基于LDAP的单点登录方案的设计与实现

国内图书分类号:TM773 页脚内容9 基于LDAP的单点登录方案的设计与实现

1项目背景 随着信息技术和网络技术的广泛普及,政府、公司、学校等公共系统的内部出现了各种各样的应用管理系统。这些管理系统中最重要的一类就是基于B/S结构的Web应用系统,如电子邮件服务等。这些应用一般通过浏览器访问Web服务器,服务器以页面表单的方式要求用户输入登录参数,用户输入并提交后,由Web服务器的脚本程序进行身份验证。 近年来,Web应用的使用进入成熟阶段,提供的信息和服务也越来越多。成功地管理和保护Web应用的信息和资源已经成为一个越来越复杂的挑战。身份认证管理是保护Web信息和资源的核心部分。一般的身份认证方法是在每个应用系统中保存各自的用户信息并建立独立的身份验证模块,使用独立的认证机制在各自的身份认证模块中认证。这种传统的身份认证方法将用户的“网络身份”分割成许多独立的碎片,这些碎片构成了繁多的一对一的客户服务关系,导致了更多的安全风险。同时如果用户要频繁访问不同系统,每进入一个系统就要登录一次,这无疑会耗费大量的时间,并且用户需要记忆大量的账号信息。 因此,基于安全和效率的考虑,信息系统急需有一个统一的、具有较高安全控制的身份验证和授权系统,以保证数据安全和用户操作方便。在本文中,我设计并实现了一个基于LDAP的单点登录系统,它能够很好地解决用户身份验证和授权的问题。

2单点登录系统介绍 单点登录系统(Single Sign-On,SSO),是指当用户访问多个需要认证的系统应用时,只需要初始进行一次登录和身份认证,就可以访问具有权限的任何系统,而不需要再次登录,后续系统会自动获取用户信息,从而识别出用户的身份。这样,无论用户要访问多少个不同系统间的关联应用,他只需要进行一次登录,而不需要用户重复输入认证信息。单点登录技术可以简化用户访问多种系统应用,避免用户由于需要记忆众多账号信息而出现的遗忘,而且可以减少口令等重要信息在网络传播时被截获的危险。 本系统中采用LDAP目录来保存用户信息。LDAP(LightweightDirectoryAccessProtocol)即为轻量级目录访问协议,它基于X.500标准,但是简单了很多,而且可以根据需要定制。LDAP目录中可以存储各种类型的数据,包括电子邮件地址、邮件路由信息、联系人列表等。通过把LDAP目录作为系统集成中的一个重要环节,可以简化员工在企业内部查询信息的步骤,甚至是主要的数据源都可以放在任何地方。LDAP协议是跨平台和标准的协议,因此应用程序就不用为LDAP目录放在什么样的服务器上操心了。

3传统的用户登录模式 传统的认证机制是基于用户名和密码的,每一个系统都建立有自己的用户信息数据库,用以验证用户的身份。用户要访问不同的系统就需要在各个系统中建立相应的帐号。 当其要访问一个系统中的资源时,用户首先要登录进入该系统,如果他同时要访问处于多个系统中的资源,用户就不得不按照各个系统的要求分别登录进入相应的系统。 近年来,为了实现企业的信息化、电子商务和其他需求,出现了越来越多的网络应用系统,在这种传统的用户登录模式下,这些企业的网络用户和系统管理员不得不面对这些现实: (1)用户需要使用其中的任何一个应用的时候都需要做一次身份认证; 国内图书分类号:TM773 页脚内容9 (2)系统管理员需要对每一个系统设置一种单独的安全策略,而且需要为每个系统中的用户单独授权以保证他们不能访问没有被授权访问的网络资源。 传统的用户登录过程的概念结构如图3.1所示:

图3.1传统的用户登录过程 图2.2说明了传统的用户登录模式的登录过程的原理:网络用户登录不同的应用系统时,需要输入相应的用户信息,不同的应用系统用不同的认证策略对用户进行认证。

