UTrust统一认证和单点登录系统介绍.ppt

合集下载

统一认证与单点登录系统产品需求规格说明书

统一认证与单点登录系统产品需求规格说明书

统一认证与单点登录系统产品需求规格说明书北京邮电大学版本历史目录0文档介绍0.1文档目的此文档用于描述统一认证与单点登录系统的产品需求,用于指导设计与开发人员进行系统设计与实现。

0.2文档范围本文档将对系统的所有功能性需求进行消息的描述,同时约定非功能性以及如何与第三方系统进行交互。

0.3读者对象本文档主要面向一下读者:1.系统设计人员2.系统开发与测试人员3.系统监管人员4.产品甲方管理人员0.4参考文档《凯文斯信息技术有限公司单点登录及统一用户技术方案》0.5术语与缩写解释1产品介绍产品全名《统一认证与单点登录系统》(以下简称系统),英文名称SSO。

SSO是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。

它包括可以将这次主要的登录映射到其他应用中用于同一个用户的登录的机制。

它是目前比较流行的企业业务整合的解决方案之一。

此系统是与“凯文斯信息技术有限公司”(以下简称凯文斯)进行合作,由我方独立进行研发。

2产品面向的用户群体此系统主要面向企事业单位以及社会组织,最终实现的软件系统将交由凯文斯方进行使用。

3产品应当遵循的标准或规范无4产品范围系统最终包含统一用户管理、统一认证、单点登录三个部分,最终应用到基于BS框架的各种应用系统中。

系统将采用BS方式进行实现。

5产品中的角色6产品的功能性需求6.0功能性需求分类6.0.1产品形态6.1外部系统管理外部系统管理用于对使用本系统的外部系统进行统一管理,例如包括外部系统注册、外部系统单点登录配置等,只有经过注册的外部系统才能够使用本系统的相关功能。

6.1.1外部系统注册提供外部系统基本信息的管理,所有需要使用本系统的外部系统都需要在本系统进行注册。

外部系统对象参考如下:1.基本类信息a)外部系统编码b)作为外部系统的唯一性标识使用c)外部系统名称d)可读的文本组成,用于界面显示、用户选择等e)外部系统描述f)用于对外部系统进行详细性描述2.业务类信息3.此类信息主要用于本系统对外部系统的管控a)IP地址信息(可选)b)标识外部系统的服务器地址,本系统将只针对从本地址请求的单点登录进行处理,其他情况将为非法请求c)SSO标识d)用于实现单点登录的服务标识,用于实现单点登录流程4.辅助类信息5.此类信息没有实际的业务意义,但有助于管理员对外部系统进行管理a)隶属组织b)存储外部系统运行维护的组织c)联系人d)联系电话e)可以存在多个f)地址g)电子邮件6.其他信息a)测试标记位b)用于指定此外部系统是否是测试用外部系统,如果是,则不会提供实际业务,仅在测试环境下有效系统提供外部系统的基础增、删、改、查功能,以及导出、导入等功能。

(11条消息)统一用户认证和单点登录和授权的原理与流程

(11条消息)统一用户认证和单点登录和授权的原理与流程

(11条消息)统一用户认证和单点登录和授权的原理与流程统一用户认证和单点登录和授权的原理与流程•1 前言•2 介绍•o 2.1 统一用户认证o 2.2 单点登录o 2.3 授权•3 原理•o 3.1 统一用户认证原理o 3.2 单点登录原理o 3.3 OAuth授权原理•4 OAuth 2.0的四种授权模式•o 4.1 授权码授权模式流程(重点)o 4.2 授权码授权模式详细示例o 4.3 简化授权模式流程o 4.4 简化授权模式详细示例o 4.5 密码授权模式流程o 4.6 密码授权模式详细示例o 4.7 客户端授权模式流程o 4.8 客户端授权模式详细示例•5 OAuth 2.0单点登录•o 5.1 同一企业内部多系统的单点登录示例o 5.2 不同企业之间多系统的单点登录示例o 5.3 比较•6 小结1 前言随着信息技术和网络技术的迅猛发展,大型企业内部的应用系统越来越多。

