1、AnyOfce技术白皮书 从桌面办公到口袋办公 目 录 1 移动化带来的挑战 . 1 2 AnyOfce解决之道 3 2.1 “端”移动应用入口 .3 2.1.1 AnyOfce单点登录框架 5 2.1.2 AnyOfce消息中心 . 6 2.1.3 AnyOfce的MDM能力 . 7 2.2 “管”数据安全管道 .8 2.2.1 AnyOfce安全沙箱 . 9 2.2.2 应用层VPN管道 10 2.2.3 AnyOfce安全SDK . 11 2.3 “云”移动云存储平台 .13 2.4 “桥梁”拉通用户和应用 16 3 “平台+应用”打造开放的生态系统 17 4 成功故事 . 19 4.1
2、 AnyOfce为民生银行打造移动业 务平台 19 4.2 华为助力海尔移动创新 20 5 AnyOfce部署FAQ 22 6 参考文档 . 25 1 1 移动化带来的挑战 随 着 宽 带 、 无 线 通 信 和 终 端 技 术 的 飞 速 发 展 , 各 式 各 样 的 移 动 智 能 终 端 将 人 们 的 工 作 和 生 活 更 紧 密 的 联 系 在 一 起 。 工 作 不 再 局 限 于 办 公 室 , 移 动 办 公 成 为 一 种 潮 流 和 趋 势 。 移 动 办 公 让 员 工 可 以 使 用 自 己 更 喜 欢 的 终 端 工 作 , 可 以 自 由 分 配 碎 片 时 间
3、 用 于 工 作 还 是 娱 乐 上 , 可 以 更 及 时 的 处 理 紧 急 事 务 , 最 终 提 高 了 工 作 效 率 和 舒 适 度 。 同 时 , 移 动 办 公 让 企 业 在 业 务 上 有 了 更 多 的 创 新 模 式 , 能 够 帮 助 提 升 客 户 满 意 度 和 市 场 空 间 。 据Gartner 分 析 报 告 , 到2016 年 将 会 有46% 的 组 织 彻 底 使 用 移 动 设 备 办 公 , 其 他 的 使 用 个 人 电 脑 加 移 动 设 备 混 合 的 方 式 。 从 行 业 细 分 看 , 金 融 和 大 企 业 走 在 移 动 化 的 前
4、 列 , 政 府 、 能 源 、 医 疗 、 教 育 等 行 业 紧 随 其后。 BYOD 时 代 的 移 动 办 公 终 端 上 , 企 业 和 个 人 的 数 据 混 合 存 储 在 一 起 , 高 价 值 的 企 业 信 息 资 产 暴 露 在 公 共 网 络 及 开 放 应 用 下 。 在 移 动 终 端 上 , 我 们 只 需 要 点 击 几 下 就 能 下 载 各 类 应 用 , 而 移 动 恶 意 软 件 常 常 通 过 伪 装 成 有 吸 引 力 的 应 用 、 二 次 打 包 成 热 门 软 件 和 内 置 在 刷 机 包 中 等 方 式 隐 藏 在 应 用 程 序 中 ,
5、通 过 电 子 市 场 、 手 机 论 坛 、 二 维 码 等 多 种 渠 道 传 播 。 这 些 软 件 会 通 过 后 台 扣 费 、 贩 卖 用 户 隐 私 数 据 、 窃 取 用 户 银 行 账 户 等 方 式 对 用 户 造 成 损 失 。 一 旦 它 们 被 安 装 在 可 以 访 问 企 业 网 络 的 设 备 上 , 就 可 能 侵 入 办 公 和 生 产 网 络 , 窃 取 企 业 的 机 密 数 据 , 并 通 过 贩 卖 给 竞 争 对 手 等 方 式 给 企 业 造 成 重 大 损 失 。 互 联 网 时 代 , 企 业 如 何 在 不 影 响 个人隐私和体验的前提下确
6、保数据安全? BYOD 使 得 企 业 办 公 网 络 边 界 模 糊 , 以 地 理 位 置 定 义 的 传 统 办 公 区 被 打 破 。3G/4G/WiFi 等 多 种 接 入 手 段 使 得 事 实 上 的 办 公 网 络 边 界 扩 展 成 为 一 个 企 业 内 网 、 员 工 办 公 终 端 及 其 之 间 所 经 网 络 组 成 的 集 合 体 。 这 个 集 合 体 的 地 理 位 置 可 能 分 布 在 世 界 的 各 个 角 落 , 中 间 经 过 了 不 计 其 数 的 “ 不 安 全 网 络 连 接 ” , 带 来 的 问 题 就 是 企 业 办 公 网 将 面 临
