单点登录系统(SSO)详细设计说明书

单点登录系统(SSO)详细设计说明书1、引言1.1编写目的为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。

同时,说明书也发挥与策划和设计人员更好地沟通的作用。

1.2背景a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访问网站。

这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟性。

通过这种有机结合,能更好地体现公司大平台,大渠道的理念。

同时,这样做也利于成员网站的相互促进与相互宣传。

正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。

1.3定义单点登录系统提供所有成员网站的“单一登录”入口。

本系统的实质是含有身份验证状态的变量,在各个成员网站间共用。

单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。

会员:用户通过Passport服务器注册成功后,就具有了会员身份。

单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,该会员在一定的时间内,访问任何成员网站都不需要再次登录。

Cookie验证票:含有身份验证状态的变量。

由Passport服务器生成,票含有用户名,签发日期时间,过期日期时间和用户其它数据。

2、任务概述2.1目标SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。

第一阶段对于新注册的用户提供单点登录的功能。

第二阶段,整合各个成员网站已有会员到单点登录系统中。

Passport服务器作为各个成员网站的惟一身份验证入口,需要考虑其性能,扩展性,稳定性,安全性和维护成本。

尤其要注意第二阶段的开发,做到统筹考虑。

2.2最终用户的特点最终用户是数以万计网民。

这就确定了用户使用电脑的水平是参差不齐的,在开发单点登录系统时,力争做到界面友好,措词简单明了。

用户不用学习,就能使用该系统。

3、需求规定3.1 需求概述1) 注册:a.成员网站重定向到Passport服务器的注册页面,并且带有返回URL和成员网站ID。

b.通过Passport注册页面创建会员后,保存会员验证票到数据库和passport服务器所在域cookie中。

同时,在成员网站的数据库上创建与Passport服务器数据库中会员的映射关系。

c. 重定向到成员网站,填写会员个性信息。

d. 保存会员个性信息,并把重定向传入的验证票保存到本地cookie和创建Session状态变量。

2)登录:a、 SSO系统要实现各个成员网站的无缝结合,只要会员经过了认证服务器的登录验证(Passport服务器),该会员访问其它任何的网站时,都不需要再次登录。

b、会员在第一次登录时,Passport服务器验证身份之后,生成的cookie验证票,只需保存到Passport服务器所在域的cookie中,不能采用向每个成员网站所在的域中写cookie,防止响应时间太长,给会员带来不友好的浏览体验。

同时,把下发给会员的cookie票保存到Passport服务器的数据库中,方便验证方式和会员行为统计的扩展。

c、会员一经通过身份验证,成功登录了某个成员网站(假设为网站A),需要利用Session和cookie两种方式保存会员已经登录的状态。

d、同一个浏览器进程中,会员在网站A的页面间跳转时,只需要根据Session中的状态变量加载登录框。

不需要再与Passport服务器通信验证会员的身份。

e、会员通过验证登录了网站A,若会员从网站A跳转或重新打开浏览器登录其它成员网站(假设网站B),都需要与Passport服务器通信验证会员的票。

但是,这次验证不要Passport服务器与数据库中保存的验证票进行比较验证,只需要验证Passport服务器域中的cookie验证票据有效即可。

f、对于验证cookie票,能够实现加密和数字签名保证cookie的机密性,完整性和不可抵赖性。

g、若果Passport服务器Down掉后,仍可以直接登录成员网站。

说明:上面高亮显示的表示二期开发功能。

3)登出、修改密码、找回密码和成员网站间的跳转,请查看IPO图表中相应的模块描述。

3.2对功能的规定SSO系统包括注册、登录、登出、密码修改、密码找回、成员网站间跳转与用户管理模块。

本说明书使用HIPO图描述系统机构和模块内部处理功能,它主要包括层次结构图和IPO图两个部分。

层次结构图描述了整个系统的结构以及各个模块之间的关系;IPO图则描述了在某个特定模块内部的输入(I)、处理过程(P)、输出(O)思想。

A、系统结构图图1 SSO系统结构图B、层次结构图图2系统层次结构图C 、IPO 图表 模块名称:会员注册 使用者:Passport 服务器与各成员网站 输入部分 I 处理描述 P 输出部分 O1. 重定向到Passport 服务器,带 有返回URL 和成员网站ID2. 输入信息:邮箱、密码、区域(暂时没有使用验证码)。

