案例研究 · B2B SaaS · 8 → 200 人

人员增长 25 倍,IT 零新增

一家 SaaS 创业公司从八位创始人扩张到遍布四个国家的两百人——既没有招聘网络管理员,也没有维护任何一台 VPN 设备。

Vertex Systems — 团队沿增长曲线扩张

入职流程曾经要花好几天

到四十人时,每位新员工都意味着一张工单:手工签发 VPN 凭据、逐一为三个云控制台配置白名单、外包人员拿到的权限远超工作所需。下面的面板是 Vertex 淘汰的访问流程——以及取代它的新方案。

  • ✓SSO 第一天即获访问权限,全程无工单
  • ✓外包人员限定于单一服务,每周过期
  • ✓CI 运行器以临时节点身份加入和消失
新员工访问 — 已淘汰 vs 新方案
VPN 账号工单 + 手工配置3 天已淘汰
云白名单逐控制台手工修改2 天已淘汰
外包密钥共享使用,从不轮换90+ 天已淘汰
SSO 登录一个身份通行全局4 分钟使用中
策略文件像代码一样评审15 行使用中

策略文件经得起尽职调查

"谁能动生产环境?"这个问题过去在各个控制台和 wiki 里有十几种答案。在 Vertex 只有一个:一份由创始人们在 pull request 中评审的十五行文件。投资人尽调从共享屏幕耗掉一个下午,变成通读一份文件。

# vertex's entire production access story
group "eng" → staging:443, ci-registry
group "oncall" → prod-ssh:22, prod-db:5432
group "founders" → break-glass, expires 1h
tag "contractor" → one service, expires weekly
 
# reviewed in PRs. that's the whole file.

挑战

Vertex 的产品分布在三个云上;构建产品的人分布在世界各地。八个员工时,一台共享的 OpenVPN 服务器还能忍受。到四十人时,它成了负担:新员工要等好几天才能拿到凭据,外包人员权限过宽,每个云控制台都需要人工维护各自的白名单。

转型

他们在十个人时用免费版接入 OpenVLAN,此后工作流从未需要推翻——只有套餐在升级。入职变成"用 SSO 登录并安装客户端";预发与生产环境的访问权限变成策略文件里由创始人像代码一样评审的标签。当团队人数超过免费版权位时,升级只是账单的变化,而不是架构的变化。

成果

从 8 人到 200 人,投入网络管理的人力总量基本持平——接近于零。新员工第一天即获完整访问权限,无需提工单。而"谁能动生产环境"这个问题有了一份单文件答案,几分钟内即可通过投资人尽调。

25x

人员增长 25 倍,无需专职网络 IT

第 1 天

每位新员工第一天即获完整访问权限

3

三个云汇入一张扁平的私有网络

"我们增长了二十五倍,而网络从未要求增加自己的人手。"
— Vertex Systems 联合创始人

下一步

Vertex 正在试点 AI 工作负载策略,以控制其训练集群可访问哪些模型供应商——同一个策略文件里再加一段而已。

本案例研究为示意性示例,数据为演示用途的虚构数据。

Vertex 常见问题

他们是什么时候超出免费版的?
大约 25 个席位时,SSO 从锦上添花变成了硬性要求。升级只是账单的变化——工作流、策略文件和每台设备都原封不动。这就是从免费版起步的意义:你永远不需要迁移任何东西。
外包人员如何获得访问权限?
他们被打上标签,权限限定于受雇负责的那一项服务,访问每周过期,除非续期。没有人需要记得去吊销——过期机制替你记得。
第一天的访问权限实际是什么样?
用 SSO 登录,MDM 早已推送了客户端,新员工所在的组默认授予预发环境权限。从打开笔记本到完成连接只需四分钟。没有工单,没有等待,没有"临时"共享的凭据。
谁来评审策略文件?
创始人们——通过 pull request,像评审代码一样。目前十五行。diff 会出现在代码评审里,权限变更因此获得与表结构变更同等的审视。
25 倍的增长对网络有影响吗?
设备数量增加了;架构没有变。添加第两百台笔记本与添加第九台没有任何区别。规模扩大后唯一变化的是套餐等级和审计日志的长度。

让网络增长,而不是网络团队