背景与挑战
随着中国电信"云改数转"战略的深入推进,各省分公司亟需建立一套异构融合的新4A系统,以打造统一的身份安全底座,实现集团"一张网、一朵云、一个系统、一套流程"的目标。
根据工信部和集团公司4A平台建设要求,中国电信某省分公司针对运维域及IT域不同的业务场景和需求,分别建设了两套独立的4A平台。两套平台在运营期间为保障系统安全及运维安全发挥了重要作用,但随着数字强国战略的推进和云网融合的深入,问题逐渐暴露。
双平台割裂带来的运营困境。 运维人员需要在两套系统间反复切换登录,账号体系相互独立无法互通,权限管理分散且缺乏统一视图,审计日志割裂难以进行跨域关联分析。更深层的问题是,两套平台分别采用不同的技术栈和数据结构,接口不统一,数据不互通,无法形成统一的身份安全视图。
性能瓶颈日益突出。 原有平台在Tacacs+协议认证并发能力上仅支持50并发。随着云网融合后海量网元设备的接入,这一性能瓶颈日益突出。面对5GC、Ipran、DCN网、新城网、城域网等各类云网资源的激增,原有的并发处理能力已无法满足业务需求。
管理成本居高不下。 两套平台各自独立运维,账号开通、权限变更、审计追溯等环节均需重复操作。员工入职需要分别在两套系统中创建账号,离职时需要分别在两套系统中冻结权限,管理成本和效率问题日益突出。
综合来看,原有两套4A平台无论是从架构上、功能上还是性能上,都已无法满足云网融合的新要求。
解决方案
保旺达对原两套4A平台进行全面重构与深度融合,构建新一代云网安全运营管理体系,有效推进统一平台建设。方案以保障企业的业务连续性为核心,提供体系化、标准化、合规化的4A管控能力,为企业构建统一的数字身份底座。
设计模式采用微服务架构。 融合4A平台利用微服务架构提升柔性适配能力,实现平台安全能力快速开通、安全能力供给可配置、可调整、可编排。从后端服务的业务维度和独立功能维度进行微服务化拆分,降低业务耦合、提升功能可扩展性。这一设计使平台安全能力可以实现快速开通,安全能力供给可配置、可调整、可编排,既满足了IT域对灵活性、高可用性、数据安全性的要求,也满足了运维域对多类型网元管控、高并发、特色工具单点登录的需求。平台采用容器化部署与分布式缓存技术,将传统单体架构拆解为认证、授权、审计、账号四大微服务模块,支持多租户分权分域管理。
植入大量高可用性设计。 融合后平台纳管用户和资源数大幅增加,对统一承载和集约运营能力都提出了更高的要求。融合4A平台进行了大量高可用性的设计,创新性采用多层冗余备用、性能实时监控、资源动态调度等技术提供可靠持续的4A服务。在认证协议层面,充分利用分布式缓存和智能负载算法对Tacacs+协议核心认证流程进行优化,从原4A系统50并发提升至1000+。
搭载原子化安全能力。 平台提供跨中台的安全业务编排能力,从能力中台获取相关的标准化安全组件进行编排、组装、调度,为不同的业务部门输出不同的安全管控场景,从而满足用户各类差异化业务对4A安全管控能力的需求。平台既支持集中管控也同时支持开放融合,不仅具备能够无缝接入第三方的安全管控能力,将其融入至4A管控体系,还支持将自有能力进行服务输出,供其他系统或其他业务部门使用。
AI与数据驱动。 融合4A平台采用机器学习与AI算法,构建资产风险评估模型及综合信任评估模型,通过持续信任与风险的比较,确定当前可信任度,精准输出控制策略,实现对访问操作的持续防护。通过数据整合与关联、异常检测和风险评估、多重模型应用、智能化辅助,满足风险评估及审计的场景化需求,提升风险评估及审计的有效性、准确性和便捷性。平台能够精准捕捉并适应基础环境调整后的细微变化以及动态调配资源快速应用于迭代的云生态中。通过数据+AI将操作日志与资产数据充分融合,促进审计数据资产化管理、审计分析智能化处理、审计能力服务化运营,实现身份与控制融合。
割接实施
平台重构完成后,面临的最大挑战是如何在不影响业务的前提下,将两套运行中的4A平台平滑迁移至新平台。保旺达制定了五阶段平稳割接方案。
第一阶段:制定周密的上线割接方案。 对两套平台的账号数据、权限配置、接入资源进行全量梳理,制定详细的迁移策略和数据映射规则。
第二阶段:进行多轮割接演练。 在测试环境中进行多轮模拟割接,验证数据迁移的完整性和新平台的稳定性,演练总次数超过10轮,确保割接方案的每一个细节都经过充分验证。
第三阶段:制定应急预案。 针对割接过程中可能出现的各类异常情况,逐一制定回退方案和应急处理流程,确保在任何意外情况下都能快速恢复到割接前的状态。
第四阶段:按不同维度分步骤割接。 依据割接方案按不同维度分步骤割接。按组织架构顺序:从建设部门到省公司再到13个地市公司逐步推进;按业务架构顺序:先割接运维域后割接IT域;按运维域网元设备顺序:从城域网到新城网、Ipran、IDC/ISP再到AC设备依次完成。
第五阶段:提供有力割接后保障支撑。 成立割接保障团队,由公司副总挂帅,产品经理、技术经理驻场,提供7×24小时保障服务,随时进行用户答疑工作并处理割接过程中出现的问题。为了推进割接进度,专门成立引流小组,通过短信、邮件、平台通知的方式引导用户使用融合4A平台。
建设成果
在保旺达的技术支撑下,中国电信某省分公司融合4A平台上线以来运行稳定。截至目前,已纳管140000+个资源、7000+余个主账号,用户操作审计400万+/日。接入各类不同云网资源,包括5GC、Ipran、DCN网资源、公网资源、新城网、城域网、IDC/ISP、AC设备等各类资源。
性能突破性提升。 对后端服务从业务维度和独立功能维度进行微服务化拆分,降低业务耦合、提升功能可扩展性。充分利用分布式缓存和智能负载算法对Tacacs+协议核心认证流程进行优化,从原4A系统50并发提升至1000+。在江苏电信的实践中,平台实现了全省14万+账号的自动纳管,日均处理账号变更请求超2万次,资源加载耗时从13秒降至3秒,单点登录成功率达99.99%。
运维效率显著提升。 通过资源批量登录、个性化脚本管理来简化资源访问过程和提升运维操作效率。某运营商客户部署保旺达4A平台后,实现日均百万级操作日志的精准审计,非法访问拦截率提升至99.6%,有效防御自动化暴力破解攻击。
行业认可与权威认证。 保旺达融合4A平台在2024年"网络安全优秀创新成果大赛"中,从全国数百支参赛队伍中脱颖而出,斩获创新产品优胜奖。"电信融合4A系统商用密码应用建设方案"入选工信部、国家密码局联合组织开展的"工业和信息化领域商用密码典型应用方案"。方案采用安全、可信、自主可控的商用密码技术,对敏感数据和重要数据进行加密保护,大幅提升了通信系统的安全性。
目前,保旺达融合4A系统已在中国电信、中国移动多局点落地,并在金融、能源等行业用户中持续拓展应用。