7、以 前 数 十 倍 甚 至 数 百 倍 的 网 络 安 全 威 胁 。 在 这 种 情 况 下 , 让 移 动 办 公 人 员 既 能 方 便 快 捷,又能安全可靠的接入,就成了企业IT要攻 克的一个重大难题。 企 业 移 动 化 面 临 的 另 一 大 问 题 是 终 端 多 样 化 、 更 新 频 率 快 带 来 的 管 理 复 杂 度 激 增 。PC 办 公 时 代 , 企 业 有 统 一 的 标 配 机 、 标 准 化 的 操 作 系 统 和 软 件 ,IT 部 门 不 必 为 管 理 设 备 花 费 太 多 精 力 。 但 移 动 办 公 使 用 的 智 能 2移 动 终 端 不 同
8、 , 它 们 品 牌 繁 多 , 更 换 频 率 快 , 同 时Android 、IOS 等 智 能 操 作 系 统 约 每12 个 月 就 会 有 一 次 大 的 更 新 。 另 外 , 智 能 终 端 存 在 密 码 设 置 简 单 、 易 破 解 、 易 丢 失 等 情 况 。 这 些 因 素 叠 加 , 导 致 企 业IT 管 理 人 员 要 管 理 的 设 备 复 杂 度 会 以 几 何 级 增 长 , 亟 需 一 个 方 案 能 在 不 增 加 人 力 的 情况下提供简单易行的全生命周期管理。 企 业 传 统 的 移 动 办 公 基 本 采 用 “ 标 配 便 携 机+L3VPN
9、远 程 接 入+ 预 装 安 全 软 件 ” 的 方 式 。 以BYOD 为 特 征 的 新 移 动 办 公 和 它 有 着 巨 大 的 区 别 终 端 由 便 携 机 扩 展 到 各 类 平 板 电 脑 和 智 能 手 机 , 由 企 业 标 配 扩 展 到 用 户 自 由 选 择( 企 业 提 供 或BYOD) 。 传 统L3VPN 隧 道 技 术 隔 离 网 络 , 各 种 应 用 共 享 一 个 隧 道 ,VPN 建 立 后 , 安 全 的 应 用 可 以 使 用 它 访 问 企 业 内 网 办 公 , 病 毒 、 木 马 等 也 可 以 使 用 它 进 入 企 业 内 网 攻 击 内
10、 部 服 务 器 。 标 配 便 携 机 上 一 般 同 时 预 装 安 全 软 件 , 保 护 终 端 不 受 病 毒 木 马 等 威 胁 。 在 移 动 化 时 代 , 智 能 终 端 多 样 化 , 企 业 对BYOD 终 端 管 控 力 度 弱 , 无 法 统 一 预 装 安 全 软 件 , 病 毒 木 马 威 胁 呈 指 数 级 增 长 。 传 统 “L3VPN 远 程 接 入+ 预装安全软件”方案难以应对,迫切需要一个能平滑演进的方案。 对 企 业 来 讲 , 适 应 变 化 的 能 力 、 业 务 模 式 转 型 的 速 度 , 都 影 响 着 企 业 的 发 展 。 在 开 放
11、 、 融 合 的 互 联 网 时 代 ,IT 已 经 成 为 企 业 建 立 新 型 竞 争 力 的 核 心 之 一 。 移 动 化 是IT 领 域 的 重 要 发 展 趋 势 , 是 企 业 创 新 的 助 推 器 。 比 如 , 金 融 行 业 的 移 动 展 业 、 现 场 开 卡 、 移 动 投 保 等 新 业 务 ; 能 源 电 力 行 业 的 移 动 巡 检 、 现 场 作 业 等 新 应 用 ; 医 疗 行 业 的 移 动 查 房 、 家 庭 护 理 等 新 服 务 , 都 是 移 动 化 给 传 统 行 业 带 来 的 创 新 改 变 。 以 金 融 行 业 发 展 最 快 的
12、 移 动 展 业 、 现 场 开 卡 、 移 动 投 保 等 业 务 为 例 , 移 动 化 让 银 行 、 保 险 业 的 产 品 经 理 、 客 户 经 理 脱 离 了 营 业 厅 的 地 理 位 置 限 制 , 带 着 移 动 终 端 到 任 何 贴 近 客 户 的 地 方 提 供 服 务 , 可 以 说 就 是 一 个 个 口 袋 中 的 微 营 业 厅 。 这 种 模 式 能 最 大 限 度 的 拓 展 各 类 潜 在 客 户 , 最 及 时 的 响 应 各 种 新 鲜 需 求 , 把 销 售 模 式 从 传 统 的 “ 等 客 户 上 门 ” 变 成 “ 送 到 客 户 家 里 ”
