统一认证与单点登录系统-产品需求规格说明书
统一认证与单点登录系统产品需求规格说明书北京邮电大学版本历史目录0文档介绍 (5)0.1 文档目的 (5)0.2 文档范围 (5)0.3 读者对象 (5)0.4 参考文档 (5)0.5 术语与缩写解释 (5)1产品介绍 (7)2产品面向的用户群体 (7)3产品应当遵循的标准或规范 (7)4产品范围 (7)5产品中的角色 (7)6产品的功能性需求 (8)6.0 功能性需求分类 (8)6.0.1产品形态 (8)6.1 外部系统管理 (9)6.1.1外部系统注册 (9)6.1.2外部系统集成配置 (11)6.2 用户管理 (11)6.2.1用户管理控制台 (11)6.2.2用户自助服务 (13)6.2.3统一用户管理 (13)6.3 组织结构管理 (14)6.4 权限管理 (15)6.4.1统一角色管理 (18)6.5 单点登录 (18)6.5.1基于Httpheader单点登录 (19)6.5.2基于表单代填的方式单点登录 (20)6.5.3基于CAS单点登录 (20)6.5.4总结 (23)7产品的非功能性需求 (24)7.1.1性能需求 (24)7.1.2接口需求 (24)8附录B:需求确认 (25)0文档介绍0.1文档目的此文档用于描述统一认证与单点登录系统的产品需求,用于指导设计与开发人员进行系统设计与实现。
0.2文档范围本文档将对系统的所有功能性需求进行消息的描述,同时约定非功能性以及如何与第三方系统进行交互。
0.3读者对象本文档主要面向一下读者:1.系统设计人员2.系统开发与测试人员3.系统监管人员4.产品甲方管理人员0.4参考文档《凯文斯信息技术有限公司单点登录及统一用户技术方案V1.0》0.5术语与缩写解释1产品介绍产品全名《统一认证与单点登录系统》(以下简称系统),英文名称SSO。
SSO是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。
它包括可以将这次主要的登录映射到其他应用中用于同一个用户的登录的机制。
它是目前比较流行的企业业务整合的解决方案之一。
此系统是与“凯文斯信息技术有限公司”(以下简称凯文斯)进行合作,由我方独立进行研发。
2产品面向的用户群体此系统主要面向企事业单位以及社会组织,最终实现的软件系统将交由凯文斯方进行使用。
3产品应当遵循的标准或规范无4产品范围系统最终包含统一用户管理、统一认证、单点登录三个部分,最终应用到基于BS 框架的各种应用系统中。
系统将采用BS方式进行实现。
5产品中的角色6产品的功能性需求6.1功能性需求分类6.1.1产品形态6.2外部系统管理外部系统管理用于对使用本系统的外部系统进行统一管理,例如包括外部系统注册、外部系统单点登录配置等,只有经过注册的外部系统才能够使用本系统的相关功能。
6.2.1外部系统注册提供外部系统基本信息的管理,所有需要使用本系统的外部系统都需要在本系统进行注册。
外部系统对象参考如下:1.基本类信息a)外部系统编码作为外部系统的唯一性标识使用b)外部系统名称可读的文本组成,用于界面显示、用户选择等c)外部系统描述用于对外部系统进行详细性描述2.业务类信息此类信息主要用于本系统对外部系统的管控a)IP地址信息(可选)标识外部系统的服务器地址,本系统将只针对从本地址请求的单点登录进行处理,其他情况将为非法请求b)SSO标识用于实现单点登录的服务标识,用于实现单点登录流程3.辅助类信息此类信息没有实际的业务意义,但有助于管理员对外部系统进行管理a)隶属组织存储外部系统运行维护的组织b)联系人c)联系电话可以存在多个d)地址e)电子邮件4.其他信息a)测试标记位用于指定此外部系统是否是测试用外部系统,如果是,则不会提供实际业务,仅在测试环境下有效系统提供外部系统的基础增、删、改、查功能,以及导出、导入等功能。
