奥腾科技可信数据空间(Ottomi-TrustForge)产品白皮书

产品名称:可信数据空间(Ottomi-TrustForge) 文档版本:V1.1(2026 年 9 月修订) 编制单位:上海奥腾计算机科技有限公司 日期:2026 年 9 月


第一章 产品概述

1.1 产品定位

Ottomi-TrustForge 是面向跨组织数据流通的可信基础设施,实现数据“可用不可见、可控可追溯”。产品以“合约驱动、连接器接入、可信计算、存证审计”四大支柱构建一体化可信数据空间体系:

  • 合约驱动:以数字合约为凭证,经使用方、提供方、运营方多方联合认证,明确数据使用范围、期限与约束条件,授权有据可依、有权可控;

  • 连接器接入:各参与方通过连接器在自身域内安全接入,数据不迁移、不落地,平台与连接器之间按统一标准交互;

  • 可信计算:采用样本引擎与双沙盒技术路线——样本数据支撑开发调试,真实数据限定在可信执行环境内计算,满足“原始数据不出域、数据可用不可见”的要求;

  • 存证审计:存证采用双通道设计——有区块链环境时对接链上存证,无区块链环境时以防篡改日志与全链路血缘存证。每次访问、每笔交付都可回溯、可定责。

产品以“数据公共市场 + 数据空间治理分区”两级模型组织流通:统一目录(公共市场)管“发现”——跨空间一处找数;数据空间(治理分区)管“准入与授权”——成员准入、资源审核、黑名单、可见范围。数据流动遵循“先签约、再开工,每次行为都校验、全程留痕”的铁律。

1.2 产品能力边界

Ottomi-TrustForge 与奥腾系列产品协同工作、职责分明:

  • 与 Ottomi-Nexus 多模态 AI 数据中台协同:Nexus 负责数据治理与开发侧能力(数据源管理、归集、开发、质检、标准、安全、资产、接口、合约、审批),TrustForge 负责跨域流通侧能力。连接器内置完整的 Nexus 数据中台能力——数据归集、数据开发(流式轻 ETL + Spark 批量重计算双引擎)、机器学习、产品封装与 API 能力随连接器部署,编目、质检、分级、双沙盒等能力一体复用,治理与流通同源同底座;

  • 与 Ottomi-Ops 3.0 智能运维系统协同:Ops 独立部署,为服务平台、连接器节点、数据库与中间件提供无 Agent 监控、数据库防火墙与核心资产审计、安全运营驾驶舱、备份恢复等运维安全保障,形成从数据治理、数据流通到运维安全的完整体系。

1.3 核心价值

  • 数据主权完整:数据始终驻留提供方场域,本地加工、受控计算,提供方对数据始终握有控制权;

  • 拎包入住:提供方只需关心“数据怎么进来、怎么加工、怎么变成产品”,身份、目录、标识、网关、审计等公共能力全部由平台统一提供;

  • 落地轻量:以样本引擎与双沙盒替代复杂隐私计算路线,无需各参与方改造现有环境,实施周期以周计算;

  • 标准合规:遵循 TC609 架构要求与“统一目录标识、统一身份登记、统一接口要求”三统一原则,对接国家与行业标准体系;

  • 接入成本线性:Hub-and-Spoke 架构下连接器只对接服务平台一次,100 个连接器只需 100 个接入关系,协作网络规模化后依然有序;

  • 治理完备:平台内置 22 个审批流程与 8 类合约体系,准入、发布、授权、合约、监控处置全程有章可循;

  • 审计完整可信:支持对接区块链上链存证,无区块链场景以防篡改日志与全链路血缘存证,谁在何时以何种方式使用了什么数据,链条完整、随时可查。

1.4 五方主体

产品支撑国标《可信数据空间发展行动计划(2024—2028 年)》定义的五方主体:

角色定义要点产品内主要活动
数据运营方负责日常运营与管理,制定并执行空间运营规则平台运营、统一编目、质量评估、分类分级、审批审核、存证审计、监控告警
数据提供方提供数据资源,有权决定其他参与方对其数据的访问、共享和使用权限数据接入与加工、产品封装、发布登记、授权审批、合约履约
数据使用方使用数据资源,按约加工使用数据资源、数据产品和服务找数、质量检查、申请授权、合约签署、沙盒受控使用
数据服务方提供各类服务,包括数据开发、数据中介、数据托管等服务产品开发与发布、API 管理、网关策略、调用运营
监管方履行监管责任的政府主管部门或授权监管的第三方主体穿透查询、存证查验、合规审计、风险核查

第二章 产品架构

2.1 总体架构

产品采用分层架构,自上而下共三层:第 1 层平台公共可信能力层(运营方统一建设,全局共用);第 2 层平台逻辑层——左为统一目录(数据公共市场),右为数据空间(逻辑治理分区);第 3 层连接器层(沙盒),底层为基础资源设施。

【方向:上→下 = 治理层级;左→右 = 流通参与方(提供方 → 平台 → 使用方)】

┌──────────────────────────────────────────────────────────────┐
│ 第1层 平台公共可信能力层(运营方统一建设,全局共用)              │
│   统一身份 · 统一标识 · 质量管理 · 分类分级 · 合约 · 策略 · 审计 │
├──────────────────────────────┬───────────────────────────────┤
│ 第2层左 统一目录(公共市场)    │ 第2层右 数据空间(治理分区)      │
│ 管“发现”:跨空间一处找数      │ 管“准入与授权”:成员/资源审核    │
│ 统一编目 · 统一赋码 · 检索    │ 黑名单 · 目录可见范围           │
├──────────────────────────────┴───────────────────────────────┤
│ 第3层 连接器 = 主体的可信执行节点(三种形态,连接器内即沙盒)         │
│   左:数据提供方连接器(数据本体在此)                             │
│   右:数据使用方连接器(受控使用)                                │
│   托管型(SaaS 沙盒) · 边缘型(下载部署) · 适配型(标准适配)      │
└──────────────────────────────────────────────────────────────┘

