联软科技王海军:域控国产化转型下的风险与破局

发布时间:2026/10/11 10:19:21
联软科技王海军:域控国产化转型下的风险与破局 9月19日ESG创新年会2026及第二届ESG博览会在北京首钢园隆重召开本次活动由中国企业改革与发展研究会、首钢集团有限公司联合主办。本届创新年会以“价值引领·生态共建”为主题央国企安全底座建设、信创落地与ESG数字治理成为创新年会上一个重要讨论方向。伴随央国企信创改造持续推进AD域控作为企业IT架构的集权核心屡屡成为勒索攻击突破口。身份基础设施自主可控早已不是单纯的技术改造任务而是兼顾业务连续性、合规监管与ESG责任的核心命题。创新年会期间《企业观察报》专访了深圳市联软科技股份有限公司技术总监王海军围绕域控安全风险、国产XCAD安域解决方案落地以及“十五五”央国企身份基础设施演进方向展开深度对话。01域控央国企数字化绕不开的安全红线不少企业将网络安全简单视作成本支出。在王海军看来安全投入是保障业务连续性的底层底座也是ESG信息安全与数据治理的重要组成权限管控更是安全体系的核心。多份第三方威胁情报显示70%90%的勒索攻击要么直接攻击AD域控要么利用AD实现内网横向移动。域控掌管身份、业务、终端三类核心资源一旦被攻陷受影响的将是企业全域IT资源而非单一业务系统。域控风险同时牵动ESG两大维度。社会责任层面域控失守极易引发大规模数据、个人隐私泄露触发网络安全、数据安全、个人信息保护相关法律追责重创企业品牌声誉。治理层面数字治理涵盖数据、智能体、数字系统三层如果身份权限底座失控勒索、数据泄露风险将持续发酵数字化治理便难以落地这也是联软选择在ESG年会探讨域控议题的关键原因。按照79号文“28N”部署央国企需要在2027年底完成信创国产化替代AD域控改造是公认的硬骨头主要存在三重现实壁垒。一是业务依赖大量央国企身份权限、组策略、DNS、文件共享均依托微软AD老旧业务深度耦合部分系统已无原厂支撑改造必须严守业务不中断、数据不丢失底线二是技术兼容难题微软AD与麒麟、统信等信创终端存在天然隔阂存量Windows终端难以被传统信创域控纳管大量企业仍在使用停止安全更新的Windows Server旧版本漏洞频发极易被攻击者利用实现提权三是存量改造体验约束域配置、共享文件数据庞大迁移易丢数大规模终端若要脱域重加域、安装客户端会严重干扰员工办公很难规模化落地。公安部“两高一弱”专项整治背景下域控成为勒索攻击首要目标。域控漏洞难修复、账号兼具业务与管理双重权限、域信任关系复杂且作为集权系统必须和主机互通无法简单隔离防护。复盘多起勒索事件能够看到共性问题分支机构暴露面未收敛、域控弱口令普遍、跨域缺少网络隔离、内网横向移动缺少阻断。攻击者往往通过外网突破终端窃取账号凭证后横向渗透拿下域控再通过组策略批量下发勒索病毒。王海军介绍一起央企真实案例黑客仅获取普通员工域身份借助域控开放端口完成横向攻破批量下发勒索程序数千台终端加密瘫痪企业耗费近30天才完成业务恢复。02XCAD安域适配国有企业的国产域控解决方案针对微软AD替换的各类痛点联软推出XCAD安域解决方案跳出简单复刻的思路从存量兼容、安全增强、能力拓展三个维度适配央国企复杂业务环境。存量兼容上XCAD完整承接AD DS、Kerberos/LDAP、DNS等核心能力组织架构、权限、组策略格式与原有体系对齐认证、资源共享逻辑保持不变做到迁移风险可控、用户零学习成本。安全增强层面方案可统一纳管Windows、麒麟、统信、macOS、鸿蒙多类终端搭建多活多中心架构消除单点故障打通终端、网络、应用实现全网身份统一与SSO单点登录。在新增安全能力方面平台内置弱口令闭环治理模块搭载身份安全网关对接UniNAC准入实现终端自动加域认证。王海军指出身份治理不能只局限自然人账号设备、应用、AI数字员工身份同样需要管控。数字员工可继承人员权限在大模型诱导下外传数据必须纳入统一治理结合准入与SDP软件定义边界完成“人—设备—唯一ID”实名绑定解决共享终端溯源难题。业务中断是域控改造最大顾虑XCAD摒弃停机割接采用加域共存—认证分流—IP割接三阶段渐进接管。