基于CAS模式的单点登录系统设计与分析

Computer Science and Application 计算机科学与应用, 2019, 9(7), 1434-1440Published Online July 2019 in Hans. /journal/csahttps:///10.12677/csa.2019.97161Design and Analysis of Single Sign onSystem Based on CAS ModeXiaowei Xu, Jinlei Wang, Wenfei Jiang, Fengjuan CuiNorth China Sea Data and Information Service, SOA, Qingdao ShandongReceived: Jul. 9th, 2019; accepted: Jul. 22nd, 2019; published: Jul. 29th, 2019AbstractIn order to solve the problem of the integration of the existing business application system of NCS, this paper makes a deep research on the principle of CAS integrated authentication, and designs a single sign on system based on CAS mode. Based on the actual situation of various software systems of NCS, this paper analyzes the problems faced by various systems to achieve single sign-on, propos-es different solutions to these problems, and provides technical route for the integration of business application systems of NCS, so as to realize the construction of single sign-on system of NCS.KeywordsCAS Authentication, SSO, System Integration基于CAS模式的单点登录系统设计与分析徐晓玮,王金磊,姜雯斐,崔凤娟国家海洋局北海信息中心,山东青岛收稿日期:2019年7月9日;录用日期:2019年7月22日;发布日期:2019年7月29日摘要针对自然资源部北海局现有业务应用系统整合问题,对CAS集成认证原理进行深入研究,设计搭建了基于CAS模式的单点登录系统。

结合北海局各类软件系统的实际情况,分析各类系统实现单点登录所面临的问题,针对这些问题提出不同的解决方案,为北海局业务应用系统的整合集成提供技术路线,以实现北海局单点登录系统的建设。

徐晓玮 等关键词CAS 认证,单点登录,系统集成Copyright © 2019 by author(s) and Hans Publishers Inc. This work is licensed under the Creative Commons Attribution International License (CC BY)./licenses/by/4.0/1. 引言随着海洋信息化的不断发展,自然资源部北海局内部逐步建立了为海洋管理业务服务的各类信息系统。

这些系统建设技术选型各异,每个系统都有独立的认证体系和用户管理模块。

用户在使用各个系统时,需要清楚记住每个系统的账户信息并逐一登录认证,这样不仅增大了用户管理的难度,而且不利于系统的安全管理。

基于CAS 模式的单点登录系统,在实现一点登录、多点应用的同时,提供统一简便的用户管理,只有通过安全认证且获得使用权限的用户才能访问信息系统,不仅方便用户登录及管理,而且有效提高系统安全性能,保证系统资源的高效实用。

2. 系统设计方案目前自然资源部北海局信息化软件系统主要包括3大类系统:基于Java 平台的B/S 结构应用系统、基于.NET 平台的B/S 结构应用系统和基于.NET 平台的C/S 结构应用系统。

第一类系统在设计开发时就已充分考虑单点登录的问题,通过在系统配置文件中增加过滤器及监听器等代码,实现CAS 单点登录;第二类系统在集成CAS 单点登录时是结合表单认证方式完成的,这种方式在用户访问系统资源时会出现循环重定向问题,需要通过配置系统会话状态实现会话数据的保存,避免因用户票据数据丢失造成单点登录失败;第三类系统受系统开发框架限制,无法通过Cookie 存储用户验证信息,针对这种情况考虑采取集成基于REST (Representational State Transfer ,表现层状态转化)架构的RESTful API 接口,实现客户端与服务器端的用户信息交互,以此完成系统登录工作[1]。

整个系统结构如图1所示。

Figure 1. System structure diagram图1. 系统结构图3. CAS 单点登录3.1. CAS 认证原理CAS (Central Authentication Service ,中央认证服务)是Yale 大学发起的一个旨在提供企业级单点登录徐晓玮等解决方案的开源项目,CAS协议经过3个版本的不断提升,成为目前比较流行的针对Web应用的开源单点登录框架,它具有易用、跨平台、可扩展等特点。

