统一身份管理系统单点登录和身份同步接入规范

国网统一身份管理系统单点登录和身份同步接入规范项目名称<国网统一身份管理系统>文档类别<接口规范>文档编号<>版本<>密级<>二〇二二年三月二十三日目录一、国网统一身份管理系统介绍 (3)1.1 系统概述 (3)1.2 单点登录流程 (4)1.3 单点登录接入方式 (5)二、国网应用系统单点登录集成 (6)2.1国网应用系统集成分类 (6)2.2应用系统权限管理模式 (7)2.3单点登录集成要求 (9)2.4 单点登录集成流程 (12)三、身份同步规范 (15)3.1用户身份数据流 (15)3.2帐号管理流程 (16)3.2.1帐号创建流程 (16)3.2.2帐号更新流程 (16)3.2.3帐号删除/禁用流程 (16)3.3帐号的身份同步 (17)3.4数据库改造 (17)一、国网统一身份管理系统介绍1.1 系统概述单点登录目录系统管理模块应用系统认应用系统由上图可见国家电网统一身份管理系统由单点登录和目录管理两部分构成。

其中单点登录采用的是Novell的单点登录产品Access Manager,其单点登录通过Access Manager访问网关、单点登录认证管理模块、认证目录三部分协作实现。

统一身份管理系统中的目录包含三类:认证目录、资源目录和身份目录。

认证目录是专用于Novell Access Manager做用户认证使用的目录,目录中包含所有登录总部门户的用户。

用户核心属性是用户名、密码以及单点登录到应用系统的帐号和密码。

资源目录是国网总部部门数据以及应用权限数据的权威数据源。

在该目录下管理用户所属的组织机构信息、各应用系统的信息、各应用系统的分组角色信息等。

组织机构信息、应用系统信息、分组角色信息等可供各应用系统认证管理模块做权限管理。

资源目录中的用户核心属性是用户名、OU。

身份目录是国网用户的权威数据源。

所有国网总部的用户都从身份目录中开始创建、修改、删除。

该目录下的用户具有最全面的用户信息,它实时向认证目录和资源目录中同步用户信息。

1.2 单点登录流程对于Novell Access Manager产品实现的应用系统单点登录,其流程如下:1、用户访问某个应用系统的单点登录url;2、Novell访问网关截获该访问请求,展示统一的单点登录页面;3、用户在统一的单点登录页面中输入统一的认证用户名和密码(即在认证目录中的用户名和密码);4、单点登录认证管理模块获取用户的录入信息,并与认证目录中的用户名和密码进行匹配验证,如果验证失败则返回:用户登录失败;5、验证通过后,单点登录认证管理模块将用户请求的应用系统url与内部的访问控制管理策略匹配,如果发现用户排除在允许访问的策略之外则返回:用户对指定资源的访问遭到拒绝;6、用户验证通过后,同时也被内部策略允许访问指定的资源,则单点登录认证管理模块从该用户的映射信息中提取出当前用户在指定应用系统的认证信息,提交给应用系统的认证管理模块;7、应用系统的认证管理模块验证接收到的用户映射信息,不通过则返回给单点登录认证管理模块,然后由单点登录认证管理模块自动删除认证目录中记录的错误映射信息,并要求用户填写正确的映射信息;8、应用系统的认证管理模块验证用户映射信息通过,则向用户展示已登录信息,表示用户通过统一的认证入口单点登录到指定的应用系统中;9、如果用户在已登录的应用系统中链接访问其他应用系统,由于用户已经通过统一的认证入口,因此用户对其他应用系统的访问将依照第5步开始单点登录到任意授权访问的应用系统中。

由以上过程可知,单点登录过程要跨越两个认证过程:统一的认证入口和应用系统的认证管理模块。

在认证完成后,有两处可以控制用户的访问权限,分别是通过统一认证管理模块和应用系统认证管理模块来控制,其中应用系统认证管理模块可以进一步使用分组和角色的方式来管理用户的访问权限。

