IOTCM · 企业级私有化 IoT 平台

把每一台设备
管进你的内网

IoT Cloud Manager 是面向企业的私有化设备管理与云边协同平台。Fleet 集群物模型应用 OTA规则引擎远程运维一体交付,数据不出企业内网

100%
私有化部署
4
配置变量作用域
5
规则引擎触发器
3
接入协议
数据不出内网 · 自主可控 多租户组织隔离 AES-GCM 变量加密 · 全量审计 Docker Compose 一键部署
Capabilities

从设备接入到业务编排,一条链路全部覆盖

不只是设备管理,更是一套可落地的边缘计算基础设施——平台内置的设备域能力让「感知 — 决策 — 执行」闭环在私有环境中完成。

设备集群管理(Fleet)

以 Fleet 为单元批量管理设备:入网凭证签发、在线心跳、标签与分组、组织级多租户隔离。设备按 UUID 注册,一次入网即受平台纳管。

  • ProvisioningKey 一次性入网票据 + 长期 DeviceKey
  • 组织(Organization)级租户隔离,资源互不可见
  • 设备标签 / 分组,支持金丝雀与筛选运维
flt-0ehv72mh · 128 devices · 96% online · org: acme

应用发布与分批 OTA

多服务镜像构建为 Release,按百分比分阶段下发,故障可即时中止,大集群升级零风险。

  • Rollout 分批:10% → 50% → 100%
  • 版本更新链跟踪,回滚到指定版本
  • 容器级部署编排,天然兼容私有镜像仓库
$ rollout flt-0ehv72mh --stage 10% → ok

物模型与子设备

用 ThingModel 定义子设备能力(属性 / 服务 / 事件),网关设备统一代理接入,时序历史可回溯。

  • 属性上报 / 期望下发 / 时序历史存储
  • Modbus 下行转换,服务调用与事件记录
  • 物模型快照缓存,版本一致可校验
model: temp-sensor · report 23.6°C · ts 09:41:27

云边协同规则引擎

规则在云端编排、可同步到边缘执行:属性变化 / 阈值 / 事件 / 上下线 / 定时五类触发,事件记录、服务调用、属性设置、通知、转发多类动作。断网边缘自治,联网云端归集。

property_change property_value event device_online schedule · cron service_call notify forward
IF temp > 50 THEN notify + forward → edge sync ok

多协议接入

MQTT(TLS)、CoAP、WebSocket 一体化设备网关,驱动架构可扩展,一套平台接入异构设备。

MQTT · TLS CoAP WebSocket

远程运维通道

SSH 隧道、设备端口代理与文件管理开箱即用,跨越 NAT 直达设备,运维不再依赖现场。

ssh dev-egw3pjvv ← tunnel ok

三层配置体系

Variable / Configuration / HostConfig 分层覆盖:从容器环境变量到 Agent 行为、再到宿主机系统设置,粒度可达单设备。

  • Variable:4 级作用域 + 敏感值 AES-GCM 加密
  • HostConfig:网络 / SSH / NTP / 主机名

安全与审计

从凭证到数据全链路加固:敏感变量加密存储、凭证仅存哈希、全量操作审计、多因素认证,安全事件可追溯。

  • AES-GCM 敏感变量加密 · SHA-256 凭证哈希(不明文落库)
  • 全量审计日志(只写不改)· 密钥轮换 · 2FA
  • JWT 会话 + 多租户数据隔离
audit auth.login.success · key.rotate · user@acme

可观测性

结构化日志、指标与链路追踪内置,规则执行记录、设备上下线事件全程留痕,问题定位不再靠猜。

  • Zap 结构化日志 · 指标 / 追踪
  • 规则执行记录 / 服务调用记录可查
  • 多实例部署下的统一路由与状态追踪
Architecture

五层架构,端到端一体交付

从边缘设备到平台内核均为自研,一条 Docker Compose 即可拉起完整私有化平台。设备数据上行上报,指令沿同一链路下行下发。

数据上报 · 设备 → 云 指令下发 · 云 → 设备
设备层
传感器 / 执行器 子设备 网关设备 · 运行 Agent
边缘 Agent
注册入网 心跳上报 隧道 / 文件 规则边缘执行
▲ 数据上报·▼ 指令下发
接入层
MQTT(TLS) CoAP WebSocket 驱动架构
平台层
Gateway 路由 Cloud 多实例 物模型 / 子设备 云边规则引擎 远程运维 Fleet / 发布
▲ 数据写入·▼ 状态查询
数据与基础设施
Redis · 路由 / 在线 MySQL · 业务数据 时序历史
安全与运维
可观测性 全量审计 密钥轮换 多租户隔离