CAS框架包括CAS客户端和CAS服务端两部分,CAS服务端是需要对应部署的Web应用,负责对用户进行认证并颁发证书;CAS客户端需要部署在Web 应用中,可支持Java、Php、.Net等多种语言编写的Web应用,负责处理对Web应用中受保护资源的访问请求。

CAS协议是基于票据(Ticket)的方式实现安全认证的,Ticket是CAS客户与CAS服务端通信的重要凭证,CAS服务端通过验证Ticket信息来判断用户是首次请求认证还是已通过认证,认证原理如图2所示[2]。

用户通过浏览器访问应用系统时,部署在应用系统中的CAS客户端接收到访问请求后,会分析请求中是否含有ST (Server Ticket,服务票据),如果有说明用户已登录,将跳到图2的Step4;如果没有,浏览器将重定向到CAS服务端。

CAS服务端的TGS (Ticket Granting Service,票据授权服务)将对用户Cookie中的TGT (Ticket Granting Ticket,票据授权票据)进行验证,验证通过则返回ST到CAS 客户端,跳到图2的Step4;验证不通过,则向浏览器返回登录页面。

用户在登录页面中输入用户名和密码,提交到CAS服务端由AS (Authentication Service,认证服务)进行验证,验证成功后CAS服务端会在用户浏览器设置一个TGC (Ticket Granting Cookie,票据验证凭证),用于存放包含用户身份信息的TGT,以便后期验证用户是否已登录,同时生成唯一的ST返回给用户。

用户携带ST通过CAS客户端重定向到CAS服务端,对ST的合法性进行核实,验证成功后返回用户名,验证失败则返回错误信息[3][4][5]。

Figure 2. CAS certification schematic diagram图2. CAS认证原理图3.2. 单点登录平台搭建单点登录(Single Sign-On,简称SSO),通过统一认证平台同时为多个应用系统提供登录认证服务,能够实现在多个应用系统中,用户只需要登录认证一次就直接访问已授权的系统,而不需要在访问每个系统时进行身份认证。

基于CAS模式实现的单点登录平台认证流程如图3所示[6]。

CAS单点登录认证平台包括服务端和客户端,CAS服务端是基于Https协议与CAS客户端进行交互完成对用户的安全认证,搭建一套完整的认证体系主要包括三个步骤:安全设置、服务器定制和客户端配置[7]。

徐晓玮等Figure 3. Single sign-on authentication flow chart图3. 单点登录认证流程图安全配置:首先需要修改CAS服务端所在中心认证服务器的Tomcat环境配置,在conf/server.xml文件中启用SSL (Secure Sockets Layer,安全套接层)功能,然后利用JDK (Java Development Kit,Java开发工具包)自带的keytool工具生成证书,将证书以文件的方式导入到CAS服务端和CAS客户端,使双方具有Https 通信能力。

这个证书是CAS客户端与CAS服务端安全交互的重要保证,通信双方以此证明自己的合法性。

服务器定制:将CAS-Server源代码安装部署到中心认证服务器的Tomcat中即可完成CAS服务端的初步配置。

在实际应用中,需要CAS服务端能够读取指定数据库中的用户信息进行安全验证,可以通过修改CAS-Server目录下的WEB-INF/deployerConfigContext.xml文件,配置认证数据源和验证选项来实现。

CAS 认证数据源支持单数据库、多数据库及域账户等多种方式,用户可以根据系统实际应用需求进行自定义配置。

客户端配置:下载CAS-Client源代码,根据项目实际应用需要将相应的jar包导入应用系统的WEB-INF/lib下,同时在应用系统的web.xml文件中增加CAS认证过滤器,将用户访问请求定向到CAS 认证平台中进行安全认证。

4. 应用系统集成4.1. 基于Java平台的B/S系统集成这类系统与CAS单点登录系统结构嵌合度较高,集成难度相对较低,按照CAS客户端配置方法对系统配置文件进行修改后即可完成系统单点登录的集成,登录流程如图4所示。

