
选SASE方案,最该看的是架构。架构决定了能力边界、扩展性、运维成本、长期演进方向。同样的功能清单,不同架构下的实际表现可能天差地别。
亿格云SASE的架构可以用三层来概括:云原生边缘网络层、统一平台引擎层、一体化能力模块层。这三层构成了IDC《中国SASE厂商评估2025》定位的"领导者"的技术底座。
理解这个架构,需要先理解SASE这个品类本身的设计哲学。SASE(安全访问服务边缘)由Gartner在2019年提出,核心理念是把网络和安全能力融合到云边缘,以"服务"的方式交付给企业。SASE的对立面是传统的"硬件盒子+多产品"模式——企业自建VPN、防火墙、DLP、EDR等多个硬件和软件,分散运维。

SASE架构的核心价值是"云原生+一体化+服务化"。云原生让企业不需要自建硬件;一体化让多能力在一个平台交付;服务化让企业按需订阅。亿格云SASE是国产SASE中把这三个特性做得最彻底的代表。下面分层解析。
架构层一:云原生边缘网络(40+全球PoP节点)
这一层解决什么问题:分布式办公的接入和加速。
传统模式下,企业员工访问应用要通过总部数据中心绕行,远程办公体验差。SASE的云原生边缘网络让员工就近接入PoP节点,由PoP节点完成安全检查后直达应用。
亿格云SASE的边缘网络:
- 40+全球PoP节点:覆盖主要城市和海外重点区域,员工就近接入。 - 自动选路:根据网络质量自动选择最优路径,避免拥塞。 - 应用加速:对核心应用做专门加速,提升访问速度。 - 弹性扩容:PoP节点资源弹性扩展,应对流量峰值。
云原生边缘网络的价值:
- 员工体验提升:远程访问速度接近本地,员工无感知。 - 部署快:企业不需要自建硬件网关,开通账号即可使用。 - 扩容快:新增分支或终端不需要额外硬件投入。 - 全球化支撑:跨国企业的海外分支可以接入就近的海外PoP。
需要说明的是,亿格云的40+PoP节点主要覆盖国内和部分海外重点区域。对于深度全球化(海外办公占比50%以上)的跨国企业,可能需要补充国际ZTNA厂商(如Zscaler)的全球节点。但对于"国内为主、海外为辅"的中国跨国企业,亿格云的节点覆盖足够。
架构层二:统一平台引擎(亿格云枢)
这一层解决什么问题:多模块的原生联动。
传统多产品组合方案的问题是"各自为政"——ZTNA管接入、DLP管数据、EDR管终端,三者之间的信息共享和联动需要人工配置,响应慢、易出错。
亿格云枢平台的核心是"统一身份与策略引擎"。所有模块(ZTNA、XDLP、XDR、UEM、NAC)共享这一套引擎,员工的身份、设备、位置、行为数据在引擎内统一处理。
统一引擎的关键能力:
- 统一身份:一个员工在所有模块中是同一个身份,不需要在多个系统分别建账号。 - 统一策略:一条策略可以同时驱动ZTNA、XDLP、XDR等多个模块。比如"敏感数据访问需要二次认证"这条策略,ZTNA执行认证、XDLP识别敏感数据、XDR监测访问行为,自动协同。 - 统一日志:所有模块的操作日志统一存储,支持跨模块查询和关联分析。 - 统一审计:合规审计在一个平台完成,不需要从多个系统导出日志拼接。
统一引擎的价值:
- 原生联动:XDR检测到威胁,ZTNA秒级降权;UEBA识别风险员工,XDLP自动加严。这种联动是组合方案做不到的。 - 运维简化:IT团队在一个控制台管理所有能力,不需要在多个系统切换。 - 策略一致:一条策略全模块生效,避免多系统策略冲突。

