ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

信创协同办公解决方案落地实践:从选型到迁移的避坑指南

信创协同办公解决方案落地实践:从选型到迁移的避坑指南 信创这个词我天天挂在嘴边但真正让我对“信创协同办公解决方案”有切身体会的还是前年操盘的那个省属国企项目。企业微信加泛微OA用了五六年说停就停要换成全套信创产品集团本部加13家子公司五千多人对接系统四十多个。一开始我们以为最大的难点是服务器装不上、数据库迁不动真正干起来才发现最难的是把一套成熟但架构很旧的协作体系和一套信创但生态尚浅的协作体系做功能层面的等价替换还得让财务、审计、党建、项目管理的流程一天都不中断。很多同行问我说信创协同办公到底该怎么做我的回答就六个字先盘点再替代。这篇文章不打算讲那种从百度文库抄来的方案模板只把这几年从选型、适配、迁移、安全、验收一路踩过来的经验写出来给正在做或准备做这个方向的读者一个参照。1. 先别急着选产品把协作链路盘清楚再动手信创协同办公项目最大的原罪是“上来就谈产品”。很多单位领导第一句话就是“别人家用的是哪个OA我们也要一样的”信息部门也容易跟着跑直接拉厂家来演示仿佛选对了一套软件就万事大吉。但真正的坑恰恰不在产品本身而在你根本没有把现有的协作体系摸清楚。1.1 摸底清单到底有哪些系统在跑“协同办公”协同办公从来不是一个系统而是一组系统。我每次进场做信创改造咨询第一步永远是问三个问题员工每天打开哪些系统这些系统之间怎么跳转消息和待办从哪里来以常见的国企环境为例真正算进“协同办公”范围的通常包括这几类基础OA公文管理、行政审批、会议纪要、值班管理、督查督办。即时通讯企业微信、钉钉或私有化IM承担日常沟通、群通知、音视频会议。文档协作基于WPS或旧版Office的在线预览、在线编辑、共享目录。邮件系统企业邮箱很多时候独立于OA存在。专业业务系统财务报销、合同管理、招标采购、HR流程它们往往把待办消息推送到OA或IM里。移动工作台企业微信里的工作台、H5轻应用、小程序入口。我见过最典型的翻车现场是信创IM上了但老OA的待办消息还是推送到旧企业微信新平台收不到员工以为新系统坏了实际上只是消息通道没重新对接。所以盘点时不能只记系统名称要把“消息从哪里来、到哪里去”画清楚。我建议做一张资产盘点表至少包含以下列盘点项填写内容举例系统名称综合办公平台、财务共享中心、合同管理系统使用范围集团本部13家子公司约5200人部署形态物理机/虚拟机Windows Server/Linux单机还是集群数据库Oracle 11g / SQL Server / MySQL浏览器依赖Chrome / IE / 360兼容模式 / ActiveX控件移动端依赖是否使用企业微信API、消息推送、H5容器用户量高频使用人数、并发峰值替代优先级立即替换/同步改造/暂缓替换/下线停用这张表做完项目范围才有依据后续投标、排期、人力估算全部从它来。千万别省这一步省了的后面全用加班还回来。1.2 组织架构同步最容易忽略的隐藏数据源很多人盘点时只盯着“系统”忽略了一个关键数据源——组织架构。集团型国企的组织架构永远处于变动状态子公司合并、部门调整、人员调岗、职级变动几乎每个月都有。旧企业微信里有完整的部门和通讯录它像一棵大树各种业务系统都从它同步人员数据。信创切换后一旦旧IM关停组织架构数据源就断了。如果新平台上的通讯录没有提前建立好同步机制下游十几个系统都会跟着出问题流程找不到审批人、会议邀请发不到人、项目系统显示不了部门归属。这里有一个实操建议在项目启动的第一周把“统一身份认证组织架构同步”当作一个专项来做而不是等平台上线后再说。我们当时用的方案是搭建一套统一身份中台先接管集团主数据里的组织单元和人员状态再向新IM、新OA、邮件系统、财务系统同步。数据源改一次所有下游通过接口拉取这样后续组织变动只在中台维护一份避免切完之后各系统数据不一致。