单点登录分析与设计

目录1、概述 (3)2、功能需求 (4)2.1、身份认证标识管理 (4)2.2、消息协议 (5)2.3、日志管理 (5)3、系统设计 (6)3.1、网络结构 (6)3.1、体系架构 (6)3.2、功能模块 (8)3.3、数据模型 (9)3.4、系统接口 (10)3.4.1、用户登录 (10)3.4.2、切换认证 (13)3.4.3、登记接口 (13)3.4.4、签退 (14)3.4.5、认证 (15)4、系统实现 (17)4.1、用户联系类 (17)4.2、业务系统信息设置 (17)4.3、访问业务系统 (18)4.4、配置文件 (22)4.5、核心代码 (23)5、系统测试 (26)5.1、测试概述 (26)5.2、测试用例 (26)5.2.1、用户登录 (26)5.2.2、切换认证 (28)5.2.3、签出 (28)5.2.4、认证 (29)5.2.5、坐席登录 (30)5.3、测试结果 (30)1、概述单点登录系统在企业信息化平台中作为企业用户、个人用户、平台管理员用户登录注册系统,通过单点登录系统信息化平台中的这三类用户可以实现单点登录多平台访问。

实现方式是这三类用户通过单点登录系统进行登录时产生一个登陆表示,通过这个平台唯一的登录标识可以从业务系统跳转到另外一个业务信息。

单点登录系统不存在业务数据维护功能,所以单点登录系统不提供页面功能。

单点登录系统的所有功能通过多个WebService接口对外提供,当然这些接口请求也会通过IP认证的方式进行安全认证。

同时对于业务系统进行二次开发会提供一个开发工具包,开发工具包的主要作用是实现XML字符串和类对象之间的相互转换。

统一身份认证分为业务方面和性能方面两类。

业务问题包括:1.业务管理人员如何实现跨平台管理。

2.教师、学生实现跨平台查看自己的业务数据。

3.业务系统如何改造满足跨平台访问。

性能问题包括:1.每一次登录需要进行记录,系统管理人员可以查询。

2.每一次平台之间的切换需要进行记录,系统管理人员可以查询。

3.如何保证网络安全。

4.每秒访问次数不少于80次(单个应用)。

5.应用可以实现堆砌部署,随时添加机器和应用。

2、功能需求使用统一的界面和逻辑对用户信息进行集中管理,为信息化的各种网络服务和应用系统提供统一的用户管理平台和身份认证服务,统一身份验证用例图如下图所示。

统一身份验证用例图2.1、身份认证标识管理单点登录系统是通过为登陆用户创建一个临时的身份证书SessionKey(系统同一时间内唯一),并且把身份证书和用户标识存在在数据库中的一个表中,从而保证用户在不同系统之间跳转时通过身份证书进行统一认证。