4单点登录模式 单点登录,就是用户只需要在网络中主动地进行一次身份认证,然后就可以访问其被授权使用的所有处在网络上的资源而不需要再参与其它应用的身份认证过程。这些服务资源可能处在不同的计算机环境中,用户以后的身份认证是系统自动完成的。 首先,单点登录系统是采用了结合用户电子身份标识的新的身份认证机制,这种新的身份认证机制可大大提高系统的安全性。 其次,单点登录系统把原来分散的用户管理,集中起来了。各个系统之间依靠相互授权的方式来进行用户身份的自动认证。用户的账号信息通过统一的电子认证进行管理管理的,管理员只需要修改统一的用户认证信息就可以关联各个系统中的用户。由此可见单点登录系统的优点有: (1)提高用户的工作效率和带来良好的用户体验。用户不再需要每访问一个应用资源就进行一次身份认证过程,从而使用户有更多的时间从事有益的工作,同时也可以把用户从繁杂的帐户信息记忆中解脱出来。 (2)更好的网络安全性。系统中使用的身份认证机制提供了加密等多种方法,可以防止大部分的网络攻击。同时由于新的身份认证机制使用户的账号信息记忆量减少,使系统由于用户机密信息的泄露而导致安全事故出现的机会大大减少。 单点登录过程的概念结构如图2.3所示。 国内图书分类号:TM773 页脚内容9 图2.3单点登录过程 图2.3说明了单点登录系统模式下用户登录过程的原理:网络用户访问不同的应用系统时,只需在统一认证入口(即单点登录中的单点)登录,取得身份认证系统的身份标识,从而达到了单点登录,多点应用的目的。 目前SSO的模型主要有三种:基于经纪人(Broker)的SSO方案;基于代理(Agent)的SSO方案;基于网关(Gateway)的SSO方案。 (1)基于经纪人的单点登录方案(Broker-BasedSSO) 在Broker-BasedSSO方案中,有一个完成集中认证、用户账号管理的服务器和一个公共、统一的用户数据库。Broker为用户提供一个能够被用户进一步访问请求的电子身份凭证。Broker-basedSSO方案的主要优点是有一个中央用户数据库,易于对用户数据进行管理。主要缺点是需要修改原有应用。 (2)基于代理的单点登录方案(Agent-BasedSSO) 在Agent-BasedSSO方案中,有一个代理程序,自动为不同的应用程序认证用户。代理程序可以用不同的方式实现。若Agent部署在客户端,它能装载获得用户名口令列表,自动替用户完成登录过程,减轻客户端程序的认证负担。Agent部署在服务器端,它就是服务器的认证系统和客户端认证方法之间的“翻译”。当软件供应商提供了大量的与原有应用程序通信的Agent时,Agent-BasedSSO方案可使应用迁移变得十分容易。 (3)基于网关的单点登录方案(Gateway-BasedSSO) 在基于Gateway-BasedSSO方案中,用户对受限网络服务的访问都必须通过网关。网关可以是防火墙,或者是专门用于通信加密的服务器。所有需要保护的网络服务器都放在被网关隔离的受信网段里。客户通过网关认证后获得访问服务的授权。如果在网关后的服务能够通过IP地址进行识别,就可以在网关上建立一个基于IP的规则表。将规则表与网关上的用户数据库相结合,网关就可以被用于单点登录。由于网关可以监视并改变传给应用服务的数据流,所以它能够改变认证信息以适应适当的访问控制,而不用修改应用服务器。网关作为一个分离的部件,安装和设置方便;但是如果存在多个安全网关,那么用户数据库并不能自动地被同步。Gateway-BasedSSO方案不适用于用户端使用代理的情况。 本文设计并实现的基于LDAP目录服务的校园身份管理系统,采用的是较为简单的国内图书分类号:TM773 页脚内容9 Broker-BasedSSO方案。

5LDAP目录访问协议 5.1目录访问协议

5.1.1目录服务概述 目录是一种专门被优化用于执行读、浏览、搜索等操作的数据库,可以包含网络以及在网络上运行的应用程序所需的信息。它倾向于包含具有描述性的、基于属性的信息,并且支持高度复杂的过滤搜索功能。目录通常不支持复杂的关系操作和事务机制,而关系型数据库管理系统则常用于处理复杂的更新操作。目录被优化成以对大量的查找和搜索操作做出快速响应,并且目录可以复制信息以增加可用性和可靠性,这样也减少了响应时间。 目录服务提供对目录信息访问。有多种不同的方式实现目录服务,不同的方式允许目录存储不同种类的信息,对目录信息的引用、查询、更新也有不同的要求。其中全局目录通常是分布式的,目录信息存储在网络上的多台主机上,多台主机联合提供目录服务。