用户首次访问系统,由于未通过认证,系统将跳转至配置文件中指定的casServerLoginUrl地址(即CAS服务端登录认证中心),在CAS服务端认证完成后,CAS服务器将在系统访问地址(需要配置文件中指定serverName)后添加ticket 并返回CAS客户端,CAS客户端接收后会再次向CAS服务端发起ticket验证,CAS服务端验证通过返回成功信息后,CAS客户端将打开受保护页面,登录完成。

徐晓玮 等Figure 4. System login flowchart based on Java platform图4. 基于Java 平台的系统登录流程图4.2. 基于.NET 平台的B/S 系统集成此类系统在集成到CAS 单点登录系统中时,会因用户票据失效而发生循环重定向问题,导致用户验证后依然无法正常访问系统资源,考虑通过会话配置保证用户票据的有效性,进而实现用户单点登录,登录流程如图5所示。

合集下载

基于CAS的单点登录系统设计与实现-bd

基于CAS的单点登录系统设计与实现-bd

系统
用户 管理员
• 应用系统对认证、访问控制的 安全措施不完善,影响整个安 全体系
未来需求 我们需要这样一个协作平台
统一的信息资源认证访问入口 统一的权限控制 易用性、安全性、可靠性
最少化改动现有的业务系统
同一个用户,不 应该记忆多套用户名 密码
解决方案 解决之道----统一认证管理
信息 岗位1
基于CAS的单点登录系统设计与实现
信息中心
目录
现有问题分析 解决方案 总结
现状分析
面临的问题:
用户
• 记忆针对多个应用的多个凭证 • 访问多个系统需要多次登录
管理员
• 每个应用都对应一套用户管理, 针对一个用户,无论增/删/改, 都需要多次操作
• 每个应用都有不同的权限管理, 复杂的操作带来安全隐患 • 各应用信息资源不共享,形成 信息孤岛
方案实现 核心技术
改进认证服务 器程序的认证 模式
AD
SSO
改进客户端认证:研 究院内部所有计算机 终端建立统一的AD域
CAS
Kerberos
应用系统
应用系统直接获取本地 用户的域账户,然后将 该账户传递给CAS,通 过CAS与AD进行信息正 确性的验证
方案总结
基于CAS的单点登录系统
基于AD用户 权限管理平台, 从根本上解决 权限分配问题
单点登陆
•授权管理 •身份认证 应用
数据
单点登陆
岗位2
单点登陆
权限管理员
岗位3
方案验证 解决方案的验证
KMS
以KMS系统为切入点, 通过对KMS系统的二 采用CAS来搭建单 次开发,实现KMS系 点登录的服务器架 统的单点登录
CAS

基于CAS单点登录系统的研究与实现

基于CAS单点登录系统的研究与实现

基于CAS单点登录系统的研究与实现
袁先珍
【期刊名称】《电脑与电信》
【年(卷),期】2008(000)004
【摘要】单点登录(SSO)是解决门户系统安全认证问题的一种理想和有效的认证策略.本文讨论了几种常见的单点登录的实现技术和相关的SSO开源解决方案,分析了耶鲁大学开发的CAS开源软件实现的原理,并给出了TOMCAT下基于CAS实现单点登录的配置方法.
【总页数】2页(P6-7)
【作者】袁先珍
【作者单位】广东轻工职业技术学院,广东,广州,510300
【正文语种】中文
【中图分类】TP3
【相关文献】
1.基于CAS单点登录技术的研究与实现 [J], 姚文权;
2.基于CAS单点登录的高校教务管理系统设计探讨 [J], 郑翊
3.基于CAS单点登录技术的研究与实现 [J], 姚文权
4.基于CAS单点登录系统的实现 [J], 郑志伟
5.基于CAS单点登录系统的实现 [J], 郑志伟;
因版权原因,仅展示原文概要,查看原文内容请购买。