1.3 替代路线的三种走法盘完家底后替代路线基本就清楚了。我一般把替代路线分成三种对应不同的项目复杂度第一种叫同构替换。旧系统本身是标准化的OA或IM产品信创平台也提供类似功能基本按模块平移即可。适用于信息化程度不高、业务系统少的单位好处是周期短、风险小坏处是老流程的问题会被原封不动带过来。第二种叫平台整合。趁信创切换的契机用一套信创协同底座通常是OAIM一体化平台替代掉原来散乱的多套系统。适用于已经有大量系统、但相互集成走“点对点”模式的国企。这种做法前期比较累要谈集成、谈数据迁移但上线后运维成本明显下降。第三种叫分批演进。先把IM和公文系统替换掉视频会议、文档协同、移动门户放在第二批把存量专业系统留在第三批逐步适配。适用于业务连续性要求极端严格的单位。路线本身没有高下之分关键在于和业务方对齐预期。很多项目失败的共同点是路线选得太激进又没给业务部门留适应时间最后靠“人工跑签字”撑了好几个月。2. 技术栈怎么定信创目录清单里的选型逻辑盘完业务下一步就是选技术栈。信创环境下的选型和过去的区别非常大过去选型基本只看功能现在要同时看产品是否在信创目录里、和底层芯片操作系统的适配程度、以及厂家在本地有没有服务团队。2.1 信创目录产品名单的真实作用很多人对“信创目录产品名单”有个误解以为进了目录就是政府采购许可产品一定成熟。其实这份目录更像一个准入门槛它证明产品在某类CPU和操作系统上跑通过了认证但不代表它在你的业务场景里表现良好更不代表它随随便便就能和你的OA、财务系统无缝对接。所以在实际投标和选型时我会做三层过滤第一层查目录排除根本不在目录里的产品第二层查案例要求厂家提供同行业、同规模的落地案例第三层做实测把核心场景列成测试脚本请厂家在原厂环境跑一遍。这三层下来基本能过滤掉八成问题产品。这里特别提醒一点信创目录是动态更新的同一个产品可能只在特定型号的CPU上完成了适配换了另一个芯片平台就不在目录里。采购时一定要核对具体的版本号和芯片平台不能只看“某某厂商进入名单”就放心。2.2 ARM和x86两条路线怎么选信创CPU看起来五花八门核心其实就两大派系ARM系和x86系。ARM系以华为鲲鹏、飞腾为代表优点是性能功耗比高也是当前信创云和数据中心的主流方向但软件生态需要专门适配很多老系统直接拿过来跑会有兼容问题。x86系以海光、兆芯为代表指令架构和传统x86相近迁移成本低老应用重新部署的成功率非常高。协同办公这类业务有它的特殊性并发不低但大多是短事务、IO密集型操作计算负载并不夸张。理论上ARM和x86都能胜任真正的决定因素是你周边专业系统的兼容性。我们当时做了一个简单的评估矩阵对所有存量系统做了一次“适配等级”打标A类可直接运行在ARM只需重新打包配置。B类可在x86信创平台运行暂不迁移到ARM。C类需要厂家提供适配补丁或版本升级。D类无法兼容必须替换为其他信创产品。最终策略是新建的协同办公底座采用ARM路线我们选的是鲲鹏服务器存量业务系统分阶段往海光服务器上迁两类平台通过中间件实现互调。这个“双技术栈过渡”的方案听着保守但真实落地时特别稳业务部门几乎感知不到底层的变化。2.3 数据库、中间件、终端OS的搭配细节数据库是整个技术栈里最容易踩坑的一层。国企存量系统的数据库大多是Oracle或SQL Server信创替换时主流选择是达梦、人大金仓、GBase这类国产数据库。单说语法达梦对Oracle的兼容性做得比较深很多PL/SQL能直接跑人大金仓基于PostgreSQL内核对Java应用比较友好。但不管选哪家都要做好SQL改写和存储过程移植的工作不要相信“一键迁移”这种宣传。中间件层面WebLogic和Tomcat对应的信创替代品有东方通TongWeb、金蝶天燕Apusic、宝兰德BES等。这里最常见的坑是Java应用在Tomcat下正常换到TongWeb后报Classloader冲突、JNDI找不到、隐式jar包被拦截。