单点登录详细设计
单点登录详细设计
2007-09-30 11:18 3210人阅读 评论(1) 收藏 举报
1、引言
1.1编写目的
为了单点登录系统(SSO系统)的可行性,完整性,并能按照预期的设想实现该系统,特编写需求说明书。
同时,说明书也发挥与策划和设计人员更好地沟通的作用。
1.2背景
a.鉴于集团运营的多个独立网站(称为成员站点),每个网站都具有自己的身份验证机制,这样势必造成:生活中的
一位用户,如果要以会员的身份访问网站,需要在每个网站上注册,并且通过身份验证后,才能以会员的身份访问网
站;即使用户以同样的用户名与密码在每个网站上注册时,虽然可以在避免用户名与密码的忘记和混淆方面有一定的
作用,但是用户在某一段时间访问多个成员站点或在成员站点间跳转时,还是需要用户登录后,才能以会员的身份访
问网站。这样不仅给用户带来了不便,而且成员网站为登录付出了性能的代价;
b.如果所有的成员网站,能够实现单点登录,不仅在用户体验方面有所提高,而且真正体现了集团多个网站的兄弟
性。通过这种有机结合,能更好地体现公司大平台,大渠道的理念。同时,这样做也利于成员网站的相互促进与相互
宣传。
正是出于上面的两点,单点登录系统的开发是必须的,是迫在眉睫的。
1.3定义
单点登录系统提供所有成员网站的“单一登录”入口。本系统的实质是含有身份验证状态的变量,
在各个成员网站间共用。单点登录系统,包括认证服务器(称Passport服务器),成员网站服务器。
会员:用户通过Passport服务器注册成功后,就具有了会员身份。 单一登录:会员第一次访问某个成员网站时,需要提供用户名与密码,一旦通过Passport服务器的身份验证,
该会员在一定的时间内,访问任何成员网站都不需要再次登录。
Cookie验证票:含有身份验证状态的变量。由Passport服务器生成,票含有用户名,签发日期时间,
过期日期时间和用户其它数据。
2、任务概述
2.1目标
SSO系统,是集团统一的Passport,SSO系统分两个阶段实施。第一阶段对于新注册的用户提供单点登录的功能。
第二阶段,整合各个成员网站已有会员到单点登录系统中。
Passport服务器作为各个成员网站的惟一身份验证入口,需要考虑其性能,扩展性,稳定性,安全性和维护成本。尤其
要注意第二阶段的开发,做到统筹考虑。
2.2最终用户的特点
最终用户是数以万计网民。这就确定了用户使用电脑的水平是参差不齐的,在开发单点登录系统时,力争做到界面友
好,措词简单明了。用户不用学习,就能使用该系统。
3、需求规定
3.1 需求概述
1) 注册:
a.成员网站重定向到Passport服务器的注册页面,并且带有返回URL和成员网站ID。
b.通过Passport注册页面创建会员后,保存会员验证票到数据库和passport服务器所在域cookie中。同时,在成员网站
的数据库上创建与Passport服务器数据库中会员的映射关系。
c. 重定向到成员网站,填写会员个性信息。
d. 保存会员个性信息,并把重定向传入的验证票保存到本地cookie和创建Session状态变量。
2)登录: a、 SSO系统要实现各个成员网站的无缝结合,只要会员经过了认证服务器的登录验证(Passport服务器),该会员访
问其它任何的网站时,都不需要再次登录。
b、 会员在第一次登录时,Passport服务器验证身份之后,生成的cookie验证票,只需保存到Passport服务器所在域的
cookie中,不能采用向每个成员网站所在的域中写cookie,防止响应时间太长,给会员带来不友好的浏览体验。同
时,把下发给会员的cookie票保存到Passport服务器的数据库中,方便验证方式和会员行为统计的扩展。
c、 会员一经通过身份验证,成功登录了某个成员网站(假设为网站A),需要利用Session和cookie两种方式保存会员已经登
录的状态。
d、 同一个浏览器进程中,会员在网站A的页面间跳转时,只需要根据Session中的状态变量加载登录框。不需要再与
Passport服务器通信验证会员的身份。
e、 会员通过验证登录了网站A,若会员从网站A跳转或重新打开浏览器登录其它成员网站(假设网站B),都需要与Passport