5.1.2 X.500目录访问协议 X.500协议系列是世界通用的分布式目录服务标准,由ITU-T与ISO/IEC于1988年合作制定,并成为ISO标准9454。X.500在一个层次式命名空间中组织目录对象,并支持大量的信息存储。X.500定义了强大的搜索功能,使存取目录信息变得更加容易。 X.500具有可伸缩性,可以借助于附加的模块实现与其它目录的互操作性。X.500定义了综合目录服务,包括信息模型、名字空间、功能模型、访问控制、目录复制以及目录协议。 X.500标准是建立在ISO协议基础上的一个应用协议。它以目录树的形式存放和管理信息,每棵目录树对应一个单位或组织,由一个目录系统代理DSA(DirectorySystemAgent)管理。各个独立的DSA之间通过目录系统协议DSP(DirectorySystemProtocol)相互传递信息,形成分布式系统和区域自治,实现信息的共享。用户通过目录用户代理DUA(Directory User Agent)通过DAP(Directory Access Protocol)访问DSA,查询和维护信息。 由于X.500是一个分布式目录服务,因此具有巨大的潜在命名空间、本地数据的本地管理能力、高级的搜索功能、一直并且可以局部扩展的命名空间、提供简单认证和强认证安全性、访问控制列表和复制支持。但是,X.500虽然是一个完整的目录服务协议,但在实际应用的过程中,却也存在着不少障碍,主要表现在: (1)严格遵照ISO七层协议模型,对相关层协议环境要求过多; (2)主要是在UNIX上运行,很多小系统上无法使用。因而随着TCP/IP协议的普及,这一系列协议越来越不适应实际的需要了。

5.1.3 LDAP目录访问协议 LDAP(LightweightDirectoryAccessProtocol)即为轻量级目录访问协议,它基于X.500标准,但是简单了很多,而且可以根据需要定制。与X.500不同,LDAP支持TCP/IP,这对访问Internet是必须的。LDAP的核心规范在RFC中都有定义。在企业范围内实现LDAP,可以让运行在几乎所有计算机平台上的所有应用程序从LDAP目录中获取信息。 LDAP目录中可以存储各种类型的数据,包括电子邮件地址、邮件路由信息、联系人列表等。通过把LDAP目录作为系统集成中的一个重要环节,可以简化员工在企业内部查询信息的步骤,甚至是主要的数据源都可以放在任何地方。 LDAP协议是跨平台和标准的协议,因此应用程序就不用为LDAP目录放在什么样的服务

合集下载

单点登录解决方案

单点登录解决方案

单点登录解决方案随着信息技术和网络技术在组织机构中的广泛应用,很多机构单位已经拥有了各种各样的应用系统,如OA办公自动化系统、HR人力资源管理系统、财务系统、CRM客户关系管理系统、企业ERP系统、政府网上审批系统、学校一卡通系统、以及各种业务应用系统。

但用户要想享受到这些应用系统带来的诸多好处,就需要登录到许多不同的应用系统中,而每个系统都要求用户遵循其独立的身份认证安全策略,比如要求输入用户ID和口令。

用户所使用的应用系统越多,登录时出错的可能性就会越大,受到非法截获和破坏的可能性也会大大增加,系统的安全性就会相应降低;而如果用户忘记了口令,不能正确的登录系统,就需要请求管理员的帮助,而且只能在重新获得口令之前等待,造成了系统和安全管理资源的不必要的开销,降低了系统的使用效率。

有时,用户为避免这种尴尬情况的出现,也为记清楚登录信息,通常会采用简化用户名、密码,或者在多个系统中使用相同的口令,或者干脆将密码记录在笔记本上的做法,而这些都是会危及企业信息安全的几种不良的习惯。

此外,通常情况下,各个应用系统都存在自己独立的用户信息数据库和授权管理机制,故而如何实现中央用户目录数据、门户用户数据与各应用系统用户数据之间的用户数据同步和登录帐号/密码的对照,也是信息化建设面临的重要挑战之一。