用户身份证书SessionKey在系统中的保存时间为2个小时。

每一次用户用同一个SessionKey访问单点登录系统, SessionKey的有效时间自动重新设置为2小时。

单点登录系统为了实现SessionKey的有效时间为2小时,需要实现一个定时认为,实现失效SessionKey的自动清理。

单点登录系统只提供用户登录验证不对用户权限进行管理,通过单点登录系统进行登录的用户只是三种类型的用户,这三种类型分别是:企业用户、个人用户、管理员用户。

2.2、消息协议消息协议通用采用XML格式,对外发布一个WebService接口根据接口参数和XML的格式区分具体进入那一段业务逻辑处理。

2.3、日志管理单点登录系统是一个后台运行系统,系统运行的每一个步骤都需要有日志进行详细的记录,以便进行跟踪和分析错误。

单点登录系统的日子包括,文件日志和数据库日志。

出现任何错误都需要通过有效途径定位错误原因。

3、系统设计3.1、网络结构网络结构如下图所示。

其他Web服务器其他数据库服务器3.1、体系架构单点登录系统的体系结构图如下图所示。

体系架构系统顶层包图如下图所示:业务页面:用户操作页面。

业务操作:主要控制业务访问的接口和业务流转。

数据处理:提供业务的实现,包括对业务数据的增、删、改、查等操作。

数据实体:业务对象的实体类。

数据接口:提供数据库的访问,传递数据或返回相应数据。

系统辅助:提供了供整个系统辅助的功能。

3.2、功能模块功能模块如图下图所示。

功能模块图单点登录系统功能模块分成三个层次:第一层:统一对外接口,所有外围系统调用统一对外接口使用单点登录系统提供的功能。

第二层:单点登录系统提供的具体接口登记接口、登录接口、切换接口、认证接口、签退接口、坐席登录。

第三层:每一个接口都需要进行请求消息解析、回复消息组装、业务逻辑处理、日志记录几个功能。

3.3、数据模型单点登录系统提供服务时的主要来源数据模型如下图所示,这部分数据通过统一身份认证对外接口、门户、业务管理系统录入。

数据维护通过BMS进行,单点登录主要使用这些数据进行权限角色判断操作。

统一身份验证ER图限于篇幅,本文仅给出部分模块的数据库逻技设计,每个表的功能结构如下表所示。

用户信息表(t_Base_User)(sso_WebInfo)分站点信息表单点登录用户表(sso_UserInfo)3.4、系统接口3.4.1、用户登录通过登录接口用户在单点登录系统中进行登陆注册,单点登录系统产生系统唯一的登录标识,并且把用户的这一次登录记录和登录的系统信息记录到数据库中。

登录接口产生的登陆标识是用户身份的唯一认证标识,通过该标识实现用户在不同系统之间的相互切换。

系统状态图如下图所示。

系统登录状态图用户登录时序图如下图所示。

用户登录时序图用户登录逻辑时序步骤如下:1)将输入参数串转换为参数对象2)检查输入参数格式的合法性3)判断用户类型,根据用户类型决定从什么地方获取用户信息4)获取用户信息5)判断用户是否有登陆相应平台的资格6)调用SessionKey处理模块产生SessionKey(保存SessionKey和用户之间的对应关系是SessionKey处理模块进行处理,对外是一个黑盒子)7)用户登陆日志8)组装返回消息对象9)返回消息3.4.2、切换认证用户已经一个系统中调用过单点登录系统的登陆接口进行过登陆,用户需要切换到其它系统中需要调用该接口。

切换认证时许图如下图所示。

切换认证调用切换接口同时传入用户身份标识SessionKey和用户切换的系统标识。

根据用户传入的SessionKey,获取到用户信息返回。

如果原系统标识和目标系统标志相同,系统进行的是用户登录认证操作,认证操作只是对象SessionKey的有消息进行验证,更新用户最后访问时间。

3.4.3、登记接口在业务平台进行登陆后(访问数据库进行用户名密码验证通过),调用单点登录系统的登记接口获取平台认证标识SessionKey。

登记接口时序图如下图所示。

登记接口时序图3.4.4、签退用户退出平台时调用签退接口,用户签退可能从平台的任意一个业务系统中进行签退,所有对应所有的业务系统来说签退接口是一致的只要传入登陆标识(SessionKey)。

签退时序图如下图所示。

签退接口系统需要进行几个动作,第一需要写用户签退日志,第二删除登陆记录。

签退时序图3.4.5、认证业务系统进行进行系统切换前先调该接口,这个接口可以对失效的SessionKey恢复使用。

这个接口一般的使用常见为系统切换请原系统调用该接口,保证传入目标系统的SessionKey为有效SessionKey。

如果SessionKey已经实现,接口通过查询日志恢复该SessionKey为有效SessionKey,但是该SessionKey登录已经超过8小时,调用该接口也无法恢复该SessionKey。

认证时许图如下图所示。

认证时许图4、系统实现4.1、用户联系类创建用户联系类如下图所示。

用户联系类图4.2、业务系统信息设置业务系统信息设置类如下图所示。

业务系统信息类4.3、访问业务系统SSORequest类图如下图所示。

SSORequest类作用:实体,验证信息的载体,在应用程序边界外做传递对MarshalByRefObject的理解简单来讲,继承此类的对象可以跨越应用程序域边界被引用,甚至被远程引用。