统一认证管理模块只能在访问控制策略中根据认证目录中的用户属性来控制哪些用户被允许或者被拒绝访问哪些Web资源(即应用系统url集合)。

1.3 单点登录接入方式根据Novell单点登录产品的特性,目前支持两种方式的单点登录接入方式:FormFill 自动填表方式和身份注入。

这两种方式都可以实现在统一认证完毕后,把特定信息(用户LDAP属性信息或者与应用系统用户的映射信息)传递给应用系统自身的认证模块来实现单点登录。

1.3.1 FormFill自动填表通过表单进行登录的应用系统在登录时均有一个登录页面,可以对该登录页面上需要提交的表单项设置自动填表策略。

例如,在某个登录页面中,用于实现登录的表单的名称为:login,需要提交的用于表示用户名的变量名为:username,用于表示用户密码的变量名为password,那么填表策略就可以设置如下:该策略工作的方式:当用户访问到该页面时,如果该用户有权限访问该页面(由AM的保护资源设置决定),该策略首先确定该页面是否存在login这个表单,如果存在,就将策略里面定义的username,password填写到login表单对应项中(由AM的FormFill 策略决定),并模拟用户自动提交表单。

应用系统接收到登录页面提交的用户信息后,应用系统认证模块验证用户名和密码,通过后返回登录成功的页面。

也就是说,应用系统使用自身的认证模块来认证用户,AM实现单点登录的方式是模拟用户填写表单并提交。

统一认证系统只负责判断用户是否允许访问资源以及传递后台应用系统所需要的信息。

1.3.2 身份注入除了通过表单提交来登录,另外一种比较常见的登录认证方式就是基本认证,简称基本认证。

该认证的自动登录可以使用身份注入策略实现。

身份注入策略默认支持基本认证的方式。

可以通过在认证目录中获取当前用户的属性信息,并自动将用户属性添加到基本认证头信息里面以实现与应用系统的交互。

如果该用户合法,基本认证通过,用户就被允许登录应用系统。

同时,身份注入策略也可以提交自定义的头信息。

也就是说如果应用系统需要其它用户信息也包含在头信息里面,可以通过身份注入策略自定义头信息来匹配应用系统所需要的其它信息。

进一步方便了应用系统同统一认证系统的集成。

例如,一个应用,使用基本认证,同时它还需要在头信息里面传递用户的邮箱信息,身份注入策略可以如下定义:通过该策略,当用户访问该登录页面时,身份注入策略将自动获取该用户的用户名和密码以及用户的邮箱传递给后台应用,通过基本协议实现自动登录应用系统。

二、国网应用系统单点登录集成2.1国网应用系统集成分类目前在国网统一身份管理系统中参与单点登录集成的应用系统可以分为如下四类:1、应用系统认证模块(不包括CA认证)可直接指向LDAP目录系统。

某些应用系统使用产品(例如Bea的门户产品)管理应用系统的认证和授权,而这些产品可能支持把用户认证直接指向LDAP目录。

对于此种类型的应用系统,可以把用户认证直接指向总部的认证目录,用户的存储和管理由总部目录来统一实现。

目前国网总部的门户即是采用该种方式完成门户系统的认证。

2、应用系统认证模块(不包括CA认证)不可直接指向目录系统,但是应用系统的用户管理系统待建。

应用系统的用户管理系统待建,即应用系统还没有建设好自身的用户管理系统。

对于此类型的应用系统,强烈推荐用户命名遵循国网总部认证目录命名规范。

按照此要求建设的应用系统,在实现单点登录集成时,可直接通过用户名与总部的用户建立关联。

应用系统的用户与总部目录的用户采用一致的命名规范,将来做一体化建设时应用系统的改造工作量最小化,用户体验感最好。

3、应用系统认证模块(不包括CA认证)已经建成,应用系统用户与国网总部目录中的用户不存在直接关联关系。

对于绝大多数已建系统,都属于此类型的应用系统。

单点登录时必须首次激活方式建立总部认证目录用户与应用系统中用户的映射关系,该映射存储在认证目录用户的特定属性中。

4、应用系统采用或者拟采用CA认证。

在国网统一身份管理系统中,用户单点登录时首先需要通过统一的认证入口。

目前统一认证入口正在建设CA认证,使单点登录认证模块接受CA认证。

因此,对于应用系统自身已有的CA认证,建议更改整个应用系统的架构。

改建后的应用系统应不包含CA认证。

如果要确保应用系统与单点登录认证模块之间的通信安全,可以采用SSL加密传输。

单点登录认证模块已支持CA认证的情况下,如果应用系统保持自己的CA认证,则需要将应用系统中用户的私钥信息保存在总部认证目录中。

这样做将存在严重的安全隐患:(1)只要是有权查看这些私钥的用户(比如管理员)均可以将这些私钥挪做它用,比如重新签发证书,伪造档案等等,这对用户来说是非常不安全的做法。

