以虛擬和實體卡為介質(zhì),以校園錢包為基礎(chǔ)的一卡通系統(tǒng)是高校信息化建設(shè)的重要內(nèi)容,在提升校園管理效率,方便師生學習、生活、教學和科研方面起到了重要的作用。
廈門大學一卡通系統(tǒng)始建于2005年,經(jīng)過多年的迭代升級,形成了一套統(tǒng)一中心、多場景覆蓋、多校區(qū)互聯(lián)的綜合性管理系統(tǒng)。
近幾年,很多學校都在升級或新建虛擬校園卡系統(tǒng),但是傳統(tǒng)一卡通的基礎(chǔ)架構(gòu)和管理模式卻沒有太大的改變,技術(shù)和管理上的問題、風險和壓力并沒有明顯改善。
對此,我們以謹慎的態(tài)度積極討論和探索如何充分利用互聯(lián)網(wǎng)和移動支付等技術(shù),通過變革性規(guī)劃,建設(shè)一套新型的校園支付體系,以適應學校新的發(fā)展和管理需求。
本文提出一種基于身份認證的校園支付及身份核驗系統(tǒng),并拓展了新的應用領(lǐng)域,目前我校已按此規(guī)劃完成了招標工作,項目正在實施當中。希望能夠引起內(nèi)部和同行間的進一步思考和討論,以促進新系統(tǒng)的完善和發(fā)展。
關(guān)鍵目標
構(gòu)建一套以多介質(zhì)統(tǒng)一身份認證授權(quán)管理為核心,建立無校園錢包的社會化移動支付體系,實現(xiàn)虛擬校園卡功能,支持第三方支付、清結(jié)算,將消費清算等功能逐步社會化的新型校園支付及身份核驗管理系統(tǒng)。
1.實現(xiàn)多介質(zhì)、多場景身份認證
建立支持校園虛擬/實體卡、人臉識別、銀聯(lián)認證、微信認證、指紋等識別方式,涵蓋各類校內(nèi)人員(長期、短期、訪客)的身份認證系統(tǒng)。學校各部門、學院以及其他單位在認證系統(tǒng)的基礎(chǔ)上各司其職,對其在校園內(nèi)各應用場景進行管控。
重點建立以二維碼介質(zhì)為身份載體的校園虛擬卡系統(tǒng),并與銀行合作發(fā)行銀??ǎ瑱C具同時支持掃碼和刷卡,以便提升用戶使用體驗,既可以讓用戶感受到實體卡傳統(tǒng)的校園文化,也可消除傳統(tǒng)一卡通頻繁注冊、銷戶等操作所帶來的卡務管理成本。
2.去校園錢包、支付社會化,降低金融風險
去校園錢包,引入移動支付。第三方移動支付(云閃付、支付寶、微信等)與身份認證系統(tǒng)對接,獲得認證授權(quán)后可支持消費。移動支付的引入,豐富了支付手段,方便了用戶,降低財務管理成本和風險,提高清算效率,規(guī)避金融監(jiān)管政策風險和審計風險,在一定程度上為一卡通系統(tǒng)減負,克服系統(tǒng)收付清算封閉唯一性所引發(fā)的不便。
3.剝離清結(jié)算、降低財務成本
剝離支付清結(jié)算功能,統(tǒng)一由指定的一家銀行或第三方負責消費支付清結(jié)算,商戶結(jié)算無需校方干預,系統(tǒng)自動處理。學校財務部門不再進行對賬、結(jié)算和打款等工作,只負責監(jiān)督和稽核聚合支付平臺返回的財務報表,基本消除目前財務部門在一卡通方面投入的大量管理工作。
系統(tǒng)規(guī)劃
基于身份認證為的校園支付和核身系統(tǒng)體系結(jié)構(gòu)如圖1。該體系結(jié)構(gòu)包括三大系統(tǒng):身份認證中心、金融交易和聚合支付平臺(金融交易支付平臺)、數(shù)據(jù)治理中心。三大平臺按照規(guī)范化、普適性的標準進行建設(shè),可方便移植到其他學校、政府或單位使用。
圖1 基于身份認證為的
校園支付和核身系統(tǒng)體系結(jié)構(gòu)
