隨著貿(mào)易爭(zhēng)端不斷升級(jí),政策的突然變動(dòng)可能會(huì)導(dǎo)致SaaS提供商撤出某些區(qū)域,或被迫遵守新規(guī)定,從而使得身份服務(wù)無(wú)法訪問(wèn)。盡管軟件公司尚未成為靶心,但此類政策并非前所未有。
西方對(duì)中國(guó)科技企業(yè)的制裁、美國(guó)對(duì)某些外國(guó)實(shí)體云服務(wù)的限制,以及歐洲對(duì)數(shù)據(jù)主權(quán)日益增強(qiáng)的重視,都明確表明數(shù)字基礎(chǔ)設(shè)施已不再能免受地緣政治緊張局勢(shì)的影響。公司需要知道自己的數(shù)據(jù)存儲(chǔ)在哪里,因?yàn)檫@越來(lái)越具有監(jiān)管方面的含義。各公司現(xiàn)在必須認(rèn)真審視自己對(duì)SaaS的依賴程度,以防監(jiān)管機(jī)構(gòu)或政治緊張局勢(shì)迫使它們進(jìn)行未計(jì)劃的、高風(fēng)險(xiǎn)的過(guò)渡。
為身份實(shí)施“+1戰(zhàn)略”
制造商從貿(mào)易戰(zhàn)和疫情導(dǎo)致的全球供應(yīng)鏈中斷中汲取了慘痛的教訓(xùn):過(guò)度依賴單一供應(yīng)商是一種責(zé)任風(fēng)險(xiǎn)。這就是為什么許多公司采用了“+1戰(zhàn)略”,在中國(guó)以外建立次生產(chǎn)基地以確保連續(xù)性。身份數(shù)字化也應(yīng)遵循同樣的原則。
如果企業(yè)依賴單一的云托管方來(lái)為其身份系統(tǒng)提供支持,則會(huì)面臨單點(diǎn)故障的風(fēng)險(xiǎn)。實(shí)施混合或多云身份戰(zhàn)略可以緩解這一風(fēng)險(xiǎn)。保留本地身份系統(tǒng)或在不同的司法管轄區(qū)部署第二家提供商,將確保業(yè)務(wù)具備運(yùn)營(yíng)韌性。這種多元化的身份方法可確保即使主要提供商出現(xiàn)問(wèn)題,身份驗(yàn)證和訪問(wèn)控制也依然能夠正常使用。
重新控制身份基礎(chǔ)設(shè)施
為了減少對(duì)外部SaaS提供商的依賴,企業(yè)應(yīng)考慮重新控制其數(shù)字身份基礎(chǔ)設(shè)施。這并不意味著要完全放棄云服務(wù),而是要戰(zhàn)略性地部署提供所有權(quán)和可移植性的身份管理解決方案。
在私有云或本地環(huán)境中運(yùn)行的自托管身份解決方案可以提供更大的控制權(quán)。企業(yè)還應(yīng)考慮允許身份驗(yàn)證和訪問(wèn)控制在不同云提供商之間發(fā)揮作用的多云身份架構(gòu)。采用這些混合模型將使企業(yè)能夠?qū)⒑诵纳矸蒡?yàn)證服務(wù)保留在內(nèi)部,同時(shí)將非關(guān)鍵的身份服務(wù)留在云中。
雖然這里有幾種不同的方法,但關(guān)鍵是確保身份驗(yàn)證和訪問(wèn)管理系統(tǒng)保持可移植性和適應(yīng)性,避免供應(yīng)商鎖定。
測(cè)試數(shù)字防御能力
一個(gè)完善的退出戰(zhàn)略不僅要有替代方案,還要確保它們能夠發(fā)揮作用。就像企業(yè)定期進(jìn)行災(zāi)難恢復(fù)演練一樣,它們也必須對(duì)其身份基礎(chǔ)設(shè)施進(jìn)行壓力測(cè)試。