正是基于上述安全风险和挑战,门户平台CenGRP提供了一站式单点登录(SSO,Single Sign-On)功能,即通过用户的一次性鉴别登录,可获得需访问系统和应用软件的授权,在此条件下,用户可对所有被授权的各类信息资源进行无缝的访问,管理员无需修改或干涉用户登录就能方便的实施希望得到的安全控制,实现“一次登录、随处访问/全网漫游”;从而提高用户的工作效率,减少操作时间,降低用户安全管理的复杂度,并提高信息系统整体的安全性。

通过单点登录:z从用户角度讲,能及时的访问到所需的资源,提高了生产效率;避免了记忆多个用户名、密码,增强了用户体验;z从安全角度讲,单点登录为其他应用系统提供了功能更强的身份认证机制,从而提高了整体的安全性;z从管理角度看,单点登录有助于减少口令重复设置请求,减少了系统维护人员的工作量。

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案统一用户认证解决方案是建立在一个中央身份验证系统上的,它负责管理用户的身份和凭据。

当用户登录时,他们的凭据将被验证,并且他们将被授权访问特定的应用程序或资源。

这种解决方案为用户提供了无缝的登录体验,他们只需记住一个凭证,即可访问多个应用程序。

单点登录解决方案扩展了统一用户认证的功能,它允许用户在登录后,无需再次输入凭证即可访问其他应用程序。

用户只需一次登录,就可以自由切换应用程序,而无需重复身份验证过程。

这种解决方案不仅提升了用户的便利性,还减少了对密码的需求,从而增强了安全性。

1. OAuth2.0:这是一种权限授权框架,允许用户通过授权服务器颁发访问令牌来访问受保护的资源。

用户只需一次登录,然后授权服务器将生成访问令牌,该令牌可用于访问其他受保护的资源。

2. OpenID Connect:这是一种基于OAuth 2.0的身份认证协议,允许用户使用第三方身份提供者进行身份验证。

用户只需通过第三方身份提供者进行身份验证,然后可以无缝地访问其他应用程序。

3. Security Assertion Markup Language(SAML):这是一种基于XML的标准,用于在不同的安全域之间传递认证和授权信息。

它允许用户在一次登录后,无需再次输入凭证,即可访问其他应用程序。

4. LDAP(Lightweight Directory Access Protocol):这是一种用于访问和管理分布式目录服务的协议,允许用户通过一次登录来访问多个应用程序和资源。

1.提升用户体验:用户只需一次登录,就可以无缝地访问多个应用程序,从而提供更好的用户体验。

2.增强安全性:通过减少对密码的需求,统一用户认证和单点登录解决方案可以提高安全性。

此外,它还可以通过集中的身份验证系统来监控和管理用户的访问权限,从而加强安全性。

3.减少成本和复杂性:通过统一用户认证和单点登录解决方案,组织可以减少管理多个凭证的复杂性,并降低与密码重置和帐户管理相关的支持成本。

单点登录实现方案

单点登录实现方案

单点登录实现方案单点登录(Single Sign-On, 简称SSO)是一种用于企业内部系统和网络服务的身份验证解决方案。

它允许用户只需一次登录就能够访问多个相关的应用程序,提供了便捷和安全性。

本文将介绍几种常见的单点登录实现方案,探讨其优点和适用场景。

一、基于身份提供者的单点登录基于身份提供者的单点登录是一种常见的实现方案。

在这种方案中,用户只需通过一次身份验证就能够访问多个应用程序。

身份提供者在用户登录后生成一个令牌(Token),并将其发送给相关应用程序。

这样,用户在访问其他应用程序时只需将该令牌发送给应用程序,应用程序将验证该令牌的有效性,并授权用户访问相关资源。

优点:这种方案简化了用户的登录流程,提高了用户体验。

同时,身份提供者可以集中管理用户身份和权限,增强了安全性。

适用场景:该方案适用于企业内部网络和应用系统。

比如,一个企业内部拥有多个应用系统,员工只需通过一次登录就能够访问这些应用系统,方便了企业内部的业务流程。

二、基于代理服务器的单点登录基于代理服务器的单点登录是另一种常见的实现方案。