服务器通信验证会员的票。但是,这次验证不要Passport服务器与数据库中保存的验证票进行比较验证,只需要验证
Passport服务器域中的cookie验证票据有效即可。
f、 对于验证cookie票,能够实现加密和数字签名保证cookie的机密性,完整性和不可抵赖性。
g、 若果Passport服务器Down掉后,仍可以直接登录成员网站。
说明:上面高亮显示的表示二期开发功能。
3)登出、修改密码、找回密码和成员网站间的跳转,请查看IPO图表中相应的模块描述。
3.2对功能的规定
SSO系统包括注册、登录、登出、密码修改、密码找回、成员网站间跳转与用户管理模块。本说明书使用HIPO图描述
系统机构和模块内部处理功能,它主要包括层次结构图和IPO图两个部分。层次结构图描述了整个系统的结构以及各个
模块之间的关系;IPO图则描述了在某个特定模块内部的输入(I)、处理过程(P)、输出(O)思想。
A、系统结构图
图1 SSO系统结构图
B、层次结构图
图2系统层次结构图
C、IPO图表
备注:红色高亮部分,表示修改的逻辑
模块名称:会员注册 使用者:Passport服务器与各成员网站
输入部分 I 处理描述 P 输出部分 O
. 重定向到Passport服务器,带
有返回URL和成员网站ID
入信息:邮箱、密码、区域(暂时没有使用验证码)。
.提交注册信息,发出注册请求。
用户从邮件中获得验证码,利用验证1.邮箱是否可用的实时检查,及时提示邮箱是否可用(这里的可用仅仅是表示符合邮箱的规范,并且该邮箱没有被注册,不表示真正的可用)。
2.密码安全级别实时提示。根据字1. Passort服务器保存新会员信息和会员验证票到数据库中。
2. 成员网站Web Service,在成员网站数据库中添加会员信息,利用Passid建立与Passport服务器上会员的映射关系,并返回操作成功号激活用户,此时用户将成为合法会员。
5.会员个性信息(在成员网站填写) 符长度、含有字符的种类,计算安全级别,并实时提示用户。安全级别分为:太短,差,良,优四个等级。
3.根据区域数据库,获得区域信息下拉框,结合会员区域IP,实现区域自动筛选,在允许的误差范围内不需手动选择区域。
4. 建立新会员
(1)验证会员提交的注册信息,若合法,把用于激活帐号的验证码发送到会员测试使用的邮箱中。
(2)会员使用验证码激活帐号,若激活成功,保存会员信息和会员验证票到数据库(Passport服务器数据库),并且验证票也保存到cookie中。同时调用成员网站的Web
Service接口,把刚才产生的Passid保存到成员网站数据库中(建立映射关系)。
(3)重定向到成员网站。
(4)成员网站接收数据,提示会员填写个性信息,并提交到成员网站服务器。
(5)保存个性信息与接收的会员验证信息到成员网站数据库与cookie中,同时在Session中保存会员已验证的状态信息。
(5)导航会员到某个页面。 或失败状态信息。
修改成员网站数据库中会员的个性信息。
4.保存会员验证票到cookie中,同时保存会员通过验证的状态到Session中。
表1:会员注册模块
模块名称:会员登录 使用者:Passport服务器与各成员网站
输入部分 I 处理描述 P 输出部分 O
1. 会员第一次登录时输入Email
和密码。
. 提交会员信息到Passport服务
器。
说明:加载登录框之前,成员网
会首先与Passport服务器通信, 1.在成员网站A含有登录框页面的
区,利用
企业应用系统单点登录设计与实现
1 56 江 西 化 工 2008年第2期 企业应用系统单点登录设计与实现 李建国 徐建华 (福建厦门烟草工业有限责任公司信息技术部) 摘要:由于企业信息化面临着应用系统分散,且各自间在用户库管理上相互独立,给 用户带来了登录操作上的麻烦。在为了达到让用户一次登录,持续使用多个应用系统的 目的,这就需要开发一个“单点登录功能”来解决这一问题。本文章详细介绍了该功能的 设计思想、功能结构以及实现方法。 关键词:SSO B/S结构C/S结构 l 引言 企业在信息化的过程中,随着建设步伐的不断加 快,各种业务需求的急剧增加,现有的企业信息共享平 台将承受着越来越多的信息负荷。