先完成身份全量增量同步国产域控作为备份域与微软AD双轨并行按权重分流认证流量随后降级微软AD将XCAD升级为主域控待业务全部平稳再逐步下线微软AD。整个改造过程终端无需脱域重加域不用安装客户端原有密码、组策略、DNS全部保留员工操作无感知业务系统通过网关以标准协议对接无需深度改造该模式已经在电力、制造业多个生产项目落地验证。弱口令是“两高一弱”硬指标但域控场景落地阻力很大一方面用户抵触频繁改密另一方面传统域控识别不出隐形弱口令。XCAD无需客户端即可下发密码策略新用户首次登录强制改密存量账号在登录动作触发更新90天内覆盖全部活跃账号休眠账号由后台失效策略兜底。同时结合密码安全基线叠加企业弱密码字典能够识别“姓名数字符号”这类表面合规的高危密码满足等保2.0的合规要求。XCAD多项防护能力对终端用户无感构建起立体防护体系。架构上基于C/JAVA开发部署于统信、麒麟国产服务器规避Windows漏洞面支持“两地三中心”部署访问链路实现Kerberos、LDAP加密访问加固445端口SMB高危漏洞防止流量镜像窃取账号数据层面活动目录定期备份备份格式自主可控不兼容微软AD搭配国密多算法加密备份文件外泄也难以逆向破解依靠SGPITDR身份安全网关收敛后台暴露面支持多协议转换同时内置断网逃生机制网络中断自动切换本地离线认证切换时延小于100毫秒规避客户端断网登录卡死问题。除替换微软ADXCAD还可解决诸多央国企现实痛点实现内外网两套域跨网统一纳管Windows共享文件可在信创终端直接访问并保留原有权限外派借调员工沿用总部账号即可在子公司登录权限不发生变化实现僵尸账号处置、异地登录、非工作时段登录等风险行为告警当遭遇安全事件、供应链风险时可以无感接管原有域控作为国产备份域控抵御外部风险。项目落地方面南方电网项目覆盖5省8地25万台信创终端采用无客户端分布式部署兼顾属地本地认证与总部策略统一下发完成多终端人—机—权一体化管控。某基金2025年12月项目完成内网AD替换外网新建域控覆盖2000点异构终端终端无需脱域加域员工自助重置密码内外网身份统一不增加运维成本。国核电力院、宁波钢铁等项目也分别验证了多因素认证、扫码自助改密等场景价值。03面向“十五五”从系统替换走向身份治理运营谈及“十五五”阶段身份基础设施的发展方向王海军认为央国企身份建设将从国产化01替换转向账号权限常态化治理运营。替换只是基础后续核心在于持续运营。联软将推动XCAD与IAM深度融合统一纳管多类型终端完整继承原有AD密码体系不新建独立密码库落地自定义强密码策略。向上输出身份分析大屏、合规报表、审计留痕把原始身份数据转化为可看、可审、可辅助决策的治理能力。王海军强调完整的统一身份治理需要同时覆盖四类身份终端系统登录的系统身份、网络接入的网络身份、业务访问的应用身份以及域控、虚拟化后台等高权限账号对应的特权身份。仅仅完成单点域控替换并不能彻底化解安全风险。他援引一则公开银行安全事件攻击者利用虚拟化管理后台漏洞借助域应用身份生成黄金票据接管域控直接造成核心债券交易系统瘫痪衍生出业务中断、第三方机构损失赔偿等连锁后果。基于此联软科技搭建了一套完整的纵深防御体系。王海军在介绍这个防御体系时用了一个十分生动的比喻“这完全可以参考古代长安城三道城郭的设计。”依靠准入、SDP软件定义边界构建第一道防护管控接入主体与访问范围在网络层阻断横向移动通过SDK原生集成的方式把安全能力嵌入业务系统避免旁路网关影响业务性能针对集权核心区域部署多重防护手段搭配贯穿三层架构的全局巡检机制持续识别异常行为并及时处置。层层设防能够显著抬高攻击者成本多数普通攻击在第一道防护就会被拦截。在这套体系当中网络安全与数据安全策略实现一体化设计跳出传统建设中网安、数安相互割裂的老路。依靠一套平台完成策略统一管理可以大幅降低平台建设成本与运维工作量。王海军坦言目前很多央国企大量采购防火墙、IPS等安全设备但域控身份安全常常被忽视。大量勒索攻击根源来自身份风险却排在安全建设优先级末位。信创身份底座建设不只是完成合规任务而是真正掌握身份治理的主动权这正是自主可控与ESG数字治理的共同目标。文章转载自企观国资微信公众号

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询