tencent cloud

版本概述

下载
聚焦模式
字号
最后更新时间: 2026-09-08 20:46:57
本文档已由 AI 辅助审校
腾讯 iOA 基于零信任安全理念与腾讯内部多年的实践沉淀,通过一个客户端,为企业构建零信任接入、终端管控、安全防护、数据防泄漏等核心安全能力,帮助客户打造安全、稳定、高效的办公环境。

腾讯 iOA 核心能力围绕"身份、接入、资产、终端、网络"五大维度展开,各模块既可独立部署,又能协同联动,共同构筑端到端的零信任安全体系。下表从核心功能、入门步骤与适用业务场景三个角度,为您快速勾勒 腾讯 iOA 的能力全貌。
腾讯 iOA 核心功能总览
功能模块
核心功能
入门步骤
适用业务场景示例
员工与身份管理
员工与身份管理模块是 iOA 体系的身份根基,负责搭建企业组织架构、管理员工账号,并对接第三方身份源实现账号自动同步。
组织架构管理:搭建企业组织架构目录与分组,支持多目录并存、多级分组。
账号管理:自建员工账户,或对接企业微信、钉钉、飞书、AD/LDAP、OAuth2、SCIM 2.0、腾讯统一身份平台等第三方身份源,实现账号自动同步。
认证源与认证策略配置:配置多种认证因子(账密、扫码、证书等),按目录差异化配置认证策略,支持 PC 端/移动端/挑战认证。

1. 创建目录:新增组织架构;详情请参见 iOA SaaS 本地自建账户
2. 添加分组:在目录下添加分组,支持多级结构。
3. 新建账户:在分组下新增账户,员工即可用账号密码登录客户端。
4. 对接第三方身份源:配置身份源导入组织架构 → 配置认证源 → 配置认证策略(设为主认证方式);第三方身份源配置示例请参见 iOA SaaS 企业微信对接

新员工入职与离职账号管理:企业新员工入职时,通过对接企业微信/钉钉/飞书等身份源,员工账号随人事系统自动同步创建;离职时账号自动回收,避免"幽灵账号"遗留的安全隐患。
多源身份统一管理:企业同时使用企业微信、AD 域、自建 OA 等多套账号体系时,通过多目录并存,将不同来源的员工统一纳管到 iOA,实现一个客户端统一登录。
分部门分级授权:按组织架构分组(如研发部、财务部、外包组),作为后续资源授权、安全策略下发、网络准入的生效范围,实现精细化管理。
无边界办公
无边界办公模块的核心目标是:让员工在公司外部也能安全访问企业内网业务系统(零信任接入)。
业务隐藏:基于 Connector 技术,服务完全隐藏,难以探测、难以攻击。
身份认证:支持 AD/LDAP、IAM(CAS/OAuth2/OIDC)、企业微信、钉钉、飞书等多源身份对接,内置多种认证因子。
动态授权:基于终端环境、用户行为等多维度实时评估,动态调整访问权限。
加密传输:全程加密,保障数据传输安全。
连接器纳管:将腾讯云、其他公有云、企业 IDC 中的业务资源统一纳管,实现多云环境统一安全接入。
跨境加速:依托腾讯云 GAAP 平台,提供高速、低延迟的跨境访问加速。

1. 部署连接器(打通网络):连接器是连通 iOA 网关与内网资源的桥梁,采用反向连接、业务系统无需暴露端口。添加专线分组 → 添加连接器 → 下载安装到目标服务器 → 验证连通;详情请参见连接器部署
2. 创建业务资源:登记需访问的内网业务系统,支持隧道资源(TCP 类,如数据库、远程桌面)和 Web 资源(网页类,如 OA 系统);详情请参见隧道类资源创建及授权访问Web 类资源创建及授权访问
3. 授权访问:把资源授权给用户/分组,支持按用户授权、按资源授权两种维度。
4. 验证访问 + 看日志:员工登录后访问资源验证,管理员在资源访问日志中审计与排障。

