企业门户和单点登录系统解决方案

UTrust SSO单点登录和门户建设技术方案建议书北京神州融信信息技术有限公司目录1.企业应用系统现状 (2)2.企业单点登录(SSO)需求分析 (3)3.SSO(SINGLE SIGN ON)单点登录技术 (4)3.1.后置代理 (5)3.2.即插即用 (5)3.3.两种SSO技术比较 (5)4.UTRUST SSO单点登录系统描述 (6)4.1.UT RUST SSO系统概述 (6)4.2.UT RUST SSO系统架构 (7)4.3.UT RUST SSO系统工作流程 (8)4.4.UT RUST SSO系统特点 (9)5.企业门户和单点登录系统建设方案建议 (10)5.1.UT RUST单点登录解决方案建议 (11)5.1.1.原系统的整合 (11)5.1.2.新系统的集成 (12)5.1.3.统一身份认证 (12)5.1.4.统一资源授权 (13)5.1.5.统一安全审计 (13)5.1.6.统一安全管理 (13)5.2.统一身份管理 (14)5.2.1.采用基于标准的统一身份管理架构 (14)5.2.2.数据集中管理...................................................................................... 错误!未定义书签。

5.2.3.委托管理和自注册管理 (16)5.3.UT RUST SSO门户集成解决方案 (16)5.3.1.简单门户 (16)5.3.2.与办公系统集成门户 (17)5.3.3.与专业Portal系统整合 (18)5.4.与W INDOWS域结合实现单点登录 (18)5.5.UT RUST SSO外网接入解决方案 ............................................................. 错误!未定义书签。

5.6.UT RUST 系统的部署 (19)6.安装环境配置 (21)7.系统实施建议 (22)1. 企业应用系统现状目前,企业经过多年的信息化建设,已经形成了一大批比较成熟的应用系统,其涉及的业务面基本覆盖了企业的大部分生产业务,其中包括办公系统,财务系统、档案管理系统、人力资源系统,设备缺陷检测系统、综合管理系统、材料计划系统、生产统计系统等信息管理系统。

这些系统来源不一,开发的初期大多是独立进行的,有些系统是由集团单位统一分发的,有些是企业根据自己的现状和实际生产需求而开发的。

企业用户为了得到一组数据往往要反复多次进入不同的系统,而每一个系统都需要用户输入用户名和口令才能登录。

随着业务的发展,企业内部可能会有十几个或几十个应用系统在网上运行,而对每一个系统都需要他们进行口令的验证,那么用户对访问业务系统的不便性可想而知。

企业用户需要频繁登录应用系统,增加了业务操作的复杂性,有效工作时间减少,工作效率降低。

用户面对多个系统需要记忆多个账号+密码,从而导致登录时的安全风险。

当企业用户访问不同的应用系统时,需要记忆大量的用户名+口令密码,这时他们经常采用的一种方式就是将多个系统设置成同一口令密码(如生日、门牌、电话号码等)或是将记不住的口令标贴在明显的地方,登录操作是变得相对简单了,但应用系统的终端接入带来了极大的安全隐患,一些别有用心的工作人员一旦有机会利用他人密码登录系统,进行非法操作,也会给重大事故发生后的责任追查带来困难。

系统管理员难以应对分散应用系统的用户管理。

为了对用户帐号信息进行管理,每个分散的应用系统都会配有一个用户数据库,系统管理员要花费大量的时间对包括用户名密码在内的身份信息进行管理,系统管理员辗转于不同应用系统数据库之间删除或添加用户,缺乏统一的针对整体用户帐号和身份信息、安全策略的管理。

企业用户认证和管理现状结构2. 企业单点登录(SSO)需求分析针对这种状况,企业希望通过建立单点登录系统和企业级的门户,为用户提供统一的信息资源认证访问入口,建立统一的、基于角色的和个性化的信息访问、集成平台,使用户只需一次登录就可以根据相关的访问权限和策略设置规则去访问不同的应用系统,提高信息系统的易用性、安全性、稳定性;给用户提供简单方便、快捷有效的信息服务。

