📢 品牌更新公告:CyberArk 已成為 Palo Alto Networks 旗下 Idira 身分安全平台
2025 年 Palo Alto Networks 完成收購 CyberArk,並於 2026 年 5 月 12 日正式發表新一代身分安全平台 Idira(涵蓋原 CyberArk PAM、Conjur、CCM 等所有產品線)。對既有客戶而言:現有合約持續有效、所有產品線持續更新、頤合代理服務不中斷,僅會逐步在原廠文件與登入介面看到 Idira 品牌標識。
👉 想了解這次整併背後的資安趨勢、Idira 新平台架構與客戶 FAQ:從 PA 合併 CyberArk 後的產品調整,看 2026 年的資安趨勢
保護身分安全。將攻擊者拒之門外。

在跨越任何基礎架構(包括混合雲、SaaS 和多雲)存取任何資源的過程中不間斷地保護身分。CyberArk Identity Security Platform 是抗禦惡意行為者及未經授權存取的第一道防線,以保護企業最重要資訊。根據 Verizon 資料外洩調查報告(DBIR),超過 74% 的資料外洩事件涉及特權憑證遭竊或濫用,身分安全已成為現代企業資安防護的核心。
頤合資訊 — 台灣 CyberArk 專業導入先驅
頤合資訊(InfoArchi)是台灣最早成功將 CyberArk 方案導入大型企業客戶的專業服務商,在特權存取管理(PAM)與憑證生命週期管理領域累積了豐富的實戰經驗,是台灣 CyberArk 市場的先驅者與最具經驗的導入夥伴。
- 台灣第一家 CyberArk 大型客戶導入商(2012):頤合資訊於 2012 年完成台灣第一家大型企業 CyberArk 方案簽約與導入,比業界其他服務商早了數年,深度掌握各類產業導入挑戰與最佳實踐
- 逾十年深厚經驗與豐富客戶基礎:超過十年的 CyberArk 服務歷程,涵蓋金融業、製造業、科技業等大型企業客戶,累積了台灣最豐富的 CyberArk 實施案例,深度了解不同產業的特權存取管理需求與合規要求
- 多張 CyberArk CDE 工程師認證:顧問團隊持有多張 CyberArk CDE(Certified Delivery Engineer)工程師認證,涵蓋特權存取管理(PAM)及憑證生命週期管理(Certificate Manager)等核心專業領域,是台灣擁有最多 CyberArk 認證工程師的服務商
一、CyberArk 身分安全平台總覽
CyberArk 是全球唯一以「智慧特權控制為核心」的身分安全平台供應商,連續多年在 Gartner PAM 魔力象限中位居領導者象限。平台以統一方式保護人類與機器身分存取應用程式、基礎架構和資料,並靈活地自動化身分生命週期,透過持續的身分威脅檢測和保護來落實最小授權以實踐零信任原則。
- 持續驗證(Continuous Authentication):在整個存取生命週期中持續驗證身分,而非僅於登入時驗證一次
- 持續授權(Continuous Authorization):依據情境動態調整存取權限,實踐零信任最小授權原則
- 身分威脅偵測與回應(ITDR):即時偵測異常行為並自動回應,縮短威脅暴露時間
- 統一身分生命週期管理:自動化人類與機器身分的全生命週期,從入職到離職一次到位
- 特權存取管理(PAM):嚴格管控所有特權帳號的存取行為,防止橫向移動攻擊
二、員工與客戶身分存取管理
單一登入(SSO)
透過一次登入存取所有已授權應用程式,支援 SAML 2.0、OIDC/OAuth 2.0,內建 1,500+ 預設整合範本,與 Microsoft 365、Google Workspace、Salesforce、ServiceNow 等無縫整合。自適性 SSO 依使用者風險評分動態決定是否需要額外驗證。
多因素驗證(Adaptive MFA)
採用機器學習即時評估每次存取的風險等級,支援 OATH TOTP、推播通知、簡訊 OTP、FIDO2/WebAuthn 無密碼驗證、Windows Hello for Business、生物辨識及硬體安全金鑰(YubiKey)。自適性引擎考量登入時間、地理位置、裝置健康狀態、IP 信譽及行為生物辨識,在安全性與使用者體驗之間取得最佳平衡。
使用者生命週期管理
整合 Workday、SAP SuccessFactors 等 HR 系統,新員工第一天即可使用所需應用程式,離職時自動撤銷所有存取權限。定期存取認證(Access Certification)確保主管定期確認下屬存取權限,徹底消除孤兒帳號帶來的安全風險。
三、特權存取管理(PAM)

Digital Vault — 特權憑證保管庫
