统一身份认证设计方案(最终版)

统一身份认证设计方案日期:2016年2月1.3集中用户管理..............1.3.1管理服务对象1.3.2用户身份信息设计1.3.2.1用户类型1.3.2.2身份信息模型1.3.2.3身份信息的存储1.3.3用户生命周期管理1.3.4用户身份信息的维护1.4集中证书管理1.4.1集中证书管理功能特点1.5集中授权管理1.5.1集中授权应用背景1.5.2集中授权管理对象1.5.3集中授权的工作原理1.5.4集中授权模式1.5.5细粒度授权1.5.6角色的继承1.6集中认证管理1.6.1集中认证管理特点1.6.2身份认证方式1.6.2.1用户名/口令认证1.6.2.2数字证书认证1.6.2.3 Windows 域认证1.6.2.4通行码认证1.6.2.5认证方式与安全等级1.6.3身份认证相关协议1.6.3.1 SSL 协议1.6.3.2 Windows 域1.6.3.3 SAML 协议1.6.4集中认证系统主要功能9101111111212131414 1616171819192021222223232424242525252628291.1.1总体设计思想5 1.1.2平台总体介绍6 1.1.3平台总体逻辑结构7 1.1.4平台总体部署8 1.1系统总体设计 (5)1.2平台功能说明 (8)165.2单点登录实现流程31 1.7集中审计管理 (35)1.1系统总体设计为了加强对业务系统和办公系统的安全管控,提高信息化安全管理水平,我们设计了基于PKI/CA技术为基础架构的统一身份认证服务平台。

1.1.1总体设计思想为实现构建针对人员帐户管理层面和应用层面的、全面完善的安全管控需要,我们将按照如下设计思想为设计并实施统一身份认证服务平台解决方案:在内部建设基于PKI/CA技术为基础架构的统一身份认证服务平台,通过集中证书管理、集中账户管理、集中授权管理、集中认证管理和集中审计管理等应用模块实现所提出的员工帐户统一、系统资源整合、应用数据共享和全面集中管控的核心目标。

提供现有统一门户系统,通过集成单点登录模块和调用统一身份认证平台服务,实现针对不同的用户登录,可以展示不同的内容。

可以根据用户的关注点不同来为用户提供定制桌面的功能。

建立统一身份认证服务平台,通过使用唯一身份标识的数字证书即可登录所有应用系统,具有良好的扩展性和可集成性。

提供基于LDAP目录服务的统一账户管理平台,通过LDAP中主、从账户的映射关系,进行应用系统级的访问控制和用户生命周期维护管理功能。

用户证书保存在USB KEY中,保证证书和私钥的安全,并满足移动办公的安全需求1.1.2平台总体介绍以PKI/CA 技术为核心,结合国内外先进的产品架构设计,实现集中 的用户管理、证书管理、认证管理、授权管理和审计等功能,为多业务系 统提供用户身份、系统资源、权限策略、审计日志等统一、安全、有效的 配置和服务。

如图所示,统一信任管理平台各组件之间是松耦合关系,相互支撑又 相互独立,具体功能如下:集中用户管理系统:完成各系统的用户信息整合,实现用户生命周期 的集中统一管理,并建立与各应用系统的同步机制,简化用户及其账号的 管理复杂度,降低系统管理的安全风险。

集中证书管理系统:集成证书注册服务(RA )和电子密钥(USB-Key ) 管理功能,实现用户证书申请、审批、核发、更新、吊销等生命周期管理 功能,支持第三方电子认证服务。

集中用户 集中证书集中审计集中授权身份管理 单点登录 访问控制 责任界定集中认证集中认证管理系统:实现多业务系统的统一认证,支持数字证书、动态口令、静态口令等多种认证方式;为企业提供单点登录服务,用户只需要登录一次就可以访问所有相互信任的应用系统。