6.2.2外部系统集成配置外部系统集成配置用于针对外部系统的各种集成功能进行相应的配置,主要分为以下方面:1.统一用户管理2.统一组织结构管理3.单点登录有关具体内容请参考后面相关部分功能的集成描述。
6.3用户管理用户管理部分提供统一的用户管理系统。
6.3.1用户管理控制台6.3.1.1用户信息管理用户管理控制台功能为本系统的管理员提供,对系统中所有的用户信息进行一体化管理,包括以下功能:1.用户添加2.用户信息修改3.用户删除4.用户查询、检索5.用户调动修改用户隶属的组织结构6.用户禁用7.用户启用8.密码重置9.用户注册申请审批针对通过用户自助服务提交的申请进行审批。
用户对象包括以下属性:1.基础类信息a)用户代码用于登录系统使用b)用户名称用户的可读名称2.业务类信息a)用户来源标识用户的来源,可以有两类来源:被系统注册、外部系统导入3.辅助类信息a)性别b)年龄c)固定电话d)移动电话e)证件类型f)证件号码g)联系地址h)……4.认证类信息a)用户密码用于用户登录系统b)最后登录地址c)最后登录时间5.其他信息6.3.1.2用户申请管理用户申请管理针对用户通过自助服务提交的用户注册申请进行管理,管理员可以在这里进行申请的审批操作,具体包括:1.申请查询与显示2.审批通过3.审批不通过6.3.2用户自助服务用户自助服务是为系统用户提供的快捷服务,具体包括以下功能:1.用户信息修改2.用户密码修改3.用户注册用户提交注册申请后,将由管理员在用户管理控制台中进行申请审批6.3.3统一用户管理统一用户管理是指将本系统与所有外部系统的用户信息进行一体化管理。
6.3.3.1用户接口为实现统一用户管理,本系统需要提供合适的外部访问接口便于实现本系统与外部系统的用户信息交互。
用户交互的操作如下:1.用户访问接口此接口用于提供外部系统访问本系统内部用户信息的入口支持依据用户代码、名称等信息的过滤条件查询。
2.用户管理接口具有较高权限的外部访问接口,仅会对部分重要的外部系统开放3.用户信息同步接口在本系统与外部系统之间进行用户信息同步通信方式:1.基于中间件的通信基于凯文斯现有中间件产品提供信息通信接口2.Web Service基于Web Service技术实现通信接口6.3.3.2外部系统用户接口此接口适用于外部系统存在独立的用户管理系统,并且不易将其改造成统一用户管理的情形下,此时本系统为其提供同一用户与外部系统用户的关系管理,同时未提供单点登录也会外部系统登录用户凭证的管理。
外部系统用户接口的组成与用户接口类似,但其中需要对同一用户与外部系统用户中需要提供关系管理。
6.4组织结构管理本系统将提供两种方式的组织结构管理,分别为:1.统一组织结构管理2.独立组织结构管理最终形成1+N方式的组织结构管理模式。
统一组织结构管理是指本系统与外部系统的组织结构是一体的,系统提供本系统与外部系统之间的组织结构同步;独立组织结构管理是指本系统提供外部系统组织结构的一个映像,对于每个外部系统都提供一个独立的组织结构映像,本系统内一般仅提供查看功能,所有的组织结构修改都由同步接口进行。
对于每个外部系统都需要设置器组织结构管理模式,是统一还是对立。
对于用户与组织结构之间的关系,确定如下:1.用户与每套组织结构中的关系是独立的2.用户对于一套组织结构只能够隶属于一个组织系统中提供两个功能节点用以实现不同的组织结构管理。
1.组织结构管理组织结构管理对应统一组织结构管理,即为管理模式中的1。
组织结构为多层不限层级的树状管理模型。
2.外部系统组织结构管理外部系统组织结构管理对应独立组织结构管理,管理模式为首先在所有独立组织结构管理模式的外部系统中选择一个,然后显示其组织结构组织结构同步接口两种管理模式下的组织结构同步接口是一致的,不同之处仅仅是在不同外部系统进行同步时,将依据外部系统设定的组织结构管理模式的不同对应本系统中的统一组织结构数据还是独立组织结构数据。