远程办公/移动办公:员工在家、出差或咖啡馆等外部网络环境,通过 iOA 客户端零信任接入,安全访问企业内网 OA、财务、CRM 等业务系统。
多云/混合云统一接入:企业业务分布在腾讯云、其他公有云、自有 IDC 中,通过连接器统一纳管,实现多云环境的统一安全接入。
第三方合作伙伴访问:外部合作方、供应商无需安装客户端,通过 Web 浏览器或企业微信工作台即可受限访问授权资源。
跨境访问加速:依托腾讯云全球应用加速平台(GAAP),为跨国企业的分支机构提供低延迟、高速的跨境业务访问。
分支机构互联:多办公区、分支机构员工安全接入总部内网资源。
资产管理
资产管理模块提供全网终端设备资产的集中管控入口,实现对设备在线状态、安全合规状态、分组策略、批量处置的一站式可视化管理。
IT 资产管理:全网办公资产统一数据管理,资产可视化、可管控。
安全检测(合规检测):终端合规检测,确保只有安全合规的终端才能接入。
软件/外设管控:软件分发、安装运行管控、盗版检测;外设设备管控。
服务/端口管控:进程、服务、端口精细化管控。
上网行为管理:外网访问行为管控。
屏幕/打印水印:防止敏感信息通过截屏、打印泄露。

1. 进入终端列表,掌握资产全貌:页面顶部直接查看在线终端、合规终端、安装软件数、生效策略数等概览,支持按终端分组或组织架构(人员视角)两种维度展示,详情请参见终端信息
2. 给终端分组:首次部署的终端默认落在「未分组终端」,需分组便于管理。
3. 批量处置:对选中终端批量打标签、下发策略、隔离/恢复等操作。
4. 查看终端详情:查看单台终端的基础信息、硬件、软件清单、安全信息等。

全网资产盘点与可视化:企业需掌握全网终端数量、在线状态、合规情况时,通过终端列表一站式查看资产全貌,实现资产可视化。
终端安全合规检查:确保只有安全合规的终端才能接入,不合规终端自动识别并联动处置。
软件统一管控:统一分发软件、管控软件安装运行、检测盗版软件、外设管控,实现软件全生命周期管理。
敏感信息防泄露:通过屏幕水印、打印水印,防止员工截屏、打印泄露敏感信息。
上网行为管理:对外网访问行为进行管控,规范员工上网行为,提升办公效率与安全。
终端防入侵
终端防入侵负责终端侧的恶意程序查杀、系统漏洞修复与实时威胁防护,是保障终端安全的核心防线。
病毒查杀:TAV + 云引擎,千亿级样本库,多引擎、秒级响应。
漏洞修复(补丁管理):系统补丁统一下发与安装。
实时防护:实时防护网络下载、聊天工具传输、U 盘等易感染途径,涵盖进程防护、文件下载防护、文件系统防护、应用层防护、钓鱼防护、文档保护六大防护。
勒索防护:五维分层防御,覆盖勒索攻击全链路。
反钓鱼:钓鱼攻击防护与演练。
统一遵循「策略配置 → 风险处置 → 任务/日志审计」的逻辑:
1. 病毒查杀:配查杀策略(推荐先用模板快速上手)→ 查看病毒风险 → 处置病毒(单个/批量)→ 任务与审计;详情请参见病毒查杀策略配置
2. 漏洞修复:配修复策略 → 查看漏洞风险 → 一键修复 → 任务与审计。
3. 实时防护:配置六大核心防护开关(建议全部开启)→ 按需开启高级防护 → 查看实时风险 → 审计。

