发布时间:2025-09-16 14:00:30
日立株式会社 ,日本领先的通用电子制造商,拥有 612 家合并子公司,并管理着约 48 万名用户的身份,涵盖合并企业员工和商业伙伴(截至 2024 年 6 月 30 日)。IT 战略与数字整合部门负责管理这个大型组织的 IT 系统。该部门通过制定和推广通用 IT 战略,以及向全球用户提供 IT 数字技术,支持日立的业务增长。
为了支持持续增长和创新,日立目前正在构建第三代身份基础设施。第一代主要是本地部署,第二代是本地与云的混合环境,第三代是以云为中心的身份基础设施。
Okta 平台在这一新的身份基础设施中扮演着核心角色。随着公司内部云服务的日益普及,日立公司在 2017 年 8 月首先采用了 Okta,以提供更优越的登录体验,减少因繁琐的密码管理而带来的安全风险,并降低管理员的工作量和运营成本。在实施初期,日立主要使用 单点登录 (SSO) 功能,但后来扩展了 多因素认证 (MFA)、 工作流 和 生命周期管理 等功能的使用。如今,Okta 员工身份 集成了日立在云服务和本地业务应用程序的所有身份验证和授权。
第二代身份基础设施的混合本地和云配置带来了挑战,例如系统复杂性增加,” says Toshihiko Ono,下一代安全与解决方案部门高级经理,全球解决方案第二办公室,IT 战略与数字整合部门。“因此,日立考虑实施完全基于云的认证解决方案,在比较各种产品后,我们决定采用 Okta Workforce Identity。这个第三代身份基础设施使用 Microsoft Entra ID 作为目录,但在 Okta 中集中认证以确保用户体验和安全性。随着日立集团推动云迁移,Okta 在我们的身份基础设施中扮演着核心角色。”
Okta 集成网络 (OIN)提供超过 7,500 个预集成应用模板,以促进最佳应用集成。这能够快速安全地实现业务应用的 SSO 和配置。
“目前,整个日立集团约有 1,500 个应用程序与 Okta 集成,包括 SaaS、本地部署和自研应用程序。其中一些应用程序由公司提供,而另一些则由各业务部门或子公司独立实施,但 Okta 作为内部标准认证工具被部署,”小野说。“从安全控制的角度出发,我们希望进一步推广 Okta 的部署,并在未来全球范围内整合应用程序认证。Okta 易于使用,因为它可以与多种应用程序集成,并且其可用性可以统一。”
建立新的身份基础设施的目标之一是成本优化。通过缩减现有的本地认证服务器并将功能整合到 Okta 中,日立改革了其成本结构,以降低固定 IT 成本,同时获得了通过并购(M&A)支持组织扩张和收缩的灵活性。
通过这样做,日立旨在推进其可持续性目标,将管理重点从业务组合改革转向负责任的成长。在这些努力中,IT 战略与数字整合部门在选择产品时会考虑碳中和。
“我们已经减少了本地运行的 Active Directory(AD)认证服务器数量,并与 Okta 集成了认证,预计每年可减少约 410 吨的二氧化碳排放,”IT 战略与数字整合部全球解决方案第二办公室总经理田中宽志表示。“我们以前有将近 100 台 AD 认证服务器,所以仅将这些服务器迁移到云端,我们就能期待显著的好处。”
改造后的身份基础设施的另一个目标是提高敏捷性,以便快速应对不断变化的形势。在全球运营多种业务的日立集团,涉及众多合并、收购和剥离业务。此时,Okta 有助于 IT 环境的顺利整合和分离。
“我们需要快速集成和验证身份,以便人们能够使用 Hitachi 集团通用的应用程序,但我们收购的公司拥有自己的 IT 环境,”小野说。“几年前,对于一些并购公司来说,替换其 IT 环境以匹配我们的环境是现实的,但随着收购规模的扩大,以及 IT 环境与我们相同成熟度的案例增多,导致流程变得复杂。在这种情况下,Okta 提供了巨大的优势,因为它允许我们通过连接身份(平台)进行集成,而不是吸收其他方的基础设施,无论其是本地部署还是云端。”
此外,通过并购被纳入日立集团的公司,通常使用与母公司不同的业务和身份验证工具。强制这些公司更换工具供应商将成本过高,并且在某些情况下,由于各种业务原因甚至可能无法实现。由于 Okta 以中立性为核心,它能够通过灵活的系统集成,在大型企业并购中快速整合和解耦身份,而无需显著改变对方的 IT 环境。
“在集成本地身份基础设施时,仅拉取网络就需要六个月。但使用 Okta,身份集成可以在一到三个月内完成,”田中说道。“采用 Okta 最吸引人的地方是能够集中化身份验证,并使用该身份验证层进行高效的身份管理和统一的安全措施。”