採用多層加密架構(AES-256)與 HSM 硬體安全模組。核心功能:自動密碼輪換(支援 Windows/Linux/Unix/DB/網路設備)、一次性密碼(OTP)、雙人授權(Dual Control)、自動憑證發現(掃描全企業所有特權帳號與 SSH 金鑰)。同時支援應用程式特權管理與應用程式內崁密碼清除,將商用軟體特權管理(商業軟體特權管理)與商用軟體密碼管理納入統一控管,消除硬編碼於程式碼中的密碼風險。
特權工作階段管理(PSM)
所有特權工作階段均透過 CyberArk 代理進行,使用者全程不接觸真實密碼。功能涵蓋:完整工作階段錄影(RDP/SSH/Web/DB)、文字指令擷取(OCR 關鍵字搜尋)、即時監控與異常中斷、Just-In-Time(JIT)存取。
零常設特權(Zero Standing Privileges, ZSP)
權限僅在需要時動態授予,任務完成後立即收回。大幅縮小攻擊面,即使帳號遭竊也無法長期潛伏。
特權威脅分析(PTA)
機器學習建立帳號正常行為基準,可偵測 Golden Ticket / Pass-the-Hash 攻擊、橫向移動、服務帳號異常互動式登入、密碼噴灑攻擊等高階威脅。
四、端點特權安全(EPM)
超過 70% 的攻擊始於端點。CyberArk EPM 採用「提升即時所需應用程式的權限,而非提升整個使用者帳號」的設計,完整支援 Windows 10/11/Server、macOS 及主流 Linux。
五、機密管理(CyberArk Secrets Manager)
Secrets Manager(基於 Conjur 技術)集中儲存、管理和分發所有非人類身分所需的機密,提供完整存取控制、稽核記錄與自動輪換功能。隨著 AI Agent、微服務與容器化應用的普及,服務帳號與機器身分(Non-Human Identity)的數量已遠超人類帳號,Secrets Manager 正是管控這些非人類身分憑證的核心方案。
Conjur — 現代化工作負載的機密管理引擎
Conjur 是 CyberArk Secrets Manager 的核心技術引擎,專為 CI/CD、Container、AI Agent、微服務等現代化工作負載設計。與傳統 PAM Vault 主要管控 Windows Service、Task Scheduler、資料庫連線等傳統服務帳號不同,Conjur 針對雲端原生與 DevOps 環境提供更輕量、更自動化的機密管理方式。
Conjur 的核心原理是「不存密碼,動態取得」:應用程式或 AI Agent 啟動時,先向 Conjur 驗證身分,取得短效 Token,使用 Token 存取目標資源,Token 自動過期作廢。密碼從不落地、不存在程式碼中,徹底消除硬編碼憑證的風險。
Conjur 五大管控層次
1. 工作負載身分認證(Workload Identity)
每個工作負載或 AI Agent 取得機密之前,必須先證明「我是誰」。Conjur 支援多種認證方式:Kubernetes Pod 以 Service Account Token 驗證、AWS/Azure/GCP 以雲端平台 IAM Role 驗證、Jenkins/GitHub Actions 以 JWT Token 驗證、VM 上的應用程式以 Host Identity 與 API Key 驗證、以及憑證式(Certificate-based)認證。每個工作負載都有獨立身分,不共用帳號。
2. 最小權限策略即程式碼(Policy as Code)
Conjur 使用 YAML 格式定義權限政策,實現「策略即程式碼」。每個 AI Agent 或服務帳號僅能存取被明確授權的機密,越界即被拒絕。政策檔案可納入版本控制,確保變更可追溯、可審核。
3. 動態憑證輪換(Dynamic Secrets)
機密的有效期可自訂設定(例如每小時自動輪換),應用程式每次啟動或定期重新向 Conjur 取得新的憑證,舊憑證自動作廢。即使機密意外外洩,攻擊者取得的也是已過期的無效憑證。
4. Kubernetes 與容器環境深度整合
AI Agent 與微服務最常部署在 Kubernetes 環境中,Conjur 提供三種機密注入方式:
- Secrets Provider(Init Container):Pod 啟動前先取得機密,注入為環境變數或檔案,適合短期任務型工作負載
- Sidecar Injector:以 Sidecar 容器伴隨 Pod 持續更新機密,適合長時間運行的 AI Agent,確保憑證始終有效
- Secrets Store CSI Driver:以 Volume 方式掛載機密至 Pod,透過 Container Storage Interface 標準介面運作,對應用程式完全透明
5. 完整稽核日誌