远程调用时,将产生一个远程对象在本地的透明代理,通过此代理来进行远程调用。

Appurl:各独立站点的访问地址Authenticator:各独立站点的TokenErrorDescription:认证失败信息IASID:各独立站点标识IDIPAddress:本站IP地址Password:密码Result:认证结果TimeStamp:时间戳UserAccount:用户帐户SSORequest GetRequest(Page CurrentPage)//获取当前页面上的SSORequest对象PostService类图如下图所示。

PostService类作用:在主站与各独立分站点之间提交验证对象SSORequestFormName,组装一个提交表单,默认名称为“form1”Inputs:集合对象,该集合以name,value的保存方式.Method:表单提交方式,默认”Post”Url,表单提交的地址Add(string name,string value),往Inputs对象中添家内容Post(),将组装成的表单提交Authentication类图如下图所示。

Authentication类作用:创建或验证SSORequestcookieName:定义Cookie名称,默认为”EACToken”hashSplitter:分割符,默认”|”CryptoService GetCryptoService() //取得加密服务bool CreateAppToken(SSORequest ssoRequest) //创建各分站发往认证中心的Tokenbool V alidateAppToken(SSORequest ssoRequest)// 验证从各分站发送过来的Tokenbool CreateEACToken(SSORequest ssoRequest)// 创建认证中心发往各分站的Tokenbool V alidateEACToken(SSORequest ssoRequest) //验证从认证中心发送过来的TokenCreatEACCookie(string userAccount, string timeStamp, string expireTime)// 创建EAC 认证中心的Cookiebool V alidateEACCookie(out string userAccount)// 验证EAC 认证中心的Cookie,验证通过时获取用户登录账号CryptoHelper类图如下图所示。

CryptoHelper类图作用:字符串转为字节数组再转为Hashed字节数组,再转为base64字符串,既获得加密字符串CryptoService类图如下图所示。

合集下载

单点登录测试用例设计 -回复

单点登录测试用例设计 -回复

单点登录测试用例设计-回复单点登录(Single Sign-On,简称SSO)是一种身份验证和访问控制技术,允许用户在多个系统或应用程序中使用一组凭据进行单次身份验证,然后在不需要重新登录的情况下访问其他系统或应用程序。