6.5权限管理本系统的权限管理仅限于本系统内部使用,不需要为外部系统提供统一授权管理。
权限管理系统采用了经典的RBAC权限模型,并在其基础上进行一定的修改。
在当前模型中,具有以下元素:1.用户2.用户组3.角色4.功能系统中功能包括节点和节点内操作两种具体形式,其中节点是指每一个能够打开的页面,操作是指节点内具体的操作按键(如增加、修改、删除等)他们之间的关系为:1.用户与用户组多对一的关系,一个用户只能够属于一个用户组,一个用户组中可以有多个用户。
2.用户组与角色多对多关系3.角色与功能多对多关系图6-2 权限管理系统-模块组成权限管理系统分为三大部分:1.用户认证管理管理用户认证相关的内容,包括a)用户管理管理用户信息b)用户组管理管理用户组信息c)认证过程实现用户认证流程2.用户授权管理管理预授权相关的内容,包括a)角色管理管理角色信息b)授权管理为角色收取功能权限c)鉴权过程实现用户权限鉴别过程3.用户审计记录用户的系统痕迹,包括a)登录审计记录用户登录系统、登出系统信息b)操作审计记录用户系统中主要操作的信息c)审计信息管理查看已记录的用户审计信息,包括登陆审计信息与操作审计信息。
6.5.1统一角色管理系统可选地提供统一角色管理。
统一角色管理是指在多个系统中进行角色的同步。
用于暂时此方面的需求不是很明确,所以本系统中仅提供单层的角色管理模型。
6.6单点登录单点登录存在多种实现形式,为了提供更高的兼容性,本系统将以多种方式提供单点登录模式。
6.6.1基于Httpheader单点登录场景:用户在不同的应用系统中拥有相同的用户名,通过平台登录后,平台会携带着用户的用户名信息或者信任凭据登录后段的应用系统。
应用系统通过改造获取请求中携带的用户名信息或者信任凭据并直接登录应用系统1、用户通过平台访问应用2、用户的请求被平台拦截,并要求认证3、认证通过后平台将用户信息或者信任凭据放入httpheader中并向后端应用提交4、后端应用自动解析凭据或用户信息并直接进入登录系统,不需要再次认证应用系统改造逻辑:用户登录后,应用先看请求是否存在认证凭据(用户信息或者信任凭据),如果有则读取凭证进行认证逻辑,如果没有则返回登录页面要求重新登录6.6.2基于表单代填的方式单点登录场景:用户在不同的应用系统中有不同的用户名(账号)和密码。
通过统一用户平台和数据同步把这些账号和密码同步到认证平台中的用户映射表中,该表记录了用户和账号的对应关系和密码。
当用户登录通过平台登录后端的应用时,平台将该用户对应得账号名和密码带填并提交实现单点登录。
1.用户通过平台访问应用2.用户的请求被平台拦截,并要求认证3.认证通过后平台到映射表中查找用户要访问系统的用户名和密码4.平台自动提交用户名和密码单点登录应用系统6.6.3基于CAS单点登录6.6.3.1CAS组成从结构体系看,CAS 包含两部分:1.CAS ServerCAS Server负责完成对用户的认证工作,CAS Server需要独立部署,有不止一种CAS Server 的实现,Yale CAS Server 和ESUP CAS Server 都是很不错的选择。
金仕达卫宁统一认证及单点登录接口规范
金仕达卫宁单点登录及统一认证接口规范目录第一章单点登录 (4)一、概述 (4)二、业务流程说明 (4)第二章统一认证 (5)一、概述 (5)二、交互流程图 (5)第三章统一权限管理 (7)一、概述 (7)二、交互流程图 (7)第四章服务接口说明 (7)文档修订日期版本描述作者2014-05-20 1.0 初稿黄龙第一章 单点登录一、概述用户只需登录一次,即可通过单点登录系统,访问医院的多个应用系统,二次登陆时无需重新输入用户名和密码。
