老系统零改造接入:旁路代理统一认证实战

一、遗留系统:身份安全的"盲区"

传统企业里大量运行着:

  • 年代久远的 ERP / CRM
  • 工控系统(产线、设备);
  • C/S 架构专用终端;
  • 闭源、无法二次开发的业务系统。

这些系统不支持现代认证协议(SAML / OIDC),代码封闭改不动,成了统一认证建设的最大盲区。强行重构?成本高、风险大、业务停不起。

安当 ASP 的解法是:旁路代理 + 客户端插件,无需改一行业务代码。

二、两种旁路接入模式

模式 A:B/S 架构 → 反向代理代填

对于 Web 老系统,ASP 通过反向代理拦截登录请求,在后台完成凭证代填:

复制代码
用户访问老系统
   │
   ▼
ASP 反向代理拦截登录页
   │  由平台持有并定期轮换的凭据,自动填充
   ▼
老系统认为"用户已登录",无感知放行

用户全程不接触真实密码,平台还能定期轮换目标系统密码,凭据安全可控。

模式 B:C/S 架构 / 终端 → SLA 代理接管

对于桌面客户端或终端操作系统,部署轻量级 SLA 代理 接管本地登录入口,强制跳转统一认证平台校验(详见《SLA 终端安全登录》篇)。

三、预置应用市场:一键接入

ASP 提供预置应用市场,可一键接入主流 SaaS 与开源系统,无需开发即可完成 SSO 配置:

  • 金蝶云星空
  • GitLab
  • 石墨文档
  • ......以及大量模板

应用类型支持三种:

类型 接入方式
自建应用 手动创建,配置 Client ID / 回调 / 协议(SAML/OIDC)
第三方应用 应用市场模板一键接入
自动登录应用(表单代填) 浏览器插件无改造接入

四、可改造 vs 免改造:两条路线并存

ASP 不强求统一路线,而是按系统改造成本灵活选择:

text 复制代码
应用可改造  →  API / SDK 集成(授权码模式,最标准)
应用免改造  →  表单代填 / 浏览器插件(零成本)
终端/老C/S  →  SLA 代理接管本地登录

这种"灵活适配、零改造接入"是 ASP 六大核心优势之一:老旧 C/S 架构、闭源系统通过旁路代理和浏览器插件实现无改造安全接入,集成成本大幅下降。

五、实施效果

  • 不修改业务代码,低成本完成老系统安全加固;
  • 身份安全边界延伸至生产网与边缘终端;
  • 填补传统设备的审计空白;
  • 与统一身份中台打通后,老系统也享受 SSO 与 MFA。

六、等保映射

等保要求 旁路代理对应
身份鉴别 老系统经代理纳入统一认证
访问控制 集中授权、按角色访问
安全审计 代理层记录访问与认证事件
集中管理 纳入统一身份中台治理

七、落地建议

  1. 盘点存量系统,按"可改造 / 免改造 / 终端"分类;
  2. B/S 老系统优先走反向代理代填;
  3. C/S 与终端走 SLA 代理;
  4. SaaS / 开源系统走应用市场模板;
  5. 统一开启审计日志,验证盲区消除。

小结

遗留系统不该是身份安全的死角。安当 ASP 用"反向代理代填 + SLA 终端代理 + 应用市场模板"三板斧,做到不改一行代码就把老 ERP、工控、C/S 系统纳入统一认证与多因子体系,是平衡成本、风险与合规的务实路径。

相关推荐
Zane19941 小时前
Lock 接口与 AQS 核心原理:手写理解一把可重入锁是怎么运作的
java·后端
Full Stack Developme1 小时前
SpringBoot 整合 Druid 并列出参数清单
java·spring boot·后端
caishenzhibiao1 小时前
顺势交易矩阵主图 同花顺期货通指标
java·c语言·c#
qq_454245031 小时前
.clinerules 系统提示词价值评判
人工智能·架构
我命由我123452 小时前
Android 开发 - 广播组件(标准广播、有序广播、静态注册广播、分钟到达广播、网络变更广播...)
android·java·开发语言·网络·java-ee·android studio·android-studio
周航宇JoeZhou2 小时前
JP3-2-1-MyItem项目简介
java·ai·springboot·环境搭建·项目·管理·springai
lemon_sjdk2 小时前
从 ServletRequest 到 Spring 抽象:Web 请求的底层基石与演化
java·前端·spring
Mr. zhihao2 小时前
Jenkins 从节点连不上主节点?一次网络排查全记录 + 机器间通信“拦截层“全景讲解
网络·servlet·jenkins
qq_454245032 小时前
离散与连续的认知切割:变量与实例的公理化思辨
架构