身份認證中心管理校園身份以及對應的識別介質(zhì)和支付管理等,以APP、公眾號或小程序為載體提供移動服務,允許用戶管理自己的識別介質(zhì)以及支付渠道,實現(xiàn)消費和門禁通行等。
此外,身份認證中心還能提供校園信息化業(yè)務系統(tǒng)用戶統(tǒng)一身份認證和CA體系、密碼應用支撐服務。
金融交易支付平臺包括金融交易平臺和聚合支付平臺。金融交易支付平臺管理商戶、終端收費機具、交易規(guī)則、交易控制、交易流程等。聚合支付平臺實現(xiàn)多渠道支付類管理、支付流程實現(xiàn)、清結(jié)算、財務報表等。
金融交易支付平臺的收款設(shè)備由校方授權(quán)、第三方平臺硬件廠商按照平臺接口標準進行開發(fā)生產(chǎn)實現(xiàn),消費過程必須經(jīng)由身份認證中心身份核驗后才可進行交易和支付。
交易流水和財務報表等數(shù)據(jù)回傳到校方數(shù)據(jù)中心,數(shù)據(jù)治理中心對消費和身份識別流水進行分析,為校園管理提供審計和決策輔助。以下為三大系統(tǒng)詳細介紹:
身份認證中心
身份認證中心是以身份管理、介質(zhì)管理和認證授權(quán)為核心功能,為業(yè)務系統(tǒng)提供身份核驗、電子簽名等服務的系統(tǒng)。
身份管理實現(xiàn)對在校師生、校友、臨時人員、訪客等的身份信息管理;介質(zhì)管理是對身份的各種載體進行采集、處理、審核、編碼和生成等;認證授權(quán)是實現(xiàn)對用戶在特定消費場所的交易支付權(quán)限授權(quán)和身份識別認證。
身份認證體系中數(shù)據(jù)字典表的建立,將教育部國標標準與廈門大學已建立的身份體系的校標字典表結(jié)合,在不影響已有信息化系統(tǒng)應用下無縫對接,考慮身份類別可擴展性、穩(wěn)定支撐以及安全使用的良好生態(tài)環(huán)境。
1.虛擬卡系統(tǒng)
虛擬卡系統(tǒng)建立在平臺核心管理和數(shù)據(jù)庫之上,是以二維碼為介質(zhì)實現(xiàn)金融支付和身份識別功能的應用系統(tǒng)。
通過平臺間的二維碼認證對接,虛擬卡系統(tǒng)生成用戶動態(tài)二維碼,收款或識別終端掃描用戶的動態(tài)校園二維碼完成金融支付或身份識別,也支持云閃付、支付寶和微信等第三方支付系統(tǒng)的原生碼;金融交易支付平臺或身份識別管理平臺生成商戶/場所的動態(tài)/靜態(tài)二維碼,用戶通過安裝有校園卡應用的移動設(shè)備掃描二維碼完成金融支付或身份識別。
2.介質(zhì)管理
實現(xiàn)對用戶身份介質(zhì)的管理,身份介質(zhì)包括校園卡、虛擬卡、銀行卡、人臉、指紋、聲紋、掌紋以及其他生物介質(zhì)的管理,提供介質(zhì)采集、更新、審核等一系列功能。介質(zhì)是校園身份的載體,用戶使用介質(zhì)進行金融交易和身份識別。
3.人臉管理
建立基礎(chǔ)人臉庫管理平臺,身份認證中心通過封裝或調(diào)用其API,為業(yè)務系統(tǒng)提供統(tǒng)一的生物信息介質(zhì)授權(quán)入口并兼容目前主流的人臉識別系統(tǒng)的人臉編碼算法。
4.CA認證體系
身份認證中心對接學校的CA認證系統(tǒng),以統(tǒng)一接口(RESTful)和多種服務形態(tài)(如:控件、Java組件、web服務、SDK等),向用戶提供身份實名核驗服務、身份認證服務、電子簽名服務、電子簽章服務、時間戳服務、加解密服務等等,供業(yè)務信息系統(tǒng)調(diào)用和密碼應用改造,從而實現(xiàn)各類業(yè)務的密碼應用,完成辦公自動化、教務、科技、財務等系統(tǒng)中的密碼安全改造,實現(xiàn)公文的電子簽名、流程操作的抗抵賴。