其中最突出的表现 是更多的应用系统相继开发出来,如OA、考勤、综合查 询和短信平台等B/S结构的应用系统,还有ERP等c/ S结构的管理信息系统。由于主持设计开发的单位和 一 个人都不同,同时为了方便系统的授权管理,造成每个 系统都有自己独立的用户管理体系。企业正常运营 中,一个用户可能需要使用到多个应用系统,于是给用 户带来很多麻烦,如需记忆每个系统的帐户和密码,每 次登录一个应用系统都得重新输人一次帐户和密码。 因此,这些问题能否尽快地解决将决着定企业的信息 化过程能否更顺利更快速地进行。 为了解决这一难题,我们急需对目前在用的系统, 和将来待开发的系统进行集成,实现单点登录(Single Sign On)。这样,通过SSO功能可以保证用户只需要登 录一次就可以访问所有被集成的信任应用系统。 2设计思想 2.1要求: 考虑到现有系统已经正在实施,而先前的某些系 统的开发人员都已不在,同时还要考虑到日后新系统 的出现,开发SSO之前我们提出了如下要求: 对已有的企业应用系统不作大规模改造。 不限制待开发的企业应用系统的开发工具。 不增加待开发的企业应用系统的开发难度。 2.2分析: 因为在要求中我们提到不对现有应用系统做大的 改动,所以要将已有系统的用户库整合为一个用户库, 再进行统一管理是不现实的。 考虑到每个系统都互相独立,分散运行,我们首先 要解决的就是将各个应用系统挂在一个统一的平台, 借助于已经搭建好的企业内部信息门户,我们可以轻 松将每个系统的链接地址放在网站上,让员工只要访 问内部网站就可以找到现有的全部应用系统。但接下 来的问题是如何实现好每点击一个系统后,将用户直 接带人该系统的操作界面。 企业目前主要维护着两大用户库,其一是域用户, 用来登录加人到企业域的计算机;其二是MIS系统用 户,用来登录企业ERP管理信息系统。之前,我们已经 实施了对于这两个用户库的用户名统一的工程改造。 通过细致的用户管理也保证了企业的每个员工在这两 个用户库中都拥有自己的账号,但两边的密码可能是 不相同的,这主要决定于用户自己对密码的管理方法。 所以单点登录必须基于这两个用户库,即用域帐户或 者MIS系统帐户都能进行单点登录操作,其中MIS系 统帐户可以做为没有加人域的计算机进行单点登录时 用的验证用户库。其他应用系统对应维护的用户库仍 然为各自的授权服务而保留,但要求用户名须和验证 用户库一致,如果不一致则在对应系统数据库的用户 表中增加冗余字段来对应。 我们还看到目前应用系统主要有两种软件系统体 系结构:B/S和C/S。企业现有的系统中除了ERP管理 信息系统外为C/S结构,其他均为B/S结构。B/S结构 的应用系统按以上分析进行是可行的,对于C/S的,实 现SSO相对麻烦些,一般考虑以下两种方式: 不能做任何改动的客户端:WIN消息(给登录窗口 发送用户名,密码等登录所需要的信息),模拟键盘(ja— va有模拟键盘输人的APj)。 可以做改动的客户端:参数传递,并让登录的EXE 文件读取参数进行认证。 由于企业已经实施了企业ERP—MES一体化改 造,所以这里我们采取的是第二种方法。传递的参数 是从左到右依次是单点登录用户名、单点登录密码、c/ S程序路径。当然参数都是加密后进行传递,且加密算 法是MIS系统通用的。如果想获得更高的安全性,还 应该带上随机验证码和客户端IP这两个参数。 3功能结构 基于以上分析,我们可以得出单点登录实现的功 能结构,即以域帐户或者MIS系统帐户为登录验证标 准。以企业内部信息门户为登录验证平台,挂接各个应 用系统。用户登录应用系统时,SSO自动登录,登录的方 式分别是模拟登录(针对B/S结构的系统),以及传递参 数(针对C/S结构的系统)下面给出SSO功能结构图1:
页面集成方案
页面集成方案
第1篇
页面集成方案
一、项目背景
随着互联网技术的不断发展,各类信息系统在企业中的应用日益广泛。为了提高企业内部工作效率,降低运营成本,实现业务数据的统一管理,本项目旨在对现有系统进行页面集成,以实现系统间的无缝衔接和数据互通。
二、项目目标
1. 实现各业务系统间的单点登录,提高用户体验。
2. 对各业务系统进行统一授权管理,确保数据安全。
3. 整合各业务系统页面,实现页面风格一致性。
