logon2.0域单点登录脚本使用说明文档

L ogon2.0域单点登录脚本使用说明文档目录概述 (1)新增功能 (1)基本配置 (2)配置注意事项 (9)部署实施注意事项 (10)附录a:旧格式配置文件 (11)附录b:新格式配置文件 (12)附录c:新旧格式混合配置文件 (13)概述本文档说明了如何在AD域上配置深信服单点登录程序logon2.0,实现内网用户登录到域后,即登录到深信服设备。

新增功能logon2.0在原有的logon基础上修改了不少bug及新增了一些功能,所有的功能都是通过参数来控制。

下面介绍logon2.0新增的功能及适用场景。

一、增加常驻内存功能,脚本一直运行,默认启用,可以通过配置参数关闭。

适用场景:客户是dhcp环境,从一个地方转移至另一个地方后,IP发生了变化需要重新认证。

logon2.0采用常驻内存运行,当检测到IP变化时,会向AC发认证请求实现平滑认证。

二、增加了检验数字签名功能,鉴别Logon的唯一性,默认关闭,可以通过配置参数开启适用场景:当客户电脑上有同名的logon程序在运行时,可能会导致我们的logon 程序或同名的程序异常,我们启用数字签名功能,可以通过检验签名来鉴别logon 的唯一性,匹配同名程序冲突。

三、增加程序运行时,自动拷贝到启动目录的功能,默认启用,可以通过配置参数关闭。

适用场景:由于网络或域的原因导致组策略无法下发,从而脚本无法执行,导致单点不成功,常见的如离线登录域的环境,此时通过执行logon2.0脚本,可以实现自动拷贝到windows启动目录,下次启动,直接随windows启动从本地运行logon.exe脚本,和域无关,这样可以解决离线单点登录问题,提高单点成功率。

注意:此功能默认开启,脚本自动下发执行时也会拷贝到windows启动目录,防止后续无法下发组策略。

四、增加是否启用心跳功能,默认关闭,可以通过配置参数关闭。

适用场景:logon和AC定时发保活包,主要解决已认证的用户,当电脑切换帐号无法注销或注销脚本执行失败无法注销的问题。

五、增加是否启用重复登录功能,默认关闭,可以通过配置参数关闭。

适用场景:当启用心跳后,由于网络故障导致非正常注销,此时logon可以通过重复认证功能实现自动认证。

六、其它更多改进功能,请参考下一章节的第六部分的参数介绍。

基本配置[备注:本文所有的截图都在Windows Server2008R2企业版下截取,其他服务器类似]一、适用服务器及AC/SG版本适用服务器:win2003win200832及64位,中文版,英文版及繁体版。

适用AC版本:2.x及以后版本二、登录到您的域服务器,执行gpmc.msc或单击->开始->组策略管理打开组策略管理窗口,如下图。

三、选中你要监控的域策略,右键->编辑,打开组策略管理编辑器。

图2组策略管理编辑器窗口四、选中用户配置->策略->Windows设置,编辑“脚本(登录/注销)”。

五、双击“登录”,在弹出的属性窗口中(如下图3所示),单击“显示文件”,将logon.exe放进去。

如果通过sinforIP配置文件控制logon.exe的参数,则需要将编辑好的sinforIP (策略文件)也放进去(如下图4所示),然后关闭窗口。

图3登录属性窗口示意图图4登录文件及配置文件配置示意图注意:当替换logon.exe时,有时候会出现删除不了之前的logon.exe,这时候可以通过以下操作解决此类问题先查看当前是否有会话存在图5出现无法删除老logon.exe现象如果存在,则先执行如下操作,再删除之前的logon.exe,最后替换新logon.exe:图6解决无法删除老logon.exe的方法六、返回“登录”属性窗口,单击“添加”,在弹出的窗口中设置脚名(logon.exe)以及脚本参数,脚本参数有固定格式或者通过sinforIP配置文件控制参数,具体有如下四种格式:1、格式1:不带脚本参数,此时需要通过sinforIP配置文件来控制参数,如下图5所示。