我建议应用测试阶段就把东方通作为目标环境而不是先在Tomcat测完再转移。终端OS相对简单现在基本就是麒麟和统信UOS两大阵营。办公电脑和开发电脑可以混用但有一点要注意开发工具链要跟着终端OS走。如果将来要移交驻地开发开发人员最好直接用信创终端写代码提前把IDE、JDK版本、SVN/Git客户端、数据库连接工具全部在麒麟或UOS上跑通否则后期来回折腾会少很多时间。办公套件方面金山WPS和永中Office是主流。WPS的兼容性确实好公文字体、段落缩进、页眉页脚基本都能对齐。但红头文件这种排版复杂的场景建议做专项测试我遇到过一份模板在Office里三页整在WPS里变成两页多一行的情况后来统一了打印驱动和字库才解决。2.4 一个可参考的基础选型样例给读者一个可以直接抄作业的基础组合样例适合大多数集团型国企的协同办公底座层面推荐方向备注CPU/服务器鲲鹏或飞腾ARM服务器新建平台前主力考量容器化部署操作系统服务器麒麟V10 SP1/SP2、统信UOS小版本和补丁要提前锁定数据库达梦DM8 / 人大金仓KingbaseES按存量应用的SQL特性二选一中间件东方通TongWeb与主流信创OA厂家均有适配协同办公平台致远、泛微、蓝凌等信创版必须验证移动端、门户、流程引擎即时通讯蓝信、北信源信源豆豆、华为云WeLink看消息并发和组织架构同步能力终端OS银河麒麟桌面版 / 统信UOS统一字体、驱动、浏览器版本办公套件金山WPS 2019/2023 专业版含流式、版式、签章插件这套组合的好处是每层都有多个供应商可选即便某一层中标后出现供货问题其他层不受影响。3. 企业微信被替代之后IM、公文、文档、移动端逐个击破现在很多国企最迫切的需求就是“信创替代企业微信”。企业微信在协同办公里占了太重要的位置它既是即时通讯工具又是移动工作台还是外部联络窗口。替代它不能只看“聊天”两个字要把它的每一种角色都找到对应方案。3.1 IM替换聊天只是最基础的能力单就“聊天”而言信创IM产品的基础能力已经足够用了点对点消息、群聊、文件传输、音视频会议基本都是标配。真正拉开差距的是下面这几点第一历史消息迁移。企业微信的历史聊天记录很难全量导出这是一个很容易被忽略的业务风险。我们的做法是在关停前对需要留痕的工作群按部门做聊天记录归档生成PDF或电子件存到档案系统。注意一定要在关停前做关停后即便有接口数据也可能已不符合审计要求。第二消息与业务集成。原来的待办提醒靠企业微信API推给员工换成信创IM后OA、财务、合同系统的待办推送全部要重连。这一块千万别等IM上线后才开始联调建议在IM部署阶段就同步启动接口适配把“待办推送”作为首个测试场景。第三组织架构同步。前面说过人员、部门、岗位信息必须从中台统一同步到新IM。还要注意外部人员的问题以前的供应商、合作伙伴都通过企业微信沟通信创IM对外联通能力弱需要单独建立外部联系人管理机制比如登记外部联系人台账用邮件或短信补充关键沟通。3.2 公文与审批流迁移让流程一天都不中断公文和审批是国企OA的核心命脉也是最不能出错的模块。信创改造时我强烈建议把流程分成两批上线不要大而全地一把梭第一批只上高频标准流程包括收文、发文、签报、请假、用车、用印、会议纪要。这些流程模板相对固定信创OA厂家基本都有现成实现改动小验证快。第二批再上复杂流程比如多级子公司联合审批、涉及预算控制的报销流程、合同会签流程。这类流程通常涉及跨系统数据回写需要和财务、合同系统做较深的集成留到第二批更稳妥。流程迁移过程中有一个高频翻车点审批历史的完整性。很多单位做系统切换时只把“当前待办”迁过去老流程的已办、历史审批意见、电子签批记录全部留在旧系统里结果审计一来就抓瞎。正确做法是新旧系统并行期结束后将旧系统的流程实例包括各节点的意见、附件、时间戳统一归档到新系统的查询界面里让用户在新系统能查老数据不用来回登两个平台。3.3 在线文档、版式文件和电子签章文档协同这块国企常见需求是在线预览、协作编辑、版本管理、公文格式规范。信创环境下WPS的“在线编辑文档中台”方案用得最多配合OFD版式文件和国密签章可以构成一套完整的无纸化办公体系。这里得提一下OFD。国企公文归档、电子证照很多要求用OFD格式它不是PDF换个后缀而是完全独立的版式文件标准。部署时需要在文档中台里配一个文件转换服务把业务系统产生的docx、xlsx按需转成OFD如果存量文件量很大建议做批量离线转换不要在线同步转不然服务器IO和CPU瞬间被打满。电子签章是另一个容易卡壳的环节。旧OA的电子印章通常和微软ActiveX控件绑定迁移到信创环境后要换成支持国密算法的签章服务。这里有一个提前量把CA证书、U-key身份、印章服务器三者跑通一个端到端的测试用例选定一份红头文件完成“盖章—验章—归档”全流程再开始批量上线。否则等实际发文时才发现验章失败会影响全集团办公。3.4 移动端协同的安全边界移动端是信创协同办公里最麻烦的一块。很多企业的做法是“新平台不推移动端先用PC顶着”这在测试期可以长期不是办法因为领导们早就习惯手机审批了。信创移动端的常见形态有几种一是基于国产平板的原生APP适合定点办公区域使用二是基于专用终端的办公套件比如双域隔离手机或安全平板三是在普通手机里装一个安全沙箱应用通过锁屏、水印、禁止截屏等方式保护办公数据。我建议国企按“最小必要”原则来定移动端范围高频审批、待办提醒、通讯录、邮件、会议邀请这五类功能优先上移动端其他专业操作留在PC端。这样既满足移动办公的基本诉求又避免为了把所有功能塞进手机而拉长适配周期。移动端的安全管控必须前置。比如是否允许截图是否自动清除本地缓存设备丢失后能否远程擦除这些策略建议在移动端需求评审时就定下来而不是等APP做完再补。我们当时和保密办反复对了好几轮最后定的是“截图关闭、分享管控、登录双向身份认证、终端丢失远程锁定”这套配置虽然体验上牺牲了一些但安全这条红线不敢放松。4. 适配与安全管控真正拖垮工期的那些硬骨头信创项目最难受的阶段往往是平台搭好之后看起来什么都能跑一接实际业务就各种不行。说白了就是兼容适配不到位。这个环节没有捷径只有按问题逐项打怪。4.1 浏览器控件与外设驱动的兼容改造老OA系统里最常见的是IE时代遗留的ActiveX控件比如身份证阅读器、电子签章、打印控件、USB密码机调用。这些控件在信创浏览器上基本失效改造成主流方案有两种一种是把ActiveX调用改成浏览器扩展或本地服务。浏览器通过WebSocket连本机助手助手再去调USB设备。例如登录U-key认证以前是页面弹ActiveX读证书现在改成页面唤起本地客户端完成证书读取和签名再把结果回传。这个方案的优点是浏览器不挑缺点是每台终端必须预装助手进程。另一种是直接换信创生态原生的控件。国产浏览器奇安信、360信创版、红莲花等有自己的扩展规范OA厂家如果做了原生适配直接装扩展即可体验更好。问题是老系统不一定有新版控件得逼着原厂改。外设驱动也是大坑。打印机、扫描仪、高拍仪、签批屏这些设备看起来不起眼但每个型号都要找信创驱动。我的建议是项目启动早期就给信息部门发一份“外设型号统计表”让各单位上报存量外设然后逐个造兼容台账。凡是驱动无解的优先做一件事换外设。采购部门提前介入别等上线那天才发现打印室那台老打印机在麒麟系统里连驱动都找不到。4.2 数据库迁移中的SQL改写与存储过程改造先说一个心理预期任何数据库迁移都会遇到SQL兼容问题无一例外。Oracle迁移到达梦问题相对少一些但也不是没有SQL Server迁移到人大金仓函数差异更明显。我举一个最简单的例子分页查询。Oracle习惯用ROWNUM嵌套底层写法和MySQL/PostgreSQL系完全不同-- Oracle 经典写法 SELECT * FROM ( SELECT t.