33.提交注册信息,发出注册请求。

1.邮箱是否可用的实时检查,及时提示邮箱是否可用(这里的可用仅仅是表示符合邮箱的规范,并且该邮箱没有被注册,不表示真正的可用)。

2.密码安全级别实时提示。

根据字符长度、含有字符的种类,计算安全级别,1. Passort 服务器保存新会员信息和会员验证票到数据库中。

2. 成员网站Web Service ,在成员网站数据库中添加会员信息,利用Passid 建立与Passport 服务器上会员的映射关系,并返回操作成功或失败状态信息。

表1:会员注册模块表2:会员登录模块表5:找回密码表7:票据加解密及验证3.3输入输出要求解释各输入输出数据的类型,并逐项对格式、数值范围、精度等作出准确定义。

对软件的数据输出及必须标明的控制输出量进行解释并举例,包括对硬拷贝报告(正常结果输出、状态输出及异常输出)以及图形或显示报告的描述。

3.4 流程逻辑3.4.1注册流程图3.4.2会员登录流程图3.4.3 会员登出流程图3.4.4 会员修改密码流程图3.4.5 会员找回密码流程图3.4.6 成员网站间跳转流程假设从成员网站A跳转到成员网站B,网站A提供网站B 的入口链接即可。

导航到网站B后,其流程与会员登录流程一样。

3.5对性能的规定3.5.1精度3.5.2灵活性设计时需要充分考虑功能的扩展,使功能模块具有很强的灵活性。

灵活性因素:a.操作方式上的变化;b.运行环境的变化;c.同其他软件的接口或其他软件对该模块的集成;d.精度和有效时限的变化;e.计划的变化或改进。

3.6 数据管理3.6.1数据管理能力要求说明需要管理的文卷和记录的个数、表和文卷的大小规模,要按可预见的增长对数据及其分量的存储要求做出估算。

比如,在数据库中设计中会员ID时,若采用自增型变量要估算会员的数量级,确定采用(int)数据类型,还(bigint)数据类型。

3.6.2数据库设计(Passport服务器)1).Pass_Member(会员表)注意:成员网站的会员表,需要通过mPassID字段建立与Pass_Member表中会员的映射关系。

备注:60-11-20添加两个字段(红色高亮)2).Member_WebSite(成员网站表)3).Member_Ticket(会员票据表)4).Member_SignRecord(会员登录记录表)3.6.3数据处理创建作业1、定时把验证票的记录导入的备份表中,供统计分析使用。

2、定时把一天以上没有激活的会员删除3.7 Passport服务器与成员网站接口规范3.7.1 Passport服务器入口及调用接口a.注册入口重定向规范:成员网站注册重定向地址:/register.aspx成员网站入口参数:AppID 成员网站ID号RedirectPassport重定向地址Passport回传参数:Ticket cookie验证票加密串PassID会员ID号UserName会员名称(Email)举例:假设AppID=1;Redirect=/index.aspxTicket= 53D2FD484DC6FAD75E82;UserName=***************PassID=1234则成员网站重定向地址为:/register.aspx?AppID=1&Redirect=http://www.w /register.aspxPassport重定向地址为:/index.aspx?Ticket=53D2FD484DC6FAD75E82&PassID=1 234&UserName=***************Web Service通信规范:若用户从成员网站A重定向到Passport服务器注册会员时,Passport调用成员网站Web Service接口,建立Passport数据库与网站A数据库中会员的关联,关联字段为Pass_Member表中的mPassID。

Web Service名称:pass_user_related所有者:成员网站调用者:Passport服务器输入参数:PassID:字符串,表示会员ID号输出参数:Flag:布尔型,表示是否成功建立关联b.登录接口验证cookie票Web Service规范:成员网站本地域存在cookie验证票时,使用的接口。

Web Service名称:web_ticket_auth所有者:Passport服务器调用者:成员网站输入参数:TicketCode 字符串验证票字符串AppID 字符串成员网站ID输出参数:Flag:布尔型,表示验证票是否合法验证逻辑:只要数据库中存在该验证票,且在有效期内,即合法。

