很多学校上了无线Portal之后,学生还是要记两套账号,一套学工号、一套上网账号,改一次密码两边都要改,投诉就来了。其实无线Portal最理想的状态,是直接吃学校的统一身份认证,学生用学工号就能上WiFi,密码改了自动同步。这件事做好了,学生根本感知不到认证系统的存在。下面聊清楚对接到底怎么落。
为什么非要对接统一身份
不对接的话,网络中心得自己维护一套账号,学生忘了密码要找你重置,毕业了账号还得手动销。对接了统一身份,账号的生老病死都跟着教务和人事系统走,网络中心只管认证不管账号生命周期。我们算过一笔账,一个万人的学校,不对接每年光密码重置的工单就有几千条,对接之后这类工单基本归零。对接不是炫技,是实打实减负。
对接方式:标准协议还是接口
常见的对接走标准认证协议,由学校的统一身份平台作为后端鉴权源,无线Portal只做前端呈现和会话保持。也有学校用自己的接口做适配,灵活但维护成本高。我们建议优先走标准协议,厂商支持度高、后续换代不绑架。如果学校统一身份平台比较老,可能得加一层适配网关,这个要提前评估,别等上线了才发现协议对不上。
密码同步和改密体验
对接最直观的好处是密码一处改处处改。但要注意改密后的会话处理:学生改完密码,当前已登录的WiFi会话是保持还是强制重连,这个体验细节要想好。我们一般建议改密后给一个宽限期,让正在用的设备平稳过渡,而不是立刻踢下线引发一波投诉。对接的顺畅度,往往就差在这些细节上。
多身份源的处理
学校里不只有学生,还有教职工、临时访客、合作单位人员,身份源可能来自不同系统。无线Portal对接时要能识别不同身份源,给不同的上网权限和时长。我们建议上线前把身份源清单拉清楚,哪些走统一身份、哪些走临时账号、访客怎么发短期凭证,都定好规则。身份源理不清,对接时最容易返工。
对接失败的降级方案
再好的对接也得防一手统一身份平台宕机。我们一般会要求无线Portal保留一个本地缓存的凭证,在统一身份短暂不可用时,让学生还能正常上几分钟网,而不是整片断网。这个缓存有时效,平台一恢复就重新校验。降级不是为了绕过认证,而是为了避免单点故障把整栋楼拖下水。这一点写进方案,运维老师夜里能少接很多电话。
对接后的自助服务
对接统一身份之后,学生自助改密、找回账号、解绑丢失设备,都应该走学校的统一自助门户,而不是再找网络中心。我们建议把上网账号的自助能力挂到统一身份的自助页上,学生在一个地方能管所有账号相关的事。自助能力开放了,网络中心的重置工单基本归零,学生也不用为了改个密码跑窗口。对接的价值,一半在免维护,一半在自助。
安全边界要划清
对接时有个原则:无线Portal只做鉴权,不存密码,密码的校验全部交给统一身份平台。我们见过学校为了省事让认证系统本地存了一份密码,结果巡检时被通报。密码只能在一个地方,就是身份源。认证系统拿到的是校验通过与否的凭据,不是明文密码。这条边界写进方案,既是合规要求,也是给自己留后路。
对接链路的监控
对接做好了不是结束,得盯着对接链路本身。我们建议监控统一身份平台到无线Portal的鉴权时延和成功率,平台一抖,学生登录就慢。把这个指标单独拉出来看,能比学生投诉早半天发现问题。很多学校只盯认证系统自己,忘了上游身份平台也是一环,结果平台侧抖动背了锅都不知道。链路两端都看,定位才准。
对接文档要留底
对接的协议、身份源清单、降级流程,最终要落成一页文档留给后人。我们见过对接人是同一个老师,他一调走,新来的对着系统发懵。文档留底,交接和故障定位都快。
对接这件事做好了,学生用学工号就能上网,改密自动同步,投诉高峰自然就过去了。把统一身份当成唯一真相源,无线Portal只做消费方,协议选型、密码体验、多身份源、降级方案都抠到位,后面的运维会轻松很多。对接是一次性投入,换来的是长期省心,这笔账怎么算都划算。