腾讯 iOA 核心功能总览 | |||
功能模块 | 核心功能 | 入门步骤 | 适用业务场景示例 |
员工与身份管理 | 员工与身份管理模块是 iOA 体系的身份根基,负责搭建企业组织架构、管理员工账号,并对接第三方身份源实现账号自动同步。 组织架构管理:搭建企业组织架构目录与分组,支持多目录并存、多级分组。 账号管理:自建员工账户,或对接企业微信、钉钉、飞书、AD/LDAP、OAuth2、SCIM 2.0、腾讯统一身份平台等第三方身份源,实现账号自动同步。 认证源与认证策略配置:配置多种认证因子(账密、扫码、证书等),按目录差异化配置认证策略,支持 PC 端/移动端/挑战认证。 | 1. 创建目录:新增组织架构;详情请参见 iOA SaaS 本地自建账户。 2. 添加分组:在目录下添加分组,支持多级结构。 3. 新建账户:在分组下新增账户,员工即可用账号密码登录客户端。 4. 对接第三方身份源:配置身份源导入组织架构 → 配置认证源 → 配置认证策略(设为主认证方式);第三方身份源配置示例请参见 iOA SaaS 企业微信对接。 | 新员工入职与离职账号管理:企业新员工入职时,通过对接企业微信/钉钉/飞书等身份源,员工账号随人事系统自动同步创建;离职时账号自动回收,避免"幽灵账号"遗留的安全隐患。 多源身份统一管理:企业同时使用企业微信、AD 域、自建 OA 等多套账号体系时,通过多目录并存,将不同来源的员工统一纳管到 iOA,实现一个客户端统一登录。 分部门分级授权:按组织架构分组(如研发部、财务部、外包组),作为后续资源授权、安全策略下发、网络准入的生效范围,实现精细化管理。 |
无边界办公 | 无边界办公模块的核心目标是:让员工在公司外部也能安全访问企业内网业务系统(零信任接入)。 业务隐藏:基于 Connector 技术,服务完全隐藏,难以探测、难以攻击。 身份认证:支持 AD/LDAP、IAM(CAS/OAuth2/OIDC)、企业微信、钉钉、飞书等多源身份对接,内置多种认证因子。 动态授权:基于终端环境、用户行为等多维度实时评估,动态调整访问权限。 加密传输:全程加密,保障数据传输安全。 连接器纳管:将腾讯云、其他公有云、企业 IDC 中的业务资源统一纳管,实现多云环境统一安全接入。 跨境加速:依托腾讯云 GAAP 平台,提供高速、低延迟的跨境访问加速。 | 1. 部署连接器(打通网络):连接器是连通 iOA 网关与内网资源的桥梁,采用反向连接、业务系统无需暴露端口。添加专线分组 → 添加连接器 → 下载安装到目标服务器 → 验证连通;详情请参见连接器部署。 2. 创建业务资源:登记需访问的内网业务系统,支持隧道资源(TCP 类,如数据库、远程桌面)和 Web 资源(网页类,如 OA 系统);详情请参见隧道类资源创建及授权访问、Web 类资源创建及授权访问。 3. 授权访问:把资源授权给用户/分组,支持按用户授权、按资源授权两种维度。 4. 验证访问 + 看日志:员工登录后访问资源验证,管理员在资源访问日志中审计与排障。 | 远程办公/移动办公:员工在家、出差或咖啡馆等外部网络环境,通过 iOA 客户端零信任接入,安全访问企业内网 OA、财务、CRM 等业务系统。 多云/混合云统一接入:企业业务分布在腾讯云、其他公有云、自有 IDC 中,通过连接器统一纳管,实现多云环境的统一安全接入。 第三方合作伙伴访问:外部合作方、供应商无需安装客户端,通过 Web 浏览器或企业微信工作台即可受限访问授权资源。 跨境访问加速:依托腾讯云全球应用加速平台(GAAP),为跨国企业的分支机构提供低延迟、高速的跨境业务访问。 分支机构互联:多办公区、分支机构员工安全接入总部内网资源。 |