比如在电商行业,常见的应用系统就有商品系统、订单系统、支付系统、物流系统、客服系统等等。

这些系统互相独立,且每个系统都需要识别用户的身份,并根据用户的身份来进行权限控制。

如果每个系统都各自实现用户管理和认证的功能,就会带来用户信息冗余、不同步等问题,也会导致用户必须记住每一个系统的用户名和密码,从而给用户带来不少麻烦。

针对这些实际情况,统一用户认证、单点登录、授权等概念应运而生,而且被广泛应用到企业应用系统中。

本文主要介绍基于Spring Security + OAuth 2.0协议的统一用户认证、单点登录、授权的原理和流程。

2 介绍2.1 统一用户认证统一用户认证,就是判断一个用户是否为合法用户的过程。

一般来说,大型企业内部的每个应用系统都需要识别用户的身份,如果每个系统都各自实现用户管理和认证的功能,那么对于企业而言,必定会增加用户信息的管理成本,也会导致多个系统之间的用户信息冗余且不同步的问题,对于用户而言,必须记住每个系统的账户信息,从而带来不便。

统一认证与单点登录解决方案 详细介绍了统一认证和单点登录

统一认证与单点登录解决方案 详细介绍了统一认证和单点登录

统一用户认证和单点登录解决方案本文以某新闻单位多媒体数据库系统为例,提出建立企业用户认证中心,实现基于安全策略的统一用户管理、认证和单点登录,解决用户在同时使用多个应用系统时所遇到的重复登录问题。