集中授权管理系统:根据企业安全策略,采用基于角色的访问控制技术,实现支持多应用系统的集中、灵活的访问控制和授权管理功能,提高管理效率。

集中审计管理系统:提供全方位的用户管理、证书管理、认证管理和授权管理的审计信息,支持应用系统、用户登录、管理操作等审计管理。

1.1.3平台总体逻辑结构总体逻辑结构图如下所示:如图所示,平台以PKI 基础服务、加解密服务、SAML 协议等国际成熟技术为基础,架构统一信任管理平台的管理系统, 通过WEB 过滤器、安 全代理服务器等技术简单、快捷实现各应用系统集成,在保证系统安全性 的前提下,更好的实现业务系统整合和内容整合。

1.1.4平台总体部署集中部署方式:所有模块部署在同一台服务器上,为企业提供统一信 任管理服务。

部署方式主要是采用专有定制硬件服务设备,将集中帐户管理、集中 授权管理、集中认证管理和集中审计管理等功能服务模块统一部署和安装 在该硬件设备当中,通过连接外部服务区域当中的从LDAP 目录服务(现LDAP 外 Se 部r, 相 关 Windows 域务 服 务 等PKI 基础服务、加解密服务、SAML 协议邮件财务 CRMor统一信任管理平台业务系统统一信任管理平台服务系统 (身份管理、单点登录、访问控制、责任界定)有AD 目录服务)来完成对用户帐户的操作和管理。

1.2平台功能说明平台主要提供集中用户管理、集中证书管理、集中认证管理、集中授 权管理和集中审计等功能,总体功能模块如下图所示:1.3集中用户管理随着企业整体信息化的发展,大致都经历了网络基础建设阶段、应用 系统建设阶段,目前正面临着实现纳入到信息化环境中人员的统一管理和 安全控制阶段。

随着企业的网络基础建设的不断完善和应用系统建设的不 断扩展,在信息化促进业务加速发展的同时,企业信息化规模也在迅速扩 大以满足业务的发展需要,更多的人员被融入信息化环境,由此突出反映 的事件是无论是网络系统、业务系统、办公系统,其最终的主体将是企业 内外的人员,每一为人员承担着使用、管理、授权、应用操作等角色。

因 此对于人员的可信身份的管理显得尤为重要,必将成为信息化发展的重中 之重,只有加强人员的可信身份管理,才能做到大门的安全防护,才能为 企业的管理、业务发展构建可信的信息化环境,特别是采用数字证书认证 和应用后,完全可以做到全过程可信身份的管理,确保每个操作都是可信 得、可信赖的。

集中证书集中认证集中授权用户身份认证访问策略管理 注册服务管理电子密钥管理 集中审计应用系统授权 用户授权管理角色授权管理 证书生命周期管理访问资源管理组策略授权管理LDAP 身份源系统数据集中用户管理系统主要是完成各系统的用户信息整合,实现用户生命周期的集中统一管理,并建立与各应用系统的同步机制,简化用户及其账号的管理复杂度,降低系统用户管理的安全风险。

1.3.1管理服务对象集中用户管理主要面向企业内外部的人、资源等进行管理和提供服务, 具体对象可以分为以下几类:具体服务对象之间的映射对应关系如下图所示:用户从户』从账户]从户从户从户丨户0A从账户从户3CRM 主帐户主帐户用户授权信息对各类用户身份建立统一的用户身份标识。

用户身份标识是统一用户 管理系统内部使用的标识,用于识别所有用户的身份信息。

用户标识不同 于员工号或身份证号,需要建立相应的编码规范。

为了保证用户身份的真 实、有效性,可以通过数字证书认证的方式进行身份鉴别并与用户身份标 识进行唯一对应。

用户基本信息保存用户最主要的信息属性,由于其它系统中,如 HR用户账号与资源映射图132用户身份信息设计1.321用户类型用户是访问资源的主体,人是最主要的用户类型:多数的业务由人发起,原始的数据由人输入,关键的流程由人控制。