例如,通過(guò)暫時(shí)切斷對(duì)主要身份提供商的訪問(wèn)來(lái)模擬中斷,可以揭示之前未曾考慮過(guò)的漏洞。衡量恢復(fù)時(shí)間也將幫助企業(yè)了解,如果主要提供商突然無(wú)法使用,恢復(fù)身份驗(yàn)證服務(wù)需要多長(zhǎng)時(shí)間。另一個(gè)重要步驟是在身份驗(yàn)證系統(tǒng)中建立冗余,以確保在出現(xiàn)故障或監(jiān)管叫停的情況下,故障轉(zhuǎn)移能夠無(wú)縫激活。
應(yīng)定期進(jìn)行一系列測(cè)試,以確保IT團(tuán)隊(duì)為潛在的現(xiàn)實(shí)世界中斷做好準(zhǔn)備。
防范監(jiān)管反復(fù)無(wú)常的未來(lái)
如前所述,管轄數(shù)據(jù)主權(quán)和云服務(wù)的法律正在不斷演變。歐盟繼續(xù)加強(qiáng)其將敏感數(shù)據(jù)留在本國(guó)境內(nèi)的立場(chǎng),中國(guó)執(zhí)行嚴(yán)格的數(shù)據(jù)本地化法律,而印度等國(guó)家目前正在制定可能限制對(duì)外國(guó)科技公司的依賴的法規(guī)。今天的合規(guī)不能保證明天的合規(guī)。
企業(yè)必須密切監(jiān)控?cái)?shù)據(jù)主權(quán)法律,并相應(yīng)地調(diào)整其基礎(chǔ)設(shè)施。確保身份解決方案符合不斷變化的法規(guī),將有助于避免法律和運(yùn)營(yíng)風(fēng)險(xiǎn)。
為了避免措手不及,IT團(tuán)隊(duì)了解幕后的情況而非完全外包其基礎(chǔ)設(shè)施非常重要。為了獲得最高程度的準(zhǔn)備狀態(tài),企業(yè)可以自己管理身份基礎(chǔ)設(shè)施系統(tǒng),減少對(duì)第三方SaaS公司關(guān)鍵功能的依賴。如果團(tuán)隊(duì)了解其身份管理的內(nèi)部工作原理,他們就更能夠制定緊急響應(yīng)計(jì)劃,其中包括在地緣政治突然變化時(shí)過(guò)渡服務(wù)的預(yù)定步驟。
不要等到為時(shí)已晚
大勢(shì)所趨。多年來(lái),地緣政治緊張局勢(shì)一直在不斷重塑科技行業(yè)。隨著特朗普第二任期加速這一趨勢(shì),云服務(wù)提供商將受到影響已成為現(xiàn)實(shí)的可能性。對(duì)于那些依賴此類服務(wù)的公司而言,如果不能適應(yīng),就可能會(huì)措手不及。優(yōu)先考慮韌性、靈活性和控制的數(shù)字身份戰(zhàn)略已不再是可選項(xiàng)——而是業(yè)務(wù)必需。
通過(guò)實(shí)施混合身份方法或自托管身份解決方案、測(cè)試基礎(chǔ)設(shè)施并保持對(duì)監(jiān)管變化的領(lǐng)先地位,企業(yè)可以確保其身份驗(yàn)證和訪問(wèn)管理系統(tǒng)能夠抵御未來(lái)的風(fēng)險(xiǎn)。今天采取主動(dòng)行動(dòng)的公司將是那些在下一波地緣政治不確定性中表現(xiàn)最好的公司。
企業(yè)網(wǎng)D1net(m.hfnxjk.com):
國(guó)內(nèi)主流的to B IT門(mén)戶,旗下運(yùn)營(yíng)國(guó)內(nèi)最大的甲方CIO專家?guī)旌椭橇敵黾吧缃黄脚_(tái)-信眾智(www.cioall.com)。旗下運(yùn)營(yíng)19個(gè)IT行業(yè)公眾號(hào)(微信搜索D1net即可關(guān)注)。
版權(quán)聲明:本文為企業(yè)網(wǎng)D1Net編譯,轉(zhuǎn)載需在文章開(kāi)頭注明出處為:企業(yè)網(wǎng)D1Net,如果不注明出處,企業(yè)網(wǎng)D1Net將保留追究其法律責(zé)任的權(quán)利。