随着信息技术和网络技术的迅猛发展,企业内部的应用系统越来越多。

比如在媒体行业,常见的应用系统就有采编系统、排版系统、印刷系统、广告管理系统、财务系统、办公自动化系统、决策支持系统、客户关系管理系统和网站发布系统等。

由于这些系统互相独立,用户在使用每个应用系统之前都必须按照相应的系统身份进行登录,为此用户必须记住每一个系统的用户名和密码,这给用户带来了不少麻烦。

特别是随着系统的增多,出错的可能性就会增加,受到非法截获和破坏的可能性也会增大,安全性就会相应降低。

针对于这种情况,统一用户认证、单点登录等概念应运而生,同时不断地被应用到企业应用系统中。

1 统一用户管理的基本原理一般来说,每个应用系统都拥有独立的用户信息管理功能,用户信息的格式、命名与存储方式也多种多样。

当用户需要使用多个应用系统时就会带来用户信息同步问题。

用户信息同步会增加系统的复杂性,增加管理的成本。

例如,用户X需要同时使用A系统与B系统,就必须在A系统与B系统中都创建用户X,这样在A、B任一系统中用户X的信息更改后就必须同步至另一系统。

如果用户X需要同时使用10个应用系统,用户信息在任何一个系统中做出更改后就必须同步至其他9个系统。

用户同步时如果系统出现意外,还要保证数据的完整性,因而同步用户的程序可能会非常复杂。

解决用户同步问题的根本办法是建立统一用户管理系统(UUMS)。

UUMS 统一存储所有应用系统的用户信息,应用系统对用户的相关操作全部通过UUMS 完成,而授权等操作则由各应用系统完成,即统一存储、分布授权。

UUMS应具备以下基本功能:1.用户信息规范命名、统一存储,用户ID全局惟一。

用户ID犹如身份证,区分和标识了不同的个体。

2.UUMS向各应用系统提供用户属性列表,如姓名、电话、地址、邮件等属性,各应用系统可以选择本系统所需要的部分或全部属性。

统一认证和单点登陆

统一认证和单点登陆

1.1统一认证和单点登陆通过统一身份认证和访问控制为用户提供方便的访问接口和安全的信息服务,使用户只需一次登陆就可方便、快捷地访问多个应用系统和资源。

建设统一身份认证和访问控制管理平台的主要目标是:●建立一套完整的身份认证体系;●建立统一身份认证中心;●建立OA系统身份认证和各业务应用系统的身份认证接口标准,以使各个业务应用系统和新增系统的身份认证机制与OA系统保持一致;●建立合理的资源访问控制机制以及相应的资源访问策略,准确定义用户、角色、权限三者之间的关联映射;●通过统一身份认证和访问控制管理平台,提供一个统一的用户认证、授权、审计和管理框架。

通过安全平台做统一的用户管理,提供单一注册的安全解决方案可以使安全管理得到大大简化,并实现统一的用户访问授权模型的建立和维护,提供基于门户系统上的单点认证,安全访问其他B/S应用。

XXXX办公自动化系统一期建设实现与U9系统的单点登录功能。

1.1.1用户登陆双因素认证身份认证是网络安全的基础。

而目前最常用的身份认证手段就是密码。

静态密码的高风险性众所周知,因此,采用动态口令的强认证技术做为身份认证的手段已成为越来越普遍和迫切的选择。

RSA强认证原理极为简单,令牌(内置了电池和芯片)和认证服务器采用相同的算法,这个算法是与时间因素相关联的。

令牌里面已经内置了唯一的128位种子文件(初始值),当把该块令牌的种子文件导入到认证服务器的时候,在同一时间,令牌和认证服务器所运算出来的结果是一致的。

这样,当用户使用这个令牌进行登录的时候,认证服务器通过比对运算结果即可识别访问者的身份。

这就是时间同步的专利技术(RSA是该专利发明者和持有人)。

而双因素认证则是指,用“所知道的”再加上“所能拿到的”这二个要素组合到一起才能确认合法的身份。

RSA的双因素令牌要求使用者在第一次使用令牌登录系统时即设定一个静态PIN码(即“所知道的”)。

以后,这个用户每次登录系统的时候要先输入自己的PIN码(“所知道的”)再连续输入所看到的令牌码(令牌是“所能拿到的”)即构成一个完整的双因素口令,这也就是我们通常所说的强认证。

UTrust统一身份认证和单点登录系统技术白皮书3.0

UTrust统一身份认证和单点登录系统技术白皮书3.0

UTrust SSO统一身份认证和单点登录平台技术白皮书Version 4.0神州融信信息技术.chinautrust.目录1为什么需要单点登录 (3)2单点登录技术 (4)3UTRUST SSO简介 (4)4UTRUST SSO功能 (5)4.1.SSO单点登录 (6)4.1.1基于B/S结构的应用系统单点登录 (6)4.1.2基于C/S结构的应用系统单点登录 (7)4.1.3与Windows域结合的单点登录 (7)4.2.统一身份管理 (7)4.2.1.多种身份认证方式 (7)4.2.2.统一用户身份认证 (7)4.2.3.统一用户身份管理 (8)4.3.统一授权管理 (9)4.3.1.访问资源管理 (9)4.3.2.访问策略管理 (9)4.3.3.分级授权管理 (9)4.4.统一审计 (9)4.5.安全管理 (10)5UTRUST SSO特点 (10)6UTRUST SSO解决方案 (11)1、部署UTrust SSO (11)2、应用系统整合 (12)3、门户集成方案 (13)4、UTrust SSO实施效益 (14)1 为什么需要统一认证和单点登录企事业经过多年的信息化建设,已经形成了一大批比较成熟的应用系统,其涉及的应用面覆盖了企事业的大部分生产或业务,政府部门包括办公系统,人事系统,财务系统、信息管理系统等,对于企业还有生产调度系统、劳资管理系统、设备管理系统、PDM或ERP系统等。