在这种方案中,代理服务器作为用户和应用程序之间的中间层,负责用户的身份验证和授权。

当用户访问一个应用程序时,代理服务器会首先验证用户的身份,并为用户生成一个令牌。

然后,代理服务器将令牌发送给应用程序,应用程序通过验证令牌来判断用户的身份和权限。

优点:这种方案可以灵活适应不同的应用程序和网络环境。

代理服务器可以根据不同的业务需求进行扩展和定制,提供更好的灵活性和安全性。

适用场景:该方案适用于企业内外网结合的环境。

企业可以在内部网络搭建代理服务器,实现对内外网应用程序的统一管理和安全控制。

三、基于标准协议的单点登录基于标准协议的单点登录是一种开放式的实现方案。

在这种方案中,使用标准协议来实现不同系统之间的认证和授权。

常见的标准协议包括OAuth和OpenID Connect等。

用户通过登录认证服务器后,认证服务器会生成一个授权码,再通过用户的许可,将授权码发送给应用程序。

身份认证中基于LDAP的统一目录服务的研究与实现

身份认证中基于LDAP的统一目录服务的研究与实现
维普资讯
18 2

建 电

20 0 8年第 3期
身份认证 中基 于 L A D P的统一 目录服务 的研 究与实现
付 云侠 .薛 田良
(三峡 大 学 电气 信 息 学院 湖 北 宜 昌 4 3L A D P轻 型 目录协议 的一些基础知识 , 出了我校数 字化校 园建设 中在 身份认证 方面支持 用户大量 提
客户机和 L A D P服 务 器 问 的 通信 过 程 和 信 息 格 式 。 D P服 务 器 全 。T LA L常 用 作 S S A L的 一 种 安 全 扩 展 机 制 。S In S与 S, 在 服 务 端 I监 听 。 到客 户 机 的 请 求 后 , 立 连 接 , 始 会 话 。 : 1 收 建 开 在 L A D P协 议 的关 系如 图 l所 示 会 话 过 程 的 每个 步 骤 , 客 户 机 的 每 个 请 求 , 务 器 都 有 相 应 的 3 校 园 信 息化 建 设 中 身 份认 证 中 目录服 务 的 设 计 与 实 现 对 服 . 应 答 信 息 。 D P 目录 服务 器 支 持 分 布 式 的 目录 服 务 。 目录 结 31目录 服务 的设 计 LA 在 . 构较为庞大时. 可使 用 多 个 服 务 器 分 别 存 放 目 录 的不 同部 分 , 目 选择 L A D P作 为 整个 数 字 化 校 园 身 份 信 息 的 中 心 .可 以利 录服 务 器 间 通过 指 针 相 连 用LA D P清 晰 的 目录 结 构 存 放 学 校 的 组 织 结 构 、 员 信 息 、 人 资源
L A D P是 对 X 5 o的 目录协 议 的移 植 .D P的 基 本 协 议 模 型 . o LA 在使 用 S S A L验 证 时 .由 于 S S A L是 一 个 可 扩 展 的 认 证 框 遵 循 Cs模 式 . L A l n 提 交 符 合 L A / 由 D PCi t e D P协 议 的 目录 服 务 架 , 面 向连 接 的 协议 提 供 了认 证 机 制 I 面 向 连 接 的 协议 被 看 为 3 1 。 请 求 。 用 编 程 接 I ( P 1 过 T P I 议 将 目录 访 问 操作 和参 作 是 轮 廓 的一 部 分 。 就 是 说 每 个 轮 廓 是 协 议 的扩 展 。 应 :A I 1 通 C/ P协 也 允许 协 议 数传送给 L A D P服 务 器(a d。 L A s p ) D P服 务 器 直 接 与 目录 连 接 。 和 S S l A L协 同 工 作 。 某 个 协 议 如 果 要 使 用 S S 它 必 须 添 加 一 A L. 并 将结 果 返 回给 客 户 端应 用I 1 - Z ' I 4 个命令来识别认证机制和实现认 证交互。另外在 S S A L中可 以 LA D P协 议 基 于 面 向 连接 的 T P协 议 实 现 .定 义 了 L A 选 择 在 服 务器 和 客 户 端 之 问 建 立 一 条 加 密 通 道 以 保证 数据 的安 C D P

