【单点登录】统一内部应用门户数据库设计说明书
信息中心总集成及公共服务建设项目统一内部应用门户数据库设计说明书(V2.0)目录第一章引言 (1)1.1编写目的 (1)1.2项目概述 (1)1.3定义 (1)1.4参考资料 (2)第二章系统定义 (4)2.1系统边界 (4)2.2用户需求 (4)2.2.1数据需求 (4)2.2.2事务需求 (5)2.3系统需求 (6)第三章外部设计 (7)3.1标识符和状态 (7)3.2使用它的程序 (7)3.3支持软件环境 (7)第四章结构设计 (9)4.1概念结构设计 (9)4.1.1指标体系编码规范 (9)4.1.1.1引用文件 (9)4.1.1.2编制原则 (9)4.1.1.3统一门户涉及的指标体系 (10)4.1.1.3.1业务类指标 (10)4.1.1.3.2统计类指标 (10)4.1.2统一内部应用门户 (11)4.1.2.1实体-联系模型 (11)4.1.2.2概念模型说明 (12)4.1.2.2.1实体 (13)4.1.3组织机构管理 (18)4.1.3.1实体-联系模型 (18)4.1.3.2概念模型说明 (19)4.1.3.2.1实体 (20)4.1.3.2.2联系 (28)4.1.4单点登陆系统 (30)4.1.4.1单点登录系统 (30)4.1.4.2统一身份认证 (31)4.1.4.2.1实体-联系模型 (31)4.1.4.2.2概念模型说明 (32)4.1.4.2.2.1实体 (32)4.1.4.2.2.2联系 (34)4.1.4.3统一授权管理 (35)4.1.4.3.1实体-联系模型 (35)4.1.4.3.2概念模型说明 (36)4.1.4.3.2.1实体 (37)4.1.4.3.2.2联系 (40)4.2逻辑结构设计 (41)4.2.1表设计 (41)4.2.1.1统一内部应用门户 (41)4.2.1.1.1关系表汇总 (41)4.2.1.1.2关系表详细说明 (42)4.2.1.2组织机构管理 (46)4.2.1.2.1关系表汇总 (46)4.2.1.2.2关系表详细说明 (48)4.2.1.3单点登录 (53)4.2.1.3.1单点登陆系统 (53)4.2.1.3.1.1关系表汇总 (53)4.2.1.3.1.2关系表详细说明 (53)4.2.1.3.2统一身份认证 (54)4.2.1.3.2.1关系表汇总 (54)4.2.1.3.2.2关系表详细说明 (54)4.2.1.3.3统一授权管理 (55)4.2.1.3.3.2关系表详细说明 (56)4.2.2视图设计 (58)4.2.3触发器设计 (65)4.2.4角色设计 (65)4.2.5索引设计 (66)4.3物理结构设计 (66)4.3.1物理结构设计使用技术 (66)4.3.2表空间 (67)4.3.3数据文件 (67)4.3.4表 (67)4.3.5索引 (68)第五章运用设计 (69)5.1数据字典设计 (69)5.1.1数据结构设计原则 (69)5.1.2数据字典表 (69)5.2数据安全设计 (70)5.3数据库接口 (70)5.3.1统一组织结构 (70)5.3.2JDBC连接规范 (77)5.3.3JDBC主要优化 (78)第六章尚需解决的问题 (82)第七章附件 (83)第一章引言1.1 编写目的编写《数据库设计说明书》的目的是为了按照数据对象的完整性、业务规则详尽性以及数据库系统的效能、安全等等几个方面的要求,经过概念设计、逻辑设计、物理设计等几个设计过程,形成一个完整的、可扩展的、稳定的、安全的数据库方案。
本文档由承建方设计人员编写,本文档的预期读者为:承建方评审人员、开发人员、测试人员、实施人员;用户方领导、业务人员和技术人员;总设计,总监理,总集成人员。
1.2 项目概述统一内部应用门户是为了使用方便、统一入口以提高生产效率而构建的常用功能页面无缝集成的“一站式”办公环境。
为了使内部更好地协作,内部门户还将集成OA、邮件和业务系统的常用功能。
通过对后台多个应用系统进行集成,采用先进的协作门户平台帮助NM市人力资源和社会保障局各单位实现高效率办公。
1.3 定义1.4 参考资料第二章系统定义2.1 系统边界图2.1统一内部应用门户系统边界图统一内部应用门户主要管理以下数据:1,组织机构数据,所有使用统一内部应用门户的组织机构,需要将他们的机构数据纳入到统一门户,作为授权和审计的对象。