人又可再分为:员工、 外部用户。

员工即企业的职员,是平台主要的关注的用户群体;外部用户 是指以独立身分访问企业应用系统的一般个人客户与企业客户。

1.3.2.2身份信息模型可信用户碗数字证书 用户栄型用户基本信息员工号 姓名 性别 机*k 岗位职能用户厲性信息 电话 工作地址 穿粉证号用户认证信息 用户名 口令9 Bfi 主默号. 从账号X用户身梅息 从戦号r*中还保留有用户更完整的信息,因此需要建立与这些系统的中信息的对照关系,所以需要保存用户在这些系统中用户信息的索引,便于关联查询。

基于分权、分级的管理需要,用户身份信息需要将用户信息按照所属机构和岗位级别进行分类,便于划分安全管理域,将用户信息集中存储在总部,以及管理域的划分。

用户认证信息管理用户的认证方式及各种认证方式对应的认证信息,如用户名/ 口令,数字证书等。

由于用户在各应用系统中各自具有账号和相关口令,为了保证在平台实施后可以使原有系统仍可以按照原有账号方式操作,需要建立用户标识与应用系统中账号的对照关系。

授权信息是对用户使用各系统的访问策略,给用户赋予系统中的角色和其它属性。

1.323身份信息的存储为了方便对人员身份的管理,集中用户系统采用树形架构来进行人员组织架构的维护,存储方式主要采用LDAP。

可以通过企业内部已有的人员信息管理系统当中根据策略进行读写操作,目前主要支持以下数据源类型:Windows Active Directory (AD)Open LdapIBM Directory Server (IDS)1.3.3用户生命周期管理用户生命周期,主要关注的是用户的入职、用户账户创建、用户身份标识(数字证书的颁发)、用户属性变更、用户账户注销、用户帐户归档等流程的自动化管理,这一管理流程又可称为用户生命周期管理,如下图所示:由于要赋予用户可信的身份标识,所以需要通过数字证书认证的方式来实现,在用户生命周期管理过程中围绕用户包含了基于帐户的生命周期和数字证书的生命周期管理的内容。

数字证书主要是与用户的主账户标识进行唯一绑定,在用户帐户的使用和属性变更过程中数字证书不需要发生任何改变,唯有在用户帐户进行注销和归档过程中,与其相匹配的数字证书也同样需要进行吊销和归档操作。

134用户身份信息的维护目前集中用户管理系统中对用户身份信息的维护主要以企业已存在的AD域和LDAP作为基础数据源,集中用户管理系统作为用户信息维护的主要入口,可以由人力资源部门的相应人员执行用户账户的创建、修改、删除、编辑、查询、以及数字证书的发放。

AD域中的用户信息变动通过适配器被平台感知,并自动同步到平台用户身份信息存储(目录服务器)中;平台的用户管理员也可以直接修改平台中集中存储的用户身份信息,再由平台同步到各个应用系统中。

1.4集中证书管理集中证书管理功能主要是针对用户的CA系统,包括:1)证书申请2)证书制作3)证书生命周期管理(有效期、审核、颁发、吊销、更新、查询、归档)4)证书有效性检查集中证书管理功能集支持多种CA建设模式(自建和第三方服务)、多RA集中管理、扩展性强等特性,从技术上及管理上以灵活的实现模式满足用户对证书集中管理的迫切需求,解决管理员对多平台进行操作及维护困难的问题。