13、 , 从 而 更 好 的 保 持 老 客 户 的 粘 性 及 拓 展 新 客 户 群 。 这 时 ,IT 就 面 临 着 更 大 的 挑 战 网 络 如 何 满 足 业 务 的 巨 大 需 求 , 终 端 如 何 做 到 像 办 公PC 一 样 安全,服务如何做到像水电一样无处不在? 3 2 AnyOfce解决之道 移 动 办 公 包 含 由 员 工 使 用 习 惯 引 发 的BYOD( 自 带 设 备 办 公) , 或 在 移 动 化 大 潮 下 企 业 主 导 的 业 务 创 新( 企 业 标 配 机 为 主) 等 多 种 模 式 , 是 企 业 办 公 模 式 的 革 新 , 代 表 了
14、 个 性 化 、 移 动 化 、 智 能 化 。 但 同 时 , 开 放 、 智 能 的 移 动 平 台 成 为 了 新 的 安 全 缺 口 , 易 引 入 恶 意 代 码 植 入 、 公 私 数 据 混 合、企业信息泄密等问题,这些问题给企业IT管理带来极大挑战。 AnyOffice 华 为 移 动 办 公 安 全 解 决 方 案 , 致 力 于 在 移 动 化 大 潮 中 , 为 企 业 提 供 统 一 的 移 动 办 公 入 口 和 灵 活 的 应 用 发 布 平 台 , 在 “ 端 、 管 、 云 ” 三 点 构 筑 核 心 能 力 , 通 过 对 网 络 、 设 备 、 应 用 、
15、数 据 的 统 一 管 控 , 为 企 业 移 动 业 务 创 新 提 供 强 劲 动 力 和 坚 实 保 护 。AnyOffice 在 用 户 和 应 用 间 架 起 桥 梁 , 帮 助 用 户 实 现5W1H(Who, Whose Device, What Device, Where, When, How)的情景感知和策略联动,从而享受自由办公和移动信 息安全。 Figure 2-1 AnyOfce移动办公解决方案安全架构 2.1 “端”移动应用入口 PC 时 代 , 互 联 网 以Web 为 核 心 建 立 了 它 的 信 息 组 织 方 式 。 人 与 站 点 的 交 互 是 互 联
16、网 最 频 繁 的 信 息 流 动 , 人 们 通 过 浏 览 器 可 以 很 方 便 的 遨 游 互 联 网 世 界 , 因 此 浏 览 器 就 成 为 最 主 要 的 网 络 入 口 , 有 着 无 可 比 拟 的 重 要 性 。 在 移 动 互 联 网 时 代 , 信 息 更 加 丰 富 , 入 口 也 更 加 丰 富 多 样 , 人 们 更 加 需 要 一 个 统 一 入 口 更 加 快 速 方 便 的 畅 游 移 动 互 联 网 。 同 时 , 移 动 Acquire Deploy Retire Run 设备生命 周期 终 端 安 全 沙 箱 网 络 层 隧 道+ 应 用 层 隧 道
17、 EMM (MDM/MCM/MAM) 移 动 云 存 储 平 台 安全沙箱,隔离企业和个人数据 跨平台的安全SDK 应用App数据传输独立加密 L3VPN 在 移 动 设 备 全 生 命 周 期 各 阶 段确保其可见性和安全性 轻量级应用数据存储、检索 数 据 容 灾 、 备 份 、 分 布 式 部 署 4浏 览 器 退 化 为 千 千 万 万App 中 的 一 员 , 不 再 天 生 是 最 主 要 的 移 动 网 络 入 口 , 不 再 是 人 们 进 入 浩 瀚 网 络 的 必 经 之 地 , 其 他App 也 有 了 机 会 与 浏 览 器 争 夺 移 动 互 联 网 的 入 口 ,
18、手 机 桌 面 、 超 级App 、 应 用 商 店 在 竞 争 中 纷 纷脱颖而出。 同 时 , 企 业 移 动 应 用 也 越 来 越 多 。 但 这 些 移 动 应 用 互 相 独 立 存 在 , 逻 辑 上 也 各 不 相 干 , 导 致 使 用 起 来 很 不 方 便 需 要 反 复 登 录 、 操 作 复 杂 , 从 而 造 成 用 户 体 验 下 降 、 使 用 率 降 低 的 负 面 效 果 。 而 各 个 移 动 应 用 由 不 同 厂 商 提 供 , 难 以 共 用 消 息 中 心 等 公 共 模 块 , 需 要 重 复 开 发 和 部 署 , 增 加 了 企 业 使 用