4. 实现业务系统间数据的互通和共享,提高工作效率。
三、方案设计
1. 技术选型
本项目采用前后端分离的技术架构,前端采用Vue.js框架,后端采用Spring Boot框架。
2. 单点登录
(1)采用OAuth2.0协议进行单点登录认证。
(2)用户在登录主系统后,通过认证中心获取令牌,访问其他业务系统。
(3)各业务系统根据令牌进行身份验证,实现单点登录。
3. 授权管理
(1)采用RBAC(Role-Based Access Control)模型进行授权管理。
(2)用户、角色、权限的配置和管理通过后台系统完成。
(3)各业务系统根据用户角色和权限,动态展示页面元素和功能模块。
4. 页面整合
(1)制定统一的页面风格规范,包括页面布局、色彩、字体等。
(2)各业务系统按照规范进行页面设计,确保风格一致性。
(3)通过前端框架实现页面组件的复用,提高开发效率。
5. 数据互通
(1)制定统一的数据接口规范,包括接口格式、请求方式、参数传递等。
(2)各业务系统按照规范提供数据接口,实现数据互通。
(3)通过后台系统进行数据整合,为前端页面提供统一的数据源。
四、实施步骤
1. 需求调研:深入了解企业业务需求,梳理各业务系统功能模块和页面元素。
2. 技术调研:了解并掌握前后端分离技术、OAuth2.0协议、RBAC模型等。
3. 系统设计:根据需求和技术选型,完成系统架构设计和详细设计。
统一用户身份验证方案详细设计
统一用户身份验证方案详细设计
1. 引言
本文档旨在为公司的统一用户身份验证方案提供详细设计。该方案的目标是为用户提供安全可靠的登陆和身份验证机制,以保护用户的个人信息和敏感数据。本文档将描述该方案的各个组成部分和其工作原理。
2. 方案概述
统一用户身份验证方案基于单一的身份验证系统,以确保用户只需使用一组凭据即可访问公司内部各个应用和系统。该方案将使用以下组件:
2.1 用户数据库
用户数据库将存储用户的身份信息,包括用户名、密码和其他相关属性。数据库应采用加密算法对密码进行存储。
2.2 身份验证服务
身份验证服务将提供验证用户凭据的功能,包括用户名和密码验证。该服务将与用户数据库进行交互,并返回验证结果。
2.3 单点登录(SSO)
单点登录将允许用户在成功验证后访问多个应用和系统,而无需重新输入凭据。该功能将增强用户体验,并减少密码管理的负担。
3. 方案详细设计
3.1 用户注册和管理
用户注册功能将允许新用户创建账户并输入相关身份信息。在注册过程中,用户的密码将经过加密处理,并存储在用户数据库中。管理员将能够管理用户账户,包括重置密码和删除账户等功能。
3.2 身份验证过程
用户身份验证将通过与身份验证服务进行交互来完成。用户将输入其用户名和密码,然后将其发送给身份验证服务进行验证。身份验证服务将与用户数据库进行身份验证,并返回验证结果。如果验证成功,用户将被授予访问权限。
3.3 单点登录实现
单点登录将通过在用户验证成功后生成和传递一个身份令牌来实现。该令牌将包含用户的身份信息和访问权限。当用户访问其他应用或系统时,令牌将被用于验证用户的身份,而无需重新输入凭据。
4. 方案实施计划
本方案的实施将分为以下几个步骤:
1. 设计和开发用户数据库,并确保其满足安全性要求。
2. 设计和开发身份验证服务,包括与用户数据库的集成。
3. 设计和开发单点登录功能,并与身份验证服务集成。
统一门户方案
统一门户方案
第1篇
统一门户方案
一、背景
随着信息技术的不断发展,企业内部各类信息系统日益增多,员工在日常工作中需要访问多个系统完成各项任务。为提高工作效率,降低系统使用复杂度,实现信息资源的整合与共享,企业迫切需要构建一套统一门户平台,以便员工能够在一个统一的界面上高效便捷地访问各类信息系统。
二、目标
1. 提供一个统一的登录入口,实现单点登录,简化员工登录过程。
2. 整合企业内部各类信息系统,实现信息资源的高效利用。
3. 提供个性化定制功能,满足员工个性化需求。
4. 提高企业内部信息系统的易用性和用户体验。
5. 确保系统安全、可靠、稳定运行,符合国家法律法规及企业内部政策要求。
三、方案设计
1. 架构设计