图7格式一不带配置脚本参数示意图2、格式2:带唯一参数-a,如下图6所示,此时需要通过sinforIP配置文件来控制参数,-a将等待超时的重发次数设置为缺省次数,同时用户端每次登录时不用等待设备回包,直接发送缺省重发次数,缺省值为3。

图8格式二配置脚本参数示意图3、格式3:以“Value1Value2Value3”的形式带三个参数,参数间以空格隔开,三个参数缺一不可,不需要sinforIP配置文件,如下图所示,其中:Value1:代表内网用户可访问到的设备网口IP;Value2:代表设备监听端口(固定为1773,不可改变);Value3:代表通信密钥(必须同设备认证选项界面设置的密钥保持一致,见下图8)。

图9格式三配置脚本参数示意图图10设备端密钥设置示意图4、格式4:以“Title1=value1Title2=value2……Title15=value15”的形式带多个参数(1个到15个),参数间以空格隔开,不需要sinforIP配置文件,见下图9所示,其中ac_ip及key两个参数必须配置,其它参数可选,下表1列举了可以配置的参数的参数名、合法值、有效范围、默认值等。

图11格式四配置脚本参数示意图表1配置参数说明表注意:1、上面提到的四种模式,格式1和格式2是需要通过sinforIP配置文件控制参数的,而格式3和格式4不需要sinforIP配置文件,直接通过脚本参数来控制。

2、当客户有多台AC多域的环境及vlan环境实现单点登录,可能需要用到sinforIP配置文件,其它环境一般都是一台AC一台域,此时直接用格式3或格式4即可,推荐使用格式3。

3、关于sinforIP配置文件介绍,请参考附录a,附录b,附录C。

七、在域上,每一次修改组策略或者替换logon.exe,都要执行刷新策略操作,在命令行控制台中执行如下指令:gpupdate和gpupdate/force(这条可选择性执行,有些修改更新不了,就只能强制)。

配置注意事项上节讲到了在哪里安装配置文件及配置参数,以及有几种配置参数的格式可供选择,下文详述配置文件及配置参数如何使用。

一、每次只能有一种配置生效:如果在“添加脚本”的地方配置了“脚本参数”(如上节图5所示),同时在域控(DC)端配置了配置文件(如上节图4所示),则配置文件的内容会被屏蔽掉,所以如果你要让配置文件生效,则不要配置参数。

二、配置参数的后两种格式“Value1Value2Value3”及“Title1=value1Title2=value2……Title15=value15”不可混合使用,前者三个参数缺一不可,且分别有具体的含义(见上节),后者格式不可改变,但是参数个数可变(不超过17个),具体参数Title及对应的合法值参见上节表1,没有显示设置的参数都用表1中的缺省配置值代替。

三、配置文件的格式:为了兼容老版本的配置文件,在本版本中,支持三种格式的配置文件:1、旧格式配置文件:各参数说明具体见附录a;2、新格式配置文件:各参数说明具体见附录b;3、新旧混合格式配置文件,即前两种格式文件内容的混合。

四、多设备设置:配置参数仅能配置一台设备,但是如果您属于下面的场景,则必须借助配置文件。

1、内网域用户被划分为多个VLAN网段,设备上配了多个VLAN地址,这样用户能访问到的设备IP就各不相同了,通过配置参数则无法满足需求了;2、您的环境里有多台AD域,每台域分别对应一台设备,而域之间会自动同步配置,包括组策略,因此无法在不同的域上面配置不同的单点登录脚本,以对应不同的设备,此时你也需要借助于配置文件sinforIP进行多设备配置。

部署实施注意事项一、只要在多域多AC环境同时实现多台AC单点登录或AC部署在trunk环境,多vlan,AC配置多个vlanIP,此时需要向多个vlanIP发起认证,这两种情况才可能需要用到sinforIP配置文件。

