



全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
联合单点登录总结关于联合单点登录的文献比较少,相关文献国内也有只有少数几篇,总结如下:目前针对联合单点登录主要有两种方法:1 基于SAML的联合单点登录2 基于kerberos和SAML的联合单点登录问题1:跨域需要SAML的参与 因为SAML 能为用户提供跨越异种网络和平台的单点登录的认证和授权,尤其是在 Web 服务的系统和流程合作的基础上的,允许多个系统共同分享安全问题和身份验证方面的信息,所以若涉及跨域问题,需要基于SAML才能实现联合单点登录的跨域认证,并且SAML已经被广泛应用和认可,目前我没有找到其他的方法来代替SAML的功能。问题2:模型单一1 基于SAML的联合认证需要建立一个联合认证域,它充当认证域A和认证域B之间的代理,但总体看来类似于传统单点登录中认证服务器的功能,感觉只是简单地实现了跨域的功能,关于改进方面不明显。(参考文献:Web环境下SAML联合认证单点登录的研究_于晓琳)2 基于kerberos和SAML的联合单点登录,该方法所谓的联合其实就是采用了kerberos和SAML两种方法的联合,目前kerberos和SAML是单点登录两种主流的模型,暂时还不容易换成别的方法的联合。(参考文献:Web环境下联盟型图书馆联合单点登录模型研究_焦允)问题3:我根据老师的想法采用在每个域上各个域的服务器之间互通信息,取消联合服务器,采用基于kerberos和SAML的联合通信机制,不需要代理服务器 目前还没有相关文献采用这种方法,但是我总结了其传输过程:假设用户C在域A注册过,并对 A 地和 B 地的资源都有访问权限。各个域的服务器数据库中存储着自己的盟友信息。 用户C传输协议采用kerberos协议跨域认证采用SAML (1)应用1 (2) (4) 应用1应用N (3) 应用n 域A 认证服务器A 认证服务器B 域B1 用户 C 未在 A 地登录,就向认证域 B 的应用服务 1 发出访问请求;2 应用服务 1 截获请求后,将请求发送到认证服务器 B 请求验证;3 认证服务器 B 收到请求,判断用户 C 未登录并且不是本地用户,服务器根据用户C的域名在数据库中查询域名A是否是联盟成员,若不是则直接拒绝,否则则将用户 C 的信息发送至认证服务器 A 请求验证4 认证服务器 A 对用户 C 验证成功后,便生成一个包含认证断言和一个或多个属性断言的 SAML 令牌(SAMLToken)返回给认证服务器B;5 认证服务器 B 完成对外部域用户的授权服务,将授权断言写入 SAML令牌返回给应用服务 1;6 最后由应用服务 1 向用户 C 提供相应的服务。原始的认证过程:假设用户C在域A注册过,并对 A 地和 B 地的资源都有访问权限。盟友信息数据存储在联合服务器中。 (1)用户 C 未在 A 地登录,就向认证域 B 的应用服务 1 发出访问请求;(2)应用服务 1 截获请求后,将请求发送到认证服务器 B 请求验证;(3)认证服务器 B 收到请求,判断用户 C 未登录并且不是本地用户,便向 联合认证域发出联合认证请求;(4)联合认证服务器根据用户 C所属域名,到数据库中查找认证域 A 是否 已注册,如果是注册域成员,便查看域 A 和域 B 是否存在信任关系,若不 存在则拒绝请求;(5)若存在,则将用户 C 的信息发送至认证服务器 A 请求验证;(6)认证服务器 A 对用户 C 验证成功后,便生成一个包含认证断言和一个 或多个属性断言的 SAML 令牌(SAMLToken)返回给联合认证服务器;(7) 联合认证服务器将返回的信息和存储于联合认证域数据库中的两域间的关 系信息、认证域 A 注册的域标识以及域 A 所有用户的身份映射标识一起 发送给认证服务器 B;(8)认证服务器 B 完成对外部域用户的授权服务,将授权断言写入 SAML 令牌返回给应用服务 1;(9) 最后由应用服务 1 向用户 C 提供相应的服务 新的通信方法的优点总结:1 当属于域A的用户去访问域B时,域B可以直接在自己的服务器中去查找域A是否是自己的盟友,而不必再去联盟服务器查询,方便快捷。 缺点:可能会占用服务器的少许内存。(但是在网络发展的2 在认证阶段也不用去把信息转发给认证服务器,盟友双方直接验证,直接传输,传输保护机制采用kerberos协议进行加密。不采用SSL进行加密,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 消防人员安全设备管理制度
- 物业公司成本价格管理制度
- 特种设备叉车安全管理制度
- 电力外包公司现场管理制度
- 石化企业特种设备管理制度
- 空间设计公司日常管理制度
- 数字营销效果评估中的效果衡量指标-洞察阐释
- 绿色生物技术应用研究-洞察阐释
- 影视作品的跨文化传播策略-洞察阐释
- 多模型预测控制方法在电力系统动态稳定性中的应用-洞察阐释
- DG∕TJ 08-87-2016 道路、排水管道成品与半成品施工及验收规程
- 特种设备“日管控、周排查、月调度”表格
- 设计质量管理和保证措施及设计质量管理和质量保证措施
- 国家级社会体育指导员理论考试试题及答案
- 小学科学学法指导
- 充电桩建设项目可行性研究报告
- 第七届全国急救技能大赛(医生组)理论考试题库大全-下部分
- 分级护理制度培训
- 初中物理核心素养培养
- 安全应急管理培训
- 寰枢关节错位
评论
0/150
提交评论