层次方向:自上而下为治理层级——第 1 层平台公共可信能力层提供统一身份、统一标识、统一目录(编目)、质量管理、分类分级、合约、策略、审计等公共能力,运营方统一建设、全局共用;第 2 层为平台逻辑层的左右两个职能——左为统一目录(公共市场,管“发现”:统一编目、统一赋码、跨空间检索),右为数据空间(治理分区,管“准入与授权”:成员准入、资源发布审核、黑名单、目录可见范围);第 3 层为连接器(主体的可信执行节点,三种形态,连接器内即沙盒,数据本体所在)。自左而右为流通参与方——数据提供方连接器(左,数据本体在此)→ 平台(中)→ 数据使用方连接器(右,受控使用)。

2.2 连接器三种形态

连接器不是越多越好。三种形态、一个逻辑,按数据驻留要求选择:

形态载体与部署内置能力适用对象
托管型SaaS 沙盒,部署于运营方平台;平台为主体分配租户级沙盒工作区内置完整数据中台能力:数据归集(库表/接口/文件/CDC)、数据开发(可视化工作流,流式轻 ETL 与 Spark 批量重计算双引擎,140 个以上组件、84 个开发函数)、机器学习、数据产品封装、API 配置生成与自动生成、双沙盒;申请、审批、合约、调用全程在线数据可入托管环境的主体
边缘型下载部署包,提供方本地部署;与平台仅走受控通道内置与托管型相同的完整数据中台能力,叠加本地策略执行与审计上报;沙盒具备数据不出域能力数据不出域、无成熟数据平台的主体
适配型提供方边界(已有连接器/数据平台),经标准适配对接身份联邦、目录映射、标识映射、API 代理、订单合约同步五项标准映射,只做翻译不做重建;数据加工能力沿用其既有平台已有成熟数据平台(含自有连接器)的主体

托管型与边缘型连接器不是轻量代理,而是内置完整数据加工能力的执行节点,由内置的 Nexus 数据中台能力承载,与平台公共层解耦,支持信创环境部署。适配器参照数据空间使能平台开放能力 API 的三类接口规格(身份认证、数据目录、订单合约)实现为标准化适配层,第三方连接器无需改造内部系统即可完成对接。

2.3 平台公共可信能力层

平台公共层统一建设以下能力,所有连接器共用,连接器内不重复建设:

模块能力要点
统一身份生态主体与技术系统一次入驻、全域识别;SSO/OAuth 2.0/LDAP/CAS;多因素认证;多租户多组织隔离;技术系统授权(联邦互认或代理鉴权)
统一标识为主体、连接器、数据产品、API 服务分配全局唯一标识(urn:ndi 编码规则)
统一目录统一编目(AI 探查 + 自动编目 + 人工确认)、统一赋码、统一检索;资源登记审核、编目工作台、目录检索三页签
质量管理中心六维质量评估、内置质检规则库(57 条)、闭环整改工单、质量报告
分类分级四级分类分级体系、50 类以上敏感标签、识别模板与打标规则,与脱敏/权限/审计联动
数据产品管理产品上架/下架审核、状态与授权联动、来源血缘核验(分级不降级)
合约管理8 类合约体系、多方联合认证、全量台账、策略下发状态、变更/终止管理
策略管理策略模板库(约束类 6 类、行为类 6 类,符合 TC609 附录 A)、策略实例、导入导出
算法模型应用管理算法/模型/应用登记(来源签名、哈希校验、隔离部署可信签名)
审计存证存证双通道、履约证明台账、审计日志,支持按策略/时间/主体/结果条件查询
空间管理逻辑数据空间创建、成员准入审核、资源发布审核、黑名单管理
使用监控实时监控数据使用行为、告警处置、强制中止(/abnormalTermination)

2.4 数据流动七步链路

一次完整的数据流通按以下七步执行,全部接口符合 TC609 使用控制接口规范:

  • ① 合约生效:数据产品使用合约经提供方、使用方签署并经运营方多方联合认证后生效;

  • ② 策略下发:平台按合约生成使用控制策略,经 /strategyIssuance 接口下发双方连接器,连接器做数字签名完整性校验;

  • ③ 网关调用:使用方经统一网关调用产品 API——统一鉴权、限流、按身份等级自动脱敏、结果水印、协议转换;

  • ④ 行为校验:使用方连接器动态获取上下文(主体/产品/连接器/应用/操作/时间/地点/环境),与策略逐项比对,输出“允许 / 有条件允许 / 拒绝”;

  • ⑤ 沙盒执行:校验允许后在生产沙盒中执行策略规定的操作,算法与模型须与策略声明一致;开发调试在样本沙盒完成,模型一键发布生产沙盒;

  • ⑥ 结果输出:结果按策略输出——加数据水印、高敏感结果下载须审批、策略禁止下载则仅可查看;数据下载必须包含水印

  • ⑦ 用后删除与核验:合约到期或任务完成后数据与中间数据按策略删除并核验,执行情况经 /executionFeedback 接口反馈。

任务完成后使用方连接器生成履约证明(/fulfillmentProof),作为合约履行的最终凭证;异常情况经 /abnormalTermination 接口中止。

2.5 部署模式

产品以统一安装包形式交付,支持私有化、独立化、本地化部署。服务平台部署于运营方环境,支持信创政务云;连接器按参与方数据驻留要求选择形态,容器化交付、安装部署轻量(单包部署半小时级),各参与方无需改造现有系统架构。

第三章 核心能力

3.1 数据公共市场(统一目录)

统一目录以“公共市场”形态呈现,实现跨空间一处找数:

  • 统一检索:关键词(名称/提供方/统一标识)、分类、分级、空间四条件组合检索;

  • 产品详情:元数据、字段级授权清单、质量得分、分级、更新频率、计费方式(免费/订阅/按次/套餐)、累计调用量;

  • 可见性规则:L1 公开数据全平台可见,L2/L3/L4 数据仅对应空间成员可见、可申请;

  • 空间入口:按行业空间组织入口卡片,点击进入该空间的目录;产品带「空间归属 + 分级」标签。

3.2 数据空间治理

数据空间是平台上的逻辑治理单元(协作圈),由运营方创建,管成员、连接器挂靠、目录与审核,不存数据。治理能力包括:

  • 两层准入:连接器入驻申请(平台级一次)+ 加入空间申请(空间级,每个空间一次);“挂靠”是成员准入通过后的登记结果,连接器随成员挂靠;

  • 成员准入审核:待审核加入申请列表、黑名单核查、通过/驳回全程留痕;

  • 资源发布审核:空间管理方审核资源发布,运营方审核产品上架;

  • 跨空间融合与防“串通”四道闸:策略闸(用途限定、禁止分发转售)、审核闸(再发布声明来源血缘,按来源合约授权范围核验)、分级闸(衍生产品分级不降级)、血缘闸(全链血缘登记,监管穿透可查)。

3.3 合约体系

产品内置 8 类合约:主体入驻协议、连接器服务协议、空间加入协议、数据产品使用合约(核心)、服务产品使用合约、数据托管合约、技术系统接入授权协议、平台存证与运营服务协议。

核心的数据产品使用合约承载使用控制体系的全部管控要素:合约编号与存证哈希、签约双方(名称+统一主体标识)、数据标的(产品+统一产品标识+版本)、使用范围(期限/次数/用途/范围/环境)、字段级授权清单、使用控制策略(允许/禁止/义务/约束)、双方电子签章+运营方认证签章+时间戳、履约与关闭要求。合约全生命周期共 9 阶段:协商 → 签署 → 多方联合认证 → 生效与策略下发 → 履行 → 履约证明 → 变更 → 到期/终止 → 归档存证。

合约与策略深度绑定:每份生效合约对应一组策略实例,策略随合约生命周期同步执行、变更与回收;授权到期自动回收,缓冲期满自动下线并回传状态,异常使用即时冻结。

3.4 双沙盒与样本引擎(可信计算)

双沙盒是数据开发中的一种安全使用方式——数据开发全程在双沙盒构成的隔离执行环境中进行:

  • 样本沙盒(开发调试):开发人员拥有完整开发权限,仅接触仿真样本数据——样本在格式与统计特征上贴近真实数据、数据本身并不存在,开发环节零原始数据暴露;

  • 生产沙盒(生产运行):真实数据仅在生产沙盒流转,资源配额按项目分配;沙盒内看不到具体数据,数据不出域,仅输出策略允许的结果,支持用后自动销毁;

  • 一键发布:样本沙盒开发完成的模型与工作流,经登记与哈希校验后一键发布到生产沙盒,版本对比、回滚机制保障发布过程可控。

样本引擎以“样本替代明文”实现隐私计算能力:内置 5 种样本生成策略与 9 种隐私保护算法,支持 FPE 格式保持加密与差分隐私;样本数据量可配置、非星号遮挡、符合字段格式与业务特征;样本血缘(来源数据、转换规则、使用记录)全程留痕满足合规审计。

3.5 连接器内置能力详解

托管型与边缘型连接器内置完整的中台能力,由 Nexus 数据中台承载,覆盖“数据归集 → 数据开发与治理 → 数据 API 服务 → 数据产品封装”四段:

3.5.1 数据归集(多种归集方式)

  • 库表归集:全量替换(事务一致性保障)、增量同步、差异更新;

  • 接口归集:API 接口归集与日志管理;

  • 文件归集:FTP/SFTP 文件传输、本地文件导入、格式转换;

  • 实时同步:基于 CDC 的实时数据同步(延迟 ≤30 秒);

  • 非结构化获取:对象存储承载、OCR 文字提取;

  • AI 数据归集:智能识别数据类型、业务含义、敏感级别,自动分类打标;智能识别重复与异常数据,自动给出修复建议。

3.5.2 数据开发与治理

  • 组件管理:内置 140 个以上可视化开发组件(九大类:实时输入/实时输出/离线输入/离线输出/数据转换/机器学习/质检/脚本/其他),拖拽式配置;

  • Spark 计算组件:独立【数据计算】能力,100% 对齐开源 Spark 运算逻辑,原生调用 Spark Core / Spark SQL API;统一 Compute 方法模板,自动抓取画布上游 Dataset 作为输入;内置 40 个以上原生算子(列操作/过滤去重/排序分区/关联集合/分组聚合/SQL 查询/行动算子/Schema 管控/RDD 底层转换);

  • 双引擎架构:SeaTunnel 流式轻 ETL + Spark 批量重计算,补齐流式轻 ETL 在大批量聚合、深度关联、复杂建模的短板;规划 Spark Python 组件;

  • 函数与调度:84 个开发函数(数值/字符/时间/系统);工作流可视化编排,定时/事件/依赖/CRON 调度,失败重试、断点续跑、回滚;

  • 机器学习与 AI 助手:模型可视化开发、版本控制与部署;AI 开发助手(自然语言辅助开发、异常检测与优化建议);

  • 治理能力:分层建模(贴源→标准→汇总)、数据标准全生命周期(词根/编码/行业模板)、六维质检(57 条规则、整改工单闭环、AI 质检)、四级分类分级(50 类以上敏感标签,与脱敏/权限/审计联动)、脱敏(20 种以上算法,静态+动态,个人信息全角色强制脱敏)、数据水印(先脱敏后水印、盲检测溯源)。

3.5.3 数据 API 服务

  • 配置生成:可视化界面选数据表/输出字段/查询参数/返回格式,自动生成标准化 RESTful API,无需编码;

  • 自动生成:数据产品经审批上架时自动生成对应 API,随产品状态同步上线/下线;

  • 接口安全:接口访问者身份等级与数据安全等级绑定、按规则自动脱敏;签名验签、IP 白名单、限流熔断、注入拦截;异常语句监测与敏感数据扫描;

  • 接口监控:调用量、响应时间、成功率、错误率指标;动态签名验签、鉴权控制、白名单管理;完整调用日志;

  • 交付方式:日常走 API 交付;离线需求审批后开放下载;高敏感数据仅允许 API 调用。

3.5.4 数据产品封装

  • 发布对象:沙盒内已加工完成的具体资源(可多选),不是整个沙盒;

  • 产品配置:更新频率、版本与发布说明、质量说明、分类分级申请、计费方式(免费/订阅/按次/协商定价);

  • 发布范围:仅列已加入的空间(L1 公开数据可选全平台公开目录);

  • 血缘声明:数据来源与血缘声明,平台按来源合约授权范围核验,越权驳回、分级不降级;

  • 上架联动:上架统一目录(带空间归属与分级标签),API 同步注册统一网关;下架走审批,状态与授权联动。

3.6 数据安全

  • 分类分级:四级分类分级体系,50 类以上敏感标签,识别结果与权限、脱敏、审计联动;

  • 脱敏:20 种以上脱敏算法,静态+动态;动态脱敏按访问身份等级差异化呈现,个人信息全角色强制脱敏;

  • 数据水印:API 访问“先脱敏、后水印”,按当前用户嵌入个性化水印;上传文件盲检测水印,输出溯源报告(命中用户/租户/规则及置信度),泄露可定位责任;数据下载必须包含水印

  • 加密:传输加密(HTTPS/TLS)、存储加密(国密 SM2/SM3/SM4)、密钥全生命周期管理;数字签名覆盖策略下发、履约证明、合约签署;

  • 合规审计:访问记录、操作留痕、防篡改日志,内置合规检查模板。

3.7 算法、模型与应用登记

算法、模型、应用为登记制,服务于数据产品的受控使用:合约与策略引用它们(如“允许:模型训练(授权算法)”),行为校验时核对算法唯一标识、模型哈希与注册信息;应用须隔离部署并通过部署后可信签名验证,确保“未经授权的应用不可使用数据产品”。登记入口支持算法(来源签名/关联合约/输出策略)、模型(来源算法/哈希/校验方式)、应用(隔离部署环境/授权数据产品/部署后可信签名)三页签表单。

3.8 AI 能力体系

AI 能力贯穿连接器内的数据归集、数据开发与双沙盒全流程,显著降低数据提供方、数据使用方、数据服务方的使用难度:

环节AI 能力降门槛效果
数据归集AI 数据归集:智能识别数据类型、业务含义、敏感级别,自动分类打标;智能识别重复与异常数据,自动给出修复建议减少人工盘点与整理
数据编目AI 编目:自动统计应用系统、数据库、表、字段及注释信息自动成目,编目员只需确认
数据质检AI 质检:对话式规则配置、智能规则推荐、质量趋势分析不写规则也能质检
数据开发AI 开发助手:自然语言辅助开发、异常检测与优化建议;AI 指标建立低代码乃至自然语言开发
分类分级AI 分类分级:智能识别敏感标签并自动打标自动打标,人工确认兜底
标签与知识AI 标签生成;GraphRAG 图谱增强检索,将目录、血缘、指标、规则组织为可推理的知识网络知识化找数
智能找数问数智能寻数问数助手;数据智能工具 13 类;专项智能体(开发建议、API 调用分析、质量分析、编目、分类分级、归集、开发)问答式使用数据,人人可用

AI 能力定位为业务辅助增强手段,复杂业务场景以人工确认兜底,实现效率与可控性的平衡。

3.9 五方工作台

产品为五方主体提供操作工作台,并配套面向访客的公共市场门户:

角色工作台功能
数据运营方运营看板、主体管理、空间管理、使用监控;统一身份/标识/目录、数据产品管理、质量管理中心、分类分级、合约管理、策略管理、算法模型管理、审计存证、连接器管理
数据提供方工作台总览、主体信息、我加入的空间、沙盒工作台(数据源清单)、数据资源管理(资源状态链)、数据产品发布(发布对象=沙盒内具体资源多选+数据来源血缘声明)、授权审批、订单合约、我的连接器
数据使用方工作台总览、主体信息、我加入的空间、数据目录(四条件筛选)、我的申请、我的授权、数据质量检查、订单合约、我的连接器、沙盒分析
数据服务方工作台总览、主体信息、我加入的空间、沙盒工作台、数据资源管理、服务产品(类型/套餐/详情/发布表单)、API 管理(网关策略详情)、调用统计、我的连接器
监管方监管看板、穿透查询(产品→合约→双方连接器→使用记录→存证全链路)、存证查验、合规审计

第四章 治理完备性:审批与合约

4.1 审批流程清单(22 项)

产品内置 22 个审批流程,分为准入类(R-01R-06)、发布类(R-07R-11)、授权合约类(R-12R-15)、平台治理类(R-16R-20)、监控处置类(R-21~R-22):

类别审批流程建议时限
准入类主体入驻审核、连接器入驻审批(托管型)、边缘型部署登记与凭证签发、适配型对接联调验收、加入空间·成员准入审核、退出空间/移出成员3 个工作日
发布类资源发布审核、数据产品上架审核、数据产品下架审批、服务产品发布审核、API 网关策略变更3 个工作日
授权合约类数据使用申请审批、合约签署·多方联合认证、合约变更审批、合约终止与授权回收提供方审批 2 个工作日;合约签署 5 个自然日
平台治理类策略模板制定与启用审核、算法/模型/应用登记审核、质量整改工单闭环、分级打标人工确认、编目人工确认2 个工作日;整改工单 3~10 个工作日
监控处置类告警处置与强制中止指令、黑名单管理高危告警即时处置(分钟级)

审批引擎支持顺序审批、会签、或签三类模式,审批节点、抄送节点、触发器、条件节点四类节点,低代码表单设计器;全流程留痕、责任到人,审批记录自动进入审计存证;凭证签发、策略下发、授权到期回收、履约证明生成等环节由系统自动执行,不占人工审批。

4.2 状态机

关键对象状态机与审批流程一一对应:主体(待审核→已入驻→受限/黑名单)、连接器(审批中→运行中→已停用;适配型:联调中→运行中)、空间成员(待审核→已加入→已退出)、数据资源(已接入→加工中→已封装→审核中→已编目)、数据产品(审核中→在架→下架)、使用申请(待审批→已通过/已驳回)、合约(协商中→生效中→履行中→变更→已到期/已终止→归档)、策略(执行中→已到期)、算法/模型/应用(审核中→已登记,模型:待校验→已发布)。

4.3 衡量标准

衡量可信数据空间建设成效,不看连接器数量,而看八个维度:

维度含义
可发现性跨机构数据资源与产品可检索、可发现
身份可信参与方身份可认证、可互认
授权清晰使用范围、期限、约束在合约中明确
使用受控数据使用全程受策略控制
行为可审计每次访问、每笔交付有完整记录
可撤销授权可到期回收、可异常冻结
策略一致各参与方执行统一的策略语义
接入低成本接入关系线性增长,无需两两对接

第五章 技术特性

5.1 标准合规

类别标准/规范说明
政策《可信数据空间发展行动计划(2024—2028 年)》五方主体定义、分类施策建设数据空间
国际IDSA DSP 2025-1数据空间架构参考
国标TC609-6-2025-01 技术架构、TC609-6-2025-XX 使用控制技术要求统一目录标识、统一身份登记、统一接口要求;四类使用控制接口
国标NDI-TR-2025-02 互联互通、NDI-TR-2025-04 标识管理统一标识互认、跨空间身份互认、全局唯一标识编码
工程参考数据空间使能平台开放能力 API 接口规格(身份认证/数据目录/订单合约)连接器适配器的接口参考实现

声明:本文引用的标准名称和编号基于已公开的标准文件目录和摘要,具体条文以正式发布的标准文本为准。

5.2 架构特性

  • Hub-and-Spoke:服务平台作为调度中枢,连接器作为执行终端,身份、目录、标识、策略在平台公共层统一建设;100 个连接器只需 100 个接入关系,替代两两对接的 4950 个对接关系;

  • 连接器按需分布:同一物理连接器可接入不同逻辑数据空间,实际需要的独立连接器部署量远小于参与方数量;

  • 容器化交付:微服务架构、存储计算分离、HA 故障切换(≤30 秒)、跨机房容灾、自动化运维。

5.3 性能指标(参考基线)

指标项参考基线
数据接入100 类以上异构数据源
批处理吞吐≥200,000 条/秒/节点
数据查询响应简单查询 ≤3 秒;复杂查询 ≤30 秒(千万级数据量)
元数据检索百万级元数据检索响应 ≤1 秒
CDC 实时同步延迟≤30 秒
接口并发网关吞吐 ≥10,000 次/秒(集群聚合,随节点线性扩展)
系统可用性≥99.9%
部署时间半小时级(单包安装)

注:以上为实验室理想硬件环境下的参考指标,实际性能受部署硬件、数据规模与业务复杂度影响。

5.4 信创适配

  • 适配国产化软硬件环境,支持信创政务云部署;

  • 支持飞腾、鲲鹏、龙芯国产处理器与麒麟 V10、统信 UOS 国产操作系统;

  • 支持达梦、金仓等国产数据库作为空间数据底座;纯 Java 技术栈全栈适配,连接器三种形态均支持信创环境离线部署。

第六章 典型应用场景

6.1 公共数据授权运营

面向公共数据授权运营场景,可信数据空间作为合规流通底座:汇聚、脱敏、开发、交付各环节数据质量受控,交付 API 与授权单号绑定,授权到期自动回收。运营方全程监管、提供方按约供数、使用方按授权用数,公共数据合规流通有机制保障。

6.2 产业链数据协同

面向产业链上下游数据协同场景,供应商、制造方、服务商以连接器接入同一空间,数据按合约共享、在线流转。跨企业数据协作不再依赖拷贝文件,交付记录与计量数据同步留痕,版本混乱与泄密风险不复存在。

6.3 政务跨部门共享

面向政务跨部门数据共享场景,统一身份、统一目录、统一授权,共享申请在线流转,共享数据自动检查。数据协同从人情协调走向规则驱动,共享效率与安全同时提升。

6.4 跨空间融合增值

面向跨行业数据融合场景,一个连接器可同时挂靠多个逻辑数据空间,在沙盒内融合多空间数据(融合建模、联合分析)。再发布须声明来源血缘并经平台核验,分级不降级、全程留痕——合规增值畅通无阻,越权流转四道闸拦截。

6.5 与可信执行环境联动

可信执行环境管“场内生数据的受控开发”,可信数据空间管“跨域数据的可信流通”——两者同属数据安全可信流通体系。可信执行环境开发完成的数据产品,可通过可信数据空间的三种连接器向外域安全交付,实现“开发在场内、流通跨场域”的一体化能力。

第七章 服务保障

  • 技术支持:7×24 小时技术支持(电话/邮件/远程协助);

  • 常态化运维:定期巡检、性能优化、安全漏洞修复、版本升级、备份恢复协助;

  • 培训服务:分层培训(系统管理员/技术人员/业务人员),考核发证;

  • 补丁与版本:安全补丁及时推送;补丁实行发布→灰度验证→通知→正式发放流程,保留回滚方案;

  • 远程演示:提供远程演示环境,可远程操作验证产品功能;

  • 实施方法论:标准化实施五阶段——需求调研与规划 → 环境部署与适配 → 数据归集与治理 → 开发与应用落地 → 测试与运维保障。

第八章 结语

Ottomi-TrustForge 以合约驱动、连接器接入、可信计算、存证审计四大支柱,构建面向跨组织数据流通的可信基础设施。产品以“数据公共市场 + 数据空间治理分区”两级模型组织流通,以内置 22 个审批流程与 8 类合约体系保证治理完备,以双沙盒、样本引擎与水印溯源保证“原始数据不出域、数据可用不可见”。让数据供得出、流得动、用得好、控得住,为公共数据授权运营、产业链协同与跨部门共享提供可信底座,是数据要素流通时代可信数据空间建设的务实选择。

第九章 联系我们

上海奥腾计算机科技有限公司

奥腾智能运维系统(Ottomi-Ops 3.0)白皮书

产品名称:Ottomi-Ops 3.0 智能运维系统 文档版本:V2.0 编制单位:上海奥腾计算机科技有限公司 日期:2026年9月


第一章 产品概述

1.1 产品定位

Ottomi-Ops 3.0 是一款面向单租户独立部署场景的智能运维与数据安全一体化系统。系统具备无Agent(Agentless)监控采集与智能告警等基础运维能力,并重点提供数据库备份与恢复、数据安全监测两大核心能力,形成集监控告警、数据安全、备份恢复于一体的综合运维解决方案。

系统定位为公共数据运营平台等关键数据基础设施的**"数字哨兵"与"安全存证底座"**——既通过实时监控保障业务连续性(数字哨兵),又依托数据库安全审计、全量日志留存与备份恢复,保障数据资产的机密性、完整性与操作全链路可追溯(安全存证底座),满足国家数据安全法及行业监管的刚性要求。

1.2 核心价值

  1. 开箱即用:无Agent部署,监控类型YAML定义驱动,快速覆盖主流中间件与主机
  2. 数据安全闭环:监控告警+数据库审计+防火墙阻断+备份恢复,形成完整安全防线
  3. 国产化适配:原生支持达梦、金仓数据库备份恢复,适配信创环境
  4. 生产级可靠:备份双副本、恢复二次确认、命令参数化执行、密码脱敏等安全设计
  5. 交付灵活:功能裁剪层支持按客户场景定制交付形态

1.3 产品能力边界

Ottomi-Ops 3.0 与数据中台产品(Ottomi-Nexus 3.0)协同工作、职责分明:Nexus 负责数据治理与开发侧能力(编目、归集、治理、开发、资产、服务、合约),Ops 负责运维安全侧能力(全栈监控、智能告警、备份恢复、数据安全监测)。两者同底座部署、统一告警联动——Nexus 识别"什么数据敏感",Ops 监控"谁在碰数据",协同形成完整安全闭环。


第二章 产品架构

2.1 总体架构

graph BT
    subgraph UI["展示层"]
        U1["仪表盘"]
        U2["安全运营驾驶舱"]
        U3["告警中心"]
    end
    subgraph SVC["业务服务层"]
        S1["监控管理(manager)"]
        S2["告警计算(alerter)"]
        S3["备份恢复(backup)"]
        S4["安全审计(安全运营模块)"]
    end
    subgraph COL["采集层(Agentless)"]
        C1["HTTP/JDBC/SNMP/SSH/JMX/Prometheus多协议采集"]
        C2["YAML定义驱动的监控类型"]
    end
    subgraph STO["存储层(可插拔)"]
        T1["DuckDB / VictoriaMetrics / InfluxDB / TDengine 时序存储"]
        T2["本地目录 + 对象存储(S3/MinIO)双副本备份存储"]
    end
    subgraph BASE["公共基础层"]
        B1["启动/管理/采集/存储/告警/备份/日志AI/公共基础 八大模块"]
        B2["Sureness安全认证(JWT/Basic/Digest)"]
        B3["Netty Remoting集群通信(内存/Kafka/Redis队列)"]
    end

    COL -->|采集指标| STO
    STO --> SVC
    SVC --> UI
    BASE -.全层支撑.-> COL
    BASE -.全层支撑.-> STO
    BASE -.全层支撑.-> SVC

2.2 技术架构

层次技术选型
后端语言Java 25(JDK 25+)
后端框架Spring Boot 4.0.3(Maven多模块工程)
数据访问Spring Data JPA + Flyway,支持H2/MySQL/PostgreSQL
安全认证Sureness + JWT/Basic/Digest
时序存储DuckDB、VictoriaMetrics、InfluxDB、TDengine等(可平滑切换)
集群通信Netty Remoting,支持内存/Kafka/Redis队列
前端框架Angular 17.3 + TypeScript
前端UIng-zorro-antd、ng-alain、@delon
可视化ECharts + ngx-echarts
编辑器Monaco Editor、ngx-markdown

后端模块组成

模块职责说明
startup(启动模块)主启动包,组装所有后端模块,承载启动配置、数据库、认证与静态资源挂载
manager(管理模块)核心管理API:监控对象、采集调度、监控定义、插件等管理中枢
collector(采集模块)采集系统,含HTTP/JDBC/SNMP/SSH/JMX/Prometheus等协议采集
warehouse(存储模块)指标实时/历史存储与查询,适配多时序数据库后端
alerter(告警模块)告警计算、收敛、静默、抑制与通知
backup(备份模块)备份与恢复能力
log/ai(日志与AI模块)日志中心、AI能力(交付版可裁剪)
common(公共基础模块)公共模型、工具、JPA实体、配置、队列等

第三章 核心能力

3.1 基础设施监控

系统提供无Agent(Agentless)的全栈监控能力,无需在目标机器安装任何Agent,即可通过多种协议采集指标,大幅降低部署与运维成本。

  • 多协议采集:HTTP、JDBC、SNMP、SSH、JMX、Prometheus等多种采集协议
  • 监控定义驱动:MySQL、Redis、Linux、Kubernetes、Prometheus等大量内置监控类型,由YAML定义驱动,可快速扩展新资源类型
  • 监控分类:服务监控、程序监控、数据库监控、缓存监控、操作系统、中间件、大数据、Web服务、云原生、网络设备、服务器、自定义监控十二类
  • 指标存储:采集指标实时入库,历史趋势可查,支持多时序数据库后端平滑切换
  • 仪表盘:监控大屏可视化呈现主机与服务的健康状态、实时指标与趋势

3.2 智能告警中心

告警系统覆盖告警全生命周期,从阈值计算到通知触达,确保安全事件分钟级响应。

  • 告警规则:指标阈值、日志关键字、表达式告警等多维告警规则
  • 多渠道通知:支持邮件、企业微信机器人等多种通知渠道精准推送
  • 告警生命周期:告警触发、确认、恢复全流程留痕,便于溯源
  • 告警管理:支持告警收敛、静默、抑制,避免告警风暴

3.3 备份与恢复

系统内置独立的备份恢复模块,为关键业务配置数据提供防丢失与可恢复能力:

能力说明
备份通道支持MySQL(mysqldump/mysqlbinlog)、达梦数据库(dexp/dimp)、金仓数据库(sys_dump/sys_restore、sys_basebackup)——国产数据库备份恢复原生支持
备份模式"定期全量+高频增量"组合备份;增量自动依赖全量基线,无基线时自动降级为全量,保证备份链完整
定时调度基于Cron表达式的定时自动备份,支持启用/停用
双重存储本地专用目录+对象存储(S3/MinIO兼容协议)双副本,物理隔离规避单点故障
保留策略按保留数量自动清理过期备份文件与记录,存储可控
数据恢复支持恢复到新库,或覆盖原库(强制二次确认);支持时间点还原
安全防护ProcessBuilder参数化命令执行、数据库名/路径白名单校验、密码不入日志、执行超时控制

备份功能菜单包括:备份源(配置备份目标连接信息,自动检测官方命令行工具可用性)、备份策略(配置备份目标、全量/增量方式、Cron表达式、保留数量与存储目标)、备份记录(查看任务执行状态、文件大小、耗时与错误信息,支持手动触发)、恢复任务(选择备份记录执行恢复,覆盖原库需二次确认)。

3.4 数据安全监测

数据安全监测是系统面向"数据为中心的全链路安全防御"提供的核心增值能力,覆盖基础设施层、数据库层与计算任务层:

  • 基础设施安全基座监测:通过SSH协议定时执行安全检查命令,采集SSH暴力破解、sudo提权、异常登录、关键文件完整性、异常进程等指标
  • 数据库核心资产审计:通过JDBC采集各数据库原生审计信息,构建用户权限、活跃会话、密码安全、权限变更、高危配置、DDL变更等统一审计模型(覆盖MySQL/PostgreSQL/Oracle/SQL Server)
  • 数据库防火墙:内置SQL注入特征库与高危操作规则(如无WHERE批量删除/更新、全表扫描、GRANT ALL、DROP/TRUNCATE等),实时识别高危SQL会话并支持一键阻断(Kill)
  • 数据计算任务合规追踪:对接DolphinScheduler/SeaTunnel元数据库,对数据开发任务、批处理作业进行全流程安全跟踪
  • 安全运营驾驶舱:统一安全大屏汇聚主机入侵威胁、数据库安全评分、告警趋势等核心指标,提供全局态势决策视图

3.5 数据库安全网关(安全运营模块)

本模块面向核心数据服务的访问安全合规需求,提供一套覆盖身份识别、访问控制、行为检测、实时阻断的完整数据库安全防护体系。系统通过客户端IP、客户端主机名、数据库账号、操作系统用户名、客户端工具等多个维度对用户身份进行综合识别,对进出核心数据服务的访问流量进行访问控制;依据预设的安全规则,实时识别各种可疑、违规的访问行为,对相应的SQL请求与会话执行实时放行或阻断。

七项核心能力

能力说明
敏感数据扫描内置10类敏感数据规则(身份证/银行卡/手机号/护照号/车牌号/MAC地址/港澳台通行证/邮箱判高危可终止会话,日期/时间判警告仅提示),支持自定义检测正则;内置规则可切换启用、可调整风险等级
攻击特征规则内置7类攻击特征库:缓冲区溢出、SQL注入、提权、高危DDL、数据外泄、命令执行、系统表访问;运行中的SQL命中攻击特征即实时阻断;支持自定义攻击类型与检测正则
多数据源筛选管控数据库实例下拉框自由切换目标数据源,每个数据源独立执行SQL审计、会话分析、风险识别与规则匹配
访问频次检测规则要素:统计维度(同一会话/客户端IP/数据库账号/客户端工具)+时间窗口(秒)+阈值(次数)+风险等级,超阈值即触发管控
自定义防护策略支持按账号、数据库名、客户端工具、操作系统用户名、客户端IP、操作类型、SQL关键字7个维度制定精细化防护策略,每个维度支持精确等于/包含/正则匹配三种匹配方式
风险告警查询查询条件支持账号/数据库名/客户端工具/操作系统用户名/客户端IP/命令类型/会话ID/SQL关键字等字段;结果以会话列表呈现(会话ID、用户、来源主机、数据库、客户端工具、OS用户名、命令、运行时长、状态、SQL文本、风险等级、风险原因),按高危/警告/正常分级统计与高亮显示,高危会话可直接终止
分组管理安全规则按"敏感数据扫描/攻击特征/访问频次/防护策略"四大策略组归类管理,各组独立配置、独立生效;组内以"内置/自定义"标签区分,内置规则不可删除、自定义规则可完整维护

风险等级与处置策略

风险等级含义处置
高危(DANGEROUS)命中个人敏感信息/攻击特征/超频访问/防护策略等高危规则进入实时阻断,支持终止会话
警告(WARNING)命中日期、时间等弱敏感规则可见提示,不可终止
正常(NORMAL)未命中任何规则正常放行

典型应用场景

  1. 敏感数据防泄漏:业务人员执行含身份证号、银行卡号、手机号的查询时,会话自动标记高危并可终止,防止敏感数据批量外泄
  2. SQL注入防护:攻击者构造联合查询注入语句时,命中SQL注入攻击特征,会话被实时阻断
  3. 暴力访问管控:同一客户端IP在时间窗口内高频访问时,触发访问频次规则,自动提示/阻断
  4. 越权操作防护:非授权账号对生产库执行DELETE、DROP等操作时,命中防护策略规则,实时告警并可终止

3.6 功能菜单总览

菜单域功能说明
概览系统首页可视化大屏:主机与服务健康状态、实时指标趋势、告警概览与资源数量统计
监控监控中心(监控对象统一管理)+十二类监控分类
告警告警规则、告警中心(全生命周期管理)、通知策略(接收人/通知模板/通知渠道)
安全运营安全驾驶舱、服务器审计(SSH基座监测)、数据库审计(JDBC核心资产审计)、任务运行安全透视、高危操作实时阻断
数据库备份备份源、备份策略、备份记录、恢复任务
系统设置系统参数、通用设置等系统基础配置管理

第四章 技术特性

4.1 架构特性

  • 无Agent(Agentless):无需在目标机器安装任何代理程序,多协议远程采集,部署与维护成本低
  • 高度可扩展:监控类型、采集协议、告警渠道、存储后端均以"抽象接口+可插拔实现"方式组织,插件化扩展
  • 前后端分离:Java多模块后端+Angular单页前端,功能裁剪层支持按客户场景定制交付形态
  • 容器化部署:微服务架构,各服务独立部署、故障自动拉起;安装部署约20分钟完成

4.2 信创适配

  • 原生支持达梦数据库(dexp/dimp)、金仓数据库(sys_dump/sys_restore、sys_basebackup)备份恢复
  • 支持信创环境部署(国产CPU、国产操作系统、国产数据库)
  • 纯Java技术栈,全栈国产化适配

4.3 可靠性设计

  • 备份双副本存储、恢复二次确认、命令参数化执行、密码脱敏不入日志、执行超时控制
  • 告警全生命周期留痕,安全事件处置全程可审计
  • 监控指标实时入库,历史趋势可查,多时序数据库后端平滑切换

第五章 典型应用场景

应用场景系统能力对应
数据安全合规公共数据运营平台、数据中台等关键基础设施的统一监控与数据安全防护(数据库防火墙+审计+基础设施监测+驾驶舱)
数据容灾备份关键配置数据的定时备份、异地容灾与快速恢复(内置备份恢复模块+双副本留存+时间点还原)
基础设施运维主机、中间件、数据库、微服务的统一监控与告警(Agentless多协议采集+智能告警中心)
数据库安全审计数据库高危操作审计、SQL注入检测与会话阻断(JDBC原生审计+防火墙Kill)

第六章 服务保障

  • 技术支持:7×24小时技术支持(电话/邮件/远程协助),支持邮箱 support@oceandatum.com
  • 常态化运维:定期巡检、性能优化、安全漏洞修复、版本升级、备份恢复协助
  • 培训服务:分层培训(系统管理员/技术人员/业务人员),考核发证
  • 补丁与版本:安全补丁及时推送;补丁实行发布→灰度验证→通知→正式发放流程,保留回滚方案
  • 远程演示:提供远程演示环境(www.ottomi.cn),可远程操作验证产品功能

第七章 结语

Ottomi-Ops 3.0 智能运维系统深度融合监控告警、数据安全监测与备份恢复能力,为客户提供一套集"实时监控、智能告警、安全审计、容灾备份"于一体的综合运维解决方案。系统技术架构清晰、扩展性强,能够有效支撑关键数据基础设施的安全稳定运行。

第八章 联系我们

上海奥腾计算机科技有限公司