立即咨询

电话咨询

微信咨询

立即试用
商务合作

芯盾时代统一身份认证管理系统IAM

芯盾时代IAM依托移动安全核心技术、提供多种认证能力、灵活认证策略、丰富认证场景,满足企业安全、合规、易用诉求。
立即咨询
iconIAM解决的问题与建设目标icon

移动互联网、云计算、大数据、物联网快速发展,推动企业信息化变革,身份安全与身份中台理念获得重视。战略目标:建设企业信息化业务中台与标准规范体系,支撑业务融合,快速响应业务变革。云大物移快速发展,打破传统内外网安全边界,建立以身份为核心的逻辑边界。减少运营成本、提升工作效率、提高内外部用户满意度、塑造企业开放创新形象。

icon银行、国企身份管理面临的痛点icon
组织和用户变化频繁
为适用快速的市场变化,内部组织和人员也变化频繁,带来用户在系统中的身份和权限管理日益复杂和繁琐;
用户信息不统一
各个应用的企业员工用户数据信息割裂,存在用户信息不一致情况;
缺乏统一身份认证
企业应用系统建设分散,各自都有自己的登录账户密码及入口,用户登录应用系统操作频繁,体验性差;
认证强度不健壮
绝大多数的应用系统采用“用户名+密码”方式登录,很容易被拖库、撞库攻击,缺乏体验好又更安全的 认证方式;
僵尸账户无法审计
应用系统创建的临时员工账户无法审计,存在临时员离开其账号仍然处于可正常使用状态;
运维工作量大
各个应用系统用户常常忘记密码需要运维人员手工重置,运维人员工作量大;
历史行为无法审计
由于历史的原因,应用系统创建的公共账户无法审计员工业务操作行为,不符合服务内部审计要求;
满足合规要求
符合国家等保2.0、信创、国密算法等要求
……
icon方案设计目标icon
统一身份
用户全生命周期管理
统一认证
基于现有企业微信安全免密认证,杜绝密码共享泄露
统一权限
集中管理权限,解决授权混乱问题
统一审计
全量日志审计,风险行为分析,特权账号追溯到人
icon方案总体架构icon

IAM产品负责用户身份治理、权限管理、安全认证、单点登录、行为审计等业务,与应用系统进行账号同步、单点登录、双因素认证集成,并与外部数据源、基础认证能力等资源进行集成。IAM使用群体包括普通用户、超级管理员、应用管理员。

icon统一身份治理思路icon

对HR用户、IAM身份、应用账号进行治理及管理,形成用户统一登录身份,实现用户全生命周期管理。通过IAM的组织用户同步、组织用户管理、应用账号管理、应用账号同步,统一用户身份治理。

icon统一身份治理方案icon

企业组织用户一般由HR系统进行管理,可能存在多套组织用户体系、以及非正式员工管理需求。IAM统一身份认证基础 是整合企业零散的组织用户数据,形成权威的组织用户体系,并向应用系统供应数据。芯盾时代IAM支持定时同步 (LDAP、DB、FTP、API)、实时同步(API)、初始化(LDAP、Excel)方式,以及同步任务管理同步数据源用户数据, 并根据应用系统的需要同步账户信息。

icon统一身份管理运营icon

芯盾时代IAM管理用户全生命周期,实现用户、权限、账号自动化流转,建立标准规范、减少管理工作,保证安全合规。

icon统一权限管理方案icon

用户权限管理涉及用户拥有哪些应用访问权限、用户应用账号具备哪些权限。芯盾时代IAM统一应用访问权限管理、统一应用账号权限管理(轻量级),两者互相独立。应用访问权限管理:考虑存量用户、新增用户、特殊用户三种场景权限管理需求,芯盾时代IAM支持各种授权模型。存量用户权限导入:从应用数据库导出账号数据,在IAM平台按照应用维度导入,账号即权限;新增用户自动授权:基于用户属性定义自动分组策略,通过ABAC与RBAC模型,实现自动化、动态授权;特殊用户人工授权:管理员根据业务需求,人工调整部分用户应用访问权限。授权模型:支持ACL、RBAC、ABAC授权模型,支持岗位授权、用户组授权、部门授权、用户授权、应用授权。应用账号权限管理:IAM与应用之间同步应用角色以及授权信息、IAM管理授权、应用控制权限。