在许多组织和企业中,单点登录已经成为提高用户体验和信息安全的重要工具。

为了保证单点登录系统的质量和稳定性,测试是必不可少的环节。

在本文中,我们将探讨如何设计单点登录系统的测试用例。

首先,我们需要明确单点登录系统的功能和目标。

单点登录系统的主要功能是允许用户使用一组凭据登录,并确保用户在登录后可以无缝访问其他系统或应用程序。

因此,我们首先需要设计一些基本的登录用例,以确保用户能够成功登录。

这些用例应包括正确的用户名和密码,以及错误的用户名和密码等情况。

此外,我们还需要测试登录过程中的错误处理机制,例如当用户输入错误的凭据时,系统是否能够给出明确的提示。

接下来,我们需要设计一些与单点登录相关的用例。

例如,当用户已经登录一个系统后,是否可以无缝访问其他系统或应用程序,而无需重新输入凭据。

这些用例需要模拟用户在多个系统之间切换的场景,并验证系统是否按预期工作。

此外,我们还需要测试单点登录系统的注销功能,以确保用户能够安全地注销并从所有系统中退出。

单点登录系统还需要处理一些特殊情况,例如多个系统同时处理登录请求、登录超时等。

为了测试这些特殊情况,我们可以设计一些压力测试用例,以模拟多用户同时访问系统。

这些用例应包括大量连续的登录请求,并验证系统是否能够正确处理并响应这些请求。

除了基本功能和特殊情况外,单点登录系统还需要与其他系统进行集成。

我们需要设计一些集成测试用例,以确保单点登录系统可以与其他系统正确交互。

例如,当用户登录后,系统是否能够正确传递用户的身份信息给其他系统,以确保用户在其他系统中的访问权限被正确控制。

此外,安全性也是单点登录系统测试的一个重要方面。

我们需要设计一些安全测试用例,以确保系统在保护用户敏感信息方面的有效性。

单点登录技术方案设计

单点登录技术方案设计

单点登录技术方案设计单点登录(Single Sign-On, SSO)是一种身份认证和授权技术,使用户只需一次身份验证就能够访问多个相互关联的应用系统。

在设计单点登录技术方案时,需要考虑以下几个方面:1. 集中身份认证和授权管理:单点登录方案的核心是集中管理用户的身份认证和授权信息。

可以选择使用轻量级目录访问协议(Lightweight Directory Access Protocol, LDAP)或其他标准的身份认证协议来实现集中身份认证和授权管理。

这样一来,用户只需要在一处进行身份验证,就可以访问所有相关应用系统。

2. 统一身份认证协议:为了实现不同应用系统之间的身份验证和授权过程的统一,需要选择一个通用的身份认证协议,如OAuth、OpenID Connect或SAML。

