平台

真正经得起审计的特权访问

以基于身份、即时按需的访问取代共享 root 账号、跳板机和脱管 SSH 密钥,覆盖服务器、Kubernetes 集群与数据库 — 每个会话都有日志。

终端、Kubernetes 与数据库同处一道策略网关之后并带会话录制的示意图

所有协议,一套策略

规则只需写一次 — 它以同样的方式约束 SSH shell、kubectl、数据库会话和内部 HTTP API。权限跟着人走:每个会话都映射到您身份提供商处的身份,按计划过期,并自动落入审计日志,无需任何人记得开启什么。

访问会话 — 实时
mei@corpssh prod-db-300:42:10已录制
ci-deploykubectl apply00:03:22自动
sam@corppsql billing · 只读01:12:55已录制
acme:vendorssh stage-117:00 到期受限
未知ssh prod-db-3—已拒绝
员工、CI 任务与供应商 — 各自拥有独立身份与权限范围。

即时按需,而非长期常驻

工程师在需要时申请临时的生产环境访问权限,到期自动失效。敏感主机可要求连接前显式申请占用,高风险目标可要求重新进行 MFA 验证。再也没人"以备不时之需"而长期持有 root。

// who may SSH into tagged prod hosts
{
  "src": ["group:sre-oncall"],
  "dst": ["tag:prod:22"],
  "action": "check-in",
  "duration": "4h"
}
 
# request access from the CLI
$ openvlan access request --host prod-db-3
Approved. session expires in 4h

会话自动录制留痕

审计证据成了工作的副产品,而不是一个项目。开启检入模式后,每个 SSH 会话都会录制成审计员可直接观看的 asciinema 回放 — 支持按人、按主机、按时间检索。数据库会话有查询级日志;策略变更落入版本控制,并附上审批人姓名。

会话回放 — 归档
#8f3a2cmei@corp · prod-db-338 分钟▶ 回放
#9b71d2ci-deploy · cluster-a3 分钟▶ 回放
#77c1e9sam@corp · billing psql72 分钟▶ 回放
#d0e4f7acme:vendor · stage-119 分钟导出
流式发送至 Datadog、Splunk 或任意 webhook — 也可保留在控制台中。

内建的最小权限

谁能访问什么,由身份定义、经版本控制评审,并在每次连接时强制执行。

即时权限提升

临时、自动过期的生产环境访问权限。事故之间,无人长期持有 root。

短时效证书

按会话签发,绝不落盘。没有需要靠表格轮换的常驻密钥。

检入 / 检出

敏感主机要求先显式申请占用才能连接 — 同一时刻仅限一名工程师。

MFA 升级认证

高风险目标可在连接时要求重新验证,而不只在登录时。

按键级录制

SSH 会话录制为可检索的 asciinema 回放。何时发生了什么,一目了然。

查询级审计

Postgres、MySQL 与 Redis 会话按用户记录日志,精确到每条语句。

策略纳入版本控制

每条 ACL 变更都在 PR 中评审。任意变更可回滚,审批人可追溯。

SIEM 导出

将访问日志流式发送到 Datadog、Splunk 或您的 SOC 已在盯防的任意 webhook 端点。

SSH

还是那条 ssh 命令,以身份替代密钥,并对允许访问的主机名支持 Tab 补全。

Kubernetes

每个人以自己的身份运行 kubectl — 准入、RBAC 与审计均绑定身份,而不是靠邮件传的 kubeconfig。

数据库

认证代理为 Postgres、MySQL 与 MongoDB 撮合按用户隔离的会话。

任意 TCP

任意客户端指向本地端口,mesh 以调用者身份完成转发。

常见问题与解答

必须一次性替换所有东西吗?
不必。OpenVLAN 访问与您现有的密钥、堡垒机或 PAM 工具可以共存。按主机、按协议、按团队逐步迁移 — 多数团队从生产 SSH 起步,再逐步铺开。
迁移期间的存量常驻权限怎么办?
两种模式同时生效:未移除的传统密钥继续工作,已迁移的资源则由 OpenVLAN 策略管辖。收紧节奏由您的值班轮换消化能力决定。
可以给部分团队关闭会话录制吗?
可以 — 检入模式按 ACL 规则设置。生产 DBA 全量录制,预发环境仅记录元数据,策略允许之处可完全免录。
供应商和外包人员如何获得访问权限?
通过邮箱认证的受限身份:他们只能看到策略点名的主机,会话按您设定的计划过期,所有操作与其他人一样落入审计记录。
它会取代我们的 PAM 密码库吗?
它取代的是团队真正有感知的部分 — 共享凭据、跳板机、人工登记。一些客户保留密码库管理应用间密钥,把所有"人"的访问交给 OpenVLAN。
审计员最终能拿到什么?
一个人、一个目标、一个时间窗,以及(若启用)按键回放。可导出为 JSON、CSV,或持续流式发送至您的 SIEM。
上线需要多久?
第一台主机只需几分钟:安装、登录、连接。团队级策略一个下午即可起草并评审,从传统 PAM 迁移通常每个协议耗时数周。

告别共享 root 密码

一个下午,迁移到按人发放、限时到期、全程审计的特权访问。