本方案采用B/S架构,基于Web技术进行开发,确保系统具有良好的兼容性和可扩展性。
(1)前端:采用主流的前端框架,如Vue、React等,实现界面布局、组件化开发。
(2)后端:采用Java、.NET等成熟的后端技术,实现业务逻辑处理、数据交互。
(3)数据库:采用MySQL、Oracle等关系型数据库,存储用户数据、系统配置等信息。
(4)中间件:使用Redis、RabbitMQ等中间件,提高系统性能、可靠性和稳定性。
2. 功能模块设计
(1)登录模块:实现用户身份认证、单点登录功能。
(2)导航模块:展示企业内部各信息系统的入口,支持自定义排序、分类展示。
(3)个性化设置模块:允许用户自定义门户界面,包括皮肤、布局、组件等。
(4)消息中心模块:集成企业内部各类消息通知,实现消息推送、提醒功能。
(5)应用管理模块:对已集成的信息系统进行管理,包括添加、删除、修改等操作。
(6)权限管理模块:实现用户、角色、权限的配置与管理,确保系统安全。
3. 技术选型
(1)前端技术:HTML5、CSS3、JavaScript、Vue/React等。
(2)后端技术:Java/.NET、Spring Boot、Django等。
基于Web的单点登录系统设计
NF。RMAT.。N TEcHN。L。GY 信息化建设 J.。9
基于Web的单点登录系统设计
周松捷 (盛趣信息技术(上海)有限公司上海201 203)
摘要:本文针对企,3kWeb应用的特点,提出基于Web的单点登录系统设计方案。本 文还对方案的安全性进行了详细分析。 关键词:单点登录;SSL
1.1设计背景
随着网络技术和企业信息化建设的发展,企
业内部建立了许多Web应用系统,提供多种服
务,方便用户使用。用户工作时往往需要在不 同的多个Web应用系统之间切换,非常不便,
同时增加了授权管理的复杂性。 针对这个问题,本文提出了一个基于web
的单点登录系统,其将原来分散的用户帐号集 中起来管理,各Web应用之间依靠安全可靠的
方式来进行用户身份的自动认证。用户只需要 在初次访问本系统时完成一次身份认证,就可
以无缝访问使用每台被授权的控制服务器,不
必要重复输入用户名和密码来确定身份。
图1单点登录模型
1.2总体设计
虽然单点登录的概念出现的时间不长,但
是已经有大量此类研究,如基于Kerberos,PKI 等的解决方案。然而,此类解决方案需要一个
智能的客户端(胖客户端)来支持其算法[1]。 然而对于Web应用来说,客户端都是浏览器,
属于瘦客户端,不能实现其算法。而N_HTTP
协议是无状态的协议,与其需要不符合。因此 我们结合Cookie技术、HTTP重定向技术,并
利用SSL技术简化Kerberos的认证协议,设计
出了适用于Web应用的单点登录解决方案。 1.2.1方案模型 如图1所示,单点登录模型其分为三个部
分,即用户浏览器、SSO认证服务器、Web应 用服务器。
◆用户浏览器:浏览器属于瘦客户端,不
需要注册任何组件,但必须支持Cookie。
◆SSO服务器:用于集中认证和颁发认访 问授权凭证和登录服务凭证的服务器。 ◆Web应用服务器:认证客户端的登录服
务凭证是否正确,完成整个登录过程。
统一账户中心详细设计专业技术方案
统一账户中心详细设计专业技术方案
简介
本文档旨在详细描述统一账户中心的技术方案,包括系统架构、数据模型、接口设计等内容。
系统架构
统一账户中心采用微服务架构,主要包括以下模块:
- 用户认证模块
- 用户信息管理模块
- 角色权限管理模块
- 单点登录模块
系统采用化部署,使用Docker进行镜像化和Kubernetes进行编排和管理,保证系统的高可用性和扩展性。
数据模型
数据模型主要包括用户信息、角色信息、权限信息等实体,采用关系型数据库进行存储和管理,使用MySQL集群保证数据的可靠性和扩展性。
接口设计
安全性设计
系统采用多重验证机制保证用户信息的安全性,包括密码加密、访问令牌验证、防护机制等。同时,采用日志监控和审计技术,及时发现并处理安全事件,保证系统的稳定性和可靠性。
总结
统一账户中心技术方案基于微服务架构,采用容器化部署、关系型数据库存储数据,提供丰富的RESTful API接口,并采用多重验证机制保障系统安全。以上是详细的设计方案,可以作为后续开发、测试和维护的参考。