*, ROWNUM AS rn FROM dept t WHERE ROWNUM 20 ) WHERE rn 10; -- 达梦DM8 兼容写法 SELECT * FROM dept LIMIT 10 OFFSET 10; -- 人大金仓KingbaseES 兼容写法PostgreSQL风格 SELECT * FROM dept OFFSET 10 LIMIT 10;听起来不难但真实系统里有成百上千条SQL还有存储过程、函数、序列、触发器的移植。比如Oracle里建的序列是seq_name.nextval迁移后要逐个检查序列名是否一致NVL函数换成COALESCESYSDATE换成NOW()或CURRENT_TIMESTAMP还有Oracle特有的CONNECT BY树查询国产数据库不一定直接支持可能要改写成递归CTE。国企的组织架构树、部门层级查询最爱用这种写法几乎必改。所以在数据库迁移这个环节我强烈建议买一个数据库迁移评估工具主流国产数据库厂商都提供且不额外收费先自动扫描一遍存量库产出一份“兼容性报告”里面列清楚哪些对象直接兼容、哪些需要改写、哪些必须重建。然后再组织改造效率和可以预见的问题范围会清晰很多。4.3 等保三级、密码测评与安全建设的关系协同办公平台上生产环境后等保测评基本是跑不掉的。国企现在普遍要过等保三级个别涉密或重要单位可能要过更严的测评。实操中测评老师最常盯的点包括登录口令策略长度、复杂度、有效期、登录失败锁定策略、会话超时、双因素认证、日志留存一般要求6个月以上、数据库审计、后台管理访问控制。这里必须泼一盆冷水等保测评只是合规基线不是安全能力的全部。很多单位做完等保就觉得“安全到位了”实际等保过了以后该发生的泄露还是会泄露。真正投入有效防御的是专业安全规划包括主机安全EDR/杀毒、终端准入、DLP数据防泄漏、运维堡垒机、日志审计平台。这些不是可选项在信创环境下本来就要和新架构一起建设拖到后面补成本更高。另外最近几年“商用密码应用安全性评估”越来越严格简单说就是要检查系统里的密码算法、密码产品、密码服务是否合规。协同办公涉及的关键环节比如传输加密、存储加密、身份认证、电子签章都要按国密SM2/SM3/SM4的标准来改造。SSL网关、数据库加密、签章系统全部要支持国密套件。这个测评的排期要早因为测评机构周期普遍较长尤其是在年底集中交付的时候不提前预约很容易拖整个项目的验收。4.4 终端管控从准入到数据防泄漏信创终端多了之后终端管控就从可选项变成了必选项。集团几千台信创电脑如果没有准入控制随便一台个人电脑接入内网安全边界就形同虚设。终端管控的核心动作有三件事第一终端准入。电脑接入内网前必须安装客户端进行补丁检查、病毒库更新、合规基线检查。不符合要求的终端只能进隔离区不能访问核心OA和业务系统。第二U盘和外围设备管控。一方面防止外来U盘把病毒带进来另一方面防止员工把内部文件拷走。我们在麒麟系统上把USB口默认设成只读或禁用需要拷出文件时走统一文件交换区审批。第三打印审计和水印。涉密文件流传最大的渠道永远是纸。打印时套上动态水印包含工号、时间、打印机IP并对所有打印行为做审计日志这件事在行政办公场景里特别有用真出了泄露事件至少能溯源。还有一点容易被忽略终端杀毒。信创终端上装的不一定是传统PC杀毒软件现在主流方案是集成EDR能力的信创安全套件厂商包括奇安信、深信服、安恒、北信源等。选型时重点看它和麒麟/UOS的适配深度以及病毒库更新频率。很多安全事件不是没装杀毒而是病毒库长期不更新终端形同裸奔。5. 投标、验收与上线切换国企项目操盘避坑实录讲完技术最后聊聊整个项目的操盘节奏。信创协同办公项目很少是纯技术问题更多是招标流程、项目管理、业务协调的综合问题。5.1 招投标环节的高频失分点投标这件事我吃过不少亏总结下来最容易失分的地方有四个一是业绩经验。国企项目评标时非常看重“同类信创案例”而且要求的是“已验收的党政机关或国企信创项目”案例光有产品代理资质不够。如果公司缺乏这类案例建议和有过往案例的集成商组成联合体投标别硬扛。