HTTP[本接口改为了重定向的方式,请参考下面的部分]请求通信接口规范:成员网站域不存在cookie验证票,查看Passport域是否存在。

Passpport提供的URL:/pass_ticket_exist.aspx输入参数:无输出参数:XML格式的文本(符合RSS2.0标准),XML包含节点Flag:表示是否存在合法的验证票Ticket:表示验证票字符串PassID:表示会员ID号UserName:表示Email地址备注:Http请求,从成员网站域,向Passport域发送请求时,并不能访问到在Passport域中向客户端写的cookie值。

合集下载

单点登录技术方案设计

单点登录技术方案设计

单点登录技术方案设计单点登录(Single Sign-On, SSO)是一种身份认证和授权技术,使用户只需一次身份验证就能够访问多个相互关联的应用系统。

在设计单点登录技术方案时,需要考虑以下几个方面:1. 集中身份认证和授权管理:单点登录方案的核心是集中管理用户的身份认证和授权信息。

可以选择使用轻量级目录访问协议(Lightweight Directory Access Protocol, LDAP)或其他标准的身份认证协议来实现集中身份认证和授权管理。

这样一来,用户只需要在一处进行身份验证,就可以访问所有相关应用系统。

2. 统一身份认证协议:为了实现不同应用系统之间的身份验证和授权过程的统一,需要选择一个通用的身份认证协议,如OAuth、OpenID Connect或SAML。

这些协议可以在不同的应用系统之间传递用户的身份认证信息,实现用户的单点登录。

3. 统一用户会话管理:在单点登录方案中,需要考虑如何管理用户的会话信息。

可以使用Token技术来管理用户会话,如JSON Web Tokens (JWT)。

当用户进行身份认证成功后,系统会生成一个包含用户信息的Token,并将其返回给用户。

用户在访问其他应用系统时,只需携带该Token即可进行身份验证和授权。

4.安全性保护措施:在设计单点登录方案时,需要考虑安全性保护措施,以防止身份信息泄露或被非法访问。

可以采用加密算法对用户的身份信息进行加密,确保信息在传输和存储过程中的安全性。

此外,可以使用双因素认证等额外的身份验证方式来增加系统的安全性。

5.访问控制和权限管理:在单点登录方案中,还需要考虑访问控制和权限管理。

可以使用角色或权限的方式来管理用户的访问权限,以实现对不同系统和功能的控制。

同时,需要确保单点登录方案与已有的权限管理系统或用户管理系统集成,以便实现用户的一体化管理。

6. 多域单点登录支持:在单点登录方案设计中,可能需要支持多个域或跨域的单点登录。

单点登录系统(SSO)详细设计说明书

单点登录系统(SSO)详细设计说明书

单点登录系统(SSO)详细设计说明书1、引言编写目的为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。

同时,说明书也发挥与策划和设计人员更好地沟通的作用。

背景a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访问网站。

这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟性。

通过这种有机结合,能更好地体现公司大平台,大渠道的理念。

同时,这样做也利于成员网站的相互促进与相互宣传。

正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。

定义【单点登录系统提供所有成员网站的“单一登录”入口。

本系统的实质是含有身份验证状态的变量,在各个成员网站间共用。

单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。

会员:用户通过Passport服务器注册成功后,就具有了会员身份。

单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,该会员在一定的时间内,访问任何成员网站都不需要再次登录。

Cookie验证票:含有身份验证状态的变量。

由Passport服务器生成,票含有用户名,签发日期时间,过期日期时间和用户其它数据。

2、任务概述目标SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。

第一阶段对于新注册的用户提供单点登录的功能。

单点登录需求规格说明书 - 副本

单点登录需求规格说明书 - 副本

江苏省广播电视信息网络股份有限公司苏州分公司关于SSO单点登录需求规格说明书文档控制●更改记录Date表示修改日期,author表示修改负责人,Version表示当前版本,起始版本v1.0,修改后顺序依次为v1.1,v1.2等,change reference表示根据何种原因发生变更,变更来源等。

●查阅●分发目录一,概述 (4)1. 编写目的 (4)2. 范围 (4)3. 读者对象 (4)4. 参考文档 (4)5. 名词术语定义 (4)二,系统说明 (4)1. 描述 (4)三,需求 (5)1. 流程图 (5)2. 实现原理 (5)四,用例 (6)1. 描述 (6)2. 用例文档 (6)3. 用例图 (7)五,运行环境 (7)1. 硬件环境要求 (7)2. 软件环境要求 (8)一,概述江苏省广播电视信息网络股份有限公司苏州分公司(以下简称广电),目前内部的应用系统包括金蝶EAS、BOSS、呼叫中心等,信息系统希望集成类似单点登录的功能,既在金蝶的EAS门户中登录后能避免其他各系统的登录界面,公司员工只需要登录一次就可以访问所有相互信任的应用系统。

