sso统一身份认证和访问控制解决实施方案_第1页
sso统一身份认证和访问控制解决实施方案_第2页
sso统一身份认证和访问控制解决实施方案_第3页
sso统一身份认证和访问控制解决实施方案_第4页
sso统一身份认证和访问控制解决实施方案_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、专业技术资料整理统一身份认证及访问控制技术方案WORD格式可编辑专业技术资料整理WORD格式可编辑专业技术资料整理.方案概述项目背景随着信息化的迅猛发展,政府、企业、机构等断增加基于 Internet/Intranet的业务系统,如各类网上申报系统,网上审批系统,OA 系 统等。系统的业务性质,一般要求实现用户管、身份认证、授权等必可少 的安全措施;而新系统的涌现,在与已有系统的集成或融合上,特别是针对相同 的用户群,会带来以下的问题:1)如果每个系统开发各自的身份认证系统将造成资嫄的费, 消耗开 发成本,并延缓开发进;2)多个身份认证系统会增加整个系统的管工作成本;3)用户需要记忆多个帐户和

2、口 ,使用极为,同时由于用户口造 忘而导致的支持费用断上涨;4)无法实现统一认证和授权,多个身份认证系统使安全策必须逐个在 同的系统内进设置,因而造成修改策的进可能跟上策的变化;5)无法统一分析用户的应用为;因此,对于有多个业务系统应用需求 的政府、企业或机构等,需要配置一套统一的身份认证系统,以实现集中统一的 身份认证,并减少整个系统的成本。单点登录系统的目的就是为这样的应用系统提供集中统一的身份认证,实 现“一点登录、多点漫游、即插即用、应用无关的目标,方用户使用。WORD格式可编辑专业技术资料整理系统概述针对上述状况,企业单位希望为用户提供统一的信息资嫄认证访问入口, 建统一的、基于角色

3、的和个性化的信息访问、集成平台的单点登录平台系统。 该系统具备如下特点:单点登录:用户只需登录一次,即可通过单点登录系统(sso)访问后 台的多个应用系统,无需重新登录后台的各个应用系统。后台应用系统的用户名 和口可以各相同,并且实现单点登录时,后台应用系统无需任何修改。即插即用:通过简单的配置,无须用户修改任何现有B/S、C/S应用系 统,即可使用。解决当前其他 SSO解决方案实施困难的难题。多样的身份认证机制:同时支持基于PKI/CA数字证书和用户名/口 身份认证方式,可单独使用也可组合使用。基于角色访问控制:根据用户的角色和URL实现访问控制功能。基于Web界面管:系统所有管功能通过 W

4、eb方式实现。网络管 人员和系统管员可以通过浏览器在任何地方进远程访问管。此外,可以使用HTTPS安全地进管。全面的日志审计:确地记录用户的日志,可按日期、地址、用户、 资嫄等信息对日志进查询、 统计和分析。审计结果通过Web界面以图表的形式 展现给营员。双机热备:通过双机热备功能,提高系统的可用性,满足企业级用户 的需求。WORD格式可编辑专业技术资料整理集群:通过集群功能,为企业提供高效、可靠的SSO服务。可实现分 布式部署,提供灵活的解决方案。传输加密:支持多种对称和非对称加密算法,保证用户信息在传输过 程中被窃取和篡改。防火墙:基于状态检测技术,支持NAT。主要用于加强SSO本身的安全

5、, 也适用于网络性能要求高的场合,以减少投资。分布式安装:对物在一个区域的网络应用服务器可以进分布 式部署SSO系统。后台用户数据库支持:LDAP、Oracle、DB2、Win2k ADS、Sybase 等。 可以无缝集成现有的应用系统的统一用户数据库作为SSO应用软件系统的用户 数据库。领先的C/S单点登录解决方案:无需修改任何现有的应用系统服务端 和客户端即可实现C/S单点登录系统.总体方案设计业务功能架构通过实施单点登录功能,使用户只需一次登录就可以根据相关的规则去访 问同的应用系统,提高信息系统的用性、安全性、稳定性;在此基础上进一步实现用户在异杓系统(同平台上建同应用服务器的业务系统

6、) ,高速 协同办公和企业知识管功能。WORD格式可编辑专业技术资料整理单点登录系统能够与统一权限管系统实现无缝结合,签发合法用户的权 限票据,从而能够使合法用户进入其权限范围内的各应用系统,并完成符合其权 限的操作。单点登录系统同时可以采用基于数字证书的加密和数字签名技术,对用户 实集中统一的管和身份认证, 并作为各应用系统的统一登录入口。单点登录 系统在增加系统安全性、低管成本方面有突出作用,仅规避密码安全风险,还简化用户认证的相关应用操作。专用客户端安全浏览器门户 应用 系统CA安全认证中心基础设施身份认证服务访问控制服务单点登录服务身份管理服务角色管理服务智能卡管理服务安全审记服务认证

7、前置 H数字证书网上 受理服务应用系统数据库All DB系统用户 数据库DB数字证书 望据库,LDAPII It专用客户端安全浏览器门户 应用 系统CA安全认证中心基础设施身份认证服务访问控制服务单点登录服务身份管理服务角色管理服务智能卡管理服务安全审记服务认证前置 H数字证书网上 受理服务应用系统数据库All DB系统用户 数据库DB数字证书 望据库,LDAPII It系统结构图说明:CA安全基础设施可以采用自建方式,也可以选择第三方CA。具体包含以下主要功能模块:令身份认证中心令 存储企业用户目录,完成对用户身份、角色等信息的统一管;WORD格式可编辑专业技术资料整理令授权和访问管系统令用