资产管理 | 资产管理模块提供全网终端设备资产的集中管控入口,实现对设备在线状态、安全合规状态、分组策略、批量处置的一站式可视化管理。 IT 资产管理:全网办公资产统一数据管理,资产可视化、可管控。 安全检测(合规检测):终端合规检测,确保只有安全合规的终端才能接入。 软件/外设管控:软件分发、安装运行管控、盗版检测;外设设备管控。 服务/端口管控:进程、服务、端口精细化管控。 上网行为管理:外网访问行为管控。 屏幕/打印水印:防止敏感信息通过截屏、打印泄露。 | 1. 进入终端列表,掌握资产全貌:页面顶部直接查看在线终端、合规终端、安装软件数、生效策略数等概览,支持按终端分组或组织架构(人员视角)两种维度展示,详情请参见终端信息。 2. 给终端分组:首次部署的终端默认落在「未分组终端」,需分组便于管理。 3. 批量处置:对选中终端批量打标签、下发策略、隔离/恢复等操作。 4. 查看终端详情:查看单台终端的基础信息、硬件、软件清单、安全信息等。 | 全网资产盘点与可视化:企业需掌握全网终端数量、在线状态、合规情况时,通过终端列表一站式查看资产全貌,实现资产可视化。 终端安全合规检查:确保只有安全合规的终端才能接入,不合规终端自动识别并联动处置。 软件统一管控:统一分发软件、管控软件安装运行、检测盗版软件、外设管控,实现软件全生命周期管理。 敏感信息防泄露:通过屏幕水印、打印水印,防止员工截屏、打印泄露敏感信息。 上网行为管理:对外网访问行为进行管控,规范员工上网行为,提升办公效率与安全。 |
终端防入侵 | 终端防入侵负责终端侧的恶意程序查杀、系统漏洞修复与实时威胁防护,是保障终端安全的核心防线。 病毒查杀:TAV + 云引擎,千亿级样本库,多引擎、秒级响应。 漏洞修复(补丁管理):系统补丁统一下发与安装。 实时防护:实时防护网络下载、聊天工具传输、U 盘等易感染途径,涵盖进程防护、文件下载防护、文件系统防护、应用层防护、钓鱼防护、文档保护六大防护。 勒索防护:五维分层防御,覆盖勒索攻击全链路。 反钓鱼:钓鱼攻击防护与演练。 | 统一遵循「策略配置 → 风险处置 → 任务/日志审计」的逻辑: 1. 病毒查杀:配查杀策略(推荐先用模板快速上手)→ 查看病毒风险 → 处置病毒(单个/批量)→ 任务与审计;详情请参见病毒查杀策略配置。 2. 漏洞修复:配修复策略 → 查看漏洞风险 → 一键修复 → 任务与审计。 3. 实时防护:配置六大核心防护开关(建议全部开启)→ 按需开启高级防护 → 查看实时风险 → 审计。 | 终端病毒防护:防护终端遭受病毒、木马、勒索软件攻击,通过 TAV + 云引擎多引擎查杀,秒级响应。 系统漏洞修复:统一检测并下发系统补丁,修复高危漏洞,避免因漏洞被利用导致安全事件。 勒索攻击防护:通过五维分层防御覆盖勒索攻击全链路,保护企业数据不被加密勒索。 反钓鱼防护:防护钓鱼攻击,配合钓鱼演练提升员工安全意识。 实时威胁防护:实时防护网络下载、聊天工具文件传输、U 盘等易感染途径,阻断横向渗透、漏洞利用等高级威胁。 |
网络准入 | 网络准入让企业的 Wi-Fi 和网线口,从"插上/连上就能用"变成"验过身份、查过安全状态才能用"。它不要求更换现有交换机/无线控制器,只在现有网络背后加一层"身份 + 安全 + 授权"关卡。 802.1X 认证:面向企业员工(受控终端),验身份 + 查合规 + 动态切网(CoA)。 Portal 认证:面向访客、BYOD、外包人员,扫码/短信/账密登录。 MAB 认证:面向哑终端(打印机/摄像头/门禁),MAC 白名单准入。 RADIUS 节点:企业内网认证组件,执行 802.1X/Portal/MAB 认证。 安全运维:面向堡垒机、云桌面、远程桌面等运维场景,提供事前授权、事中监控、事后审计的全链路安全运维能力(支持敏感命令拦截、操作录屏、动态行为分析)。 | 架构要点:云端控制 + 本地转发。 三种认证方式(选型):802.1X(员工,需装客户端,安全性最高)、Portal(访客/BYOD,仅需浏览器,不支持合规校验)、MAB(哑终端,MAC 白名单,仅限固定设备)。 典型混合部署:员工 Wi-Fi 用 802.1X、访客 Wi-Fi 用 Portal、有线端口用 802.1X + MAB 降级。 1. 基础配置:部署 RADIUS 服务器 → 纳管网络设备 → 设置 Wi-Fi SSID → 配置 Portal Server(访客场景需要)。 2. 员工入网(802.1X):配认证方式 → 配权限策略(三种授权模式:基于网络/角色/自定义)→ 管理入网账号。 3. 访客入网(Portal):配访客通用策略 → 查看申请记录 → 审计。 4. 哑终端入网(MAB):添加哑终端 → 配权限策略 → 启停与审计。 | 员工 Wi-Fi/有线安全入网:企业员工通过 802.1X 认证接入网络,验身份 + 查合规,确保只有安全合规的设备才能入网。 访客 Wi-Fi 管理:访客、外包人员通过 Portal 扫码/短信/账密认证入网,免装客户端,实现便捷且受控的访客接入。 哑终端准入:打印机、摄像头、门禁等哑终端通过 MAB(MAC 白名单)入网,实现 IoT 设备的集中准入管理。 安全运维/堡垒机场景:面向堡垒机、云桌面、远程桌面等运维场景,提供事前授权、事中监控、事后审计的全链路安全运维能力。 |
客户端运维与系统通用设置 | 客户端运维与系统通用设置是 iOA 部署后保障客户端稳定运行、集中管理、告警通知与第三方系统联动的基础支撑能力。涵盖客户端管理(策略/升级/定制)、客户端个性化设置、预警通知、MID/MDM 证书、系统日志清理与第三方对接等能力。 客户端自保护:防止客户端被恶意卸载、退出、篡改,确保安全防护持续运行。 客户端升级与模块定制:自动/定时升级客户端版本;按需定制客户端展示的功能模块,配置消息通知方式、Banner 品牌展示。 客户端通用设置:账号与设备绑定、终端运行状态监测、域账号自动登录、零信任接入配置(代理模式/虚拟网卡/DNS 等)。 客户端性能与垃圾清理:CPU/内存占用管控、垃圾定时清理、软件弹窗拦截,保障终端运行稳定。 预警设置:支持邮件、短信、微信、企业微信等多渠道告警通知,可自定义通知源与对象。 MID/MDM 证书设置:macOS 终端 MDM 推送证书的申请、上传、续期与过期预警,实现终端权限管控。 系统日志清理:按日志类型与时间范围清理报表数据,节省存储。 | 1. 配置客户端策略:按需配置自保护、升级、模块定制、通用设置、性能管理等策略,并设置适用范围。详情请参见客户端自保护。 2. 个性化设置:配置客户端帮助中心、Banner 等品牌化展示内容。 3. 配置预警通知:启用告警渠道,配置通知源(邮件/短信)、通知对象与告警方式。 4. 配置 MID/MDM 证书:申请并上传 MDM 推送证书,实现 macOS 终端管控(按需)。 | 客户端统一管控:企业需防止员工私自卸载/退出 iOA 客户端、确保安全防护持续生效时,通过客户端自保护策略实现强制管控。 客户端批量升级与功能定制:新版本发布后,管理员按灰度分批自动升级客户端,并按部门定制客户端展示的功能模块,控制功能开放范围。 账号与设备绑定:要求"一人一机"管理时,绑定账号与设备,防止账号在多台终端滥用或串用。 安全告警通知:病毒、漏洞 等安全事件发生时,通过邮件/短信/企业微信等渠道实时通知安全管理员,提升响应效率。 日志集中管理与合规审计:将 iOA 的 DLP、EDR、病毒查杀等日志通过 syslog/Kafka 转发至企业 SIEM/SOC 平台,实现安全事件集中分析与合规审计。 |
文档反馈