这些协议可以在不同的应用系统之间传递用户的身份认证信息,实现用户的单点登录。

3. 统一用户会话管理:在单点登录方案中,需要考虑如何管理用户的会话信息。

可以使用Token技术来管理用户会话,如JSON Web Tokens (JWT)。

当用户进行身份认证成功后,系统会生成一个包含用户信息的Token,并将其返回给用户。

用户在访问其他应用系统时,只需携带该Token即可进行身份验证和授权。

4.安全性保护措施:在设计单点登录方案时,需要考虑安全性保护措施,以防止身份信息泄露或被非法访问。

可以采用加密算法对用户的身份信息进行加密,确保信息在传输和存储过程中的安全性。

此外,可以使用双因素认证等额外的身份验证方式来增加系统的安全性。

5.访问控制和权限管理:在单点登录方案中,还需要考虑访问控制和权限管理。

可以使用角色或权限的方式来管理用户的访问权限,以实现对不同系统和功能的控制。

同时,需要确保单点登录方案与已有的权限管理系统或用户管理系统集成,以便实现用户的一体化管理。

6. 多域单点登录支持:在单点登录方案设计中,可能需要支持多个域或跨域的单点登录。

单点登录方案

单点登录方案

单点登录方案随着互联网的发展,人们在日常生活和工作中使用的各种应用和系统也愈发增多。

然而,对于用户来说,每个应用和系统都需要单独的登录凭证,这不仅增加了用户的负担,还降低了用户体验。

为了解决这个问题,单点登录(SSO)方案应运而生。

一、什么是单点登录单点登录是一种身份验证和访问控制的解决方案,允许用户使用一组凭证(用户名和密码)访问多个关联应用和系统。

简而言之,它允许用户一次登录,即可访问多个应用。

二、单点登录的工作原理1. 用户发起登录请求。

2. 用户登录认证中心。

3. 认证中心验证用户身份,并生成令牌(Token)。

4. 认证中心将令牌返回给用户。

5. 用户携带令牌,访问应用或系统。

6. 应用或系统接收到令牌后,向认证中心验证令牌的有效性。

7. 认证中心验证令牌有效后,用户获得访问权限,无需重新登录。

三、单点登录的优势1. 提升用户体验:用户只需一次登录,即可访问多个应用和系统,简化了登录过程,提升了用户体验。

2. 提高安全性:通过集中管理用户凭证和访问控制,降低了密码泄露和被破解的风险。

3. 降低成本:减少了用户密码重置的繁琐工作,降低了运维和支持成本。

四、单点登录的实现方式1. 基于代理服务器的SSO:在代理服务器上进行用户认证和生成令牌,将令牌传递给通过代理服务器访问的应用或系统。

2. 基于标准协议的SSO:使用开放标准协议,如SAML、OpenID Connect等,实现不同系统之间的身份验证和授权。

3. 基于中心认证系统的SSO:建立独立的中心认证系统,其他应用和系统通过与中心认证系统对接,实现用户认证和权限控制。

五、单点登录的应用场景1. 企业内部系统:员工可以通过一次登录访问不同的企业内部系统,如OA系统、人事系统、财务系统等。

2. 云服务平台:用户可以通过一次登录访问不同的云服务,如云存储、云计算等。

3. 教育机构系统:学生和老师可以通过一次登录访问不同的教育机构系统,如学生管理系统、教务系统等。

单点登录系统(SSO)详细设计说明书

单点登录系统(SSO)详细设计说明书

单点登录系统(SSO)详细设计说明书1、引言编写目的为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。

同时,说明书也发挥与策划和设计人员更好地沟通的作用。

背景a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访问网站。

这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟性。

通过这种有机结合,能更好地体现公司大平台,大渠道的理念。

同时,这样做也利于成员网站的相互促进与相互宣传。

