




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
EETrust统一身份管理及访问控制系统(UIDSystem)概述EETrust统一身份管理及访问控制系统(UIDSystem)是通过构建企业级用户目录管理,实现不同用户群体之间统一认证,将大量分散的信息和系统进行整合和互联,形成整体企业的信息中心和应用中心。UIDSystem系统使企业员工通过单一的入口安全地访问企业内部全部信息与应用,为员工集中获取企业内部信息提供渠道,为员工集中处理企业内部IT系统应用提供统一窗口。面向服务(SOA)的体系结构2.1系统架构系统采用先进的面向服务的体系架构,基于PKI理论体系,提供身份认证、单点登录、访问授权、策略管理等相关产品,这些产品以服务的形式展现在UID系统中,用户能方便的使用这些服务,形成企业一站式信息服务平台。在各功能模块的实现和划分上,充分考虑各个功能之间的最少耦合性,对外提供的服务接口设计中,严格按照面向服务思想进行设计,在内部具体实现中,采用CORBA、DCOM、J2EE体系结构,保证各个模块的跨平台特性。开发工具安全服务提供者安到艮务安全服务接口安全服务使用者身份认证信息加密COREA电子签名DI信息力口密软件访问控制DCOM.身■也证软件'UID开发工具安全服务提供者安到艮务安全服务接口安全服务使用者身份认证信息加密COREA电子签名DI信息力口密软件访问控制DCOM.身■也证软件'2.2功能模块2.2.1结构图完整信息拍密通凿专用客户端关譬息加密通道)DB敖字证书LDAP数字证书网上技术成就替想说明:CA安全基础设施可以采用自建方式,也可以选择第三方CA。具体包含以下主要功能模块:"认证中心(AuthDB)存储企业用户目录,完成对用户身份、角色等信息的统一管理;"授权和访问管理系统(AAMS)用户的授权、角色分配;访问策略的定制和管理;用户授权信息的自动同步;用户访问的实时监控、安全审计;"身份认证服务(AuthService、AuthAgent)身份认证前置(AuthAgent)为应用系统提供安全认证服务接口,中转认证和访问请求;身份认证服务(AuthService)完成对用户身份的认证和角色的转换;"访问控制服务(AccsService、UIDPlugIn)应用系统插件(UIDPlugIn)从应用系统获取单点登录所需的用户信息;用户单点登录过程中,生成访问业务系统的请求,对敏感信息加密签名;"CA中心及数字证书网上受理系统用户身份认证和单点登录过程中所需证书的签发;用户身份认证凭证(USB智能密钥)的制作;2.2.2系统(门户)互访模块调用关系图认证服务器【Au也B系统部署认证前置(AuthAgentJ服务模块访问控制(Amess
Control)服务模块认证服务器(AuthServef)认证前置(AuthAgent)服务模块身份对应DB服务模块身份对应
DB服务^块访问控制飞AccessCantrdl)服务模块震术成就瞥想说明:1、黑色箭头描述了员工通过A系统访问B系统的模块调用逻辑关系;2、红箭头描述了员工通过B系统访问A系统的模块调用逻辑关系;2.2.3角色管理和认证为了实现门户及相关系统的统一认证,建设统一的身份管理中心,身份管理中心集中对用户身份进行管理。目前存在以下几种身份管理情况:1、统一采用密钥棒(CA证书)进行身份管理;2、完全采用用户名+口令进行身份管理;3、部分用户采用密钥,部分用户采用用户名+口令。第一种情况,有统一的身份标识,只须授权就能实现各自门户和系统的统一认证。第二种情况,可以在本地系统依然采用用户名+口令认证认证,在互访其它系统时,将所有这些用户绑定到一个或几个特定权限的证书角色上,实现系统之间互访。第三重情况,可以采用两个登录入口,用户名+口令的走一个入口,有证书的走另一个入口,两个入口不能同时被一个用户使用,即有证书的不能用用户名+口令登录认证。在进行统一认证时,有证书的用户在授权后,可以直接进行系统间访问,没有证书的用户,在通过用户名+口令认证后,绑定到特定的角色证书上实现统一认证。
角色证书登承密钥用.户密钥用户口令用户口寰认证
