自主可控 · 等保合规

ASP身份认证服务平台
一次认证,安全访问所有应用

企业级统一身份认证平台(Identity & Access Management),集成SSO单点登录、MFA多因素认证、OTP动态口令、RADIUS认证、操作系统登录等全场景身份安全能力,满足等保合规要求,支持国密算法与国产操作系统。

400+
服务企业客户
20+
标准协议支持
5A
统一身份能力
100%
全链路审计

身份管理四大隐患,你的系统中了几个?

分散的身份认证导致权限混乱、审计困难,成为企业安全体系的最大短板

🔐

密码孤岛

每个系统独立账号,员工需记忆10+套密码,密码简单、复用现象普遍

⚠️

单因素认证

仅靠账号密码登录,无二次验证,账号泄露即可访问所有系统

📋

权限失控

账号共用、权限混乱,离职人员未及时回收,存在未授权访问风险

🔍

审计缺失

登录行为无记录,安全事件无法溯源,不满足等保合规要求

Verizon数据泄露报告显示,81%的数据泄露与弱密码或凭证盗用有关。企业亟需从"孤岛式密码管理"转向"统一身份认证平台"。

六大核心模块,覆盖所有身份认证场景

从网络接入到应用访问,从PC端到移动端,构建完整的身份安全管理体系

🔑

SSO 单点登录

一次认证,访问所有授权应用。支持用户名/邮箱/钉钉/微信多方式登录,支持LDAP用户源对接,自动创建角色关联。

SAML 2.0OAuth 2.0OIDC
🛡️

MFA 多因素认证

支持OTP动态口令、USBKey、指纹识别、FIDO令牌、数字证书等多种认证因子组合,满足等保2.0双因素要求。

OTP指纹FIDO2
📱

OTP 动态口令

基于TOTP算法,30秒变化6位数字,支持微信小程序令牌,兼容谷歌/微软/腾讯认证器,支持国密SM3算法。

TOTP国密SM3微信小程序
🌐

RADIUS 认证服务器

支持VPN、虚拟化桌面、网络设备(交换机/路由器/防火墙)的统一身份认证,与OTP配合提供灵活的双因素方案。

VPN网络设备虚拟化
💻

SLA 操作系统登录

接管Windows、Linux登录界面(支持国产麒麟/统信),强制二次认证,解决共用账号、远程登录安全等难题。

WindowsLinux国产OS
🔒

SYP 密码管理器

集中托管共享账号密码,授权用户、授权时间,全程明文不暴露,支持Web应用安全分享与审计追踪。

密码托管安全分享操作审计

全面支持国际标准与国密算法

兼容主流身份认证协议,同时支持国密算法,满足信创与合规双重要求

OAuth 2.0
开放授权协议,支持第三方应用有限访问用户资源
OpenID Connect
OAuth 2.0超集,提供用户身份信息和标准登录流程
SAML 2.0
企业单点登录主流标准,跨域身份联合
JWT
JSON Web Token,紧凑安全的信息传输格式
LDAP
轻量目录访问协议,企业用户目录集成
RADIUS
远程用户拨号认证,网络设备AAA协议
国密SM2/SM3
国产密码算法,支持SM2证书与SM3哈希
FIDO2/WebAuthn
无密码认证标准,支持指纹/面部等生物识别

十大典型应用场景,你的需求是哪一个?

根据实际业务场景,对号入座找到最适合的解决方案

🔌 网络设备登录

思科/华为/华三交换机、路由器、防火墙通常只有本地账号密码登录,缺乏统一身份管理。多人在机房共用同一admin账号,离职无法追溯。

推荐:ASP RADIUS认证 → 绑定OTP动态口令或国密UKey

🌍 VPN远程接入

员工居家、出差时通过VPN访问内网,原VPN仅靠账号密码,账号泄露即可进入内网。总部要求海外分支机构启用双因素认证。

推荐:ASP RADIUS对接华为/深信服/飞塔VPN → OTP二次验证

🖥️ 虚拟化桌面/云桌面

VMware Horizon、锐捷/华为云桌面绑定AD域账号,但AD域仅用密码。调度中心、设计部门通过云桌面访问敏感业务系统,需精确追溯到人。

推荐:ASP OTP插件集成AD域 → 微信小程序动态口令

🏰 堡垒机入口管控

JumpServer、TpArmor等堡垒机管理服务器运维入口,运维人员众多且人员流动频繁。需对接堡垒机实现统一身份认证,管控谁可以登录哪台服务器。

推荐:ASP SSO/LDAP对接堡垒机 → OTP或国密UKey身份绑定

💻 Windows/Linux服务器登录

Windows域控服务器、Linux远程SSH、生产车间工控PC、国产麒麟/统信操作系统,只有本地账号。无二次验证,远程运维人员众多,安全合规要求必须落实到操作系统层。