二、业务流程说明单点登录系统业务系统开始登录单点登录系统带参启动业务系统判断loginflag 值弹出登录界面1验证本地用户名和密码不通过调用注册用户信息通过调用登录安全验证2调用通知关闭服务关闭程序结束登录单点登录系统:用户首先启动单点登录系统,并输入平台用户名和密码进入单点登录系统。
平台用户名及密码的维护可在平台管理界面中进行维护。
带参启动业务系统:单点登录系统启动业务系统的程序,并传入相应的参数。
业务系统可以是C/S 或者B/S 结构的程序,分别采用启动EXE 带参和调用URL 地址的方式。
具体的参数如下: 序号 参数符号 参数值 备注 1 ptflag PTSSO 固定值2appid业务系统的ID业务系统在单点登录系统中注册时分配的程序ID,由单点登录系统管理员提供3 userid 单点登录系统中用户ID4 loginid 业务系统中用户登录ID5 captcha 验证码6loginflag登录标志首次登录时为1,非首次登录为27 extendparam 可扩展参数XML格式,key、value的形式实现,空的参数会传入‘-’符号。
暂空判断loginflag值:业务系统读取参数中的loginflag值,根据不同的值进行不同的业务流转。
验证本地用户名和密码:业务系统根据loginflag判断是否弹出登录界面,当loginflag为1时弹出登录界面。
用户输入业务系统本地的用户名和密码,业务系统按照本地的验证逻辑验证成功后进入下面的步骤。
统一用户管理与认证平台需求说明书资料
南南山山区区教教育育信信息息网网应应用用系系统统统一用户管理与认证平台需求说明书版本信息* A 代表新增,M 代表修改,D 代表删除。
1.02008-9-30 A 拟初稿项目及文档信息发布日期:2008-9-30南山区教育信息网应用系统 项目合同编号杨巨龙 石义琦项目代号-文档类型-流水号1 引言 (3)1.1 编写目的 (3)1.2 背景 (3)1.3 定义 (3)1.4 参考资料 (4)2 任务概述 (4)2.1 目标 (4)2.2 用户的特点 (4)2.3 假定和约束 (5)3 需求规定 (5)3.1 对功能的规定 (5)3.1.1 统一用户管理 (5)3.1.2 统一认证与单点登录 (7)3.1.3 应用系统自身的用户及认证管理 (8)3.2 对性能的规定 (8)3.2.1 精度 (8)3.2.2 时间特性要求 (8)3.2.3 灵活性 (9)3.3 输人输出要求 (9)3.3.1 用户信息 (9)3.3.2 认证信息 (9)3.4 数据管理能力要求 (9)3.5 故障处理要求 (9)3.6 其他专门要求 (9)4 运行环境规定 (9)4.1 设备 (9)4.2 支持软件 (10)4.3 接口 (10)4.4 控制 (10)1 引言1.1 编写目的本文档的编写目的在于确定南山教育信息网统一用户管理与认证平台的需求内容,成为后续开发建设和验收的依据。
1.2 背景在应用系统的建设中,用户身份和认证信息的管理是最关键的一部分。
但是由于需求总是在不断变化和发展,应用系统也会不断的增加或淘汰。
因此,应用系统通常都是在不同平台上、由不同开发商开发,使用的技术不一致,容易造成每套系统都有独立的用户身份管理,登录不同应用系统需要多次登录。
对于用户来说,每增加一个新的应用,需要记忆一套新的用户名/密码,负责的业务范围越大,需要记忆的用户名/密码组越多。
设定一样的密码,不够安全;密码设定不一样,记忆困难,每次访问应用系统,需要重复输入用户名/密码,在一个系统中修改了密码,其他系统的密码不会随之改变。
统一登陆认证平台-需求规格说明书