二、目前大多数客户只有一个域,实现一台AC单点登录,此时用格式3或格式4,推荐用格式3。

三、需要用到sinforIP的部署环境,分为以下二种情况1、之前已部署老的logon和sinforIP,现在需要替换logon2.0,则只替换logon 程序即可,原有的老sinforIP配置文件不用改变。

2、新部署logon2.0,sinforIP配置文件可以采用附录b及附录c的配置文件。

安装包中默认带附录b即新的sinforIP配置文件。

四、上面的四种格式,我们只需要完成基本配置,至于是否需要配置参数根据客户需求和情况再定,一些参数常用功能,默认是开启的。

但我们需要了解每个参数的含义。

五、将logon2.0程序替换到设备/etc/sinfor/www/目录下,文件名为logon.exe,不能改变。

附录a:旧格式配置文件旧格式配置文件如下表2所示,必须配置项以红色表示。

表2旧格式配置文件备注:其中count[n]:表示第n+1个“域-AC”对;“域-AC”对表示加入该域的用户可以登录的设备IP及登录所需的共享密钥,各个参数的具体说明如下表3所示:表3“域-AC”对格式说明附录b:新格式配置文件新格式配置文件为适应用户不同场景的应用需求,提供了更多更全面的配置可选项及对多设备的支持,域管理员可自行设置相应的值,下表4是一个简单的配置文件示意,必须配置项以红色表示。

表4新格式配置文件其中参数ACMax表示配置文件中允许的最大参数个数,默认是200,当AC 的个数超过这个最大值时,以这个最大值为准,即只能取ACMax的AC配置。

附录c:新旧格式混合配置文件为了兼容我们之前版本的单点登录,本版本单点登录软件提供对新旧格式混合配置文件的解析,老配置格式的sinforIP和新配置格式的sinforIP会以累加的方式放入发送队列,详细参数说明下图说明。

表5新老格式混合配置文件。

合集下载

域单点登录脚本使用说明文档

域单点登录脚本使用说明文档

二.选中您要监控的域,右键�属性,打开组策略编辑窗口。
三.双击"Default Domain Policy",在弹出的组策略编辑器中编辑域用户登录注销脚本。
四.双击"登录",在弹出的属性窗口中,单击"显示文件",将 logon.exe 放进去,然后 关闭窗口。
五.在属性窗口中,单击"添加",在弹出窗口中按如下方式配置。 其中第一个参数是:内网用户可访问到的设备网口 IP 第二个参数是:设备监听端口(固定为 1773,不可更改) 第三个参数是:通信密钥(必须设备认证选项界面设置的密钥保持一致,见下面图 2) 最后,确定,就完成了登录脚本的配置,以后域用户登录,则会自动执行该脚本程序。
b)
将修改好的配置文件 sinforIP, 拷贝到与 logon.exe 相同的目录(参考基本用法中的 步骤四) ,然后添加脚本时,不设置脚本参数,如下图。
c)
与上面的步骤 b) 的操作相同, 把 sinforIP 拷贝到注销脚本 logff.exe 的相同目录下, 添加注销脚本时,不配置参数即可。
域单点登录脚本使用说明文档
概述
本文档说明了如何在 AD 域上配置深信服单点登录脚本程序,实现内网用户登录到域后, 即 登录到深信服设备。
基本用法
一.登录您的域服务器,按如下步骤,打开 AD 域用户与计算机管理窗口。 [开始�管理您的服务器�域控制器�管理 Active Directory 中的用户和计算机]
ห้องสมุดไป่ตู้
六.我们再接着配置注销脚本。回到上面步骤三,双击"注销",然后参照下图设置,脚本 参数是设备 IP。设置完毕后,当域用户电脑注销或关机时,则会从设备中注销。
高级用法
一.当上面的基本用法满足不了您的需求(下面举两个使用场景例子) ,您可以参考这里提 供的另一种配置方式。 a) 内网域用户被划分多个 VLAN 网段,设备上配了多个 VLAN 地址,这样用户能访 问到的设备 IP 就各不相同了, 而上面的基本用法只能设置一个 IP, 无法满足需求。 b) 您的环境里, 有多台 AD 域, 每台域分别对应一台设备, 而域之间会自动同步配置, 包括组策略, 因此无法在不同的域上面配置不同的单点登录脚本, 对应到不同的设 备。 二.配置步骤 a) 用记事本打开单点登录脚本程序包里提供的配置文件 sinforIP, 参照格式修改配置, 如下图。 其基本工作原理是: 程序会读取该配置文件, 然后根据当用前用户的 DNS 配置 (通常就等于域服务器的 IP) , 查找对应的设备 IP, 然后发送单点登录数据包。 (当查找到多个相符的设备 IP 时, 程序会给每一个对应设备 IP 发送单点登录数据 包 )

