老系统零改造接入:旁路代理统一认证实战

一、遗留系统:身份安全的"盲区"

传统企业里大量运行着:

  • 年代久远的 ERP / CRM
  • 工控系统(产线、设备);
  • C/S 架构专用终端;
  • 闭源、无法二次开发的业务系统。

这些系统不支持现代认证协议(SAML / OIDC),代码封闭改不动,成了统一认证建设的最大盲区。强行重构?成本高、风险大、业务停不起。

安当 ASP 的解法是:旁路代理 + 客户端插件,无需改一行业务代码。

二、两种旁路接入模式

模式 A:B/S 架构 → 反向代理代填

对于 Web 老系统,ASP 通过反向代理拦截登录请求,在后台完成凭证代填:

复制代码
用户访问老系统
   │
   ▼
ASP 反向代理拦截登录页
   │  由平台持有并定期轮换的凭据,自动填充
   ▼
老系统认为"用户已登录",无感知放行

用户全程不接触真实密码,平台还能定期轮换目标系统密码,凭据安全可控。

模式 B:C/S 架构 / 终端 → SLA 代理接管

对于桌面客户端或终端操作系统,部署轻量级 SLA 代理 接管本地登录入口,强制跳转统一认证平台校验(详见《SLA 终端安全登录》篇)。

三、预置应用市场:一键接入

ASP 提供预置应用市场,可一键接入主流 SaaS 与开源系统,无需开发即可完成 SSO 配置:

  • 金蝶云星空
  • GitLab
  • 石墨文档
  • ......以及大量模板

应用类型支持三种:

类型 接入方式
自建应用 手动创建,配置 Client ID / 回调 / 协议(SAML/OIDC)
第三方应用 应用市场模板一键接入
自动登录应用(表单代填) 浏览器插件无改造接入

四、可改造 vs 免改造:两条路线并存

ASP 不强求统一路线,而是按系统改造成本灵活选择:

text 复制代码
应用可改造  →  API / SDK 集成(授权码模式,最标准)
应用免改造  →  表单代填 / 浏览器插件(零成本)
终端/老C/S  →  SLA 代理接管本地登录

这种"灵活适配、零改造接入"是 ASP 六大核心优势之一:老旧 C/S 架构、闭源系统通过旁路代理和浏览器插件实现无改造安全接入,集成成本大幅下降。

五、实施效果

  • 不修改业务代码,低成本完成老系统安全加固;
  • 身份安全边界延伸至生产网与边缘终端;
  • 填补传统设备的审计空白;
  • 与统一身份中台打通后,老系统也享受 SSO 与 MFA。

六、等保映射

等保要求 旁路代理对应
身份鉴别 老系统经代理纳入统一认证
访问控制 集中授权、按角色访问
安全审计 代理层记录访问与认证事件
集中管理 纳入统一身份中台治理

七、落地建议

  1. 盘点存量系统,按"可改造 / 免改造 / 终端"分类;
  2. B/S 老系统优先走反向代理代填;
  3. C/S 与终端走 SLA 代理;
  4. SaaS / 开源系统走应用市场模板;
  5. 统一开启审计日志,验证盲区消除。

小结

遗留系统不该是身份安全的死角。安当 ASP 用"反向代理代填 + SLA 终端代理 + 应用市场模板"三板斧,做到不改一行代码就把老 ERP、工控、C/S 系统纳入统一认证与多因子体系,是平衡成本、风险与合规的务实路径。

相关推荐
vx-Biye_Design3 小时前
SSM伴侣动物伴护星小程序06330-计算机课程设计、毕业设计
spring boot·后端·elasticsearch·小程序·架构·课程设计·idea
lhldsg6 小时前
全民健身解决方案小程序开发:从0到1的技术实战
java·数据库·需求分析
X54先生(人文科技)6 小时前
ELR-SELLM Edge 神经元网络架构评估报告
人工智能·深度学习·架构·开源
jason成都6 小时前
Spring WebFlux 适配达梦新方案|dm‑r2dbc:Netty 异步传输的实验性 R2DBC 驱动
java·后端·spring
泡海椒6 小时前
内置SPI函数库详解:JQuick-Java Builtin工具类实战用法
java·开发语言·python
辰烨chenye6 小时前
LeetCode Hot 100 题解 · 二分篇
java·算法·leetcode
小羊没烦恼!7 小时前
Hello Web API系列教程——Web API与国际化
java·服务器·前端·javascript·php
小陈不好吃7 小时前
从单体到微服务:Spring Cloud Gateway 动态路由实战与踩坑记录
微服务·云原生·架构
混凝土拌意大利面8 小时前
基于MQ(消息队列)的RPC框架
架构
小荷才露尖尖角,早有蜻蜓立上头8 小时前
过滤器的4种创建方式
java