目录第1章. 文档概述 (3)1.1 文档目的 (3)1.2 项目背景 (3)1.3 名词术语 (3)第2章. 需求概述 (4)2.1 建设目标 (4)2.2 用户分析 (4)2.3 约束条件 (5)2.3.1 设计原则 (5)2.3.2 设计约束 (5)第3章. 整体架构 (6)3.1 总体架构 (6)3.2 技术架构 (14)3.2.1 技术架构 (14)3.2.2 数据运行架构 (16)3.3 基础支撑平台架构 (17)第4章. 功能需求 (18)4.1 功能概述和列表 (18)4.2 功能描述 (19)4.2.1 统一门户管理 (19)4.2.2 统一账号管理 (19)4.2.3 统一组织管理 (26)4.2.4 系统管理 (29)第5章. 非功能性需求 (30)第6章. 应用集成需求 (31)6.1 集成需求说明 (31)6.2 接口需求 (31)6.3 人员数据接口 (31)6.4 组织数据接口 (31)6.5 岗位数据接口 (32)6.6 单点认证接口 (32)6.7 接口设计原则 (32)6.7.1 基本原则 (32)6.7.2 数据交换格式标准 (32)6.7.3 文档交换格式标准 (33)第7章. 系统部署环境 (33)7.1 硬件环境 (33)7.2 软件环境 (34)7.3 网络环境 (34)第8章. 验收标准 (34)8.1 软件功能验收标准 (34)8.2 初始数据验收标准 (35)8.3 软件质量验收标准 (35)8.3.1 标准定义 (35)8.3.2 软件错误的严重性等级 (35)8.3.3 错误与严重性级等级对应 (35)8.3.4 验收标准 (36)8.4 软件性能验收标准 (36)第1章.文档概述1.1文档目的本文档的目的是阐述统一登陆认证平台的业务功能需求,以指导项目实施人员、开发人员及其它相关人员进行设计与开发,是概要设计说明书和详细设计说明书的编写依据。
统一用户管理及认证系统概要设计说明书
统一用户管理及认证系统概要设计说明书一、引言随着信息技术的快速发展和应用的深入,系统的用户管理和认证方式越来越成为各行业业务运行的重要环节。
为了提高效率、增强安全性并提升用户体验,我们计划设计一个统一的用户管理及认证系统。
本概要设计说明书将详细阐述该系统的设计理念、功能需求、技术架构和实现方法。
二、系统设计理念我们的设计理念主要基于以下几个原则:1、安全性:系统应确保用户信息的安全,防止信息泄露和滥用。
2、高效性:系统应提供高效的查询和认证服务,以减少用户等待时间。
3、灵活性:系统应支持多种认证方式和用户类型,以满足不同业务需求。
4、可扩展性:系统应具备良好的扩展性,以适应未来业务的发展变化。
三、功能需求本系统主要包括以下功能:1、用户管理:创建、编辑、删除用户信息,支持批量操作。
2、认证服务:提供用户名密码、动态令牌、生物识别等认证方式。
3、角色管理:定义角色及其权限,为不同用户分配相应角色。
4、访问控制:根据用户角色和权限,限制对系统的访问。
5、日志记录:记录用户的活动日志,提供审计和安全分析功能。
6、接口服务:提供API接口,支持与其他系统的集成。
四、技术架构本系统将采用以下技术架构:1、后端:使用Python或Java等编程语言进行开发,采用微服务架构,以提高系统的可维护性和可扩展性。
2、前端:使用React或Vue等前端框架,以提供友好的用户界面。
3、数据库:使用MySQL或PostgreSQL等关系型数据库存储用户信息和认证信息。
4、安全:使用SSL/TLS进行数据传输加密,采用多因素认证提高安全性。
5、云服务:使用公有云服务提供商,如AWS、阿里云等,以实现基础设施的快速部署和高可用性。
五、实现方法我们将按照以下步骤实现本系统:1、需求分析:深入了解业务需求,明确功能和非功能需求。
2、系统设计:根据需求分析结果,进行系统架构设计和数据库设计。
3、系统开发:按照设计文档进行系统开发,编写代码并进行单元测试。
单点登录(SSO)_统一身份认证解决方案
工作时,您需要访问公司的多个业务系统,不同的用户名和密码,频繁的登录和切换,简易密码易遭盗用,复杂密码难以记忆。
您是否遭遇过因遗忘密码耽误工作,甚至丢失密码造成泄密……?如果您正巧是IT 系统管理者,维护公司各业务系统中庞大的、不断变化的用户信息,则足以让您精疲力尽。