合集下载

统一用户认证和单点登录解决方案

统一用户认证和单点登录解决方案

统一(tǒngyī)用户认证和单点登录解决方案随着信息技术和网络技术的迅猛发展,企业内部的应用系统越来越多。

比如在媒体行业,常见的应用系统就有采编系统、排版系统、印刷系统、广告管理系统、财务系统、办公自动化系统、决策支持系统、客户关系管理系统和网站发布系统等。

由于这些系统互相独立,用户在使用每个应用系统之前都必须按照相应的系统身份进行登录,为此用户必须记住每一个系统的用户名和密码,这给用户带来了不少麻烦。

特别是随着系统的增多,出错的可能性就会增加,受到非法截获和破坏(pòhuài)的可能性也会增大,安全性就会相应降低。

针对于这种情况,统一用户认证、单点登录等概念应运而生,同时不断地被应用到企业应用系统中。

统一用户管理的基本原理。

一般来说,每个应用系统都拥有独立的用户信息管理功能,用户信息的格式、命名与存储方式也多种多样。

当用户需要使用(shǐyòng)多个应用系统时就会带来用户信息同步问题。

用户信息同步会增加系统的复杂性,增加管理的成本。

多大例如,用户X需要同时使用A系统与B系统,就必须在A系统与B系统中都创建(chuàngjiàn)用户X,这样在A、B任一系统中用户X的信息更改后就必须同步至另一系统。

如果用户X需要同时使用10个应用系统,用户信息在任何(rènhé)一个系统中做出更改后就必须同步至其他9个系统。

用户同步时如果系统出现意外,还要保证数据的完整性,因而同步用户的程序可能会非常复杂。

解决用户同步问题的根本办法是建立统一用户管理系统(UUMS)。

UUMS统一存储所有应用系统的用户信息,应用系统对用户的相关操作全部通过UUMS 完成,而授权等操作则由各应用系统完成,即统一存储、分布授权。

UUMS应具备以下基本功能:1.用户信息规范命名、统一存储,用户ID全局惟一。

用户ID犹如身份证,区分和标识了不同的个体。

2.UUMS向各应用系统提供用户属性列表,如姓名、电话、地址、邮件等属性,各应用系统可以选择本系统所需要的部分或全部属性。

统一身份认证集成解决方案及接口标准

统一身份认证集成解决方案及接口标准

统一身份认证集成解决方案及接口开发标准1 说明统一认证实现形式:在信息门户系统单点登录2 单点登录单点登录是指用户登录统一信息门户后,可以直接进入到业务系统中。

2.1 接口描述应用系统提供接口接收认证信息,然后通过认证信息调用认证中心的认证接口获取用户信息和转向地址,应用系统根据用户信息获取系统的角色权限等信息,并转向要登录的地址即可。

具体按照以下步骤进行:1、提供接收认证信息页面:页面名称:uia (例如:.net 叫uia.aspx ,java 叫uia.jsp )通过Request 获取以下参数:2、在uia页面中,通过上一步接收到的认证信息调用如下Web Service接口获取用户信息和转向地址:WSDL地址:http://<ip>:<port>/uia/services/AuthenticationInterface?wsdl方法名:String getT icketVal(String ticket, String valUserCode)功能描述:接收认证信息页面uia根据接收到的认证信息调用该接口获取用户信息和转向地址;参数:*号表示必须返回参数(String类型):3、在uia页面中,根据上一步调用接口是否成功进行页面跳转。

如果success的值是true,表示返回成功,如果gotoUrl中有值,那么就跳转到所指定的地址即可,如果gotoUrl中无值,则跳转到应用系统的首页面。

该用户的权限信息是由应用系统决定的。

如果success的值是false,表示获取失败,直接提示错误信息即可。

WSDL地址:额外说明:1. 详细代码可参考Demo中uia.jsp2. 接口中目前不确定的属性值和变量,比如认证中心Web Service地址等放到系统参数或properties文件中,并加以说明便于对接。