icon统一权限管理运营icon

IAM集中管理用户身份与应用权限信息,对于体系复杂、用户规模大、应用数量多的企业集团来说,从管理运营体系、管理效率等方面考虑,存在分级管理需求,也就是按照功能、组织、应用来进行分级管理。芯盾时代IAM通过RBAC1、ABAC模型构建灵活的分级管理方案,满足功能分级、组织分级、应用分级等管理业务场景。

icon统一认证管理方案icon

芯盾时代IAM依托移动安全核心技术、提供多种认证能力、灵活认证策略、丰富认证场景,满足企业安全、合规、易用诉求。

iconIAM标准协议单点登录对接能力icon

Web应用推荐使用标准协议实现单点登录,可以保证安全性与标准化,应用系统需要简单改造。芯盾时代IAM支持Cas、Oauth、OIDC、SAML、JWT标准协议,并提供应用模板、SDK、API、Demo、集成文档等支持,简化应用对接工作。

微信/钉钉集成(微信、钉钉单点登录)
网络设备认证( VPN、堡垒机、云桌面)
Windows操作系统认证(双因素认证、免密认证)
Linux操作系统认证(双因素认证,支持SSH与SFTP协议)
AD域控单点登录(支持 Windows AD域控认证作为一种统一认证方式,用户通过AD域认证登录系统后,直接通过浏览器访问应用门户和应用系统)
icon平台多种可选的认证方式能力icon

支持传统认证、移动认证、生物认证、证书认证等技术,实现所知、所持、所有三个维度的认证能力。

iconIAM移动应用免密认证能力icon

移动办公场景越来越普遍,移动应用的安全认证至关重要,芯盾时代IAM通过善认APP提供与微信、支付宝、钉钉类似的免密认证体验,使用手势或者指纹替代密码认证。支持Android、iOS、H5移动应用形态,支持Scheme集成方案。

icon统一审计管理总体概述icon

IAM集中管理用户的身份权限与登录访问控制,审计功能至关重要,传统IAM审计范围包括管理员操作行为、用户登录认证行为、用户访问行为。在零信任安全理念中,IAM需要实现用户全部行为的风险分析与动态访问控制,不仅包括用户登录与访问行为,还需要支持应用资源级别的动态访问控制。芯盾时代IAM利用零信任模型、流式计算技术、规则引擎技术,实现对管理员操作行为、用户登录认证行为、用户应用访问行为、用户应用资源访问行为的风险审计与动态访问控制功能。

icon用户访问行为审计icon

对用户访问操作行为进行审计、比如应用访问权限、时间、频度等。

icon设备风险审计icon

通过终端风险检测技术,上报认证设备风险、异常信息,让设备安全性更可见。

icon可信设备管理能力icon

芯盾时代IAM通过设备指纹、软件安全沙箱、终端安全防御、三层秘钥体系核心专利技术,保障移动认证安全性。

icon物联网扫码认证场景icon

物联网认证场景越来越多出现在人们的生活中,比如门禁、扫码支付等场景。芯盾时代IAM通过APP反向扫码技术,支持各种物联网安全认证场景。以下是某门禁扫码认证方案。

icon国密算法改造方案支持icon
密码算法
支持RSA、SHA256、AES等国际密码算法
支持SM2、SM3、SM4等国家密码算法
重要数据传输、存储安全
IAM数据源下发用户信息到各个应用系统过程数据加密传输
IAM单点登录认证过程身份凭据信息加密传输
IAM用户认证密码凭据加密存储
icon零信任安全场景增强型IAMicon

芯盾时代IAM践行零信任安全理念,采用增强型身份认证技术、连续自适应风险信任评估技术,实现安全身份认证与细粒度资源动态访问控制能力,达到安全性与易用性的完美平衡。

iconIAM支撑统一应用权限管理icon

UAP集中管理企业应用权限,和企业应用系统、IAM系统进行交互。UAP需要与企业应用系统集成,从应用回收权限数据、向应用同步权限更新数据。UAP依赖企业IAM系统,从IAM同步组织、用户、账号数据。

icon统一应用权限管理(UAP)icon

芯盾时代统一应用权限管理产品(简称UAP),集中管理应用权限,兼容各种应用权限模型,支持自动化授权策略,建立应用权限管理与集成规范,有效解决应用权限管理存在的管理工作量大与安全隐患问题。权限粒度:支持应用菜单、按钮、API权限粒度。权限模型:支持RBAC模型、ACL模型、账号多角色、角色互斥、角色平行与继承、权限平行与继承。授权方式:支持自动化授权策略、人工授权。授权同步:把权限管理结果同步给应用,支持API实时同步、IAM账号同步、IAM SSO同步。权限回收:回收应用权限信息,支持初始化导入、API定时回收。权限视图:以应用维度查看、导出应用授权详情。权限审计:支持权限互斥规则配置与审计。

icon分阶段规划实施建设icon
基础能力建设
1、身份治理与账号统一
2、关键应用对接上线
3、建立应用接入标准及管理流程
应用推广运营
1、系统功能完善
2、系统运营优化
3、多场景、多应用扩展
业务风险管理
1、远程办公、远程运维
2、数据安全访问
3、零信任架构扩展
icon实施路径icon
icon虚机部署(生产典型部署)icon

