高校人员身份复杂多样,且存在同一自然人可能拥有多个共存身份的情况,传统以账号为中心的身份管理难以应对。中山大学提出以统一ID为身份汇聚基础标识,构建“人员分类—身份标签—其他标签”三重描述机制的自然人身份治理方案,为高校统一用户管理提供可借鉴路径。
高校身份管理四重挑战
高校在身份管理方面主要面临四个突出问题:
一是人员分类及管理策略复杂。高校内既包括直接关联的教职工、学生、校友,也包括以不同形式提供服务的协同人员,且访客也逐步进入信息化管理范围。面对如此庞大的群体,高校需按特性采用差异化策略分类管理,增加信息化用户管理体系设计的难度。
二是多类型身份共存。高校相关人员校内身份转变率高,全生涯历程丰富,同一自然人可能拥有多个共存的历史与现行的有效身份分类。多身份人员可能需基于不同身份,分别办理部分特殊业务。
三是身份展开维度与方式多样。五大类人员除了可拆分为上下隶属关系清楚的身份类型外,在不同业务口径下,各身份之间可能不具备相关性和依赖性,无法一一建立映射关系,也无法简单对齐颗粒度,无法仅用单一方式构建完整的身份描述体系。
四是校内信息系统在统一用户管理下的多身份冲突。所有信息系统的服务对象均被汇聚,不同维度和颗粒度的身份均可能被各个业务场景应用,且在多身份共存语境下,还需考虑特定某一身份的识别和校验需求,对体系性设计提出更高要求。
统一ID补充NetID方案
中山大学统一用户管理机制在2006年已具雏形,NetID账号也逐渐发展为中山大学网络身份标识,用户可使用NetID单点登录,减少了多套账号体系多点登录的不便。
然而,NetID作为唯一解决方案力有未逮:正式NetID自动分配范围仅限教职工和学生,临时NetID需另行申请;具有多身份的自然人需通过登录不同账号进行身份切换,使用上存在割裂感;离校后NetID将被关闭停用,但教学类、学术类等信息资源记录和档案查询具有超越NetID账号生命周期的长期需求。
NetID的有限性,并不意味其设计理念不当,或盲目拓展NetID的服务范围。NetID的设计避免大量低频使用资源长期持续消耗极大管理成本;校内极大部分信息系统均围绕NetID用户管理逻辑构建配套方案,对NetID直接改造将牵一发动全身,可能引入未知风险。
因此,中山大学通过构建校级统一ID作为统一用户管理的补充解决方案。统一ID并非替换NetID账户体系,而是作为底层身份标识编码,强化已有标识关联,支持任一核心ID映射到统一ID定位自然人,并拓展手机号等其他补充标识,疏导人员不同身份转换衔接和共存带来的堵点、难点,让人员自身关联数据共享互通、业务复用。
三重描述与身份治理
中山大学在身份治理方案设计上,核心人员数据实行归口管理,分别源自各职能部门主管的业务系统,由数据源系统保证数据质量,为人员准入把关,落实“一数一源”规则。
1.身份治理方案三个阶段
阶段一:根据各类人员与校方的交互特性,先同步汇集至统一用户中间库,以自然人维度新增生成,形成基础人员行数据,或匹配已有的统一ID,业务相关字段信息允许暂时留空。
阶段二:根据人员分类完成对应准入业务后,人员行数据才正式进入统一用户标准库,并以统一ID陆续关联NetID等核心ID。
阶段三:核心数据需更新维护或勘误时,回归至数据源系统进行实际性修改处理。各系统之间数据流通顺畅,数据血缘关系明确,管理权责清晰。
2.构建三重描述机制
人员分类层:面向归口管理需求,在人员分类内部遵循普适性公共管理,享受均等化公共服务,可快速确定非局限于系统资源访问的泛化“准入权限”。
身份标签层:通过标签目录管理、标签管理等具体功能为用户快速加注身份标签,汇聚人事域、教学域、科研域等多元维护共治的细分身份用户标签机制,为更细粒度、集成化的权限控制及精细可控的智慧校园场景应用提供基础支撑。各信息系统基于强制访问控制模型(MAC模型),根据标准化身份标签,快速定位和调用该身份标签及下属子标签对应的人员数据,定向推送垂直领域的信息化服务和资讯,降低数据多头持续更新维护成本。
其他标签层:通过事实、规则及预测类型的标签应用,支持扩充对人员数据描述的能力,方便人员数据应用及基于数据的科学分析和决策。
在此治理方案下,即使同一自然人拥有共存的不同维度和颗粒度的多身份及准入权限,也可通过将身份投影至自然人层面实现统一用户管理复杂问题的求解,使各信息系统具备从“基于账号提供服务”到“基于自然人提供服务”的条件基础。
结语
中山大学以统一ID为身份汇聚基础标识,搭建与NetID、职工号或学号等核心ID的关联桥梁,构建“人员分类—身份标签—其他标签”三重描述机制。这一策略,继承优良的统一用户管理设计,丰富和提升统一用户管理能力,为高校人员多身份共存的复杂场景提供了系统性解决方案。
本文核心观点源于《中国教育网络》杂志2025年5月刊《中山大学人员身份治理优化策略》。作者:王颖欣 关伟豪(中山大学网络与信息中心)