为实现增强安全性的目标,IT 战略与数字整合部门使用 Okta 进行用户身份验证,并引入了多因素认证功能。当用户使用 Okta Verify 应用程序登录其 Okta 账户或访问由 Okta 平台保护的资源时,他们将通过一次性密码(OTP)和推送通知进行身份验证。
“Hitachi 转向了零信任安全模型,在使用 SaaS 时,控制端点和身份验证层的安全非常重要。我们已经设置了多因素认证,但最近出现了一些可以突破的攻击方法,”小野说。“因此,我们去年引入了设备信任 ,通过设备认证来加强安全性。我们还计划在 2024 年 12 月前使用 FastPass 实现无密码和生物识别认证。”
IT 战略与数字整合部门负责管理约 48 万名用户,这些用户包括整合的企业员工和商业伙伴。随着组织向零信任模型转型,身份治理已成为 IT 战略与数字整合部门的重要工具,用于实现身份高效盘点和应用程序使用申请的审批。
“零信任安全需要定期盘点身份,因为保留未使用的身份可能会使其成为攻击的目标或被误用,”小野说。“然而,由于我们有48万身份,逐一检查每个身份的使用状态并不实际。”
现在,自 2024 年 4 月起,日立开始使用 Okta 身份治理(OIG) 来检查是否在 Okta 中的应用和组中分配了不必要的身份,并执行诸如暂停未使用账户和通过 Okta 工作流通知用户等自动流程。
“以往,管理员必须在 Okta 上手动检查最后登录记录,或编写脚本提取未使用的身份,但通过 Okta 身份治理,他们可以设置任何标准,如组、用户和应用程序,并定期按计划进行身份盘点,这大大减轻了工作量,”小野说。
IT 战略与数字整合部门的未来重点将放在整个全球 IT 层的发展上。日立集团正在开展大规模的并购活动,其业务组合正在发生巨大变化。到目前为止,该部门在运营中发挥了核心作用,但由于时差等因素,它面临着无法及时响应本地请求等问题。
为解决这些问题,该部门正在考虑转向中心辐射式架构。这意味着总部(中心)将能够管理公司范围内的身份、安全、监控和应用程序,而每个地点或业务单元(分支)将能够管理自己的应用程序。
“从控制和运营成本的角度来看,我们认为全球单租户管理是理想的,但考虑到实际业务场景,如并购中的业务整合和剥离,我们需要保持灵活性,”小野说。“因此,作为租户配置的基准,我们计划允许 Hub 控制认证和其他关键功能。当然,我们还需要将适当的权限委托给 Spoke,以符合区域需求和当地法律。”
至于为什么 IT 战略与数字整合部门长期以来一直使用 Okta,田中解释说,这主要是因为该技术的先进性。
“我们在使用 Okta 之前采用的认证解决方案是本地部署的,因此往往落后于最新的云技术。作为一个云原生平台,Okta 能够非常迅速地部署最新的技术和方法,”他解释道。“通过与 Okta 合作,我们能够紧跟最新趋势,这是我们继续使用该平台的主要原因。”
小野表示同意:“最初,我们担心是否能够成功迁移到云端并提升我们的敏捷性。然而,借助 Okta,我们顺利地将 IT 基础设施和服务迁移到了云端。Okta 现在已成为我们以云为中心的 IT 基础设施不可或缺的组成部分。”
此外,IT 战略与数字整合部门也高度赞赏 Okta 在容量和服务设计方面处理大规模企业环境的能力。
“在将现有 IT 基础设施迁移到云的过程中,我们面临两大主要挑战:一是由于一次性将大量用户的基础设施迁移到云端导致的容量不足,二是供应商在处理项目规模带来的运营问题上缺乏经验,”小野说。“我们选择 Okta 的原因之一是他们具备解决这些问题的专业知识,并能与我们一起成功合作。”
田中说道:“我们与 Okta 建立了稳固的合作伙伴关系,这远不止是服务用户与提供者之间的关系,促成了稳定基础设施的建设。” “我们希望 Okta 能够继续倾听我们的意见,并期待收到他们提出的各种新建议。”
展开阅读全文
︾
读者也喜欢这些内容:
什么是 Okta,Okta 是做什么的
概述Okta 将任何人与任何设备上的任何应用程序连接起来。Okta 是专为云构建的企业级身份管理服务,但与许多本地应用程...
阅读全文 >
最终用户常见问题解答
Okta 最终用户常见问题解答无论您是刚刚开始使用 Okta,还是对新功能感到好奇,我们的最终用户常见问题解答都能为您提...
阅读全文 >
如何导出 Okta 日志数据
系统日志查询的搜索输入, 以及用于帮助构建查询的高级过滤器对话框所选范围的事件计数摘要将查询结果下载为 CSV 的功能要...
阅读全文 >
如何重置 Okta 验证令牌
概述本文概述了最终用户删除或重置其 Okta Verify 因素的步骤。如果用户无法再访问安装 Okta Verify ...
阅读全文 >