把每一台设备
管进你的内网
IoT Cloud Manager 是面向企业的私有化设备管理与云边协同平台。Fleet 集群、物模型、应用 OTA、规则引擎与远程运维一体交付,数据不出企业内网。
从设备接入到业务编排,一条链路全部覆盖
不只是设备管理,更是一套可落地的边缘计算基础设施——平台内置的设备域能力让「感知 — 决策 — 执行」闭环在私有环境中完成。
设备集群管理(Fleet)
以 Fleet 为单元批量管理设备:入网凭证签发、在线心跳、标签与分组、组织级多租户隔离。设备按 UUID 注册,一次入网即受平台纳管。
- ProvisioningKey 一次性入网票据 + 长期 DeviceKey
- 组织(Organization)级租户隔离,资源互不可见
- 设备标签 / 分组,支持金丝雀与筛选运维
应用发布与分批 OTA
多服务镜像构建为 Release,按百分比分阶段下发,故障可即时中止,大集群升级零风险。
- Rollout 分批:10% → 50% → 100%
- 版本更新链跟踪,回滚到指定版本
- 容器级部署编排,天然兼容私有镜像仓库
物模型与子设备
用 ThingModel 定义子设备能力(属性 / 服务 / 事件),网关设备统一代理接入,时序历史可回溯。
- 属性上报 / 期望下发 / 时序历史存储
- Modbus 下行转换,服务调用与事件记录
- 物模型快照缓存,版本一致可校验
云边协同规则引擎
规则在云端编排、可同步到边缘执行:属性变化 / 阈值 / 事件 / 上下线 / 定时五类触发,事件记录、服务调用、属性设置、通知、转发多类动作。断网边缘自治,联网云端归集。
多协议接入
MQTT(TLS)、CoAP、WebSocket 一体化设备网关,驱动架构可扩展,一套平台接入异构设备。
远程运维通道
SSH 隧道、设备端口代理与文件管理开箱即用,跨越 NAT 直达设备,运维不再依赖现场。
三层配置体系
Variable / Configuration / HostConfig 分层覆盖:从容器环境变量到 Agent 行为、再到宿主机系统设置,粒度可达单设备。
- Variable:4 级作用域 + 敏感值 AES-GCM 加密
- HostConfig:网络 / SSH / NTP / 主机名
安全与审计
从凭证到数据全链路加固:敏感变量加密存储、凭证仅存哈希、全量操作审计、多因素认证,安全事件可追溯。
- AES-GCM 敏感变量加密 · SHA-256 凭证哈希(不明文落库)
- 全量审计日志(只写不改)· 密钥轮换 · 2FA
- JWT 会话 + 多租户数据隔离
可观测性
结构化日志、指标与链路追踪内置,规则执行记录、设备上下线事件全程留痕,问题定位不再靠猜。
- Zap 结构化日志 · 指标 / 追踪
- 规则执行记录 / 服务调用记录可查
- 多实例部署下的统一路由与状态追踪
五层架构,端到端一体交付
从边缘设备到平台内核均为自研,一条 Docker Compose 即可拉起完整私有化平台。设备数据上行上报,指令沿同一链路下行下发。
分层清晰、依赖单向,内核基于 Go 的 Clean Architecture 构建,接口契约稳定,私有化扩展按需弹性。
对比 Balena 与传统 IoT 云平台
Balena 是出色的设备 OS 方案,传统云平台在消息托管上成熟。iotcm 的价值在于:一体化覆盖设备管理、物模型、规则引擎与远程运维,且完全私有化、数据自主可控。
| 能力维度 | IoT Cloud Manageriotcm · 私有化 | BalenabalenaCloud · SaaS | 传统 IoT 云平台AWS IoT / Azure IoT Hub |
|---|---|---|---|
| 部署形态 | ✓ 私有化部署 · Docker Compose 一键拉起 | ✗ 公有云 SaaS(balenaCloud) | ✗ 公有云 SaaS · 按量计费 |
| 数据主权 | ✓ 数据不出企业内网,完全自主可控 | △ 设备遥测与状态经其云端中转 | ✗ 数据进入公有云 |
| Fleet 集群管理 | ✓ 集群 + 多租户 Org 隔离 + 标签分组 | ✓ 原生 Fleet | △ 弱分组,无租户级设备治理 |
| 应用发布 / OTA | ✓ 多服务镜像 + 分批发布 10%→100% + 金丝雀 | ✓ 原生 OTA | ✗ 需自建设备侧 OTA 编排 |
| 配置体系 | ✓ 三层:Variable(4 级 + 加密)/ Configuration / HostConfig | △ 能力对齐,但加密 / 回滚 / 状态追踪弱 | ✗ 无设备侧配置下发体系 |
| 物模型 / 子设备 | ✓ ThingModel 属性 / 服务 / 事件 + 子设备 + 时序历史 | ✗ 无物模型概念 | ✓ 偏云侧 Shadow / Digital Twins |
| 边缘规则引擎 | ✓ 云边协同 · 5 类触发器 / 6 类动作,可下沉边缘 | ✗ 无 | △ 云侧 Rules,强绑定公有云 |
| 协议接入 | ✓ MQTT(TLS)/ CoAP / WebSocket 一体化网关 | △ 需自建 | ✓ MQTT / CoAP 原生成熟 |
| 远程运维 | ✓ SSH 隧道 / 端口代理 / 文件管理开箱即用 | △ 有限 | ✗ 基本无(需第三方) |
| OS 镜像 / 增量更新 | △ 容器级发布,无 OS 级定制 | ✓ 完整 OS 镜像 + 二进制增量更新 | ✗ 无 |
| 断网 / 内网可用 | ✓ 完全内网运行,离线自治 | ✗ 依赖其云服务 | ✗ 依赖公有云 |
| 安全与审计 | ✓ AES-GCM 加密 / 凭证哈希 / 审计日志 / 2FA / 密钥轮换 | ✓ 云托管安全 | ✓ 平台级安全(但数据在云) |
客观说明:Balena 在 OS 级镜像与二进制增量更新上有独到优势,适合深度定制边缘 OS 的场景;传统 IoT 云平台在消息吞吐与托管规模上成熟。若你的诉求是私有化、数据可控、且要开箱即用地覆盖设备管理 + 物模型 + 规则引擎 + 远程运维,iotcm 是更贴合的一体化选择。
仅支持私有化部署,数据安全可控
iotcm 不提供任何公有云 SaaS。平台只以私有化方式交付,数据从采集、存储到访问全程留在企业内网——合规、可控、可审计。
数据不出内网,主权完全属于企业
◆ 外部设备 / 公网访问 仅经加密通道进入内网;
◆ 设备遥测、业务数据、审计日志 全程停留在内网边界之内。
- 敏感变量加密 AES-GCM,DB 泄露也不暴露明文
- 凭证仅存哈希 SHA-256,防止直接冒用
- 全量审计日志 只写不改,安全事件可追溯
- 密钥轮换 & 2FA 会话与身份双因子保护
- 多租户隔离 组织级数据互不可见