推荐:ASP SLA操作系统登录 → USBKey/指纹/OTP全场景覆盖

📧 Exchange/企业邮箱

公司邮箱钓鱼邮件频发,仅靠密码无法防范账号被盗后群发钓鱼邮件。高管邮箱一旦被盗可能泄露机密商务邮件,需对邮箱登录启用双因素认证。

推荐:ASP MFA模块 → OTP/短信/邮件二次验证

📊 ERP/CRM/OA业务系统

用友/金蝶SAP ERP、Salesforce CRM、泛微/致远OA等核心业务系统数量多,每个系统单独维护账号。员工记不住密码就用简单密码或写在便签上,存在密码复用风险。

推荐:ASP SSO单点登录 → 一次认证访问所有ERP/CRM/OA

🌐 Web应用/API接口

内部B/S架构业务系统、对外Web门户、小程序后端API,通过OAuth2.0/OIDC协议接入。没有统一身份认证,API接口被恶意调用也无法追溯调用者身份。

推荐:ASP SSO/OAuth2.0/OIDC → 统一身份认证与API安全

📶 WiFi/园区网接入认证

办公区WiFi、访客网络、园区无线接入,原方案仅用共享密码或开放网络。员工离职后密码未变更仍可连入内网;访客无身份记录,安全事件无法追溯到具体人员。

推荐:ASP RADIUS对接无线控制器 → 账号+OTP双因素,一人一账号

🔏 共享账号/多人共用后台

电商运营后台、微信公众号管理、企业资质申报系统,往往只有一个主账号。多部门共用,无法区分是谁登录;人员离职只能改密码,影响其他同事使用。

推荐:ASP SYP密码管理器 → 多人共享账号、明文不暴露、一人一号

接入ASP前后,身份安全差距有多大?

从分散孤岛到统一管控,从被动响应到主动防御

对比维度
接入前
接入后
员工登录方式
✗ 多系统各记各密码
✓ 一次登录全网通行
身份验证方式
✗ 仅密码单因素
✓ 密码+OTP/指纹/USBKey
密码管理
✗ 硬编码/口口相传/长期不换
✓ 集中托管/自动轮换
共享账号
✗ 共用账号无法追溯
✓ 一账号多因子精准识别
离职账号
✗ 难以及时回收权限
✓ 即时禁用/一键回收
审计能力
✗ 无记录/无法溯源
✓ 全链路日志/实时告警

为什么选择安当ASP?

对比传统方案与开源方案,安当ASP在场景覆盖、合规支持、国产化等方面全面领先

对比维度
安当ASP
传统AD域
开源Keycloak
云厂商IAM
SSO单点登录
✓ 支持
△ 仅微软生态
✓ 支持
△ 仅自家云产品
MFA多因素认证
✓ OTP+指纹+UKey
✗ 不支持
△ 插件支持
△ 仅短信/APP
操作系统登录
✓ Windows+Linux+国产OS
△ 仅Windows
✗ 不支持
✗ 不支持
网络设备/堡垒机认证
✓ RADIUS+OTP
△ NTLM有限支持
△ 需二次开发
✗ 不支持
密码安全分享
✓ SYP密码管理器
✗ 不支持
✗ 不支持
△ 基础密码管理
等保2.0三级支持
✓ 公安部检测认证
✗ 不满足
✗ 不满足
△ 基础支持
国密算法支持
✓ SM2/SM3
✗ 不支持
✗ 不支持
△ 部分支持
离线环境部署
✓ 支持(SLA单机版)
△ 依赖域控
✗ 不支持
✗ 必须联网
本地化部署
✓ 完全私有化
✓ 支持
✓ 支持
✗ 仅SaaS

真实客户案例,验证方案效果

来自政府、制造业、零售、交通等行业的身份认证成功实践

🏛️ 某市级民政局 政府

场景

  • 11个异构业务系统(社会救助/婚姻登记/殡葬服务等),各自独立账号体系
  • 工作人员需记忆多套密码,频繁切换,效率低下
  • 分散管理导致权限混乱,不满足等保2.0统一身份鉴别要求