AD开发详细设计文档
单点登录(SSO)服务详细设计说明
1单点登陆需求
单点登录(Single Sign On),简称为 SSO,是目前比较流行的企业业务整合的解决方案之一。SSO的定义是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。使用“单点登录”整合后,只需要登录一次就可以进入多个系统,而不需要重新登录,这不仅仅带来了更好的用户体验,更重要的是降低了安全的风险和管理的消耗
2 单点登陆的技术实现机制
单点登录的机制,当用户第一次访问应用系统1(如下图)的时候,因为还没有登录,会被引导到认证系统中进行登录
(1);根据用户提供的登录信息,认证系统进行身份效验,如果通过效验,应该返回给用户一个认证的凭据--ticket
(2);用户再访问别的应用的时候(3,5)就会将这个ticket带上,作为自己认证的凭据,应用系统接受到请求之后会把ticket送到认证系统进行效验,检查ticket的合法性(4,6)。如果通过效验,用户就可以在不用再次登录的情况下访问应用系统2和应用系统3了。
从上面的视图可以看出,要实现SSO,需要以下主要的功能:
所有应用系统共享一个身份认证系统。
统一的认证系统是SSO的前提之一。认证系统的主要功能是将用户的登录信息和用户信息库相比较,对用户进行登录认证;认证成功后,认证系统应该生成统一的认证标志(ticket),返还给用户。另外,认证系统还应该对ticket进行效验,判断其有效性。
所有应用系统能够识别和提取ticket信息
要实现SSO的功能,让用户只登录一次,就必须让应用系统能够识别已经登录过的用户。应用系统应该能对ticket进行识别和提取,通过与认证系统的通讯,能自动判断当前用户是否登录过,从而完成单点登录的功能。
有两点需要指出的是:
单一的用户信息数据库并不是必须的,有许多系统不能将所有的用户信息都集中存储,应该允许用户信息放置在不同的存储中,如下图所示。事实上,只要统一认证系统,统一ticket的产生和效验,无论用户信息存储在什么地方,都能实现单点登录。
单点登录sso的实现原理
单点登录SSO(Single Sign-On)是一种实现跨应用程序认证的技术,其核心原理在于用户只需要登录一次便可访问多个应用,而不必重复登录。下面我们将详细介绍单点登录实现原理。
第一段,介绍单点登录的背景及意义。随着企业信息化的深入,各类软件系统和应用互相交织,已成为现代化企业的必备设施。但同时,如何解决多系统间的用户认证问题却成为很多企业面临的问题。单点登录技术通过一次登录便可访问不同系统,大大简化了认证流程,提高了用户体验,降低了企业的安全风险。
第二段,介绍单点登录实现的三种方式,包括Cookie传递、Session共享和Token传递。Cookie传递指的是在用户访问第一个应用并登录后,该应用会将一个特定的Cookie存储在用户浏览器上。当用户访问其他应用时,这些应用将从Cookie中获取用户信息。Session共享则是将第一个应用程序中的session_id传递到其他应用程序,以共享登录状态。Token传递是通过专用的Token机制,在不同应用程序之间传递一个Token,以获取用户信息。
第三段,讲述OAuth 2.0认证流程。OAuth 2.0是现代企业Web认证流程的主流方式,其基于Token的方式支持多种应用间的单点登录。OAuth 2.0认证流程分为四个步骤:授权请求、用户授权、颁发访问令牌和使用访问令牌。在这个过程中,可以实现多个应用程序间的用户身份认证。
第四段,介绍OpenID Connect的工作原理。OpenID Connect是构建于OAuth 2.0协议之上的认证体系,通过在OAuth 2.0的基础上增加标准化的身份验证方案,为企业提供了一种基于Web的单点登录解决方案。OpenID Connect的核心原理在于通过一个认证服务器获取用户的身份信息,存储在ID Token中,然后发送给客户端应用,以实现用户身份认证。