2,人员信息数据,作为统一内部应用门户的使用人员,与组织机构信息相关联。
3,业务系统数据,纳入统一内部应用门户的业务系统的名称,地址,端口,传递参数等信息。
4,统一内部应用门户内容数据,包括通知公告,文档信息等。
5,统一内部应用门户属性数据,包括模版,样式,菜单等6,权限数据,与业务人员,组织机构相关联的授权数据。
2.2 用户需求2.2.1 数据需求统一门户管理的数据主要包含组织机构、人员信息、业务系统信息、通知公告,新闻内容等。
对数据的主要约束有主键约束,参照完整性(外键),字段精度和类型约束,非空约束,校验约束。
具体如数据需求表所示2.2.2 事务需求统一内部应用门户存在的数据库事务包括:数据录入、数据更新/删除、数据查询等。
2.3 系统需求1.初始占用表空间大约10G。
2.数据共享,所有用户可以同时存取数据库中的数据,包括用户可以用各种方式通过接口使用业务系统实现数据共享3.减少数据冗余度,所有纳入统一内部应用门户的业务系统使用同一套组织机构和人员信息数据,避免了用户各自建立了组织机构和人员信息,减少了大量的数据冗余,维护了数据的一致性。
4.数据的物理独立性和逻辑独立性,物理硬件变化不影响统一内部应用门户数据的逻辑结构,并且逻辑结构与统一内部应用门户的程序框架相互独立。
5.数据的安全性和可靠性,保证数据不丢失,更新一致性,权限安全,有效和相容行。
保证在统一周期内,允许对数据实现多路存取又能防止用户之间的不正常交互作用。
6.数据的故障可恢复性,如果统一内部应用门户的数据发生故障,DBMS可及时发现故障和修复故障,保护数据。
第三章外部设计3.1 标识符和状态数据库共分2个用户,具体说明如下表所示:其中组织机构数据用户是管理统一内部应用门户系组织机构信息用户,业务数据用户用户存放组织机构用户业务功能的数据包括系统管理,应用集成,菜单管理等功能模块。
3.2 使用它的程序列出统一内部应用门户和纳入统一内部应用门户的业务系统将要使用或访问数据库的所有应用程序,给出这些应用程序的名称和关系说明。
3.3 支持软件环境统一内部应用门户同此数据库直接有关的支持软件环境,如操作系统、数据库管理系统、存储定位程序和用于装入、生成、修改、更新数据库的程序等说明如下。
操作系统客户端:运行环境:windows xp sp3 ,window7 sp1以及以上版本。
客户端的系统运行平台,使用window XP 和window7 系统,具有稳定,方便客户使用习惯的特点应用服务器:Weblogic 11g+ JDK 1.6服务使用的中间件,技术成熟,平台可靠,可连接数大,主流中间件。
数据库服务器:系统:HP UX11,数据库:Oracle 11g服务使用的数据库,grid网格计算,提供稳定高效的数据管理浏览器版本:IE8.0及以上版本,或者同版本核心浏览器主流浏览器,保证安全性,便于开发和维护Webcenter 11g使用成熟技术架构,与oracle其它核心业务产品无缝切入。
第四章结构设计4.1 概念结构设计统一内部应用门户系统,从现实角度来看,可以划分为三大类:统一内部应用门户数据、统一组织机构数据、单点登陆数据。
图4.1 数据结构图统一内部应用门户数据包括:系统管理、资源管理、菜单管理,个性化设置等。
统一组织机构数据包括:人员基本信息、组织机构基本信息、岗位基本信息等。
单点登陆数据包括:人员账户信息等。
4.1.1 指标体系编码规范为建立统一的劳动和社会保险信息标准,规范NM市失业保险基金信息化项目的劳动和社会保险管理信息系统建设, 总集成制定了指标体系编码规范。
主要引自人社部发的规范文件,作为失业基金项目劳动和社会保险信息化管理、应用软件开发和信息资源目录的基础信息规范,指导各板块进行数据库结构设计,统一内部应用门户需要遵照指标体系执行。
规范规定了失业基金项目在劳动和社会保险管理信息系统建设时所使用的指标体系和指标命名规则。
规范适用于失业基金项目劳动和社会保险管理信息系统的指标建立、指标扩充。
4.1.1.1 引用文件1.劳社信息函〔2000〕13号 ---- 关于印发《劳动和社会保险管理信息系统信息结构通则》的通知2.劳动和社会保险核心平台三版资料4.1.1.2 编制原则1. 系统性原则:指标集各组成部分遵循统一的指标编制方法,有着内在联系,相互关联,各自反映一类业务状态,并共同形成社会保险各应用系统基础指标。