19、成 本 。 这 些 移 动 应 用 的 安 全 机 制 各 不 相 同 , 没 有 统 一的安全策略,企业难以统一管控。 对 于 企 业 来 说 , 迫 切 需 要 一 个 统 一 的 移 动 工 作 平 台 。 这 个 平 台 作 为 企 业 移 动 互 联 网 的 入 口 , 通 过 这 一 工 作 台 , 确 保 用 户 体 验 一 致 , 共 享 消 息中心,为各种移动应用实现单点登录,提供安全和统一管控能力。 面 向 公 众 的 移 动 互 联 网 入 口 应 用 通 常 只 考 虑 公 众 需 求 , 并 没 有 针 对 企 业 来 设 计 , 无 法 有 效 满 足 企 业 的
20、需 求 , 特 别 是 企 业 信 息 安 全 的 需 求 和 定 制 化 的 需 求 。 如 果 企 业 使 用 , 需 要 将 企 业 数 据 存 储 在 服 务 提 供 商 的 服 务 器 中 , 暴 露 在 公 众 互 联 网 之 下 , 在 网 络 中 传 输 的 企 业 机 密 数 据 也 只 能 使 用 和 普 通 数 据 一 样 的 保 护 , 客 户 端 功 能 更 无 法 满 足 企 业 特 色 化 的 定 制 需求。 Figure 2-2 AnyOfce安全工作台 手 机 工 作 台 平 板 电 脑 工 作 台 华 为AnyOffice 安 全 工 作 台 作 为 企 业
21、 在 移 动 互 联 网 的 业 务 入 口 应 需 而 生 。 企 业 用 户 只 需 要 登 录AnyOffice 安 全 工 作 台 , 就 可 以 很 方 便 的 访 问 各 种企业移动应用,包括Native App和Web App。AnyOfce安全工作台通过 应 用 入 口 容 器 和 单 点 登 录 框 架 , 实 现 所 有 应 用SSO 的 体 验 。 企 业 用 户 全 5 程 仅 一 次 登 录 , 就 可 以 自 动 访 问 各 个 企 业 移 动 应 用 , 摆 脱 了 烦 琐 的 登 录 过 程 、 减 少 了 输 入 , 极 大 地 提 高 了 易 用 性 和 用
22、 户 体 验 。AnyOffice 安 全 工 作 台 也 提 供 应 用 消 息 中 心 , 供 各 个 企 业 移 动 应 用 使 用 。 使 企 业 摆 脱 对 公 网 第 三 方 消 息 服 务 器 的 依 赖 , 既 增 强 可 靠 性 又 规 避 安 全 风 险 。AnyOffice 安 全 工 作 台 提 供 移 动 安 全 沙 箱 能 力 , 实 现 个 人 数 据 和 企 业 数 据 的 隔 离 , 安 全 工 作 台 内 的 企 业 移 动 应 用 数 据 不 能 通 过 复 制/ 粘 帖 、 截 屏 等 方 式 泄 密 , 对 企 业 数 据 采 用 高 强 度 加 密
23、手 段 防 护 , 能 做 到 即 使 数 据 被 非 法 获 取 也不泄露明文信息。 AnyOffice 安 全 工 作 台 作 为 企 业 应 用 的 统 一 入 口 , 直 观 的 将 企 业 应 用 和 个 人 应 用 进 行 分 类 , 便 于 用 户 快 速 进 入 企 业 应 用 , 提 高 工 作 效 率 。 另 外 在 进 入 安 全 工 作 平 台 的 过 程 中 ,AnyOffice 提 供 了 用 户 身 份 认 证 、 移 动 终端安全策略检查,作为入口,为应用提供了一层强有力的安全保障。 为 了 便 于 用 户 快 速 进 入 企 业 应 用 , 同 时 又 能 提
24、 供 身 份 安 全 保 障 , 有 必 要 在 同 一 个 移 动 终 端 上 的 企 业 应 用 之 间 实 现 单 点 登 录 。 当AnyOffice 工 作 台 作 为 企 业 应 用 的 唯 一 入 口 , 用 户 在 进 入AnyOffice 工 作 台 时 进 行 身 份 认 证 , 从 工 作 台 进 入 各 个 企 业 应 用 时 , 则 不 需 要 再 次 输 入 帐 号 密 码 进 行 身份认证。其实现方案如下: 2.1.1 AnyOfce单点登录框架 Figure 2-3 AnyOfce单点登录方案 1 2 3 4 5 用 户 Anyof ce 单 点 登 录 入 口
