权限只借不送,身份安全换剧本了
📋 总体概括
把2026年三份工具横评叠在一起看,身份安全的剧本正在改写:JIT临时提权让权限从资产变成租借,Zanzibar式细粒度授权走向托管化,47天证书寿命倒逼PKI全自动化。三条赛道同时升温、同时整合,静态权限时代正式落幕。
📄 正文
把2026年初GBHackers发布的三份工具横评摆在同一张桌上——JIT临时提权、细粒度授权、证书生命周期管理——你会发现这不是三个孤立的市场,而是同一部剧本的三个章节。剧本的标题只有一句话:静态权限的时代结束了,从权限到证书,一切都在走向「只借不送、用完即走」。
📈 五张账单:JIT 不是一个市场,是五个
最暴露行业现状的细节,藏在一份榜单的脚注里。
GBHackers那份JIT工具横评列出了12款产品,结果BeyondTrust出现了两次。原因不难猜:这家PAM老牌厂商收购了Entitle,新旧两套产品线在榜单里撞了车。据接近榜单制作的人士说,这是无心之失,却意外成了整个行业最好的隐喻——老钱正在疯狂收购新血,而新血还没来得及换logo。
数据同样直白。横评里,Microsoft Entra PIM被定义为「大多数企业已经拿到授权」的JIT基线;Britive领跑云原生JIT;ConductorOne和Opal则把JIT与访问治理熔合成一体。最终留下11个独立选项,按五条泳道分别计价——因为「JIT」这个缩写背后,是五种完全不同的账单。
| 泳道 | 代表玩家 | 付费逻辑 |
|---|---|---|
| 捆绑基线 | Microsoft Entra PIM | 随微软企业版套餐已付 |
| 云原生 | Britive | 按云资源与用户订阅 |
| JIT加治理融合 | ConductorOne、Opal | 按身份数量订阅 |
| PAM存量延伸 | BeyondTrust(含Entitle) | PAM合同加购 |
| 基础设施 | 基础设施类工具 | 按节点与实例计费 |
产业逻辑很清楚:企业今天做的不是「要不要买JIT」,而是在微软已经送的那份、云原生订阅、PAM续费三者之间做选择题。这就是为什么11款产品能并存——它们根本不在同一张桌子上竞争。
⚡ 权限只借不送,攻击面先瘦一半
做过应急响应的人都见过那个经典场景:出事后翻日志,发现出事账号是个三个月前就离职的工程师的,管理员权限原封不动地挂在云端,像一扇没人锁的后门。
静态常驻权限是攻击者最喜欢的库存。JIT的解法简单粗暴——默认零权限,用时申请,用完回收,全程留痕。完整闭环长这样:
JIT在2026年成为标配,靠的不是理念胜利,而是经济胜利。Microsoft Entra PIM的基线能力已经焊死在多数企业已付费的微软套餐里——很多组织一分钱不用多花,就能把「永久管理员」改造成「按需提权」。据业内人私下讲:「微软免费送的东西,创业公司只能卖微软没有的那部分。」
微软没有的那部分是什么?多云环境、混合基础设施、跨账号治理。这正是Britive在云原生JIT领跑、ConductorOne和Opal把JIT与访问治理绑在一起卖的原因。单云企业用基线就够了,多云企业才需要真金白银买单——JIT市场的增长空间,几乎完全长在多云这个土壤上。
🧩 Zanzibar 成了默认答案,然后开始收尸
如果说JIT赛道还在群雄并起,细粒度授权赛道已经进入了残酷的淘汰赛阶段。
横评里出现了一个以往很少见的字段:「稳定性警告」。Warrant已经并入WorkOS,Styra也被并购——一份工具清单里连着两家消失的选手,这在产品横评里是罕见的信号。这个市场正在收尸,而且收得很快。
活下来的玩家分层很清晰。Okta的Auth0 FGA被评价为Zanzibar风格授权的最佳托管锚点,与现代CIAM在多租户环境里无缝衔接;开发者赛道由Oso和Cerbos领跑;而企业级策略编排的高地,被Axiomatics、PlainID和SGNL三家牢牢占住。
| 层级 | 代表玩家 | 谁来买单 |