(2)如果都将用户的私钥存储在统一认证系统中,将会导致统一认证系统中的证书十分难以管理,特别是对于一个用户比较多的系统来说,将会严重影响整个系统的执行效率。

2.2应用系统权限管理模式以上是根据单点登录方式的应用系统分类。

应用系统单点登录成功后,还要进一步确认已登录用户的访问控制信息(即用户授权)。

以下是分别对应以上四类应用系统可采用的授权方式:1、应用系统认证模块(不包括CA认证)可直接指向LDAP目录系统这类应用系统的访问控制,直接由总部资源目录来控制。

在总部资源目录相应的分支下存储应用系统的相关信息以及应用系统的角色分组信息。

角色分组依照用户的属性和用户的组织机构信息设定。

当用户通过认证后,应用系统按照如下步骤实施访问控制:(1)应用系统认证管理模块访问总部资源目录,根据已认证的用户ID获取其角色和分组信息;(2)应用系统根据角色和分组信息实施应用系统资源的访问控制。

2、应用系统认证模块(不包括CA认证)不可直接指向目录系统,但是应用系统的用户管理系统待建。

这类应用系统的访问控制,完全由应用系统自身来控制。

实现过程如下:(1)应用系统的用户管理模块从总部身份目录同步用户信息到本地,保证用户的一致性;(2)应用系统为本地用户设定组和角色信息来控制用户的访问;(3)当通过统一认证的用户访问应用系统时,应用系统根据认证用户ID到本地用户中查找相同ID用户的组和角色信息,实施本地资源的访问控制。

3、应用系统认证模块(不包括CA认证)已经建成,应用系统用户与国网总部目录中的用户不存在直接关联关系。

这类应用系统的访问控制,同样完全由应用系统自身来控制,但是步骤更为复杂,实现过程如下:(1)应用系统的用户管理模块从总部身份目录同步用户到本地,由应用系统管理员建立总部用户与应用系统用户之间的关联关系;(2)应用系统为应用系统用户设定组和角色信息来控制用户的访问;(3)当通过统一认证的用户访问应用系统时,应用系统根据认证用户ID到关联表中查找在应用系统中的对应用户;(4)应用系统根据找到的对应用户来确认当前认证用户的组和角色信息,实施本地资源的访问控制。

合集下载

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案统一用户认证解决方案是建立在一个中央身份验证系统上的,它负责管理用户的身份和凭据。

