在信創(chuàng)改造持續(xù)推進(jìn)的背景下,越來越多企業(yè)已經(jīng)完成了堡壘機(jī)等安全基礎(chǔ)設(shè)施的國產(chǎn)化替換。但在實(shí)際運(yùn)維場景中,Navicat、Chrome 等常用商業(yè)軟件仍難適配信創(chuàng)終端和操作系統(tǒng)。
為兼顧業(yè)務(wù)連續(xù)性與合規(guī),企業(yè)常引入非信創(chuàng) Windows Server 作為應(yīng)用發(fā)布跳板機(jī),暫時(shí)解決兼容問題,卻帶來新風(fēng)險(xiǎn):非信創(chuàng)節(jié)點(diǎn)令國產(chǎn)化合規(guī)出現(xiàn)缺環(huán),第三方商用軟件的版本、漏洞、補(bǔ)丁管理也增加了持續(xù)性的安全隱患和維護(hù)負(fù)擔(dān),一旦主機(jī)異常或漏洞被利用,運(yùn)維效率和整體攻擊面都會受影響。
同時(shí),傳統(tǒng)堡壘機(jī)側(cè)重訪問控制與操作審計(jì),在資產(chǎn)自動發(fā)現(xiàn)、賬號及證書統(tǒng)一治理、周期性自動改密等方面能力有限。設(shè)備建檔、賬號梳理和密碼整改仍高度依賴人工,推高了人力投入和長期成本。
因此,傳統(tǒng)堡壘機(jī)等特權(quán)賬號管理系統(tǒng)已難以匹配信創(chuàng)階段對合規(guī)、安全、效率與成本的綜合要求,企業(yè)亟需新一代特權(quán)賬號管理方案完成升級。
聯(lián)軟UniPAM:直連訪問、無跳板機(jī)、信創(chuàng)全兼容
聯(lián)軟UniPAM 特權(quán)賬號管理系統(tǒng),正是面向當(dāng)前企業(yè)在信創(chuàng)改造中遇到的兼容性、安全性與運(yùn)維復(fù)雜度問題而設(shè)計(jì),并已在大型企業(yè)場景中完成驗(yàn)證,獲得了良好反饋。
從整體架構(gòu)來看,聯(lián)軟 UniPAM 采用“一個(gè)平臺,兩套網(wǎng)關(guān)”的設(shè)計(jì)思路,在東西向內(nèi)網(wǎng)運(yùn)維訪問與南北向遠(yuǎn)程安全接入兩個(gè)方向上,形成一體化閉環(huán)。

▲聯(lián)軟UniPAM產(chǎn)品架構(gòu)圖
1. 東西向:以“特權(quán)身份網(wǎng)關(guān)”實(shí)現(xiàn)受控直連訪問
在東西向訪問場景下,用戶接入后通過UniPAM管理平臺與特權(quán)身份網(wǎng)關(guān)發(fā)起受控訪問。平臺統(tǒng)一完成身份認(rèn)證、授權(quán)審批、協(xié)議適配、運(yùn)維審計(jì)等關(guān)鍵控制動作,后端可兼容SSH、RDP、Telnet、VNC、JDBC、HTTP/HTTPS 等主流協(xié)議,直接對接主機(jī)、網(wǎng)絡(luò)設(shè)備、數(shù)據(jù)庫及Web 資源。
這意味著,企業(yè)無需再額外建設(shè)專用應(yīng)用發(fā)布主機(jī),也不需要讓運(yùn)維人員先登錄一臺中間跳板機(jī),再通過其中安裝的第三方工具訪問目標(biāo)資源。
換句話說,聯(lián)軟UniPAM所強(qiáng)調(diào)的“無跳板機(jī)”,并不是取消安全控制,而是取消傳統(tǒng)“先跳中間機(jī)、再做運(yùn)維”的模式,將認(rèn)證、授權(quán)、訪問控制和審計(jì)能力統(tǒng)一收斂到平臺與網(wǎng)關(guān)側(cè)實(shí)現(xiàn)。
這種架構(gòu)帶來的價(jià)值非常直接:
訪問路徑更短,減少多次跳轉(zhuǎn)帶來的卡頓與延遲