关系管理系统等。
传统方式下,各业务系统分别为员工创建帐号和密码,拥有各自独立的用户信息;相对应的,每位员工则必须记住多个用户名和密码以访问不同的应用。
问题随之而来:1.用户使用不便。
用户必须设法记住若干个用户名和密码,并在登录每个业务系统时使用,要访问其他系统的资源则必须进行频繁的切换。
2.管理维护复杂。
It 部门需单独维护每套业务系统的用户身份和存取管理,每一次用户情况发生变化都必须逐一在各个业务系统中修改用户信息,分配角色权限,任务繁重且容易出错。
3.安全隐患严重。
造成极大的安全隐患。
由于维护工作头绪繁杂,管理员极有可能疏忽了在某业务系统中禁用离职员工的帐号,造成相应的商业信息被非法访问。
按照业务流程,新进员工会在人力资源中注册,注册员工帐户会自动在活动目录(AD )中创建,并根据授权自动在其他业务系统中生成,用户信息统一从人力资源系统自动同步。
功能和特性东谷单点登录(SSO )系统是一套企业级综合身份管理解决方案,帮助企业轻松应对上述难题,主要实现以下功能:1.统一用户管理(UUMS )东谷SSO 系统中的统一用户管2.组织结构同步上规模的企业都拥有比较复杂的组织结构。
如果组织结构不能自动同步到其他系统,则维护工作将十分繁重。
在AD中,员工调动不仅是组织单位(OU)变动的问题,还涉及用户所属的部门安全组成员变动。
东谷SSO系统改进了AD的安全维护,充分为IT管理人员着想,实现组织结构自动与AD同步,并且自动调整安全组中的人员。
3.密码同步东谷SSO系统支持单点/多点密码修改。
单点密码修改实现起来比较简单,但一般要求用户改变自己修改密码的习惯。
统一认证与单点登录解决方案(详细介绍了统一认证和单点登录)
统一用户认证和单点登录解决方案本文以某新闻单位多媒体数据库系统为例,提出建立企业用户认证中心,实现基于安全策略的统一用户管理、认证和单点登录,解决用户在同时使用多个应用系统时所遇到的重复登录问题。
随着信息技术和网络技术的迅猛发展,企业内部的应用系统越来越多。
比如在媒体行业,常见的应用系统就有采编系统、排版系统、印刷系统、广告管理系统、财务系统、办公自动化系统、决策支持系统、客户关系管理系统和网站发布系统等。
由于这些系统互相独立,用户在使用每个应用系统之前都必须按照相应的系统身份进行登录,为此用户必须记住每一个系统的用户名和密码,这给用户带来了不少麻烦。
特别是随着系统的增多,出错的可能性就会增加,受到非法截获和破坏的可能性也会增大,安全性就会相应降低。
针对于这种情况,统一用户认证、单点登录等概念应运而生,同时不断地被应用到企业应用系统中。
1 统一用户管理的基本原理一般来说,每个应用系统都拥有独立的用户信息管理功能,用户信息的格式、命名与存储方式也多种多样。
当用户需要使用多个应用系统时就会带来用户信息同步问题。
用户信息同步会增加系统的复杂性,增加管理的成本。
例如,用户X需要同时使用A系统与B系统,就必须在A系统与B系统中都创建用户X,这样在A、B任一系统中用户X的信息更改后就必须同步至另一系统。
如果用户X需要同时使用10个应用系统,用户信息在任何一个系统中做出更改后就必须同步至其他9个系统。
用户同步时如果系统出现意外,还要保证数据的完整性,因而同步用户的程序可能会非常复杂。
解决用户同步问题的根本办法是建立统一用户管理系统(UUMS)。
UUMS 统一存储所有应用系统的用户信息,应用系统对用户的相关操作全部通过UUMS 完成,而授权等操作则由各应用系统完成,即统一存储、分布授权。
UUMS应具备以下基本功能:1.用户信息规范命名、统一存储,用户ID全局惟一。
用户ID犹如身份证,区分和标识了不同的个体。
2.UUMS向各应用系统提供用户属性列表,如姓名、电话、地址、邮件等属性,各应用系统可以选择本系统所需要的部分或全部属性。