2. 规范性原则:指标集充分遵循国家标准、相关行业标准、社会保险政策文件等有关规定,遵循统一的编码规则,对所确定的指标力求达到相对的科学规范。
3. 实用性原则:指标集以服务于社会保险管理信息系统为目的,重点关注经办类、交换类、接口类指标的规范统一。
4. 扩充性原则:指标集的设计既考虑对当前业务内容的可收集性,也充分考虑在业务发展后对指标进一步扩充的需要。
4.1.1.3 统一门户涉及的指标体系4.1.1.3.1业务类指标业务类指标是信息系统中反映信息主体(如用人单位、职工)的属性和度量的原始指标。
指标体系包括指标名称、编码、类型、长度、数值单位、检索项标识和指标解释。
指标名称采用国际、国内已有的标准名称,或使用通用、明确的词语。
指标解释包括指标的定义、范围和指标间的关系等说明。
指标的编码采用四层六位字符形式表示,反映指标的定义级别、所属业务类别、信息主体类型特征和顺序号等。
第一层定义级别,用一位大写英文字母表示,第二层业务类别,用一位大写英文字母表示,按A—Z顺序排列,第三层信息主体类型,用一位大写英文字母表示,第四层顺序号,用三位数字表示,取值范围为001~999。
顺序号可分段使用;停用的指标,其原用顺序号不再使用;停用后又恢复使用的指标,仍使用原顺序号。
顺序号确需超过999时可从百位到个位逐步扩充使用大写英文字母A—Z,但字母O、字母I和字母L不得使用。
4.1.1.3.2统计类指标统计类指标是对业务类指标加工归纳后形成的反映某一群体(如某行业全部国有企业、某地区全部失业人员等)的度量或水平的衍生性指标。
指标体系包括指标名称、编码、类型、长度、数值单位、计算公式和指标解释。
指标名称采用国际、国内已有的标准名称,或使用通用、明确的词语。
指标解释包括指标的定义、范围和指标间的关系等说明。
单点登录系统(SSO)详细设计说明书
单点登录系统(SSO)详细设计说明书1、引言编写目的为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。
同时,说明书也发挥与策划和设计人员更好地沟通的作用。
背景a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访问网站。
这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟性。
通过这种有机结合,能更好地体现公司大平台,大渠道的理念。
同时,这样做也利于成员网站的相互促进与相互宣传。
正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。
定义【单点登录系统提供所有成员网站的“单一登录”入口。
本系统的实质是含有身份验证状态的变量,在各个成员网站间共用。
单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。
会员:用户通过Passport服务器注册成功后,就具有了会员身份。
单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,该会员在一定的时间内,访问任何成员网站都不需要再次登录。
Cookie验证票:含有身份验证状态的变量。
由Passport服务器生成,票含有用户名,签发日期时间,过期日期时间和用户其它数据。
2、任务概述目标SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。
第一阶段对于新注册的用户提供单点登录的功能。
基于OAuth2.0协议的单点登录系统方案设计
基于OAuth2.0协议的单点登录系统⽅案设计⼀、什么是单点登录?单点登录(Single Sign On),简称为 SSO,是⽐较流⾏的企业业务整合的解决⽅案之⼀。
SSO 的定义是在多个应⽤系统中,⽤户只需要登录⼀次就可以访问所有相互信任的应⽤系统。
---- 《百度百科》换⽽⾔之,在公司业务逐渐壮⼤的过程中,开发了很多的⼦系统。
每个⼦系统都有⾃⼰的⽤户的登录、注册模块,为了能够在公司内部统⼀⽤户登录授权功能,诞⽣了⼀个统⼀的⽤户登录认证系统,这个系统就可以称之为单点登录系统。
⼆、什么是 OAuth2.0 协议?OAuth 是⼀个关于授权(authorization)的开放⽹络标准,在全世界得到⼴泛应⽤,⽬前的版本是2.0版。