由于历史的原因,各应用系统在开发的初期都是独立进行的,造成了彼此之间操作上的割裂和数据之间通信的割断。

每一个系统都需要用户输入用户名和密码才能登录。

随着业务的发展,企事业将来会增加到几十个应用系统在网上运行。

尤其对于一些权限较高或是涉及业务较多的用户,如果每一个系统都需要他们进行密码的验证,那么用户使用系统的不便性是可想而知的。

因此经常会有一些用户将多个系统设置成同一密码或是将记不住的密码写在纸上贴在桌子上,这样,对业务系统的访问存在着极大的安全隐患,使一些别有用心的工作人员有机会利用他人密码登录系统,进行非法操作,也会给发生重大事故后的责任追查带来困难。

统一身份认证管理平台介绍课件

统一身份认证管理平台介绍课件
统一身份认证管理平台
统一身份认证管理平台介绍
目录 CONTENTS
1 背景 2 统一身份认证 3 管理平台 4 企业应用集成
统一身份认证管理平台介绍
PART 01
背景
统一身份认证管理平台介绍
企信息化发展
OA
CRM
ERP
存在问题
重复登录
财务管理 系统
企业 门户
项目管理 系统
内部 论坛
物业资产 管理系统
14
➢账号管理 ➢批量操作 ➢账号同步 ➢账号容器 ➢账号元数据 ➢账号统计
身份管理
统一身份认证管理平台介绍
15
认证管理
认证 应用
管理帐号所能访问应用系统
认证 统计
显示应用系统登录情况统计
统一身份认证管理平台介绍
16
➢群组授权 ➢用户授权 ➢批量授权 ➢授权统计
授权管理
统一身份认证管理平台介绍
LDAP数据库
关系型数据库
统一身份认证管理平台介绍
13
管理平台主要功能
身份管理 (Account)
认证管理 (Authentication)
授权管理 (Authorization)
操作审计 (Audit)
唯一身份
你是谁
监控管理(Monitoring)
你能干什么
你干了什么
运行平台基础软硬件情况
统一身份认证管理平台介绍
身份 自助 服务
我的账号 找回密码 密码修改
帐号管理
帐号列表 批量操作 帐号同步 帐号统计
认证管理
认证应用 认证分析 认证统计
审计管理
帐号审计 认证审计 授权审计 差异审计
授权管理
群组授权 用户授权 批量授权 授权统计

统一用户身份认证管理平台[优质PPT]


界面展示:统一认证平台
统一认证平台,实现对应用系统的集中认证和单点登录。
界面展示:统一权限管理平台
建立统一权限管理平台,管理员不再需要去各个应用系统去配置权限,而是 在统一权限管理平台中统一设置即可。
界面展示:访问审核机制
对用户登录访问各应用系统的时间进行统计并分析。以便分析企业中应用 系统的使用情况。
建立企业统一组织架构与用户管理系统 建立统一认证系统 建立统一权限管理系统 建立访问审核机制系统
技术方案:平台原理
统一身份认证管理平台采用C#语言开发,以Microsoft AD作为平台的认证源,SQl Server作为平台的
数据库,保存用户信息、组织机构信息、需整合的各应用程序的访问信息(包括访问地址、用户映射
谢 谢!
畅想网络 Imagination Network 感谢观看!
文章内容来源于网络,如有侵权请联系我们删除。
技术方案:功能四——访问审核机制
登录至统一身份认证管理平台的用户,对访问业务系统的访问记录进行汇总及统计。实现事 故可追溯,责任可确认,使用可统计,管理可分析。
界面展示:企业统一组织架构
管理员要新增、删除、或修改员工信息、公司信息、岗位变动的情况,只 需要登录组织架构系统,修改信息即可,其他系统的组织架构可以根据这 个独立的组织架构系统自动同步信息。
用户需要记住多个系统访问地址,用户名、口令,需要多次登录不同的系 统访问并查看数据,使用极为不方便。
无法统一认证与授权,多个身份认证使安全策略必须逐个在不同的系统内 进行,因而造成修改策略必须逐个在不同的系统内进行,因而造成修改策 略的进度可能跟不上策略的变化。
无法统一分析用户的应用行为。
接口介绍