单点登录系统(SSO)详细设计说明书
单点登录系统(SSO)详细设计说明书1、引言编写目的为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。
同时,说明书也发挥与策划和设计人员更好地沟通的作用。
背景a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访问网站。
这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟性。
通过这种有机结合,能更好地体现公司大平台,大渠道的理念。
同时,这样做也利于成员网站的相互促进与相互宣传。
正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。
定义【单点登录系统提供所有成员网站的“单一登录”入口。
本系统的实质是含有身份验证状态的变量,在各个成员网站间共用。
单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。
会员:用户通过Passport服务器注册成功后,就具有了会员身份。
单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,该会员在一定的时间内,访问任何成员网站都不需要再次登录。
Cookie验证票:含有身份验证状态的变量。
由Passport服务器生成,票含有用户名,签发日期时间,过期日期时间和用户其它数据。
2、任务概述目标SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。
第一阶段对于新注册的用户提供单点登录的功能。
统一认证和单点登陆
1.1统一认证和单点登陆通过统一身份认证和访问控制为用户提供方便的访问接口和安全的信息服务,使用户只需一次登陆就可方便、快捷地访问多个应用系统和资源。
建设统一身份认证和访问控制管理平台的主要目标是:●建立一套完整的身份认证体系;●建立统一身份认证中心;●建立OA系统身份认证和各业务应用系统的身份认证接口标准,以使各个业务应用系统和新增系统的身份认证机制与OA系统保持一致;●建立合理的资源访问控制机制以及相应的资源访问策略,准确定义用户、角色、权限三者之间的关联映射;●通过统一身份认证和访问控制管理平台,提供一个统一的用户认证、授权、审计和管理框架。
通过安全平台做统一的用户管理,提供单一注册的安全解决方案可以使安全管理得到大大简化,并实现统一的用户访问授权模型的建立和维护,提供基于门户系统上的单点认证,安全访问其他B/S应用。
XXXX办公自动化系统一期建设实现与U9系统的单点登录功能。
1.1.1用户登陆双因素认证身份认证是网络安全的基础。
而目前最常用的身份认证手段就是密码。
静态密码的高风险性众所周知,因此,采用动态口令的强认证技术做为身份认证的手段已成为越来越普遍和迫切的选择。
RSA强认证原理极为简单,令牌(内置了电池和芯片)和认证服务器采用相同的算法,这个算法是与时间因素相关联的。
令牌里面已经内置了唯一的128位种子文件(初始值),当把该块令牌的种子文件导入到认证服务器的时候,在同一时间,令牌和认证服务器所运算出来的结果是一致的。
这样,当用户使用这个令牌进行登录的时候,认证服务器通过比对运算结果即可识别访问者的身份。
这就是时间同步的专利技术(RSA是该专利发明者和持有人)。
而双因素认证则是指,用“所知道的”再加上“所能拿到的”这二个要素组合到一起才能确认合法的身份。
RSA的双因素令牌要求使用者在第一次使用令牌登录系统时即设定一个静态PIN码(即“所知道的”)。
以后,这个用户每次登录系统的时候要先输入自己的PIN码(“所知道的”)再连续输入所看到的令牌码(令牌是“所能拿到的”)即构成一个完整的双因素口令,这也就是我们通常所说的强认证。
