分散的身份认证导致权限混乱、审计困难,成为企业安全体系的最大短板
每个系统独立账号,员工需记忆10+套密码,密码简单、复用现象普遍
仅靠账号密码登录,无二次验证,账号泄露即可访问所有系统
账号共用、权限混乱,离职人员未及时回收,存在未授权访问风险
登录行为无记录,安全事件无法溯源,不满足等保合规要求
Verizon数据泄露报告显示,81%的数据泄露与弱密码或凭证盗用有关。企业亟需从"孤岛式密码管理"转向"统一身份认证平台"。
从网络接入到应用访问,从PC端到移动端,构建完整的身份安全管理体系
一次认证,访问所有授权应用。支持用户名/邮箱/钉钉/微信多方式登录,支持LDAP用户源对接,自动创建角色关联。
支持OTP动态口令、USBKey、指纹识别、FIDO令牌、数字证书等多种认证因子组合,满足等保2.0双因素要求。
基于TOTP算法,30秒变化6位数字,支持微信小程序令牌,兼容谷歌/微软/腾讯认证器,支持国密SM3算法。
支持VPN、虚拟化桌面、网络设备(交换机/路由器/防火墙)的统一身份认证,与OTP配合提供灵活的双因素方案。
接管Windows、Linux登录界面(支持国产麒麟/统信),强制二次认证,解决共用账号、远程登录安全等难题。
集中托管共享账号密码,授权用户、授权时间,全程明文不暴露,支持Web应用安全分享与审计追踪。
兼容主流身份认证协议,同时支持国密算法,满足信创与合规双重要求
根据实际业务场景,对号入座找到最适合的解决方案
思科/华为/华三交换机、路由器、防火墙通常只有本地账号密码登录,缺乏统一身份管理。多人在机房共用同一admin账号,离职无法追溯。
推荐:ASP RADIUS认证 → 绑定OTP动态口令或国密UKey
员工居家、出差时通过VPN访问内网,原VPN仅靠账号密码,账号泄露即可进入内网。总部要求海外分支机构启用双因素认证。
推荐:ASP RADIUS对接华为/深信服/飞塔VPN → OTP二次验证
VMware Horizon、锐捷/华为云桌面绑定AD域账号,但AD域仅用密码。调度中心、设计部门通过云桌面访问敏感业务系统,需精确追溯到人。
推荐:ASP OTP插件集成AD域 → 微信小程序动态口令
JumpServer、TpArmor等堡垒机管理服务器运维入口,运维人员众多且人员流动频繁。需对接堡垒机实现统一身份认证,管控谁可以登录哪台服务器。
推荐:ASP SSO/LDAP对接堡垒机 → OTP或国密UKey身份绑定
Windows域控服务器、Linux远程SSH、生产车间工控PC、国产麒麟/统信操作系统,只有本地账号。无二次验证,远程运维人员众多,安全合规要求必须落实到操作系统层。
推荐:ASP SLA操作系统登录 → USBKey/指纹/OTP全场景覆盖
公司邮箱钓鱼邮件频发,仅靠密码无法防范账号被盗后群发钓鱼邮件。高管邮箱一旦被盗可能泄露机密商务邮件,需对邮箱登录启用双因素认证。
推荐:ASP MFA模块 → OTP/短信/邮件二次验证
用友/金蝶SAP ERP、Salesforce CRM、泛微/致远OA等核心业务系统数量多,每个系统单独维护账号。员工记不住密码就用简单密码或写在便签上,存在密码复用风险。
推荐:ASP SSO单点登录 → 一次认证访问所有ERP/CRM/OA
内部B/S架构业务系统、对外Web门户、小程序后端API,通过OAuth2.0/OIDC协议接入。没有统一身份认证,API接口被恶意调用也无法追溯调用者身份。
推荐:ASP SSO/OAuth2.0/OIDC → 统一身份认证与API安全
办公区WiFi、访客网络、园区无线接入,原方案仅用共享密码或开放网络。员工离职后密码未变更仍可连入内网;访客无身份记录,安全事件无法追溯到具体人员。
推荐:ASP RADIUS对接无线控制器 → 账号+OTP双因素,一人一账号
电商运营后台、微信公众号管理、企业资质申报系统,往往只有一个主账号。多部门共用,无法区分是谁登录;人员离职只能改密码,影响其他同事使用。
推荐:ASP SYP密码管理器 → 多人共享账号、明文不暴露、一人一号
从分散孤岛到统一管控,从被动响应到主动防御
对比传统方案与开源方案,安当ASP在场景覆盖、合规支持、国产化等方面全面领先
来自政府、制造业、零售、交通等行业的身份认证成功实践
来自一线安全专家的实战经验与合规洞察
关于ASP身份认证系统的常见疑问解答
ASP支持三种部署方式:①云端SaaS版(阿里云/华为云部署,5分钟开通,按月计费);②本地私有化部署(支持物理服务器、虚拟化环境);③离线单机版(SLA,用于无网络连接的工业环境)。可根据企业IT架构和安全要求灵活选择。
ASP支持两种集成模式:①应用可改造场景:基于SAML 2.0、OAuth 2.0、OIDC等标准协议对接,遵循标准流程即可完成集成;②应用无法改造场景:使用SYP密码管理器或隐式模式,前端无需大改即可实现SSO和MFA覆盖。建议优先处理核心业务系统(ERP/CRM/OA),再逐步扩展。
不会。员工首次注册OTP令牌时,会生成唯一密钥并绑定设备。若更换手机,可通过管理员后台重置令牌或使用备用恢复码重新绑定。ASP还支持一个账号绑定多个令牌(如同时绑定手机APP和微信小程序),进一步提升可用性。员工离职时,管理员可在后台一键禁用其所有令牌,即时阻断访问。
ASP内置LDAP身份源组件,支持与企业现有AD域或OpenLDAP目录自动同步:①用户和组织架构信息自动同步,无需手工维护两套用户数据;②支持按部门/角色自动创建ASP角色关联;③SSO登录时可复用AD域账号密码,降低用户学习成本。
可以。安当SLA单机版专为离线环境设计:以Windows系统服务形式运行,无需连接中心服务器,完全本地化认证。可为运维人员配发国密USB Key,插入Key并输入PIN码才可登录服务器。支持Windows Server及国产麒麟/统信操作系统,广泛应用于轨交、电力、工业控制等无网或弱网场景。
ASP通过RADIUS协议与主流VPN网关(深信服、华为、H3C、Fortinet、Cisco等)和堡垒机(齐治、云安宝等)对接。配置流程:①在ASP中启用RADIUS服务器并配置共享密钥;②在VPN/堡垒机设备上添加ASP为RADIUS认证服务器;③配置OTP认证策略。
支持。ASP已完成以下信创适配:①操作系统:银河麒麟、统信UOS、中标麒麟等国产OS;②芯片架构:支持龙芯(MIPS64/LoongArch)、鲲鹏(ARM64)、飞腾(ARM64)等国产芯片;③密码算法:全面支持国密SM2(数字证书)、SM3(哈希)、SM4(对称加密);④已通过华为鲲鹏兼容性测试认证和信创产品评估认证。
完善的质量、安全与服务管理体系认证,为企业合规提供有力背书