当用户登录时,他们的凭据将被验证,并且他们将被授权访问特定的应用程序或资源。

这种解决方案为用户提供了无缝的登录体验,他们只需记住一个凭证,即可访问多个应用程序。

单点登录解决方案扩展了统一用户认证的功能,它允许用户在登录后,无需再次输入凭证即可访问其他应用程序。

用户只需一次登录,就可以自由切换应用程序,而无需重复身份验证过程。

这种解决方案不仅提升了用户的便利性,还减少了对密码的需求,从而增强了安全性。

1. OAuth2.0:这是一种权限授权框架,允许用户通过授权服务器颁发访问令牌来访问受保护的资源。

用户只需一次登录,然后授权服务器将生成访问令牌,该令牌可用于访问其他受保护的资源。

2. OpenID Connect:这是一种基于OAuth 2.0的身份认证协议,允许用户使用第三方身份提供者进行身份验证。

用户只需通过第三方身份提供者进行身份验证,然后可以无缝地访问其他应用程序。

3. Security Assertion Markup Language(SAML):这是一种基于XML的标准,用于在不同的安全域之间传递认证和授权信息。

它允许用户在一次登录后,无需再次输入凭证,即可访问其他应用程序。

4. LDAP(Lightweight Directory Access Protocol):这是一种用于访问和管理分布式目录服务的协议,允许用户通过一次登录来访问多个应用程序和资源。

1.提升用户体验:用户只需一次登录,就可以无缝地访问多个应用程序,从而提供更好的用户体验。

2.增强安全性:通过减少对密码的需求,统一用户认证和单点登录解决方案可以提高安全性。

此外,它还可以通过集中的身份验证系统来监控和管理用户的访问权限,从而加强安全性。

3.减少成本和复杂性:通过统一用户认证和单点登录解决方案,组织可以减少管理多个凭证的复杂性,并降低与密码重置和帐户管理相关的支持成本。

统一认证单点登录系统SSO解决方案

统一认证单点登录系统SSO解决方案

统一认证单点登录系统SSO解决方案单点登录(SSO)是一种身份认证技术,允许用户通过一次登录,获得访问多个相关系统的权限,而无需重新输入登录凭证。

统一认证单点登录系统(SSO)解决方案是一种集成和授权机制,为用户提供单一的身份验证机制,使其能够快速、方便地访问各种不同的应用程序和系统。

在传统的登录方式中,用户通常需要为每个应用程序和系统拥有一个独立的账号,并需要输入每个应用程序或系统的登录凭证。

这对于用户来说非常繁琐,也容易导致账号和密码的管理困难。

单点登录解决方案通过集成和授权机制,解决了这个问题,并为用户提供了一种更便捷和高效的身份验证方式。

1. 身份提供者(Identity Provider,IdP):身份提供者是SSO系统的核心组件,负责用户身份的认证和授权。

用户通过身份提供者进行登录,并获得生成和管理身份凭证的权限。

2. 服务提供者(Service Provider,SP):服务提供者是SSO系统中的应用程序或系统,它依赖于身份提供者来验证和授权用户的身份。

用户只需在身份提供者处登录一次,即可无需重新输入登录凭证,访问多个服务提供者。

3. 身份凭证(Credentials):身份凭证是由身份提供者生成,以验证用户身份的信息。

它可以是用户名和密码的组合,也可以是使用其他身份验证方式生成的令牌或证书。

4. 单点登录协议:单点登录解决方案使用不同的协议来实现身份验证和授权。

常见的协议包括SAML(Security Assertion MarkupLanguage)、OpenID Connect、OAuth等。

这些协议定义了身份提供者和服务提供者之间的通信规范,以确保安全可靠地传输身份凭证和用户信息。

单点登录解决方案的具体实现步骤如下:1.用户访问服务提供者(SP)应用程序,并被要求进行身份验证。

2.SP应用程序将用户重定向到身份提供者(IdP)登录页面。

3.用户在IdP登录页面上输入其凭据(用户名和密码)。

单点登录(SSO)_统一身份认证解决方案

单点登录(SSO)_统一身份认证解决方案

工作时,您需要访问公司的多个业务系统,不同的用户名和密码,频繁的登录和切换,简易密码易遭盗用,复杂密码难以记忆。

您是否遭遇过因遗忘密码耽误工作,甚至丢失密码造成泄密……?如果您正巧是IT 系统管理者,维护公司各业务系统中庞大的、不断变化的用户信息,则足以让您精疲力尽。

关系管理系统等。

传统方式下,各业务系统分别为员工创建帐号和密码,拥有各自独立的用户信息;相对应的,每位员工则必须记住多个用户名和密码以访问不同的应用。

问题随之而来:1.用户使用不便。

用户必须设法记住若干个用户名和密码,并在登录每个业务系统时使用,要访问其他系统的资源则必须进行频繁的切换。

2.管理维护复杂。

It 部门需单独维护每套业务系统的用户身份和存取管理,每一次用户情况发生变化都必须逐一在各个业务系统中修改用户信息,分配角色权限,任务繁重且容易出错。

3.安全隐患严重。

造成极大的安全隐患。

由于维护工作头绪繁杂,管理员极有可能疏忽了在某业务系统中禁用离职员工的帐号,造成相应的商业信息被非法访问。

按照业务流程,新进员工会在人力资源中注册,注册员工帐户会自动在活动目录(AD )中创建,并根据授权自动在其他业务系统中生成,用户信息统一从人力资源系统自动同步。

功能和特性东谷单点登录(SSO )系统是一套企业级综合身份管理解决方案,帮助企业轻松应对上述难题,主要实现以下功能:1.统一用户管理(UUMS )东谷SSO 系统中的统一用户管2.组织结构同步上规模的企业都拥有比较复杂的组织结构。