深信服上网行为管理-单点登录指南

深信服上网行为管理-单点登录指南

WEB单点登录: 适用场景:适用于内网有一套WEB认证系 统(如办公OA),PC上网前会先通过内网 WEB认证系统认证,客户希望部署AC后, 用户上网通过现有的web系统认证后自动通 过AC认证。
PC
OA
①
实现过程:AC监听PC和WEB认证系统之间 的认证交互过程 ,当PC通过WEB认证系统 认证时,自动通过AC认证上线
要同时开启vlan和 pppoe协议剥离才能识
别
3. 开启PPPOE单点登录。
PPPOE单点登录功能配置案例
3. 开启PPPOE单点登录。
PPPOE单点登录功能配置案例
4. 认证冲突设置,如果认证时发现已经在其他IP上登录,则 强制注销以前的登录,在当前IP上认证通过。
如果PPPOE用户注销拨号,而AC设备上不会 同步注销用户。PPPOE用户断线重拨,电脑 获得的IP与之前的IP不一样,而PPPOE账号都 是私有账号,就会出现AC在线用户列表中账 号对应的IP和后续数据包里相同账号对应的IP 不一致,导致用户上网异常,建议认证冲突 做如上设置。
①
数据库单点登录配置举例--同步在线用户
第一步:新建认证策略。
数据库单点登录配置举例--同步在线用户
第二步:定义一个外部认证服务器,“用户与策略管理”—“用户认证”—“外 部认证服务器”,新增一个数据库类型的外部认证服务器并配置,特别注意“数 据库编码”的配置要和客户数据库使用的编码一致,“超时时间”可能需要根据 用户数大小酌情调整,默认是60s,如下:
单点登录的优点: 用户只需要输入一次账号和密码,即可自动通过AC/SG设备的认 证,避免账号和密码的重复输入,降低密码泄露的风险。
AC/SG 设备支持的单点登录认证
LDAP单点登录(LOGON,ADSSO,IWA,监听)

单点登录系统使用操作说明

单点登录系统使用操作说明

单点登录系统使用操作说明
、打开浏览器,输入登录地址:进入登录页面,如下图所示:
、首次登录,请点开上图登录框右上角的“二维码图标”;出现如下登录页面
、手机打开“企业微信”,点击企业微信右上角“”号,选择“扫一扫”,进行扫码登录
、首次登录成功,出现以下对话框
、点击“确定”,弹出修改密码对话框,对应输入新密码,点击“保存”
、修改密码后,再次跳转到登录页面,重新登录系统。