企业的门户和单点登录具体需求如下:1. 减少用户的系统登录次数,实现一次登录就可访问其权限内的所有应用系统2. 根据需要配置雇员身份认证的强度,保护合法用户的身份唯一性3. 对用户的身份,权限,访问行为进行统一管理,设置统一的安全策略4. 建设门户平台,列出用户有权访问的所有应用系统5. 搭建企业统一的身份认证框架,可为新系统的开发利用。

由于历史的原因,企业的各个业务系统大都采用异构系统(在不同平台上建立不同应用服务器的业务系统)。

因此,在企业内部建设单点登录系统,需要不影响原有系统的工作模式,以“简便,快速,高效,实用”为原则,提供先进的,安全可靠的、符合国际标准的单点登录(Single Sign-On,SSO)”整体解决方案,以降低用户和密码管理成本,提高安全性,并提高用户的系统使用效率,为各系统的无缝集成打下坚实的基础。

针对用户的需求,我们建议使用UTrust SSO 系统来建设企业门户和单点登录系统,UTrust SSO研发人员具有多年的统一身份认证,统一授权管理,统一应用管理,单点登录领域的研发经验,并熟知国内各行业应用系统发展现状和SSO实际需求。

为用户提供了完善的门户和单点登录解决方案。

3. SSO(Single Sign on)单点登录技术单点登录简称SSO,是指在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。

它无需用户记忆多个用户名、密码,也无需用户进行多次登录系统才能访问应用系统。

●从用户角度来看,单点登录解决了他们记忆多个用户名、密码的烦恼,解除了使用多个应用系统必须进行多次认证的重复劳动。

●从系统管理员来看,单点登录系统可以使他们从繁琐的账号密码管理工作中解脱出来,不必每天为用户重置密码而苦恼,使IT人员真正的发挥他们在单位中的作用。

●从应用系统生产商角度来看,单点登录使他们不必再开发身份认证模块,从而可以把更多精力投入到具体业务中。

●从企业管理角度来看,单点登录提高了员工的工作效率,减少了管理成本,提高了企业信息系统的安全性,也节约了后续开发系统的成本,提高了经济效益。

3.1. 后置代理这种SSO实现原理是,SSO 系统提供各种API,Agent代理,对原有应用系统进行改造,改变原有应用系统的认证方式,同时采用认证服务器提供的技术进行身份认证。

这种解决方案,一般要求用户先统一所有应用系统的用户数据库。

把用户的信息统一后,才可实现单点登录功能。

在这种技术方案中,每个应用服务器中都需要安装一个代理程序完成用户的身份认证工作。

当用户访问目标应用服务器时,代理程序向SSO服务器询问该用户是否已经登录,如果是,则代理程序从SSO服务器中取得该用户的用户信息自动登录该应用系统。

登录成功后,用户直接访问该目标服务器。

如果未曾登录过任何应用服务器,则该应用要求用户进行身份认证,认证结束后,代理程序将认证结果发送给SSO 服务器。

3.2. 即插即用即插即用解决方案,它对企业内部的各种应用程序不进行修改,通过系统配置的工作来实现。

它的实现机制采用二次登录技术,与原有系统的开发语言,操作系统,数据库,应用平台类型等无关。

这种解决方案在认证服务器上保存用户所有应用系统的用户名/口令信息列表,认证服务器上采用透明转发机制,自动帮用户实现登录过程。

它的基本工作原理为:首先针对每个应用系统进行配置,产生一个配置文件;用户登录到单点登录服务器上;用户访问应用系统时,单点登录服务器调用对应于该应用的配置文件,将对应该应用的用户认证信息(用户名/口令)取出,代理用户登录应用系统;登录成功后,用户可以访问应用系统。

3.3. 两种SSO技术比较后置代理SSO方案和即插即用SSO方案各有优缺点,先比较如下:比较项目后置代理方案即插即用方案经济性实施成本很高实施成本很低实施性实施复杂,涉及开发者较多,实施周期长。

