师生统一身份认证管理规定_第1页
师生统一身份认证管理规定_第2页
师生统一身份认证管理规定_第3页
师生统一身份认证管理规定_第4页
师生统一身份认证管理规定_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

师生统一身份认证管理规定第一章总则第一条为规范学校数字化校园建设,整合各类信息资源,保障校园网络与信息系统的安全稳定运行,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《个人信息保护法》以及教育部关于加强教育行业网络安全和信息化建设的相关指导意见,结合本校实际情况,特制定本规定。第二条本规定所称“统一身份认证”,是指在学校信息化建设总体框架下,建立集中的用户身份信息库和身份认证服务,实现全校师生员工在网络环境下的“一人一号、一账号通用”。通过统一身份认证平台,实现对各类应用系统的用户身份识别、单点登录及权限映射,消除信息孤岛,提升管理效率与用户体验。第三条统一身份认证管理遵循“统一规划、统一标准、集中管理、分级负责、保障安全”的原则。所有接入校园网的应用系统,原则上必须通过统一身份认证平台进行用户身份验证,不得擅自建立独立的用户库和认证体系。第四条本规定适用于全校所有教职员工(含在编人员、离退休人员、外籍教师、博士后、科研助理等)、全日制学生(含本科生、研究生、留学生)、继续教育学生、短期访学人员以及经授权的临时人员。上述所有人员统称为“校园网用户”。第五条学校网络安全与信息化领导小组负责统一身份认证工作的宏观决策与统筹协调。信息化管理部门(如网络中心或信息化建设办公室)作为统一身份认证平台的建设与运维责任单位,负责技术实施、日常运行维护及安全监管。各业务部门(如人事处、教务处、研究生院、学工部等)负责配合提供准确的人员基础数据,并管理本部门业务系统的权限分配。第二章管理机构与职责分工第六条信息化管理部门职责:(一)负责统一身份认证平台的架构设计、系统建设、技术升级与日常运维,确保平台的高可用性与高安全性。(二)制定并执行统一身份认证相关的技术标准、接口规范及数据交换协议。(三)负责全校用户身份数据的集中存储、清洗、同步与维护,确保身份数据的“单一事实来源”。(四)负责用户账号的开通、变更、冻结、注销等全生命周期管理的技术操作。(五)监控认证日志,审计异常登录行为,定期开展安全风险评估,及时处置安全事件。(六)为各业务系统接入统一身份认证提供技术支持、培训与咨询服务。第七条人事部门职责:(一)作为教职工身份数据的权威来源,负责及时、准确地提供在职、离职、退休、聘用等人员的状态变更信息。(二)确保向统一身份认证平台同步的人员信息(如工号、姓名、部门、职务等)真实有效。(三)协助处理涉及教职工身份争议的账号申诉与核查工作。第八条教务与学生管理部门职责:(一)作为学生身份数据的权威来源,负责及时、准确地提供新生入学、学籍变动(转专业、休学、复学、退学)、毕业离校等状态信息。(二)协同信息化管理部门做好新生账号预注册及毕业生账号归档工作。第九条各业务系统建设单位职责:(一)负责本单位业务系统与统一身份认证平台的对接改造,遵循统一标准接入。(二)负责本单位业务系统内部的权限管理与角色分配,根据统一身份认证返回的用户标识进行业务逻辑处理。(三)配合信息化管理部门进行用户身份数据的核对与清理工作。第三章账号编码规则与身份信息第十条学校实行统一的账号编码体系。账号是用户在数字校园中的唯一标识,具有永久性和唯一性特征。第十一条教职工账号编码规则:(一)在编教职工、博士后及长期聘用人员,账号原则上使用人事系统分配的工号。(二)临时聘用人员、短期访学专家等,如无正式工号,由信息化管理部门根据特定规则生成临时识别码,通常以“T”或“V”开头加序号。第十二条学生账号编码规则:(一)全日制本科生、研究生、留学生,账号使用学号。(二)继续教育学生、交换生等,使用教务系统分配的特定编号。第十三条账号命名规范应遵循易于识别、便于记忆的原则,严禁使用包含侮辱性、攻击性或易引起歧义的字符。账号一旦生成,除因特殊情况(如系统重构、重号纠正)外,原则上不予变更。第十四条用户身份信息包括基本信息和扩展信息。(一)基本信息:指用户账号、真实姓名、证件类型、证件号码、所属部门/院系、人员类别(教师/学生等)、有效状态等。此类信息由权威数据源同步,用户本人不可直接修改。(二)扩展信息:指联系电话、电子邮箱、通讯地址、紧急联系人等。此类信息由用户在自助服务平台中自行维护,确保其准确性以便于找回密码或接收系统通知。第十五条为保障信息安全,系统在存储用户证件号码、密码等敏感信息时,必须符合国家密码管理局的相关要求,采用高强度的加密算法(如SHA-256、bcrypt等)进行加盐哈希存储,严禁明文存储。