每一次機密存取都完整記錄:哪個工作負載存取、存取哪個機密、存取時間、成功或失敗。完整的稽核軌跡對金融機構的法規遵循至關重要,能夠精確回答「這個 AI Agent 在什麼時候存取了什麼系統」。
AI Agent 與服務帳號的實際應用情境
- 呼叫外部 API(OpenAI、內部服務):API Key 集中存放於 Conjur,確保應用程式安全存取,AI Agent 執行時動態取得,用完即廢
- 連接資料庫查詢資料:資料庫密碼動態簽發,每次連線使用短效憑證
- 存取雲端儲存(S3 / Blob Storage):雲端 IAM 臨時憑證動態產生,避免長期金鑰外洩風險
- 微服務間串接:Service-to-Service Token 由 Conjur 集中管控與自動輪換
- CI/CD Pipeline 部署:Pipeline 所需機密集中在 Conjur 管理,不寫在 GitHub 或 CI 設定檔中
與 PAM Vault 的整合
對於已部署 CyberArk PAM 的企業,Conjur 可透過 Vault Synchronizer 與 PAM Vault 無縫整合:傳統服務帳號密碼繼續存放在 Vault 中,由 CPM 元件依密碼政策執行自動輪換;現代化工作負載與 AI Agent 則透過 Conjur 動態取用機密。兩者共用同一管控平台,稽核日誌統一匯集,無需分開管理。
主流工具整合
- Jenkins:官方 Conjur Secrets Plugin,Pipeline 動態取得憑證,Jenkins 不儲存任何明文密碼,符合 PCI-DSS/SOX
- Ansible:Conjur Ansible Collection Lookup Plugin,Playbook 動態取得機密,支援 Ansible Automation Platform
- Tenable:掃描前向 CyberArk 即時查詢目標主機密碼,消除靜態儲存密碼的風險
- UiPath RPA 特權管理:Credential Store 插件直接整合 CyberArk Orchestrator,實現 RPA 密碼管控,支援 Attended/Unattended 機器人
- Automation Anywhere / Blue Prism:以 CyberArk 取代各平台內建 Credential Vault,集中保護 RPA 機器人高權限帳號,實現完整的 RPA 特權管理
- Kubernetes / Terraform / GitHub Actions / GitLab CI:涵蓋現代 DevOps 完整工具鏈
六、雲端特權安全(Cloud Privilege Security)
跨 AWS、Azure、GCP 多雲環境的統一特權存取保護,功能涵蓋雲端 IAM 分析與可視性、JIT 雲端控制台存取、CIEM 持續建議最小化權限、CIS Benchmark/NIST/SOC 2 自動化合規報告。
七、身分管理與治理(IGA)
確保每個使用者在正確的時間、以正確的方式、存取正確的資源。功能包括定期存取認證、AI 角色挖掘、職責分離(SoD)規則強制執行、SOX/GDPR/PCI-DSS/HIPAA 合規報告一鍵產生。
八、憑證生命週期管理(CyberArk Certificate Manager · CCM)

前身 Venafi TLS Protect|CyberArk 於 2024 年收購全球憑證管理龍頭 Venafi 後整合為機器身分安全核心產品。超過 55% 的 Fortune 500 企業採用;Self-Hosted 最新版本 25.3。
47 天憑證新規:手動管理時代正式終結
2025 年,CA/Browser Forum 以 29:0 全票通過決議,公開信任的 TLS 憑證有效期將從現行 398 天分階段縮短——2026 年 3 月起降至 200 天,其後降至 100 天,最終於 2029 年 3 月前降至 47 天。Apple 率先宣布強制執行此新規。
以一家擁有 1,000 張 TLS 憑證的企業為例:在 398 天有效期下,平均每天需處理約 2.5 張憑證更新;當有效期縮短至 47 天,同樣數量的憑證每天需處理超過 21 張更新——更新頻率暴增 8 倍以上。依賴 Excel 追蹤、Email 提醒、手動向 CA 申請再逐一安裝的傳統管理方式,在這樣的更新密度下必然崩潰,憑證過期導致的服務中斷將成為常態而非例外。
CyberArk Certificate Manager(CCM) 正是為解決這個挑戰而生的企業級憑證生命週期管理(Certificate Lifecycle Management, CLM)解決方案。
兩種部署模式