基于CAS的校园网单点登录系统研究

基于CAS的校园网单点登录系统研究

基于CAS的校园网单点登录系统研究近年来,随着互联网的快速发展,校园网的使用越来越普及和重要。

在校园网中,学生和教职工需要进行大量的登录操作,例如登录学生信息管理系统、教务系统、图书馆系统等。

然而,由于各个系统之间没有统一的登录认证机制,用户需要多次输入用户名和密码进行登录,不仅繁琐而且容易忘记密码。

为了解决这个问题,研究者们提出了基于CAS的校园网单点登录系统。

Central Authentication Service (CAS) 是一种用于实现单点登录的开源软件,它通过建立一个统一的认证中心,将各个应用系统的登录过程集中起来,用户只需登录一次即可访问多个系统,极大地提高了用户的使用体验。

在CAS的校园网单点登录系统中,主要包括三个角色:认证中心、应用系统和用户。

认证中心作为系统的核心,负责处理用户的登录请求和认证操作。

每个应用系统都需要配置成CAS的客户端,当用户访问一些应用系统时,该系统首先将用户重定向到认证中心,用户在认证中心进行登录认证后,认证中心将生成一个票据,并将该票据返回给应用系统。

应用系统可以使用该票据向认证中心进行验证,从而确认用户的身份并完成登录操作。

CAS的校园网单点登录系统具有以下优势:1.用户只需进行一次登录操作,即可访问多个系统,简化了用户的登录流程,提高了用户的使用便利性。

2.提升了系统的安全性。

通过统一的认证中心,可以对用户进行统一的身份认证和权限控制,减少了密码泄露和攻击的风险。

3.降低了系统的开发和维护成本。

应用系统只需将CAS客户端集成到系统中,不需要自行实现认证功能,减少了重复劳动,提高了开发效率。

4.可扩展性强。

CAS支持多种认证方式,包括用户名密码认证、单点登录认证、双因素认证等,可以根据实际需求进行配置和扩展。

然而,基于CAS的校园网单点登录系统也存在一些挑战和问题,例如:1.需要对现有系统进行改造。

为了将现有系统集成到CAS的认证中心,需要对系统进行一定的改造和调整,包括添加CAS客户端、修改登录流程等,这对于已有的系统可能带来一定的工作量和难度。

基于CAS模式的单点登录系统设计与分析

基于CAS模式的单点登录系统设计与分析

Computer Science and Application 计算机科学与应用, 2019, 9(7), 1434-1440Published Online July 2019 in Hans. /journal/csahttps:///10.12677/csa.2019.97161Design and Analysis of Single Sign onSystem Based on CAS ModeXiaowei Xu, Jinlei Wang, Wenfei Jiang, Fengjuan CuiNorth China Sea Data and Information Service, SOA, Qingdao ShandongReceived: Jul. 9th, 2019; accepted: Jul. 22nd, 2019; published: Jul. 29th, 2019AbstractIn order to solve the problem of the integration of the existing business application system of NCS, this paper makes a deep research on the principle of CAS integrated authentication, and designs a single sign on system based on CAS mode. Based on the actual situation of various software systems of NCS, this paper analyzes the problems faced by various systems to achieve single sign-on, propos-es different solutions to these problems, and provides technical route for the integration of business application systems of NCS, so as to realize the construction of single sign-on system of NCS.KeywordsCAS Authentication, SSO, System Integration基于CAS模式的单点登录系统设计与分析徐晓玮,王金磊,姜雯斐,崔凤娟国家海洋局北海信息中心,山东青岛收稿日期:2019年7月9日;录用日期:2019年7月22日;发布日期:2019年7月29日摘要针对自然资源部北海局现有业务应用系统整合问题,对CAS集成认证原理进行深入研究,设计搭建了基于CAS模式的单点登录系统。