25、 登 录Anyof ce 企 业 应 用 服 务 器 AD/LDAP 验 证Token 返 回UID 访 问 服 务 器 携 带Token 用 户 认 证 返 回Token Anyof ce 接 入 服 务 器 1) 用户首先需要输入账号密码信息登录AnyOfce; 2) AnyOffice 应 用 登 录 接 入 服 务 器 , 接 入 服 务 器 对 用 户 账 号 进 行 登 录 认 证( 可 与 第 三 方AD/LADP 认 证 服 务 器 联 动) , 认 证 通 过 后 返 回 用 户 凭 据 信息(Token) ; 63) 用 户 从AnyOffice 工 作 台 启 动 企 业
26、 应 用 , 启 动 过 程 中AnyOffice 工 作 台 将 用 户 凭 据 传 递 给 企 业 应 用 。 企 业 应 用 使 用 用 户 凭 据 (token ) 登 录企业应用服务器; 4) 企业应用服务器将用户凭据(token)发送到AnyOfce接入服务器进 行验证; 5) AnyOffice 接 入 网 关 验 证token , 并 返 回 用 户 标 识 (UID ) , 应 用 认 证 通过; AnyOffice 工 作 台 和 企 业 应 用 之 间 需 要 进 行 用 户 凭 据(Token) 传 递 , AnyOffice 具 有 明 确 的 接 口 规 范 。 另
27、 外 企 业 应 用 服 务 器 需 要 到 AnyOffice 接 入 服 务 器 上 验 证 用 户 凭 据 , 接 入 服 务 器 提 供 明 确 的Web service接口。 2.1.2 AnyOfce消息中心 为 实 现AnyOffice 工 作 台 作 为 企 业 应 用 的 统 一 入 口 功 能 ,AnyOffice 平 台 提 供 企 业 消 息 中 心 , 企 业 应 用 可 使 用 中 心 的 消 息 推 送 平 台 进 行 消 息 推 送 。AnyOffice 系 统 在 后 台 针 对 企 业 应 用 提 供 消 息 推 送 接 口 , 在 移 动 终 端 上 提
28、供 统 一 消 息 展 示 界 面 。 通 过 应 用 消 息 中 心 , 企 业 可 以 摆 脱 对 公 网 第 三 方 消 息 服 务 器 的 依 赖 , 通 过 双 机 热 备 等 方 式 增 强 系 统 可 靠 性 , 同 时 又 降低信息在公网泄露的安全风险。 Figure 2-4 AnyOfce消息中心方案 管 理 员 管 理 员 管 理 员 新 闻 服 务 器 发 布 新 闻 微 博 管 理 平 台 发 布 微 博 MQTT 接 口 消 息 推 送 MQTT 接 口 消 息 推 送 管 理https(443) 发 布 公 告 iOS APNs (2195/2196) MDM(52
29、23) Android 推 送 通 道(SSL:443) Apple Data Center iOS APNs Service AnyOf ce 网 关 https(8443) http(8080) 统 一 消 息 平 台 7 AnyOffice 系 统 的 统 一 消 息 中 心 框 架 分 为 统 一 消 息 平 台 、AnyOffice 接 入 服 务 器 、AnyOffice 客 户 端 消 息 中 心 三 个 部 分 。 统 一 消 息 平 台 对 外 提 供 符 合MQTT(Message Queuing Telemetry Transport , 消 息 队 列 遥 测 传 输)
30、 标 准 协 议 规 范 的 接 口 , 第 三 方 应 用 服 务 器 可 通 过 标 准 协 议 向 消 息 平 台 推 送 消 息 。 统 一 消 息 平 台 维 护 推 送 到 移 动 终 端 的 消 息 队 列 , 记 录 当 前 移 动 终 端 的 新 消 息 条 数 。AnyOffice 接 入 服 务 器 维 护 到 移 动 终 端 的 消 息 推 送 通 道 , 实 现 到 移 动 终 端 的 消 息 推 送 。 统 一 消 息 平 台 接 收 到 消 息 后 , 通 过 内 部 自 定 义 协 议 接 口 将 推 送 消 息 发 送 给AnyOffice 接 入 服 务 器
31、 , 再 由 接 入 服 务 器 通 过iOS APNs 或 者Android 推 送 通 道 推 送 到 移 动 终 端 上 ( 接 入 服 务 器 保 存 所 有 的 推 送 消 息 , 直 至 消 息 被 推 送 到 移 动 终 端 ) ,AnyOffice 客 户 端 上实现对推送消息的界面展示。 2.1.3 AnyOfce的MDM 能力 AnyOffice 移 动 办 公 客 户 端 , 集 成 移 动 设 备 管 理(MDM) 功 能 , 用 于 集 中 管 理 企 业 的 移 动 智 能 终 端 。 有 了 它 , 企 业 的IT 人 员 就 可 以 像 用 域 控 制 器 管