)您可以输入用户名(与原用户名一致)和刚设置的新密码登录。

)您可以再次点击“二维码图标”,使用企业微信扫码登录
再次登录,不会再提示修改密码。

、自动跳转到页面,登录成功,新界面比原系统界面多了红色框标记的“导航条”。

、访问其他信息系统,不需要再输入密码。

需要点击查看导航条”左上角”,后续将集成好的业务系统全部放在了“业务系统”菜单下,比如、营运管家、等等。

、修改密码及“退出”,在导航条”右上角”,可以看到相关的图标位置。

点击“修改密码”
注意:
)目前只集成了系统,后续会陆续将其他系统集成完成(比如:、营运管家、未来供应链系统、供应商协同系统、培训系统等等)。

)对于科脉供应链、财务系统等其他一些会替换的系统不再集成,按原来的方式登录。

Logon使用说明

Logon使用说明

1、本电脑用于监控、修改以下PLC程序,并且以下PLC程序只能在本电脑进行监控和修改,
其它任何电脑和设备不得接入PLC进行程序监控和修改:炉前区PLC1、新增捞钢机PLC0、两座加热炉电仪控PLC、水除鳞PLC、开坯机外围E1PLC2。

2、程序保存在:D:\PLC程序文件夹中,其它任何地方不得存放程序。

3、所有项目保护口令统一设置为:logon¿
4、开机进入Administrator用户。

5、用户名分别为:甲班、乙班、丙班、丁班、前区白班
初始密码为:123 可自行进行修改
6、查看程序时不要打开硬件配置,更不要在硬件配置界面下点击“编译”、“编译保存”
6、设置保护的程序在未安装Logon的STEP7中打开时需要输入项目保护密码:logon
7、用Logon进行保护后,程序无法再使用低于5.4版本的STEP7打开。

8、桌面上“开坯机换辊操作触摸屏”快捷方式为开坯机就地操作触摸屏操作界面,可
临时应急使用。

【单点登录】统一内部应用门户数据库设计说明书

【单点登录】统一内部应用门户数据库设计说明书

信息中心总集成及公共服务建设项目统一内部应用门户数据库设计说明书(V2.0)目录第一章引言 (1)1.1编写目的 (1)1.2项目概述 (1)1.3定义 (1)1.4参考资料 (2)第二章系统定义 (4)2.1系统边界 (4)2.2用户需求 (4)2.2.1数据需求 (4)2.2.2事务需求 (5)2.3系统需求 (6)第三章外部设计 (7)3.1标识符和状态 (7)3.2使用它的程序 (7)3.3支持软件环境 (7)第四章结构设计 (9)4.1概念结构设计 (9)4.1.1指标体系编码规范 (9)4.1.1.1引用文件 (9)4.1.1.2编制原则 (9)4.1.1.3统一门户涉及的指标体系 (10)4.1.1.3.1业务类指标 (10)4.1.1.3.2统计类指标 (10)4.1.2统一内部应用门户 (11)4.1.2.1实体-联系模型 (11)4.1.2.2概念模型说明 (12)4.1.2.2.1实体 (13)4.1.3组织机构管理 (18)4.1.3.1实体-联系模型 (18)4.1.3.2概念模型说明 (19)4.1.3.2.1实体 (20)4.1.3.2.2联系 (28)4.1.4单点登陆系统 (30)4.1.4.1单点登录系统 (30)4.1.4.2统一身份认证 (31)4.1.4.2.1实体-联系模型 (31)4.1.4.2.2概念模型说明 (32)4.1.4.2.2.1实体 (32)4.1.4.2.2.2联系 (34)4.1.4.3统一授权管理 (35)4.1.4.3.1实体-联系模型 (35)4.1.4.3.2概念模型说明 (36)4.1.4.3.2.1实体 (37)4.1.4.3.2.2联系 (40)4.2逻辑结构设计 (41)4.2.1表设计 (41)4.2.1.1统一内部应用门户 (41)4.2.1.1.1关系表汇总 (41)4.2.1.1.2关系表详细说明 (42)4.2.1.2组织机构管理 (46)4.2.1.2.1关系表汇总 (46)4.2.1.2.2关系表详细说明 (48)4.2.1.3单点登录 (53)4.2.1.3.1单点登陆系统 (53)4.2.1.3.1.1关系表汇总 (53)4.2.1.3.1.2关系表详细说明 (53)4.2.1.3.2统一身份认证 (54)4.2.1.3.2.1关系表汇总 (54)4.2.1.3.2.2关系表详细说明 (54)4.2.1.3.3统一授权管理 (55)4.2.1.3.3.2关系表详细说明 (56)4.2.2视图设计 (58)4.2.3触发器设计 (65)4.2.4角色设计 (65)4.2.5索引设计 (66)4.3物理结构设计 (66)4.3.1物理结构设计使用技术 (66)4.3.2表空间 (67)4.3.3数据文件 (67)4.3.4表 (67)4.3.5索引 (68)第五章运用设计 (69)5.1数据字典设计 (69)5.1.1数据结构设计原则 (69)5.1.2数据字典表 (69)5.2数据安全设计 (70)5.3数据库接口 (70)5.3.1统一组织结构 (70)5.3.2JDBC连接规范 (77)5.3.3JDBC主要优化 (78)第六章尚需解决的问题 (82)第七章附件 (83)第一章引言1.1 编写目的编写《数据库设计说明书》的目的是为了按照数据对象的完整性、业务规则详尽性以及数据库系统的效能、安全等等几个方面的要求,经过概念设计、逻辑设计、物理设计等几个设计过程,形成一个完整的、可扩展的、稳定的、安全的数据库方案。