第四章账号全生命周期管理第十六条账号开通:(一)教职工账号:人事部门在人员入职手续办理完成后,将数据推送至统一身份数据库,系统自动开通账号。账号开通时间为人事系统中的入职生效日期。(二)学生账号:教务部门在完成新生录取数据导入后,系统自动为新生预注册账号。账号在报到日自动激活,或由学生通过自助服务激活。(三)临时账号:因特殊科研合作或短期访问需要开通账号的,须由校内项目负责人提出申请,经所在部门及信息化管理部门审批后,按需开通,设定明确的有效期(最长不超过一年)。第十七条账号激活与初始化:(一)新开通的账号处于“预激活”或“待初始化”状态。(二)用户首次登录时,系统应强制要求用户进行身份核验(如通过证件号或手机号验证),并强制修改初始密码。初始密码不得为空,且不得为弱口令。(三)用户在完成密码修改并签署或确认《网络安全承诺书》后,账号状态转为“正常”。第十八条账号使用与有效期:(一)教职工账号在在职期间长期有效。退休人员账号原则上转为“校友”或“退休”状态,保留部分访问权限,期限视具体情况而定。(二)学生账号有效期为学制年限。如因休学、保留学籍等原因中断学业,账号将被暂时冻结,复学后由教务部门通知信息化管理部门恢复。(三)临时账号严格遵循申请时设定的有效期,到期自动锁定。如需延期,须重新申请。第十九条账号变更:(一)当用户在校内发生部门调动、学籍变动(如转院系)时,权威数据源将更新信息并同步至统一身份平台,系统自动更新用户所属组织架构属性。(二)用户关键身份信息(如姓名、证件号)发生变更时,须持有效证件到信息化管理部门或通过线上实名认证渠道提交变更申请,经核实后由管理员更新。第二十条账号冻结与锁定:(一)自动冻结:当用户超过规定时长(如180天)未登录系统,系统自动判定为僵尸账号并予以冻结,以降低安全风险。用户需通过身份核验后申请解冻。(二)异常锁定:为防止暴力破解,用户连续输错密码达到设定次数(如5次),系统将自动锁定账号,并锁定一定时长(如15分钟)或直至管理员解锁。(三)行政冻结:当人员离职、毕业、退学或违反校规校纪被处罚时,由相关业务部门发起,信息化管理部门执行冻结操作。冻结后的账号无法登录任何集成系统。第二十一条账号注销:(一)离职人员:人事部门通知后,账号保留宽限期(如30天)供业务交接,宽限期满后执行注销。(二)毕业生:学生离校手续办理完毕后,账号转为校友状态,保留邮箱等部分功能权限,期限一般为毕业后1-3年,具体期限由学校规定。期满后注销或归档。(三)注销操作是不可逆的。账号注销后,所有相关数据将按照数据留存策略进行归档或彻底删除,释放账号资源。第五章认证与访问控制机制第二十二条学校统一身份认证平台支持多种认证协议,包括但不限于LDAP、OAuth2.0、OIDC(OpenIDConnect)、SAML、CAS等,以满足不同架构应用系统的接入需求。第二十三条单点登录(SSO)机制:(一)用户只需登录一次统一身份认证平台,即可在有效期内无缝访问所有已授权的应用系统,无需重复输入凭证。(二)各应用系统必须信任统一身份认证平台颁发的令牌或票据,并依据令牌中的用户标识建立本地会话。(三)单点登录的有效期应设置合理超时时间,建议为2至8小时。超时后用户需重新进行身份认证。第二十四条密码管理策略:(一)复杂度要求:密码长度不得少于10位,必须包含大写字母、小写字母、数字及特殊符号中的至少三种。(二)禁忌规则:密码不得包含用户账号、真实姓名、生日等易被猜测的信息;不得使用连续或重复字符(如123456、aaaaaa)。(三)定期更换:建议用户每180天更换一次密码。系统应记录密码历史,禁止用户使用最近3次使用过的旧密码。(四)密码找回:用户忘记密码时,须通过自助服务渠道,结合绑定的手机号、邮箱或个人问答进行验证重置。严禁单纯通过账号无条件重置。第二十五条多因素认证(MFA):(一)对于涉及敏感数据(财务、人事、科研核心数据)、远程访问(VPN)或高风险操作的系统,必须强制实施多因素认证。(二)支持的多因素方式包括:短信验证码、动态令牌(OTP)、手机APP推送验证、生物特征识别(指纹、人脸)等。(三)多因素认证旨在弥补单一密码认证的不足,有效防范账号被盗用风险。第二十六条会话管理:(一)系统应具备会话并发控制功能。允许同一账号在不同设备登录,但应设置最大并发数限制(如不超过3个)。超过限制时,系统应提示用户并踢出最早登录的会话。(二)用户在应用系统内点击“退出”时,应用系统需通知统一身份认证平台销毁全局会话,实现全局登出。第二十七条权限映射与角色管理:(一)统一身份认证平台负责认证用户身份,即解决“你是谁”的问题。(二)“你能做什么”的授权问题由各业务系统负责。业务系统应根据账号属性(如部门、职称、年级)映射为系统内的角色和权限。(三)鼓励学校建立统一的角色库或授权中心,逐步实现权限的集中化管理,减少各业务系统的重复配置。