2023-统一身份认证平台技术方案-1

2023-统一身份认证平台技术方案-1

统一身份认证平台技术方案
随着互联网的快速发展,各行各业都越来越依赖互联网,而网上服务
的发展也让身份认证逐渐成为了一个非常重要的问题。

所以,建立一
个统一身份认证平台技术方案变得愈发重要。

第一步,搭建身份管理平台。

身份管理平台是统一身份认证平台技术
方案的核心,通过该平台可以实现用户的注册、验证、用户信息存储
等功能。

在搭建此平台时,需要考虑的因素包括安全性,以及用户体验。

第二步,制定认证协议。

制定的认证协议需要考虑到安全性和通用性。

需要让不同的站点都能够使用此协议,同时也要防止账户的泄漏和盗用。

目前,OAuth2是比较流行的认证协议之一。

第三步,实现统一身份验证。

实现身份验证需要建立多个数据源,包
括身份信息、角色信息、权限信息等。

同时,也需要考虑到安全性和
服务可扩展性。

第四步,完善安全策略。

在网上服务的过程中,安全问题必须重视。

因此,要对平台进行全方位的安全保护,包括账户信息的加密存储、
防止攻击、信息泄漏等措施。

第五步,扩展服务。

构建统一身份认证平台技术方案之后,可以逐渐
将此服务扩展至更多企业或者应用系统中。

同时,通过应用程序接口(API),其他的应用系统也可以集成到此平台中。

以上就是建立统一身份认证平台技术方案的主要步骤。

通过这些步骤
的实施,可以建立一个可靠、高效、安全的身份认证平台,为公司、
组织、政府以及居民等提供一个全新的、更加完善的互联网服务模式。

EETrust统一身份认证平台(UAP)技术方案

EETrust统一身份认证平台(UAP)技术方案

1. 概述统一身份认证平台是基于PKI(Public Key Infrastructure)理论体系,利用CA、数字签名和数字证书认证机制,综合应用USB接口智能卡、安全通道、VPN等技术,为门户、OA等多业务系统用户提供统一身份认证和安全服务的综合平台。

1.1 认证系统实现目标本方案是按本地用户需求规划构建的统一身份认证平台,为本地用户各业务系统提供统一的身份认证和综合安全服务,以实现内联网、外联网及移动办公的统一认证:(1)建立本地用户自己独立的CA数字证书受理系统⏹基于CA,为平台各系统用户统一颁发数字证书;⏹支持数字证书的USB-KEY存储;(2)实现多应用的统一身份认证⏹统一的认证门户;⏹支持多个B/S结构、C/S结构的业务系统接入平台;⏹平台对用户统一授权和认证;⏹每一用户只使用一个USB-KEY访问所有被授权的系统;(3)移动办公安全⏹使用同一种认证方式进行VPN接入认证;⏹能够根据用户组授权访问不同的应用系统;⏹完善的日志和报表,提供用户登录、退出的时间等信息;(4)应用数据安全⏹本地文件使用个人证书进行加密保存和读取;⏹OA系统中秘密文件的加密存储和加密传输;⏹OA系统中电子邮件的签名和加密传输;1.2 统一身份认证平台主要功能门户系统(Portal)——各业务系统信息资源的综合展示。

统一授权——平台为用户统一颁发数字证书和私钥并存储在USB-KEY中,作为用户访问平台及各应用系统的凭据,并对用户访问应用系统的权限进行授权。

身份认证——用户在访问平台及各应用系统时,都使用相同的凭据(即包含用户证书和私钥的USB-KEY及其硬件保护口令PIN),并利用数字签名技术在平台进行身份认证,证明其身份的真实性。