| CCM SaaS(雲端托管) | CCM Self-Hosted(地端自建) | |
|---|---|---|
| 前身 | Venafi TLS Protect Cloud | Venafi Trust Protection Platform(TPP) |
| 部署方式 | CyberArk 雲端代管,即開即用 | 部署於企業自有資料中心 |
| 適合場景 | 雲端原生、快速導入、低維運負擔 | 金融業、政府等高度管制行業 |
| 資料主權 | 雲端 | 所有憑證資料與私鑰完全留在企業內部 |
| 隔離網路 | 不適用 | 支援 Air-Gapped 隔離網路 |
| HA/DR | 雲端自動 | 支援多節點 + SQL Always On + F5 VIP 容錯架構 |
兩種模式可混合使用——例如以 Self-Hosted 管控金融核心系統憑證,同時以 SaaS 管理雲端與 DevOps 環境的憑證,透過統一政策引擎確保一致性。
七大生命週期全程自動化
CCM 的核心價值在於:不只是管理憑證清單,而是接管整個憑證生命週期的每一個環節,從最初的探索、申請、審批、簽發、自動部署、持續監控、到期更新到最終撤銷,全程政策驅動、全程自動化、全程留存完整稽核軌跡。
① 探索(Discovery)——找出所有你不知道的憑證
「看不見的憑證就無法管理。」大多數企業對自己環境中到底有多少張憑證、裝在哪裡、誰負責、何時到期,根本沒有完整的掌握。CCM 提供六種探索機制,確保每一張憑證都進入管控視野:
- 網路探索(Network Discovery):掃描指定 IP 範圍與 Port,自動發現所有 TLS 端點上安裝的憑證,包含過期、即將到期、自簽及不合規的憑證。可設定排程定期執行,自動發現新上線的應用程式
- 代理式探索(Agent-based Discovery):部署 Server Agent 至目標主機,深度掃描 Windows 憑證存放區(CAPI Certificate Store)、Java Keystore(JKS / JCEKS / PKCS#12)、PEM 檔案、Nginx/Apache 設定檔等本機憑證
- CA 匯入(CA Import):直接從 Microsoft AD CS 等憑證授權機構匯入所有已簽發的憑證清單,快速納管
- 雲端探索:掃描 AWS Certificate Manager(ACM)、Azure Key Vault、GCP Certificate Authority Service 中管理的憑證
- Kubernetes 探索:與 CyberArk Certificate Manager for Kubernetes 整合,自動探索 K8s 叢集內所有 TLS 憑證(包含非 cert-manager 簽發的憑證)、mTLS 憑證及 SPIFFE SVID
- Internet 探索:使用專利技術掃描公網上企業域名對應的所有外部憑證
- Scanafi 自動化探索:透過 WebSDK 搭配 Scanafi 工具,自動執行排程探索,依規則自動分類歸檔至對應的 Policy Folder
探索結果自動匯入 CCM 的憑證資產清冊,每張憑證記錄完整的屬性資訊:序號、Subject DN、SAN、簽發 CA、金鑰演算法與長度、有效期、安裝位置、關聯的設備與應用程式、負責人等。
② 申請與審批(Request & Approval)——政策驅動的治理機制
CCM 不是讓人「想申請什麼就申請什麼」的自助工具,而是透過嚴謹的政策引擎與審批工作流程確保每一張憑證的申請都符合企業安全標準。
政策樹(Policy Tree)階層式管控:CCM 以樹狀結構組織所有的設備、應用程式、CA 範本與憑證物件。每一層節點均可設定政策,下層自動繼承上層設定,也可逐層覆寫。例如:根節點設定全企業的金鑰長度下限(RSA 2048 或 ECC P-256);部門節點設定允許使用的 CA(如僅允許內部 AD CS);應用程式節點設定特定的 SAN 規範、有效期與更新提前天數。政策可設為「鎖定(Locked)」,下層無法覆寫,確保關鍵安全要求強制執行。
Issuing Template(簽發範本):每個範本預先定義允許的 CA、金鑰演算法、金鑰長度、有效期範圍、Subject 欄位限制、SAN 類型等。應用程式負責人申請憑證時,系統自動依範本驗證,不合規的申請直接攔截,避免弱金鑰、過長有效期等不合規憑證進入環境。
憑證審批工作流程(Certificate Approval Workflow):
- 規則式審批(Rule-based):可針對不同的 CA 帳戶、應用程式或 Issuing Template 設定不同的審批規則,規則依優先順序逐條評估,可透過拖放調整順序
- 多種審批模式:支援「全部核准(All)」——所有指定審批者都必須核准;「至少 N 人核准(At Least)」——達到門檻即放行;以及指定「最終審批者(Final Approver)」確保關鍵角色具備最終決策權
- 角色權限控管:僅 System Administrator 與 PKI Administrator 可管理審批規則,一般使用者無法繞過
- 自動通知:審批請求送出後,系統自動通知指定的審批者,核准或退回後自動通知申請人
- 與自動化流程並存:對於低風險的內部憑證(如開發環境),可設定為自動核准直接簽發;高風險憑證(如對外服務、金融交易系統)則強制走審批流程
③ 簽發(Issuance)——對接多家 CA 統一管控
CCM 自動向指定 CA 提交 CSR 並取回簽發的憑證,不需要人工登入各家 CA 的管理介面。支援的 CA 完整清單如下:
| CA 類型 | 支援廠牌 |
|---|---|
| 公有 CA | DigiCert CertCentral、Entrust Certificate Services、Sectigo Certificate Manager、GlobalSign MSSL、GeoTrust、QuoVadis、VikingCloud |
| 私有 / 企業 CA | Microsoft Active Directory Certificate Services(AD CS)Enterprise & Standalone(Windows Server 2003–2022)、Red Hat Certificate System、OpenSSL CA、RSA Certificate Manager、HID PKIaaS、OpenTrust Enterprise PKI、Verizon CyberTrust UniCERT |
| 雲端 CA | AWS Certificate Manager(ACM)、AWS Private CA、Azure Key Vault、GCP CA Service |
| DevOps / 自動化 | Let’s Encrypt(ACME 協定)、HashiCorp Vault PKI |
| 可擴充 | Adaptable CA Driver 框架——透過 PowerShell 腳本對接任何自訂 CA |
同一環境中可同時使用多家 CA,CCM 依政策自動選擇正確的 CA 進行簽發,完全不需要人工判斷。
④ 部署(Provisioning)——自動安裝到 40+ 平台
簽發完成後,CCM 自動將憑證與私鑰安裝至目標設備與應用程式,支援的整合平台涵蓋:
| 類別 | 支援平台 |
|---|---|
| Web 伺服器 | Microsoft IIS 8.0 / 8.5 / 10.0、Apache HTTP Server 2.2 / 2.4、Nginx(透過 PEM)、Oracle iPlanet Web Server |
| 負載平衡 / ADC | F5 BIG-IP LTM(v15 / 16 / 17)、Citrix NetScaler VPX / MPX(v13 / 14) |
| API 閘道 / 應用交付 | IBM WebSphere DataPower(v10.5 / 10.6)、IBM Sterling Connect:Direct(v6.x) |
| 防火牆 / 資安設備 | Palo Alto Networks 次世代防火牆(v10.2 / 11.x)、Imperva MX(v13.6) |
| WAN 優化 | Riverbed SteelHead WAN Optimizer |
| 雲端服務 | AWS(ACM、IAM、ALB、ELB、CloudFront)、Microsoft Azure(Key Vault、Web App) |
| Keystore 格式 | Windows CAPI Certificate Store(Server 2012–2022)、Java Keystore(JKS / JCEKS,Java 1.6–1.8)、PEM(OpenSSL)、PKCS#12、Mozilla NSS |
| HSM 硬體安全模組 | Entrust nShield Connect(v12.40+)、Thales SafeNet Luna SA(v6.22+) |
| IoT / 伺服器管理 | Dell iDRAC 8、HP iLO 4 |
| 容器 / Kubernetes | cert-manager CyberArk Issuer(SaaS & Self-Hosted)、ACME 協定整合(certbot / win-acme / acme.sh) |
| 憑證註冊協定 | EST(Enrollment over Secure Transport)——支援 Cisco IOS、Thales estclient、Bouncy Castle 等 EST 客戶端 |
| 可擴充 | Adaptable Application Driver——透過 PowerShell 腳本對接任何自訂應用程式與設備 |
| 憑證提供者整合 | CyberArk Enterprise Password Vault(v12 / 14.2)——可從 PAM Vault 安全取得部署所需的設備連線憑證 |
進階部署功能:
- 遠端金鑰產生(Remote Generation):在目標設備上直接產生私鑰,私鑰永不離開設備
- HSM 金鑰產生(Advanced Key Protect):私鑰在 HSM 內產生與保護,符合最高等級的金鑰安全要求
- ECC 支援:支援橢圓曲線密碼學(Elliptic Curve Cryptography),提供更短金鑰、更高效能的加密選項
- Workflow Command Injection:部署前後可插入自訂腳本指令(如重啟服務、清除快取、通知上游系統)
- 憑證白名單(Certificate Whitelisting / Trust Store):自動管理目標設備的信任憑證清單
- Jump Server 支援:透過跳板機部署憑證至網路隔離區域的設備
- 檔案權限與 sudo 控管:部署至 Linux/Unix 系統時,自動設定正確的檔案權限與擁有者
- 世代管理(Generational Management):自動備份舊版憑證檔案,或刪除前一版,確保版本清晰
- 批次部署(Bulk Provisioning):一次對大量設備執行憑證安裝,最小化設備互動次數
- 私鑰匯出(Extraction):在政策允許的情況下,可從目標設備取回私鑰進行備份
⑤ 監控(Monitoring)——持續驗證,而非等到出事
CCM 不只是「設定後就不管」的自動化工具,它持續監控每一張憑證的健康狀態:
- 即時追蹤所有納管憑證的到期時間、安裝位置與狀態
- 偵測異常狀況:未授權 CA 簽發的憑證、弱加密演算法(如 SHA-1)、金鑰長度不足、憑證與私鑰不匹配、自簽憑證出現在正式環境等
- 儀表板提供全局視圖:依到期時間、CA 來源、金鑰類型、部門 / 應用程式等維度分類統計
- 合規報告自動產出,協助滿足 PCI-DSS、ISO 27001、SOX 等稽核要求
⑥ 更新(Renewal)——到期前自動完成
可設定「到期前 N 天自動啟動更新」(例如到期前 30 天),系統自動重新向 CA 申請新憑證並部署至所有關聯設備,整個過程零人工介入。在 47 天有效期的新規下,這個功能從「錦上添花」變成「生死攸關」。
⑦ 撤銷(Revocation)——快速回應憑證洩露
當私鑰遭洩露或憑證不再需要時,管理員可一鍵撤銷,CCM 自動向簽發 CA 發送撤銷請求並更新 CRL/OCSP 狀態,同時在目標設備上移除或替換被撤銷的憑證。
維運告警與通知系統
CCM 內建完整的事件記錄與通知引擎(Log Server & Notification Engine),不只是被動記錄日誌,而是主動將關鍵事件即時推送給正確的人。
五種通知頻道(Notification Channels)
| 頻道 | 用途 |
|---|---|
| SMTP(Email) | 憑證即將到期通知寄給負責人、審批請求通知寄給審批者、異常事件告警寄給資安團隊。支援自訂 Email 範本與巨集變數(如憑證名稱、到期日、負責人等) |
| SNMP Trap | 將事件以 SNMP Trap 發送至網管系統(如 HP OpenView、Nagios、Zabbix),整合既有的 IT 監控流程 |
| Syslog | 將事件轉發至 SIEM 平台(如 ArcSight、Splunk、QRadar),進行集中式安全事件關聯分析 |
| MS SQL | 將事件寫入 SQL Server 資料庫(可使用 CCM 自身資料庫或獨立資料庫),供自訂報表或 BI 工具查詢 |
| File(檔案) | 將事件寫入文字日誌檔案,供備份或離線分析 |
通知規則(Notification Rules)
管理員可自訂通知規則,依事件類型、嚴重等級、來源物件等條件篩選,將符合條件的事件路由到指定的通知頻道。同一個事件可觸發多條規則,同時發送到不同頻道。例如:
- 「憑證距離到期不足 30 天」→ Email 通知憑證負責人 + SNMP Trap 通知網管系統
- 「發現未授權 CA 簽發的憑證」→ Email 告警資安長 + Syslog 送入 ArcSight SIEM
- 「憑證審批請求被退回」→ Email 通知申請人說明退回原因
- 「自動更新失敗」→ Email 告警維運團隊 + SNMP Trap 觸發事件工單
篩選頻道(Filter Channel)
可設定篩選器依事件類型或嚴重等級過濾,避免大量低優先級事件淹沒重要告警。例如僅將 Critical 與 Error 等級事件轉發至 SIEM,Information 等級事件僅留存資料庫。
完整稽核軌跡
所有事件一律記錄至 Default SQL Channel(預設日誌資料庫),確保完整的稽核軌跡不可遺漏。可透過 CCM 管理主控台的事件檢視器(Events Viewer)進行搜尋、篩選、分組與下鑽分析(Drill Down),也可建立自訂檢視(Custom Views)。
整合 CyberArk 身分安全平台
CCM 不只是一套獨立的憑證管理工具,它是 CyberArk Identity Security Platform 中「機器身分安全」的核心組件:
- 搭配 PAM Vault / CCP:應用程式透過 Central Credential Provider(CCP)動態取得憑證與私鑰,避免硬編碼或靜態存放
- 搭配 Secrets Manager(Conjur):為容器化與微服務環境中的機器身分提供動態憑證與短效 Token
- 搭配 Workload Identity Manager:在 Kubernetes 環境中簽發 mTLS 憑證與 SPIFFE SVID,實現服務間零信任通訊
- 搭配 Certificate Manager for Kubernetes:跨多叢集、多雲環境統一管控雲原生機器身分
頤合資訊的 CCM 專業服務
頤合資訊已取得 CyberArk 憑證管理(Certificate Manager)認證,能協助客戶完整導入 CCM 解決方案:
- 憑證現況盤點:透過 CCM Discovery 掃描全企業憑證資產,產出完整的憑證清冊與風險報告
- 政策規劃與設計:依企業組織架構與合規要求,設計 Policy Tree 階層結構、Issuing Template 與審批工作流程
- CA 整合與自動化:對接企業現有的 Microsoft AD CS、公有 CA 及雲端 CA,實現全自動簽發與部署
- 通知告警設定:整合企業既有的 Email 系統、SNMP 網管、SIEM 平台(如 ArcSight),建立完整的告警機制
- HA/DR 架構規劃:為金融級客戶設計多節點高可用 + SQL Always On + 負載平衡的生產架構
- 與 CyberArk PAM 整合:將 CCM 與既有 CyberArk PAM Vault 整合,統一管控人類身分與機器身分的憑證安全
九、零信任架構與法規遵循
CyberArk 落實零信任四大支柱,協助企業滿足 PCI-DSS v4.0、ISO 27001、SOC 2 Type II、NIST CSF、GDPR 及金管會金融機構資安評鑑等主要法規遵循要求。
十、為何選擇 CyberArk
- Gartner PAM 魔力象限領導者:連續多年位居領導者象限,全球 7,000+ 企業客戶
- 台灣在地服務:頤合資訊(InfoArchi)具備完整 CyberArk 認證技術能力(含多張 CDE 認證工程師)
- CyberArk Advanced Partner:頤合資訊自 2021 年起為 Advanced Partner,2012 年完成台灣第一家客戶簽約
為什麼台灣超過 200 家企業信賴 CyberArk
頤合資訊自 2012 年完成台灣第一筆 CyberArk 專案以來,見證 CyberArk 在台灣從零成長至超過 200 家企業客戶的歷程,累積了深厚的導入與維運經驗。十多年來,我們的顧問團隊陪伴客戶從傳統的特權密碼管控,一路升級到涵蓋雲端特權管理、應用程式身分安全、零信任存取架構的完整身分安全體系。
CyberArk 在 2024 年完成合併 Venafi——全球領先的機器身分與憑證生命週期管理平台,超過 55% 的 Fortune 500 企業使用其憑證自動化管理方案。這項整合使 CyberArk 成為業界唯一能同時保護人類身分與機器身分的端到端身分安全平台。頤合資訊已取得 CyberArk 憑證管理(Certificate Manager)認證,能協助客戶導入憑證自動化更新管理,因應日益縮短的憑證有效期(47 天新規)。
無論您的企業正在規劃首次導入特權帳號管理,或是希望將現有 PAM 架構升級整合雲端與 DevOps 環境,頤合資訊都能提供最適切的導入規劃與技術支援。
立即諮詢,取得專屬方案報價
頤合資訊的資安顧問將依您的企業規模與需求,提供客製化評估與建議。
1–2 個工作天內回覆・免費初步評估・無壓力諮詢