|---|---|---|
| 托管锚点 | Auth0 FGA | 应用团队 |
| 开发者框架 | Oso、Cerbos | 工程师 |
| 企业策略编排 | Axiomatics、PlainID、SGNL | 安全与合规负责人 |
为什么是Zanzibar?谷歌的这篇论文公开了大规模授权的图模型,但它只开源了模型,没有开源运营。中小团队自建授权系统的维护成本,随着微服务数量指数级上涨,最终大家选择了托管。于是赛道固化成三层,三层各有各的买单者——应用团队买托管省心,程序员买框架省事,CISO买编排省合规风险。
整合的逻辑也藏在分层里:做不了某一层的锚点玩家,被收进别人的平台是最体面的退场。Warrant并入WorkOS,本质上是「独立做授权不如做授权的一块拼图」。
- Warrant并入WorkOS:细粒度授权赛道打出的第一张整合牌
- Styra被并购:策略即代码商业化阵营明显收缩
- BeyondTrust收购Entitle:PAM老钱买入云原生新血
- Venafi归入CyberArk:机器身份控制平面完成合体
🔐 47天倒计时:证书必须自动续
运维圈流传一句老话:证书一过期,凌晨三点的告警电话比闹钟还准时。过去这句话是段子,现在它成了合规命题。
横评明确点出了「47天证书寿命时代」——当证书有效期被压缩到47天,人类手动申请、手动替换的流程在数学上就不成立了。一年换一次的工作量被摊到每月一次以上,任何依赖人的环节都会变成故障点。证书自动化不再是效率问题,是生存问题。
12款证书生命周期管理工具的格局,同样按分工切成了四类:Keyfactor被评为「PKI与生命周期一体化」的最优全选;CyberArk旗下的Venafi则是多CA环境里的中立控制平面——注意「中立」这个词,当企业同时持有商业CA、开源CA和微软PKI时,需要一个不站队的层来做统一管控;而Let's Encrypt的ACME被定位为「每个自动化项目都该利用的免费地板」。这四类不是替代关系,是叠加关系——横评特意强调「按各家自己的计价单位诚实比价」,因为证书寿命的缩短让计费颗粒度变得空前重要。
这轮PKI变革最深的逻辑是:把「人」从信任链里挤出去。续期频率高到人类无法参与,机器身份的自动化签发与轮换就成了唯一的路。这也是为什么微软要把证书管理捆进自家全家桶,以及为什么CyberArk要不惜代价买下Venafi——机器身份,是下一个十年的权限入口。
🚪 三条赛道,同一个终点:把人从权限链里挤出去
把三份榜单叠起来看,会发现它们回答的是同一个问题的三个侧面:JIT回答「什么时候给权限」,细粒度授权回答「给多少」,证书生命周期回答「凭证活多久」。
而整合事件密集出现,说明资本市场已经先一步看懂了这个结构。BeyondTrust收Entitle补云原生JIT,Warrant进WorkOS换生存空间,Styra离场,Venafi归CyberArk——每笔交易都在抢同一个位置:身份自动化流水线的控制平面。
有接近厂商的人士透露,好几家横评上榜公司的并购对话都发生在过去一年内,买家画像高度一致:要么是PAM老钱要新故事,要么是身份巨头要补拼图。留给独立玩家的窗口,比融资新闻里呈现的更窄。
对企业安全团队来说,2026年的身份建设不再是「买一台堡垒机」,而是搭一条从申请、审批、授权到凭证回收的自动化流水线。更大的变量已经写在墙上:机器身份、服务账号、AI Agent的数量正在超过人类用户,静态权限模型在这个量级面前撑不了多久。下一波真正值钱的公司,是能把JIT、细粒度授权和证书自动化三条泳道拼成一张图的那几家。
小结:三份横评,读出的是一次范式的交接。权限从资产变成租借,策略从代码变成托管服务,证书从年度续费变成47天倒计时。三条赛道在2026年同时升温、同时整合,指向同一个终点——把人从权限链里挤出去,让信任随上下文实时生成。洗牌才到中场,控制平面的归属还没有定论,但静态权限的讣告已经写好了。
本文由本站 AI 辅助聚合生成,原始来源如下: