结论先行:自动化平台算不出路径,八成不是平台的问题,而是申请信息不完整。一条能被自动下发的策略申请至少要包含源地址、目的地址、服务与端口、协议、方向、有效期、业务系统归属、申请人与责任人八个字段。缺任何一项,平台要么无法计算途经设备,要么算出来的规则仍需人工返工,自动化的收益被消化在反复沟通里。
八个必填字段
| 字段 | 填写要求 | 为什么需要 | 常见错误 |
|---|---|---|---|
| 源地址 | 精确到地址或已在库的地址组 | 路径计算的起点 | 填部门名或主机名 |
| 目的地址 | 同上 | 确定途经哪些设备 | 填域名或业务名 |
| 服务与端口 | 协议加具体端口 | 决定放行范围 | 填"全部"或过大端口段 |
| 方向 | 明确单向 | 避免反向被默认放行 | 不填,默认双向 |
| 有效期 | 临时需求必须填截止日期 | 到期自动回收 | 一律填永久 |
| 业务系统 | 归属系统名 | 责任归属与后续治理 | 留空 |
| 申请人与责任人 | 可联系到具体的人 | 复核确认与审计 | 填公共邮箱 |
| 用途说明 | 一句话说清业务动作 | 审计时可解释 | 留空或写"开通" |
四类高频退回原因
- 地址不精确。网段过大、写成主机名或域名,平台无法直接参与路径计算。
- 端口过宽。使用全端口或超大范围,命中高危基线被拦截,需要补充审批材料。
- 缺有效期与责任人。无法判断是长期需求还是临时需求,也无法在复核时找到确认人。
- 业务描述缺失。安全审核无法判断放行是否合理,只能退回补充说明。
怎么把校验前移
- 字段字典化。在工单系统里把业务系统、环境、端口做成下拉选项或关联对象库,而不是自由文本框,从源头减少格式错误。
- 前置校验。提交时即检查源目的是否已在地址对象库、端口是否命中高危基线,把问题拦在提单人手里,而不是等运维发现。
- 按业务选而非按地址填。让申请人先选业务系统,由平台关联到地址组,既能减少填写量,也能保证口径一致。
- 退回原因结构化回写。把退回原因做成枚举值,定期统计高频项,反推需要补充的培训与字典。
落地清单
- 先梳理一份业务系统清单与地址对象库,这是字段字典的基础。
- 把八个必填字段配置成表单校验规则,缺项不允许提交。
- 高危端口与跨域访问单独走补充审批,不与普通申请混在一张表里。
- 每月统计一次退回原因分布,前三类问题纳入下月改进。
- 为临时需求设置默认有效期,到期自动进入复核而不是长期生效。
工单字段看似是表单设计的小事,实际上决定了自动化链路能否真正闭环。奇摩在为金融与制造客户实施网络自动化时,通常把工单字段改造与流程对接放在同一阶段完成,避免平台上线后仍靠人工补全信息。