实施简单,涉及相关人员少,实施周期短。

扩展性跟应用的平台、环境有关,有些系统不能进行单点登录改造。

跟应用无关,扩展性好,对于所有的应用系统都可实现。

可靠性单点登录服务器失效,业务系统无法正常使用,可靠性低单点登录服务器失效,业务系统仍可正常使用,可靠性高。

用户信息处理无需在单点登录服务上存储其他应用的用户身份信息需在单点登录服务上存储其他应用的用户身份信息4. UTrust SSO单点登录系统描述4.1. UTrust SSO系统概述面对用户的重复登录和管理员繁琐的管理工作,以及如何控制用户的访问权限等问题,UTrust SSO单点登录平台提供了完善的解决方案,在异构的IT系统中实现集中和便捷的身份认证、单点登录、身份管理,资源管理和集中审计,以满足企业对信息系统使用的方便性和安全管理的需求。

UTrust SSO系统是针对国内企业信息化发展现状而开发的应用系统管理软件, 支持C/S和B/S架构的单点登录实现机制。

根据中国企业应用系统开发的特点,采用“即插即用”方式,实现方式与应用系统的操作平台、开发平台、开发语言、数据库、Web服务器无关,在不改变现有软硬件及网络环境的前提下,无缝地将用户各种现有的应用系统整合到单点登录平台上,实现“一次登录,全网漫游”的效果。

真正体现了与“应用无关”的完美集成概念。

4.2. UTrust SSO系统架构UTrust 单点登录系统组成结构图UTrust单点登录系统由浏览器控件(C/S结构的应用需要,B/S应用不需要),SSO服务器,认证授权子系统,日志审计子系统和用户数据库,审计数据库组成。

SSO服务器又由单点登录模块,身份认证模块,访问控制模块组成,这些模块可以独立使用也可以结合一起使用,并且不同的模块可以根据企业需求和发展阶段不同,实现不同粒度的功能,可以为企业逐步实施单点登录、统一身份认证、授权和审计工程。

4.3. UTrust SSO系统工作流程UTrust 单点登录系统工作流程图●用户通过SSO服务器在客户端展现的登录界面,用主帐号登录UTrust SSO服务器,并保持与SSO服务器的连接。

●用户通过SSO服务器的认证后,通过SSO服务器提供的访问资源列表来访问应用系统。

如果与门户结合,SSO服务器上对用户授权的应用系统将展示在门户界面上,用户通过门户界面链接就可直接访问应用系统。

●访问请求被SSO客户端发送到SSO服务器,由SSO服务器将原系统中的用户登录信息和访问请求转发给所请求的应用系统服务器。

●应用系统服务器接收到转发的认证信息后,与用户建立连接。

合集下载

单点登录解决方案

单点登录解决方案

单点登录解决方案随着信息技术和网络技术在组织机构中的广泛应用,很多机构单位已经拥有了各种各样的应用系统,如OA办公自动化系统、HR人力资源管理系统、财务系统、CRM客户关系管理系统、企业ERP系统、政府网上审批系统、学校一卡通系统、以及各种业务应用系统。

但用户要想享受到这些应用系统带来的诸多好处,就需要登录到许多不同的应用系统中,而每个系统都要求用户遵循其独立的身份认证安全策略,比如要求输入用户ID和口令。

用户所使用的应用系统越多,登录时出错的可能性就会越大,受到非法截获和破坏的可能性也会大大增加,系统的安全性就会相应降低;而如果用户忘记了口令,不能正确的登录系统,就需要请求管理员的帮助,而且只能在重新获得口令之前等待,造成了系统和安全管理资源的不必要的开销,降低了系统的使用效率。

有时,用户为避免这种尴尬情况的出现,也为记清楚登录信息,通常会采用简化用户名、密码,或者在多个系统中使用相同的口令,或者干脆将密码记录在笔记本上的做法,而这些都是会危及企业信息安全的几种不良的习惯。

此外,通常情况下,各个应用系统都存在自己独立的用户信息数据库和授权管理机制,故而如何实现中央用户目录数据、门户用户数据与各应用系统用户数据之间的用户数据同步和登录帐号/密码的对照,也是信息化建设面临的重要挑战之一。