终端病毒防护:防护终端遭受病毒、木马、勒索软件攻击,通过 TAV + 云引擎多引擎查杀,秒级响应。
系统漏洞修复:统一检测并下发系统补丁,修复高危漏洞,避免因漏洞被利用导致安全事件。
勒索攻击防护:通过五维分层防御覆盖勒索攻击全链路,保护企业数据不被加密勒索。
反钓鱼防护:防护钓鱼攻击,配合钓鱼演练提升员工安全意识。
实时威胁防护:实时防护网络下载、聊天工具文件传输、U 盘等易感染途径,阻断横向渗透、漏洞利用等高级威胁。
网络准入
网络准入让企业的 Wi-Fi 和网线口,从"插上/连上就能用"变成"验过身份、查过安全状态才能用"。它不要求更换现有交换机/无线控制器,只在现有网络背后加一层"身份 + 安全 + 授权"关卡。
802.1X 认证:面向企业员工(受控终端),验身份 + 查合规 + 动态切网(CoA)。
Portal 认证:面向访客、BYOD、外包人员,扫码/短信/账密登录。
MAB 认证:面向哑终端(打印机/摄像头/门禁),MAC 白名单准入。
RADIUS 节点:企业内网认证组件,执行 802.1X/Portal/MAB 认证。
安全运维:面向堡垒机、云桌面、远程桌面等运维场景,提供事前授权、事中监控、事后审计的全链路安全运维能力(支持敏感命令拦截、操作录屏、动态行为分析)。
核心概念:iOA 控制台(云端,统一管理后台)、RADIUS 节点(内网,执行 802.1X/Portal/MAB 认证)、网络设备(现有交换机/AC,负责转发认证请求);详情请参见准入概述
架构要点:云端控制 + 本地转发。
三种认证方式(选型):802.1X(员工,需装客户端,安全性最高)、Portal(访客/BYOD,仅需浏览器,不支持合规校验)、MAB(哑终端,MAC 白名单,仅限固定设备)。
典型混合部署:员工 Wi-Fi 用 802.1X、访客 Wi-Fi 用 Portal、有线端口用 802.1X + MAB 降级。
1. 基础配置:部署 RADIUS 服务器 → 纳管网络设备 → 设置 Wi-Fi SSID → 配置 Portal Server(访客场景需要)。
2. 员工入网(802.1X):配认证方式 → 配权限策略(三种授权模式:基于网络/角色/自定义)→ 管理入网账号。
3. 访客入网(Portal):配访客通用策略 → 查看申请记录 → 审计。
4. 哑终端入网(MAB):添加哑终端 → 配权限策略 → 启停与审计。

员工 Wi-Fi/有线安全入网:企业员工通过 802.1X 认证接入网络,验身份 + 查合规,确保只有安全合规的设备才能入网。
访客 Wi-Fi 管理:访客、外包人员通过 Portal 扫码/短信/账密认证入网,免装客户端,实现便捷且受控的访客接入。
哑终端准入:打印机、摄像头、门禁等哑终端通过 MAB(MAC 白名单)入网,实现 IoT 设备的集中准入管理。
安全运维/堡垒机场景:面向堡垒机、云桌面、远程桌面等运维场景,提供事前授权、事中监控、事后审计的全链路安全运维能力。

客户端运维与系统通用设置

客户端运维与系统通用设置是 iOA 部署后保障客户端稳定运行、集中管理、告警通知与第三方系统联动的基础支撑能力。涵盖客户端管理(策略/升级/定制)、客户端个性化设置、预警通知、MID/MDM 证书、系统日志清理与第三方对接等能力。
客户端自保护:防止客户端被恶意卸载、退出、篡改,确保安全防护持续运行。
客户端升级与模块定制:自动/定时升级客户端版本;按需定制客户端展示的功能模块,配置消息通知方式、Banner 品牌展示。
客户端通用设置:账号与设备绑定、终端运行状态监测、域账号自动登录、零信任接入配置(代理模式/虚拟网卡/DNS 等)。
客户端性能与垃圾清理:CPU/内存占用管控、垃圾定时清理、软件弹窗拦截,保障终端运行稳定。
预警设置:支持邮件、短信、微信、企业微信等多渠道告警通知,可自定义通知源与对象。
MID/MDM 证书设置:macOS 终端 MDM 推送证书的申请、上传、续期与过期预警,实现终端权限管控。
系统日志清理:按日志类型与时间范围清理报表数据,节省存储。

1. 配置客户端策略:按需配置自保护、升级、模块定制、通用设置、性能管理等策略,并设置适用范围。详情请参见客户端自保护
2. 个性化设置:配置客户端帮助中心、Banner 等品牌化展示内容。
3. 配置预警通知:启用告警渠道,配置通知源(邮件/短信)、通知对象与告警方式。
4. 配置 MID/MDM 证书:申请并上传 MDM 推送证书,实现 macOS 终端管控(按需)。

客户端统一管控:企业需防止员工私自卸载/退出 iOA 客户端、确保安全防护持续生效时,通过客户端自保护策略实现强制管控。
客户端批量升级与功能定制:新版本发布后,管理员按灰度分批自动升级客户端,并按部门定制客户端展示的功能模块,控制功能开放范围。
账号与设备绑定:要求"一人一机"管理时,绑定账号与设备,防止账号在多台终端滥用或串用。
安全告警通知:病毒、漏洞 等安全事件发生时,通过邮件/短信/企业微信等渠道实时通知安全管理员,提升响应效率。
日志集中管理与合规审计:将 iOA 的 DLP、EDR、病毒查杀等日志通过 syslog/Kafka 转发至企业 SIEM/SOC 平台,实现安全事件集中分析与合规审计。


帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