由于实现SSO单点登录的方式各不相同,要求不一,因此关于广电SSO单点登录的实现方式将以此文档的描述为准。

1.编写目的本文档是金蝶软件(中国)有限公司苏州分公司在与江苏省广播电视信息网络有限公司苏州分公司的《苏州广电网络公司信息系统建设方案》基础上编制的。

本文档的编写为下阶段的设计、开发提供依据,为广电与金蝶双方项目组成员对当前需求提供详尽的理解,以及在开发开发过程中的协同工作提供强有力的保证,同时本文档也作为项目评审验收的依据之一。

本文档由甲乙双方项目负责人签字后方可生效,需求内容如需修改,应由合作双方协商一致,任何一方不可单独修改。

2.范围本系统包括:EAS授权认证中心,各独立站点授权验证服务两部分组成,通过对广电的充分调研,尽可能的满足双方在合同和相关投标书中所描述的功能。

单点登录技术方案设计

单点登录技术方案设计

单点登录技术方案设计单点登录(Single Sign-On,简称SSO)技术是一种可以让用户只需一次登录就能访问多个应用系统的身份验证解决方案。

它可以提高用户体验、减少用户密码管理负担,并简化应用系统的身份验证过程。

下面将从基本原理、技术方案和安全性方面对SSO技术进行设计。

一、基本原理SSO的基本原理是通过在用户浏览器和应用系统之间建立一个中央身份验证服务,用户只需在该服务中进行一次登录,该服务将创建一个安全的令牌,并将其存储在用户浏览器的cookie中。

当用户访问其他应用系统时,该系统会验证该令牌的有效性,并通过验证后让用户无需再次登录。

二、技术方案1. 基于cookie的SSO基于cookie的SSO是最常见的SSO实现方案之一、该方案通过在用户浏览器中设置cookie来存储令牌信息。

当用户访问其他应用系统时,系统会读取cookie中的令牌信息,并通过令牌验证用户的身份。

2. 基于Token的SSO基于Token的SSO方案是当前比较流行的SSO技术方案之一、该方案通过令牌(Token)来实现身份验证。

当用户登录认证成功后,认证服务器会生成一个Token,并将其返回给应用系统。

当用户访问其他应用系统时,系统会将Token发送给认证服务器进行验证。

3.基于SSO协议的SSO基于SSO协议的SSO方案是一种通用的SSO技术方案。

该方案通过指定一个统一的协议来进行身份验证,不同的系统可以通过遵循该协议实现SSO。

常见的SSO协议有SAML、OAuth和OpenID Connect等。

三、安全性考虑1.验证服务安全验证服务是SSO系统的核心部分,可以集中管理用户的身份信息。

因此,验证服务的安全性至关重要。

应该采取措施来保护验证服务的机密性和完整性,例如使用SSL/TLS进行通信加密,对请求进行防护等。

2.令牌安全令牌是验证用户身份的关键,因此令牌的安全性也非常重要。

应该使用加密算法对令牌进行加密,并在传输过程中进行安全保护,例如使用HTTPS等。

Sso单点登录系统

Sso单点登录系统

6.1 Question
疑问? 建议
Thank You
2015/5/8
CAS可以认为是一款针对 Web 应用的单点登录框架,也可以认为是一种协议
CAS特点
• 开源的企业级单点登录解决方案。 • CAS Server 为需要独立部署的 Web 应用 • CAS Client 支持非常多的客户端(这里指单点登录系统中的各个 Web 应用),包括 Java、php、python等
和删除用户来取消该用户对所有系统资源的访问权限
1.3 什么是CAS
CAS = Central Authentication Service,中央认证服务,一种独立开始指令 协议。CAS 是 Yale 大学发起的一个开源项目,旨在为 Web 应用系统提供一 种可靠的单点登录方法,CAS 在 2004 年 12 月正式成为 JA-SIG 的一个项目。
2.1 SSO实现机制
SSO的实现机制不尽相同,大体分为Cookie(客户端)验证机制和Session(服务器 端)验证机制两大类
Cookie认证是大众使用的用户验证方案(通过接口对每个域名下写cookie)-广播 机制
demo(ucenter):
<iframe width="0" height="0" src="https:///sso.php?sessid=xxxxxxxxxxxx&sfkey=xxxxxxxxxxx"></iframe> <iframe width="0" height="0" src="https:///sso.php?sessid=xxxxxxxxxxxx&sfkey=xxxxxxxxxxx"></iframe>