32、理 企 业 的PC 一 样 , 管 理 企 业 里 的 移 动 终 端 设 备 。 华 为 提 出 了 基 于 生 命 周 期 的 移 动 设 备 管 理 方 案 , 从 移 动 设 备 的 获 取 、 部 署 、 运 行 及 回 收 4 个 生 命 周 期 环 节 提 供 了 完 善 的MDM 策 略 和 手 段 , 确 保 每 个 环 节 都 能 顺 畅 、 安 全 地 实 施 和 开 展 。 同 时 , 兼 顾 企 业 标 配 机 和BYOD 设 备 的 特 点 , 在确保安全性的同时,不损害用户在使用移动终端时的体验。 Figure 2-5 全生命周期的移动设备管理(MDM) 获 取
33、AnyOffice 解 决 方 案 遵 循ITIL 资 产 管 理 标 准 , 支 持 标 配 机 和BYOD 的 资 产 发 现 和 注 册 , 并 提 供 移 动 设 备 使 用 承 诺 协 议 的 标 准 模 板 及 自 定 义 模 板。 Acquire Deploy Retire Run 设备生命 周期 8部 署 部 署 移 动 办 公 方 案 , 企 业 必 须 保 证 移 动 设 备 的 安 全 合 规 性 。 AnyOffice 支 持 对 移 动 设 备 的VPN 和WiFi 进 行 安 全 配 置 和 策 略 下 发 , 支 持 企业安全策略的强制实施。 移 动 办 公 的
34、核 心 是 移 动App 的 安 全 分 发 。AnyOffice 集 成 企 业 应 用 商 店 , 对 企 业 移 动App 进 行 安 全 的 远 程 分 发 、 安 装 、 配 置 。 除 此 之 外 , 企 业 可 以 根 据 用 户 角 色 定 义App 黑 白 名 单 策 略 , 保 证 正 确 的 人 访 问 正 确 的 应用和数据。 运 行 运 行 阶 段 重 点 关 注 数 据 和 应 用 的 安 全 性 。AnyOffice 支 持 密 码 策 略 检 查 、 越 狱 设 备 检 测 与 隔 离 、 外 设 泄 密 通 道(SIM 卡/SD 存 储 卡/ 摄 像 头/ 蓝
35、 牙 /WIFI/USB/ 录 音) 的 控 制 , 保 护 在 移 动 终 端 上 使 用 的 数 据 安 全 。 移 动 设 备 容 易 丢 失 ,AnyOffice 能 够 实 现 对 企 业 关 键 数 据 加 密 、 远 程 锁 定/ 数 据 擦 除 。 在 管 理 后 台 ,IT 部 门 可 以 审 计 查 询 所 有 移 动 设 备 列 表 , 以 及 相 应 的 状 态 , 例 如 设 备 型 号 , 操 作 系 统 类 型 与 版 本 等 , 并 可 以 输 出 资 产 审 计 报 表。 能 否 降 低IT 支 撑 压 力 是 移 动 办 公 方 案 运 作 成 功 的 一
36、个 重 要 因 素 。 AnyOf ce 支 持 友 好 易 用 的 自 助Portal , 员 工 可 以 完 成 客 户 端 下 载 、 屏 幕 锁 定 、 清 除 锁 屏 密 码 、 数 据 远 程 擦 除 、GPS 定 位 、 注 销 设 备 等 经 常 使 用 的 操 作 , 有 效 的 降 低IT 支 撑 人 员 压 力 。 集 中 管 理 控 制 台 除 了 支 持 上 述 功 能 之外,支持更加复杂的管理功能,例如消息推送,故障定位等。 回 收 员 工 离 职 或 者 设 备 丢 失 , 为 了 防 止 数 据 泄 密 ,IT 部 门 可 以 对 遗 留 在 设 备 上 的 应
37、 用 进 行 卸 载 , 对 数 据 进 行 擦 除 , 最 后 注 销 此 设 备 。 对 于 企 业 标 配 设 备 , 回 收 的 设 备 可 以 重 新 注 册 绑 定 , 并 重 新 部 署 安 全 策 略 和 应 用。 9 2.2 “管”数据安全管道 在 一 个 移 动 应 用 从 外 网 接 入 企 业 的 过 程 中 , 从 应 用 到 操 作 系 统 协 议 栈 , 到 网 络 传 输 , 都 需 要 确 保 数 据 的 安 全 性 。 采 用 传 统L3VPN 可 以 实 现 传 输 的 数 据 安 全 , 但 无 法 区 隔 合 法 应 用 和 非 法 应 用 。 新 的
