老系统零改造接入:旁路代理统一认证实战 一、遗留系统身份安全的盲区传统企业里大量运行着年代久远的ERP / CRM工控系统产线、设备C/S 架构专用终端闭源、无法二次开发的业务系统。这些系统不支持现代认证协议SAML / OIDC代码封闭改不动成了统一认证建设的最大盲区。强行重构成本高、风险大、业务停不起。安当 ASP 的解法是旁路代理 客户端插件无需改一行业务代码。二、两种旁路接入模式模式 AB/S 架构 → 反向代理代填对于 Web 老系统ASP 通过反向代理拦截登录请求在后台完成凭证代填用户访问老系统 │ ▼ ASP 反向代理拦截登录页 │ 由平台持有并定期轮换的凭据自动填充 ▼ 老系统认为用户已登录无感知放行用户全程不接触真实密码平台还能定期轮换目标系统密码凭据安全可控。模式 BC/S 架构 / 终端 → SLA 代理接管对于桌面客户端或终端操作系统部署轻量级SLA 代理接管本地登录入口强制跳转统一认证平台校验详见《SLA 终端安全登录》篇。三、预置应用市场一键接入ASP 提供预置应用市场可一键接入主流 SaaS 与开源系统无需开发即可完成 SSO 配置金蝶云星空GitLab石墨文档……以及大量模板应用类型支持三种类型接入方式自建应用手动创建配置 Client ID / 回调 / 协议(SAML/OIDC)第三方应用应用市场模板一键接入自动登录应用表单代填浏览器插件无改造接入四、可改造 vs 免改造两条路线并存ASP 不强求统一路线而是按系统改造成本灵活选择应用可改造 → API / SDK 集成授权码模式最标准 应用免改造 → 表单代填 / 浏览器插件零成本 终端/老C/S → SLA 代理接管本地登录这种灵活适配、零改造接入是 ASP 六大核心优势之一老旧 C/S 架构、闭源系统通过旁路代理和浏览器插件实现无改造安全接入集成成本大幅下降。五、实施效果不修改业务代码低成本完成老系统安全加固身份安全边界延伸至生产网与边缘终端填补传统设备的审计空白与统一身份中台打通后老系统也享受 SSO 与 MFA。六、等保映射等保要求旁路代理对应身份鉴别老系统经代理纳入统一认证访问控制集中授权、按角色访问安全审计代理层记录访问与认证事件集中管理纳入统一身份中台治理七、落地建议盘点存量系统按可改造 / 免改造 / 终端分类B/S 老系统优先走反向代理代填C/S 与终端走 SLA 代理SaaS / 开源系统走应用市场模板统一开启审计日志验证盲区消除。小结遗留系统不该是身份安全的死角。安当 ASP 用反向代理代填 SLA 终端代理 应用市场模板三板斧做到不改一行代码就把老 ERP、工控、C/S 系统纳入统一认证与多因子体系是平衡成本、风险与合规的务实路径。