连接器不是越多越好:奥腾可信数据空间的连接器设计哲学

2026-08-12

0
0

本文基于奥腾数据中台的现场实践,结合国际 IDSA DSP 2025-1 标准和中国 TC609/NDI-TR-2025 系列技术规范,论证连接器的本质——它不是一套独立产品,而是数据提供方完成"接入、加工、受控供给"的可信执行节点。同时解释为什么不需要"连接器与连接器之间直接对接"。

声明:本文引用的标准名称和编号基于已公开的标准文件目录和摘要,具体条文以正式发布的标准文本为准。

本文基于以下标准:

类别

标准/文件

说明

国际

IDSA DSP 2025-1 v1.0.0

数据空间协议,已进入 ISO/IEC DIS 20151 流程

国际

IDSA RAM / DCP 1.0 / TCK

参考架构、去中心化声明协议、合规测试标准

国标

TC609-6-2025-01

可信数据空间技术架构(2025年4月发布)

国标

TC609-6-2025-15

使用控制技术要求(2025年8月发布)

国标

TC609-6-2025-16

技术能力评价规范

国标

NDI-TR-2025-02~06

互联互通、身份管理、标识管理、连接器、目录描述规范

国标

20255402-T-907 / 20262814-T-907

连接器技术要求、可信数据空间技术架构(审查/起草中)

TC609-6-2025-01 提出可信数据空间须遵循"统一目录标识、统一身份登记、统一接口要求"的"三统一"原则。这些国家标准的核心理念与本文观点高度一致——连接器不需要各自建设身份、目录、标识体系,而应在平台公共层统一建设,连接器通过标准接口接入

一、问题起点:连接器的核心定义争议

当前多数项目的通用建设方案,要求运营方、数据提供方各自部署一套完整连接器,并聚焦两套连接器的对接问题。该建设模式存在根本性逻辑漏洞。

若每个参与方均部署具备全量能力的独立连接器,本质等同于为每个参与方单独搭建小型数据中台,存在严重的重复建设问题。

奥腾数据中台已集成全套核心能力,无需为连接器单独搭建配套体系,可直接复用现有功能,主要包含以下模块:

项目空间:支持数据归集、开发、任务管理、服务发布

数据编目:覆盖AI探查、自动编目、人工确认全流程

共享服务中心:实现API生成、网关注册、数据脱敏、运行监控

管理中心:包含多租户、组织用户、权限、审批、审计能力

安全体系:具备双沙箱、样本引擎、数据不出域、分级分角色管控能力

二、建设误区:无需逐方部署独立连接器

现行国家标准明确支撑连接器集约化建设模式,摒弃一参与方一连接器的机械堆叠思路。

TC609-6-2025-16规范明确,同一物理连接器可接入多个不同逻辑数据空间,连接器为通用能力载体,并非单一接入计数单元。IDSA DSP 2025-1标准将连接器划分为控制面与数据面,其中控制面能力可由平台公共层统一复用。

以省级可信数据空间100个参与方场景为例,无需部署100套独立连接器,实际仅需部署约15个物理连接器即可满足全部接入需求。

若为每个参与方部署全功能独立连接器,将产生多重建设弊端:

参与方分类

数量

需要独立部署?

原因

数据可进入运营方托管环境

~75

不需要

托管型连接器(SaaS 项目空间),零额外部署

数据不能出本地网络

~15

需要

边缘型连接器,部署在本地执行策略

已有成熟数据平台

~10

不需要

适配型连接器,仅做身份/目录/标识映射

冗余建设100套用户中心、目录系统、API网关、审批及审计系统,运维成本极高

多套独立系统导致策略不统一、审计碎片化,合规管控难度大幅提升

接入门槛大幅提高,各参与方形成孤立平台,数据流通集成复杂度倍增

三、核心认知:连接器三种形态统一逻辑

连接器是数据提供方接入可信数据空间,实现身份可信、数据处理、受控共享、策略执行与审计留痕的核心运行载体。其本质是数据中台能力的受控子集,并非独立重建小型数据中台。

同时明确,项目空间不等同于连接器。依据TC609-6-2025-01标准,连接器需具备身份管理、数据资源管理、数据产品管理、数字合约管理、使用控制、互联互通等核心能力。奥腾架构中,托管型连接器由项目空间与平台公共可信能力层共同组成。

(一)托管型连接器(核心主流模式)

数据运营方依托奥腾数据中台,为数据提供方分配专属租户级项目空间。

数据提供方仅需在项目空间内完成数据源配置、数据清洗加工、数据产品封装、API生成及网关注册等业务操作。

身份体系、资源目录、权限策略、网关服务、审计追溯等可信交互能力,全部由平台公共层统一提供,无需提供方独立搭建。该模式下,提供方只需聚焦数据接入、加工、产品化核心业务。

(二)边缘型连接器

针对数据不可出域的数据提供方,提供轻量化可下载边缘连接器。

边缘连接器部署于用户本地环境,完成数据采集、加工处理、策略执行、审计日志上报,通过联邦认证与安全加密通道,与运营方中台平台完成对接交互。

(三)适配型连接器(存量平台轻量化接入)

针对已自建成熟数据平台、自有连接器、身份认证、API网关和数据目录的单位,无需重复部署连接器,仅通过奥腾适配器完成四大标准化映射,即可实现无缝接入。

1、数据编目元数据映射

适配器自动采集客户平台元数据,完成语义对齐与字段标准映射,由奥腾中台实现全域统一编目并分配唯一资源标识。原始元数据主权归属数据提供方,中台仅构建全域可视目录索引。

2、API代理标准化封装

适配器对客户原有API服务进行协议转换与标准化封装,代理注册至奥腾共享网关。调用方通过中台统一入口检索调用,最终的数据访问校验权限仍由客户本地管控。

3、身份联邦映射认证

保留客户原有账号权限体系,适配器搭建客户身份与奥腾统一身份的双向映射关系,支持OAuth2.0、OIDC联邦互认与代理鉴权,遵循数据归属方管控原则。

4、全局统一标识翻译

奥腾中台依据国标编码规则,为主体、连接器、数据产品、API服务分配全局唯一标识,适配器维护内外标识映射表。客户内部系统无需改造,沿用原有编码体系,实现跨机构资源可检索、可定位、可追溯。

该适配模式符合TC609-6-2025-01标准要求,支持单连接器适配多逻辑数据空间,通过平台完成能力标准化适配。

四、核心结论:无需连接器点对点对接

行业普遍讨论的“连接器与连接器对接”存在底层逻辑错误,默认数据流通为点对点P2P模式。

TC609-6-2025-01 架构:服务平台(运营方)是"调度中枢",连接器是"执行终端"。

❌ P2P 模式:连接器A ←──→ 连接器B → 100个连接器 = 4950 个对接关系

✅ Hub-and-Spoke:连接器A → 服务平台 ← 连接器B → 100个连接器 = 100 个接入关系

可信数据空间采用中心辐射Hub-and-Spoke架构,数据流通无需连接器直接对接。

接入方只需完成五项标准化基础配置,即可实现合规数据流通:

统一身份登记:在服务平台注册备案,获取可信访问凭证,实现访问主体可识别

统一目录标识:完成数据产品标准化编目,对外展示标准化产品目录

统一资源标识:依托平台全局唯一ID,实现跨系统资源统一追溯

统一日志审计:所有访问日志按标准上报平台审计中心,实现全程可溯

统一接口规范:数据服务纳入平台统一网关,对外提供标准化调用入口

使用方通过资产市场检索数据产品、提交申请、完成审批后,经由统一网关调用数据,全程无需任意两个连接器进行点对点技术协商。依托平台公共层标准化能力,彻底消除点对点集成壁垒。

五、选型逻辑:三类连接器适用场景

维度

托管型连接器

边缘型连接器

适配型连接器

部署位置

运营方平台(SaaS 项目空间)

提供方本地/专有云

提供方既有平台边界

核心能力来源

项目空间(数据)+ 平台公共层(可信)

本地(数据+策略)+ 平台公共层(身份+目录+审计)

既有平台(数据+服务)+ 适配器(标准映射)

身份认证

平台统一认证

联邦认证

身份联邦映射

目录管理

平台全局编目

本地管理 + 产品注册至平台

既有目录→ 平台目录映射

API 服务

统一网关代理

本地出口 + 安全通道

既有 API → 统一网关注册

策略执行

平台公共策略引擎

本地执行 + 远程策略下发

本地执行 + 策略转换

审计

平台直接记录

本地记录 + 安全上报

标准化审计事件上报


连接器选型遵循轻量化、适配化、集约化原则,场景对应关系清晰明确:

数据可托管至平台环境:选用托管型连接器

数据不可出域且无成熟自建平台:选用边缘型连接器

已自建成熟数据平台与连接器:选用适配型连接器

六、评判标准:摒弃数量误区聚焦实效

不要以"连接器数量"衡量成熟度。正确的标准是:

能力维度

衡量标准

可发现性

数据产品是否在统一目录中可检索

身份可信

参与主体身份是否经统一认证且可追溯

授权清晰

授权链路是否从申请到撤销完整闭环

使用受控

数据是否按策略交付(脱敏/过滤/限频)

行为可审计

每次数据访问是否全程留痕且可追溯

可撤销

授权到期或违规后是否能立即终止

策略一致

同一产品跨节点的访问策略是否一致

接入低成本

能否以天/周为单位完成接入

可信数据空间建设成熟度,不以连接器部署数量、连接器功能体量为评判标准。连接器数量多、模块重,不代表平台更可信、安全性更高,核心取决于是否符合国标规范、是否实现权责闭环、是否具备全程追溯与自主可控能力。

七、整体总结

标准层面,TC609系列、IDSA DSP 2025-1均支持控制面集中建设、数据面按需分布的模块化架构,单物理连接器可适配多逻辑空间,无需逐方部署独立连接器。

产品层面,托管型连接器依托项目空间叠加平台公共可信能力,可快速为数据提供方搭建完整接入能力,实现轻量化接入。

对接层面,彻底摒弃点对点连接器对接模式,依托平台统一身份、目录、标识、网关、审计体系,实现标准化数据流通。

适配层面,针对存量自建平台,通过适配器完成四类标准化映射,仅做标准翻译、不重复建设,充分保护现有信息化投资。

整体设计坚持轻量化、集约化原则,让数据提供方实现拎包入住式接入,无需自主搭建整套数据中台。通过平台标准化公共能力落地国标三统一原则,实现跨主体数据资源可发现、可授权、可互认、可追溯。

上海奥腾计算机科技有限公司,让数据同频,与城市共进。