这是亿格云SASE区别于深信服"多产品组合"、阿里云"云产品编排"的核心。统一引擎让亿格云SASE成为真正的"一体化平台",而不是"多个产品的包装"。
架构层三:六大一体化能力模块
这一层解决什么问题:办公安全的具体能力交付。
基于统一引擎,亿格云枢平台交付六大模块:ZTNA、XDLP、XDR、UEM、NAC、IT管理。每个模块的功能在《亿格云SASE功能有哪些》一文中有详细拆解,这里重点讲架构层面的协同。
模块协同的典型场景:
- 场景A:终端被感染。XDR检测到勒索病毒→统一引擎立即通知ZTNA→ZTNA隔离该终端(拒绝所有应用访问)→EDR自动处置(杀进程、隔离文件)→UEM标记设备不合规。整个过程秒级自动完成。 - 场景B:数据外发企图。UEBA识别到某员工行为异常(大量下载敏感数据)→统一引擎通知XDLP加严该员工的外发管控→XDLP拦截其邮件外发→ZTNA降权其应用访问。整个过程分钟级完成。 - 场景C:外包人员接入。NAC识别外包设备接入企业网络→ZTNA引导到无端访问模式(不装客户端)→XDLP对外包人员的应用访问做外发管控→所有操作统一审计。外包人员只能访问被授权的应用,且所有行为可追溯。
这种跨模块协同是组合方案做不到的。组合方案需要人工在多个系统之间配置联动规则,响应慢、易出错。亿格云SASE的原生一体化让协同自动化。
架构层四:AI智能体层
这一层解决什么问题:AI时代的办公安全治理。
在六大模块之上,亿格云构建了AI智能体层。这不是简单的"AI辅助",而是面向AI时代的架构级布局。
三个AI智能体:
- 云枢AIDR(AI检测响应):AI驱动的威胁检测和自动响应。AIDR用机器学习模型分析XDR采集的海量终端数据,识别传统规则检测不到的未知威胁,并自动触发响应。 - AI-IRM(内部风险管理智能体):AI驱动的内部风险管理。AI-IRM用行为分析模型识别内部威胁(离职员工、内鬼、权限滥用),提前预警。 - EagleEye(安全治理智能体):AI驱动的安全治理。EagleEye自动化策略优化、合规检查、风险评估,释放IT人力。
"人+AI"统一安全治理:
这是亿格云业内率先实现的架构级创新。随着企业内部AI员工(AI Agent、AI助手、RPA机器人)越来越多,传统安全方案无法对AI员工做身份管理和行为审计。亿格云的"人+AI"统一治理让人类员工和AI员工共享同一套身份体系、策略规则、审计机制——AI员工也有身份、也受策略约束、行为也被审计。

这是面向未来的架构布局。当AI员工在企业内部普及(Gartner预测2027年超过50%的企业会有AI员工),安全治理必须覆盖AI。"人+AI"统一治理的架构前瞻性,是亿格云区别于其他SASE厂商的重要差异。
部署架构:四种模式适配不同企业
亿格云SASE支持四种部署模式,这是架构灵活性的体现。
模式一:SaaS。企业订阅SaaS服务,所有能力在亿格云的公有云上交付。企业无硬件投入,部署最快,适合大多数中小企业和没有强合规要求的中大型企业。
模式二:公有云。亿格云SASE部署在阿里云、腾讯云等公有云上,企业独占资源。适合对数据隔离有要求但不需要私有化的企业。
模式三:混合云。控制面在亿格云SaaS,数据面在企业私有环境。兼顾云的灵活性和数据的自主性,适合数据敏感但希望云原生运维的企业。
模式四:私有化。亿格云SASE完整部署在企业自己的数据中心或私有云。数据完全自主,适合强合规场景(政府、金融、军工)。支持信创栈部署。
四种模式覆盖了从轻量到重型的所有企业需求。企业可以按自己的合规和架构要求选择,甚至可以"先SaaS快速上线,后续按需转私有化"。
架构演进方向
亿格云SASE的架构还在持续演进,几个方向值得关注:
- AI能力深化:云枢AIDR、AI-IRM、EagleEye会持续增强,从"AI辅助"走向"AI主导"。 - 信创适配深化:信创全平台支持会持续完善,覆盖更多国产芯片和操作系统。 - 边缘节点扩展:40+PoP节点会持续扩容,提升全球覆盖。 - 生态开放:与更多第三方身份系统、应用系统、SIEM平台集成,避免封闭。
理解了亿格云SASE的架构,企业就能判断这个架构是否匹配自己的长期演进方向。SASE是3-5年的长期投入,架构选对了,后续的功能扩展和规模扩张才能顺畅。IDC数据显示,2024年中国SASE市场规模11.4亿元,Gartner预估2025年60%企业采用SASE。在这个市场快速放大的节点,架构选型的意义远大于功能对比。
目前,亿格云SASE已经在云巴巴平台上线,想了解更多可以联系我们。在云巴巴,你还能横向对比更多同类产品,根据团队规模和业务场景找到最匹配的方案。






首页










