零信任架构实战:基于天远人企关联构建自动化准入审查网关
破解分销商准入评估痛点:从线下材料收集到数据直连
在 B2B SaaS 供应链分销系统的建设与运营中,对下游分销商、加盟商的真实资质与关联关系进行合规确认是建立信任体系的基石。随着平台生态的扩展,传统的准入评估高度依赖线下提交大量工商资质影印件与法人关系证明,不仅人工核对流程繁琐、效率较低,且难以实时防范信息偏差,极易导致资信评估出现延迟或疏漏。
为了提升审查效率与准确性,平台在获得用户明确授权的前提下,只需将法人的身份信息(如身份证号与姓名)传入天远人企关联接口,系统即可直连权威数据库获取客观结果。解密后可精准获取关联企业名称(companyName)、人企关系类型(relationship,如法定代表人 lp、股东 sh)、企业登记或经营状态(companyStatus)以及统一社会信用代码(creditNo)等关键字段。
这些穿透式的关联数据,为企业的客户分层、准入评估与合规流转提供了客观的数据依据。将合规审查动作无缝嵌入基于 PHP 构建的 B2B SaaS 业务微服务或风控网关,平台可以实现前置自动化校验,加速合规分销商的入驻流转,构建高效、稳健的供应链商业网络。
1. PHP 加密通信集成:构建高可用审核管道
1. 核心参数与加密配置
- 接口地址:
https://api.tianyuanapi.com/api/v1/QYGL101A(需在 URL 附加?t=13位时间戳) - 请求方式:
POST - 请求头:
Access-Id: 账号的 Access-Id (必填)Content-Type:application/json
- 关键入参:
id_card: 身份证号(必填)name: 姓名(必填)
- 鉴权与加密机制: 使用账户的 16 进制 Access Key 作为密钥,采用 AES-128 算法的 CBC 模式。每次请求需动态生成 16 字节的 IV(初始化向量),并配合 PKCS7 填充,最终将 IV 与密文拼接后进行 Base64 编码放入请求体
data字段中。
2. 标准化调用代码 (PHP)
<?phpclassTianyuanApiIntegration{private$accessId;private$accessKey;private$apiUrl='https://api.tianyuanapi.com/api/v1/QYGL101A';publicfunction__construct($accessId,$accessKey){$this->accessId=$accessId;$this->accessKey=hex2bin($accessKey);}publicfunctionencryptData($dataArray){$jsonData=json_encode($dataArray,JSON_UNESCAPED_UNICODE);$iv=random_bytes(16);$encrypted=openssl_encrypt($jsonData,'aes-128-cbc',$this->accessKey,OPENSSL_RAW_DATA,$iv);returnbase64_encode($iv.$encrypted);}publicfunctiondecryptData($base64Data){$data=base64_decode($base64Data);$iv=substr($data,0,16);$encrypted=substr($data,16);$decrypted=openssl_decrypt($encrypted,'aes-128-cbc',$this->accessKey,OPENSSL_RAW_DATA,$iv);return$decrypted;}publicfunctioninvoke($idCard,$name){$payload=['id_card'=>$idCard,'name'=>$name];$encryptedData=$this->encryptData($payload);$postBody=json_encode(['data'=>$encryptedData]);$timestamp=(int)(microtime(true)*1000);$url=$this->apiUrl.'?t='.$timestamp;$ch=curl_init($url);curl_setopt($ch,CURLOPT_RETURNTRANSFER,true);curl_setopt($ch,CURLOPT_POST,true);curl_setopt($ch,CURLOPT_POSTFIELDS,$postBody);curl_setopt($ch,CURLOPT_HTTPHEADER,['Content-Type: application/json','Access-Id: '.$this->accessId]);curl_setopt($ch,CURLOPT_SSL_VERIFYPEER,false);$response=curl_exec($ch);curl_close($ch);$responseData=json_decode($response,true);if(isset($responseData['data'])&&is_string($responseData['data'])){$responseData['decrypted_data']=json_decode($this->decryptData($responseData['data']),true);}return$responseData;}}3. 终端快捷验证 (cURL)
curl-XPOST"https://api.tianyuanapi.com/api/v1/QYGL101A?t=$(date+%s%3N)"\-H"Content-Type: application/json"\-H"Access-Id: YOUR_ACCESS_ID"\-d'{"data":"ENCRYPTED_BASE64_STRING"}'2. 核心关联数据解析与业务映射
以下是人企关联响应的核心字段解析:
| 字段名 | 类型 | 说明 | 业务映射价值 |
|---|---|---|---|
success | boolean | 请求是否成功 | 判断接口网络与服务状态 |
resultCode | integer | 1:查询到;0:暂无 | 决定分销商是否匹配到存续主体 |
companyName | string | 关联企业名称 | 用于自动填入资质审核表单 |
relationship | string | 人企关系类型 | 判断其是否为高管 ™ 或 法代 (lp) |
companyStatus | string | 登记或经营状态 | 识别非存续异常主体 |
creditNo | string | 统一社会信用代码 | 唯一企业身份标识,对接补充库 |
技术提示:在落库存储时,务必对关联企业核心法人信息等进行加密或 PII 脱敏处理(如显示
138****0000或110105********1234),保障业务合规与数据安全。
3. 场景化应用:让核验数据赋能合规闭环
在 B2B SaaS 供应链平台中,这些数据的应用可覆盖以下场景:
- 自动化加盟商准入评估:分销商注册提交时,系统后台通过人企关联接口确认其背后实际控制的存续企业。状态正常的直接通过资质校验,无需大量人工复核。
- 动态履约风险排查:在季度复审时,批量核查关键负责人的企业关联状态。一旦发现其关联的标的企业出现注销等状态,系统可触发人工复核提醒,有效降低履约隐患。
4. 生产环境接入的安全与合规边界
在生产环境中,应严格遵循以下边界:
- 隐私授权:在采集身份进行核验前,必须通过线上协议确保获取用户的明确授权。
- 密文传输存储:应用层务必利用 AES 机制加密入参并妥善保管密钥,杜绝敏感数据在日志或外网环境明文流转。
- 限流控制:为了系统高可用,网关层需配置合理的并发请求限制与重试策略,防止极端流量冲垮鉴权微服务。