门户登录鬼口本地门户
或系统!口令用户I5ftT0.com技术成分梦想2.3统一身份凭证管理统一身份凭证是UID实现SSO的基础,在结构上采用统一存储,分散管理。身份凭证在UID系统中主要选用数字证书+用户信息,用户名+口令+用户信息作为身份凭证的补充。当用户业务系统众多时,无论访问哪个系统,都采用统一的认证凭证,用户不需要记住各系统对应的用户名和口令。角色证书登承密钥用.户密钥用户口令用户口寰认证
门户登录鬼口本地门户
或系统!口令用户I5ftT0.com技术成分梦想图:UID身份管理逻辑图1、证书受理采用集中受理模式,所有员工的数字证书通过网上受理中心统一提交到CA中心签发;2、所有员工证书统一存放在CA中心LDAP数据库中;3、建立企业认证体系,由总认证中心和分认证中心组成;4、总认证中心的证书库直接采用网上受理系统的证书库,总认证中心可负责所有员工的统一认证;5、分认证中心的证书库采用同步定时分发机制,从总LDAP数据库中获取证书信息;6、各业务系统或门户需要认证时,采用就近原则,到离业务系统最近的认证中心进行认证;若认证失败,可以直接到总认证中心进行认证;7、所有认证中心采用负载均衡技术,保证认证效率和速度;2.4信息资源接入UID逻辑关系图UID整合各种信息资源,通过标准XML语言,方便的将信息资源进行接入和使用。L51SecureKeySICTOcom技术战就梦想图:UID资源接入逻辑图3.技术原理3.1数字证书身份认证原理3.1.1身份认证原理数字证书身份认证系统,采用CA数字证书和数字签名等技术进行身份识别,将代表用户身份的数字证书和相应的私钥存储在密码钥匙(USB接口的智能卡)中,私钥不出卡,保证了唯一性和安全性。认证时,由密码钥匙完成数字签名和加密,敏感信息以密文形式在网络中传输,具有更高的安全性,从而解决了网络环境中的用户身份认证问题。
L51SecureKeySICTOcom技术战就梦想系统简单易用,将数字证书这一''复杂”的工具隐藏在系统后台,使用者不需要了解安全知识就能方便使用;同时,系统支持第三方CA(例如CTCA),可为政府、军队和企业提供集成的安全认证解决方案。〕系统总体结构应1以也於梏乌份认.氏温井器止W觥CA应1以也於梏乌份认.氏温井器止W觥CA计¥能弟塞L■TTOTO.EMnSucureKuj"A技术成,梦樵住业分部ji沪系统各组成部分的主要功能:客户端的SecureKey硬件:利用UID系统能提供的智能密码钥匙服务,完成客户端的数字签名和加解密工作,它是用户数字证书和私钥的载体。客户端软件:是UID提供的浏览器安全插件,和浏览器无缝结合,完成对SecureKey的驱动和访问。身份认证系统服务器:是整个认证系统的核心部分,控制所有远程用户对网络和应用系统的访问,提供全面的认证、授权和审计服务。安全认证服务器拥有完善的自身数据安全保护功能,所有用户数据经加密后存储在数据库中,并具有安全、完备的数据库管理、备份功能;安全认证服务器拥有功能强大的图形化管理界面,提供用户管理、网络服务器管理、审计管理等全部系统管理功能。安全认证服务器有五部件组成:系统认证模块、用户管理模块、授权管理模块、审计管理模块、数据库。v系统认证模块通过数字证书的校验和对用户数字签名的验证,实现对用户身份的识别。用户管理模块V具有强大的图形管理界面,完成SecureKey的制作、删除、恢复;完成SecureKey用户的基本信息查询。V授权管理模块完成对用户的授权管理,控制用户对系统资源的访问权限。审计管理模块V完成日志的查询、对用户的行为进行审计。V数据库存储用户信息、Key信息、管理员信息、系统设置、运行日志等系统信息,其中关键信息(如用户密钥)以加密方式存储。3.2统一用户管理统一用户管理平台的统一用户管理功能主要分为两部分:一部分是用户信息的导入;一部分是用户信息的同步。用户信息导入平台用户信息可以采用手动或自动方式获取,对于少量用户信息的获取,可以采用手工输入的方式,对于大批量的用户信息获取则应采用自动方式。批量用户信息导入采用预先定义的接口,从事先选定好的用户信息最全的应用系统中或人力资源系统中或AD、LDAP中导入用户信息。