单点登录(SSO)——用户在通过平台认证后,可直接访问已授权的各应用系统,实现不同应用系统的身份认证共享,从而达到多应用系统的单点登录。

数据共享——认证平台存储了用户的基本信息和证书信息,所有应用系统均可以充分利用这些信息,减少用户信息的重复录入。

统一身份认证系统技术方案

统一身份认证系统技术方案

.. .. .. ..智慧海事一期统一身份认证系统技术方案资料.参考... .. .. ..目录..................................................................................................................................................... I .目录2.1.......................................................................................................................................... 总体设计2设计原则1.1 .................................................................................................................................3设计目标1.2 .................................................................................................................................31.3设计实现.................................................................................................................................41.4系统部署.................................................................................................................................6.................................................................................................................................. 方案产品介绍2.6统一认证管理系统2.1 .................................................................................................................系统详细架构设计2.1.16 .........................................................................................................身份认证服务设计2.1.27 .........................................................................................................授权管理服务设计2.1.301 .......................................................................................................单点登录服务设计2.1.431 .......................................................................................................身份信息共享与同步设计2.1.551 ...........................................................................................后台管理设计2.1.691 ...............................................................................................................安全审计设计2.1.712 ...............................................................................................................业务系统接入设计2.1.832 .......................................................................................................32数字证书认证系统2.2 ...............................................................................................................产品介绍3....................................................................................................................... 2.2.1 2系统框架42.2.2.. (2)软件功能清单52.2.3 (2)技术标准6....................................................................................................................... 2 2.2.482.数字证书运行服务方案 3................................................................................................................82运行服务体系....................................................................................................................... 3.1923.2证书服务方案.......................................................................................................................证书服务方案概述3.2.129 .......................................................................................................服务交付方案03 ............................................................................................................... 3.2.2服务支持方案6 ............................................................................................................... 3.2.33 8......................................................................................................... 3.33CA基础设施运维方案运维方案概述83.3.1 (3)系统运行管理8CA3.3.23 .............................................................................................................系统访问管理9 ............................................................................................................. 33.3.3CA业务可持续性管理93.3.43 .......................................................................................................审计93............................................................................................................................. 3.3.5CA资料.参考... .. .. ..1.总体设计1.1设计原则一、标准化原则系统的整体设计要求基于国家密码管理局《商用密码管理条例》、公安部计算机系统安全等级要求和《中华人民共和国计算机信息系统安全保护条例》的有关规定。

统一身份认证系统的设计与实现

统一身份认证系统的设计与实现

统一身份认证系统的设计与实现随着互联网的快速发展和普及应用,人们对于网上服务的需求也越来越高。

无论是网上购物、在线银行还是社交媒体,这些服务都要求用户进行身份认证,以确保用户信息的安全性和服务的可信度。

为了解决这个问题,统一身份认证系统应运而生。

统一身份认证系统是一种集中管理和授权用户身份的系统,其核心目标是实现用户在多个应用中使用同一个身份标识进行认证和授权。

这样用户只需要一次认证,便可获得对多个应用的访问权限,提高了用户的便利性和服务的效率。

设计和实现一个好的统一身份认证系统涉及到多个方面的考虑和技术的应用。

下面将从以下几个方面介绍。

首先,安全性是统一身份认证系统设计的重中之重。

用户信息的安全性是用户选择使用该系统的最基本的保障。

设计者需要使用最先进的加密算法和安全协议来保护用户的个人信息,以防止用户信息被盗用或泄露。

其次,系统的可扩展性也是一个重要的考虑因素。

随着用户数量和业务规模的增长,系统需要能够处理大规模的身份认证请求。

可扩展性的设计可以包括将系统划分为多个分布式节点,采用负载均衡和故障恢复机制来提高系统的稳定性和可用性。

另外,用户体验也是统一身份认证系统设计的关键。

用户在登录和认证过程中,如果体验不好,可能会降低用户使用该系统的积极性。

因此,设计者需要考虑简化认证流程、增加多种认证方式和提供忘记密码等用户友好的功能。

除了以上方面,统一身份认证系统还需要和其他系统进行无缝集成。

这意味着系统需要支持各种不同的协议和接口,以实现与不同应用系统之间的数据交互和认证授权的传递。

例如,系统可以支持OAuth和SAML等标准协议,以适应不同应用的要求。

对于统一身份认证系统的实施,需要一定的技术支持。

开发团队应具备丰富的安全和身份认证技术的知识,熟悉常用的身份认证协议和加密算法。

同时,合理的项目管理和团队协作也是保证项目能够按时交付和高质量实现的重要因素。

总结起来,统一身份认证系统的设计与实现是一个复杂而又关键的任务。

统一身份认证及访问控制解决方案

统一身份认证及访问控制解决方案统一身份认证及访问控制解决方案(以下简称UAC)是一种管理和保护网络资源的方法,它通过对用户身份进行认证并控制其访问权限,确保只有授权用户能够访问所需的资源。

