← 返回博客

“要做 FedRAMP 20x”,说的究竟是哪一类认证?

从认证类别、云服务边界、证据路线和机构决策点读懂 FedRAMP 20x 需求,避免把一句“要做 20x”直接当成完整项目。

一项 FedRAMP 20x 需求把云服务边界连接到 Class A、B 或 C、当前证据与机构决策点
#FedRAMP 20x#联邦云#云安全#安全证据#认证类别

重点监测信号

  • 具名云服务准备进入美国联邦采购,却只说自己“20x ready”
  • 评估人员或工程团队在讨论机器可读安全证据,但没有说明准备走 Class A、B 还是 C
  • 买方把高影响服务写成下周就能提交 Class D,然而官方页面仍把 Class D 放在未来 Phase 4

FedRAMP 20x 已经不是一个试点加一条默认路径。截至 2026 年 8 月 14 日,FedRAMP 官方页面称 Class A、Class B 和 Class C 的认证规则已经定稿并可用,Class D 仍在未来 Phase 4。因而,一条真实可跟进的需求必须直接写出类别,或者至少给出能查明类别的服务用途。“我们要做 FedRAMP 20x”本身并没有界定评估范围。

联邦云安全评估或合规自动化服务商的商务拓展负责人,在获授权的联邦云、独立评估机构和政府承包商 Telegram 群里尤其要注意这条差异。值得打开的消息不是一般政策讨论,而是“具名云服务 + 联邦用途或采购事件 + 证据问题 + 类别疑问”。晚一天看到,可能就错过确定服务边界、评估支持和工程负责人的架构会议。

试点结束后,当前答案已经变了

FedRAMP 把 20x 描述为一种不同的云安全评估与授权模式:云服务商设定安全目标,持续测量所做安全决定是否有效,再用证据帮助联邦机构按具体用途判断风险。它反对把所有服务塞进一份统一清单,或用一个“安全/不安全”结论覆盖所有机构任务。

日期很重要,因为旧试点材料现在可能给出过时答案。FedRAMP 20x 官方页面目前写明:

  • Phase 1,即 20x Low 试点与概念验证,已经完成;
  • Phase 2,即 20x Moderate 试点,已经完成;
  • Phase 3,即大规模采用,正在进行;
  • Class A、B、C 的规则已经定稿并可用;
  • Class D 仍安排在未来 Phase 4。

同一页面提醒,未来日期只是为了让公众了解方向的估计,并非硬性承诺。销售人员引用类别状态时,应同时保留访问日期和官方链接。2025 年试点演示可以解释历史,却不能证明 2026 年 8 月能提交什么。

四个类别对应四种不同服务处境

FedRAMP 现行定义足以否定“20x 就是一个统一徽章”的理解。

Class A 已经可用,面向安全与合规项目较成熟、准备进入联邦市场的云服务。FedRAMP 称它只需预先提供少量信息,并承担一小部分初始持续关注和报告要求。

Class B 已经可用,面向常见、小规模或轻量使用的服务;整个机构不太可能依靠这项服务完成重要工作,因此不预期投入大量额外持续维护和报告工作。

Class C 已经可用,面向可能在整个机构系统中使用的常见企业服务,或支撑重要政府服务的云产品。它与 Class B 的有限使用处境明显不同。

Class D 尚未被官方写成当前可用。FedRAMP 把它放在 Phase 4,并把这项未来工作与 High 服务联系起来。有人说“下周提交 Class D”时,消息与当前官方项目页面冲突;在看到新的官方来源前,不应据此发送方案。

这些短定义不能替销售决定类别,但能暴露缺了哪一个问题。一个小团队使用的协作工具、全机构身份服务和高影响任务系统,不能因为都提到 FedRAMP 20x 就进入同一条销售记录。

申请会议前,先写出一条“类别句”

第一轮人工复核最有用的产物,是含四个分句的一句话:

[云服务与边界]准备为[机构用途或采购事件]考虑 Class [A/B/C],并需要在[决策点]前补齐[具名证据或评估支持]。

这条“类别句”是本文的原创贡献。它故意比完整 readiness checklist 小。如果现有讨论和公开记录不足以补全这句话,这仍然只是待调查线索,不是已经界定范围的项目。

云服务与边界”防止把整家公司的安全制度误当成送审产品;“类别”防止 20x 三个字符隐藏不同使用场景;“机构用途或采购事件”解释为什么现在启动;“证据或支持”决定下一次沟通应由工程、独立评估机构、合规运营还是采购参加。

决策点可能是内部边界评审、评估机构选择、Marketplace 提交或机构技术评估。不能只看 “ASAP” 就编造日期,应直接询问带日期的事件。

示例:有证据需求,却没有类别

下面是说明用的合成消息,不来自真实客户:

“我们的 hosted ticketing 产品正在跟两个 fed 项目。安全团队有 SOC 2,也能用应用程序编程接口(API)暴露 checks。architecture review 前想找懂 20x 的人聊一下。”

这段话给出了产品类型、两项潜在联邦机会、现有鉴证材料、机器可读证据和一个应追问日期的评审。它没有证明云服务边界、机构用途、认证类别、Marketplace 状态、独立评估机构、影响场景或具体证据缺口。

第一版类别句可以保留这些未知:

Hosted ticketing 服务(边界未确认)正为两项联邦机会评估尚未确认的 FedRAMP 20x 类别,希望在日期待核实的架构评审前梳理 API checks。

