身份安全被拆成了五张账单
📋 总体概括
2026年的身份安全市场正在悄悄分家:JIT提权、细粒度授权、证书生命周期管理各自长成独立品类,且计价单位互不相同。本文基于三份对比清单拆解35款工具的派系与定价逻辑,并回答买家最关心的一个问题:押捆绑巨头,还是押中立厂商。
📄 正文
做安全选型的人最近可能有个共同的错觉:明明买的是“身份”,账单却一张比一张陌生。
原因很简单——身份安全不再是“一个市场”。JIT(即时)提权、细粒度授权、PKI 证书生命周期,这三块业务正以肉眼可见的速度各自成赛道。GBHackers 今年发布的对比清单里,仅 JIT 提权就有 11 个独立选项横跨五条定价路线,用作者的原话说,“JIT 横跨五种不同的账单” [1]。这不是供应商在故意复杂化,而是身份这件事本身,正在从“登录一下”拆解成基建级的多个控制平面。
本文基于这三份 2026 年对比清单(JIT 提权 11 款、细粒度授权 12 款、证书生命周期管理 12 款,合计 35 款工具)[1],把这场“分家”的派系、定价与风险讲清楚。
🎫 JIT提权:最贵的不是工具,是常驻的那条权限
先讲一个每个 CISO 都熟悉的场景。年度审计,审计师指着权限导出表问:这个运维账号为什么 365 天都持有生产库管理员权限?答案是“他去年装过一个中间件”。审计师不说话,只在报告里画了个圈。这个圈,就是 JIT 市场存在的理由——权限不该是常驻的,应该是“要用才批、用完即收”。
对比清单给出的格局非常清晰 [1]。Microsoft Entra PIM 是大多数企业“其实已经付过钱”的基线选项——它随 Microsoft 生态捆绑发放,这也意味着它是很多企业评估 JIT 时绕不开的参照物 [2]。云原生阵营的领跑者是 Britive,主打从出生就为云环境设计的即时提权。而 ConductorOne 和 Opal 走的是第三条路:把 JIT 和访问治理(access governance)焊接在一起,提权审批本身就是治理流程的一部分。
最有信息量的细节藏在清单的注释里:对比表原始版本收录了 12 款工具,其中 BeyondTrust 出现了两次——因为收购 Entitle [3] 之后,它的捆绑套件和 PAM 产品线里的 JIT 能力被当成两个独立条目分别评估。去重之后,就是清单定稿的 11 款。这一行注释说明两件事:其一,传统 PAM 巨头正在通过并购把 JIT 塞进自己的地盘;其二,同一个厂商的同一能力,在不同交付形态下是两笔不同的生意。
产业逻辑也在这里。JIT 之所以横跨“五种不同的账单”——捆绑套件、PAM 存量、云原生、基础设施、治理——是因为它的计价单位根本不统一:有的按席位,有的按资产,有的按提权请求次数 [1]。买家很容易在比价时被带偏:拿 PAM 套件的单价去比云原生 JIT,等于拿机房电费比云账单。这个市场还没有统一度量衡,选型的第一步不是看功能列表,而是先搞清楚自己会被按什么单位收费。
🔐 细粒度授权:一篇论文养出的生意,开始收摊
如果你在 2019 年前后做过互联网后端,大概率读过 Google 那篇 Zanzibar 论文 [4]——它把“谁能在什么条件下对什么资源做什么”变成了一个可扩展的分布式一致性命题。此后六年,细粒度授权从代码里的一个 if 判断,长成了独立产品品类。
2026 年的格局按三条线分层 [1]。托管锚点是 Okta 旗下 Auth0 FGA,清单给它的定位是“Zanzibar 风格授权的最佳托管锚点”,天然衔接现代 CIAM 方案,尤其适合多租户环境。开发者路线的领跑者是 Oso 和 Cerbos,服务的是那些想自己掌控授权模型、但不想从零造轮子的工程团队。企业侧的政策编排则由 Axiomatics、PlainID 和 SGNL 三家把持,解决的是“授权策略散落在几十个系统里”这种老钱病。
12 款工具,三条线,边界还算清楚。但清单作者特意标注了一组“稳定性旗帜”(stability flags)[1],这才是这节真正值得读的部分:Warrant 已经并入 WorkOS [5],Styra 也已走上整合路径。换句话说,这个尚在整合期的市场里,你今天选的开发者工具,明年可能就是别人 API 文档里的一个 deprecated 提示。
对买家的启示是残酷但诚实的:在整合期市场,评估一份授权工具清单,“这家公司两年后还在不在、被谁收走后我的数据模型怎么办”应该排在功能对比之前。授权是深嵌业务逻辑的组件,迁移成本远高于换一个日志工具。押错厂商,赔的不是订阅费,是重构整个权限模型的工程周期。
📜 PKI:47天证书寿命,把老古董逼成了基建
PKI 大概是安全行业里最不像“新赛道”的新赛道——证书这东西企业签了几十年,谁会觉得它需要专门的平台?