8、户的授权、角色分配;令访问策的定制和管;令用户授权信息的自动同步;令 用户访问的实时监控、安全审计;令身份认证服务令 身份认证前置为应用系统提供安全认证服务接口,中转认证和访问 请求;令 身份认证服务完成对用户身份的认证和角色的转换;令访问控制服务令 应用系统插件从应用系统获取单点登录所需的用户信息;令 用户单点登录过程中,生成访问业务系统的请求,对敏感信息加密 签名;令CA中心及数字证书网上受系统令用户身份认证和单点登录过程中所需证书的签发;令用户身份认证凭证(USB智能密钥)的制作;WORD格式可编辑专业技术资料整理专业技术资料整理按术实现方案A -i技术原A -i基于数字证书的单点登录技

9、术,使各信息资嫄和人防护系统站成为机的整体。通过在各信息资嫄端安装访问控制代中间件, 和防护系统的认证服内咏;问第系统交互图务器通信,用系统提供的安全保障和信息服务,共享安全优势。内咏;问第系统交互图务器通信,用系统提供的安全保障和信息服务,共享安全优势。其原如下:1)每个信息资嫄配置一个访问代,并为同的代分配同的数字证书, 用来保证和系统服务之间的安全通信。2)用户登录中心后,根据用户提供的数字证书确认用户的身份。WORD格式可编辑专业技术资料整理3)访问一个具体的信息资嫄时,系统服务用访问代对应的数字证书,把用 户的身份信息机密后以数字信封的形式传递给相应的信息资嫄服务器。4)信息资嫄服务

10、器在接受到数字信封后,通过访问代,进解密验证, 得到用户身份。根据用户身份,进内部权限的认证。钝一身份认证用户认证统一身份管及访问控制系统用户数据独于各应用系统,对于数字证书 的用户来说,用户证书的序号平台中是唯一的, 对于非证书用户来说,平台用 户ID (passport)是唯一的,由其作为平台用户的统一标识。如下图所示:(1)、在通过平台统一认证后,可以从登录认证结果中获取平台用户证书的序号或平台用户 ID ;(2)、再由其映射同应用系统的用户账户;(3)、最后用映射后的账户访问相应的应用系统;WORD格式可编辑专业技术资料整理当增加一个应用系统时,只需要增加平台用户证书序号或平台用户 I

11、D与 该应用系统账户的一个映射关系即可,会对其它应用系统产生任何影响, 从而 解决登录认证时同应用系统之间用户交叉和用户账户同的问题。 单点登录过 程均通过安全通道来保证数据传输的安全。系统接入应用系统接入平台的架构如下图所示:系统提供两种应用系统接入方式,以快速实现单点登录:(1)反向代(Reverse Proxy)方式应用系统无需开发、无需改动。对于能作改动或没有原厂商配合的应用系统,可以使用该方式接入统一用户管平台。反向代技术:实现方式为松耦合,采用反向代模块和单点登录( SSO)认证服务进交互验证用户信息,完成应用系统单点登录。WORD格式可编辑专业技术资料整理Plug-in :实现方

12、式为紧耦合,采用集成插件的方式与单点登录(SSO)认证服务进交互验证用户信息,完成应用系统单点登录。紧耦合方式提供多种API,通过简单调用即可实现单点登录(SSO)。钝一和气管统一身份管及访问控制系统的典型授权管模型如下图所示:二川口.,用户密码.,本Intern st上花松;utlook就料第取尸需自关釜.,焦色与恒治美宗.,甲.士里与信息集海关荚.,年口分组关急.,年片业奖操作日志.,二川口.,用户密码.,本Intern st上花松;utlook就料第取尸需自关釜.,焦色与恒治美宗.,甲.士里与信息集海关荚.,年口分组关急.,年片业奖操作日志.,羯色昔年分阻、首垣,生,士快号用户包私厮届甲

13、户组目志 H巨塾忙日立.,信息点色机器管理,用户授权的基础是对用户的统一管,对于在用户信息库中新注册的用户,用户授权的基础是对用户的统一管,对于在用户信息库中新注册的用户,通过自动授权或手工授权方式,为用户分配角色、对应用系统的访问权限、应用WORD格式可编辑专业技术资料整理系统操作权限,完成对用户的授权。如果用户在用户信息库中被删除,则其相应 的授权信息也将被删除。完整的用户授权程如下:1、用户信息统一管,包括用户的注册、用户信息交、用户注销;2、权限管系统自动获取新增(或注销)用户信息,并根据设置自动分配(或删除)默认权限和F用户角色3、用户管员可以基于角色调整用户授权(适用于用户权限批处

14、)或直接调整单个用户的授权;4、授权信息记录到用户属性证书或用户信息库(关系型数据库、LDAP目录服务)中;5、用户登录到应用系统,由身份认证系统检验用户的权限信息并返回给应 用系统,满足应用系统的权限要求可以进操作,否则拒绝操作;6、用户的授权信息和操作信息均被记录到日志中,可以形成完整的用户授 权表、用户访问统计表。安全通道提供的安全通道是用数字签名进身份认证,采用数字信封进信息加 密的基于SSL协议的安全通道产品,实现服务器端和客户端嵌入式的数据安全 隔离机制。r. TCP/IP务图:使用前WORD格式可编辑专业技术资料整理客 户 端TCP/IP客户端 安全插 件SSL服务器 前置 (Proxy)TCP/IP月艮 务 器也SSL加密(:图:使用后安全通道的主要用途是在两个通信应用程序之间提供私密性和可靠性,这个 过程通过3个元素来完成:(1)握手协议:这个协议负责协商用于客户机和服务器之间会话的加密参 数。当一个SSL

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论