李宁(中国)体育用品有限公司(以下简称“李宁”),是中国领先的体育品牌企业之一。
自创立以来,李宁始终深耕专业运动领域,业务覆盖专业及休闲运动鞋、服装、器材与配件等多个品类,构建了从研发设计、制造、品牌营销,到经销与零售管理的完整产业链能力。
在中国市场,李宁已建立起覆盖全国的庞大零售分销网络与高度协同的供应链管理体系;在全球化进程中,李宁也持续以更具时尚表达力与专业性能的产品,走向国际舞台。
而支撑这一切高效运转的,除了产品与品牌,还有一套日益复杂、不断扩展的数字化系统体系。
随着企业数字化系统持续扩展、架构日益复杂,身份与访问控制管理(IAM)正被推向企业治理的核心位置。对于数字化与安全治理而言,身份早已不只是登录凭证,而是连接人、系统与数据安全的关键控制点。
01
五年运行之后,统一登录面临新的治理挑战
早在五年前,李宁就携手派拉软件完成了统一身份认证体系的初步建设:
以 AD 域控系统为核心,构建统一账号体系
员工通过统一 IAM 登录入口完成身份认证
成功认证后进入 OA 门户,并单点免密访问多套内部应用系统
这套体系在相当长一段时间内,稳定支撑了企业内部的日常协同,显著提升了员工办公体验与效率。
然而,在企业持续扩张的背景下,原有架构逐渐暴露出新的问题:
组织规模持续扩大,人员、岗位、角色变化频繁
系统数量持续增长,新旧系统并存、技术栈多样
账号生命周期与权限收敛对人工依赖较高
安全审计能力分散,难以形成统一视角
这些问题的本质,并非“系统不好用”,而是身份治理能力尚未与企业规模同步演进。
02
从系统升级,到身份治理能力的系统性重构
正是在这样的背景下,李宁携手派拉软件,启动了新一轮 IAM 平台升级与能力演进项目。
这次升级,并不是一次简单的系统替换,而是围绕 IT 治理与安全管理的长期目标,进行了一次系统性重构:
在保障现有业务连续性的前提下,完成统一认证与单点登录能力的迁移
重构身份数据治理链路,为未来对接 MDM / HR 等权威数据源做好准备
通过标准化集成能力,降低新系统接入与运维成本
将账号、权限、流程与审计纳入统一治理框架,减少人为风险
对企业IT 管理者而言,这是一次降低复杂度、提升可控性的升级;对企业安全负责人而言,这是一次强化统一审计与风险收敛能力的关键建设。
03
IAM架构升级,系统解决 IT 与安全治理问题
在明确目标之后,真正的挑战并不是功能堆叠,而是如何通过一套清晰、可演进的架构,将身份、认证、账号、流程与审计真正串联起来。
围绕李宁真实业务运行方式,派拉软件构建了一套 “上接数据源、下管应用系统” 的统一身份架构。
1
从“何时入职”,到“何时离开”
在新一代 IAM 架构中,首先被解决的是身份生命周期自动化问题:
统一对接上游权威数据源(由当前AD切换至 MDM / HR)
覆盖员工入职、在岗变更、流程申请、离职等全生命周期场景
由 IAM 自动完成账号创建、变更与关闭,减少人工介入
通过这一套自动化管理机制,李宁企业所有身份来源清晰、生命周期可控,有效避免了“历史遗留账号”长期存在。
2
系统再多,员工也只需“登录一次”
在企业系统规模不断扩大的情况下,认证体系是否统一,直接影响效率与安全。本次升级中,IAM 被明确定位为企业唯一的认证入口,并围绕不同业务访问场景进行设计。
通过企业两种典型访问场景:
通过 OA 门户访问:员工登录 IAM 后自动进入 OA 门户,点击应用图标即可免密访问各业务系统,全程只需完成一次身份认证
通过业务系统地址直接访问:用户访问原有系统地址,请求被拦截并重定向至 IAM 登录页,认证成功后直接返回业务系统
同时,针对办公环境,支持 AD 域内桌面单点登录,在不增加用户操作负担的前提下,提升整体认证安全性。
3
用标准协议,解决系统接入难题
在技术层面,IAM 并不是“强行接管系统”,而是通过标准协议降低接入成本——核心单点登录能力基于 OAuth 2.0,SAP 系统采用 SAML 协议对接。
IAM 提供统一的集成规范,应用系统按规范接入即可。从此,企业新系统接入不再需要“重新设计一套”,老系统迁移可尽量减少改造成本,单点登录能力具备长期可维护性。
4
账号不属于系统,而属于“这个人”
在传统模式下,账号往往散落在各个系统中,难以统一治理。本次升级中,IAM 成为账号与权限的统一控制点:
企业所有身份账号在IAM 内部统一维护,形成完整的账号视图。企业只有在 IAM 中完成账号开通与授权,才能实现单点访问。应用系统也可按规范,以 IAM 作为账号数据来源进行同步......
从而,帮助企业实现“上游数据源 → IAM → 应用系统”的账号数据全链路打通,让企业账号不再“各自为政”,权限随人、随岗、随流程自动变化。
5
权限管理,从“找人”变成“走流程”
在权限治理上,IAM 与流程系统的打通是本次升级的重要一环。
新系统支持外部人员、临时人员的身份创建流程;支持员工通过流程系统申请应用访问权限;审批通过后,IAM 自动完成账号与权限变更
这一设计让企业权限管理:有入口、有审批、有记录、可追溯,真正从“人工操作”走向“流程治理”。
6
发生安全事件,是否“一次查清楚”?
对安全负责人而言,审计能力往往比功能本身更重要。在统一身份认证平台之上,李宁构建了集中审计能力:
覆盖用户、组织、账号、应用等管理行为
记录登录、单点访问、认证方式等用户行为
审计维度包括 IP、时间、账号、应用、设备、浏览器等
同时,审计数据统一采集、集中管理,支持可视化分析,支持自定义报表与导出等。这意味着企业一旦发生安全事件,可以快速回答“是谁,在什么时间,通过什么身份,访问了哪些系统?”
7
IAM 本身,也必须是“企业级可用”
在架构与部署层面,IAM 并未被当作普通业务系统对待,而是按关键基础设施进行设计:
高可用集群部署,避免单点故障
数据库、缓存、网关分层部署
支持在线升级与服务切换
在迁移过程中,还要尽量避免应用系统重复改造。例如,在服务切换时,通过复用原有虚拟IP,实现新旧系统的平滑迁移,减少对业务系统网络与配置的影响......
04
这不是一次“功能升级”,而是一次治理能力升级
回看整个项目,IAM 建设解决的不是“单点登录怎么做”,而是“身份是否可信、账号是否可控、权限是否可管、行为是否可查、系统是否可持续演进”。
李宁的实践也再次表明,IAM 的价值并不在于“上线了多少功能”,而在于是否通过一套清晰、可演进的身份治理体系,把人、系统、权限与风险真正纳入统一框架之中。
当身份能够随组织变化而自动演进,当权限能够随流程而动态收敛,当审计能够在关键时刻给出确定答案,IAM 才真正成为支撑企业长期发展的安全底座与效率底座。