主要是⽤于在第三⽅平台上进⾏的⽤户授权,常见的⼀些场景,例如:QQ、微博、微信的授权登录。
第三⽅开发平台的授权接⼊,例如:Shopify、速卖通、亚马逊等。
三、单点登录解决什么问题?假设,当我们的 ERP 系统功能模块越来越多的时候,后期可能会拆分出产品库存系统、财务系统、订单系统、⼯单系统等,那是不是意味着每个系统都需要开发⼀套登录注册功能呢?如果每个系统有⼀套⾃⼰的⽤户体系,就会出现⽤户在使⽤的时候,需要重复注册、重复登录、重复记住对应的账号密码,⼀旦⼦系统多达⼗⼏个的时候,对于⽤户来说这种情况,显然是不能接受的。
其次对应我们开发⼈员来说,很显然也不可能每个系统开发⼀套相同的功能,因此我们需要有⼀套能够统⼀登录、注册、⽤户管理、权限等功能的系统。
那么这样⼀套系统就是,今天要分享的单点登录系统。
单点登录系统,能够让我们只需拥有⼀个账号,便可以访问任意的⼦系统,类似于我们拥有了⼀张通⾏证,⾏便天下,畅通⽆阻。
四、单点登录交互时序图五、案例演⽰1、授权界⾯2、系统地址3、关键代码六、Ouath 2.0 授权模式的参数说明1、客户端传递的参数参数描述response_type表⽰授权类型,必选项,此处的值固定为"code"client_id表⽰客户端的ID,必选项redirect_uri表⽰重定向URL,可选项scope表⽰申请的权限范围,可选项state表⽰客户端的当前状态,可以指定任意值,认证服务器会原封不动地返回这个值。
统一门户方案
统一门户方案第1篇统一门户方案一、背景随着信息技术的不断发展,企业内部各类信息系统日益增多,员工在日常工作中需要访问多个系统完成各项任务。
为提高工作效率,降低系统使用复杂度,实现信息资源的整合与共享,企业迫切需要构建一套统一门户平台,以便员工能够在一个统一的界面上高效便捷地访问各类信息系统。
二、目标1. 提供一个统一的登录入口,实现单点登录,简化员工登录过程。
2. 整合企业内部各类信息系统,实现信息资源的高效利用。
3. 提供个性化定制功能,满足员工个性化需求。
4. 提高企业内部信息系统的易用性和用户体验。
5. 确保系统安全、可靠、稳定运行,符合国家法律法规及企业内部政策要求。
三、方案设计1. 架构设计本方案采用B/S架构,基于Web技术进行开发,确保系统具有良好的兼容性和可扩展性。
(1)前端:采用主流的前端框架,如Vue、React等,实现界面布局、组件化开发。
(2)后端:采用Java、.NET等成熟的后端技术,实现业务逻辑处理、数据交互。
(3)数据库:采用MySQL、Oracle等关系型数据库,存储用户数据、系统配置等信息。
(4)中间件:使用Redis、RabbitMQ等中间件,提高系统性能、可靠性和稳定性。
2. 功能模块设计(1)登录模块:实现用户身份认证、单点登录功能。
(2)导航模块:展示企业内部各信息系统的入口,支持自定义排序、分类展示。
(3)个性化设置模块:允许用户自定义门户界面,包括皮肤、布局、组件等。
(4)消息中心模块:集成企业内部各类消息通知,实现消息推送、提醒功能。
(5)应用管理模块:对已集成的信息系统进行管理,包括添加、删除、修改等操作。
(6)权限管理模块:实现用户、角色、权限的配置与管理,确保系统安全。
3. 技术选型(1)前端技术:HTML5、CSS3、JavaScript、Vue/React等。
(2)后端技术:Java/.NET、Spring Boot、Django等。
(3)数据库技术:MySQL、Oracle、SQL Server等。
【单点登录】统一内部应用门户用户操作手册
BN市劳动保障总集成及公共服务建设项目统一内部应用门户用户操作手册(V3.0)目录第一章系统介绍 (1)1.1统一内部应用门户 (1)1.2组织机构管理 (2)1.3单点登录系统 (1)第二章操作流程 (3)2.1登陆流程 (3)2.2个性化首页 (4)2.3进入业务系统 (4)第三章组织机构维护 (6)3.1进入组织机构管理 (6)3.2维护行政区划管理 (7)3.3维护组织单元类型 (8)3.4维护组织单元管理 (9)3.5维护岗位管理 (13)3.6维护用户管理 (15)第四章配置管理 (18)4.1系统管理 (18)4.2菜单管理 (20)4.3资源管理 (21)第五章安全管理 (22)5.1用户注册管理 (22)5.2用户组织关系变更查询 (23)5.3统一审计管理 (23)5.4组织单元变更日志 (24)5.5CA绑定管理 (24)5.6访问策略管理 (25)5.7用户信息查看 (26)5.8在线用户查看 (27)5.9帐号状态管理 (27)5.10组织角色授权 (28)5.11安全管理角色 (29)5.12业务角色管理 (31)5.13用户密码修改 (32)第六章公共服务 (33)6.1网站管理 (33)6.1.1新建网站 (33)6.1.2设为缺省网站 (35)6.1.3更改网站名称 (36)6.1.4委派网站管理员 (36)6.1.5设定网站可访问人群 (38)6.1.6网站导入 (39)6.1.7网站导出 (41)6.1.8网站删除 (42)6.2页面管理 (42)6.2.1新建页面 (43)6.2.2创建链接 (44)6.2.3编辑页面 (46)6.2.4删除页面 (47)6.2.5复制页面 (47)6.2.6向上移动页面 (48)6.2.7向下移动页面 (50)6.2.8移动页面到 (51)6.2.9配置模板 (51)6.2.10手工编辑 (52)6.2.11页面属性编辑(通用) (53)6.3模板管理 (62)6.3.1添加模板 (62)6.3.3编辑模版 (64)6.3.4删除模版 (72)6.4图片管理 (73)6.4.1图片上传 (74)6.4.2图片预览 (75)6.4.3删除图片 (76)6.5边框管理 (76)6.5.1添加图片边框 (77)6.5.2添加背景色边框 (80)6.5.3编辑边框 (81)6.5.4删除边框 (82)6.5.5导出边框 (83)6.5.6导入边框 (84)6.6应用管理 (84)6.6.1自定义栏目 (85)6.6.2单文档浏览 (86)6.6.3网站导航 (88)6.6.4当前日期 (90)6.6.5网站地图 (91)6.6.6新闻发布 (92)6.6.7登录应用 (98)6.6.8网站投票 (99)6.6.9位置指示 (108)6.6.10计数器 (109)6.6.11广告应用 (110)6.6.12友情链接 (113)6.7文档管理 (116)6.7.1创建文件夹 (116)6.7.2发布文件 (119)6.7.4编辑文件夹/文件的属性 (122)6.7.5操作文件夹/文件 (122)6.7.6查询 (123)第七章系统资源 (125)第一章系统介绍根据需求规格说明书的内容,对统一内部应用门户的组成进行介绍。
统一登录系统设计方案
随着教育信息化的普及,学校建立了或者即将建立多套系统,用来实现对行政管理、教学管理、人员管理等学校内部各方事务的信息化服务。
但是,由于各个系统分管的部门不同,应用对象不同,对学校影响的紧迫程度不同,各个系统是分步建立的。
各个系统的建立时间不同,系统的厂商也不同,从而导致各个系统之间大都相对独立存在,使用者需记忆不同的登录账号,登录不同系统进行操作。
这无疑加大了用户日常使用过程中的不便性,降低了工作效率。
而学校的系统管理员在对多套系统的用户管理时,无法进行统一的账号及权限管理,这也增加了系统管理人员的管理负担,造成用户管理的不规范,对于信息安全存在一定的安全隐患。
统一身份认证系统就是解决上述问题行之有效的工具。
统一身份认证系统作为平台的安全认证及授权中心,主要为各应用系统提供集中的身份认证与授权服务。
用户通过统一信息门户实现单点登录,提高信息化管理应用系统的安全性。
通过指定相应的集中认证技术规范,提供统一的应用系统用户管理接口,最终实现学校(教育局)所有系统用户认证的集中统一管理,大幅简化用户登录过程,显著提高工作效率。
同时也减轻系统管理员的用户管理工作,统一用户管理。
系统提供一系列全面的认证、授权控制和管理工具,对数据的访问和使用进行全方位多层次的许可、控制和管理,并保护数据拥有者和使用者的数据安全。
对于数据库中的同一数据不同用户根据其拥有的权限集的不同定义对该数据对象的操作能力,包括创建、增加、修改元数据的索引属性,创建、增加、修改数据对象以及对数据注释信息进行操作等功能,从而实现对数据的安全保护,提升学校(教育局)的信息安全水平。
单点登录统一认证、授权和单点登录系统是和门户系统紧密集成的一套基于策略的访问控制平台,采用开放的架构,支持可插接的用户认证模块,能够支持当前主流安全架构,可供Java、.net、ASP、PHP等开发平台调用实现统一认证。