单点登录的3种实现方式

单点登录的3种实现方式

单点登录的3种实现方式单点登录(Single Sign-On,简称SSO)是一种在多个应用系统中,用户只需要一次登录就可以访问所有相互信任的应用系统的认证方式。

实现SSO有多种方式,下面将介绍三种常用的实现方式。

1.基于令牌的实现方式:基于令牌的SSO是目前应用较广泛的一种方式。

在这种方式中,用户登录成功后,一个包含用户认证信息的令牌会被生成,并存储在服务端。

在用户访问其他应用系统时,该令牌会被传递给其他应用系统进行验证。

应用系统收到令牌后,会到服务端验证令牌的有效性,如果验证通过,用户就可以在该应用系统中访问受保护资源。

这种方式的优点是简单易懂,不需要在应用系统中存储用户的认证信息,而且可以避免跨域访问的安全问题。

但是该方式需要依赖于服务端的共享存储,令牌的传递也会带来一定的网络开销。

2.基于身份提供者的实现方式:基于身份提供者的SSO是一种将认证过程交由专门的身份提供者来完成的方式。

在这种方式中,用户登录的请求首先发送到身份提供者。

身份提供者会验证用户的身份,并生成一个用户的认证凭证,然后将该凭证发送给应用系统。

应用系统接收到凭证后,会向身份提供者验证凭证的有效性。

如果验证通过,用户就可以在该应用系统中访问受保护资源。

这种方式的优点是可以集中管理用户的身份认证,减轻了应用系统的认证工作量。

同时,身份提供者还可以提供其他的安全特性,比如多因素认证、账号锁定等。

但是该方式需要依赖于身份提供者的稳定性和性能。

3.基于代理的实现方式:基于代理的SSO是一种通过代理服务器来实现的方式。

在这种方式中,用户在登录成功后,代理服务器会为用户生成一个会话标识,并将该会话标识存储在共享存储中。

用户在访问其他应用系统时,首先会发送一个从代理服务器获取会话标识的请求。

代理服务器验证用户的身份,并根据用户是否已经登录,决定是否颁发一个有效的会话标识给用户。

用户在访问其他应用系统时,会将会话标识附加在请求中。

应用系统在收到请求后,会向代理服务器验证会话标识的有效性。

SSO单点登录解决方案

SSO单点登录解决方案

SSO单点登录解决方案SSO(Single Sign-On)单点登录是一种身份验证技术,允许用户使用单个身份凭证(如用户名和密码)登录到多个应用程序或系统中。

这种技术的目标是提供一种方便的方式,让用户无需多次输入身份凭证,即可访问多个应用程序。

1.基于代理的单点登录解决方案:这种解决方案使用代理服务器作为中间人来处理用户的身份验证请求。

当用户尝试登录到一个应用程序时,代理服务器会验证其身份,并在成功验证后将用户重定向到目标应用程序。

代理服务器还负责维护用户的会话状态,以确保用户可以无缝地访问其他应用程序。

一些常见的代理服务器解决方案包括CAS(Central Authentication Service)、OpenAM和Shibboleth。

2.基于令牌的单点登录解决方案:这种解决方案使用令牌来验证用户的身份。

当用户登录到一个应用程序时,该应用程序会生成一个令牌,并将其发送给身份提供者进行验证。

身份提供者验证令牌的有效性后,将用户信息返回给应用程序,以便应用程序可以授权用户访问。

一些常见的基于令牌的单点登录解决方案包括OAuth和OpenID Connect。

3.基于集中式用户存储的单点登录解决方案:这种解决方案使用集中式用户存储来管理用户的身份凭证。

当用户尝试登录到一个应用程序时,应用程序会将用户的身份验证请求发送到集中式用户存储进行验证。

如果验证成功,集中式用户存储会向应用程序发送一个授权令牌,以便应用程序可以授权用户访问。

一些常见的基于集中式用户存储的单点登录解决方案包括LDAP(Lightweight Directory Access Protocol)和Active Directory。

