IAM 统一身份认证
IAM 统一身份认证
统一账号、应用访问与登录会话
以统一身份连接业务应用。社区版提供认证底座,企业版扩展门户、工作台与审计,高校版连接师生身份和校务管理,按使用场景选择合适版本。
比较社区版、企业版与高校版- OIDC 单点登录
- 身份与组织同步
- 自助个人中心
- 登录会话管理
- 密码登录 60.1%
- 外部身份登录 28.7%
- 验证码登录 8.4%
- 其他 2.8%
按使用场景选择版本
先看适合谁,再看扩展了什么。三个版本共用身份能力,各自承接不同的管理需求。
IAM 社区版
从统一登录开始,接入已有业务系统
适合希望自主部署认证服务的研发和 IT 团队。集中维护账号、组织和应用访问,按标准协议连接现有系统。
查看社区版源码标准认证与单点登录
提供 OIDC、PKCE、密码、手机邮箱验证码与外部身份登录,统一应用认证入口。
组织与访问授权
管理用户、部门和角色;公开应用向已登录用户开放,受限应用按授权范围访问。
身份源与存量迁移
对接企微、飞书、钉钉目录,预览变更并按策略同步;支持数据库导入与旧账号登录迁移。
个人中心与会话管理
用户自助维护资料、密码和绑定账号,管理员可查看登录会话并清退关联 IAM 令牌。
- 适合这样开始
- 先选一个支持 OIDC 的业务应用,验证登录、组织和授权流程,再逐步扩展。
- 部署与升级
- 提供安装向导,支持 MySQL、PostgreSQL 或 SQLite,配合 Redis。升级匹配版本的企业版可复用已有数据与配置。
IAM 企业版
让员工有统一入口,让管理操作有据可查
在社区版身份能力上,增加员工应用门户、个性工作台和管理员操作审计。适合需要集中组织应用入口、日常工具和管理记录的企业。
咨询企业版方案统一员工应用门户
按用户、部门和角色展示应用与组件,支持分类、搜索,以及草稿、预览和发布。
可编排的个人工作台
拖拽、缩放组件,分别保存桌面与手机布局;配置公告、待办、随手记、天气和网页入口。
门户智能助手
配置对话助手,连接兼容 Chat Completions 的模型服务,可选接入 M-Doc 文档问答。
管理员操作审计
记录管理员请求,按时间、操作者、路由及成功失败筛选,支持 CSV 导出;查询与导出需相应审计授权。
在线与离线授权
支持离线凭证、激活码与账号激活,集中查看授权期限、更新范围和部署状态。
承接已有 IAM 部署
匹配核心版本后,可复用社区版数据库、Redis、配置及密钥,扩展企业门户与审计能力。
- 基础功能与授权
- 门户、工作台和智能助手属于企业版基础功能。管理员审计查询与 CSV 导出需要相应权益,授权状态不影响基础认证和门户运行。
- 外部服务配置
- 智能助手与天气需配置对应服务。M-Doc 问答按所配置凭据可访问的文档范围提供,不自动继承每位员工的文档权限。
IAM 高校版
统一师生身份,连接校园应用与校务
组合统一身份、企业门户和校务模块。师生从同一入口访问应用,教务、人事和教师按职责开展工作,围绕校园身份管理业务变化。
咨询高校版方案学号、工号统一登录
学工号作为账户名,支持纯数字并保留前导零;校园门户集中呈现可访问的应用。
校园组织与师生档案
管理校区、系部、专业、行政班、场地和学期,分别维护学生与教职工档案、履历和证书。
按岗位与范围分权
教务、人事、系部、班主任和辅导员分工管理;任课教师只读任课名册,不开放敏感扩展信息。
学籍异动审批
覆盖转班、转专业、休复学、退学、转入转出和毕业,审批后联动档案、组织关系与对应访问权限。
按学期管理任课关系
按学期、班级分配任课和班级管理关系,设置生效区间,让教育角色随关系到期调整。
批量导入与材料管理
Excel、CSV 导入先预检再确认,支持逐行结果和失败重试;证书和异动材料通过鉴权下载。