38、 移 动 办 公 平 台 既要能满足全程全网安全性,又要能够做到应用隔离。 AnyOffice 在 管 道 安 全 环 节 , 提 供 应 用 层VPN 管 道 和 安 全 协 议 栈 , 并 开 放 功 能 强 大 而 又 容 易 集 成 的SDK 给 第 三 方 应 用 。 利 用 安 全 协 议 栈 , 每 个 应 用 的 数 据 在 从 应 用 到 传 输 层 的 过 程 中 已 经 是 密 文 , 可 以 防 范 木 马 、 病 毒 类 非 法 应 用 , 也 能 阻 止 嗅 探 类 手 段 获 取 明 文 数 据 。 采 用 应 用 层VPN 管 道 技 术 , 每 个 应 用 都
39、 独 享 一 个 安 全 隧 道 , 可 以 确 保 数 据 传 输 的 安 全 性 。 在 应 用 层VPN 中 , 有 终 端 和 网 关 两 个 核 心 控 制 点 , 这 两 个 控 制 点 相 互 关 联 , 双 向 认 证 , 高 度 安 全 , 即 使 通 过 黑 客 类 手 段 获 取 终 端 权 限 , 利 用伪造或中间人攻击等手段也无法突破网关的防护。 Figure 2-6 AnyOfce数据 安全管道 2.2.1 AnyOfce安全沙箱 AnyOffice 提 供 安 全 沙 箱 能 力 , 通 过 安 全 沙 箱 实 现 个 人 和 企 业 数 据 的 隔 离 , 对
40、企 业 数 据 采 用 高 强 度 加 密 手 段 防 护 , 能 做 到 即 使 数 据 被 非 法 获 取 也 无 法 获 取 明 文 信 息 。AnyOf ce 在 移 动 终 端OS 的 数 据 隔 离 基 础 上 通 过 高 强 度 的 加 密 技 术 实 现 文 件 数 据 隔 离 。AnyOffice 给 上 层 企 业 应 用 提 供 透 明 的 安 全 文 件 加 解 密 接 口 , 上 层 应 用 通 过 调 用 接 口 , 可 以 方 便 地 从 加 密 沙 箱 中 读 取 数 据 或 者 向 加 密 沙 箱 中 写 入 数 据 。 数 据 在 读 取 或 者 写 入 的
41、 同 时 完 成 加 解 密 操 作 , 上 层 应 用 不 需 要 关 注 具 体 的 加 解 密 过 程 。 沙 箱 内 的 数据在存储到存储介质上时是加密的,可避免明文信息被非法获取。 企 业 应 用 安 全SDK AnyOf ce 安 全 网 关 AnyOf ce 安 全 沙 箱 应 用 层VPN 安 全SDK 跨平台能力,支持主流OS平台 提供本地文件/数据加解密接口 提供网络访问加密接口 应 用 层VPN 采用虚拟协议技术,支持全IP应用 应用专属VPN隧道,网络开放权限小 数据在应用层加密,防止本地网络层窃取 移 动 安 全 沙 箱 创建独立的安全存储区,公私数据隔离 企业数据高
42、强度加密算法加密 资产注销时,按照安全策略擦除终端本地数据 102.2.2 应用层VPN管道 传 统SSL VPN 或 者IPSec VPN 实 现 技 术 中 , 需 要 在 移 动 终 端 上 安 装 虚 拟 网 卡 , 并 且 企 业 应 用 的 数 据 报 文 需 要 经 过 虚 拟 网 卡 中 转 之 后 才 能 进 入 到VPN 加 密 通 道 。 在 企 业 应 用 的 数 据 经 过 虚 拟 网 关 中 转 时 , 存 在 安 全 风 险 此 时 感 染 病 毒 或 木 马 的 应 用 , 可 以 通 过 拦 截 虚 拟 网 卡 上 的 数 据 , 获取到明文的企业应用信息。
43、AnyOffice 采 用 应 用 层VPN 实 现 技 术 。 企 业 应 用 直 接 集 成 加 密 传 输 组 件 , 在 应 用 内 即 对 数 据 进 行 加 密 , 只 有 加 密 后 的 数 据 才 从 应 用 内 传 递 到 OS 系 统 。 因 此 , 即 使 移 动 终 端 上 存 在 被 病 毒 或 木 马 感 染 的 恶 意 应 用 , 也 不能够从OS系统中获得明文的企业数据。 应 用 层TCP/IP 虚 拟 协 议 栈 是AnyOffice 方 案 有 别 于 其 他 厂 家 安 全 传 输 技 术 的 关 键 。 在AnyOffice 中 , 应 用 的 应 用