其基于LDAP目录服务器,实现用户的身份认证、应用资源的访问控制、策略管理与服务。
统一门户与业务系统的sso整合技术方案(单点登录)
统⼀门户与业务系统的sso整合技术⽅案(单点登录)⼀、单点登录(SSO,Single Sign On)整合⽬前计划接⼊统⼀门户的所有业务系统均为基于JavaEE技术的B/S架构系统。
由于统⼀门户的单点登录技术选⽤的是JA-SIG组织开发的Cas Server,故为了与Cas Server进⾏⽆缝整合,各业务系统选⽤的技术依然是由JA-SIG组织开发的Cas Client。
根据各业务系统服务端技术架构的不同,现提供如下2种整合⽅式:1. 在web.xml中配置4个过滤器此⽅式适⽤于所有JavaWeb应⽤。
1) 所需jarcas-client-core-3.3.3.jarslf4j-api-1.7.1.jar2) 配置4个过滤器(其中两个可选)<filter><filter-name>CAS Authentication Filter</filter-name><filter-class>org.jasig.cas.client.authentication.AuthenticationFilter</filter-class><init-param><param-name>casServerLoginUrl</param-name><param-value>http://CAS_SERVER/cas-server/login</param-value></init-param><init-param><param-name>serverName</param-name><param-value>http://CAS_CLIENT</param-value></init-param></filter><filter-mapping><filter-name>CAS Authentication Filter</filter-name><url-pattern>/*</url-pattern></filter-mapping><!-- 使⽤CAS 2.0协议校验票据 --><filter><filter-name>CAS Validation Filter</filter-name><filter-class>org.jasig.cas.client.validation.Cas20ProxyReceivingTicketValidationFilter</filter-class><init-param><param-name>casServerUrlPrefix</param-name><param-value>http://CAS_SERVER/cas-server</param-value></init-param><init-param><param-name>serverName</param-name><param-value>http://CAS_CLIENT</param-value></init-param></filter><filter-mapping><filter-name>CAS Validation Filter</filter-name><url-pattern>/*</url-pattern></filter-mapping><!-- 包装了HttpServletRequest, 使得可以通过getRemoteUser()和getPrincipal()可以返回CAS相关⼊⼝ --><filter><filter-name>CAS HttpServletRequest Wrapper Filter</filter-name><filter-class>org.jasig.cas.client.util.HttpServletRequestWrapperFilter</filter-class></filter><filter-mapping><filter-name>CAS HttpServletRequest Wrapper Filter</filter-name><url-pattern>/*</url-pattern></filter-mapping>说明:<1> 可选配置。
统一身份认证与单点登录系统建设方案