- 适用范围
- 面向单校新库部署,聚焦身份、门户、档案和学籍管理;成绩、排课、收费、招生等系统可作为门户应用另行接入。
- 独立高校授权
- 基础数据、学生、教职工、学籍异动、教学职责和范围分权按六模块授权,审计另需独立授权。支持在线或离线方式,企业版凭证不能直接用于高校版。
关键能力,一眼对照
| 能力范围 | 社区版 | 企业版 | 高校版 |
|---|---|---|---|
| 统一身份与 OIDC 登录 | 提供 | 提供 | 提供 |
| 面向用户的入口 | 应用访问 | 员工门户 | 校园门户 |
| 门户智能助手 | 不含 | 配置后使用 | 配置后使用 |
| 管理员审计与 CSV | 不含 | 需审计授权 | 需独立审计授权 |
| 师生档案与校务 | 不含 | 不含 | 六模块按需授权 |
| 软件许可与授权 | MIT 开源 | 在线 / 离线 | 高校授权 |
三版均支持私有化部署。扩展能力按所选版本与授权范围提供;外部应用自身的权限和会话仍需按接入协议处理。
三版共用的身份能力
账号、组织、认证和访问控制构成共同底座,扩展版本在此基础上连接更多工作场景。
用户与组织管理
集中维护账号状态、多级部门、主部门与角色关系,支持批量管理和密码重置。
统一登录认证
支持账户密码、手机与邮箱验证码、外部身份登录,通过 OIDC 接入业务应用。
应用访问授权
公开应用向已登录用户开放;受限应用按用户、部门、角色及下级部门控制访问。
身份连接与同步
连接企微、飞书、钉钉目录,预览变更、审批风险项,并追踪同步任务与失败重试。
自助个人中心
维护资料、头像、密码与账号绑定,验证后改绑手机或邮箱,支持嵌入同源门户。
登录会话管理
查看登录设备和关联应用,清退单个或全部会话,并撤销关联的 IAM 应用令牌。
使用场景
围绕账号、应用和组织变化,减少重复维护与访问残留。
人员入职、调岗与离职
维护账号状态、部门与角色,结合目录同步更新组织关系,并清理不再需要的访问授权。
多系统统一访问
为支持 OIDC 的业务系统配置统一登录,按应用明确开放范围和授权规则。
存量账号迁移
支持数据库批量导入与字段转换,或在登录时通过 API 校验旧账号,逐步承接存量身份。
用户自助维护
让用户自行更新资料、密码与联系方式,通过找回密码和账号绑定减少人工处理。
设备退出与会话清退
用户可退出其他会话,管理员可按用户清退登录;下游系统自身会话按接入协议处理。
工作流程
从一个身份源和一个应用开始,逐步建立统一管理流程。
- 01初始化服务配置数据库、Redis 和管理员
- 02整理身份导入账号或连接企业目录
- 03接入应用配置 OIDC 和回调地址
- 04划定范围按用户、部门和角色授权
- 05持续管理检查同步任务与登录会话
接入与安全
以 OIDC 接入和可配置部署为基础,按实际身份源确认实施范围。
OIDC 标准接入
支持授权码、PKCE、Token、UserInfo 与 Discovery,集中管理应用密钥和密钥轮换。
外部身份连接
支持企业身份源与通用 OAuth2 / OIDC 登录;目录同步需配置对应平台权限和通讯录可见范围。
访问校验与撤销
在认证时校验应用范围,支持账号禁用、会话清退与关联令牌撤销。
安装向导与私有部署
向导配置 MySQL、PostgreSQL 或 SQLite,配合 Redis,支持数据库与 Redis 连接检查及 TLS 配置。
凭据与密码保护
密码使用 Argon2id 哈希,外部身份源凭据加密保存;支持应用密钥与身份源凭据维护。
先解决当前问题,再连接下一段流程。
产品可独立接入,也可以根据真实业务需求逐步组合,不需要一次替换全部系统。