虚拟化服务器,通过Spring Cloud应用微服务框架与数据存储集群,满足系统高可用、高并发、横向扩展需求。采用虚机混合部署可以节省硬件资源。支持Docker容器(支持K8S服务治理、Spring Cloud服务治理)。支持部署公有云、私有云、DMZ区、二/三中心灾备部署。

icon方案优势icon
认证安全又便捷

采用使用手势或者指纹替代密码认证,提高认证安全性的同时提高用户体验;支持对认证方式进行安全分级,灵活配置首次认证策略与二次认证策略,当以低安全等级认证方式登录应用时,根据用户、应用、环境等因子触发第二次高安全等级认证流程。

支持国密算法

符合国家政策要求,满足企业对密码算法的选择,满足等保2.0、国密改造对密码算法的要求,具有国家密码局颁发的商用密码产品认证证书。

设备身份可信

终端环境安全检测,保证设备的安全,并基于设备指纹技术,唯一标识出该设备的设备特征或者独特的设备标识,支持用户账号和可信设备的绑定关系,大幅提升业务系统访问的安全性。

细粒度资源动态访问控制

支持定义应用资源与安全控制等级、风险规则、处置策略,基于规则引擎满足规则自定义、风险实时响应需求,通过连续自适应风险与信任评估,实现应用资源动态访问控制。

微服务架构

采用SpringCloud/SpringBoot微服务架构(兼容K8S服务治理),把系统划分为不同的微服务,各微服务独立部署,支持横向扩展、高可用、高并发。

icon芯盾时代产品方案及服务优势总结icon
公司定位

以人为核心的业务安全领域,为超过1000家政企、金融用户的业务安全供应商。基于零信任架构的终端安全、移动认证、身份管理、基于大数据和人工智能的风控、连续自适应风险评估。

创新能力及行业认可

56项发明专利,其中2项国际专利,103项软著。2018年度银监会创新课题,与城商行合作获得 一类、二类成果奖项。IAM三次入选Gartner权威报告:2019、2021 年IAM领域 客户心声报告。

成熟的解决方案

覆盖多应用、多场景,提升安全性、用户体验 ,降低成本;IAM+SDP的零信任整体解决方案多处落地;国际和国密算法支持配置选择,满足不同客户对不同密码算法认证、加密需求。

领先的产品和技术

采用微服务架构,支持容器部署,更好地满足高可用、高性能、易扩展等;支持用户账号和可信设备的绑定关系,大幅提升业务系统访问的安全性;自主专利的设备指纹、软件SSE、密钥管理等核心技术,确保移动端认证的安全性,为用户提供多种免密认证能力,提升用户体验和使用效率。

优异的交付和服务质量

不仅是产品本身,项目管理、评估咨询、方案设计、运营维护等各个环节,才是项目成功关键因素;大型国企行业的深入耕耘,从业务、管理、规范、流程等方面,为用户构建可运营的身份管理平台。

零信任构架扩展

芯盾时代作为国内领先的业务安全厂商,以身份和访问控制为基石,为包括中国建筑等央企提供了全面的零信任解决方案;入选Gartner 《2021-2022全球零信任网络访问市场指南》。

icon案例分析—某央企/项目背景icon

基本情况:用户数:50万 二级单位:100+ 集团系统数:200+(总部、二级单位及三级单位)