这句话诚实,也足以指导销售追问。最终答案可能是有限使用对应的 Class B,也可能因全机构企业用途走 Class C,还可能属于另一条 FedRAMP 路线,甚至根本没有当前项目。

证据不只是一份政策 PDF

FedRAMP 列出的核心原则包括透明、灵活、问责、准确和自动验证。官方页面说,持续展示“现在实际发生什么”的证据,比一份声称“应该怎样做”的政策更强。Phase 2 回顾还提到,较好的提交具有机器可读 schema、清晰失败标准、简洁证据上下文,以及紧贴服务商验证结果的评估意见。

这些表述能解释为什么带 API、validation code 或持续安全指标的群消息值得商务负责人查看,却不能证明某项实现已经符合现行规则。人工应打开相应官方参考页——Class AClass BClass C——找回稳定 ruleset,而不是转述社区帖子。

商务负责人只需先拿到足以分流沟通的最小事实:

  • 产品名称和系统边界负责人;
  • 当前 FedRAMP Marketplace 或授权状态;
  • 正在考虑的类别,以及分类所用来源;
  • 预期联邦用途和机构决策点;
  • 工程团队已经生成的证据;
  • 是否已有独立评估机构参与;
  • 需要外部帮助解决的具体结果。

敏感架构、账号凭据和客户记录不应出现在公开群里。第一轮复核只负责找到获授权的后续渠道,不是在 Telegram 里收集整套评估材料。

发现线索不等于认证服务

TOP Prospect 可以筛选、合并用户主动连接且有权访问的 Telegram 群消息,保留原文、来源和时间,去除明显重复,并说明为什么 “Class C”“KSI”“machine-readable evidence” 和架构评审日期同时出现,供人工优先查看。

它不能决定 FedRAMP 类别、测试云服务、担任独立评估机构、提交认证包、保证机构决定或联系发言者。人工必须用当前官方规则核实类别句。定价与访问方案介绍的是信息发现产品,不是认证服务。

如果消息说的是美国国防部承包商评估级别和 solicitation 阶段,应改看 CMMC 分阶段实施证据图。转发的合规说法丢失政府出处时,可用官方来源阶梯找回控制页面后再引用。

关键事实

  • 2026 年 8 月 14 日访问的官方页面显示,FedRAMP 20x Phase 3 正在进行。
  • FedRAMP 称 Class A、B、C 规则已经定稿并可用。
  • Class A 面向准备进入联邦市场的成熟服务商,使用有限的初始和持续要求子集。
  • Class B 面向不太可能承担重要全机构工作的常见小规模或轻量服务。
  • Class C 面向可能全机构使用的常见企业服务或重要政府服务。
  • Class D 属于未来 Phase 4;未来项目日期只是估计,并非硬性承诺。
  • FedRAMP 为机构决策提供安全信息,不会消除不同任务对机密性、完整性和可用性的要求。

常见问题

FedRAMP 20x Class A、B、C 现在都可以使用吗?

可以。2026 年 8 月 14 日访问的 FedRAMP 20x 官方页面称,Class A、B、C 规则已经定稿并可用;Class D 仍属于未来 Phase 4。

FedRAMP 20x 现在仍然只是试点吗?

不是。FedRAMP 表示 Phase 1 和 Phase 2 试点已经完成,Phase 3 正在进行;官方当前表述是试点已经结束,FedRAMP 20x 会继续存在。

拿到 FedRAMP 20x 认证后,机构就不需要自行决策了吗?

不是。FedRAMP 明确指出,不同机构任务对机密性、完整性和可用性的要求不同。认证为机构风险决策提供信息,不是适用于所有场景的统一结论。

一条群消息能证明应该走哪一类认证吗?

通常不能。人工仍要确认云服务名称与边界、预期联邦用途、当前类别,以及支持该说法的官方规则或项目记录。

最小可靠商业记录不是“需要 FedRAMP”,而是带日期的类别句:服务边界、类别、联邦用途、证据缺口和决策点。

常见问题

FedRAMP 20x Class A、B、C 现在都可以使用吗?

可以。2026 年 8 月 14 日访问的 FedRAMP 20x 官方页面称,Class A、B、C 规则已经定稿并可用;Class D 仍属于未来 Phase 4。

FedRAMP 20x 现在仍然只是试点吗?

不是。FedRAMP 表示 Phase 1 和 Phase 2 试点已经完成,Phase 3 正在进行;官方当前表述是试点已经结束,FedRAMP 20x 会继续存在。

拿到 FedRAMP 20x 认证后,机构就不需要自行决策了吗?

不是。FedRAMP 明确指出,不同机构任务对机密性、完整性和可用性的要求不同。认证为机构风险决策提供信息,不是适用于所有场景的统一结论。

一条群消息能证明应该走哪一类认证吗?

通常不能。人工仍要确认云服务名称与边界、预期联邦用途、当前类别,以及支持该说法的官方规则或项目记录。

资料来源与延伸阅读

研究与定义

值得关注的潜在线索 Signal 是怎样被发现的

了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

查看方法论与核心定义

START WITH ONE MONITORED GROUP / 从一个已选群开始

先免费试用 7 天。

进入产品,连接一个已授权的群,描述你想发现的 Signal。如果需要讨论处理范围,可以通过 Telegram 咨询。

返回官网首页