统一身份认证(也叫单点登录SSO)是企业IT系统的标配。员工不用记每个系统的账号密码,登一次就能访问所有应用,方便又安全。国产化替代后,OA肯定要接入企业的统一身份认证体系,不然员工多一套密码,体验就差了。
接入统一身份认证听起来简单,就是登进去跳一下。但实际上不只是登录,组织同步、权限映射、账号生命周期管理,都要打通,才算真正接好了。
很多企业觉得OA自己有账号体系,单独用也挺好,没必要接统一认证。其实接了好处很多。
第一,用户体验好。员工不用记那么多密码,OA、ERP、HR、邮箱,一套账号全搞定。特别是现在系统越来越多,每人十几个账号,记不住就只能写下来,反而不安全。
第二,账号管理统一。人入职了,在统一身份平台开个账号,所有系统自动开通;人离职了,禁用一个账号,所有系统同时失效。不用每个系统分别去禁用,避免离职人员还能登OA的安全隐患。
第三,安全策略统一。密码复杂度要求、多久改一次密码、登录失败锁定、双因素认证,这些安全策略在统一身份平台配一次,所有系统都生效,不用每个系统单独设。
第四,合规审计方便。所有系统的登录日志都在统一身份平台,审计的时候一个地方就能查全,符合等保要求。
信创环境下,统一身份认证更是基础要求。很多政务单位、国企都在建国产化的统一身份平台,比如基于4A架构的统一身份管理系统,OA作为核心应用,必须接入进去。
华天动力OA支持各种主流的统一身份认证协议,不管是传统的AD域,还是信创环境的统一身份平台,都能快速接入。
统一身份认证的协议有好几种,OA要支持对应的协议才能接。
最传统的是LDAP/AD域。Windows环境下用得最多,企业一般都有AD域,OA对接AD域,用域账号登录。这种最常见,几乎所有OA都支持。
然后是CAS、OAuth2.0、OIDC这些标准的SSO协议。现在的统一身份平台大多支持这些标准协议,比如开源的Keycloak,还有很多厂商的4A平台。OA作为服务端接入,配置一下参数就行。
还有SAML协议,多用于企业级联邦认证,跨组织、跨域的单点登录用得比较多。一些大型集团、政府单位的统一认证用的是SAML。
信创环境下,还要考虑国密改造。有些单位的统一身份平台要求用国密算法的证书认证,OA这边也要支持国密SSL、国密证书解析。
华天动力OA支持的认证协议很全:LDAP、AD、CAS、OAuth2.0、OIDC、SAML、钉钉、企业微信、飞书等等,市面上常见的统一身份平台基本都能接。而且支持国密认证,符合信创安全要求。
接入统一身份认证,很多人以为就是登录的时候跳一下,其实登录只是第一步。更深层次的是组织架构和账号的同步。
统一身份平台一般是组织人员的权威数据源。部门怎么设、有哪些人、岗位是什么,都以统一身份平台为准。OA要定期从统一身份平台同步组织和人员数据,保持两边一致。
同步有几种方式:全量同步、增量同步、实时同步。全量同步就是每天晚上把所有组织人员同步一遍,简单但有延迟;增量同步只同步变化的部分,效率高;实时同步就是统一身份平台有变化立刻推给OA,两边完全一致。
同步的时候还要处理权限映射。统一身份平台里的角色、用户组,对应OA里的什么权限?比如统一身份里的"财务部员工",对应OA里的财务报销流程权限。不能只同步人,不同步权限,不然人进来了什么都干不了。
华天动力提供可视化的同步配置工具,可以设置同步频率、映射组织字段、配置角色权限对应关系。不用写代码,管理员自己就能配,而且支持增量同步,对大组织来说效率很高。
还有账号生命周期管理:入职自动开账号、调岗自动改权限、离职自动禁用账号。这些流程如果能和HR系统、统一身份平台打通,就能完全自动化,不用人工操作,避免人为失误。
统一身份接入看起来简单,实际做的时候也有不少坑。
第一个坑:只做登录同步,不做出站同步。就是说用户从统一身份登进来没问题,但直接打开OA网址,还是能用本地账号登。这样等于没接,安全策略也没统一。正规的接入应该是接入后禁用本地密码,只能通过统一身份登录,或者统一身份作为主入口,本地账号只留管理员备用。
第二个坑:组织同步冲突。两边都有组织架构,同步的时候以谁为准?一定要明确统一身份平台是唯一数据源,OA这边不能手动改组织人员,不然两边数据对不上。有些企业OA用了很多年,组织架构改得乱七八糟,接入前要先做一次数据清洗,对齐两边的组织。
第三个坑:特殊账号处理。比如系统管理员账号、接口调用账号、测试账号,这些不需要走统一身份认证的,要单独处理,设成例外账号。不然全部一刀切,管理员都登不进去就麻烦了。
第四个坑:多身份源的情况。有些大企业有多个身份源:正式员工在AD,外包人员在另一个系统,合作伙伴在第三个系统。OA要支持同时对接多个身份源,不同的人从不同的地方认证,这个处理起来就复杂了。
华天动力的实施团队有丰富的统一身份接入经验,这些常见的坑都提前考虑到了,实施的时候会帮客户梳理清楚账号体系、制定同步策略、处理特殊情况,保证接入后平稳运行。
统一身份认证是企业信息化的基础建设,OA作为核心应用,接入是必然趋势。特别是信创环境下,安全合规要求高,统一身份更是标配。
接入统一身份不只是为了登录方便,更是为了统一账号管理、统一安全策略、降低安全风险。选型的时候要看OA支持的认证协议全不全、组织同步功能强不强、有没有信创环境的对接案例。华天动力OA在这方面积累深厚,各种复杂的身份认证场景都能应对,帮助企业顺利完成国产化环境下的身份体系整合。