项目需求
1、集中化账号管理:一个用户只有一个账号,管理员不用针对每个用户在各个设备中维护多个账号,实现用户身份的一致性。 2、建立SSO互信标准技术体系:构建集团和下级单位企业级门户SSO互信标准技术体系和管理规范,实现多个二级单位 SSO互信。 3、解决身份认证安全问题:提供用户认证、设备认证、认证策略等功能,结合多因素认证,增强应用系统访问的身份认证 强度,保障了登录业务系统的身份安全。
项目需求
4、提升用户使用体验、运营效率:提供扫码、动态口令、一键登录解决方案,保证安全的同时满足用户对易用性的诉求。 同时,免去了硬件UKEY分发、管理、维护代价,节约运维成本,让IT管理更便捷。 5、动态访问控制:对账户持有者采取“最小化授权策略”,根据风险评估登记,通过持续自适应的匹配认证方式完成动态 授权,应对、处置随时会出现的安全风险。 6、满足政策要求:使用动态口令、数字证书、生物技术和设备指纹等两种或两种以上组合的鉴别技术对用户身份进行鉴别 的评测要求。
icon案例分析—某集团 / 解决方案icon

某集团整体互信互认架构,是由集团互信认证中心为核心服务,对接总部IAM和二、三级IAM。整体方案中包含用户认证信息的互信互认、用户数据的下发、用户应用权限的申请同步。

 
1. 主数据系统作为数据源,向集团总部IAM同步数据,集团总部IAM与总部业务系统进行对接,实现总部的身份认证和访问控制; 2. 集团总部IAM根据组织机构按公司下发用户数据给对应二级公司的IAM系统,二级公司IAM系统根据组织机构按公司下发用户数据给对应的三级公司IAM系统;
3. 集团互信认证中心存储用户登录令牌,当用户发生跨域应用访问时,跨域IAM可通过集团互信认证中心获取到的用户登录令牌,确认用户,实现跨域访问。
icon案例分析—某集团 /IAM部署icon
 
1. 应用集群部署,通过F5实现外部负载,内部微服务由注册服务实现内部横 向扩展;
2. 系统集群和多机房部署,如系统并发出现瓶颈,可通过横向扩展扩充微服务;
icon案例分析—某互联网银行/ 方案介绍icon
客户面临问题

几乎每个系统都单独进行员工账号的分配管理和登录认证。认证方式单一,无法满足不同场景下的多因子加强认证要求。现有的账号密码认证使用不便且安全性差,存在账号共用、账号清理不及时等情况。缺乏有效的手段监控和分析用户行为,从而避免安全事故的发生。

解决方案

项目内容包括技术平台建设、各类应用接入、权限管控梳理、安全策略落地等方面,建立包括身份管理、账号管理、认证管理、单点登录、权限管理、系统管理、用户行为分析管理等子系统模块。两地三中心、三张网络、多个场景、多种接入的统一身份管理系统。关注安全性(移动端认证&行为审计)、用户体验,实现效果和效率的统一。

实施周期

2019年3月份进场完成需求调研、概要设计、WBS、测试环境搭建;2019年6月份针对客户提出进行需求定制开发,测试。2019年10月,完成系统上线。

icon案例分析—某农商银行 / 方案介绍icon
客户面临问题

行方应用系统来源不一,应用大多为各供应商独立开发,随着系统的不断增多,用户每天需要多次进入不同的系统,每一个系统都需要用户输入用户名和口令才能登录。每天用户频繁登录应用系统,复杂的密码认证增加了业务操作的复杂性,使有效工作时间减少,工作效率降低。

解决方案

1、统一身份认证系统应用对接,包括科技管理系统、运维一体化系统、开发测试一体化系统、架构一体化系统。2、梳理对接的应用系统包含的用户和组织结构数据,用户组织初始化使用。3、制定用户和组织机构管理的标准接口、应用对接的标准接口。4、解决新增用户时时效性需求。

实施周期

2018年5月份进场,对行方组织架构的梳理和系统搭建;2018年10月,完成系统上线以及总部试点应用的集成接入。2019年3月,进行三期合同签署和新需求的建设。

icon案例分析—某证券公司 / 方案介绍icon

建设思路:应用分批实施策略,应用的平滑上线策略,用户使用习惯培养,管理制度的融合,规范和标准构建。

icon领先的业务安全产品和方案提供商icon
广阔的业务安全
新战场
企业的网络边界逐渐消失,业务快速向线上迁移催生巨大的新业务安全需求
敏捷的迭代
创新技术能力
由统一终端安全、智能决策大脑、零信任网络访问驱动,提供场景化的业务安全解决方案
深厚的头部
客户案例经验
覆盖金融、政府、运营商、能源及互联网等行业头部客户,覆盖3亿+移动终端,日保护金融交易2万多亿
迅猛的市场覆盖
和业绩增长表现
占据身份认证关键入口,不断丰富产品矩阵,行业客户不断拓展,业绩持续高速增长
专业的服务+
ToB销售+技术团队
拥有近400人专业的业务安全团队,具备丰富的行业实战经验
icon业务安全市场领导者icon