第五段,讲述单点登录的优点和缺点。单点登录技术能够带来很多好处,如提高用户体验、提高安全性和降低成本等。但单点登录技术也存在缺点,如在设计阶段需要考虑用户数据隐私问题、复杂的认证流程等问题。企业在考虑部署SSO技术前需要综合考虑这些好处和缺点,以达到最优化解决方案。
基于WEB服务单点登录设计与实现
2006年第4期
(总第74期) 沿海企业与科技
C0ASTAL ENTERPRISES AND SCIENCE&TECHNOLOGY No.4,2006
(CumulativelyNo.74)
基于WEB服务单点登录设计与实现
王慧
(柳州职业技术学院计算机信息工程系,广西柳州545006)
【摘 要】文章描述了当前不同的软件服务系统身份认证管理、授权管理存在的问题,同时介绍了单.最登录Sin ̄e Sign On
(SSO)在这方面的解决方法与应用;并且结合Web Service提供一个简单的单点登录技术的实现,对其关键部分的开发思想进行
了详细说明。
【关键词】SSO;AD;Web Service;,Net
【中图分类号】F270.7 【文献标识码】A 【文章编号】1007—7723(2006)04—0077-02
随着信息技术的迅猛发展,企业管理越来越离不开信息
技术的支持,在信息化建设的过程中企业会引入各种不同的
应用系统和信息管理系统和其他一些业务支撑平台,如电子
邮件系统、MIS、OA、ERP等等。基于业务上的需要这些系统都
需要对使用人员进行身份认证和卡义限管理,以保证企业工作
效率及资源安全,但由于这些不同的系统间存在着独立的用
户认证和权限管理机制,在这种情况下暴露出了以下问题:首
先,用户帐户信息分散在各个系统增加了应用系统的管理和
维护成本,而且不同系统问缺乏用户数据同步造成严重的安
全隐患。其次,用户在各个系统中可能设置了不同的密码,需
要记忆纵多的密码成为用户的一个沉重的负担。在这种情况
下企业必须投入大量资源用于解决用户遗忘密码不但增加了 费用而且降低了效率,同时还要承受对帐户信息保管不善造
成的后果。
。 … 一一 —
一
图1传统的系统 Sin#e Sign On(SSO)单点登录技术是一种认证和授权机
制,它允许注册用户只需要在任一系统上登录一次,而后授权
访问其他系统,无需再进行登录。利用SSO技术可以集中身
在应用整合中单点登录解决方案的研究
计算机与现代化 2007年第7期 JISUANJI YU XIANDMHUA 总第143期
文章编号:1006-2475(2007)07-0030-04
在应用整合中单点登录解决方案的研究
金永勤
(浙江省财税信息中心,浙江杭州310006)
摘要:针对应用整合中B/S模式和C/S模式软件的单点登录问题,本文提出了两种解决方案,并对其实现步骤和实现原理进行
了详细分析,同时在整合的方便性、性能、成本等方面进行了综合比较,从而根据不同的场合提出了相应的解决方案。
关键词:应用整合;单点登录;整合性能
中图分类号:TP393.03 文献标识码:A
Research on SSO Solutions in Application Integration
JIN Yong—qin
(Information Center of Zhejlang Financial Bureau,Hangzhou 310006,China)
Abstract:Aiming at the single sign—on solution between B/S software and C/S software in application integration,this paper pro—
poses two solutions,and analyzes the realization process and prlnciple in detail,and compares the convenience,the performance
and the cost of above solution,finally,puts forward the best solution according diferent condition.
Key words:appllcation integration;single sign—on;integration performance
