身份安全管理解决方案

需求背景

Demand background

AD 普及与替换背景
微软 AD 目前占据全球约 90% 的企业身份与终端管理市场,是应用广泛的目录服务和身份提供系统。但随着信创工作从金融、电力领域,逐步拓展至教育、医疗等更多行业,原本依赖微软 AD 的模式已难以适配国产化进程,AD 的国产化替换已成为行业发展的必然趋势,紧迫性日益凸显。
企业身份管理核心痛点
企业在实际运营中,面临多端、多操作系统终端与主机加域管理的兼容性难题,同时受微软 AD 安全隐患、终端接入不可视、审计日志不全、账号权限管理混乱、操作繁琐等问题困扰。此外,各子公司还需实现本地化业务身份管理,达成上下级系统身份统一与业务单点登录,相关需求十分明确,进一步推动了 AD 替换工作。
合规要求与建设方向
信创时代下,微软 AD 逐步退出是大势所趋,国资委 79 号文更是明确要求,2027 年底前国资企业需完成信息系统全面国产化。同时,公安部 “两高一弱” 专项监管持续深化,终端与主机开机认证的弱口令问题亟待解决。企业需在平衡用户体验与安全合规的前提下,构建完善的企业级身份管理基础设施,这也是网络安全建设与规划的核心重点。

方案概述

Solution overview

产化身份目录与域管安全系统基于信创环境打造的下一代活动目录服务系统,专注于解决企业级身份管理与终端安全管控难题。作为微软AD的国产化替代方案,采用零信任架构与微服务技术架构,全面覆盖微软AD功能并兼容支持信创OS环境。产品通过自主研发的协议兼容层与安全引擎,支持Windows、统信、麒麟、MacOS、Linux等全系列系统的域认证接入,同时满足国密算法合规、跨平台组策略管理与高可用部署需求,为金融、政府、能源等关键行业提供平滑替换微软AD的一站式解决方案,助力企业实现信创合规与数字化转型。

核心优势

Major function

无客户端跨平台兼容
不同于微软AD受限于Windows平台,联软XCAD国产化身份目录与域管安全系统信创可实现麒麟通信Windows终端的统一管理,无需在终端、主机侧安装客户端即可完成纳管。
简化管理,自助修改密码
当AD密码过期,保持操作系统原有修改界面,即可实现密码修改,同时面向最终用户提供 Web 自助服务平台,用户可以自助修改及找回密码。
架构领先,机制完善
采用身份安全网关+身份后台架构,提供安全风险监测与管控。保持微软AD的终端逃生机制,确保离线加域资产正常使用与身份安全防护。
强化AD安全,解决微软AD安全性不足
提供身份安全引擎,避免爆破、中间人攻击等风险,提供禁止僵尸闲置账号登录、禁止异常时间登录等安全策略,持续评估身份安全。
多种终端接入认证全局可视
联软国产化身份目录与域管安全系统提供详细的审计日志及低代码数字身份大屏,用拖拉拽的配置方式即可快速生成可视化大屏,对登录认证的用户名称、时间状态、IP地址等进行审计和展示,解决微软AD信息采集有限、终端不可视的问题。

应用场景

Application scenarios

基于合规要求,实现多端纳管
国资委79号文提出,2027年底前所有中央企业须完成信息化系统的安全可信替代目标。基于此背景下,各单位将Windows终端逐步替换为国产化终端,目前微软AD不支持纳管国产化终端,联软XCAD国产化身份目录与域管安全系统可实现对Windows、国产麒麟、国产统信操作系统进行统一纳管。
基于监管要求,实现开机弱口令治理
针对终端的开机账号存量弱密码检测和治理一直是企业安全管理的痛点,通过将终端加域管理是解决此问题的标准方式,联软XCAD可以通过身份安全引擎中的密码安全策略制定符合本企业的密码安全基线策略,支持密码复杂度检测与企业级弱密码库实时校验,针对加域终端的开机域账号通过联软XCAD后台强制用户进行密码修改,并全网开机弱口令的安全合规。
基于安全要求,实现微软AD替换
微软 AD 漏洞繁多,存在重大系统安全隐患。联软 XCAD 国产化身份目录与域管安全产品采用 Linux 架构设计,从根源规避 Windows 系统固有漏洞,且全面兼容微软 AD 所有功能,还创新增设安全网关,可实时检测、精准过滤终端认证请求流量,抵御各类非法网络攻击。该产品同时具备强大的账号安全管理监控能力,能实时全方位监测共享、僵尸、临时等账号,并以大屏统一展示,便于管理员掌握账号使用情况;还可通过严格的密码安全策略杜绝弱口令,进一步筑牢系统安全防线。

客户案例

Successful cases