变化来自一个数字:47 天。CA/Browser Forum 已通过投票决定,到 2029 年把公开信任的 TLS 证书有效期逐步压缩到 47 天 [6]。当证书有效期被压缩到 47 天量级,“一年手动续一次证书”的运维习惯直接失效。一年一续意味着一年焦虑一次,47 天一续意味着一年焦虑八次——除非整个签发、部署、轮换、吊销流程完全自动化。这就是清单作者说 47 天时代让 CLM(证书生命周期管理)成为“刚需”的原因 [1]:证书管理从 IT 部门的一张 Excel 表,被迫升级成 CI/CD 级别的自动化基建。
这个市场的分层同样清晰。Keyfactor 是“一把抓”的全能型首选,把 PKI 底座和生命周期管理握在一家手里。CyberArk 在收购 Venafi [7] 之后,扮演的是多 CA 环境下的中立控制平面——企业证书往往散落在 DigiCert、Sectigo、私有 CA 等多个签发方手里,需要一个不偏向任何 CA 的统一管控层。而 Let's Encrypt 则是每一家自动化方案都必须利用的免费底座:它推动的 ACME 协议(RFC 8555)[8] 铺平了自动化签发的路,商业平台的溢价必须建立在 ACME 免费层做不到的事情上。
三个赛道合计 35 款工具、各赛道 11–12 款,市场规模相近,但产业处境完全不同。PKI 这条线最耐人寻味的一点是:它同时存在免费方案(Let's Encrypt)、捆绑巨头(Microsoft)和中立平台(Keyfactor、CyberArk/Venafi),且三者并不互相排斥——成熟企业的典型架构是免费 ACME 打底、中立平台做管控、商业 CA 签发高价值证书。这种“分层共存”在 JIT 和授权市场还没形成,恰好说明 PKI 是三条线里最接近成熟期的一条。
🧭 分家的真相:按账单划界,而不是按技术划界
把三份清单并排看,会发现身份市场的分界线不是技术架构,而是预算归属。
JIT 提权的预算长在“特权访问/PAM”和“云安全”名下;细粒度授权的预算长在“应用研发”或“客户身份(CIAM)”名下;证书管理的预算长在“基础设施运维”名下。同一家公司的 CISO、研发负责人和运维负责人可能分别在评估三个身份工具,彼此不知情——这才是“五种账单”真正的分裂点:不是厂商把一个市场拆成五份,而是身份这件事在企业内部本来就归五个部门管。
三条线之间的整合趋势值得盯住:
| 赛道 | 代表厂商 | 核心整合方向 | 定价逻辑 |
|---|---|---|---|
| JIT 提权 | Entra PIM、Britive、ConductorOne、Opal、BeyondTrust | JIT×访问治理(IGA) | 按捆绑/资产/请求等五类单位 |
| 细粒度授权 | Auth0 FGA、Oso、Cerbos、Axiomatics、PlainID、SGNL | 授权×CIAM、授权×政策编排 | 托管服务/开发者席位/企业订阅 |
| 证书生命周期 | Keyfactor、CyberArk(Venafi)、Let's Encrypt | CLM×多CA中立控制面 | 订阅+证书量、免费ACME打底 |
ConductorOne 和 Opal 在做的,是让 JIT 不再只是 PAM 的附属功能,而是访问治理的主入口;Auth0 FGA 在做的,是让授权成为 CIAM 的天然延伸;CyberArk 收购 Venafi 后在做的,是让证书管理成为特权访问体系的水电煤。三个方向指向同一个终点——身份控制平面的统一。
🧾 买家选择题:押捆绑,还是押中立
落到操作层面,三份清单其实给出了三条朴素但有用的选型原则。
第一,先查存量。如果你的企业已经 license 了 Microsoft 生态,Entra PIM 就是零边际成本的 JIT 起点——先把它测明白,再决定是否需要 Britive 这样的云原生专精选手补位。为已经付费的能力再买一遍,是身份预算里最常见的浪费。
第二,算清计价单位。JIT 赛道的五类定价单位意味着“便宜”和“贵”没有可比性;授权赛道的托管锚点与开发者工具意味着自建与托管的 TCO 完全不同。比价之前,先把“按什么收费”翻译成同一种语言。
第三,把厂商存活率当一级风险指标。Warrant 并入 WorkOS、Styra 走向整合、BeyondTrust 靠收购 Entitle 补齐 JIT——这三个案例共同指向一个事实:这个市场正在快速洗牌,押注开发者路线和创业公司路线的买家,需要在合同里为“被收购后怎么办”预留退路。具体来说,至少要在签约前问清三件事:数据模型的导出能力、源代码或配置的可迁移性、以及收购条款中的服务连续承诺。厂商存活率不是尽调清单末尾的附加题,而是和功能覆盖同权重的否决项。
据多位做过身份选型的安全负责人反馈,这两年最痛的教训往往不是选错了功能,而是选错了“两年后还在不在”的那一方。清单作者反复强调的“稳定性旗帜”,本质上就是在替买家提前踩这个坑——在一个整合期的市场里,厂商的存续概率本身就是产品能力的一部分。
身份安全被拆成五张账单,短期看是买家的麻烦——更多厂商、更多定价口径、更多整合风险。长期看却是好事:只有当 JIT、授权、证书管理各自长出独立的产品标准和定价体系,“身份”才能真正从登录页面的一个按钮,变成企业基础设施里可度量、可治理的控制平面。2026 年值得盯的一个信号是:三条线的整合方向都指向身份控制平面的统一,谁先把两个账单合并成一张,谁就可能成为下一个身份市场的定价者。
参考资料
1. GBHackers,2026 年身份安全工具对比清单(JIT 提权 / 细粒度授权 / 证书生命周期管理三篇)
2. Microsoft Learn,"What is Microsoft Entra Privileged Identity Management?"
3. BeyondTrust 新闻稿,"BeyondTrust Acquires Entitle"(2023)
4. Pandey, A. et al.,"Zanzibar: Google's Consistent, Global Authorization System",SOSP 2019
5. WorkOS 新闻稿,"WorkOS acquires Warrant"(2024)
6. CA/Browser Forum Ballot SC-081v3:TLS 证书有效期分阶段缩减至 47 天(2025 年通过,2029 年最终生效)
7. CyberArk 新闻稿,"CyberArk Completes Acquisition of Venafi"(2024)
8. IETF RFC 8555,"Automatic Certificate Management Environment (ACME)"
本文由本站 AI 辅助聚合生成,原始来源如下: