okta.yuanruan.com

Okta

网站首页 > 帮助 > 客户案例 >

FedEx

发布时间:2025-09-16 14:04:01

一家源于数字技术的70年代初创公司

1973 年创立 FedEx 时,弗雷德里克·W·史密斯就已着手引领数字化转型。他因说过“包裹的信息与包裹本身同等重要”而闻名。传说他的标志性公司的灵感来自他在耶鲁大学经济学课上写的一篇论文,概述了如何在计算机时代实现隔夜递送服务。

到 1980 年,FedEx 通过一个连接到公司大型机的全国无线网络,将司机与客户连接起来并共享跟踪信息。到 1994 年,当网站对大多数企业来说还是新奇事物时,FedEx.com 已经提供在线跟踪信息。

FedEx 客户一直期待并获得了基于最新数字技术的高品质服务,但 FedEx 网络安全经理特雷·雷表示,多年来公司积累了大量遗留系统和大型机应用程序。数年前,首席信息官罗布·卡特启动了一项 IT 更新计划,以现代化公司的基础设施。

那次旅程促成了荣获 CIO100 奖项的云道场概念,这是一个跨组织的专家团队,在 FedEx 实践和分享现代开发技术。“我们使用新的开发工具,如 Spring Boot、Spring Security 和 Angular,”Ray 说。“我们还投资了 Cloud Foundry 框架。”

玩身份打地鼠游戏

然而,开发者在安全方面遇到了障碍。“我们花了 20 年时间建立最佳的身份和访问管理(IAM)点解决方案,”他说。公司正在运行 VPN,以及本地多因素认证(MFA)、本地联合和本地 Web 访问管理。

“从安全角度来看,这是一场打地鼠游戏,”FedEx 网络安全专家 Pat O’Neil 说。“每一个独立的 IAM 解决方案都是一个配置错误的机会。”

雷表示同意。“尽管我们用扎带和胶带让这些东西一起工作,但这个系统给我们的软件开发人员带来了很多摩擦,”他说。“他们试图用现代的方式做事,却不得不与这个遗留世界结合在一起。”

构成 FedEx IAM 基础设施的“意大利面条图”也给 FedEx 的其他团队带来了头痛和复杂性。“一个 FedEx 的销售人员可能早上要输入五次密码才能开始工作,”雷说。

此外,复杂的基础设施将公司限制在两个身份存储中,减缓了收购整合的速度。对于一个专注于国际业务增长和添加新服务的公司来说,这是一个问题。

寻找 IAM 解决方案

为了解决 IAM 问题,FedEx 网络安全团队开始研究身份即服务(IDaaS)解决方案。"我们阅读了大量白皮书,观看了许多 YouTube 视频,与许多专家进行了交流,并缩小了范围,"Ray 说。

团队发布了一份 RFI,进一步缩小了范围。"FedEx 非常认真地对待供应商的选择,并以严谨著称——只需问问我们的 Okta 销售工程师,"Ray 说。FedEx 选择了 Okta。

他列出了选择 Okta 的六个原因:

与现有 FedEx 解决方案的互操作性。"Okta 能够在我们需要的地方进行集成,"Ray 说。"例如,我们是一家大型 VMware Workspace ONE 用户,Okta 与 Workspace ONE 之间有紧密的集成。"

实施简便。“能够使用一个管理员控制台来管理我们作为安全专业人员的工作,而不是在四个或五个不同的网站上跳来跳去——这对我们很重要,”他说。

API 的可用性。"‘以 API 为先’是我们 IT 更新的一项原则,"雷说。"你可以在 Okta 管理员控制台中完成的大部分工作,也可以通过 API 完成。"

多种 MFA 选项。除了带推送功能的 Okta Verify,Okta 还支持硬件认证器和现代认证器,例如 FIDO 联盟的通用第二因素(FIDO U2F)、Yubikey 和 WebAuthn。

通用目录以及能够轻松从多个用户存储中聚合身份。“我们是一家大公司。我们会收购公司,这意味着我们有很多目录,”雷说。

与关键开发应用程序(包括 Spring Boot、Spring Security 和 Cloud Foundry)的即用型兼容性。

超越密码,实现零信任

在 FedEx 网络安全团队审查公司 IAM 基础设施,旨在简化和现代化的同时,他们也在脑海中记挂着更广泛的目标——推广零信任安全模型 。

“被攻破的密码通常是数据泄露杀伤链的第一步。这是攻击者获得初始访问权限的方式,然后再横向移动网络,试图提升权限,”Ray 说。“仅靠密码已无法防御或足以验证 FedEx 身份和保护我们的数字资产。”

与其采取“信任,但验证”的策略,零信任方法将所有网络流量,包括内部和外部,都视为不受信任的活动。对于 FedEx 而言,这意味着验证用户和设备,根据具体情况评估每次登录,并利用这些结果来根据分配的信任级别定制登录体验。

雷表示,公司的身份提供者是零信任战略的重要组成部分,这也是为什么选择正确的提供者如此重要的原因。“使用身份即服务模型的 Okta Workforce Identity,以及 Okta 通用目录和 Okta Single Sign-On, 是 FedEx 的解决方案。”

Okta 支持现代认证协议,如 SAML 2.0 和 OpenID Connect,这意味着它可以支持 FedEx 应用,无论是 SaaS、云原生还是传统应用程序。

团队还利用了 Okta 与 F5 的合作 ,将零信任模型与传统的本地应用程序连接起来。"FedEx 的网络安全首席专家 Prashanth Karne 表示,'F5 BIG-IP 访问策略管理器(APM)使用现代方法执行协议转换,但仍然将用户返回到每个应用程序所需的所有头部或 Cookie 的旧应用程序。'通过这种方式,团队可以在不依赖 VPN 的情况下,保护所有进出办公应用程序的 HTTP 流量。"

Okta 自适应多因素认证允许 FedEx 为用户添加情境验证要求。该团队目前专注于 Okta Verify,但为某些用例使用较旧的 OATH 硬件令牌,同时也在试点现代认证器,例如 FIDO U2F、Yubikey 和 WebAuthn。

“当我登录 Okta 管理界面时,我可以在我的 MacBook 上使用 Touch ID,而且操作非常便捷,”Ray 说。

设备信任是 FedEx 的下一个零信任构建模块——确保每个访问公司应用的设备都展现出良好的安全性和合规性。Ray 期待探索将 Okta 嵌入到每一台设备中的能力,从而提供更高的可见性、基于上下文访问决策以及一致的无密码用户登录。

借助 Okta,FedEx 网络安全团队通过一个涵盖网络中所有应用的单一访问策略引擎来管理条件访问。“这是核心所在,”Ray 说。“它帮助我们定制登录体验——无论是仅限密码、完全无密码,还是密码加 MFA。该引擎帮助我们构建这些策略和规则,并做出访问决策。”

用户行为分析是 FedEx 零信任战略的最终构建模块。该团队使用 Splunk 和机器学习技术,从 Okta 收集的丰富身份数据中挖掘信息,用于识别可疑行为并做出主动的政策决策。

零信任:案例研究

有趣的是,零信任通常依赖于多个供应商技术之间的可信关系,以及合作伙伴团队共同协作以提供增强的验证能力。FedEx 与 VMware、Okta 和 Workday 的关系提供了一个很好的例子。

FedEx 使用 Workspace ONE 进行移动设备管理,并将 Workday 作为其人力资源信息系统。当 Workday 宣布提供基于设备类型限制自助服务访问的能力时,FedEx 网络安全团队与 Okta 和 VMware 合作设置了路由规则,以利用该功能。

该流程涉及一系列重定向,以便 Workspace ONE 可以检查设备状态,Okta 可以将这些信息传递回 Workday。使用 FedEx 管理设备用户可以轻松无密码地访问其 Workday 信息,而使用非管理设备的用户则通过用户名、密码和 Okta Verify with Push 获得受限访问。

在关键时刻快速部署

2020 年 2 月,当 COVID-19 疫情正逼近美国时,FedEx 团队仍在将所有应用程序整合到 Okta 的过程中初期阶段。

“由于居家办公环境增加,我们不得不加速部分工作,”Ray 说。Okta 高级客户成功经理 Ryan Rudnitsky 协调 FedEx 和 Okta 团队进行重大推进,并随着进展向 FedEx 管理层发送每小时更新。

在 36 小时内,我们将 Workday、Office 365、Webex、ServiceNow、Salesforce、Check Point VPN 和 Zoom 迁移到了 Okta,Ray 说。两个团队都以非凡的方式挺身而出,并完成了任务。

雷认为团队的成功很大程度上归功于良好的沟通。在将 Okta 推广到公司之前,他们与 FedEx 通讯团队合作,为该解决方案创建了一个完整的品牌——“PurpleID”,包括一个网站、信息邮件、常见问题解答以及展示用户如何注册 Okta Verify 的促销视频。

Two connected devices through login.


在与其他正在推进零信任计划的安全领导者交谈时,他也建议争取高层领导的支持。"如果你没有得到从 CIO 到 CISO 的全面支持,那还不如打包收拾,继续待在车里。"他说。

雷建议将项目划分为可管理的阶段。对于 FedEx 来说,首先是 SaaS 应用,然后是云原生应用,最后是遗留应用。与 Okta 密切合作也很重要,他们利用第三方集成商来帮助处理“一些更棘手的事情”。

为 SaaS、本地和云原生应用打造一个统一的云

这些成果非常值得。FedEx 团队正在顺利淘汰遗留的 IAM 解决方案,并将他们大约 250 个 SaaS 应用、500 多个本地应用和 400 多个云原生应用集成到他们的 Okta 解决方案中。

“对我们来说,理想状态是能够将应用灵活地部署到消费和混合环境中,比如共址或公共云,以便能够处理业务中的流量激增,这是我们业务中的一个挑战,”奥尼尔说。

“有了这个模型,”他说,“我们有一个地方可以验证我们的安全态势。开发团队现在只需要关注一个令牌。无论他们部署在哪里,认证和授权都是以一致的方式进行的。”

当面临并购活动时,团队也能采用轻量级本地代理方法,将身份存储聚合到 Okta 通用目录中。这一策略帮助他们更快地整合新公司。

通过一个覆盖 SaaS 应用、云原生应用和传统应用的云原生平台,以及为整个 FedEx 员工提供的一个统一目录,每个人都可以更轻松、更便捷地登录并开始工作。同时,公司全面的零信任策略意味着 FedEx 的数据和应用正变得越来越安全。


展开阅读全文

︾

标签:

咨询热线 400-618-9836

您好,欢迎您与我们沟通
购买咨询
专业客服为您解答
立即咨询
微信咨询
扫码快速咨询
400-618-9836
okta.yuanruan.com
扫码关注okta.yuanruan.com公众号
客服