DigitalOcean 管理跨设备、应用程序和新兴 AI 工作流的访问权限
关于公司
DigitalOcean 是一家美国跨国科技公司和综合性智能体云服务平台,致力于赋能 AI 原生企业及数字原生企业的开发者,助其利用简单易用的工具构建全栈 AI 应用。
相较于其他操作复杂、使用门槛高的大型云服务提供商,DigitalOcean 始终以简化云计算和 AI 开发流程为使命,以便开发者能够将更多时间用于打造改变世界的软件。
Industry
Cloud infrastructure
Platform as a Service (PaaS)
Technology
Use cases
Helping secure device access in a fully remote business environment
Enabling secure password, secret, and credential sharing at scale
Automating employee onboarding and offboarding
Secured device access to 100% of high-risk apps
Up to 10 minutes saved per employee by automating onboarding and offboarding
Achieved 100% 1Password adoption over 3 years
结果
确保仅受托管的可信设备才能访问关健系统,加强整体安全性
减少企业对会话劫持、网络钓鱼以及凭证泄露的担忧
为跨应用程序、设备和新兴 AI 工作流的访问治理奠定了基础
借助安全加固的团队存储及共享机制提升工作效率
通过自动配置和取消配置减轻 IT 运维负担
我们亟需进一步加强安全防护,尤其是混合办公环境下的安全防护能力。1Password Enterprise Password Manager 和 Device Trust 帮助我们实现了这一目标。
Heather Cannon
Director, Security at DigitalOcean
挑战
DigitalOcean 是一家 AI 原生云服务商,其打造的全集成平台覆盖了从底层硅基算力到上层智能体的全链路,专为需要扩展生产级工作负载的 AI 原生企业和数字原生企业而设计。该公司以简化云计算和 AI 开发流程为使命,以便开发者能够将更多的时间用于打造改变世界的软件。DigitalOcean 最初只是虚拟专用服务器 (VPS) 提供商,但如今已搭建起涵盖 GPU 基础架构、推理服务及托管智能体的完整生产级 AI 技术栈。
随着 DigitalOcean 不断扩展旗下 AI 原生云平台和全球员工队伍,其需要对应用程序、AI 工具、设备、凭据和机器身份实现统一的可见性与管控。然而 DigitalOcean 现有的密码管理解决方案已无法为其现代化的分布式环境提供适配的治理功能,满足该公司的需求。安全总监 Heather Cannon 针对 DigitalOcean 的当下需求调研了多款产品的功能和适配性,最终选择了 1Password 来应对以下关键挑战:
终端可见性不足。由于采用混合办公模式且旗下员工分布在全球各地,安全团队无法完全了解员工设备的终端状态,这加剧了该公司对非托管设备访问关键基础设施的安全担忧。
网络钓鱼风险日益增加。 公司的一大担忧是网络钓鱼攻击,此类攻击可能导致凭证被盗以及未经授权的账户访问。
凭据蔓延和管理员控制能力受限。 该公司此前部署的密码管理工具缺乏针对共享资源的多因素身份验证 (MFA) 机制,也无法提供所需的管理监督功能,从而无法精细控制用户对特定保管库和密码的访问权限。
精细化控制需求。DigitalOcean 希望通过精细、可自定义的设备健康检查机制,保障高敏感 SaaS 应用的访问安全。
新兴的 AI 治理要求。 随着员工越来越多地采用 AI 驱动的工具和自动化工作流,DigitalOcean 希望更深入地了解 AI 应用的使用情况,并探索管控人类用户和软件驱动型工作流访问权限的途径。
强化设备、应用和数据的访问机制,保障访问安全
安全和 IT 团队部署了 1Password Enterprise Password Manager 和 1Password Device Trust,将基于身份的管控机制置于其网络安全架构的核心。他们确信 1Password 能够夯实该公司所需的访问治理基础,高效管理员工、设备、应用以及新兴 AI 驱动型工作流的访问权限。依托集中查看和管理单点登录 (SSO) 范围之外的账户,以及在各团队之间应用一致性策略的能力,DigitalOcean 将 1Password 视为其转向更主动的身份治理模式的有效途径。
DigitalOcean 的其他核心决策人员此前曾使用过 1Password 并对其非常信赖,因此从原有服务商切换至 1Password 的决策过程十分顺畅。该团队先期将 1,000 名用户迁移至 1Password,并在三年内将采用率提升至 100%,用户席位数达至 1,600 个。
DigitalOcean 的高风险应用程序现已受到 1Password 设备检查的保护。
Heather Cannon
Director, Security at DigitalOcean
通过程序化控制实现企业级安全防护
