日本网络安全服务商CyberTrust(サイオステクノロジー,中文常称‘赛奥斯’或‘赛奥斯科技’)于7月28日宣布,正式推出专为B2B场景设计的客户身份与访问管理(CIAM)服务——Gluegent Gate CIAM B2B,并于8月1日起开始商用交付。该产品并非面向终端消费者,而是聚焦企业间协作中的高风险薄弱环节:委托方与受托方之间长期存在的外部用户账号分散管理、权限滞留、认证强度不一等现实问题,直指日本即将落地的‘供应链安全评价制度(SCS评价制度)’核心合规缺口。
SCS评价制度由日本经济产业省与内阁官房国家网络安全统筹室联合推动,其制度构建方针已于2024年3月公布,计划于2026年度末(即2027年3月底前)正式实施。该制度并非自愿性指南,而是以《网络安全基本法》为依据、面向关键基础设施关联企业及大型供应链主企业的强制性评价框架。其中,第4类‘访问控制与身份管理’明确要求:必须实现对外部协作者账号的集中化生命周期管控(含注册、权限分配、定期审查、及时停用)、强制启用多因素认证(MFA)、建立账号使用日志可追溯机制,并确保认证强度符合NIST SP 800-63B中‘AAL2’及以上等级。当前大量日本制造企业、系统集成商及零部件供应商仍依赖Excel台账或孤立系统管理外包工程师、委外质检员、物流平台操作员等外部账号,合同终止后账号未同步注销、密码策略形同虚设、无统一审计入口等问题普遍存在,已成为SCS现场评审中最常被开具整改项的领域之一。

Gluegent Gate CIAM B2B的核心能力在于将传统上难以纳入IT治理体系的‘非雇员用户’纳入可控范围。它不替代企业内部已部署的EIAM(员工身份与访问管理)系统Gluegent Gate,而是与其深度协同:外部用户通过独立门户完成注册、资料提交与资质核验;管理员可在同一控制台设定基于‘契约状态’(而非入职/离职)的账号生命周期规则——例如,当ERP系统中标记某供应商合同到期,或HR系统推送‘委外人员服务终止’事件时,CIAM自动触发账号禁用流程;登录方式支持密码+短信/邮箱验证码、FIDO2安全密钥、以及Google等主流社交账号的OAuth2.0对接,满足不同技术成熟度合作伙伴的接入需求;所有认证日志与Gluegent Gate的内部用户日志并列呈现于统一仪表盘,审计人员无需切换系统即可完成全量访问行为回溯。
MAU计费模式适配B2B波动性需求
针对供应链用户活跃度高度不确定的特点,CyberTrust放弃传统按账号数(ID)或并发数(CCU)的固定授权模式,采用月活跃用户数(MAU)计费:仅统计当月至少完成一次成功认证的外部用户数量。这一设计显著降低企业为‘备用账号’或‘低频访问者’支付冗余费用的风险。基础档位定价为税前2万日元/月(约合人民币950元),覆盖最多500名MAU;超出部分按阶梯式增量计费。对于汽车零部件Tier 1厂商、电子代工厂(EMS)或大型建筑总包方而言,其下游数百家分包商、检测机构、物流服务商的操作员账号往往仅在订单执行期、验货周或报关时段集中登录,MAU模型比ID模型更贴近真实成本结构。该服务默认不包含定制化单点登录(SSO)集成开发,若需对接特定ERP/MES/PLM系统,需另行签订实施服务合同。
与EIAM形成互补型身份治理双轨架构
从技术定位看,Gluegent Gate CIAM B2B并非独立闭环系统,而是Gluegent Gate EIAM生态的延伸模块。二者在权限模型上存在本质差异:EIAM以‘角色(Role)’为核心,如‘财务部主管’‘产线工程师’,权限随组织架构变动批量调整;而CIAM B2B则以‘属性(Attribute)’驱动,例如‘所属公司=XX株式会社’‘合同类型=模具开发’‘有效期至=2025-12-31’,权限动态绑定业务属性而非静态岗位。这种设计使企业能快速响应供应链关系变化——当某家供应商新增一个联合研发项目时,只需为其账号追加一条属性标签,系统自动授予对应研发平台访问权,无需重建角色体系。对于正在推进零信任架构(Zero Trust)的日本制造企业,该方案可补足‘外部用户持续验证’这一关键拼图,但需注意:其默认MFA策略未强制绑定硬件令牌,若SCS最终评估细则要求AAL3级认证(如FIDO2+生物特征),企业需自行升级认证因子配置。
对中国B2B从业者而言,该产品释放出明确信号:日本供应链准入门槛正从‘质量与交期’向‘数字可信度’延伸。国内向日出口的软件服务商、工业互联网平台方、MES/ERP厂商,若计划嵌入日本客户的供应链协同系统,需提前验证自身平台是否支持标准SCIM协议对接CIAM、能否接收来自Gluegent Gate的SAML 2.0断言、是否具备按属性动态下发权限的API能力。为日企提供IT外包服务的中国集成商,应尽快梳理现有客户账号管理流程,评估是否需引入此类CIAM服务以满足2026年后的合规审计要求——延迟应对可能导致新合同投标资格受限或现有合作续约受阻。CyberTrust表示,将根据2026年秋季公布的SCS正式评价指南,持续更新预置合规模板与自动化报告功能,但具体发布时间与覆盖条款尚未披露。