如果组织结构不能自动同步到其他系统,则维护工作将十分繁重。

在AD中,员工调动不仅是组织单位(OU)变动的问题,还涉及用户所属的部门安全组成员变动。

东谷SSO系统改进了AD的安全维护,充分为IT管理人员着想,实现组织结构自动与AD同步,并且自动调整安全组中的人员。

3.密码同步东谷SSO系统支持单点/多点密码修改。

单点密码修改实现起来比较简单,但一般要求用户改变自己修改密码的习惯。

1-广东省网上办事大厅统一身份认证平台对接规范V1.0.1

1-广东省网上办事大厅统一身份认证平台对接规范V1.0.1

省网上办事大厅统一身份认证平台业务系统接入规V1.0.1省网上办事大厅二O一四年十月目录一、前言 (3)二、目标 (4)三、对接方案 (4)3.1. 单点登录 (4)3.1.1. 系统结构 (5)3.1.2. 集成模式 (5)3.1.3. 任务分工 (6)3.2. OAuth2认证 (6)3.2.1. 系统结构 (6)3.2.2. 集成模式 (7)3.2.3. 任务分工 (8)四、应用程序改造说明 (8)4.1. 单点登录集成 (8)4.2. OAuth2认证集成 (9)4.3. 用户库改造说明 (10)五、改造环节及示例代码说明 (11)5.1. 单点登录改造说明 (11)5.1.1. 详细流程 (11)5.1.2. 组件调用说明 (13)5.1.3. 示例代码说明 (13)5.2. OAuth2认证改造说明 (14)5.2.1. 详细流程 (14)5.2.2. 登录页面改造说明 (16)5.2.3. 组件调用说明 (16)六、接口及参数说明 (16)6.1. 单点登录接口说明 (16)6.1.1. 设置认证服务URL (16)6.1.2. 获取用户信息 (17)6.2. OAuth2认证接口说明 (19)6.2.1. 获取授权码 (19)6.2.2. 获取token (20)6.2.3. 获取用户信息 (21)一、前言按照《关于做好全省网上办事大厅建设相关筹备工作的通知》(粤办函〔2012〕369号)等相关文件及省政府推进全省网上办事大厅建设的工作部署的总体要求,构建全省统一身份认证平台,主要目的是服务于全省网上办事业务信息化发展,为省直部门业务系统、各地市分厅等各类业务系统提供“用户名/密码”普通账户和CA 账户认证服务,并提供跨域单点登录服务,逐步实现“一个账号,全省通用”,建成全省标准统一、安全可靠、互联互通、应用方便的统一身份认证应用支撑体系,全面提升省网办大厅的用户体验及安全保障能力。