【单点登录】统一内部应用门户业务系统管理员用户手册

【单点登录】统一内部应用门户业务系统管理员用户手册

总集成及公共服务建设项目统一内部应用门户业务系统管理员操作手册(V1.0)目录第一章系统介绍 (1)1.1统一内部应用门户 (1)1.2组织机构管理 (1)1.3单点登录系统 (2)第二章组织机构维护 (3)2.1进入组织机构管理 (3)2.2维护组织单元管理 (4)2.3维护用户管理 (7)第三章安全管理 (10)3.1用户注册管理 (10)3.2用户组织关系变更查询 (11)3.3组织单元变更日志 (11)3.4用户信息查看 (12)3.5帐号状态管理 (12)3.6组织角色授权 (13)3.7安全管理角色 (13)3.8业务角色管理 (15)3.9用户密码修改 (16)第四章系统资源 (17)第一章系统介绍根据需求规格说明书的内容,对统一内部应用门户的组成进行介绍。

1.1统一内部应用门户统一内部应用门户部分功能包括:系统管理、个性化首页、资源管理、菜单管理、栏目管理、内容管理、模版管理、样式管理、内容搜索、应用功能集成、信息服务、站点发布、辅助功能。

其中系统管理、站点发布、模版管理,样式管理,资源管理仅限于统一内部应用门户系统管理员维护,普通用户与业务系统管理员不能修改统一内部应用门户的业务系统资源和全局设置。

统一内部应用门户管理员可以通过菜单管理,控制业务系统管理员和普通用户可以访问的菜单及功能。

1.2组织机构管理组织机构管理功能点包括:行政区划管理、组织单元管理、岗位管理、业务角色、人员管理。

其中普通用户没有权限操作上述功能模块,业务系统管理员没有权限维护行政区划管理,并且所有操作组织机构管理的行为都需要记录并提交信息中心备案。

统一内部应用门户负责维护业务系统管理员账户与行政区划管理功能。

并拥有完整的组织机构管理维护权限。

1.3单点登录系统单点登陆系统包括:单点登录模块、身份认证类型与方式、用户注册与管理、用户批量维护管理、授权管理。

审计管理,访问策略管理。

其中普通用户可以使用单点登陆模块、用户注册功能,业务系统管理员可以使用除用户批量维护管理之外的所有功能,统一门户管理员负责给业务系统管理员授权维护上述功能模块。

深信服(ADSSO)单点登录帮助文档

深信服(ADSSO)单点登录帮助文档一.产品概述客户通过AD域服务器作为windows登录和上网的账号认证,当用户登录到某个AD域取得验证后,则不需要再输入账号密码即可通过AC的上网认证,实现支持多域的单点登录功能。