正是基于上述安全风险和挑战,门户平台CenGRP提供了一站式单点登录(SSO,Single Sign-On)功能,即通过用户的一次性鉴别登录,可获得需访问系统和应用软件的授权,在此条件下,用户可对所有被授权的各类信息资源进行无缝的访问,管理员无需修改或干涉用户登录就能方便的实施希望得到的安全控制,实现“一次登录、随处访问/全网漫游”;从而提高用户的工作效率,减少操作时间,降低用户安全管理的复杂度,并提高信息系统整体的安全性。

通过单点登录:z从用户角度讲,能及时的访问到所需的资源,提高了生产效率;避免了记忆多个用户名、密码,增强了用户体验;z从安全角度讲,单点登录为其他应用系统提供了功能更强的身份认证机制,从而提高了整体的安全性;z从管理角度看,单点登录有助于减少口令重复设置请求,减少了系统维护人员的工作量。

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案统一用户认证解决方案是建立在一个中央身份验证系统上的,它负责管理用户的身份和凭据。

当用户登录时,他们的凭据将被验证,并且他们将被授权访问特定的应用程序或资源。

这种解决方案为用户提供了无缝的登录体验,他们只需记住一个凭证,即可访问多个应用程序。

单点登录解决方案扩展了统一用户认证的功能,它允许用户在登录后,无需再次输入凭证即可访问其他应用程序。

用户只需一次登录,就可以自由切换应用程序,而无需重复身份验证过程。

这种解决方案不仅提升了用户的便利性,还减少了对密码的需求,从而增强了安全性。

1. OAuth2.0:这是一种权限授权框架,允许用户通过授权服务器颁发访问令牌来访问受保护的资源。

用户只需一次登录,然后授权服务器将生成访问令牌,该令牌可用于访问其他受保护的资源。

2. OpenID Connect:这是一种基于OAuth 2.0的身份认证协议,允许用户使用第三方身份提供者进行身份验证。

用户只需通过第三方身份提供者进行身份验证,然后可以无缝地访问其他应用程序。

3. Security Assertion Markup Language(SAML):这是一种基于XML的标准,用于在不同的安全域之间传递认证和授权信息。

它允许用户在一次登录后,无需再次输入凭证,即可访问其他应用程序。

4. LDAP(Lightweight Directory Access Protocol):这是一种用于访问和管理分布式目录服务的协议,允许用户通过一次登录来访问多个应用程序和资源。

1.提升用户体验:用户只需一次登录,就可以无缝地访问多个应用程序,从而提供更好的用户体验。

2.增强安全性:通过减少对密码的需求,统一用户认证和单点登录解决方案可以提高安全性。

此外,它还可以通过集中的身份验证系统来监控和管理用户的访问权限,从而加强安全性。

3.减少成本和复杂性:通过统一用户认证和单点登录解决方案,组织可以减少管理多个凭证的复杂性,并降低与密码重置和帐户管理相关的支持成本。

企业集团内网门户解决方案

企业集团内网门户解决方案

企业集团内网门户系统主要为内部员工提供统一信息访问入口,它需要集成企业后端所有业务系统,如现有的信息系统、网站、应用管理系统等,更重要的是需要建立一个框架,将这种对现有系统的集成和新系统的建设有机的整合起来,并以一种统一的规范和标准来规划这种集成和建设,最终通过集成实现单点登录和集中操作界面。

在构建企业内网门户时,至少需要满足以下几点要求:1 企业门内网户不应仅仅是一个普通的Web站点,应与企业内具体的业务相关。

2 整个企业需要有企业的内网门户,同时每个部门也都应有自己的部门门户,协助部门内部相关的事宜,如文档管理和信息交流。

3 应增加用户管理系统,提供用户的验证和授权,保证较高的安全性。

4 根据工作性质的不同,应为每位员工提供个性化的服务。

5 企业内部的全部门户应能够统一管理、共享和实施。

6 可以根据企业管理特点,根据不同信息来源构建基于业务种类的垂直门户(Vertical Portals),和根据部门和机构设置与特殊职责相关信息的水平门户(Horizontal Portals)。