统一身份认证平台实施方案

统一身份认证平台实施方案

统一身份认证平台实施方案一、背景介绍随着互联网的快速发展和信息化建设的深入推进,各类应用系统和服务平台不断涌现,用户的数字身份信息也变得越来越重要。

然而,由于不同系统间的数据孤岛和信息壁垒,用户需要在多个系统中重复注册、登录,给用户带来了诸多不便,也增加了系统管理和维护的难度。

为了解决这一问题,统一身份认证平台应运而生。

二、实施目标统一身份认证平台的实施目标是为了实现用户在不同系统中的单点登录和统一身份认证,提高用户体验,简化系统管理,降低运维成本,提升信息安全性。

三、实施方案1. 系统整合首先,需要对现有的各类应用系统进行整合,将它们接入统一身份认证平台。

通过统一身份认证平台,用户只需进行一次登录,即可访问所有接入系统,实现单点登录的便利。

2. 用户信息同步其次,需要确保用户在不同系统中的身份信息是同步的。

一旦用户的身份信息发生变化,统一身份认证平台能够及时更新并同步到所有接入系统中,保证用户信息的一致性和准确性。

3. 安全保障在实施统一身份认证平台时,信息安全是至关重要的。

需要采取多种安全措施,包括加密传输、身份认证、访问控制等,确保用户的身份信息不被泄露和篡改。

4. 用户体验优化统一身份认证平台的实施还应该注重用户体验的优化。

通过统一的登录界面、统一的用户信息管理界面等,为用户提供统一、便捷的操作体验,提升用户满意度。

5. 运维管理最后,需要建立完善的统一身份认证平台的运维管理机制,包括监控系统运行状态、定期检查系统安全性、及时处理系统故障等,确保统一身份认证平台的稳定运行。

四、实施效果通过统一身份认证平台的实施,可以实现以下效果:1. 用户体验提升:用户无需重复注册、登录,提高了用户的使用便利性和满意度。

2. 系统管理简化:统一身份认证平台减少了系统管理和维护的工作量,降低了运维成本。

3. 信息安全性提升:通过统一身份认证平台的安全保障措施,可以有效保护用户的身份信息安全。

4. 数据一致性:用户在不同系统中的身份信息保持一致,避免了数据冗余和不一致的问题。

基于LDAP的统一用户管理及单点登录

基于LDAP的统一用户管理及单点登录

基于LDAP的统一用户管理及单点登录基于LDAP的单点登录是以LDAP为中心,通过标准的LDAP协议实现用户数据的同步。

LDAP系统的建立有很多种方式,最简单的方式就是采用WINDOWS系统自带的AD域。

(1)用户账号统一管理首先通过AD(LDAP)统一管理各系统中的用户账号,所有系统中的用户账号以AD(LDAP)中的数据为准,自动监听AD(LDAP)中的数据变化,对自己的用户表进行新增或删除。

各系统要开发实时监听程序,监听AD(LDAP)系统的用户数据变化,实时更新自己的用户数据。

各系统不允许自行单独维护账号信息。

具体实现方法为:可以在ezOFFICE中设置用户账号开通和删除审批流程,对用户需要开通和删除那些系统账号等信息进行审批,审批结束后,由AD(LDAP)管理员根据审批结果在AD(LDAP)中增加或删除用户账号。

各业务系统通过监听程序实时监测AD(LDAP)中的数据变化,自动在自己的用户表中增加或删除该用户账号。

下图为新增一个用户的实例:(2)用户身份认证,实现单点登录ezOFFICE系统作为统一门户平台,用户登录ezOFFICE后,可以直接访问自己权限范围内的其它业务系统。

ezOFFICE系统将用户账号和随机产生的验证码提交到业务系统中,业务系统将接收到的数据通过ezOFFICE系统提供的接口进行验证,验证通过后就认为用户身份合法。

这一切都在系统后台完成,用户在前台无需重复输入用户账号和密码,从而实现单点登录。

用户身份认证方式如下图:各系统原有的认证方式依然保留,用户还可以单独登录各个业务系统。

(3) 各系统对应改动说明基于LDAP 的单点登录方式各业务系统对应要作如下相应要求:用户通过ezOFFICE 系统的身份认证后,可直接访问其它业务系统。

ezOFFICE 将用户帐号+随机验证码传递给其它业务系统调用ezOFFICE。

统一认证和单点登陆

1.1统一认证和单点登陆通过统一身份认证和访问控制为用户提供方便的访问接口和安全的信息服务,使用户只需一次登陆就可方便、快捷地访问多个应用系统和资源。

建设统一身份认证和访问控制管理平台的主要目标是:●建立一套完整的身份认证体系;●建立统一身份认证中心;●建立OA系统身份认证和各业务应用系统的身份认证接口标准,以使各个业务应用系统和新增系统的身份认证机制与OA系统保持一致;●建立合理的资源访问控制机制以及相应的资源访问策略,准确定义用户、角色、权限三者之间的关联映射;●通过统一身份认证和访问控制管理平台,提供一个统一的用户认证、授权、审计和管理框架。