UAC可以为组织提供更高的安全性、方便性和可管理性。

UAC的核心思想是将用户身份存储在一个中心化的身份管理系统中,该系统被称为身份提供者。

当用户需要访问资源时,他们必须通过身份提供者进行身份验证。

一旦验证通过,用户将被授予访问资源的权限。

UAC的实施通常基于以下几个关键要素:1.统一身份认证(SSO):SSO是指用户只需进行一次身份验证,即可访问多个应用程序或系统。

这消除了多个密码和身份验证的麻烦,提高了用户体验和工作效率。

2.访问控制:UAC提供了细粒度的访问控制,允许管理员根据用户角色或权限级别来限制用户对资源的访问。

这确保了只有授权用户才能访问敏感信息,从而减少了潜在的安全风险。

3. 身份管理与集成:UAC集成了各种身份管理和认证系统,使其能够适应各种环境和需求。

它可以与企业目录服务(如LDAP或Active Directory)集成,以便能够从集中位置管理用户和权限。

4.审计和报告:UAC还提供了审计和报告功能,可以跟踪和记录用户访问资源的行为。

这对于合规性要求和安全审计非常重要,可以帮助组织追溯和分析潜在的安全事件。

UAC的优势包括:1.简化管理:UAC通过集中管理用户和权限,减少了管理工作的负担。

管理员可以更轻松地添加、修改或删除用户,并在需要时调整他们的权限级别。

2.增强安全性:UAC提供了多层次的安全控制,确保只有合法用户才能访问敏感信息。

它还可以通过多因素身份验证、单点登录和访问监控来增加安全性。

3.提高用户体验:SSO功能消除了多个应用程序和系统的多次身份验证,使用户能够快速、方便地访问所需的资源。

这提高了用户满意度,并提高了工作效率。

4.满足合规性要求:UAC的审计和报告功能可以帮助组织满足合规性要求,并提供证据以支持安全审计。

统一用户身份管控与认证平台解决方案


外系统通过身份管控平 台实时接口,校验用户、 角色、权限、资源等信 息,实现统一实时鉴权
整体架构
大数据身份管控平台由认证数据、认证服务中心、业务子系统三部分组成,实现政务端组织、用户统一管理,用户统一入口登录
业
务 子
自鉴权
系
统
认
证
服
区域、机构、员工、
务
应用、角色、权限、
中
资源数据同步服务
心
认 证
Hale Waihona Puke 平台名词解释用户1. 分域(责任域) 2. 机构组织 3. 行政区域 4. 用户组 5. 分类
角色
1. 角色标识 2. 角色编码 3. 角色名称 4. 角色类型(责任域) 5. 角色描述 6. 所属组织 7. 所属行政区域
权限
1. 权限标识 2. 归属应用 3. 资源类型 4. 资源名称 5. 操作标识(只读/可写/执行) 6. 责任类型(责任域)
操作
资源
1. 操作标识
1. 菜单编码
2. 操作名称
2. 菜单名称
3. 操作类型(访问控制/业务执行) 3. 应用
4. 应用
4. 层级
5. 顺序
5. 顺序
6. 状态(有效/无效)
6. 责任域
自鉴权
外系统通过身份管控平 台离线接口,同步用户、 角色、权限、资源等信 息到本系统 ,由本系统 实现鉴权
统一鉴权
鉴权能力输出 (去掉前缀,账号 全匹配统一鉴权)
身份管控平台
规则
为避免导入账号和已有账号重复, 采用系统标识+原有账号的规则 在统一门户生成新的账号。
例如原内容报送系统账号aaa, 初始化至统一门户时将新建账号 NRBS-aaa,用户经由统一门户 跳转至内容报送时,可将前缀截 去,从而定位到内容报送系统账 号aaa。