一、系统应用集成目前,大多数企业都已经建立起自己的业务系统,并在日常业务处理中发挥着重要的作用,促进了企业办公效率的提高。

但是建设初期由于受各种条件的限制,缺少整体性的统一规划,各部门独立建设自己的系统,导致信息孤岛现象大量存在,严重制约了企业业务的进一步发展。

企业内网建设的一个重要目标就是要实现各个部门之间的网络互联、信息互通,业务互动,惟其如此才能保证业务处理的高效开展。

要实现各部门的业务互动,就必须对各部门的应用系统进行集成,这些系统是各部门在不同时期采用不同技术建造的,数目众多、类型各异,企业业务建设中一个非常大的挑战就来自于如何将这些系统间的业务处理进行整合,使其成为一个可以跨部门互动的一体化业务流程,并在此基础上重新审视现行的业务处理过程,对其进行优化,实现流程再造的高阶段目标。

企业业务对应用集成的需求包括:·提供一个开放的集成框架,摒弃传统的应用系统间点点集成方式,所有被集成的系统能够通过统一的技术框架进行快速集成。

单点登录实现方案

单点登录实现方案

单点登录实现方案单点登录(Single Sign-On, 简称SSO)是一种用于企业内部系统和网络服务的身份验证解决方案。

它允许用户只需一次登录就能够访问多个相关的应用程序,提供了便捷和安全性。

本文将介绍几种常见的单点登录实现方案,探讨其优点和适用场景。

一、基于身份提供者的单点登录基于身份提供者的单点登录是一种常见的实现方案。

在这种方案中,用户只需通过一次身份验证就能够访问多个应用程序。

身份提供者在用户登录后生成一个令牌(Token),并将其发送给相关应用程序。

这样,用户在访问其他应用程序时只需将该令牌发送给应用程序,应用程序将验证该令牌的有效性,并授权用户访问相关资源。

优点:这种方案简化了用户的登录流程,提高了用户体验。

同时,身份提供者可以集中管理用户身份和权限,增强了安全性。

适用场景:该方案适用于企业内部网络和应用系统。

比如,一个企业内部拥有多个应用系统,员工只需通过一次登录就能够访问这些应用系统,方便了企业内部的业务流程。

二、基于代理服务器的单点登录基于代理服务器的单点登录是另一种常见的实现方案。

在这种方案中,代理服务器作为用户和应用程序之间的中间层,负责用户的身份验证和授权。

当用户访问一个应用程序时,代理服务器会首先验证用户的身份,并为用户生成一个令牌。

然后,代理服务器将令牌发送给应用程序,应用程序通过验证令牌来判断用户的身份和权限。

优点:这种方案可以灵活适应不同的应用程序和网络环境。

代理服务器可以根据不同的业务需求进行扩展和定制,提供更好的灵活性和安全性。

适用场景:该方案适用于企业内外网结合的环境。

企业可以在内部网络搭建代理服务器,实现对内外网应用程序的统一管理和安全控制。

三、基于标准协议的单点登录基于标准协议的单点登录是一种开放式的实现方案。

在这种方案中,使用标准协议来实现不同系统之间的认证和授权。

常见的标准协议包括OAuth和OpenID Connect等。

用户通过登录认证服务器后,认证服务器会生成一个授权码,再通过用户的许可,将授权码发送给应用程序。

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案

统一(tǒngyī)用户认证和单点登录解决方案随着信息技术和网络技术的迅猛发展,企业内部的应用系统越来越多。

比如在媒体行业,常见的应用系统就有采编系统、排版系统、印刷系统、广告管理系统、财务系统、办公自动化系统、决策支持系统、客户关系管理系统和网站发布系统等。

由于这些系统互相独立,用户在使用每个应用系统之前都必须按照相应的系统身份进行登录,为此用户必须记住每一个系统的用户名和密码,这给用户带来了不少麻烦。

特别是随着系统的增多,出错的可能性就会增加,受到非法截获和破坏(pòhuài)的可能性也会增大,安全性就会相应降低。

针对于这种情况,统一用户认证、单点登录等概念应运而生,同时不断地被应用到企业应用系统中。

统一用户管理的基本原理。

一般来说,每个应用系统都拥有独立的用户信息管理功能,用户信息的格式、命名与存储方式也多种多样。

当用户需要使用(shǐyòng)多个应用系统时就会带来用户信息同步问题。

用户信息同步会增加系统的复杂性,增加管理的成本。

多大例如,用户X需要同时使用A系统与B系统,就必须在A系统与B系统中都创建(chuàngjiàn)用户X,这样在A、B任一系统中用户X的信息更改后就必须同步至另一系统。