5.交易支付認證
交易支付認證向金融交易支付平臺提供校園身份認證信息。用戶在消費場所是否能進行交易以及交易費率等的由金融交易支付平臺實現(xiàn),如食堂消費、超市、商戶、場館、醫(yī)院等。交易、支付和清結(jié)算由金融交易支付平臺實現(xiàn),向用戶推送交易信息,為商戶提供相關(guān)營業(yè)數(shù)據(jù)管理平臺。
6.身份識別認證
身份認證中心能夠為校內(nèi)各學院或管理部門自建的身份識別(門禁、通道、考勤、會簽、考試等)系統(tǒng)提供身份認證及介質(zhì)授權(quán)服務。
身份識別系統(tǒng)通過申請接入身份認證中心,向用戶提供登錄認證頁面獲得虛擬卡、實體卡、指紋、人臉、掌紋等介質(zhì)資源。
介質(zhì)資源是按照雙方的約定,以一定的規(guī)則生成的一串代碼,不是實際的介質(zhì)數(shù)據(jù),保證介質(zhì)資源在傳輸、存儲、識別過程中的安全性、高效性和時效性。
支持身份識別系統(tǒng)和其他業(yè)務系統(tǒng)以開放接口的方式接入平臺,為終端用戶提供統(tǒng)一認證授權(quán)服務,用戶點擊應用授權(quán)介質(zhì)資源或獲取服務資源。平臺支持為不同身份/角色的用戶授權(quán)不同的認證服務。
7.統(tǒng)一身份認證
能夠?qū)崿F(xiàn)校內(nèi)各業(yè)務系統(tǒng)的用戶訪問授權(quán)和單點登錄,具備目前使用的校園統(tǒng)一身份認證管理平臺(包括IDS和LDAP)所有功能,前者建成后,實現(xiàn)無縫(業(yè)務系統(tǒng)和用戶均無感知)替換后者。
8.開放平臺
提供標準的接口與學校身份源管理系統(tǒng)、學校數(shù)據(jù)共享平臺、第三方金融交易支付平臺、第三方身份識別平臺對接。與金融交易支付平臺對接,獲取商戶信息、繳費信息、交易流水、財務報表等,向其提供賬戶信息、交易/支付指令和認證授權(quán)信息等。
廈門大學
金融交易支付平臺
金融交易支付平臺實現(xiàn)金融交易、聚合支付和財務清結(jié)算等功能,具備高并發(fā)、快速交易的能力。
1.聯(lián)機交易平臺
實現(xiàn)對校園內(nèi)餐廳、超市、商戶等場所使用的機具(消費終端)進行統(tǒng)一管理,實現(xiàn)終端參數(shù)、黑白名單、數(shù)據(jù)采集等功能。
機具聯(lián)網(wǎng)在線保障,并行支持校內(nèi)有線網(wǎng)絡、WiFi和移動運營商4G/5G聯(lián)網(wǎng),有效保障校內(nèi)指定消費場所的實時聯(lián)網(wǎng)消費, 解決傳統(tǒng)機具只能在固定場合使用的問題,使機具不再受到有線通信網(wǎng)的限制。
在校內(nèi)有線網(wǎng)絡中斷時,消費終端能自動切換到移動運營商 4G/5G網(wǎng)絡,在極端情況下機具無法上網(wǎng),支持反掃靜態(tài)脫機二維碼消費。
支持各類定值、單價、電子券等消費模式,支持按卡類設(shè)置管理費與折扣率。同時可監(jiān)管各類消費設(shè)備完成刷卡扣費的交易過程。
2.聚合支付平臺
聚合支付系統(tǒng)在虛擬校園卡掃碼付平臺系統(tǒng)上提供云閃付、微信、支付寶等多種方式支付的增值服務模塊,校內(nèi)師生可通過學校準入的支付方式在食堂、超市等場所實現(xiàn)線下手機APP付款碼、掃一掃消費,也可實現(xiàn)在網(wǎng)上充值、繳費等線上支付,支持免密支付。