福建省公安公众服务平台统一身份认证及单点登录系统建设方案福建公安公众服务平台建设是我省公安机关“三大战役”社会管理创新的重点项目之一;目前平台目前已经涵盖了公安厅公安门户网站及网站群、涵盖了5+N服务大厅、政民互动等子系统;按照规划,平台还必须进一步拓展便民服务大厅增加服务项目,电子监察、微博监管等系统功能,实现集信息公开、网上办事、互动交流、监督评议功能为一体的全省公安机关新型公众服务平台。
平台涵盖的子系统众多,如每个子系统都用自己的身份认证模块,将给用户带来极大的不便;为了使平台更加方便易用,解决各子系统彼此孤立的问题,平台必须增加统一身份认证、统一权限管理及单点登录功能。
一、建设目标通过系统的建设解决平台用户在访问各子系统时账户、密码不统一的问题,为用户提供平台的统一入口及功能菜单;使平台更加简便易用,实现“一处登录、全网漫游”。
同时,加强平台的用户资料、授权控制、安全审计方面的管理,确保用户实名注册使用,避免给群众带来安全风险;实现平台各子系统之间资源共享、业务协同、互联互通、上下联动;达到全省公安机关在线服务集成化、专业化的目标。
二、规划建议统一身份认证及单点登录系统是福建公安公众服务平台的核心基础系统;它将统一平台的以下服务功能:统一用户管理、统一身份认证、统一授权、统一注册、统一登录、统一安全审计等功能。
系统将通过标准接口(WebService接口或客户端jar包或dll动态链接库)向各子系统提供上述各类服务;各业务子系统只要参照说明文档,做适当集成改造,即可与系统对接,实现统一身份认证及单点登录,实现用户资源的共享,简化用户的操作。
身份认证单点登录公众服务网网上110系统掌上警局户籍服务大厅治安服务大厅交通服务大厅出入境服务大厅其他服务大厅电子监察统一授权(一)系统功能划分根据需要,统一身份认证及单点登录系统主要可由以下3部分组成:身份信息和授权信息存储Oracle (LDAP)统一用户管理系统单点登录及身份认证服务器CAS ServerSSO Client for javaJDBCSSO Client for .NetSSO Client for Delphi SSO Client for WebSerivceJava 语言开发系统.Net 语言开发系统Delphi 语言开发系统WebSerivce 接口调用SSO Client for Phpphp 语言开发系统统一授权管理系统应用系统对接统一身份认证及授权管理系统统一身份认证及单点登录客户端安全审计1、统一身份认证及授权管理系统(IDS Manager )统一身份认证及授权管理系统主要提供给平台系统管理员及各业务系统管理员,统一管理用户组织机构、系统角色及各类用户资料、账户信息;同时还提供统一系统功能管理、授权管理、应用系统对接管理、安全审计等功能。
单点登录设计方案
单点登录设计方案单点登录(Single Sign-On, SSO)是一种身份认证技术,允许用户使用一个集中的认证系统登录多个相关但独立的应用系统。
下面是一个针对单点登录的设计方案:1.集中认证服务:设计一个集中的认证服务,负责接收用户的登录请求,并验证用户的身份。
该认证服务可以由一个独立的认证服务器来实现。
认证服务需要存储用户的认证信息,如用户名,密码等。
2.认证服务与应用系统的集成:为了实现单点登录,需要将认证服务与各个应用系统进行集成。
可以在每个应用系统中添加一个登录页面,用户在输入用户名和密码后,登录请求被发送至认证服务进行身份验证。
认证服务返回认证结果,如果成功,用户可以访问应用系统;如果失败,用户需要重新输入用户名和密码。
3.统一登录凭证:为了简化用户的登录流程,可以引入统一登录凭证(Token)的概念。
用户在登录成功后,认证服务可以生成一个唯一的Token,将其返回给用户。
用户在访问其他应用系统时,可以使用该Token进行认证,而无需重新输入用户名和密码。
Token可以包含用户的身份信息和时间戳等,以增加安全性。
4.应用系统与认证服务的信任关系:为了确保认证服务只向信任的应用系统提供服务,可以在认证服务和应用系统之间建立信任关系。
可以使用加密算法对认证请求和返回结果进行加密和签名,以确保请求的来源和结果的完整性。
5.自动登录:为了提高用户体验,可以在用户第一次登录成功后,在用户的终端设备上保存Token。
下次用户访问应用系统时,可以自动使用保存的Token进行登录,而无需再次输入用户名和密码。
这需要提供注销功能,以用于用户登出或更换终端设备。