通过安全平台做统一的用户管理,提供单一注册的安全解决方案可以使安全管理得到大大简化,并实现统一的用户访问授权模型的建立和维护,提供基于门户系统上的单点认证,安全访问其他B/S应用。

XXXX办公自动化系统一期建设实现与U9系统的单点登录功能。

1.1.1用户登陆双因素认证身份认证是网络安全的基础。

而目前最常用的身份认证手段就是密码。

静态密码的高风险性众所周知,因此,采用动态口令的强认证技术做为身份认证的手段已成为越来越普遍和迫切的选择。

RSA强认证原理极为简单,令牌(内置了电池和芯片)和认证服务器采用相同的算法,这个算法是与时间因素相关联的。

令牌里面已经内置了唯一的128位种子文件(初始值),当把该块令牌的种子文件导入到认证服务器的时候,在同一时间,令牌和认证服务器所运算出来的结果是一致的。

这样,当用户使用这个令牌进行登录的时候,认证服务器通过比对运算结果即可识别访问者的身份。

这就是时间同步的专利技术(RSA是该专利发明者和持有人)。

而双因素认证则是指,用“所知道的”再加上“所能拿到的”这二个要素组合到一起才能确认合法的身份。

RSA的双因素令牌要求使用者在第一次使用令牌登录系统时即设定一个静态PIN码(即“所知道的”)。

以后,这个用户每次登录系统的时候要先输入自己的PIN码(“所知道的”)再连续输入所看到的令牌码(令牌是“所能拿到的”)即构成一个完整的双因素口令,这也就是我们通常所说的强认证。

统一身份认证与单点登录系统建设方案

福建省公安公众服务平台统一身份认证及单点登录系统建设方案福建公安公众服务平台建设是我省公安机关“三大战役”社会管理创新的重点项目之一;目前平台目前已经涵盖了公安厅公安门户网站及网站群、涵盖了5+N服务大厅、政民互动等子系统;按照规划,平台还必须进一步拓展便民服务大厅增加服务项目,电子监察、微博监管等系统功能,实现集信息公开、网上办事、互动交流、监督评议功能为一体的全省公安机关新型公众服务平台。

平台涵盖的子系统众多,如每个子系统都用自己的身份认证模块,将给用户带来极大的不便;为了使平台更加方便易用,解决各子系统彼此孤立的问题,平台必须增加统一身份认证、统一权限管理及单点登录功能。

一、建设目标通过系统的建设解决平台用户在访问各子系统时账户、密码不统一的问题,为用户提供平台的统一入口及功能菜单;使平台更加简便易用,实现“一处登录、全网漫游”。

同时,加强平台的用户资料、授权控制、安全审计方面的管理,确保用户实名注册使用,避免给群众带来安全风险;实现平台各子系统之间资源共享、业务协同、互联互通、上下联动;达到全省公安机关在线服务集成化、专业化的目标。

二、规划建议统一身份认证及单点登录系统是福建公安公众服务平台的核心基础系统;它将统一平台的以下服务功能:统一用户管理、统一身份认证、统一授权、统一注册、统一登录、统一安全审计等功能。

系统将通过标准接口(WebService接口或客户端jar包或dll动态链接库)向各子系统提供上述各类服务;各业务子系统只要参照说明文档,做适当集成改造,即可与系统对接,实现统一身份认证及单点登录,实现用户资源的共享,简化用户的操作。

身份认证单点登录公众服务网网上110系统掌上警局户籍服务大厅治安服务大厅交通服务大厅出入境服务大厅其他服务大厅电子监察统一授权(一)系统功能划分根据需要,统一身份认证及单点登录系统主要可由以下3部分组成:身份信息和授权信息存储Oracle (LDAP)统一用户管理系统单点登录及身份认证服务器CAS ServerSSO Client for javaJDBCSSO Client for .NetSSO Client for Delphi SSO Client for WebSerivceJava 语言开发系统.Net 语言开发系统Delphi 语言开发系统WebSerivce 接口调用SSO Client for Phpphp 语言开发系统统一授权管理系统应用系统对接统一身份认证及授权管理系统统一身份认证及单点登录客户端安全审计1、统一身份认证及授权管理系统(IDS Manager )统一身份认证及授权管理系统主要提供给平台系统管理员及各业务系统管理员,统一管理用户组织机构、系统角色及各类用户资料、账户信息;同时还提供统一系统功能管理、授权管理、应用系统对接管理、安全审计等功能。

广东网上办事大厅统一身份认证平台对接规范V..