如果用户X需要同时使用10个应用系统,用户信息在任何(rènhé)一个系统中做出更改后就必须同步至其他9个系统。

用户同步时如果系统出现意外,还要保证数据的完整性,因而同步用户的程序可能会非常复杂。

解决用户同步问题的根本办法是建立统一用户管理系统(UUMS)。

UUMS统一存储所有应用系统的用户信息,应用系统对用户的相关操作全部通过UUMS 完成,而授权等操作则由各应用系统完成,即统一存储、分布授权。

UUMS应具备以下基本功能:1.用户信息规范命名、统一存储,用户ID全局惟一。

用户ID犹如身份证,区分和标识了不同的个体。

2.UUMS向各应用系统提供用户属性列表,如姓名、电话、地址、邮件等属性,各应用系统可以选择本系统所需要的部分或全部属性。

统一认证单点登录系统SSO解决方案

统一认证单点登录系统SSO解决方案

统一认证单点登录系统SSO解决方案单点登录(SSO)是一种身份认证技术,允许用户通过一次登录,获得访问多个相关系统的权限,而无需重新输入登录凭证。

统一认证单点登录系统(SSO)解决方案是一种集成和授权机制,为用户提供单一的身份验证机制,使其能够快速、方便地访问各种不同的应用程序和系统。

在传统的登录方式中,用户通常需要为每个应用程序和系统拥有一个独立的账号,并需要输入每个应用程序或系统的登录凭证。

这对于用户来说非常繁琐,也容易导致账号和密码的管理困难。

单点登录解决方案通过集成和授权机制,解决了这个问题,并为用户提供了一种更便捷和高效的身份验证方式。

1. 身份提供者(Identity Provider,IdP):身份提供者是SSO系统的核心组件,负责用户身份的认证和授权。

用户通过身份提供者进行登录,并获得生成和管理身份凭证的权限。

2. 服务提供者(Service Provider,SP):服务提供者是SSO系统中的应用程序或系统,它依赖于身份提供者来验证和授权用户的身份。

用户只需在身份提供者处登录一次,即可无需重新输入登录凭证,访问多个服务提供者。

3. 身份凭证(Credentials):身份凭证是由身份提供者生成,以验证用户身份的信息。

它可以是用户名和密码的组合,也可以是使用其他身份验证方式生成的令牌或证书。

4. 单点登录协议:单点登录解决方案使用不同的协议来实现身份验证和授权。

常见的协议包括SAML(Security Assertion MarkupLanguage)、OpenID Connect、OAuth等。

这些协议定义了身份提供者和服务提供者之间的通信规范,以确保安全可靠地传输身份凭证和用户信息。

单点登录解决方案的具体实现步骤如下:1.用户访问服务提供者(SP)应用程序,并被要求进行身份验证。

2.SP应用程序将用户重定向到身份提供者(IdP)登录页面。

3.用户在IdP登录页面上输入其凭据(用户名和密码)。

门户解决方案

门户解决方案门户解决方案是指为企业或组织提供一个集中管理和展示信息的平台,以便员工、合作伙伴和客户能够方便地获取所需的信息和资源。

门户解决方案通常包括内容管理系统、用户认证和权限管理、个性化定制、搜索功能等。

一、内容管理系统(CMS)门户解决方案的核心是内容管理系统,它允许管理员轻松创建、编辑和发布内容。

CMS应具备以下功能:1.1 内容编辑:管理员可以使用富文本编辑器创建和编辑内容,包括文字、图片、视频等。

1.2 内容分类:管理员可以为不同类型的内容创建分类,以便用户能够方便地浏览和搜索所需的信息。

1.3 版本控制:CMS应该具备版本控制功能,以便管理员能够追踪和管理不同版本的内容。

1.4 工作流程管理:CMS应该支持工作流程管理,以便管理员能够分配任务、审核内容等。