智慧校园建设方案!高校统一身份认证解决方案

智慧校园建设方案!高校统一身份认证解决方案1.项目背景所谓身份认证,就是判断一个用户是否为合法用户的处理过程。

而统一身份认证是针对同一网络不同应用系统而言,采用统一的用户电子身份判断用户的合法性。

数字化校园网络中各个应用系统完成的服务功能各不相同,有些应用系统具有较高的独立性,如财务系统,有些应用系统需要协同合作完成某个特定任务,如教学系统、教务系统等。

由于这些应用系统彼此之间是松耦合的,各应用系统的建立没有遵循统一的数据标准,数据格式也各不相同,系统间无法实现有效的数据共享,于是便形成了网络环境下的信息孤岛。

对于需要使用多个不同应用系统的用户来说,如果各系统各自存储管理一份不同的身份认证方式,用户就需要记忆多个不同的密码和身份,并且用户在进入不同的应用系统时需要进行多次登录。

这不仅给用户也给系统管理带来了极大地不便。

随着现在信息技术的发展,校园网络提供的信息服务质量的提升,对信息安全性的要求也越来越高。

同时对用户的身份认证、权限管理的要求相应地提高。

原来各个应用系统各自为政的身份认证的方式难以达到这个要求。

这就必须要有一个统一的、高安全性和高可靠性的身份认证及权限管理系统。

该系统可以完成对整个校园网用户的身份和权限管理,保证各应用系统基于统一的模式、集中的环境开发与升级,一方面降低了系统整体运行的维护成本,另一方面保证了整个校园系统能够随着平台的升级而同步升级,方便使用和管理,也保证了整个系统的先进性与安全性。

有了统一身份认证系统,管理员就可以在整个网络内实现单点管理、用户可以实现一次登录、全网通行,各种管理应用系统可以通过统一的接口接入信息平台。

对用户的统一管理,一方面用在访问各个成员站点时无需多次注册登录,既给用户的使用带来方便,也为成员站点节约资源,避免各个成员站点分散管理统一用户带来的数据冗余。

另一方面也给新的成员站点(新的应用系统)的开发提供方便。

2.参数要点说明浏览器单次会话当中,通过一次登录就可以访问互相信任的系统。

统一身份认证系统建设方案

统一身份认证系统建设方案发布日期:2008-04-01** 研发背景随着信息技术的不断发展,企业已逐渐建立起多应用、多服务的IT 架构,在信息化建设中起到十分重要的作用。

但是各信息系统面向不同管理方向,各有其对应的用户群体、技术架构、权限体系,限制了系统之间的信息共享和信息交换,形成的信息孤岛。

同时,每一个信息系统的用户拥有不同的角色(职能),需要操作不同的系统,难以对其需要和拥有的信息和操作进行综合处理,限制信息系统效率的发挥。

在这种背景下企业准备实施内网信息门户系统。

其中统一身份管理系统是内网信息门户系统的一个重要组成部分。

统一身份管理将分散的用户和权限资源进行统一、集中的管理,统一身份管理的建设将帮助实现内网信息门户用户身份的统一认证和单点登录,改变原有各业务系统中的分散式身份认证及授权管理,实现对用户的集中认证和授权管理,简化用户访问内部各系统的过程,使得用户只需要通过一次身份认证过程就可以访问具有相应权限的所有资源。

** 组成架构汇信科技与S U N 公司建立了紧密合作关系,汇信科技推出的统一身份认证解决方案基于S U N 公司的Sun Java Sys tem Ident i ty Manager和Sun Java Sys tem Access Manager以及Sun Java Sys tem Di r ec tory Server实现。

主要包括受控层、统一访问控制系统(统一认证服务器)、统一身份管理系统(统一身份管理服务器)、目录服务器。

受控层位于各应用服务器前端,负责策略的判定和执行,提供 A GE N T 和API两种部署方式。

统一认证服务器安装统一身份认证系统(A M),主要提供身份认证服务和访问控制服务。

统一认证服务器安装统一身份管理系统(I M),主要实现身份配给、流程自动化、委任管理、密码同步和密码重置的自助服务。

目录服务器部署Sun Java Sys tem Direc tory Server,是整个系统的身份信息数据中心。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档