一、遗留系统:身份安全的"盲区"
传统企业里大量运行着:
- 年代久远的 ERP / CRM;
- 工控系统(产线、设备);
- C/S 架构专用终端;
- 闭源、无法二次开发的业务系统。
这些系统不支持现代认证协议(SAML / OIDC),代码封闭改不动,成了统一认证建设的最大盲区。强行重构?成本高、风险大、业务停不起。
安当 ASP 的解法是:旁路代理 + 客户端插件,无需改一行业务代码。
二、两种旁路接入模式
模式 A:B/S 架构 → 反向代理代填
对于 Web 老系统,ASP 通过反向代理拦截登录请求,在后台完成凭证代填:
用户访问老系统
│
▼
ASP 反向代理拦截登录页
│ 由平台持有并定期轮换的凭据,自动填充
▼
老系统认为"用户已登录",无感知放行
用户全程不接触真实密码,平台还能定期轮换目标系统密码,凭据安全可控。
模式 B:C/S 架构 / 终端 → SLA 代理接管
对于桌面客户端或终端操作系统,部署轻量级 SLA 代理 接管本地登录入口,强制跳转统一认证平台校验(详见《SLA 终端安全登录》篇)。
三、预置应用市场:一键接入
ASP 提供预置应用市场,可一键接入主流 SaaS 与开源系统,无需开发即可完成 SSO 配置:
- 金蝶云星空
- GitLab
- 石墨文档
- ......以及大量模板
应用类型支持三种:
| 类型 | 接入方式 |
|---|---|
| 自建应用 | 手动创建,配置 Client ID / 回调 / 协议(SAML/OIDC) |
| 第三方应用 | 应用市场模板一键接入 |
| 自动登录应用(表单代填) | 浏览器插件无改造接入 |
四、可改造 vs 免改造:两条路线并存
ASP 不强求统一路线,而是按系统改造成本灵活选择:
text
应用可改造 → API / SDK 集成(授权码模式,最标准)
应用免改造 → 表单代填 / 浏览器插件(零成本)
终端/老C/S → SLA 代理接管本地登录
这种"灵活适配、零改造接入"是 ASP 六大核心优势之一:老旧 C/S 架构、闭源系统通过旁路代理和浏览器插件实现无改造安全接入,集成成本大幅下降。
五、实施效果
- 不修改业务代码,低成本完成老系统安全加固;
- 身份安全边界延伸至生产网与边缘终端;
- 填补传统设备的审计空白;
- 与统一身份中台打通后,老系统也享受 SSO 与 MFA。
六、等保映射
| 等保要求 | 旁路代理对应 |
|---|---|
| 身份鉴别 | 老系统经代理纳入统一认证 |
| 访问控制 | 集中授权、按角色访问 |
| 安全审计 | 代理层记录访问与认证事件 |
| 集中管理 | 纳入统一身份中台治理 |
七、落地建议
- 盘点存量系统,按"可改造 / 免改造 / 终端"分类;
- B/S 老系统优先走反向代理代填;
- C/S 与终端走 SLA 代理;
- SaaS / 开源系统走应用市场模板;
- 统一开启审计日志,验证盲区消除。
小结
遗留系统不该是身份安全的死角。安当 ASP 用"反向代理代填 + SLA 终端代理 + 应用市场模板"三板斧,做到不改一行代码就把老 ERP、工控、C/S 系统纳入统一认证与多因子体系,是平衡成本、风险与合规的务实路径。