二是技术偏离表。技术方案里通常有一张“技术偏离表”要求逐条响应招标参数。别为了中标全部填“无偏离、完全响应”等合同签了才发现某功能根本没实现最后验收时编不下去业主也会觉得你不专业。有些能力确实没有应当如实填“偏离”并写出替代方案评标专家反而会认可你的严谨。三是资质与人员。信创安全相关的工程师证书在评标、验收和后续检查中越来越重要。比如CISP注册信息安全专业人员、CISAW信息安全保障人员认证等在投标文件里都要列明。现在还有信创适配及安全管理相关的技能竞赛和培训认证这些在人才储备上都可以提前布局。四是预算拆分。信创协同办公报价如果只报软件License后面必然超支。实施服务、适配改造、数据迁移、硬件替换、安全测评、人员培训每一块都要单列。我们做完测算后发现实施服务费往往是软件费用的1.5倍以上这和传统商业软件项目差别很大写预算时务必预留空间。5.2 试运行与双轨切换的节奏上线不是一天完成的。我们当时定的节奏是“先试点、再铺开、后切换”试点单位选了两类一类是办公量最大的集团总部另一类是信息化程度较高的二级单位。试点期跑了一个半月把问题充分暴露完再分批推广。双轨运行阶段最怕的就是“永续双轨”。新平台上线后旧系统迟迟不关员工两头登录填两遍流程怨气很大。我建议双轨期不要超过三个月时间一到就强制关停旧系统旧服务器降配只保留只读查询入口能查历史数据不能新建流程。这么做看似粗暴其实是帮业务部门断舍离让他们真正把新平台用起来。切换日当天备份要做双份一份本地一份异地。切换到新系统后前两周每天早会汇总问题清单按“影响业务/一般问题/优化建议”分级处理。影响业务的问题当天出修复方案一般问题三天内闭环优化建议记录到二期需求池。这套机制看着土但它能保证项目组不被各种琐碎问题淹没。5.3 用户培训与关键用户机制信创切换最大的阻力往往不是技术而是“习惯”。用惯了企业微信的人突然换到一个国产IM第一反应肯定是“不好用”。培训工作做得好不好直接决定新平台在员工口中的口碑。我的做法是“关键用户训练营全员短视频课”两层结构。每个部门选两到三名关键用户集中培训三天内容不光是点按钮还包括流程配置、权限申请、常见问题排查。这些关键用户回到部门后就是“民间IT”70%的日常问题他们自己就能解答比信息部门的400电话好用太多。对普通员工不做长视频课程做3-5分钟的短视频放在门户和新IM的工作台上教清楚怎么登录、怎么发起公文、怎么手机审批、怎么预约会议室。每段视频配一张速查卡片员工扫二维码就能收藏。这些小投入对上线初期的满意度提升非常明显。5.4 验收时容易忽略的运维移交项目验收不只是技术验证更重要的是一套运维体系能不能正常运转。信创环境下运维的复杂度和传统环境完全不一样中间件版本、浏览器版本、外设驱动、补丁更新任何一环变了都可能导致应用异常。没有一套标准化运维手册后续IT团队会非常痛苦。验收前必须交付的运维资产包括服务器清单和网络拓扑、应用部署文档、数据库备份与恢复演练记录、常见故障排查手册、外设兼容台账、供应商支持通讯录、半年期的补丁升级计划。这些不一定全是集成商要做的但项目经理有责任把流程建好。另外信创平台的监控告警一定要尽早接入集团已有的监控体系别等出故障了才发现新平台根本没接告警。密钥和证书的交接也是容易漏的一环。CA证书、国密设备、电子签章的管理员权限验收时要有明确的账号清单和交接确认单。很多项目验收完几个月后集团才发现原来的管理员账号在乙方手里这种隐患要在一开始就消除。按我的经验信创协同办公项目最后让甲方真正满意的不是验收报告写了多少页而是信息部门的人能不能在新平台上自己解决日常问题、自己改流程、自己出报表。我建议每一个参与实施的同行在项目结项时留个心眼把适配改造的经验文档化把安全策略固化到运维制度里这比多写几页验收报告值钱得多。至于产品选型我就把这次项目的原则再递一句——选目录内的更要选你用过的适配做得深的永远比吹得响的靠谱。
返回列表