sso系统介绍-概述说明以及解释

sso系统介绍-概述说明以及解释

sso系统介绍-概述说明以及解释1.引言1.1 概述部分应该对SSO系统进行简要介绍,让读者对该系统有一个初步的了解。

以下是概述的一个示例:概述单点登录(Single Sign-On,简称SSO)系统是一种身份验证和授权机制,用于简化用户在不同应用程序之间进行登录的流程。

通过SSO系统,用户只需一次登录,就可以在多个关联应用中进行访问和使用,无需重复输入用户名和密码。

SSO系统的出现是为了满足用户在当今数字化时代中面临的身份验证问题。

在传统的登录方式中,用户在每个应用程序中都需要单独进行登录,这不仅浪费时间,也容易导致繁琐的账号密码管理问题。

而SSO系统通过集成不同应用程序的登录认证,为用户提供了一种便捷、高效的身份验证机制。

相较于传统的登录方式,SSO系统具有许多优势。

首先,用户只需记住一个统一的登录凭证,大大减轻了用户的记忆负担。

其次,SSO系统可以提供更高的安全性,通过集成多种身份验证措施和安全策略,确保用户的身份和数据得到有效保护。

此外,SSO系统还能提高用户的使用便捷性和体验,让用户可以方便地在不同应用中切换和共享数据。

在SSO系统中,存在一个身份提供者(Identity Provider,简称IdP)和一个或多个服务提供者(Service Provider,简称SP)。

用户首先在身份提供者上进行登录认证,成功后,便可以在多个服务提供者上访问相应的资源和功能。

SSO系统通过在应用程序之间传递身份凭证实现用户的无缝登录。

总而言之,SSO系统解决了多应用登录的繁琐问题,提供了一种高效便捷的身份验证机制,为用户提供了更好的使用体验和安全保障。

在接下来的章节中,本文将深入探讨SSO系统的定义和工作原理,以帮助读者全面了解这一身份管理解决方案。

1.2 文章结构文章结构:本文将从以下几个部分来介绍SSO系统。

首先,我们会在引言部分对SSO系统进行概述,包括它的基本概念和作用。

其次,我们将详细讲解文章的结构,以便读者能清晰地了解后续内容的组织方式。

单点登录系统(SSO)详细设计说明书

单点登录系统(SSO)详细设计说明书1、引言编写目的为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。

同时,说明书也发挥与策划和设计人员更好地沟通的作用。

背景a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访问网站。

这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟性。

通过这种有机结合,能更好地体现公司大平台,大渠道的理念。

同时,这样做也利于成员网站的相互促进与相互宣传。

正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。

定义【单点登录系统提供所有成员网站的“单一登录”入口。

本系统的实质是含有身份验证状态的变量,在各个成员网站间共用。

单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。

会员:用户通过Passport服务器注册成功后,就具有了会员身份。

单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,该会员在一定的时间内,访问任何成员网站都不需要再次登录。

