企业解决方案IAM 用户身份授权访问

IAM 身份授权访问,数据内网驻留

ZeroNews 的 IAM Gateway 集成对接企微 / 飞书 / 钉钉 OIDC 用户身份认证,统一入口访问,应用与数据内网驻留,安全合规

企微 / 飞书 / 钉钉 OIDCIP 黑白名单路径级访问策略
9:41工作台企微 · 飞书 · 钉钉企微飞书钉钉ERP财务OA审批运维Grafana禅道研发点击应用即可访问先认证再转发erp · 已授权张三 · 产品部飞书身份已验证内网 ERP驻留内网 · 零直曝待办12今日访问安全

应用迁内网,工作台访问与统一身份成难题

公网部署风险高、内网部署工作台断联、传统穿透缺 IAM、节点共用难隔离——企业在安全与可用之间反复权衡

应用公网部署,安全风险高

为对接企业微信、飞书、钉钉等工作台,应用往往暴露在公网,源站持续面临扫描、越权访问与合规审计不合规。

应用内网部署,工作台无法访问

企业将应用迁移到内网以收敛暴露面,员工却无法从企微、飞书、钉钉日常工作台一键进入,业务不能访问。

过去的内网穿透方案,没有 IAM 认证,无法与企微等平台对接

传统穿透方案仅提供公网映射能力,缺少 IAM 统一身份能,无法对接企业微信、飞书、钉钉 OIDC 身份源,工作台入口与工作流难以打通。

节点共用,数据缺少隔离

沿在使用传统穿透方案代理内网应用时,不同企业的用户共用同一公网节点与入口,数据边界模糊。

IAM Gateway 统一身份入口,内网应用受控可达

对接企微 / 飞书 / 钉钉 OIDC 完成员工认证授权;身份校验通过后再转发,应用与数据回迁内网,工作台与浏览器均可访问

internal-hr.zeronews.com
企业内网敏感系统
打开访问请求
internal-hr.zeronews.com

IAM Gateway 正在加载访问请求并检查是否需要发起组织身份验证。

企业微信扫码登录

访问请求已打开,请使用企业微信扫码完成 IAM 身份验证

登录成功
ZeroNews IAM 身份管理头部

现在认证,再访问,应用与数据驻留内网

IAM Gateway 对接企微/钉钉/飞鼠办公身份源,应用零改造接入

提供 IAM Gateway

企业级 IAM Gateway 模块,支持OIDC,可对接企业微信、飞书、钉钉 OIDC 身份源,在网关层统一完成身份认证与访问授权。

应用零改造,网关层完成鉴权

IAM Gateway 上实现「先认证、再转发」,在流量进入内网前完成令牌校验,内网应用无需重写登录模块,迁内网改造成本大幅降低。

工作台/浏览器均支持授权访问

员工可从企微、飞书、钉钉工作台或浏览器发起访问,经 OIDC 统一登录授权后进入内网应用,体验与办公习惯一致。

自托管 Gateway 节点,访问安全可控

支持自托管方式部署 IAM Gateway 节点,数据与认证流量路径自主可控,,满足数据合规审计要求。

多重安全策略叠加

同时支持叠加 ZeroNews 的 IP 黑白名单、BasicAuth 与地址围栏等安全策略,对合作伙伴、境外访问等场景做更细粒度管控。

统一审计,满足合规要求

全方位的应用访问日志与流量统计,访问轨迹集中记录,满足迁内网后的安全运维与合规审计。

IAM 应用场景的最佳实践

某制造业 ERP 内网发布实践

某制造企业将基于成本考虑将 ERP 系统从公有云迁移到内网数据中心中,同时接入公共 IAM Gateway 节点,由 IAM Gateway 对接企业微信 OIDC,完成用户访问授权与访问请求中转,企业员工依旧通过企微工作台访问企业内网 ERP 系统。

用户收益

  • ERP 系统内网部署,原站不直接暴露公网,公网攻击面小
  • 应用访问入口依旧为企业微信工作台,同时增加浏览器授权访问,不改变用户访问习惯
  • 零侵入部署模式,ERP 无需改造原有登录模块,几乎零成本迁移
  • 基于企业现有基础设施部署应用/数据,大幅度降低公有云的投入成本
  • 基于ZeroNews 优质的BGP 大带宽线路,内网部署也能提供稳定、高速的访问体验

准备好让内网应用从工作台安全可达了吗?

进入控制中心,配置 IAM Gateway,对接企业微信、飞书或钉钉 OIDC,统一身份认证后安全访问内网