行业动态与技术知识
企业WiFi认证系统对接OA人事系统:入职离职账号自动同步怎么实现
企业WiFi认证系统最大的运维坑是账号生命周期管理。新员工入职,IT忘了开WiFi账号,员工第一天连不上网;员工离职,IT忘了禁用账号,前员工还能连公司WiFi访问内网。手动维护账号在几十人的公司还能应付,上百人后必然出问题。解决方式是把认证系统和OA或人事系统对接,入职自动建账号、调岗自动改权限、离职自动停账号,整个生命周期不用人工干预。
一、为什么必须和人事系统对接
WiFi认证的账号本质是员工身份的延伸,员工身份的权威来源是人事系统。人事系统记录了员工的入职、调岗、离职状态,认证系统如果不跟人事系统同步,就是在维护第二套身份数据,两套数据迟早不一致。人事说员工已离职,认证系统里账号还在,这个账号就是没人管的孤儿账号,可能被前员工使用,也可能被他人盗用。
蓝海卓越V7系统支持LDAP认证和第三方数据源认证,可以直接对接AD域、LDAP服务器、OA系统的用户数据库。企业通常已经有AD域或LDAP作为统一身份源,人事系统和AD域同步,V7通过LDAP对接AD域,间接实现和人事系统的联动。这种方式不需要直接对接人事系统,利用现有的AD域做中间层,实施简单。
二、对接的技术方案
方案一:LDAP/AD域对接。V7配置LDAP服务器地址、绑定DN、用户搜索路径,用户认证时V7直接向AD域验证账号密码。用户信息(姓名、部门、邮箱、手机号)从AD域读取,不需要在V7本地存储。员工入职时人事系统在AD域建账号,V7自动能认证;员工离职时人事系统在AD域禁用账号,V7认证时返回失败。这种方式是实时认证,账号状态始终和AD域一致,是最推荐的方案。
方案二:数据库同步。如果企业没有AD域,OA系统用MySQL或SQL Server存储用户信息,可以配置V7定时从OA数据库同步用户列表。同步周期设5到30分钟,新入职员工最多等30分钟就能用WiFi,离职员工最多30分钟后账号被禁用。数据库同步的缺点是有延迟,不是实时的,而且需要OA系统开放数据库只读权限,有安全风险。
方案三:API对接。V7提供RESTful API,OA系统在员工入职、调岗、离职时调用V7的API创建、修改、禁用账号。这种方式实时性最好,但需要OA系统做开发,实施成本最高。适合有开发能力的大型企业。
三、同步机制的细节
不管用哪种方案,同步的内容要明确。入职同步:员工姓名、工号、部门、手机号、邮箱、用户组(决定VLAN和带宽策略)。调岗同步:部门变更、用户组变更、权限变更。离职同步:账号禁用、在线会话强制下线、MAC无感知绑定清除。
关键是离职时的在线会话处理。员工离职后,如果设备已经在线,仅仅禁用账号不够,因为已在线用户不需要重新认证就能继续上网。V7支持Radius CoA(Change of Authorization)主动踢用户下线,人事系统触发离职时,V7通过CoA向AC发送断开请求,把该员工的所有在线会话强制断开。这个功能要求AC支持Radius CoA,大部分企业级AC都支持。
四、异常处理和容错
对接系统最怕的是同步异常。AD域宕机了,V7无法认证,所有员工连不上WiFi。处理方式:V7做认证结果缓存,AD域不可用时用最近一次的认证结果放行,缓存有效期设24到72小时。缓存期间新员工无法认证,但已认证用户不受影响。还要配置备用LDAP服务器,主域控宕机自动切到备域控。
同步延迟也要处理。新员工入职后AD域账号还没同步过来,员工连不上WiFi。可以设一个临时账号机制,前台或部门管理员可以创建有效期24小时的临时账号,等正式账号同步后自动失效。临时账号要有审批记录,不能随便开。
数据冲突的处理:如果V7本地有一个账号,AD域同步过来一个同名账号,以AD域为准还是以本地为准?规则是人事系统为权威源,AD域的数据覆盖本地数据。但本地的MAC无感知绑定、自定义带宽策略等个性化配置要保留,不要被同步覆盖。
五、安全边界
对接OA和人事系统涉及员工个人信息,要注意安全边界。第一,V7只读取认证需要的字段(用户名、密码哈希、部门、手机号),不要读取薪资、绩效等敏感信息。第二,LDAP连接用LDAPS(加密LDAP),不要用明文LDAP,防止账号密码在传输中被截获。第三,数据库同步用只读账号,只给SELECT权限,不给写权限。第四,API调用用HTTPS加API Key认证,不要用明文HTTP。
日志方面,所有账号同步操作要记录日志:什么时间、从哪个系统、同步了哪些用户、成功多少失败多少。同步失败的用户要单独记录并告警,IT能及时发现哪些员工的账号没同步成功。
六、实施步骤
第一步,确认企业现有的身份源:是AD域、LDAP、还是OA数据库?如果都没有,先建AD域。第二步,在V7上配置LDAP连接,测试认证是否正常,用几个测试账号验证。第三步,配置用户组映射,把AD域的安全组映射到V7的用户组,对应不同的VLAN和带宽策略。第四步,配置CoA踢下线,测试离职员工是否被强制断开。第五步,配置异常容错:备用LDAP、认证缓存、临时账号。第六步,全量切换,观察一周,确认入职、调岗、离职三个场景都正常。
企业WiFi认证系统和OA人事系统对接,核心是让人事系统成为账号的唯一权威源,认证系统不重复维护身份数据。LDAP/AD域对接是最常用的方案,实时认证、实施简单。同步内容覆盖入职、调岗、离职全生命周期,离职时用CoA强制踢下线。异常时用缓存和备用服务器容错,安全上用加密传输和最小权限。对接完成后,IT不再手动维护WiFi账号,账号生命周期自动化,安全风险大幅降低。