基于CAS协议单点登录系统集成的设计与实现

基于CAS协议单点登录系统集成的设计与实现

随着 经济水 平 的不 断提 高 , 各 行业对 钛及 钛合 金铸锭 的需 求也越 来越 大 , 真 空 自耗 电弧炉被 广泛应 用于 制钛领 域 , 在钛 及钛合 金产 品的生 产过程 中 , 生 产水平 和控 制精度 严重 影响 了后续 产品质 量 。 随着 现代化 国 防、 航空、 核设施 、 能源和 化工等 领域 的发展 和进 步 , 钛及钛 合金 产 品的需 求量逐 年上升 , 用户对 钛 产品 的质量水平 提 出了更 高的要 求。 传 统的 自 耗 电弧 炉设备的 冶金工作 由分 立元件 组成 的插件 版完成 , 辅 以继 电器 和接触 器对 整个 系统实 现控 制 , 已不能 满足质量 控制和安 全生产 的要 求。 为 了提高熔 炼工艺 的安全性 , 提 高冶金质 量 , 满足更 多领域 的需 求 , 必须 采用新 的控 制理念 和技 术 , 对 真 空 自耗 电弧 炉进行 过程控 制 。 1 真 空 自耗 电弧妒 1 . 1 真 空 白耗 电弧炉 的工 作原理 真空 自耗 电弧炉基 本 原理是 , 在真 空或 惰性 气体环境 中 , 加 以高温 使金属 电极在 直流 电弧的作用 下迅速熔 化 , 以液体金 属的形式 在水冷坩 埚 中冷却后凝 固。 在液体金属向水冷坩埚中过渡或在冷却的过程中发生一系列的物理化学变 化, 金属在 这个 过程 中得到精 炼 , 最 终得 到钛及 钛合金 产 品。 图1 是一个 典型 的
科 学 论 坛
I ■
C h i n a s c i e n c e a n d T e c h n o l o g y R e v i e w
真 空 白耗 电弧 炉 的 防爆 技 术 探 讨
陶晓勇 郑 富举 周 键 文 均
( 云南钛 业股 份有 限公 司 6 5 1 2 0 9 )

医院信息建设中基于CAS的单点登录应用研究与设计

医院信息建设中基于CAS的单点登录应用研究与设计

初期都是独立开发,导致了各个业务系统的孤立,同一用户每登录一次其他系统,而每登录一个系统都需要输入用户名和密码才能进入系统,
这在无形中增加了用户的操作。所以,用户登录集成已经是当前医院信息化研究的重要al Authentication Service) 设计单点登录应用,实现了医院里业务应用的集中身份认证,降低了医院用户的操作复杂度,
录 和 访 问 各 个 受 信 任 的 应 用 的 请 求, 用 户 需要登录时会将定向到 CAS Server 端;CAS Server 端负责用户的认证工作,需要单独 部署,所有与 CAS 的交互均采用 SSL 协议, 以确保信息的安全。
图1 CAS Client 需要和受信任的应用客户
保护的资源。当用户访问受信任的应用时, CAS Client 端会检查请求的 HTTP 请求中是 否包含 Service Ticket,若存在,则会跳 转到业务应用并会直接访问目标地址,无需 再次登录,若不存在,则说明用户没有登录 或者登录时间超时,则会携带着目标地址重 新定向到 CAS 的登录地址,登录完成后转回 目标地址。
智库时代
智库理论
医院信息建设中基于 CAS 的单点登录应用研究与设计
查玉龙 1 刘铮 2 陈天行 2 王瀚飞 1
(1. 青岛妇女儿童医院,山东青岛 266034;2. 青岛科技大学,山东青岛 266061)
摘要:随着医院信息化建设的发展,各类的信息化系统应用不断投入到医院里的各个业务中。由于历史的问题,在医院中的各个业务系统
提升了系统安全性,提高用户体验度和实用性。
关键词:医院信息化;CAS;单点登录
中图分类号:R-3
文献标识码:A
文章编号:2096-4609(2019)09-0195-002

单点登录解决方案

单点登录解决方案背景 (1)CAS简介 (1)基于CAS的单点登录解决方案 (5)一.CAS单点登录环境的搭建 (5)二.CAS与UniEAP的集成 (7)三.在配置CAS和使用CAS可能出现的问题 (11)背景随着互联网络应用的普及,越来越多的人开始使用互联网上提供的服务。