图1-1ADSSO运行原理图我们的程序ADSSO运行在一台PC上,这台PC既可以通过网络连接到AD域服务器,又可以通过网络连接到AC设备。

当用户使用域帐号登录到PC的时候就会在AD域服务器上产生一条登录的Eventlog日志或者Netsession会话。

日志和会话中包含有用户名和IP,ADSSO 程序就负责查询AD域服务器上新产生的Eventlog日志或者NetSession会话。

ADSSO分析出这些日志或者会话中的用户名和IP之后,就将相关信息进行加密,然后发送给AC设备,从而实现单点登录。

二.ADSSO软件使用1.硬件配置ADSSO运行硬件要求:CPU要求Pentium Dual-Core CPU E5200以上(双核2.5GHZ)内存要求:2G内存磁盘要求:500GB以上ADSSO运行环境:ADSSO支持的域环境:2.启动软件当用户(管理员权限)点击启动并运行ADSSO时,如果用户是第一次运行该软件,则会自动安装服务并且在用户的屏幕上将会出现图2-1所示的对话框:图2-1初始界面在托盘中会有深信服的图标和提示信息如图2-2所示:图2-2托盘程序如果启动ADSSO.exe的用户没有管理员权限,第一次启动,会提示需要管理员权限;之后(已经用管理员权限启动过一次)启动,只能查看,不能编辑。

图2-3提示需要管理员权限图2-4只能查看,不能编辑如果在用户的PC上软件已经在运行中,此时,当用户再去启动ADSSO.exe,用户将会得到如图2-3所示的提示信息,避免因为误操作而重复启用多个ADSSO。

图2-5重复启动软件提示错误如果在界面上没有像图2-1所示的界面,用户可以到托盘中如图2-2所示,双击深信服的图标或者是右击该图标,将会弹出一个菜单然后单击菜单项“显示主界面”如图2-4所示,既可以在用户的桌面上出现图2-1所示的界面。

单点登录方案说明书

单点登录方案说明书修订记录目录1引言 (4)1.1方案综述 (4)1.2参考资料 (4)1.3术语定义及说明 (4)2技术方案 (4)2.1方案一 filter服务 (4)2.2方案二CAS (8)2.3方案三OAuth (10)2.4方案四SAML (11)2.5方案五OpenID (13)单点登录方案说明书1引言1.1方案综述下面介绍了五个主流的单点登录技术,简单概述一下每个技术的优缺点:方案一:属于单独创建的一个登录服务,需集成的软件登录都需要继承这个服务。

实现单点登录的要点在于,每个用户登录成功之后将生成一个ticket(票),每个程序通用这个ticket。

方案二: CAS本身没有授权,也没有权限控制,但是CAS支持SAML,所以就支持了权限控制。

方案三:OAUTH需要认证才可以获取登录权限,比较不适合我们情况方案四:SAML支持XACML协议进行权限控制。

SAML协议较OAUTH来说确实比较复杂,但是功能也十分强大,支持认证,权限控制和用户属性。

方案五:OpenID是IDP提供一个身份唯一标识把第三方的应用帐号绑定到唯一标识上,只起到了认证的作用。

1.2参考资料/alonesword/article/details/12190075/Article/201312/268621.html/detail/48346-sso-%E7%99%BB%E5%BD%95/link?url=ainiguhU2QB6PQCslL4nciBvux3UIzq50YUwS PEfoRntQOouVn-ks97xt8RCu9dlbQTJQvT0M8v0FjIBJZPY7aTx4ZVRTr1vy1xrGbszOCC1.3术语定义及说明SSO:Single Sign On 单点登录CAS:Central Authentication ServiceOAuth:Open Authorization 开放授权SAML:Security Assertion Markup Language 安全断言标记语言2技术方案2.1方案一 filter服务SSO实现方式,有一个SSO Server,也会叫认证中心。