44、层 数 据 能 够 通 过 虚 拟 协 议 栈 封 装TCP/IP 头 , 形 成 一 个 新 的IP 报 文 并 对 其 进 行 加 密 。 安 全 协 议 栈 的 重 要 意 义 在 于 ,AnyOffice 能 够 对 所 有 基 于IP 协 议 的 企 业 应 用( 不 管 传 输 层 是TCP 还 是UDP) 提 供 安 全 传 输 保 护 , 而 不 仅 局 限 在 基 于HTTP 或TCP 协 议 的 企 业 应用。 Figure 2-7 应用层VPN隧道 AnyOffice 还 可 对 企 业 应 用 提 供 数 据 防 泄 漏 保 护 。 比 如 , 使 用 安 全 沙 箱
45、后 , 可 以 防 止 在 企 业 应 用 内 部 拷 贝 文 件 , 然 后 通 过 粘 贴 泄 漏 到 其 它 非 企业应用,也可以防止在企业应用的界面上进行截屏。 企 业IT 管 理 员 可 以 在AnyOffice 后 台 系 统 配 置 对 企 业 数 据 的 安 全 管 理 策 略 , 包 括 是 否 禁 止Copy/Paste 、 是 否 禁 止 截 屏 等 等 。 还 可 以 对 企 业 数 据 进 行 远 程 管 理 , 由 于 企 业 数 据 和 个 人 数 据 是 隔 离 的 , 因 此 管 理 员 可 以 远程擦除企业数据而不影响个人数据。 企 业 应 用 系 统 协
46、议 栈 物 理 网 卡 集 成 调 用 发 送 安 全SDK 接 口 层 虚 拟 协 议 栈 应 用 隧 道 封 装 层 11 2.2.3 AnyOfce安全SDK AnyOffice 开 放 安 全 沙 箱 能 力 , 把 其 封 装 为 安 全SDK , 以 协 助 企 业 应 用 快 速 集 成 移 动 安 全 特 性 。AnyOffice 将 如 下 功 能 封 装 为 安 全SDK 开 发 组 件: 应用层VPN管道 本地文件加解密 本地数据加解密 安 全SDK 通 过 华 为 公 司 的Dopra 抽 象 层 和 各 个 具 体 的 操 作 系 统 适 配 对 接 ( 目 前 ,
47、支 持 的 操 作 系 统 包 括iOS 、Android 、Windows 、Symbian ) , 屏 蔽 底 层 操 作 系 统 的 差 异 。 向 上 提 供 统 一 的 本 地 加 解 密 接 口 、 数 据 加 密 传 输 接 口 , 方 便 各 类 自 研 及 第 三 方 的 应 用 集 成 , 使 之 具 备 数 据 加 密 传 输 、 本 地 数 据 加 密 等 能 力 。 其 中 “ 数 据 加 密 传 输 接 口 ” 又 包 括 兼 容 标 准 SOCKET的安全通信接口、兼容HTTP的安全通信接口。 Figure 2-8 AnyOfce安全SDK架构 SDK / SOC
48、KET / HTTP / VPN OS SDK SDK VPN 和 其 它SDK 类 似 , 安 全SDK 是 一 个 软 件 开 发 工 具 包 , 它 不 对 外 公 开 源代码,但对外提供API供集成它的上层应用使用。 1)安全SDK的调用流程 12第 三 方 应 用 程 序 需 要 使 用 安 全SDK 的 特 性 时 , 只 需 要 在 源 代 码 中 使 用 安 全SDK 提 供 的 接 口 。 这 些 接 口 接 管 了 应 用 程 序 的 网 络 通 信 、 文 件 操 作 等 功 能 , 应 用 程 序 无 需 关 心 底 层 的 加 解 密 过 程 即 可 实 现 相 应 的 功 能 。 以 加 密 通 信 为 例 , 用 户 启 动 客 户 端 应 用 程 序 , 应 用 加 载 安 全SDK , 调 用 SDK 提 供 的 初 始 化 接 口 设 置SDK 的 运 行 环 境 , 然 后 与AnyOffice 网 关 之 间 自 动 建 立 起VPN 加 密 隧 道 进 行 业 务 数 据 的 传 输 , 应 用 退 出 时 , 则 应 使 用 “运行环境清理接口”以清理初始化时做的设置。 2)安全文件操作接口 文 件 加 解 密 功 能 有 着 较 为 广 泛 的 应 用 场 景 。 譬 如 , 在