然而目前提供服务的网站大多采用用户名、口令的方式来识别用户身份,这使得用户需要经常性的输入自己的用户名、口令。

显然这种认证方式存在着弊端:随着用户网络身份的增多,用户相应的需要记忆多组用户名、口令,这给用户造成记忆上的负担;另外频繁的输入用户名、口令,会相应的增大用户的口令密码被破解的机率。

为了改变这一现状,单点登录技术应运而生。

单点登录技术的核心思想是通过一定的方式使得各提供服务的网站之间建立某种联系,用户只需要在其中一个认证网站进行登录后,即可实现全局登录,当用户再访问其他网站时,不需要再次登录,其身份就可以被验证。

我们可以看到采用单点登录技术后,用户只需要记忆一组用户名、口令,并且在登录多个网站时只需要输入一次用户名、口令,这就使得用户可以更加安全快捷的使用互联网上的各种服务。

UniEAP在支持行业事业部时,发现“单点登录”的需求还是非常多的,因此提供了一个以CAS为基础的单点登录解决方案。

CAS简介CAS(Central Authentication Service),是耶鲁大学开发的单点登录系统(SSO,single sign-on),应用广泛,具有独立于平台的,易于理解,支持代理功能。

CAS系统在各个大学如耶鲁大学、加州大学、剑桥大学、香港科技大学等得到应用。

Spring Framework的Acegi安全系统支持CAS,并提供了易于使用的方案。

Acegi安全系统,是一个用于Spring Framework的安全框架,能够和目前流行的Web容器无缝集成。

它使用了Spring的方式提供了安全和认证安全服务,包括使用Bean Context,拦截器和面向接口的编程方式。

基于CAS的单点登录系统的设计与实现中期报告

基于CAS的单点登录系统的设计与实现中期报告一、项目背景在企业信息化建设中,随着系统数量的增加,用户的账号密码数量也随之增加,这给用户带来了不便。

解决该问题的一种方式是引入单点登录(Single Sign-On,简称SSO)技术,即用户只需要登录一次,就可以访问所有受信任的应用程序。

CAS(Central Authentication Service,简称CAS)就是一种常见的实现SSO的开源框架。

本项目的目标是基于CAS实现一个单点登录系统,提供统一的用户认证和权限管理服务。

系统将包括CAS服务端、客户端和管理后台等部分。

二、已完成工作1.项目环境- 操作系统:Ubuntu 20.04 LTS- Java版本:OpenJDK 11- Web框架:Spring Boot 2.5.3- ORM框架:Mybatis 3.5.7- 数据库:MySQL 8.02.CAS服务端的搭建CAS服务端的部署包可以从官方网站下载,我们选择了版本为6.4.3。