少一層中間發(fā)布環(huán)境,降低建設(shè)、維護(hù)和升級成本
減少因跳板主機(jī)、第三方客戶端和兼容環(huán)境引入的安全暴露面
運(yùn)維體驗(yàn)更接近日常直連,使用門檻更低
2.信創(chuàng)全兼容:兼容能力集中在網(wǎng)關(guān)側(cè),而非終端側(cè)
聯(lián)軟UniPAM能夠?qū)崿F(xiàn)“信創(chuàng)全兼容、無 Agent、Windows + 統(tǒng)信 + 麒麟 全覆蓋、終端不用裝插件、大規(guī)模部署零改造”,關(guān)鍵就在于其特權(quán)身份網(wǎng)關(guān)架構(gòu)。
傳統(tǒng)方案的難點(diǎn)在于,兼容性往往依賴終端安裝特定客戶端、插件或控件,甚至依賴中間發(fā)布機(jī)提供運(yùn)行環(huán)境。而在聯(lián)軟UniPAM架構(gòu)下,復(fù)雜的協(xié)議適配、訪問控制與審計(jì)能力被集中部署在平臺與網(wǎng)關(guān)側(cè)統(tǒng)一處理,終端側(cè)負(fù)擔(dān)被大幅降低。
這意味著:
不需要在目標(biāo)服務(wù)器、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備上逐臺安裝Agent
不需要在終端側(cè)反復(fù)安裝各類插件、控件或?qū)S每蛻舳?/p>
用戶可通過Agent模式或網(wǎng)頁模式統(tǒng)一接入
更容易覆蓋Windows、統(tǒng)信、麒麟等不同終端環(huán)境
更適合大規(guī)模推廣,現(xiàn)網(wǎng)終端與資源體系基本無需改造
也正因如此,聯(lián)軟UniPAM 能夠有效規(guī)避第三方軟件對信創(chuàng)環(huán)境不兼容的問題,在保障安全管控的同時(shí),提升信創(chuàng)落地的可實(shí)施性。
3.南北向:結(jié)合“安境”,打通遠(yuǎn)程安全運(yùn)維鏈路
在南北向訪問場景下,聯(lián)軟UniPAM可結(jié)合“安境”(全稱:聯(lián)軟安全工作空間)能力,構(gòu)建零信任安全運(yùn)維隧道與專屬運(yùn)維空間。

▲零信任安全運(yùn)維隧道(本地可信代理+零信任安全網(wǎng)關(guān))
對于身處外網(wǎng)的管理員而言,無需直連企業(yè)業(yè)務(wù)內(nèi)網(wǎng),即可安全接入U(xiǎn)niPAM平臺開展遠(yuǎn)程運(yùn)維。這樣不僅滿足遠(yuǎn)程辦公、異地支持等現(xiàn)實(shí)需求,也能夠從連接源頭降低遠(yuǎn)程運(yùn)維中的數(shù)據(jù)泄露風(fēng)險(xiǎn),實(shí)現(xiàn)更符合零信任理念的安全接入模式。
功能升級:不止替代傳統(tǒng)堡壘機(jī),更提升自動化治理能力
作為面向傳統(tǒng)堡壘機(jī)進(jìn)一步升級的新一代特權(quán)賬號管理產(chǎn)品,聯(lián)軟UniPAM在覆蓋傳統(tǒng)特權(quán)訪問控制與審計(jì)能力的基礎(chǔ)上,進(jìn)一步增強(qiáng)了資產(chǎn)治理、憑據(jù)安全和自動化運(yùn)維能力。
全域資產(chǎn)可視與自動治理
平臺支持對服務(wù)器、網(wǎng)絡(luò)設(shè)備、數(shù)據(jù)庫等全網(wǎng)資產(chǎn)進(jìn)行自動發(fā)現(xiàn)與統(tǒng)一納管,幫助企業(yè)擺脫人工逐條建檔的傳統(tǒng)方式。