正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。

定义【单点登录系统提供所有成员网站的“单一登录”入口。

本系统的实质是含有身份验证状态的变量,在各个成员网站间共用。

单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。

会员:用户通过Passport服务器注册成功后,就具有了会员身份。

单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,该会员在一定的时间内,访问任何成员网站都不需要再次登录。

Cookie验证票:含有身份验证状态的变量。

由Passport服务器生成,票含有用户名,签发日期时间,过期日期时间和用户其它数据。

2、任务概述目标SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。

第一阶段对于新注册的用户提供单点登录的功能。

单点登录技术方案设计

单点登录技术方案设计

单点登录技术方案设计单点登录(Single Sign-On,简称SSO)技术是一种可以让用户只需一次登录就能访问多个应用系统的身份验证解决方案。

它可以提高用户体验、减少用户密码管理负担,并简化应用系统的身份验证过程。

下面将从基本原理、技术方案和安全性方面对SSO技术进行设计。

一、基本原理SSO的基本原理是通过在用户浏览器和应用系统之间建立一个中央身份验证服务,用户只需在该服务中进行一次登录,该服务将创建一个安全的令牌,并将其存储在用户浏览器的cookie中。

当用户访问其他应用系统时,该系统会验证该令牌的有效性,并通过验证后让用户无需再次登录。

二、技术方案1. 基于cookie的SSO基于cookie的SSO是最常见的SSO实现方案之一、该方案通过在用户浏览器中设置cookie来存储令牌信息。

当用户访问其他应用系统时,系统会读取cookie中的令牌信息,并通过令牌验证用户的身份。

2. 基于Token的SSO基于Token的SSO方案是当前比较流行的SSO技术方案之一、该方案通过令牌(Token)来实现身份验证。

当用户登录认证成功后,认证服务器会生成一个Token,并将其返回给应用系统。

当用户访问其他应用系统时,系统会将Token发送给认证服务器进行验证。

3.基于SSO协议的SSO基于SSO协议的SSO方案是一种通用的SSO技术方案。

该方案通过指定一个统一的协议来进行身份验证,不同的系统可以通过遵循该协议实现SSO。

常见的SSO协议有SAML、OAuth和OpenID Connect等。

三、安全性考虑1.验证服务安全验证服务是SSO系统的核心部分,可以集中管理用户的身份信息。

因此,验证服务的安全性至关重要。

应该采取措施来保护验证服务的机密性和完整性,例如使用SSL/TLS进行通信加密,对请求进行防护等。

2.令牌安全令牌是验证用户身份的关键,因此令牌的安全性也非常重要。

应该使用加密算法对令牌进行加密,并在传输过程中进行安全保护,例如使用HTTPS等。

单点登录设计

单点登录设计

1 引言1.1 编写目的根据设计需求和系统结构,给出单元模块框架设计,明确接口规格。

1.2 定义单点登录:单点登录(Single Sign On),简称为SSO,是目前比较流行的企业业务整合的解决方案之一。

SSO的定义是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。

它包括可以将这次主要的登录映射到其他应用中用于同一个用户的登录的机制。

2 任务概述2.1 目标为实现不同Web应用系统的单点登录功能,设计开发此系统。

目前包括在帮联趣铺系统、招聘系统实现单点登录。

2.2 功能总体描述单独设计开发中心系统,由应用系统向中心系统发送验证请求,由中心系统集中实现登录和验证的方式实现单点登录,中心系统和各应用系统可具有不同的IP地址或IP端口。

