什麼是AAA認證授權審計?

AAA 是 Authentication(認證)、Authorization(授權)、Accounting(審計)三個英文字首組成的縮寫,是網絡與資訊系統存取控制的核心框架。它規範了「你是誰」「你可以做什麼」「你做過什麼」這三個問題應如何被系統回答與記錄。本頁講解三大支柱各自的作用、常見實現協定,以及企業與商廈網絡如何運用這套框架管理存取權限。

AAA 三大支柱各自負責什麼

認證、授權與審計雖然經常一併出現,但各自解決完全不同的問題,理解三者的分工是掌握 AAA 框架的第一步。認證回答「你是誰」:系統要求使用者提供憑證(密碼、證書、動態驗證碼、生物特徵等),並核實這些憑證是否真確對應該身份。認證失敗,後續一切都無從談起。

授權回答「你可以做什麼」:認證通過只證明身份屬實,並不代表可以任意存取所有資源。授權階段依據該身份預先設定的角色或權限,判斷其可存取哪些系統、可執行哪些操作,例如一般員工只能查看設定,管理員才可修改配置。審計回答「你做過什麼」:系統把每次存取、每個操作完整記錄下來,形成可追溯的日誌,供日後查核、合規審查或事故調查之用。三者環環相扣,缺少任何一環,整套存取控制便不完整。

常見實現 AAA 的協定

協定傳輸方式特點常見應用
RADIUSUDP認證與授權合併於一次交換,效率高,由 RFC 2865 定義Wi-Fi 802.1X、VPN 撥入、門禁驗證
TACACS+TCP認證、授權、審計三階段獨立處理,整段封包加密網絡設備管理員登入、逐條指令授權
LDAP/Active DirectoryTCP集中管理使用者身份與群組,常作為 AAA 伺服器的後端資料庫企業內部帳號目錄

RADIUS 協定的技術細節記載於互聯網工程任務組發布的 RFC 2865,文件明確定義了認證與授權交換的封包格式,是理解 RADIUS 如何實現 AAA 框架的權威依據。企業部署 AAA 伺服器時,通常會把 RADIUS 或 TACACS+ 作為前端協定,再連接後端的使用者目錄作實際核對。

香港商廈與屋苑的實務應用

① 商廈辦公網絡

企業員工登入公司 Wi-Fi 或 VPN 時,交由 RADIUS 伺服器核實身份並依部門授權存取相應網段,所有登入嘗試同時寫入審計日誌,方便資訊部門追蹤異常存取。

② 舖面收銀與後台系統

店舖的收銀系統與後台管理帳戶各自設定不同權限,前線員工只能操作收銀功能,店主或經理帳戶才能查看營業報表,每次登入與操作均有紀錄可查。

③ 屋苑管理處網絡設備

屋苑的核心交換機、路由器等網絡設備管理員登入,建議部署 TACACS+ 逐條指令授權,避免個別工程師誤改關鍵配置,亦方便日後追查是誰執行了哪項變更。

④ 門禁與保安系統

門禁系統以讀卡或生物識別完成認證,再依持卡人權限判斷可進入的樓層或房間,並記錄每次出入時間,概念與網絡 AAA 完全相通,是實體世界的存取控制實踐。

部署 AAA 架構的實務步驟

  1. 盤點需要存取控制的系統——列出網絡設備、Wi-Fi、VPN、門禁、業務系統等所有需要驗證身份的入口。
  2. 建立統一的使用者目錄——以 LDAP 或 Active Directory 集中管理帳戶與群組,避免各系統各自維護散亂的密碼名單。
  3. 部署 AAA 伺服器——依需求選用 RADIUS 或 TACACS+,並連接至統一使用者目錄作核對。
  4. 設計授權角色——按職責劃分權限層級,遵循「最小權限」原則,避免帳戶擁有超出工作所需的存取範圍。
  5. 啟用並定期查閱審計日誌——設定日誌保留期限,安排定期查核,並在異常登入時能即時追溯。

按上述步驟建立的 AAA 架構,可讓企業在網絡、系統與門禁三個層面採用同一套存取控制邏輯,大幅降低因權限混亂或缺乏紀錄而引致的安全風險。美國國家標準與技術研究院(NIST)亦把 AAA 相關概念納入其資訊安全詞彙庫,可參閱 NIST 電腦安全資源中心 的詞彙定義。

常見問題

AAA 與 SSO 單一登入有什麼分別?
SSO 解決的是使用者只需登入一次便可存取多個系統的體驗問題,屬於認證範疇的延伸;AAA 則是完整框架,除認證外還涵蓋授權與審計。一套系統可以同時支援 SSO 與 AAA:使用者透過 SSO 完成單次登入,背後仍由 AAA 伺服器逐次核實身份、判斷權限並記錄使用紀錄。兩者並不互相取代,SSO 是使用者體驗層面的設計,AAA 是後台的存取控制框架。
RADIUS 與 TACACS+ 都是 AAA 協定,應該如何選擇?
RADIUS 把認證與授權合併於同一次交換,並以 UDP 傳輸,常用於 Wi-Fi 802.1X 認證、VPN 撥入與門禁系統的使用者驗證;TACACS+ 則把認證、授權、審計三個階段完全分開處理,並以 TCP 傳輸整段加密,較常用於網絡設備(交換機、路由器、防火牆)的管理員登入控制,因為它能對每一條指令分別授權。企業網絡常見做法是 Wi-Fi 與門禁用 RADIUS,網絡設備管理則用 TACACS+,兩者分工而非互相取代。
AAA 記錄的審計日誌有什麼實際用途?
審計日誌記錄了誰、在什麼時間、透過什麼方式存取了什麼資源,是安全事故調查、合規審查與異常行為偵測的基礎憑證。當發生可疑登入或資料外洩事件時,工程師可以透過審計紀錄追溯完整的存取軌跡,判斷是帳戶被盜用還是內部人員濫權。部分行業法規亦要求企業保留一定期限的存取日誌,AAA 架構正好提供了這種可追溯性。
商廈與屋苑的門禁系統如何運用 AAA 概念?
門禁系統本質上就是 AAA 的實體世界應用:讀卡器讀取智能卡或指紋資料,門禁主機核實持卡人身份即為認證;系統再依據該持卡人的權限設定,判斷其可否進入特定樓層或房間即為授權;最後每次開門紀錄、拒絕紀錄都會寫入系統日誌即為審計。管理處或保安部可隨時調閱某道門在某時段的出入紀錄,用途與網絡系統的 AAA 審計日誌完全相通。
沒有部署 AAA 架構會有什麼風險?
若網絡設備或系統只靠共享密碼登入而沒有個別帳戶認證,一旦密碼外洩便無法判斷是哪個人所為,亦難以在該人離職後單獨取消其存取權;沒有授權分層則等於人人享有相同權限,初級員工也可能誤改核心設定;沒有審計紀錄則事故發生後無從追查根源。三者缺一,都會令企業的存取管理形同虛設,難以符合基本的資訊安全要求。

需要為公司網絡部署 AAA 存取控制?

我們的工程師可協助設計 RADIUS 或 TACACS+ 架構,為商廈、舖面與屋苑建立完整的認證、授權與審計機制,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。