文档介绍:页脚下载后可删除,如有侵权请告知删除!
统一身份认证平台设计方案
系统总体设计
为了加强对业务系统和办公室系统的平安控管,提高信息化平安管理水平,我们设计了基于PKI/CA技术为根底架构的统一身份认证效劳平台。
设计思想
为实现构建针对人员帐户管理层面和应用层面的、全面完善的平安管控需要,我们将按照如下设计思想为设计并实施统一身份认证效劳平台解决方案:
内部建立基于PKI/CA技术为根底架构的统一身份认证效劳平台,通过集中证书管理、集中账户管理、集中授权管理、集中认证管理和集中审计管理等应用模块实现所提出的员工帐户统一、系统资源整合、应用数据共享和全面集中管控的核心目标。
提供现有统一门户系统,通过集成单点登录模块和调用统一身份认证平台效劳,实现针对不同的用户登录,可以展示不同的内容。可以根据用户的关注点不同来为用户提供定制桌面的功能。
建立统一身份认证效劳平台,通过使用唯一身份标识的数字证书即可登录所有应用系统,具有良好的扩展性和可集成性。 
提供基于LDAP目录效劳的统一账户管理平台,通过LDAP中主、从账户的映射关系,进展应用系统级的访问控制和用户生命周期维护管理功能。
页脚下载后可删除,如有侵权请告知删除!
 
用户证书保存在USB KEY中,保证证书和私钥的平安,并满足移动办公的平安需求。
平台介绍
以PKI/CA技术为核心,结合国内外先进的产品架构设计,实现集中的用户管理、证书管理、认证管理、授权管理和审计等功能,为多业务系统提供用户身份、系统资源、权限策略、审计日志等统一、平安、有效的配置和效劳。
如下图,统一信任管理平台各组件之间是松耦合关系,相互支撑又相互独立,具体功能如下: 
集中用户管理系统:完成各系统的用户信息整合,实现用户生命周期的集中统一管理,并建立与各应用系统的同步机制,简化用户及其账号的管理复杂度,降低系统管理的平安风险。 
页脚下载后可删除,如有侵权请告知删除!
集中证书管理系统:集成证书注册效劳〔RA〕和电子密钥〔USB-Key〕管理功能,实现用户证书申请、审批、核发、更新、撤消等生命周期管理功能,支持第三方电子认证效劳。 
集中认证管理系统:实现多业务系统的统一认证,支持数字证书、动态口令、静态口令等多种认证方式;为企业提供单点登录效劳,用户只需要登录一次就可以访问所有相互信任的应用系统。 
集中授权管理系统:根据企业平安策略,采用基于角色的访问控制技术,实现支持多应用系统的集中、灵活的访问控制和授权管理功能,提高管理效率。 
集中审计管理系统:提供全方位的用户管理、证书管理、认证管理和授权管理的审计信息,支持应用系统、用户登录、管理操作等审计管理。
功能总体架构
总体架构图如下所示:
页脚下载后可删除,如有侵权请告知删除!
说明:CA平安根底设施可以采用自建方式,也可以选择第三方CA。具体包含以下主要功能模块:
身份认证中心
存储企业用户目录,完成对用户身份、角色等信息的统一管理;
授权和访问管理系统;
用户的授权、角色分配;
访问策略的定制和管理;
用户授权信息的自动同步;
用户访问的实时监控、平安审计;
身份认证效劳
身份认证前置为应用系统提供平安认证效劳接口,中转认证和访问请求;
页脚下载后可删除,如有侵权请告知删除!
身份认证效劳完成对用户身份的认证和角色的转换;
访问控制效劳
应用系统插件从应用系统获取单点登录所需的用户信息;
用户单点登录过程中,生成访问业务系统的请求,对敏感信息加密签名;
CA中心及数字证书网上受理系统
用户身份认证和单点登录过程中所需证书的签发;
用户身份认证凭证〔USB智能密钥〕的制作。
平台总体部署
集中部署方式:所有模块部署在同一台效劳器上,为企业提供统一信任管理效劳。 
部署方式主要是采用专有定制硬件效劳设备,将集中帐户管理、集中授权管理、集中认证管理和集中审计管理等功能效劳模块统一部署和安装在该硬件设备当中,通过连接外部效劳区域当中的从LDAP目录效劳〔现有AD目录效劳〕来完成对用户帐户的操作和管理。
技术实现方案
技术原理
基于数字证书的单点登录技术,使各信息资源和本防护系统站成为一个有机的整体。通过在各信息资源端安装访问控制代理中间件,和防护系统的认证效劳器通信,利用系统提供的平安保障和信息效劳,共享平安优势。
页脚下载后可删除,如有侵权请告知删除!
其原理如下:
每个信息资源配置一个访问代理,并为不同的代理分配不同的数字证书,用来保证和系统效劳之间的平安通信。
用户登录中心后,根据用户提供的数字证书确认用户的身份。
访问一个具体的信息资源时,系统效劳用访问代理对应的数字证书,把用户的身份信息机密后