根据预先定义好的接口,可以实现用户信息字段的自动匹配,用户信息自动分类,用户角色信息匹配,用户权限信息自动分配等功能,方便对用户单点登录的授权和应用系统操作权限授权。用户信息导入流程:、针对用户实际情况,选择人力资源系统或用户信息最全面的应用系统作为用户信息导入源;、按照事先定义好的Web接口,向平台导入用户信息;、平台会根据事先定义好的字段设置,将用户信息完整的建立起来,管理员可在此基础上对用户进行分组或自动分组,便于进行单点登录授权。用户信息同步用户信息同步方式可分为两种:以外部信息为主,由系统自动同步到各个应用系统的模式和以系统为主自动同步到各个应用系统的模式。以外部信息为主的模式适用于用户巳经建立了人力资源或类似系统的情况,用户仍然使用人力资源系统统一管理所有用户信息,但信息的同步由平台自动完成;以平台为主的模式适用于用户的各个应用系统分散管理用户信息的情况,在这种模式下所有的用户信息由平台管理,信息的增删改自动同步到各个应用系统。用户信息同步流程:以外部信息为主模式、根据事先定义好的Web接口,外部信息系统(通常为人力资源系统)在进行用户信息调整时(增加、删除用户和修改用户信息),自动通过Web接口将信息发送到系统中;、系统根据发送过来的用户调整信息,相应的在本地数据库或目录服务中调整用户信息,如果用户信息中还有证书信息,则平台将同时完成用户信息与用户证书信息的关联信息调整;、系统将调整后的用户信息通过Web接口自动同步到各个应用系统,由各个应用完成用户信息的调整。以系统为主模式、管理员通过管理界面在系统中进行用户信息调整时(增加、删除用户和修改用户信息),系统自动通过Web接口将调整后的用户信息发送到各个应用系统中;、各个应用系统根据发送过来的用户调整信息,相应的在本地数据库或目录服务中调整用户信息。用户信息统一管理的特点同步的实时性一一平台上增删改用户时,平台立即同步,使应用系统即时响应用户信息的调整;容错机制强一一当用户或管理员在平台上对用户信息进行编辑时,如系统发生故障和错误,平台系统会有一个自动提示并给应用系统管理员发送邮件;接口灵活一一针对不同的应用系统类型,平台提供相应的Web接口,并且接口规范定义清晰,可灵活扩展。安全性一一对用户信息传输和储存采用签名和加密等安全措施。3.3统一权限管理3.3.1基本原理用户授权的基础是对用户的统一管理,对于在用户信息库中新注册的用户,通过自动授权或手工授权方式,为用户分配角色、对应用系统的访问权限、应用系统操作权限,完成对用户的授权。如果用户在用户信息库中被删除,则其相应的授权信息也将被删除。完整的用户授权流程如下:1、用户信息统一管理,包括了用户的注册、用户信息变更、用户注销;2、权限管理系统自动获取新增(或注销)用户信息,并根据设置自动分配(或删除)默认权限和用户角色;3、用户管理员可以基于角色调整用户授权(适用于用户权限批量处理)或直接调整单个用户的授权;4、授权信息记录到用户属性证书或用户信息库(关系型数据库、LDAP目录服务)中;5、用户登录到应用系统,由身份认证系统检验用户的权限信息并返回给应用系统,满足应用系统的权限要求可以进行操作,否则拒绝操作;6、用户的授权信息和操作信息均被记录到日志中,可以形成完整的用户授权表、用户访问统计表。3.3.2授权管理统一身份管理及访问控制系统(UID)的典型授权管理模型如下图所示:3.4单点登录原理基于数字证书的单点登录技术,使各信息资源和本防护系统站成为一个有机的整体。通过在各信息资源端安装访问控制代理中间件,和防护系统的认证服务器通信,利用系统提供的安全保障和信息服务,共享安全优势。其原理如下:每个信息资源配置一个访问代理,并为不同的代理分配不同的数字证书,用来保证和系统服务之间的安全通信。用户登录中心后,根据用户提供的数字证书确认用户的身份。访问一个具体的信息资源时,系统服务用访问代理对应的数字证书,把用户的身份信息机密后以数字信封的形式传递给相应的信息资源服务器。信息资源服务器在接受到数字信封后,通过访问代理,进行解密验证,得到用户身份。根据用户身份,进行内部权限的认证。