四条业务线加三款工具的版本节奏
我们把「已发布」「开发中」「规划中」分开写清楚。已发布的条目不会再被推翻——这是我们对外承诺的一部分。
UIAM 的版本路线
统一身份与认证平台
v1.0已发布基础内核- 身份内核与多租户隔离
- OAuth 2.1 / OIDC 授权服务器
- RBAC 角色与权限管理
- MySQL / PostgreSQL 双方言
v1.2已发布Agent IAM- MACHINE 主体建模与服务账号
- RFC 8693 委托链与多跳传递
- MCP 端点与工具级授权
- Agent 调用配额与速率限制
v1.4开发中治理增强- 权限变更实时推送(不再等下次登录)
- 审计事件流对接 SIEM
- 系统 JWT 密钥轮换不停机
- 策略引擎可编程化
v2.0规划中联邦与策略- 跨租户联邦身份
- ABAC 策略语言
- 身份数据出境合规策略
- 第三方应用市场
路线图是怎么定的
不按季度承诺功能,按「内核稳定度」决定下一步做什么。
数据模型与边界规则优先。内核稳了,上层功能才敢快。
审计、配额、权限细化这类「不好演示但必须存在」的能力排在前面。
交互与可视化放在内核与治理之后,避免在流沙上盖楼。
开放 API、插件与市场是最后一步,前提是契约已经稳定。
走到今天经历了什么
路线图往前看,时间线往后看。每个节点都有交付物支撑。
真北的第一条业务线是统一身份。起点很具体:客户的多套业务系统各自维护账号,权限口径对不上,审计拿不出视图。我们从身份内核做起,把 OAuth 2.1 / OIDC、多租户隔离与细粒度授权做扎实。
Agent 开始进入企业系统后,我们发现原有身份模型接不住它——Agent 拿人类令牌干活,出了事无法定责。于是把 MACHINE 主体、委托链、多跳传递与 MCP 工具授权做成了身份内核的一等能力。
身份之外,客户在私域运营、在线学习与 AI 应用上提出需求,而这些问题共享同一套底层判断:数据该留在哪、边界该由谁守。四条业务线陆续成型,语言不同但工程标准一致。
产品跑在生产上之后,真正的压力来自运维与迭代。我们做了两次结构性重构:Unilearning 把 6 个微服务收进 1 个模块化单体;Uniscrm 把客户关系从「员工微信里的好友」重做成企业可继承的资产。
四条业务线在生产中积累了一批内部工具,共同点是「内核与界面分离、AI 被当成一等公民」。我们把它们打磨成产品对外发布——先在内部跑通,才敢拿出来。
把身份、Agent 与私域的复杂度,交给一套可治理的内核
无论你是要替换现有的 IAM、搭建 Agent 中台,还是想把企微私域真正运营起来——先从一次 30 分钟的架构沟通开始。我们会先判断问题是不是我们擅长解的那类,不合适会直接说。