3.省统一身份认证平台和其它第三方信任源之间实现OAuth2认证,调用第三方信任源的OAuth2认证接口,实现第三方信任源的用户共享。
三.2.3.任务分工
省统一身份认证平台系统集成商:
1.提供OAuth2认证接口及其相应的集成操作文档;
2.协助业务系统开发商调用OAuth2认证接口认证服务,实现OAuth2认证;
在用户进行单点登录之前的身份认证方式可以有多种选择,省统一身份认证平台提供多种第三方信任源进行认证,包括各省直业务部门账户系统、市级身份认证平台、以及其它第三方信任源。
三.1.1.系统结构
系统建设逻辑结构如下图所示:
用户通过省统一身份认证平台进行登录认证,认证通过后单点登录访问业务系统,提供统一安全登录服务,从而避免用户多次重复登录各个不同系统,实现电子政务便民的工作目标。
三.2.2.集成模式
采用业务系统登录页面选择省统一身份认证平台或第三方信任源认证方式来进行用户认证,其实施步骤如下:
1.在业务系统登录页面加入省统一身份认证平台认证链接,调用省统一身份认证平台OAuth2认证接口,实现用户身份认证;
2.省统一身份认证平台提供OAuth2认证接口,供业务系统调用,实现用户身份认证信息的安全传输;
本规范文件按照广东省网上办事大厅工作的总体要求,指导各类业务系统建设单位开展统一认证对接工作,说明相关对接流程和步骤,提供相应服务接口及应用实例,完成各业务系统与省统一身份认证平台对接工作。
二、目标
各类业务系统接入省统一身份认证平台,主要目标如下:
(1)统一认证:各类业务系统通过省统一身份认证平台获取符合OAuth2认证协议的用户账户认证服务,支持省统一身份认证平台用户能够登录进入各类业务系统,实现“一个账号,全省通用”.

统一身份管理系统单点登录和身份同步接入规范

国网统一身份管理系统单点登录和身份同步接入规范项目名称<国网统一身份管理系统>文档类别<接口规范>文档编号<>版本<>密级<>二〇〇九二〇〇九年七月八日目录一、国网统一身份管理系统介绍 (3)1.1 系统概述 (3)1.2 单点登录流程 (4)1.3 单点登录接入方式 (5)二、国网应用系统单点登录集成 (6)2.1国网应用系统集成分类 (6)2.2应用系统权限管理模式 (7)2.3单点登录集成要求 (9)2.4 单点登录集成流程 (12)三、身份同步规范 (15)3.1用户身份数据流 (15)3.2帐号管理流程 (16)3.2.1帐号创建流程 (16)3.2.2帐号更新流程 (16)3.2.3帐号删除/禁用流程 (16)3.3帐号的身份同步 (17)3.4数据库改造 (17)一、国网统一身份管理系统介绍1.1 系统概述单点登录目录系统管理模块应用系统认应用系统由上图可见国家电网统一身份管理系统由单点登录和目录管理两部分构成。

其中单点登录采用的是Novell的单点登录产品Access Manager,其单点登录通过Access Manager访问网关、单点登录认证管理模块、认证目录三部分协作实现。

统一身份管理系统中的目录包含三类:认证目录、资源目录和身份目录。

认证目录是专用于Novell Access Manager做用户认证使用的目录,目录中包含所有登录总部门户的用户。

用户核心属性是用户名、密码以及单点登录到应用系统的帐号和密码。

资源目录是国网总部部门数据以及应用权限数据的权威数据源。

在该目录下管理用户所属的组织机构信息、各应用系统的信息、各应用系统的分组角色信息等。

组织机构信息、应用系统信息、分组角色信息等可供各应用系统认证管理模块做权限管理。

资源目录中的用户核心属性是用户名、OU。

身份目录是国网用户的权威数据源。

所有国网总部的用户都从身份目录中开始创建、修改、删除。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档