统一服务架构平台需求规格说明书(共74页)
(USAP)统一服务架构平台需求规格说明书xx未来国际信息股份公司目录1引言 (1)1.1编写目的 (1)1.2背景说明 (1)1.3术语定义 (1)1.4参考资料 (2)2任务概述 (2)2.1总体描述 (2)2.2目标 (4)2.3用户特点 (6)3需求规定 (6)3.1对功能的规定 (6)3.2对性能的规定 (67)3.3其它专门要求 (68)4安全需求 (68)4.1数据安全 (68)4.2访问控制 (69)4.3环境安全 (71)4.4安全制度 (71)4.5其他 (71)5运行环境规定 (72)5.1虚拟化环境 (72)5.2运行环境 (72)6需求说明 (72)6.1基础运行平台 (72)6.2共享云服务平台 (76)6.3共享云身份认证服务 (79)6.4共享云服务治理 (82)6.5共享云数据服务管理 (85)6.6共享云应用服务器管理 (87)6.7共享云企业服务总线 (91)6.8共享云业务流程服务 (97)1 引言1.1 编写目的统一服务架构平台(Uniform Service Architecture Platform,简称USAP)需求规格说明书以文字的形式来明确系统功能,定义了平台的组成部分和边界范围,并统一相关技术标准与规范。
该说明书是对用户需求的高度抽象概括,最终将作为系统测试与交付的依据,并为今后概要设计与详细设计提供输入。
1.2 背景说明统一服务架构平台是信息化基础资源综合服务平台的建设内容,采用OSGi开放服务网关技术,将基础设施服务(Infrastrusture Services)、平台服务(Platform Services)、软件服务(Application Services)包容在一个内核紧凑、可扩展的体系架构中。
本次项目实施将依据资源整合平台总体设计要求进行。
●待开发的软件系统的名称:(USAP)统一服务架构平台●本项目的委托单位:陕西省工业和信息化厅●开发单位:xx未来国际信息股份公司1.3 术语定义●统一服务架构平台(Uniform Service Architecture Platform):简称USAP。
统一认证系统-产品功能说明-树维信息科技supwindom
1、产品概述
1.3 产品框架
综合分析系统是建立在全局数据模型之上的一个基于Web的综合性的查询统计分 析系统。全局数据模型是从各个业务系统数据库中经过抽取、转换和同步得到的 一个全校一致的数据模型,可以依托数据交换平台和公共数据平台或者数据视图 的方式建立。 操作 系统 统一认证服务
统一认证入口:将高校的各类业务系统的用户登录认证统一起来, 使教师学生访问不同的业务系统时,只需进行一次认证 统一用户管理:让教师学生登录不同的业务系统时,只需记住一 个帐户、密码; 统一授权管理:让管理员能够在一个管理平台中,对教师学生访 问的各个业务系统权限进行管理。
密码策略
2、产品功能
2.5 日志管理
日志管理 提供系统各种参数的配置界面。 可配置的参数包括: 认证日志 操作日志 错误日志 日志分析
2、产品功能
2.6 监控管理
监控管理 在线用户监控 系统访问量统计 用户登记数统计 实施登录数统计 用户在线时长统计
上海树维信息科技有限公司
黄成东 Mail: chengdong.huang@
1、产品概述
目 录
2、产品功能 3、相关接口 4、运行环境
1、产品概述
1.1 产品目标
本产品是为了达到各类高校“统一认证入口、统一用户管理、统一授权管理” 的目标,而建设的一个统一认证平台,是实现数字化校园“信息门户整合”的 关键组成部分。产品具体目标如下:
1、产品概述
1.5 部署示例
Ldap 数据库
用户同步
认证系统 服务器集群
日志
Oracle 认证 数据库
用户同步
Oracle 管理 数据库 ws接口系统 管理系统