3.4.1唯一身份凭证统一身份管理及访问控制系统用户数据独立于各应用系统,对于数字证书的用户来说,用户证书的序列号平台中是唯一的,对于非证书用户来说,平台用户ID(passport)是唯一的,由其作为平台用户的统一标识。如下图所示:、在通过平台统一认证后,可以从登录认证结果中获取平台用户证书的序列号或平台用户ID;、再由其映射不同应用系统的用户账户;、最后用映射后的账户访问相应的应用系统;当增加一个应用系统时,只需要增加平台用户证书序列号或平台用户ID与该应用系统账户的一个映射关系即可,不会对其它应用系统产生任何影响,从而解决登录认证时不同应用系统之间用户交叉和用户账户不同的问题。单点登录过程均通过安全通道来保证数据传输的安全。3.4.2B/S应用系统接入B/S结构应用系统用户均采用浏览器登录和访问应用系统,因此采用统一认证门户,在统一认证门户登录认证成功后,再访问具体B/S应用应用系统。B/S应用系统接入平台的架构如下图所示:"nr"姓H咋认沌触尝平啊泗打f户"nr"姓H咋认沌触尝平啊泗打f户认.nr■'居入服芳器祖仰器SICTQxom技术成就梦想(1)反向代理(ReverseProxy)方式应用系统无需开发、无需改动。对于不能作改动或没有原厂商配合的应用系统,可以使用该方式接入统一用户管理平台。反向代理技术:实现方式为松耦合,采用反向代理模块和UID的单点登录(SSO)认证服务进行交互验证用户信息,完成应用系统单点登录。(2)Plug-in方式Plug-in:实现方式为紧耦合,采用集成插件的方式与UID的单点登录(SSO)认证服务进行交互验证用户信息,完成应用系统单点登录。
统一认证平台ssoSSOAPI^51CTtXBID技术成就痣紧耦合方式提供多种API,通过简单调用即可实现单点登录(SSO)。统一认证平台ssoSSOAPI^对于J2EE环境,提供JAR包对于ASP/.Net环境,提供COM组件对于Domino环境,提供DSAPI对于有原厂商配合开发的应用系统,可以使用该方式高效地接入UID系统中。3.4.3C/S应用系统接入对于C/S应用系统的接入,实现方式是用户在登录系统门户后,点击相应的C/S应用系统图标,然后启用Windows的消息机制,将认证的请求发送到C/S应用服务器进行认证。认证通过后,在用户端启用相应的客户端程序。3.4.4单点登录特点UID系统单点登录功能特点如下:提供多种环境的接口包,应用系统开发工作量小;「「提供多种接入方式,系统实施灵活,接入周期较短;认证过程中采用多种安全加密技术,保证认证信息的安全性;「「单点登录功能稳定可靠,为多应用系统提供良好的登录认证服务。3.5安全通道UID提供的安全通道是
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 河南周口市川汇区2024-2025学年高三综合题(二)生物试题(文史类)试题含解析
- 安徽省合肥市七中、合肥十中联考2025年高三下学期期末质量检测试题数学试题含解析
- 西藏林芝市广东实验学校2025年数学五下期末质量跟踪监视试题含答案
- 苏州托普信息职业技术学院《医学细胞生物学实验技术》2023-2024学年第一学期期末试卷
- 2025届上海市上戏附中高三2月阶段性测试生物试题含解析
- 南通师范高等专科学校《未来网络技术》2023-2024学年第二学期期末试卷
- 北京理工大学珠海学院《建筑工程概预算及软件应用》2023-2024学年第二学期期末试卷
- 广东省汕头金山中学2025年高考语文试题含解析
- 广东省揭阳一中等重点中学2025年高三3月高考适应性调研考试语文试题含解析
- 防中暑安全教育内容
- 鼻骨骨折病人护理课件
- 中国人的礼仪规矩
- 产品合格证出厂合格证A4打印模板
- 运动训练学-运动员技术能力及其训练
- 数字经济学导论-全套课件
- 保护用户隐私需要“规则之锁”(2021湖北十堰中考议论文阅读试题含答案)
- 职工大会民主测评表
- 近5年高考理科数学试卷及答案解析(含2017-2021年全国卷共16套)
- HG-T 6050-2022 管线阀门用抗气体快速减压橡胶密封圈
- 【语言学习】趣味识字:“鸟”字的前世今生
- 110kV线路备自投福源调试报告
评论
0/150
提交评论