


下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、统一身份认证及访问控制技术方案1. 方案概述1.1. 工程背景随着信息化的迅猛开展,政府、企业、机构等不断增加基于Internet/lntranet 的业务系统,如各类网上申报系统,网上审批系统,0A系统等。系统的业务性质,一般都要求实现用户管理、身份认证、授权等必不可少的平安措施;而新 系统的涌现,在与已有系统的集成或融合上,特别是针对相同的用户群,会带来以下的问题:1如果每个系统都开发各自的身份认证系统将造成资源的浪费,消耗开 发本钱,并延缓开发进度;2多个身份认证系统会增加整个系统的管理工作本钱;3用户需要记忆多个帐户和口令,使用极为不便,同时由于用户口令遗 忘而导致的支持费用不断上涨;
2、4无法实现统一认证和授权,多个身份认证系统使平安策略必须逐个在 不同的系统内进行设置,因而造成修改策略的进度可能跟不上策略的变化;5无法统一分析用户的应用行为;因此,对于有多个业务系统应用需求的政府、企业或机构等,需要配置一套统一的身份认证系统, 以实现集中统一的 身份认证,并减少整个系统的本钱。单点登录系统的目的就是为这样的应用系统提供集中统一的身份认证,实现“一点登录、多点漫游、即插即用、应用无关 "的目标,方便用户使用。1.2. 系统概述针对上述状况,企业单位希望为用户提供统一的信息资源认证访问入口, 建立统一的、基于角色的和个性化的信息访问、集成平台的单点登录平台系统。 该系
3、统具备如下特点:?单点登录:用户只需登录一次,即可通过单点登录系统 SSO访问后 台的多个应用系统,无需重新登录后台的各个应用系统。 后台应用系统的用户名 和口令可以各不相同,并且实现单点登录时,后台应用系统无需任何修改。?即插即用:通过简单的配置,无须用户修改任何现有B/S、C/S应用系统,即可使用。解决了当前其他 SSO解决方案实施困难的难题。?多样的身份认证机制:同时支持基于PKI/CA数字证书和用户名/口令身 份认证方式,可单独使用也可组合使用。?基于角色访问控制:根据用户的角色和 URL实现访问控制功能。?基于Web界面管理:系统所有管理功能都通过 Web方式实现。网络管 理人员和系
4、统管理员可以通过浏览器在任何地方进行远程访问管理。此外,可以使用HTTPS平安地进行管理。?全面的日志审计:精确地记录用户的日志,可按日期、地址、用户、资 源等信息对日志进行查询、统计和分析。审计结果通过Web界面以图表的形式展现给管理员。?双机热备:通过双机热备功能,提高系统的可用性,满足企业级用户的 需求。?集群:通过集群功能,为企业提供高效、可靠的 SSO效劳。可实现分布 式部署,提供灵活的解决方案。?传输加密:支持多种对称和非对称加密算法,保证用户信息在传输过程 中不被窃取和篡改。?防火墙:基于状态检测技术,支持 NAT。主要用于加强SSO本身的安 全,也适用于网络性能要求不高的场合,
5、以减少投资。?分布式安装:对物理上不在一个区域的网络应用效劳器可以进行分布式 部署SSO系统。? 后台用户数据库支持:LDAP、Oracle、DB2、Win2k ADS、Sybase等。 可以无缝集成现有的应用系统的统一用户数据库作为SSO应用软件系统的用户数据库。?领先的C/S单点登录解决方案:无需修改任何现有的应用系统效劳端和 客户端即可实现C/S单点登录系统2. 总体方案设计2.1. 业务功能架构通过实施单点登录功能,使用户只需一次登录就可以根据相关的规那么去访 问不同的应用系统,提高信息系统的易用性、平安性、稳定性;在此根底上进一步实现用户在异构系统不同平台上建立不同应用效劳器的业务系
6、统,高速协同办公和企业知识管理功能。单点登录系统能够与统一权限管理系统实现无缝结合,签发合法用户的权 限票据,从而能够使合法用户进入其权限范围内的各应用系统,并完成符合其权限的操作。单点登录系统同时可以采用基于数字证书的加密和数字签名技术,对用户 实行集中统一的管理和身份认证,并作为各应用系统的统一登录入口。单点登录 系统在增加系统平安性、降低管理本钱方面有突出作用,不仅躲避密码平安风险, 还简化用户认证的相关应用操作。7专用客户端平安浏览器身份认证效劳访问控制效劳单点登录效劳身份管理效劳角色管理效劳智能卡管理效劳平安审记效劳CA平安认证中心根底设施ocsp CRLCAPMI认证前置认证前置2
7、 C- 信息加密通道应用系统数据库All DB系统用户数据库DB数字证书数据库LDAP数字证书网上受理效劳系统结构图说明:CA平安根底设施可以采用自建方式,也可以选择第三方 CA o 具体包含以下主要功能模块:身份认证中心存储企业用户目录,完成对用户身份、角色等信息的统一管理; 授权和访问管理系统用户的授权、角色分配; 访问策略的定制和管理; 用户授权信息的自动同步; 用户访问的实时监控、平安审计; 身份认证效劳身份认证前置为应用系统提供平安认证效劳接口,中转认证和访问 请求;身份认证效劳完成对用户身份的认证和角色的转换; 访问控制效劳应用系统插件从应用系统获取单点登录所需的用户信息; 用户单