以人为核心,整体解决企业全生命周期业务安全问题,成为国际领先的业务安全产品和解决方案提供商

icon三大核心技术支撑业务快速迭代,持续输出行业领先的技术能力
统一终端安全icon
设备指纹(DFS)
主动式指纹2000多特征,被动式指纹上百特征,无需SDK插件,动态设备指纹结合机器学习,准确率已达到99.99%,远超市场平均水平
终端密码安全模块(SSE)
多种核心专利技术:白盒加密算法,分割密钥算法,应用安全沙箱,构成国密算法为基础的终端安全运算环境
端点检测响应(EDR)
查杀主流病毒、木马,具备环境检测及清场能力,为终端侧代码提供洁净运行环境
终端威胁防御(MTD)
模拟器检测270+款,双开程序检测40+,攻击框架、调试状态、高危软件、Root/越狱、代理服务器等独有检测技术
icon三大核心技术支撑业务快速迭代,持续输出行业领先的技术能力
智能决策大脑icon
AI风控引擎(AFD)
启发式无监督学习、自适应样本筛选、迁移式半监督学习,场景化融合模型,8种模态超20种算法,“托拉拽”模式,覆盖建模、运行、监控的模型全生命周期
高性能规则引擎(OFD)
高性能规则引擎,分布式实时引擎,可视化管理能力,欺诈图谱检测。20渠道5000+规则,单机3000+并发,毫秒级响应
流式特征计算引擎(RFE)
毫秒级响应、高可用、弹性扩展架构,消息驱动服务模式保证平台实时性,计算节点具备自扩展,自恢复能力,持续“托拉拽”提供服务
全方位决策引擎(DE)
支持决策流、决策树、决策矩阵等多种决策方式,与工作流结合,覆盖各类风控场景,实现灵活自定义的防控模式
icon三大核心技术支撑业务快速迭代,持续输出行业领先的技术能力
零信任网络访问icon
增强型身份管理(EnIAM)
集成支持20多种身份认证方式,基于场景和访问上下文持续评估风险,实现动态自适应认证
软件定义边界(SDP)
以身份为核心,通过软件定义方式为资源动态部署“微粒化”和“贴身化”的逻辑安全边界,实现设备、应用、人员、连接、工作负载多重防护
切面安全
与业务解耦,以“切面”方式在业务逻辑中动态注入安全检测与响应能力,实现“零改造”的安全升级
自适应微隔离
主动学习应用通信地图和拓扑,基于面向应用的逻辑标识和身份,识别、过滤和控制应用间流量
icon研发三地四中心,七个区域销售办事处icon
icon完备的技术资质和丰富的专利储备icon
icon成功案例icon
icon成功案例icon
icon成功案例icon
icon业务安全领军者icon
icon国家网络空间安全的中坚力量icon
icon业务安全生态的建设者icon
icon多次入选Gartner业务安全相关领域重磅报告icon

产品推荐

PingCode Flow研发工作流自动化工具
PingCode本身专注于研发管理场景,因此不需要从零搭建基本的项目管理、任务协作的应用,即可通过Flow快速配置和运行自动化规则,让研发效率得到显而易见的提升。
免费试用
查看详情
腾讯云专有云TCS容器平台
腾讯云专有云TCS容器平台,适配丰富异构IAAS设备,满足利旧需求,广泛适配兼容信创CPU/指令集/操作系统。自研高性能负载均衡;基于eBPF的高性能网络;跨集群统一服务发现;高性能Ingress;平台高可用和部署方案,运维运营能力。
免费试用
查看详情
ONES Project研发项目管理和任务协同
ONES Project 为ONES工具核心产品,强大的自定义引擎,适配需求管理、任务管理、缺陷管理、迭代管理等诸多场景,帮助团队进行项目规划、跟踪进度、实现快速迭代,为敏捷、瀑布流等项目制软件研发提供强大灵活的工具技术。
免费试用
查看详情
亿联云跨境电商专线
亿联云跨境电商专线,解决电商企业访问国内、国际网络慢,不能有效管理店铺等问题,实现快速、精准、高效的访问全球电商网络资源。采用边缘云路由技术,参考全球IP地址库进行路由智能判断和自动选择。对用户访问的目标地址所在的运营商选择最佳的网络出口, 从而实现快速、稳定的访问。
免费试用
查看详情