系统体系结构分为中心系统和应用系统,应用系统有多个,向中心系统请求登录和验证服务,中心系统集中实现以上服务。

中心系统相当于服务端,应用系统相当于客户端。

应用系统可具有自己的权限设置和验证,可有多种用户类型,在中心系统中可将来自不同应用系统的不同用户归入一类用户类型,在这些用户类型之间实现单点登录,并与其他类用户类型隔绝互通登录。

现拟分为企业用户(CorporaterUser)、一般用户(User)、管理员(Manager)3类用户。

经过选择比较,此方案具有如下优势:1.可实现跨服务器跨IP地址跨域名多系统单点登录;2.可望扩展至在不同WEB开发和运行平台上的系统统一实现单点登录,如ASP、等;3.可不局限于应用系统的具体用户验证技术,如Session、Cookie等。

2.3 运行环境中心系统运行环境:操作系统:WindowsXP、WindowsVista 、Windows2000/2003Web平台:IIS(Internet Information Server)数据库:SQL SERVER 2005.Net FrameWork2.0应用系统在原系统要求环境下运行。

单点登录系统的设计与实现

单点登录系统的设计与实现设计一个高效稳定的单点登录系统需要考虑以下几个方面:1.用户身份认证:单点登录系统需要有一个用户身份认证的机制,验证用户的身份准确性。

常见的用户认证方式包括基于用户名和密码的认证、验证码认证、短信验证码认证等。

2. 会话管理:单点登录系统需要管理用户的会话信息,包括会话的有效性、会话的过期时间等。

当用户在一个应用中进行登录后,系统会生成一个唯一的会话ID,并将该ID存储在用户的浏览器Cookie中,以实现用户在多个应用中的免登录状态。

3.权限管理:单点登录系统需要管理用户的访问权限,只有获得授权的用户才能访问特定的应用或系统。

可以通过角色和权限的方式对用户进行授权管理,确保用户只能访问其应有的权限。

4. 单点登录流程:用户在第一次登录时,单点登录系统会为用户生成一个唯一的会话ID,并将该ID存储在用户的浏览器Cookie中。

当用户在另一个应用中访问时,系统会检查用户的Cookie中是否存在有效的会话ID,并验证会话的有效性。

如果有效,则允许用户访问该应用,如果无效,则要求用户重新进行登录。

5.高可用性和容错性:单点登录系统需要具备高可用性和容错性,保证系统能够持续稳定地运行。

可以通过多节点部署、负载均衡、故障切换等方式达到系统的高可用性和容错性。

6.安全性:由于单点登录系统涉及到用户的敏感信息,系统需要具备较高的安全性。

可以采用加密传输、防止会话劫持、防止跨站脚本攻击等方式来保护用户的信息安全。

在实现单点登录系统时,可以使用一些成熟的身份认证框架和技术,如Spring Security、OAuth2等。

这些框架和技术已经提供了一些通用的功能和实现方式,可以大大简化单点登录系统的设计和开发工作。

总之,单点登录系统是一个非常重要且复杂的系统,在设计和实现时需要考虑到用户身份认证、会话管理、权限管理、高可用性和容错性、安全性等方面。

通过合理的设计和选择合适的技术方案,能够实现一个高效稳定、安全可靠的单点登录系统。

单点登录解决方案的架构与实现课件

? ?湅牣灹楴湯敍桴摯?杬牯瑩浨ht尽tp:///2001/04/xmlenc#tripledes-cbc /> ? 搼?敋?普?浸湬?獤尽 /2000/09/xmldsig# > ? <ds:KeyName> /STS </ds:KeyName> ? </ds:KeyInfo> ? <CipherData> ? <CipherValue> Adn+cqR1gmiTLVQGs8qXIcBFJ0QPGi7O+RbRjyoR0F2Iz94dGP8s9qoe3GdGFUt9/qguaX1y
GdGFUt9/qguaX1ygP/ghA+7m6eyYgUjKr6ZLQXL3lvi/2+AiYeEdRp3dTFqifsjTdc6a0el3rxnayb5yHiP3YbSzknVcqayqszMLnZIIuUxrDVcHGuobAIqCH
nzXNr4GIqbueQkebpn7JU16bkCion1neNxSg58P7XLEqxzAce3ZUNZWoUDnT/6OtDCkuCmxewrn3sr5Ugh/FSoW+3KGledTk3brKOu8Uu7YNM5Y2k4K90Su8U3z
53Dinbox%26wlexpid%3D80097F54CF934247916123482695F310%26wlrefapp%3D2&pl=MBI% 26appid=%7B7108E71A-9926-4FCB-BCC99A9D3F32E423%7D&da=%3CEncryptedData%20xmlns%3D%22/2001/04/x mlenc%23%22%20Id%3D%22BinaryDAToken0%22%20Type%3D%22/2 001/04/xmlenc%23Element%22%3E%3CEncryptionMethod%20Algorithm%3D%22http://www.w /2001/04/xmlenc%23tripledescbc%22%3E%3C/EncryptionMethod%3E%3Cds:KeyInfo%20xmlns:ds%3D%22http://www.w3 .org/2000/09/xmldsig%23%22%3E%3Cds:KeyName%3E/STS%3C/ds:KeyNa me%3E%3C/ds:KeyInfo%3E%3CCipherData%3E%3CCipherValue%3EAdn%2BcqR1gmiTLV QGs8qXIcBFJ0QPGi7O%2BRbRjyoR0F2Iz94dGP8s9qoe3GdGFUt9/qguaX1ygP/ghA%2B7m6eyYgUjKr6ZL QXL3lvi/2%2BAiYeEdRp3dTFqifsjTdc6a0el3rxnayb5yHiP3YbSzknVcqayqszMLnZIIuUxrDVcHGuobAIqCHrWIw iApfYJCjbbnzXNr4GIqbueQkebpn7JU16bkCion1neNxSg58P7XLEqxzAce3ZUNZWoUDnT/6OtDCkuCmxewrn3sr5 Ugh/FSoW%2B3KGledTk3brKOu8Uu7YNM5Y2k4K90Su8U3zXCyhJXkrVJCzRhJCvOCuWUs4DTEs9ocxKUS OICqaicIc6tTJYfyLlWHhOmsigGzVj2B8NOysbsr/V6KnLu2vgEWkYr0j/ZYYrAa1R0AuIep0i0hPHUTeOz7HAV5Pzw ciNA33YIgzyGn3ivmFFcjkxRwmesidmtXopLUSj%2BYIqUqXQ2p11vmQv9UJYCzWghtNS%3C/CipherValue %3E%3C/CipherData%3E%3C/EncryptedData%3E&nonce=gGOWyChz45t49%2BfhhBsK5l Pq/swIKn%2BZ&hash=XvO2NYVpeXsR8cCa7TEv4JLzEVw%3D

用户单点登录解决方案

统一顾客认证和单点登录处理方案本文以某新闻单位多媒体数据库系统为例,提出建立企业顾客认证中心,实现基于安全方略旳统一顾客管理、认证和单点登录,处理顾客在同步使用多种应用系统时所碰到旳反复登录问题。

