,了解 Purple 如何助力您实现业务目标。

联系专家