二、用户认证和权限管理门户解决方案应该提供用户认证和权限管理功能,以确保只有经过授权的用户能够访问特定的内容和功能。

具体要求如下:2.1 用户注册和登录:用户应该能够注册账户并使用用户名和密码登录门户。

2.2 用户角色和权限:管理员应该能够为不同的用户分配不同的角色和权限,以控制他们能够访问的内容和功能。

2.3 单点登录(SSO):如果企业已经有其他系统,门户解决方案应该支持单点登录,以便用户可以使用同一组凭据访问不同的系统。

三、个性化定制门户解决方案应该支持个性化定制,以满足不同用户的需求。

以下是一些个性化定制的功能:3.1 主题定制:用户可以选择不同的主题来改变门户的外观和风格。

3.2 首页布局:用户可以自定义首页的布局,将常用的功能和信息放置在合适的位置。

3.3 个性化推荐:门户解决方案可以根据用户的喜好和行为推荐相关的内容和功能。

四、搜索功能门户解决方案应该提供强大的搜索功能,以便用户能够快速找到所需的信息。

以下是一些搜索功能的要求:4.1 全文搜索:用户应该能够通过关键词搜索门户中的全部内容,包括文章、文件、用户等。

4.2 高级搜索:门户解决方案应该支持高级搜索,允许用户使用更复杂的条件来筛选搜索结果。

单点登录SSO系统解决方案

单点登录SSO系统解决方案***有限公司20文档信息版本历史目录1.概述 (5)1.1.背景 (5)1.2.目标 (5)1.3.阅读对象 (5)1.4.术语和缩略语 (5)2.SSO概述 (6)2.1.SSO规范 (6)2.1.1.名称解释 (6)3.SSO接口规范 (7)3.1.SSO接口图 (7)3.2.SSO接口清单 (7)3.3.单点登录接口 (8)3.3.1.登录 (8)3.3.2.登录状态检查 (10)3.3.3.用户信息获取 (11)3.3.4.登录状态查询 (12)3.3.5.单点登录使用场景 (12)3.4.组织数据WS同步 (13)3.4.1.接口说明 (13)3.4.2.使用场景 (13)3.4.3.字段说明 (13)3.4.4.业务规则和逻辑 (14)3.5.用户数据WS同步 (15)3.5.1.接口说明 (15)3.5.2.使用场景 (15)3.5.3.字段说明 (15)3.5.4.业务规则和逻辑 (16)4.实施建议 (17)4.1.SSO实施(基本认证) (17)4.1.1.接入流程 (17)4.1.2.接入准备 (18)4.1.3.接收数据 (18)4.1.4.登录状态检查方法 (18)4.1.5.登录/检查登录状态成功—主体代码(Success URL)编写 (18)4.1.6.登录失败处理 (19)4.1.7.状态检查未登录处理 (19)4.2.组织和用户接收 (19)4.2.1.开发框架 (19)4.2.2.开发过程 (19)5.附录 (20)5.1.SSO E RROR C ODE (20)5.2.SSO T OKEN XML (20)5.3.SSO用户信息 (20)5.4.SSO获取用户信息失败的状态码 (20)1.概述1.1.背景***有限公司目前有N个应用系统,每个应用系统都具有自己的身份验证机制,这样势必造成:生活中的一位用户,在每个应用系统都有一个用户帐号和密码,如果要登录某个应用系统,必须通过该应用系统身份验证,验证通过后才能访问该应用系统;即使用户在所有应用系统上使用同样的用户名和密码,虽然可以在避免用户名和密码忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个应用系统或在不同应用系统间跳转时,还是需要用户登录后,才能以有效的身份访问应用系统。