支持給第三方系統(tǒng)開放平臺中提供的各大功能類接口,例如身份識別類,聚合支付類等。要求開放服務API建設(shè)提供統(tǒng)一的標準接口,通過平臺可以方便快捷的控制給第三方系統(tǒng)開放接口權(quán)限,以便能夠快速接入。
3.綜合繳費系統(tǒng)
綜合繳費系統(tǒng)須實現(xiàn)與各應用系統(tǒng)(學生收費系統(tǒng)、教務系統(tǒng)等)對接,以收銀臺方式完成校內(nèi)各類收費等功能。如學費、住宿費、教材費等大額收費;各類報名考試費、就醫(yī)費、網(wǎng)費、電費、水費、黨費、培訓費等各類小額收費。
4.清結(jié)算平臺
平臺具備高并發(fā)處理能力,實現(xiàn)金融交易自動清結(jié)算,使資金轉(zhuǎn)移過程得到良好的管理和監(jiān)控,提高資金結(jié)算速度,降低商戶結(jié)算周期。清結(jié)算過程無需校方財務部門干預,消除校方資金管理風險和財務結(jié)算成本。清結(jié)算報表回傳校方,供校方財務部門稽核。
5.開放平臺
提供標準的接口與身份認證中心對接,實現(xiàn)交易支付授權(quán)信息獲取、交易指令、交易流水和報表信息推送,以及一些基礎(chǔ)信息交互等。
建立標準的接口供終端機具接入,支持硬件設(shè)備通用化。機具只要符合金融交易支付的接口標準,經(jīng)身份認證中心授權(quán)即可進入校園消費場景,避免了終端設(shè)備來源的唯一性,支持商戶可以自由選擇設(shè)備供應商,降低了采購成本、管理成本和維護成本。
建立標準的接口供第三方系統(tǒng)接入,如控水系統(tǒng)、控電系統(tǒng)等。
數(shù)據(jù)治理中心
金融交易支付平臺將交易數(shù)據(jù)流水、財務報表等推送到數(shù)據(jù)中心。收集三臺平臺的日志和審計記錄,加以分析和展示。展示交易流水、財務報表,便于管理人員進行稽核。
以微應用的方式接入到移動服務平臺,向用戶提供賬單查詢、月/年/周期賬單等。以數(shù)據(jù)服務提供商的角色,能快捷和方便為學校各需求部門提供數(shù)據(jù)接口服務供應用項目開發(fā)。
財務稽核:交易流水、支付賬單、第三方支付對賬報表、商戶賬目/清結(jié)算等各類財務報表展示。
經(jīng)營分析:以圖文并茂的方式實時展示總體消費趨勢、就餐率、各餐廳/商戶的經(jīng)營狀況等;通過對數(shù)據(jù)的分析,在移動展示各餐廳的擁擠程度,用戶以此為依據(jù)選擇合適的餐廳就餐;在餐飲經(jīng)營和終端使用方面提供精細化管理服務,提高服務質(zhì)量并降低投入成本。
決策分析:為我校在師生生活方面提供行為分析,優(yōu)化管理方式,提升服務水平;在學生安全、貸款扶貧等管理方面,提供數(shù)據(jù)分析和預測,讓管理更便捷、更精準;提供學生畫像功能,勾畫“千人千面”,讓學校真正了解學生,提供個性化精準服務;以圖文并茂的方式展示數(shù)據(jù)趨勢與價值,為領(lǐng)導決策提供依據(jù)。
安全分析:通過行為軌跡分析和預測,為學生工作和保衛(wèi)部門提供安全管理決策依據(jù)。
系統(tǒng)實現(xiàn)與展望
廈門大學校園支付及核身系統(tǒng)于2020年初開始規(guī)劃,并于當年11月完成招標并立即開始項目一期實施,目前校園支付功能、部分身份核驗功能和校內(nèi)各餐廳收費工程等一期建設(shè)內(nèi)容基本完成。
作者:鄧文亮、李錄章、陳明希、余鈺偉(廈門大學信息與網(wǎng)絡中心)