什麼是AAA認證授權審計?
AAA 是 Authentication(認證)、Authorization(授權)、Accounting(審計)三個英文字首組成的縮寫,是網絡與資訊系統存取控制的核心框架。它規範了「你是誰」「你可以做什麼」「你做過什麼」這三個問題應如何被系統回答與記錄。本頁講解三大支柱各自的作用、常見實現協定,以及企業與商廈網絡如何運用這套框架管理存取權限。
AAA 三大支柱各自負責什麼
認證、授權與審計雖然經常一併出現,但各自解決完全不同的問題,理解三者的分工是掌握 AAA 框架的第一步。認證回答「你是誰」:系統要求使用者提供憑證(密碼、證書、動態驗證碼、生物特徵等),並核實這些憑證是否真確對應該身份。認證失敗,後續一切都無從談起。
授權回答「你可以做什麼」:認證通過只證明身份屬實,並不代表可以任意存取所有資源。授權階段依據該身份預先設定的角色或權限,判斷其可存取哪些系統、可執行哪些操作,例如一般員工只能查看設定,管理員才可修改配置。審計回答「你做過什麼」:系統把每次存取、每個操作完整記錄下來,形成可追溯的日誌,供日後查核、合規審查或事故調查之用。三者環環相扣,缺少任何一環,整套存取控制便不完整。
常見實現 AAA 的協定
| 協定 | 傳輸方式 | 特點 | 常見應用 |
| RADIUS | UDP | 認證與授權合併於一次交換,效率高,由 RFC 2865 定義 | Wi-Fi 802.1X、VPN 撥入、門禁驗證 |
| TACACS+ | TCP | 認證、授權、審計三階段獨立處理,整段封包加密 | 網絡設備管理員登入、逐條指令授權 |
| LDAP/Active Directory | TCP | 集中管理使用者身份與群組,常作為 AAA 伺服器的後端資料庫 | 企業內部帳號目錄 |
RADIUS 協定的技術細節記載於互聯網工程任務組發布的 RFC 2865,文件明確定義了認證與授權交換的封包格式,是理解 RADIUS 如何實現 AAA 框架的權威依據。企業部署 AAA 伺服器時,通常會把 RADIUS 或 TACACS+ 作為前端協定,再連接後端的使用者目錄作實際核對。
部署 AAA 架構的實務步驟
- 盤點需要存取控制的系統——列出網絡設備、Wi-Fi、VPN、門禁、業務系統等所有需要驗證身份的入口。
- 建立統一的使用者目錄——以 LDAP 或 Active Directory 集中管理帳戶與群組,避免各系統各自維護散亂的密碼名單。
- 部署 AAA 伺服器——依需求選用 RADIUS 或 TACACS+,並連接至統一使用者目錄作核對。
- 設計授權角色——按職責劃分權限層級,遵循「最小權限」原則,避免帳戶擁有超出工作所需的存取範圍。
- 啟用並定期查閱審計日誌——設定日誌保留期限,安排定期查核,並在異常登入時能即時追溯。
按上述步驟建立的 AAA 架構,可讓企業在網絡、系統與門禁三個層面採用同一套存取控制邏輯,大幅降低因權限混亂或缺乏紀錄而引致的安全風險。美國國家標準與技術研究院(NIST)亦把 AAA 相關概念納入其資訊安全詞彙庫,可參閱 NIST 電腦安全資源中心 的詞彙定義。