8、点登录过程中,生成访问业务系统的请求,对敏感信息加密 签名;CA中心及数字证书网上受理系统用户身份认证和单点登录过程中所需证书的签发; 用户身份认证凭证USB智能密钥的制作;22技术实现方案221. 技术原理基于数字证书的单点登录技术,使各信息资源和本防护系统站成为一个有 机的整体。通过在各信息资源端安装访问控制代理中间件,和防护系统的认证服务器通信,利用系统提供的平安保障和信息效劳,共享平安优势。廿左机购I1fWA/衆21"、曲那务解口HH I “jf系统交互图其原理如下:1每个信息资源配置一个访问代理,并为不同的代理分配不同的数字证书, 用来保证和系统效劳之间的平安通信。2用户登
9、录中心后,根据用户提供的数字证书确认用户的身份。3访问一个具体的信息资源时,系统效劳用访问代理对应的数字证书,把用 户的身份信息机密后以数字信封的形式传递给相应的信息资源效劳器。4信息资源效劳器在接受到数字信封后,通过访问代理,进行解密验证, 得到用户身份。根据用户身份,进行内部权限的认证。222. 统一身份认证222.1. 用户认证统一身份管理及访问控制系统用户数据独立于各应用系统,对于数字证书 的用户来说,用户证书的序列号平台中是唯一的,对于非证书用户来说,平台用平色统认订门广(1) 、在通过平台统一认证后,可以从登录认证结果中获取平台用户证书的 序列号或平台用户ID ;(2) 、再由其映
10、射不同应用系统的用户账户;(3) 、最后用映射后的账户访问相应的应用系统;当增加一个应用系统时,只需要增加平台用户证书序列号或平台用户 ID与 该应用系统账户的一个映射关系即可, 不会对其它应用系统产生任何影响, 从而 解决登录认证时不同应用系统之间用户交叉和用户账户不同的问题。 单点登录过 程均通过平安通道来保证数据传输的平安。2222. 系统接入应用系统接入平台的架构如下列图所示:左4拽人和务认ill认讦前T7系统提供两种应用系统接入方式,以快速实现单点登录:反向代理(Reverse Proxy )方式应用系统无需开发、无需改动。对于不能作改动或没有原厂商配合的应用 系统,可以使用该方式接
11、入统一用户管理平台。反向代理技术:实现方式为松耦合,采用反向代理模块和单点登录(SSO认证效劳进行交互验证用户信息,完成应用系统单点登录。(2)Plug-in 方式Plug-in :实现方式为紧耦合,采用集成插件的方式与单点登录( SSO认 证效劳进行交互验证用户信息,完成应用系统单点登录。统一认证平台0A紧耦合方式提供多种API,通过简单调用即可实现单点登录(SSO2.2.3 .统一权限管理统一身份管理及访问控制系统的典型授权管理模型如下列图所示:用户授权的根底是对用户的统一管理, 对于在用户信息库中新注册的用户, 通过自动授权或手工授权方式,为用户分配角色、对应用系统的访问权限、应用 系统
12、操作权限,完成对用户的授权。如果用户在用户信息库中被删除,那么其相应 的授权信息也将被删除。完整的用户授权流程如下:1、用户信息统一管理,包括了用户的注册、用户信息变更、用户注销;2、权限管理系统自动获取新增或注销用户信息,并根据设置自动分配 或删除默认权限和用户角色;3、用户管理员可以基于角色调整用户授权适用于用户权限批量处理或 直接调整单个用户的授权;4、授权信息记录到用户属性证书或用户信息库关系型数据库、LDAP目录 效劳中;5、用户登录到应用系统,由身份认证系统检验用户的权限信息并返回给应 用系统,满足应用系统的权限要求可以进行操作,否那么拒绝操作;6用户的授权信息和操作信息均被记录到日志中,可以形成完整的用户授 权表、用户访问统计表。2.2.4 .平安通道提供的平安通道是利用数字签名进行身份认证,采用数字信封进行信息加 密的基于SSL协议的平安通道产品,实现了效劳器端和客户端嵌入式的数据安 全隔离机制。客户端TCP/IP效劳器图:使用前客TCP/IP客户端户平安插端件SSL0SSL加密效劳器TCP/IF1服前置务(Proxy)器SSL0图:使用后平安通道的主要用途是在两个通信应用程序之间提供私密性和可靠性,这个过程通过3个元素来完成:1握手协议:这个协议负责协商用于客户机和效劳器之间会话的加密参 数。当一个SSL客户机和效劳器第一次开
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年软磁材料项目发展计划
- 2025年高中语文100个常用成语高中三年都适用
- 2025年高中人教版地理选修四《城乡规划》知识点归纳
- 3 心脏和血液 教学设计-2023-2024学年科学五年级上册教科版
- 2023一年级数学下册 五 加与减(二)练习三教学实录 北师大版
- 7生命最宝贵 (教学设计)2024-2025学年统编版道德与法治三年级上册
- 农村社区公共服务体系建设与创新方案
- 2024年春八年级历史下册 第13课 民族团结与共同繁荣教学实录1(pdf) 川教版
- 健康管理手册与饮食运动建议(侧重健康生活)
- 农业科技行业农业信息化技术应用测试卷
- 2025年全国高考体育单招政治时事填空练习50题(含答案)
- 2024年医疗器械经营质量管理规范培训课件
- 中华人民共和国学前教育法-知识培训
- 2024年计算机二级WPS考试题库380题(含答案)
- 节能评估报告编制要求 具体规定
- 基于智能巡检机器人与PLC系统联动控制设计和实现电子信息工程专业
- 毕业设计(论文)VFP小说租阅管理系统
- 河南省内影响工程选址的主要活动断裂资料汇编(最终版)
- (完整版)幼儿园教师优质课评分表
- 河北省工伤职工停工留薪期分类目录 (工伤)
- 人民调解档案规范文本.doc调解文书的格式及使用说明
评论
0/150
提交评论