同時(shí),系統(tǒng)可實(shí)現(xiàn)特權(quán)賬號與數(shù)字證書一體化管控,自動開展全網(wǎng)巡檢,精準(zhǔn)識別閑置賬號、弱口令、失效證書等隱患,并及時(shí)告警,幫助企業(yè)提前規(guī)避故障與安全風(fēng)險(xiǎn)。
企業(yè)密碼保險(xiǎn)箱
平臺內(nèi)置加密憑據(jù)保險(xiǎn)箱,可集中托管各類特權(quán)賬號密碼與敏感憑據(jù),并支持自動化批量改密。
通過統(tǒng)一托管與自動輪換,企業(yè)可以有效減少明文存儲、多人共用、手工交接等問題帶來的泄密風(fēng)險(xiǎn)。
工單驅(qū)動的全生命周期管控
聯(lián)軟UniPAM可結(jié)合標(biāo)準(zhǔn)化工單流程,對權(quán)限申請、審批、開通、使用、回收進(jìn)行全生命周期閉環(huán)管理,推動最小權(quán)限原則真正落地。
依托隔離的安全運(yùn)維空間,用戶能夠?qū)Ω黝愘Y源實(shí)現(xiàn)免密一鍵訪問,既提升運(yùn)維效率,也更符合企業(yè)內(nèi)控與安全基線要求。
輕量化全程審計(jì)與追溯
平臺可對所有運(yùn)維會話進(jìn)行全過程監(jiān)控,完整保留日志與會話錄像,實(shí)現(xiàn)操作過程可監(jiān)控、可追溯、可復(fù)盤。
其會話視頻審計(jì)采用KB級超輕量化存儲方式,在保證審計(jì)完整性的同時(shí)有效降低錄像存儲成本,更適合大規(guī)模長期留存。
核心價(jià)值:兼顧降本增效、安全防控與合規(guī)升級
聯(lián)軟UniPAM 的價(jià)值,不僅在于替代傳統(tǒng)跳板機(jī)或發(fā)布器,更在于幫助企業(yè)在信創(chuàng)改造過程中同步完成運(yùn)維安全體系升級。
1. 降本增效
無需建設(shè)獨(dú)立發(fā)布主機(jī),將過去需要數(shù)人天手動梳理的資產(chǎn)與賬號工作,縮短為分鐘級的自動掃描,顯著減少重復(fù)性勞動和整體TCO。
2. 風(fēng)險(xiǎn)防控
通過取消非信創(chuàng)跳板機(jī)和縮減第三方軟件依賴,結(jié)合密碼輪換與證書巡檢,大幅壓縮特權(quán)濫用、弱口令、僵尸賬號和證書失效等風(fēng)險(xiǎn)暴露面。
3. 安全訪問與合規(guī)管控
依托零信任安全運(yùn)維隧道與專屬運(yùn)維空間,外網(wǎng)管理員無需直連業(yè)務(wù)內(nèi)網(wǎng)即可開展遠(yuǎn)程運(yùn)維,從鏈路層面降低數(shù)據(jù)泄露風(fēng)險(xiǎn)。
同時(shí),平臺通過憑據(jù)集中托管、權(quán)限工單閉環(huán)審批、全鏈路訪問審計(jì)等機(jī)制,幫助企業(yè)滿足內(nèi)控、審計(jì)和安全基線要求,實(shí)現(xiàn)特權(quán)訪問全過程可控、可查、可追責(zé)。在信創(chuàng)改造不斷深入的今天,企業(yè)需要的不只是“能審計(jì)”的傳統(tǒng)堡壘機(jī),更需要一套兼顧兼容性、安全性、自動化與可持續(xù)運(yùn)維能力的新一代特權(quán)賬號管理方案。
聯(lián)軟 UniPAM 以“一個(gè)平臺,兩套網(wǎng)關(guān)”為核心,通過特權(quán)身份網(wǎng)關(guān)解決東西向訪問控制與多協(xié)議兼容問題,通過“安境”安全工作空間與零信任安全網(wǎng)關(guān)解決南北向遠(yuǎn)程安全接入問題,幫助企業(yè)擺脫傳統(tǒng)跳板機(jī)和應(yīng)用發(fā)布器模式帶來的合規(guī)瑕疵、成本壓力與安全隱患,真正實(shí)現(xiàn)信創(chuàng)環(huán)境下特權(quán)運(yùn)維的統(tǒng)一治理與能力升級。