老系统零改造接入:旁路代理统一认证实战

一、遗留系统:身份安全的"盲区"

传统企业里大量运行着:

  • 年代久远的 ERP / CRM;
  • 工控系统(产线、设备);
  • C/S 架构专用终端;
  • 闭源、无法二次开发的业务系统。

这些系统不支持现代认证协议(SAML / OIDC),代码封闭改不动,成了统一认证建设的最大盲区。强行重构?成本高、风险大、业务停不起。

安当 ASP 的解法是:旁路代理 + 客户端插件,无需改一行业务代码。

二、两种旁路接入模式

模式 A:B/S 架构 → 反向代理代填

对于 Web 老系统,ASP 通过反向代理拦截登录请求,在后台完成凭证代填:

复制代码
用户访问老系统
   │
   ▼
ASP 反向代理拦截登录页
   │  由平台持有并定期轮换的凭据,自动填充
   ▼
老系统认为"用户已登录",无感知放行

用户全程不接触真实密码,平台还能定期轮换目标系统密码,凭据安全可控。

模式 B:C/S 架构 / 终端 → SLA 代理接管

对于桌面客户端或终端操作系统,部署轻量级 SLA 代理 接管本地登录入口,强制跳转统一认证平台校验(详见《SLA 终端安全登录》篇)。

三、预置应用市场:一键接入

ASP 提供预置应用市场,可一键接入主流 SaaS 与开源系统,无需开发即可完成 SSO 配置:

  • 金蝶云星空
  • GitLab
  • 石墨文档
  • ......以及大量模板

应用类型支持三种:

类型 接入方式
自建应用 手动创建,配置 Client ID / 回调 / 协议(SAML/OIDC)
第三方应用 应用市场模板一键接入
自动登录应用(表单代填) 浏览器插件无改造接入

四、可改造 vs 免改造:两条路线并存

ASP 不强求统一路线,而是按系统改造成本灵活选择:

text 复制代码
应用可改造  →  API / SDK 集成(授权码模式,最标准)
应用免改造  →  表单代填 / 浏览器插件(零成本)
终端/老C/S  →  SLA 代理接管本地登录

这种"灵活适配、零改造接入"是 ASP 六大核心优势之一:老旧 C/S 架构、闭源系统通过旁路代理和浏览器插件实现无改造安全接入,集成成本大幅下降。

五、实施效果

  • 不修改业务代码,低成本完成老系统安全加固;
  • 身份安全边界延伸至生产网与边缘终端;
  • 填补传统设备的审计空白;
  • 与统一身份中台打通后,老系统也享受 SSO 与 MFA。

六、等保映射

等保要求 旁路代理对应
身份鉴别 老系统经代理纳入统一认证
访问控制 集中授权、按角色访问
安全审计 代理层记录访问与认证事件
集中管理 纳入统一身份中台治理

七、落地建议

  1. 盘点存量系统,按"可改造 / 免改造 / 终端"分类;
  2. B/S 老系统优先走反向代理代填;
  3. C/S 与终端走 SLA 代理;
  4. SaaS / 开源系统走应用市场模板;
  5. 统一开启审计日志,验证盲区消除。

小结

遗留系统不该是身份安全的死角。安当 ASP 用"反向代理代填 + SLA 终端代理 + 应用市场模板"三板斧,做到不改一行代码就把老 ERP、工控、C/S 系统纳入统一认证与多因子体系,是平衡成本、风险与合规的务实路径。

相关推荐
mmm.c4 小时前
Redis 两级缓存 + Pub/Sub 广播:一次为抗高并发做的缓存改造
java
yexianglunbai4 小时前
中间件(Middleware)详解:概念、作用与实战
java·开发语言·中间件
叶总没有会4 小时前
OpenFeign
java·开发语言·springcloud·openfeign
小七在进步4 小时前
类和对象(四)
java·javascript·ajax
白帽攻防录4 小时前
SRC 挖洞:Apache Tomcat 加密拦截器绕过深度复盘,CVE-2026-34486 fail-open 一行代码怎么打穿集群通信
java·网络安全·tomcat·apache
后端LV4 小时前
三级缓存的两个失效盲区,我用 binlog 和消费组广播补上了
java·架构
写了20年代码的老程序员4 小时前
想让 AI 改 Bug 快准狠?先给日志加个业务代码坐标
java·后端·apache log4j
据说幸运很容易4 小时前
从 Run 到 Report:现有框架引入 Allure 的实践
后端·架构
SL_staff4 小时前
JVS-Rules vs Drools:金融风控团队为何转向业务可编辑的决策平台
java·spring cloud·github
Zhou1411364 小时前
SpringMVC_03_进阶功能
java