第六章数据安全与隐私保护第二十八条数据传输安全:用户在登录认证过程中,客户端与服务器之间的所有数据传输必须采用HTTPS协议进行加密,防止密码和令牌在网络传输过程中被窃听或篡改。服务器应配置有效的SSL/TLS证书,禁用弱加密算法。第二十九条数据存储安全:(一)统一身份数据库应部署在校园网核心安全区域,并配置严格的防火墙策略,仅允许应用服务器和应用网关发起连接请求。(二)数据库应定期进行异地备份。备份数据同样应加密存储,并实行严格的访问控制。(三)严禁未经授权的直接数据库访问操作。所有数据库变更必须通过审计日志记录。第三十条日志审计:(一)系统必须详细记录所有认证相关日志,包括:登录时间、IP地址、终端设备信息、认证结果(成功/失败)、密码错误次数、账号变更记录等。(二)日志保存期限不得少于6个月,涉及重大安全事件的日志应长期保存。(三)信息化管理部门应定期审计日志,利用安全信息事件管理(SIEM)系统分析异常行为模式(如异地登录、深夜高频登录),发现潜在攻击。第三十一条隐私保护:(一)学校收集、使用用户身份数据必须遵循合法、正当、必要的原则。(二)未经用户本人授权或法律法规规定,不得向第三方(包括校内外其他单位)提供用户身份数据。(三)在开展数据分析或统计工作时,应尽量使用去标识化或匿名化数据,不得泄露个人隐私。第七章系统接入规范第三十二条接入范围:学校所有新建的信息系统,必须将统一身份认证作为唯一的身份认证方式。已有的自建信息系统,应分批进行改造接入。购买的第三方商业软件,若不支持标准协议,应要求供应商进行定制开发或通过网关适配方式接入。第三十三条接入流程:(一)申请:业务系统建设单位向信息化管理部门提交《统一身份认证接入申请表》,说明系统名称、功能、负责人、技术架构及预期接入时间。(二)评估:信息化管理部门评估系统的安全性及技术可行性,确定接入方案及协议类型。(三)开发与联调:建设单位按照技术规范进行开发改造,在测试环境中与统一身份认证平台进行联调测试。(四)上线:测试通过后,签署《安全责任书》,正式切换至生产环境接入。第三十四条技术规范要求:(一)应用系统必须能够接收并解析统一身份认证平台返回的用户标识(如UID或NetID)。(二)应用系统不得自行存储用户的统一认证密码,如有历史遗留密码库,必须在接入后彻底删除。(三)应用系统应具备处理认证失败、令牌过期等异常情况的能力,并引导用户重新登录。(四)系统界面中应提供“统一身份认证登录”入口,保留原有的登录入口仅作为过渡期应急手段,并在过渡期结束后移除。第八章用户行为规范与责任第三十五条用户拥有对自己账号的保管责任。账号仅限本人使用,严禁将账号、密码借给他人使用,严禁将账号出租、出售或转让给校外人员。第三十六条用户有义务选择高强度密码并定期更换,妥善保管绑定的手机号和邮箱。因密码保管不善(如写在便签上、告知他人)导致账号被盗用,造成的信息泄露、数据破坏或经济损失,由用户本人承担主要责任。第三十七条用户在使用校园网络与信息系统时,必须遵守国家法律法规及学校规章制度。不得利用账号从事以下行为:(一)发布、传播有害信息、谣言或虚假信息。(二)攻击网络设施、扫描端口、破解密码、植入木马。(三)越权访问他人数据或非授权访问敏感资源。(四)进行商业广告推送、垃圾邮件发送等干扰校园秩序的行为。第三十八条用户发现账号被盗用、无法登录或遇到利用账号从事违法活动的情况时,应立即通过正规渠道向信息化管理部门报告。知情不报或利用他人账号进行违规操作,将加重处罚。第三十九条违规处理:(一)对于违反本规定的用户,信息化管理部门有权视情节轻重,给予警告、暂停账号权限、锁定账号(如7天、30天)等处罚。(二)对于利用账号进行违法活动,造成严重后果的,将移交学校保卫部门或公安机关处理,并依据校规校纪给予纪律处分,直至追究法律责任。第九章应急响应与故障处理第四十条信息化管理部门应制定《统一身份认证应急预案》,明确应急响应流程、责任人及恢复手段。第四十一条当统一身份认证平台发生宕机、网络中断或遭受攻击导致服务不可用时:(一)信息化管理部门应立即启动应急预案,组织技术力量进行抢修,并通过校园网公告、短信等方式告知用户。(二)对于核心业务系统(如教务系统、财务系统),应启用本地应急认证机制(如预留的应急通道),确保关键业务不中断,但需降低访问权限并加强审计。第四十二条建立灾难恢复体系。定期对统一身份数据库进行备份验证,确保在发生数据丢失或逻辑错误时,能够快速恢复数据和服务。第十章附则第四十三条本规定中涉及的术语定义:(一)统一身份认证平台(IAM):指提供集中用户管理、认证、授权及审计服务的软件系统。(二)单点登录(SSO):指用户一次登录后即可访问多个相互信任的应用系统的特性。(三

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论