部署过程中需要修改配置文件,具体包括:- 修改cas.properties文件,配置数据库信息和LDAP信息等。

- 修改services目录下的文件,配置需要认证的应用程序地址。

最后,我们将CAS服务部署在Tomcat容器中,并启动服务。

3.客户端接入CAS服务为了将现有系统接入CAS服务,需要在客户端系统中进行一些修改,使其能够支持CAS的协议。

具体步骤如下:- 修改系统的登录页面,将登录链接指向CAS服务。

- 在系统中添加CAS客户端库,用于与CAS服务端进行交互。

- 将CAS客户端库和系统整体打包,并部署在应用服务器中。

4.数据库设计为了支持用户认证和权限管理,系统需要使用数据库存储相关信息。

我们设计了以下表结构:- 用户表(t_user):存储用户基本信息,包括用户名、密码、邮箱等。

- 角色表(t_role):存储角色信息,包括角色名称、角色描述等。

- 权限表(t_permission):存储权限信息,包括权限名称、权限描述等。

一种基于CAS的校园网统一平台单点登录方法

2 . S c h o o l o f Co mp u t e r S c i e n c e , S o u hwe t s t P e t r o l e u m Un i v e r s i t y, C h e n g d u 6 1 0 5 0 0, Ch i n a )
电脑编程技巧与一平 台单点登录 方法
张 平 ,郑津 ,汪 立欣
( 1 . 西南石油大学现代教育技术 中心 ,成都 6 1 0 5 0 0 ;2 . 西南石油大学计算机科学学院 ,成都 6 1 0 5 0 0 )
摘 要 :针对 当前校 园网用 户在进行 不同应用请求 时,需要 多次登录验证操作带来用户体验 下降 ,数据安 全性 不能
关键词 :中央认证服务 ; 单点登录 ; 数字化校 园 ; 认证
A S S O Me t h o d Ba s e d o n CAS f o r a Un i i f e d Pl a t f o r m o f Ca mp u s Ne t wo r k
保 障等 问题 ,引入 C A S协议 ,提 出一种基 于 C A S协议的单点登录解决方案 。分析 了C A S的特 点及其在校 园网单点 登 录方案 中的应用优 势及不足 ,并结合校 园网实际对 C A S协议进 行 了改进 ,同时还详细介绍 了该改进 方案的设计流
程 和 实现 方 案 。
a n a l y z e d , a l s o i n c l u d e t h e s t r e n g t h s a n d w e a k n e s s e s o f t h e s i n g l e s i g n — o n c a mp u s n e t w o r k a p p l i c a t i o n .C o mb i n i n g wi t h t h e a c t u l a c a mp u s n e t wo r k, t h e CA S p r o t o c o l i s i mp r o v e d, a n d a l s o d e t a i l s t h e d e t a i l e d d e s i g n p r o c e s s o f i mp r o v e me n t p r o g r a m a n d i mp l e me n t a t i o n p l a n . Ke y wo r d s :C AS ; S S O; Di g i t a l c a mp u s; C e r t i i f c a t i o n

211244462_CAS单点登陆技术的研究与应用

53科技视界Science & Technology Vision 新技术应用Application of New TechnologyE▋一、企业单点登陆系统现状单点登录是在用户进入门户系统时一次性进行身份认证,后台系统自动获取用户相应角色和权限,当用户通过门户系统进入各应用系统时不再需要输入用户名和密码,使用户不需要记忆各应用系统的用户名和密码,便可以通过门户系统访问、使用经授权的所有业务子系统。

对于内部有多种应用系统的企业来说,单点登录的效果是十分明显的。

很多国际上的企业已经将单点登录作为系统设计的基本功能之一。

某研究所的门户系统应用IBM 的Tivoli Access Man-ager(简称TAM)产品技术作为单点登陆系统,与CA(上海格尔)集成,构建了研究所的统一用户认证机制。

TAM 单点登陆技术对于服务端和应用系统方而言,配置都较为简单,尤其是对于B/S 系统而言,一般是基于http header 的认证方式,即从http 头信息中获取由客户端提供的信息认证用户。

但是使用TAM 认证方式也同样存在无法解决的问题。

一方面,对于C/S 系统而言TAM 认证的配置较为复杂,通过门户系统单点登陆C/S 业务系统的时候需要处理业务系统登陆密码更改导致无法单点登陆业务系统的情况;另一方面,TAM 认证的服务配置过于复杂,专业性过强,一旦TAM 服务出现异常,恢复的时间比较长,严重影响了用户的工作。

鉴于研究所现有单点登陆系统现状,急需探索一条新的单点登陆技术之路。

▋二、CAS单点登陆技术介绍2.1 单点登陆框架的选型现在,比较常用的单点登陆技术主要有JWT、CAS、Oauth2、SAML,从开发集成难易程度方面考虑,JWT 最简单,CAS 次之,Oauth2稍复杂,SAML 最复杂。

在企业应用方面,在可满足业务需求的情况下,单点登陆优先选择CAS 技术。

CAS(Central Authentication Service,即统一认证服务)是由耶鲁大学发起的一个开源项目,2004年开始正式成为JA-SIG 的一个项目,具有开源、独立、支持多种web 应用(JA V A、.Net、Apache、PHP 等)等特点。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档