为了实现SSO单点登录,企业需要执行以下步骤:1. 集中用户管理:将所有系统和应用程序的用户信息集中到一个用户存储中,例如LDAP或Active Directory。

这样可以简化用户管理,并确保所有系统都可以访问到最新的用户信息。

单点登录解决方案

良好的帐号管理能力 ➢ 杜绝孤儿账号、自动替代人工
提升用户体验、提高工作效率 ➢ 单点登录、用户/应用不同,认证策略不同
完善的审计报表 ➢ 账号管理审计、应用访问审计
提供企业IT规范 ➢ 《帐号命名规范》、《单点登录集成指引》
proposed by Paraview Software Co., Ltd.
报表定制、报表查询 报表可视化展现,报表导出
proposed by Paraview Software Co., Ltd.
移动端应用集成
在移动终端上部署认证中心App:SSO App,可支持 高强度认证(短信、证书等)
用户使用用户名密码登录SSO App 用户访问其他App时,这些App会调用SSO App询问
单点登录解决方案
proposed by Paraview Software Co., Ltd.
解决方案业务背景
用户操作 记录不清 无法审计 难以杜绝
身份认证 强度较弱 存在漏洞 易被攻击
多个应用 多套密码 多个窗口 繁琐低效
亟需 解决
员工离职 岗位变动 更新滞后 安全隐患
创建用户 维护帐号 修改密码 工作繁杂



可改造/自开发应用
点 Formbase
认证
访问控制 登
统一认证中心

商业产品/CS应用
校 验
S S O
LTPA
MS-ferderation
IBM/微软/金蝶/…
用户信息中心 LDAP/DB
统一安全认证系统
SAML Token
(国际标准协议)
云SaaS应用
proposed by Paraview Software Co., Ltd.

Web Service和LDAP相结合 分布式用户认证为单点登录护航


■文 /吴娟
林 红
进行身份认证 , 从而取消反向代理 服务器 。
主要需求如下 :
2一 次 认 证 ,多 次使 用 .
校园 网用户只需在 网络连接或初始登 录时输入用户名 / 口令进行认证 , 认证通过
近年来 , 很多高校采用 了基 于L A 的 DP
用户认证方式 ,较好地解决 了统 一身份认
是 目前分布式异构环境下构建复 杂系统的 认 证 系 统 中 的 用 户 标 识 可 以从 数 据 中心 获 重要 技术 。 因此 ,我们设 计 了一 种 We 得 ,并能 与之实施联动 。 b Srie L A evc 和 D P相结合 的分 布式用户认证 系统 , 解决校 园网用户统一身份认证 问题 。 3 校内用户无需身份认证 .
总体设计
校 园 网 内的 用 户 访 问 校 园 网应 用 系 统 四大设计原则
华北 电力大学现有外 网和内网应用 系 时 , 因为 已在 网络连接时进行了端 口认证 ,
为了使 身份认证 系统 能够更好地与其
统两大类 。 内网应用 系统包括各 院系 、 机构 因此 ,无需再次进行身份认证。
这 一 层 包 括 校 内
主机上安装 We 服务代理 。为 了保 证身份 b
避 所有教职工和学生 。 按 认证系统稳定可靠地运行 , 免单点 故障 ,
照 用 户 上 网地 点 的不 使 用两 台身份认证 服务器互相热备 ,以保 同 , 以划分 为校 内用 证 提供稳定可靠 的服务 。 可 户和校外用 户; 按用户 接 入方式 的不同 , 可以
服务和身份管理服务 , 这就要求系统能够从
用户的角度提供一套服务规范和接 口标准。 2 可动态扩展的原则 .
证 才能进行访问 ,内网 中各个系统 的用户

基于SSL VPN的单点登录在智慧校园平台中的应用

本栏目责任编辑:代影网络通讯及安全基于SSL VPN 的单点登录在智慧校园平台中的应用俞靓亮(国家开放大学宁波分部,浙江宁波315016)摘要:在过去几年的时间中,宁波广播电视大学开发和购买了各类信息系统和运维系统,例如工资查询系统、科研管理系统、智慧校园门户和思福迪堡垒机等。