单点登录(SSO)_统一身份认证解决方案

工作时,您需要访问公司的多个业务系统,不同的用户名和密码,频繁的登录和切换,简易密码易遭盗用,复杂密码难以记忆。

您是否遭遇过因遗忘密码耽误工作,甚至丢失密码造成泄密……?如果您正巧是IT 系统管理者,维护公司各业务系统中庞大的、不断变化的用户信息,则足以让您精疲力尽。

关系管理系统等。

传统方式下,各业务系统分别为员工创建帐号和密码,拥有各自独立的用户信息;相对应的,每位员工则必须记住多个用户名和密码以访问不同的应用。

问题随之而来:1.用户使用不便。

用户必须设法记住若干个用户名和密码,并在登录每个业务系统时使用,要访问其他系统的资源则必须进行频繁的切换。

2.管理维护复杂。

It 部门需单独维护每套业务系统的用户身份和存取管理,每一次用户情况发生变化都必须逐一在各个业务系统中修改用户信息,分配角色权限,任务繁重且容易出错。

3.安全隐患严重。

造成极大的安全隐患。

由于维护工作头绪繁杂,管理员极有可能疏忽了在某业务系统中禁用离职员工的帐号,造成相应的商业信息被非法访问。

按照业务流程,新进员工会在人力资源中注册,注册员工帐户会自动在活动目录(AD )中创建,并根据授权自动在其他业务系统中生成,用户信息统一从人力资源系统自动同步。

功能和特性东谷单点登录(SSO )系统是一套企业级综合身份管理解决方案,帮助企业轻松应对上述难题,主要实现以下功能:1.统一用户管理(UUMS )东谷SSO 系统中的统一用户管2.组织结构同步上规模的企业都拥有比较复杂的组织结构。

如果组织结构不能自动同步到其他系统,则维护工作将十分繁重。

在AD中,员工调动不仅是组织单位(OU)变动的问题,还涉及用户所属的部门安全组成员变动。

东谷SSO系统改进了AD的安全维护,充分为IT管理人员着想,实现组织结构自动与AD同步,并且自动调整安全组中的人员。

3.密码同步东谷SSO系统支持单点/多点密码修改。

单点密码修改实现起来比较简单,但一般要求用户改变自己修改密码的习惯。

统一门户与业务系统的sso整合技术方案(单点登录)

统⼀门户与业务系统的sso整合技术⽅案(单点登录)⼀、单点登录(SSO,Single Sign On)整合⽬前计划接⼊统⼀门户的所有业务系统均为基于JavaEE技术的B/S架构系统。

由于统⼀门户的单点登录技术选⽤的是JA-SIG组织开发的Cas Server,故为了与Cas Server进⾏⽆缝整合,各业务系统选⽤的技术依然是由JA-SIG组织开发的Cas Client。

根据各业务系统服务端技术架构的不同,现提供如下2种整合⽅式:1. 在web.xml中配置4个过滤器此⽅式适⽤于所有JavaWeb应⽤。

1) 所需jarcas-client-core-3.3.3.jarslf4j-api-1.7.1.jar2) 配置4个过滤器(其中两个可选)<filter><filter-name>CAS Authentication Filter</filter-name><filter-class>org.jasig.cas.client.authentication.AuthenticationFilter</filter-class><init-param><param-name>casServerLoginUrl</param-name><param-value>http://CAS_SERVER/cas-server/login</param-value></init-param><init-param><param-name>serverName</param-name><param-value>http://CAS_CLIENT</param-value></init-param></filter><filter-mapping><filter-name>CAS Authentication Filter</filter-name><url-pattern>/*</url-pattern></filter-mapping><!-- 使⽤CAS 2.0协议校验票据 --><filter><filter-name>CAS Validation Filter</filter-name><filter-class>org.jasig.cas.client.validation.Cas20ProxyReceivingTicketValidationFilter</filter-class><init-param><param-name>casServerUrlPrefix</param-name><param-value>http://CAS_SERVER/cas-server</param-value></init-param><init-param><param-name>serverName</param-name><param-value>http://CAS_CLIENT</param-value></init-param></filter><filter-mapping><filter-name>CAS Validation Filter</filter-name><url-pattern>/*</url-pattern></filter-mapping><!-- 包装了HttpServletRequest, 使得可以通过getRemoteUser()和getPrincipal()可以返回CAS相关⼊⼝ --><filter><filter-name>CAS HttpServletRequest Wrapper Filter</filter-name><filter-class>org.jasig.cas.client.util.HttpServletRequestWrapperFilter</filter-class></filter><filter-mapping><filter-name>CAS HttpServletRequest Wrapper Filter</filter-name><url-pattern>/*</url-pattern></filter-mapping>说明:<1> 可选配置。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档