方案

  • 部署ASP统一身份认证平台,基于SAML 2.0/OAuth 2.0对接11个系统
  • 建立全局统一用户目录,对接组织人事数据,实现用户生命周期同步
  • 集成UKey双因素认证,所有登录行为全程记录

效果

  • 登录时间从平均3分钟缩短至10秒,用户体验显著提升
  • 运维效率提升80%,权限分配错误率降为零
  • 等保2.0“统一身份鉴别”和“集中访问控制”合规通过

🏭 某苹果核心供应商工厂 制造业

场景

  • 300+台车间控制电脑,运行MES生产管理系统和设备监控系统
  • 仅用Windows AD域账号+密码登录,密码简单、多人共用
  • 车间环境开放,非授权人员可接触终端,存在误操作和勒索风险

方案

  • 在300台电脑上部署SLA联网版,无缝集成现有AD域环境
  • 强制“密码+指纹”双因素认证,插入USB指纹仪完成二次验证
  • 一账号绑定多个指纹:同一账号下精准识别不同操作人员

效果

  • 300台控制电脑100%双因素登录,零安全事件
  • 指纹精准追溯,彻底解决“账号共享”责任不清问题
  • 登录日志实时对接统一日志管理系统,满足苹果供应链审计要求

🛒 某知名电商公司 零售

场景

  • 运营多个平台店铺,后台系统(如ERP/订单管理/数据分析)仅分配到少量共享账号
  • 运营、客服、仓管等多个岗位人员共用同一账号密码
  • 密码记录在Excel表格或即时通讯工具中,明文传输,存在泄露风险
  • 平台方要求所有操作“可识别操作人、可审计操作行为”,账号共用模式已多次被警告

方案

  • 部署ASP + SYP企业级密码保险箱,集中托管各平台后台共享账号密码
  • 授权人员通过SYP登录,SYP在后台自动填充账号密码至目标Web页面
  • 密码明文对使用人员完全不可见,全程加密传输与存储
  • 每次登录绑定真实操作人身份,管理员可设置授权时间段

效果

  • 多人共用账号实现100%明文密码隔离,无需告知任何人密码明文
  • 每次操作绑定真实身份,登录日志完整可追溯,满足平台合规要求
  • 员工离职即时撤销授权,无需更改共享密码,权限管理效率大幅提升

🚇 某城市轨交系统 交通

场景

  • 沿线车站、控制中心部署数十套信号控制系统服务器
  • 由第三方维保单位和内部工程师定期现场运维
  • 原有共享管理员账号,长期未更换,存在未授权访问风险

方案

  • 在每台外场信号服务器部署SLA单机版,完全离线运行
  • 为每位运维人员配发国密SM2算法USB Key,内置唯一私钥
  • 无UKey则无法登录,所有UKey登录事件本地记录

效果

  • 支持Windows Server、国产麒麟/统信等多种信号系统常用OS
  • 彻底杜绝共享账号风险,人员离职仅需回收UKey即可
  • 符合《关键信息基础设施安全保护条例》要求

🌐 某跨国制造业外企 外资

场景

  • 中国区员工使用华为防火墙自带的VPN功能远程访问总部业务系统
  • 原VPN仅依赖账号密码认证,无法区分是否为本人登录,存在账号共用问题
  • 总部要求中国区VPN必须启用双因素认证,满足全球安全合规要求

方案

  • 在本地部署ASP RADIUS认证服务器,与华为防火墙VPN对接
  • 启用OTP动态口令认证,员工手机安装微信小程序令牌
  • 首次登录输入账号密码,二次验证输入6位动态口令,双重验证通过后放行

效果

  • VPN登录从单因素升级为双因素,账号密码泄露也无法单独登录
  • 每次VPN访问绑定真实身份,满足总部合规审计要求
  • 部署周期短、员工无需额外硬件成本,VPN体验与此前基本一致

⚡ 某省级电网调度中心 能源

场景

  • 调度中心运维人员通过云桌面(VMware Horizon)访问电力业务系统
  • 云桌面账号与AD域账号绑定,但AD域仅用密码认证,无二次验证
  • 电力调度系统属于关键信息基础设施,需满足电网安全防护要求

方案

  • 在AD域控服务器上集成ASP OTP认证插件,实现密码+动态口令双因素
  • 运维人员使用手机微信小程序生成OTP,30秒自动更新
  • 所有云桌面登录日志同步至统一日志平台,满足电网安全审计要求