1Password Enterprise Password Manager 让 DigitalOcean 能够集中管理各团队共享的凭据。敏感访问权限均被移至共享保管库,具备明确的所有权归属、强制执行的权限控制规则,且 IT 和安全团队能够全面掌控其使用情况。如此一来,凭据蔓延问题得以减少,包括通行密钥和双因素防护在内的强身份验证机制成为整个组织的默认设置。
1Password CLI 还能帮助安全和开发团队以编程方式管理密钥信息,并迁移大规模服务账户。Cannon 的安全团队曾需要在分布式数据库架构中迁移其内部 MySQL 数据库的服务账户。他们能够使用 1Password CLI 与各工程团队共享这些账户,同时将手动操作降至最低。Cannon 表示:“这是一次重大成功——这是我们之前的密码管理解决方案无法做到的。”
1Password Enterprise Password Manager 为我们提供功能齐全的工具,助力我们保障登录信息、密码及共享操作的安全,同时还提供统一的控制台,用于简化身份和访问管理流程。
Heather Cannon
Director, Security at DigitalOcean
将可信访问扩展到设备、应用程序和 AI 工具
1Password Device Trust 使组织能够管理任意设备对关键应用和数据的访问权限,无论是非托管设备、承包商设备还是 Linux 设备,均无法脱离管控边界。管理员可以轻松实施全面的设备状态检查,甚至可以编写自定义检查规则,以执行各种安全策略。这可确保所有接入受保护应用的设备均为已知、可信状态,并满足磁盘加密、适配的操作系统版本等基础安全要求。
DigitalOcean 使用 1Password Hosted SCIM 将 1Password Device Trust 与 Okta 集成,它充当了两款产品之间的桥梁,并自动执行与员工生命周期管理相关的耗时管理任务。1Password Hosted SCIM 无需 DigitalOcean 在其自身基础架构中维护任何内容。他们可以无缝使用 1Password Device Trust,确保只有健康、受管且合规的设备才能获准访问关键公司应用程序。
如今,DigitalOcean 的关键业务应用程序均受到 1Password Device Trust 检查机制的保护。Cannon 表示:“通过持续的可见性,我们大幅降低了各类已知漏洞带来的安全暴露风险。”
借助 1Password Device Trust,DigitalOcean 能够自动执行与员工生命周期管理相关的最耗时的管理任务,且无需维护自己的基础设施。这包括自动配置和取消配置账户、进行组同步以创建和管理 1Password 小组及保管库访问权限,以及在 1Password 中同步与用户信息(如姓名和电子邮箱)相关的属性。
Cannon 也非常看重 1Password Device Trust,因为其可以在后台静默运行,而不会中断用户的工作流程。Device Trust 与 DigitalOcean 的 MDM 解决方案协同运行,确保其配置正确且运作正常,从而阻止未经授权且不可信的设备访问关键系统。出现问题时,系统会向终端用户提供自助修复指引,使其无需提交 IT 工单即可解除阻止。1Password Device Trust 还可以通过在 DigitalOcean 的 Linux 工作站上强制执行基准保护措施(例如加密),帮助填补没有 MDM 的平台所面临的关键安全缺口。
根据 DigitalOcean 的内部估算,安全和 IT 团队通过使用 Okta 和 1Password Hosted SCIM 实现入职和离职流程自动化,每位员工最多可节省 10 分钟的时间。与传统的 1Password SCIM Bridge 不同,Hosted SCIM 完全在 1Password 的基础架构上运行,并直接连接到受支持的身份提供商。
通过持续的可见性,我们大幅降低了各类已知漏洞带来的安全暴露风险。
Heather Cannon
Director, Security at DigitalOcean
未来安全举措
为进行长远布局,Cannon 和她的团队目前正计划进一步利用 1Password 开展更多工作,以在不断变化的安全环境中保持领先防护能力。作为 AI 原生云服务商,DigitalOcean 构建的平台是各大企业在生产环境中运行智能体的重要载体。随着基于软件的参与主体开始与人类用户协同工作,对两者的访问权限进行统一治理已成为当务之急。
“AI 和自动化已彻底改写威胁格局。风险不仅来自人为失误,更源于自动化软件与基础架构和 API 的各种交互行为。想要从容管控这一风险,身份治理必须超越传统登录页面,直接嵌入至大规模使用凭据的场景。”
Heather Cannon DigitalOcean 安全总监
DigitalOcean 是 1Password Unified Access 测试版的早期参与者,目前正在评估该解决方案如何能够更好地提升各类 AI 应用、凭据、设备以及新兴智能体工作流的可见性与治理能力。Cannon 解释道:“Unified Access 有助我们更好地了解和管理 AI 使用情况,降低影子 AI 的风险,并建立必要的控制措施,以负责任地方式推动 AI 的采用。”随着 DigitalOcean 不断扩大 AI 辅助开发和自动化技术的应用规模,该公司正在努力构建一套访问策略,以便适应人类与 AI 智能体均需以安全、受控的方式访问关键资源的世界。
准备好开始了吗?
请求演示,了解 1Password 如何将员工身份、应用洞察、设备信任和企业密码管理集于一处。