6.单点注销:在单点登录的设计中,需要考虑用户退出和注销的问题。
用户在一个应用系统登出后,认证服务需要通知其他应用系统,使其也能将用户注销。
可以使用发布-订阅模型来实现这个功能。
总之,单点登录设计方案包括集中认证服务、统一登录凭证、应用系统与认证服务的信任关系、自动登录和单点注销等功能。
统一身份认证(CAS)简单说明与设计方案
统一身份认证()简单说明与设计方案(转)1. 单点登录概述所谓单点登录(),只当企业用户同时访问多个不同(类型的)应用时,他们只需要提供自身的用户凭证信息(比如用户名/密码)一次,仅仅一次。
解决方案(比如,)负责统一认证用户,如果需要,也可以完成用户的授权处理。
可以看出,当企业用户在不同的应用间切换时,他们不用再重复地输入自身的用户凭证了。
在实施后,所用的认证操作都将交给认证中心。
现有的解决方案非常多,比如微软的便是典型的解决方案,各容器都提供了自身的专有能力。
2. 的总体架构1. 简介(中央认证服务)是建立在非常开放的协议之上的企业级解决方案。
诞生于2001年,在2002年发布了2.0协议,这一新的协议提供了(代理)能力,此时的2.0支持多层能力。
到2005年,成为了旗下的重要子项目。
由于2.0版本的可扩展能力不是非常完美,而且他的架构设计也不是很卓越,为了使得能够适用于更多场合,打算开发出同时遵循1.0和2.0协议的3版本。
现在的3全面拥抱技术,比如容器和技术、、、等。
通常,3由两部分内容构成:3服务器和客户端。
由于2.0协议借助于数据结构与客户进行交互,因此开发者可以使用各种语言编写的3客户与服务器进行通信。
3服务器采用纯开发而成,它要求目标运行环境实现了2.4+规范、提供 1.4+支持。
如果宿主3服务器的目标容器仅仅实现了2.3-规范,则在对3服务器进行少量的改造后,3也能运行其中。
运行时,3服务器仅仅是一个简单的应用,使用者只需要将直接丢到目标容器后,即完成了3的部署。
2. 词汇概念( ) 受权的票据证明( ) 密钥发放中心() 服务票据,由的发放。
任何一台都需要拥有一张有效的才能访问域内部的应用() 。
如果能正确接收,说明在之间的信任关系已经被正确建立起来,通常为一张数字加密的证书() 票据授权票据,由的发放。
即获取这样一张票据后,以后申请各种其他服务票据() 便不必再向提交身份认证信息( 准确术语是) 。
单点登录概要设计说明书
江苏省广播电视信息网络股份有限公司苏州分公司关于SSO单点登录概要设计说明书建档日期2010-12-2修改日期文件编号GD_EAS_ GY_SSO文件当前版本V1.0模块名称金蝶项目经理文档控制更改记录Date表示修改日期,author表示修改负责人,Version表示当前版本,起始版本v1.0,修改后顺序依次为v1.1,v1.2等,change reference表示根据何种原因发生变更,变更来源等。
Date Author Version Change Reference2010-12-9柳陈V1.0初稿2010-12-15柳称V1.1添加界面设计查阅Name表示查阅人,Position表示查阅人的职位。
Name Position分发CopyNo表示分发流水号,Name表示被分发人姓名,Position表示被分发人职位Copy No Name Position123目录一,概述1.编写目的2.范围3.命名规则4.术语定义5.参考资料二,总体设计1.描述2.系统架构3.系统物理架构图4.顶层系统包图5.总体结构(业务关系)6.功能清单三,界面设计四,业务实现1.单点登录2.访问其他Web系统3.创建用户联系表4.分站点信息设置五,表关系六,数据结构1.EAS用户信息表,表名t_Base_User2.分站点信息表,表名sso_WebInfo3.单点登录用户表,表名sso_UserInfo七,修正记录1,概述本章对该文档的目的、功能范围、术语、相关文档、参考资料、版本更新进行说明。
1. 编写目的本文档的目旨在推动软件工程的规范化,使设计人员遵循统一的概要设计书写规范,节省制作文档的时间,降低系统实现的风险,做到系统设计资料的规范性与全面性,以利于系统的实现、测试、维护、版本升级等。
2. 范围本文档用于软件设计阶段的概要设计,它的上游(依据的基线)是《需求分析规格书》,它的下游是《详细设计说明书》,并为《详细设计说明书》提供测试的依据。