分层清晰、依赖单向,内核基于 Go 的 Clean Architecture 构建,接口契约稳定,私有化扩展按需弹性。

Why iotcm

对比 Balena 与传统 IoT 云平台

Balena 是出色的设备 OS 方案,传统云平台在消息托管上成熟。iotcm 的价值在于:一体化覆盖设备管理、物模型、规则引擎与远程运维,且完全私有化、数据自主可控。

能力维度 IoT Cloud Manageriotcm · 私有化 BalenabalenaCloud · SaaS 传统 IoT 云平台AWS IoT / Azure IoT Hub
部署形态 私有化部署 · Docker Compose 一键拉起 公有云 SaaS(balenaCloud) 公有云 SaaS · 按量计费
数据主权 数据不出企业内网,完全自主可控 设备遥测与状态经其云端中转 数据进入公有云
Fleet 集群管理 集群 + 多租户 Org 隔离 + 标签分组 原生 Fleet 弱分组,无租户级设备治理
应用发布 / OTA 多服务镜像 + 分批发布 10%→100% + 金丝雀 原生 OTA 需自建设备侧 OTA 编排
配置体系 三层:Variable(4 级 + 加密)/ Configuration / HostConfig 能力对齐,但加密 / 回滚 / 状态追踪弱 无设备侧配置下发体系
物模型 / 子设备 ThingModel 属性 / 服务 / 事件 + 子设备 + 时序历史 无物模型概念 偏云侧 Shadow / Digital Twins
边缘规则引擎 云边协同 · 5 类触发器 / 6 类动作,可下沉边缘 云侧 Rules,强绑定公有云
协议接入 MQTT(TLS)/ CoAP / WebSocket 一体化网关 需自建 MQTT / CoAP 原生成熟
远程运维 SSH 隧道 / 端口代理 / 文件管理开箱即用 有限 基本无(需第三方)
OS 镜像 / 增量更新 容器级发布,无 OS 级定制 完整 OS 镜像 + 二进制增量更新
断网 / 内网可用 完全内网运行,离线自治 依赖其云服务 依赖公有云
安全与审计 AES-GCM 加密 / 凭证哈希 / 审计日志 / 2FA / 密钥轮换 云托管安全 平台级安全(但数据在云)

客观说明:Balena 在 OS 级镜像与二进制增量更新上有独到优势,适合深度定制边缘 OS 的场景;传统 IoT 云平台在消息吞吐与托管规模上成熟。若你的诉求是私有化、数据可控、且要开箱即用地覆盖设备管理 + 物模型 + 规则引擎 + 远程运维,iotcm 是更贴合的一体化选择。

Deployment & Security

仅支持私有化部署,数据安全可控

iotcm 不提供任何公有云 SaaS。平台只以私有化方式交付,数据从采集、存储到访问全程留在企业内网——合规、可控、可审计。

平台只在你的内网运行仅私有化 · 无 SaaS
数据不出内网,主权完全属于企业
部署即 Docker Compose 一键拉起,所有组件以容器形式落在企业自有服务器。无任何第三方云端依赖,即使业务彻底断网,平台核心能力(设备管理、规则执行、数据存储)依旧完整可用。
企业内网
Nginx Gateway :9000 Cloud ×N Redis MySQL

◆ 外部设备 / 公网访问 仅经加密通道进入内网;
◆ 设备遥测、业务数据、审计日志 全程停留在内网边界之内。

安全能力
  • 敏感变量加密 AES-GCM,DB 泄露也不暴露明文
  • 凭证仅存哈希 SHA-256,防止直接冒用
  • 全量审计日志 只写不改,安全事件可追溯
  • 密钥轮换 & 2FA 会话与身份双因子保护
  • 多租户隔离 组织级数据互不可见

把设备管进自己的内网,从现在开始

进入控制台,直观体验 Fleet 集群、物模型、规则引擎与远程运维的一体化能力。

进入控制台
https://cloud.iotcm.com