OAuth2.0说明文档

OAuth2.0说明⽂档OAuth2.0说明⽂档1、OAuth 2.0 简介OAuth为应⽤提供了⼀种访问受保护资源的⽅法。

在应⽤访问受保护资源之前,它必须先从资源拥有者处获取授权(访问许可),然后⽤访问许可交换访问令牌(代表许可的作⽤域、持续时间和其它属性)。

应⽤通过向资源服务器出⽰访问令牌来访问受保护资源。

下图中的名词说明Resource Owner:⽤户User-Agent:浏览器Client:应⽤服务器Authorization Server:认证服务器(⽤户信息存放服务的认证服务器)Resource Server:资源服务器(⽤户真正信息存放的服务器,需要通过access_token进⾏访问)Web-Hosted Client Resource:web托管的客户端资源(这个确切的说,我也不知道叫啥才适合)OAuth2.0服务⽀持以下5种获取Access Token的⽅式:(图⽚来源:)1.1、APP密钥模式(Client Credentials Flow)直接使⽤app密钥,不另作说明1.2、Resource Owner Password Credentials Flow直接使⽤⽤户密码,不另作说明1.3、Authorization Code Flow授权码模式流程简单表述为,当⽤户访问应⽤服务器(A)应⽤服务器返回带有授权信息的重定向链接,浏览器拿到链接,转为访问认证服务器(见下⾯:获取Authorization Code)(B)认证服务器提供界⾯给⽤户进⾏确认授权,⽤户确认授权(C)⽤户确认授权后,认证服务器返回带有code的重定向链接,浏览器拿到链接,转为访问应⽤服务器(D)应⽤服务器拿到code,访问认证服务器(见下⾯:通过Authorization Code获取Access Token)(E)认证服务器验证后,返回access_token给应⽤服务器授权码是应⽤弹出窗⼝,并将⽤户引导到授权服务器,传⼊标识符、请求作⽤域、本地状态,和⼀个重定向URI。

单点登录概要设计说明书

江苏省广播电视信息网络股份有限公司苏州分公司关于SSO单点登录概要设计说明书建档日期2010-12-2修改日期文件编号GD_EAS_ GY_SSO文件当前版本V1.0模块名称金蝶项目经理文档控制更改记录Date表示修改日期,author表示修改负责人,Version表示当前版本,起始版本v1.0,修改后顺序依次为v1.1,v1.2等,change reference表示根据何种原因发生变更,变更来源等。

Date Author Version Change Reference2010-12-9柳陈V1.0初稿2010-12-15柳称V1.1添加界面设计查阅Name表示查阅人,Position表示查阅人的职位。

Name Position分发CopyNo表示分发流水号,Name表示被分发人姓名,Position表示被分发人职位Copy No Name Position123目录一,概述1.编写目的2.范围3.命名规则4.术语定义5.参考资料二,总体设计1.描述2.系统架构3.系统物理架构图4.顶层系统包图5.总体结构(业务关系)6.功能清单三,界面设计四,业务实现1.单点登录2.访问其他Web系统3.创建用户联系表4.分站点信息设置五,表关系六,数据结构1.EAS用户信息表,表名t_Base_User2.分站点信息表,表名sso_WebInfo3.单点登录用户表,表名sso_UserInfo七,修正记录1,概述本章对该文档的目的、功能范围、术语、相关文档、参考资料、版本更新进行说明。

1. 编写目的本文档的目旨在推动软件工程的规范化,使设计人员遵循统一的概要设计书写规范,节省制作文档的时间,降低系统实现的风险,做到系统设计资料的规范性与全面性,以利于系统的实现、测试、维护、版本升级等。

2. 范围本文档用于软件设计阶段的概要设计,它的上游(依据的基线)是《需求分析规格书》,它的下游是《详细设计说明书》,并为《详细设计说明书》提供测试的依据。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档