基于网络安全和信息保密的考虑,这些系统需要部署在校园网环境中对授权用户开放访问,在互联网上授权用户只能通过登录vpn 后才能访问这些系统。

该文采用了深信服的sslvpn ,认证方式包括本地密码认证和cas 票据认证,对于已经接入智慧校园统一身份认证的系统,采用cas 票据认证先登录vpn ,再访问这些系统,对于思福迪堡垒机等运维系统,只需新建若干个本地账户分配给有需要的老师即可。

此外,该文还实现了vpn 无感知拉起业务系统的功能,被授权的用户在互联网上直接输入业务系统的网址,就能调用vpn 并访问该业务系统,达到方便又安全的效果。

关键词:单点登录;vpn ;cas 中图分类号:TP393文献标识码:A文章编号:1009-3044(2021)04-0050-03开放科学(资源服务)标识码(OSID ):The Application of Single Sign-on based on SSL VPN in Smart Campus Platform YU Liang-liang(Ningbo Branch of National Open University,Ningbo 315016,China)Abstract:In the past few years,Ningbo TV &Radio University has developed and purchased various information systems and opera⁃tion and maintenance systems,such as salary query system,scientific research management system,smart campus portal and SAFETYBASE fortress machine,etc.Based on the consideration of network security and information confidentiality,these systems need to be deployed in the campus network environment to open access to authorized users.Authorized users on the Internet can only access these systems by logging in VPN.In this paper,we use SSL VPN of SANGFOR,which includes local password authenti⁃cation and CAS bill authentication.For the system that has been connected to the unified identity authentication of smart campus,we use CAS bill authentication to log in VPN first,and then access these systems.For the operation and maintenance system such as the SAFETY BASE fortress machine,we only need to create a number of local accounts and assign them to the teachers who need them.In addition,this paper also realizes the function of pulling up the business system without VPN awareness.Authorized users can directly input the web address of the business system on the Internet,and then they can call VPN and visit the business system,achieving the convenient and safe effect.Key words:single sign-on;VPN;CAS1sslvpn 中单点登录技术的研究现状sslvpn 中单点登录主要包括ldap 认证、radius 认证、域单点登录认证和cas 认证。

单点登录的3种实现方式

单点登录的3种实现方式单点登录(Single Sign-On,简称SSO)是一种身份验证和访问控制的解决方案,允许用户一次登录,就能够无需重新输入凭证而访问多个关联应用程序和服务。

SSO的目标是提高用户的便利性和工作效率,同时降低管理负担和减少潜在的安全风险。

在实现SSO的过程中,可以采用多种技术和协议来实现,以下是三种常见的单点登录实现方式:1.基于令牌的SSO基于令牌的SSO是最常见的一种实现方式,也是最容易理解和实现的方式之一、它的核心思想是用户在第一次登录成功后,服务器会颁发一个令牌给用户,这个令牌将用于后续的访问控制和认证。

当用户需要访问其他关联应用程序时,该应用程序将向认证服务器请求令牌,如果用户已经登录且有有效的令牌,服务器将返回一个关联该用户身份的令牌给应用程序,以便应用程序可以完成身份验证和授权操作。

基于令牌的SSO可以使用多种协议来实现,如基于JSON Web Token (JWT)的方式,该方式使用JSON对象来传递令牌信息,且令牌本身包含了用户的身份信息和有效期等关键信息。

同时,基于令牌的SSO还可以使用SAML(Security Assertion Markup Language)协议,该协议在用户登录时生成一个认证响应,在后续的访问中,用户只需向认证服务器发送此响应即可实现单点登录。

2.基于代理的SSO基于代理的SSO需要在网络环境中部署专门的代理服务器,该服务器负责处理用户的认证请求和验证用户的身份。

当用户尝试登录一个应用程序时,应用程序将重定向用户到代理服务器,用户向代理服务器提供凭证进行认证。

如果认证成功,代理服务器将返回一个特定的令牌给应用程序,应用程序可以利用此令牌向代理服务器请求用户的身份信息。

在后续的访问中,应用程序将发送令牌给代理服务器进行验证,并获取用户的身份信息。

基于代理的SSO可以采用多种协议来实现,如Kerberos协议,该协议通过使用对称密钥和时间戳等机制来实现用户的身份验证和授权。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档