伴随信息技术和网络技术旳迅猛发展,企业内部旳应用系统越来越多。

例如在媒体行业,常见旳应用系统就有采编系统、排版系统、印刷系统、广告管理系统、财务系统、办公自动化系统、决策支持系统、客户关系管理系统和网站公布系统等。

由于这些系统互相独立,顾客在使用每个应用系统之前都必须按摄影应旳系统身份进行登录,为此顾客必须记住每一种系统旳顾客名和密码,这给顾客带来了不少麻烦。

尤其是伴随系统旳增多,出错旳也许性就会增长,受到非法截获和破坏旳也许性也会增大,安全性就会对应减少。

针对于这种状况,统一顾客认证、单点登录等概念应运而生,同步不停地被应用到企业应用系统中。

统一顾客管理旳基本原理一般来说,每个应用系统都拥有独立旳顾客信息管理功能,顾客信息旳格式、命名与存储方式也多种多样。

当顾客需要使用多种应用系统时就会带来顾客信息同步问题。

顾客信息同步会增长系统旳复杂性,增长管理旳成本。

多大飞例如,顾客X需要同步使用A系统与B系统,就必须在A系统与B系统中都创立顾客X,这样在A、B任一系统中顾客X旳信息更改后就必须同步至另一系统。

假如顾客X需要同步使用10个应用系统,顾客信息在任何一种系统中做出更改后就必须同步至其他9个系统。

顾客同步时假如系统出现意外,还要保证数据旳完整性,因而同步顾客旳程序也许会非常复杂。

处理顾客同步问题旳主线措施是建立统一顾客管理系统(UUMS)。

UUMS统一存储所有应用系统旳顾客信息,应用系统对顾客旳有关操作所有通过UUMS完毕,而授权等操作则由各应用系统完毕,即统一存储、分布授权。

UUMS应具有如下基本功能:1.顾客信息规范命名、统一存储,顾客ID全局惟一。

顾客ID如同身份证,辨别和标识了不一样旳个体。

2.UUMS向各应用系统提供顾客属性列表,如姓名、电话、地址、邮件等属性,各应用系统可以选择本系统所需要旳部分或所有属性。

单点登录设计原理

单点登录设计原理今天来聊聊单点登录设计原理的事儿。

你有没有想过啊,在我们的生活中,其实有很多类似单点登录的情况。

就比如说那个万能钥匙,有些公寓大楼啊,有个总钥匙可以打开大楼里所有的一户一表的小电表箱。

这个总钥匙有点像我们单点登录里的认证中心。

单点登录就是,在多个不同的系统或者应用程序当中,用户只需要登录一次,就能够访问所有相互信任的这些系统。

原理呢,就像有个超级管理员(认证中心)在中间控制着呢。

打个比方吧,就像你在一个大型商场,这个商场里有很多不同品牌的专卖店(不同的子系统)。

你进商场大门的时候(第一次登录),保安(认证中心)核查了你的身份,给了你一个特殊的手环(token)。

当你走进任何一家专卖店的时候,那些店员看到你的手环就知道你是已经在商场门口被验证过身份的顾客了,不需要再重新检查你的身份证之类的,直接就让你享受购物服务啦。

这里的token就很关键。

它是通过加密技术生成的一个特殊标识,就像是商场给你的手环上有特殊的花纹或者记号来确认你的身份。

这其中涉及到很多安全性相关的专业知识,比如说加密算法就像是一种特殊的编密码方式,保证这个token只有合法的系统能识别,不会被坏人仿造出一模一样的手环来混进店里。

从实际应用案例来看,腾讯旗下好多应用就是这样。

你登录了QQ,再去登录腾讯视频之类的腾讯产品,很多时候就可以直接登录或者快速登录了。

这提升了用户的体验感,不用每个应用都输入账号密码搞得人很烦。

不过,老实说,我一开始也不明白单点登录是怎么确保安全性的。

我就想啊,如果这个token被别人截获了,那不是能冒充我登录了。

然后学习的时候才明白,这里面有加密措施保证它的安全性,而且token是有时间限制或者权限范围限制的,就像手环可能只能在当天有效或者只能走进某些指定的专卖店。

这也给我了一个延伸思考,如果在更复杂的系统环境中,比如跨国企业多个子公司不同地域不同安全级别的系统之间做单点登录,那这个token怎么高效且安全地管理就更复杂了。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档