单点登录PPT课件

<Host appBase="webapps" name="localhost" …> …
</Host>
… </Engine>
.
6
—高级软件人才实作培训专家!
基于主机名的虚拟主机网络环境
WEB浏览器要访问基于主机名的虚拟主机时,在访问 URL中必须采用主机名,而不能采用IP地址。
在整个网络系统中建立主机名与IP地址的映射关系, 即必须将主机名添加到名称解析系统。
自动登录的实现原理 Cookie技术回顾与分析 自动登陆的几种编码技术 自动登录处理流程的活动图 自动登录的编码实现 增加自动登录的安全性
.
8
—高级软件人才实作培训专家!
自动登录功能与实现原理
需求分析
✓ 用户一旦使用浏览器登录某个站点和关闭浏览器后,在以后两个星期内,
只要用户启动该浏览器访问该站点的任何页面时,都将自动完成登录。
①第一次访问不存在 Server1的Cookie
Cookie存储区
④写入Server1 的Cookie
Server1 的Cookie
⑤后续访问存在 Server1的Cookie
②第一次访问请求
浏览器
③第一次响应 Set-Cookie2: name=value
⑥后续访问请求 Cookie: name=value
—高级软件人才实作培训专家!
单点登录专题
讲师:张孝祥
. 1
—高级软件人才实作培训专家!
Tip1:用Tomcat配置虚拟主机 Tomcat体系结构 基于主机名的虚拟主机
.
2
—高级软件人才实作培训专家!
浏览器访问WEB资源的过程分析

UTrust SSO单点登录系统

UTrust SSO单点登录系统1. 系统概述国内领先的支持C-S和B-S架构的单点登录实现机制UTrust SSO(Single sign-on)系统是针对国内企事业信息化发展现状而开发的应用系统管理软件。

面对用户的重复登陆,系统管理员繁琐的账号管理工作和系统设置工作,以及如何控制用户的访问权限等问题,UTrust SSO 提供了一个完善的解决方案,在异构的IT系统中实现应用系统单点登录,简化用户的登录过程,同时提供集中和便捷的身份管理、安全的认证机制、权限管理和审计,以满足企业对信息系统使用的方便性和安全管理的需求。

2. 系统功能和特点UTrust SSO单点登录系统提供灵活模块化的解决方案,用户可以将后台应用系统(B/S结构的WEB应用系统和C/S结构的应用系统)和UTrust SSO单点登录系统无缝整合在一起,无须修改原有应用系统,系统主要功能和特点如下:即插即用方式实现单点登录对于B/S结构应用系统,用户只需通过浏览器界面登录一次,即可通过UTrust SSO单点登录系统访问后台的多个用户权限内的Web应用系统,无需逐一输入用户名、密码登录。

对于C/S结构应用系统,通过IE控件来实现对C/S系统客户端的单点登录,用户输入一次用户名、密码,即可访问所有被授权的C/S系统资源。

无论对于B/S和C/S结构的应用系统,实现单点登录的功能时,后台应用系统无需任何修改。

∙后置代理方式实现单点登录对于有改造条件的B/S结构应用系统,UTrustSSO也提供了后置代理的方式实现单点登录。

SSO 系统提供各种API,Agent代理,对原有应用系统进行改造,改变原有应用系统的认证方式,同时采用认证服务器提供的技术进行一次性身份认证,实现单点登录。

∙与AD域结合单点登录UTrust SSO可以与Windows域进行整合,直接引用AD域中的用户身份信息,不需另行单独维护自己的用户信息。

当用户登录AD域后,用户无需再登录,就可访问其所有有权限访问的系统,无需再次输入用户名和密码。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档