效果

  • 云桌面登录安全等级从密码单因素提升至双因素,满足电网防护要求
  • 每次调度系统访问精确追溯到人,安全事件可定位到具体账号
  • ASP插件与AD域无缝集成,运维人员无感知,体验良好

专家观点:身份认证为何是企业安全的第一道防线

来自一线安全专家的实战经验与合规洞察

太白

太白

CISSP / 信息安全总监
等保2.0将“身份鉴别”列为网络安全等级保护的核心控制项,要求对关键业务系统实施双因素认证。安当ASP不仅覆盖了VPN、堡垒机、操作系统等传统盲区,还支持国密算法,这正是国内企业满足合规要求的务实路径。
钟离

钟离

CISSP / 首席安全顾问
在制造业场景中,工厂控制电脑的账号共用是巨大隐患。一次指纹登录认证改造,就能让“共享账号”变为“实名追溯”,既满足了苹果供应链的安全审计要求,又降低了内部安全风险,推荐所有制造企业重视。

常见问题

关于ASP身份认证系统的常见疑问解答

ASP支持哪些部署方式?

ASP支持三种部署方式:①云端SaaS版(阿里云/华为云部署,5分钟开通,按月计费);②本地私有化部署(支持物理服务器、虚拟化环境);③离线单机版(SLA,用于无网络连接的工业环境)。可根据企业IT架构和安全要求灵活选择。

已有很多业务系统,集成ASP是否需要改造?

ASP支持两种集成模式:①应用可改造场景:基于SAML 2.0、OAuth 2.0、OIDC等标准协议对接,遵循标准流程即可完成集成;②应用无法改造场景:使用SYP密码管理器或隐式模式,前端无需大改即可实现SSO和MFA覆盖。建议优先处理核心业务系统(ERP/CRM/OA),再逐步扩展。

OTP动态口令是否会因为员工更换手机而失效?

不会。员工首次注册OTP令牌时,会生成唯一密钥并绑定设备。若更换手机,可通过管理员后台重置令牌或使用备用恢复码重新绑定。ASP还支持一个账号绑定多个令牌(如同时绑定手机APP和微信小程序),进一步提升可用性。员工离职时,管理员可在后台一键禁用其所有令牌,即时阻断访问。

ASP与现有AD域/LDAP目录如何集成?

ASP内置LDAP身份源组件,支持与企业现有AD域或OpenLDAP目录自动同步:①用户和组织架构信息自动同步,无需手工维护两套用户数据;②支持按部门/角色自动创建ASP角色关联;③SSO登录时可复用AD域账号密码,降低用户学习成本。

工厂车间没有网络,能否使用ASP的登录认证?

可以。安当SLA单机版专为离线环境设计:以Windows系统服务形式运行,无需连接中心服务器,完全本地化认证。可为运维人员配发国密USB Key,插入Key并输入PIN码才可登录服务器。支持Windows Server及国产麒麟/统信操作系统,广泛应用于轨交、电力、工业控制等无网或弱网场景。

VPN和堡垒机如何对接ASP实现二次认证?

ASP通过RADIUS协议与主流VPN网关(深信服、华为、H3C、Fortinet、Cisco等)和堡垒机(齐治、云安宝等)对接。配置流程:①在ASP中启用RADIUS服务器并配置共享密钥;②在VPN/堡垒机设备上添加ASP为RADIUS认证服务器;③配置OTP认证策略。

ASP是否支持信创环境(国产芯片+国产操作系统)?

支持。ASP已完成以下信创适配:①操作系统:银河麒麟、统信UOS、中标麒麟等国产OS;②芯片架构:支持龙芯(MIPS64/LoongArch)、鲲鹏(ARM64)、飞腾(ARM64)等国产芯片;③密码算法:全面支持国密SM2(数字证书)、SM3(哈希)、SM4(对称加密);④已通过华为鲲鹏兼容性测试认证和信创产品评估认证。

权威资质认证,安全可信

完善的质量、安全与服务管理体系认证,为企业合规提供有力背书

🔐
公安部网络安全专用产品安全检测证书
📜
信息技术产品安全测试证书
🐉
华为鲲鹏兼容性测试认证
🏆
ISO9001质量管理体系认证
⚙️
ISO20000信息技术服务管理认证
🛡️
ISO27001信息安全管理体系认证
🚀
国家高新技术企业认证
👥
CISSP专家团队

视频讲解