w-wrap: break-word !important;">

终端不加域,使用桌管平台管理Windows终端。


在该方案中企业最终采用了第一种方式将AD、麒麟天域和统信域管作为宁盾目录的下游应用,由宁盾目录统一推送或域管主动调用宁盾目录身份。这种方式尽管依赖AD,但可靠性更高,不需要引入客户端,适合有已加域终端和信创终端的场景。

 


对于终端的认证和密码管理方面,信创域管支持向AD发起认证,宁盾目录数据结构和AD高度兼容,信创域管可将宁盾目录作为AD替代品。Windows仅支持向AD发起认证,AD无法将认证请求代理到第三方,可通过组策略禁用Windows修改密码,强制用户在身份自服务平台修改密码,宁盾目录接收到密码变更后同步给AD。


AD有被替代的预期,信创域管平台产品化程度尚不完善,由宁盾安全连接器客户端实现终端集中管理和认证,可靠性较高,终端依赖度较高,完全不依赖AD。如您对模拟加域方案或其他方式感兴趣,可通过扫描文末二维码获取更详细的方案这里就不再赘述。



多因素认证增强各场景登录安全

作为金融行业头部企业,客户对信息安全的重视也在本次方案中体现。通过对用户连接网络或访问办公资源时的登录入口添加动态密码进行二次身份认证,以降低因账密泄露引起的安全风险。宁盾多因素认证支持的认证形式十分丰富,有动态令牌(APP、H5、小程序、硬件Key)、短信令牌、推送认证、扫码认证、生物认证等多种。该客户选用了宁盾手机APP令牌形式,用以加强账号安全。

 

多因素认证常用的使用场景有:



高可用

身份系统是关键基础设施,尤其对于金融这类关系国计民生的行业,基础设施更需要支持高可用、负载均衡、备份和恢复。


宁盾目录服务支持集中式部署和分布式部署,集中部署模式下,关键目录服务互为主备,应用接入节点可多台集群部署,实现负载均衡。它的好处在于结构简单,在提供较好的高可用性能下,维护成本低。

 

集中部署

分布式部署模式下,每个物理分支都可以有多个宁盾目录实例。实例之间互相同步,物理分支之间互相同步。

 

分布式部署

宁盾目录服务同样支持故障回退、数据恢复。由于宁盾目录服务和AD具有高度兼容性,大部分业务场景下可以互换,因此也建议该金融机构保留AD较长时间,有突发情况时可以将应用对接恢复为 AD,将业务可持续作为首要目标。





目前,宁盾目录服务方案已在该金融机构OA部门试用中。通过宁盾目录服务替代微软AD,接管企业内的身份、应用、网络、终端,进而打造基于信创体系的身份管理解决方案,加快国产化数字化建设。



04

启示与思考


目前信创操作系统推进重点在金融行业,2021年各单位着重解决终端用户在信创系统上处理业务的问题。2022年开始微软 AD 面临较大的替换预期,一些银行和金融机构开始探索 AD的替代解决方案。而从宁盾接触到的信创用户来看,普遍关注的技术点为:


大多数单位在寻找和测试解决方案时都暴露出不少问题,比如域管平台能力、业务系统历史遗留问题、Windows脱域问题等,因此替换微软AD对于企业自身而言也是一个查漏补缺的契机。


其实,国内外在非信创领域 AD 替换或部分替换同样很常见,主要驱动因素有:


篇幅所限,对于金融行业微软 AD 替换方案有较多省略之处,若您有金融、教育、医疗等相关行业的信创项目,可扫描下方二维码或点击阅读原文获取详尽的解决方案,更欢迎上下游厂商合作交流。


免费试用

-扫码申请试用-
或点击阅读原文申请试用



关于宁盾


宁盾是 DaaS 身份目录即服务厂商,提供基于云的一站式身份管理解决方案,致力于构建高效身份管理体系。宁盾拥有NDS(身份目录服务)、NingDS(身份目录云)、宁盾令牌(用户自服务平台)三大产品谱系,旨在控制和管理员工身份及其设备,保护对企业IT资源的访问。 


从成立以来,宁盾聚焦于科技互联网、金融、制造、医疗等B2B行业,已服务百度、中国银行等2000多家中大型企业客户,获得上海市“专精特新”企业、高新技术企业、网络安全百强企业等众多荣誉,2021年荣膺IDC咨询身份安全创新者。
END










齐心抗疫 与你同在 



点【在看】的人最好看




某金融机构身份国产化创新实践——信创LDAP目录服务建设经验分享


推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
ZhouSa.com

相关阅读

发表评论

表情:
验证码
评论列表 (暂无评论,315人围观)

还没有评论,来说两句吧...

目录[+]

取消
微信二维码
微信二维码
支付宝二维码