Cookie验证票:含有身份验证状态的变量。

由Passport服务器生成,票含有用户名,签发日期时间,过期日期时间和用户其它数据。

2、任务概述目标SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。

第一阶段对于新注册的用户提供单点登录的功能。

sso单点登录 方案

sso单点登录方案SSO单点登录方案随着互联网的迅速发展,人们的生活变得越来越数字化。

无论是社交媒体、电子商务还是在线银行,我们都需要输入不同的用户名和密码来登录不同的网站和应用程序。

然而,随着我们在互联网上活动的增加,管理和记住所有这些登录凭据变得越来越困难。

为了解决这个问题,SSO(Single Sign-On)单点登录方案应运而生。

一、SSO的定义和基本原理SSO单点登录是一种允许用户一次登录即可访问多个网站或应用程序的解决方案。

它基于一种身份验证协议,使用户只需提供一次凭据(如用户名和密码),就能够无缝地访问多个相关系统。

SSO的基本原理是通过在用户登录后生成一个加密凭据(称为令牌),然后将该令牌用于其他系统的身份验证。

这种方式消除了每个系统都需要用户单独登录的需求,为用户提供了更加方便和高效的登录体验。

二、SSO的优势和价值1. 提高用户体验:用户只需一次登录即可访问多个系统,不再需要记住多个不同的用户名和密码,使得登录过程更加便捷和简单。

2. 提升安全性:通过集中管理用户的身份验证和授权信息,SSO可以确保只有经过验证的用户才能访问系统,并能及时禁止或回收被撤销权限的用户访问。

3. 减少系统管理和维护成本:SSO将用户凭据和身份管理集中在一个地方,简化了系统管理和维护的工作量,减少了IT部门的负担。

4. 增强数据安全性:SSO可以使用高级身份验证机制(如多因素认证),提高数据的保护水平,降低信息泄露和盗用的风险。

三、常见的SSO实现方式1. 基于SAML的SSO:Security Assertion Markup Language(SAML)是一种基于XML的开放标准,用于在不同的域中传递用户认证和授权信息。

该方式常用于企业内部系统集成,通过身份提供商(Identity Provider)和服务提供商(Service Provider)之间的身份验证和授权交互,实现用户单点登录。

2. 基于OAuth的SSO:OAuth是一种开放标准协议,用于授权第三方应用访问用户数据,常用于社交媒体和大型互联网公司。

SSO系统开发文档

SSO系统开发文档1.项目概述项目名称:SSO系统项目描述:单点登录(Single Sign On),简称为SSO,是目前比较流行的企业业务整合的解决方案之一。

SSO的定义是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。

项目用途:在面向服务的架构中,服务和服务之间,程序和程序之间的通讯大量存在,服务之间的安全认证是SOA应用的难点之一,应此建立“单点登录”的系统体系能够大大简化SOA的安全问题,提高服务之间的合作效率。

2.系统功能模型单点登录的机制如下图所示,当用户第一次访问应用系统1的时候,因为还没有登录,会被引导到认证系统中进行登录(1);根据用户提供的登录信息,认证系统进行身份效验,如果通过效验,应该返回给用户一个认证的凭据--ticket(2);用户再访问别的应用的时候(3,5)就会将这个ticket 带上,作为自己认证的凭据,应用系统接受到请求之后会把ticket送到认证系统进行效验,检查ticket的合法性(4,6)。

如果通过效验,用户就可以在不用再次登录的情况下访问应用系统2和应用系统3了。

∙所有应用系统共享一个身份认证系统。

统一的认证系统是SSO的前提之一。

认证系统的主要功能是将用户的登录信息和用户信息库相比较,对用户进行登录认证;认证成功后,认证系统应该生成统一的认证标志(ticket),返还给用户。

另外,认证系统还应该对ticket进行效验,判断其有效性。

∙所有应用系统能够识别和提取ticket信息要实现SSO的功能,让用户只登录一次,就必须让应用系统能够识别已经登录过的用户。

应用系统应该能对ticket进行识别和提取,通过与认证系统的通讯,能自动判断当前用户是否登录过,从而完成单点登录的功能3.系统设计包含一个身份认证的服务器和两个简单的Web应用,使得这两个Web应用通过统一的身份认证服务来完成Web-SSO的功能。

系统分为身份认证系统(SSOMain)、系统1(ssoone)、系统2(ssotwo)。

单点登录系统SSO设计说明书

单点登录系统SSO设计说明书单点登录系统(SSO)详细设计说明书1、引言1.1编写目的为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。

同时,说明书也发挥与策划和设计人员更好地沟通的作用。

1.2背景a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访问网站。

这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟性。

通过这种有机结合,能更好地体现公司大平台,大渠道的理念。

同时,这样做也利于成员网站的相互促进与相互宣传。

正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。

1.3定义单点登录系统提供所有成员网站的“单一登录”入口。

本系统的实质是含有身份验证状态的变量,在各个成员网站间共用。

单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。

会员:用户通过Passport服务器注册成功后,就具有了会员身份。

单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,该会员在一定的时间内,访问任何成员网站都不需要再次登录。

Cookie验证票:含有身份验证状态的变量。

由Passport服务器生成,票含有用户名,签发日期时间,过期日期时间和用户其它数据。

2、任务概述2.1目标SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档