1 / 38
文档名称:

统一身份认证平台.docx

格式:docx   大小:532KB   页数:38页
下载后只包含 1 个 DOCX 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

统一身份认证平台.docx

上传人:guoxiachuanyue006 2022/10/4 文件大小:532 KB

下载得到文件列表

统一身份认证平台.docx

相关文档

文档介绍

文档介绍:该【统一身份认证平台 】是由【guoxiachuanyue006】上传分享,文档一共【38】页,该文档可以免费在线阅读,需要了解更多关于【统一身份认证平台 】的内容,可以使用淘豆网的站内搜索功能,选择自己适合的文档,以下文字是截取该文章内的部分文字,如需要获得完整电子版,请下载此文档到您的设备,方便您编辑和打印。统一身份认证平台设计方案
1)系统总体设计
为了加强对业务系统和办公室系统的安全控管,提高信息化安全管理水平,我们设计了基于PKI/CA技术为基础架构的统一身份认证服务平台。
设计思想
为实现构建针对人员帐户管理层面和应用层面的、全面完善的安全管控需要,我们将按照如下设计思想为设计并实施统一身份认证服务平台解决方案:
内部建设基于PKI/CA技术为基础架构的统一身份认证服务平台,通过集中证书管理、集中账户管理、集中授权管理、集中认证管理和集中审计管理等应用模块实现所提出的员工帐户统一、系统资源整合、应用数据共享和全面集中管控的核心目标。
提供现有统一门户系统,通过集成单点登录模块和调用统一身份认证平台服务,实现针对不同的用户登录,。
建立统一身份认证服务平台,通过使用唯一身份标识的数字证书即可登录所有应用系统,具有良好的扩展性和可集成性。
提供基于LDAP目录服务的统一账户管理平台,通过LDAP中主、从账户的映射关系,进行应用系统级的访问控制和用户生命周期维护
管理功能。
用户证书保存在USBKEY中,保证证书和私钥的安全,并满足移动办公的安全需求。
平台介绍
以PKI/CA技术为核心,结合国内外先进的产品架构设计,实现集中的用户管理、证书管理、认证管理、授权管理和审计等功能,为多业务系统提供用户身份、系统资源、权限策略、审计日志等统一、安全、有效的配置和服务。
如图所示,统一信任管理平台各组件之间是松耦合关系,相互支撑又相互独立,具体功能如下:
a)集中用户管理系统:完成各系统的用户信息整合,实现用户生命周期的集中统一管理,并建立与各应用系统的同步机制,简化用户及其账号的管理复杂度,降低系统管理的安全风险
.
b)集中证书管理系统:集成证书注册服务(RA)和电子密钥(USB—Key)管理功能,实现用户证书申请、审批、核发、更新、吊销等生命周期管理功能,支持第三方电子认证服务.
c)集中认证管理系统:实现多业务系统的统一认证,支持数字证
书、动态口令、静态口令等多种认证方式;为企业提供单点登录服务,用户只需要登录一次就可以访问所有相互信任的应用系统.
d)集中授权管理系统:根据企业安全策略,采用基于角色的访问控制技术,实现支持多应用系统的集中、灵活的访问控制和授权管理功能,提高管理效率.
e)集中审计管理系统:提供全方位的用户管理、证书管理、认证管理和授权管理的审计信息,支持应用系统、用户登录、管理操作等审计管理.

总体架构图如下所示:
身份认证服务访底建制服务单点登录服务身份管理服务
角芭管理服务智能卡管理服务
安全車记服务
MJ-旦一Ft/
CA安全认证中心基础设施
CA
OCSP
PMI
门户
应用

c=>
应用奈统
敎据痒
AllDB
奈统用户
LDAP
数字证书网上
受理服务
敎据幸
说明:CA安全基础设施可以采用自建方式,也可以选择第三方
CA。具体包含以下主要功能模块:
♦身份认证中心
♦存储企业用户目录,完成对用户身份、角色等信息的统一管理;
♦授权和访问管理系统;
♦用户的授权、角色分配;
♦访问策略的定制和管理;
♦用户授权信息的自动同步;
♦用户访问的实时监控、安全审计;
♦身份认证服务
♦身份认证前置为应用系统提供安全认证服务接口,中转认证和访
问请求;
♦身份认证服务完成对用户身份的认证和角色的转换;
♦访问控制服务
应用系统插件从应用系统获取单点登录所需的用户信息;
用户单点登录过程中,生成访问业务系统的请求,对敏感信息加
密签名;
CA中心及数字证书网上受理系统
用户身份认证和单点登录过程中所需证书的签发;
♦用户身份认证凭证(USB智能密钥)的制作.

集中部署方式:所有模块部署在同一台服务器上,为企业提供统一信任管理服务。
部署方式主要是采用专有定制硬件服务设备,将集中帐户管理、集中授权管理、集中认证管理和集中审计管理等功能服务模块统一部署和安装在该硬件设备当中,通过连接外部服务区域当中的从LDAP目录服务(现有AD目录服务)来完成对用户帐户的操作和管理。
2)技术实现方案
技术原理
基于数字证书的单点登录技术,使各信息资源和本防护系统站成为一个有机的整体。通过在各信息资源端安装访问控制代理中间件,和防护系统的认证服务器通信,利用系统提供的安全保障和信息服
务,共享安全优势.
系统交互图
其原理如下:
a)每个信息资源配置一个访问代理,并为不同的代理分配不同的数字证书,用来保证和系统服务之间的安全通信.
b)用户登录中心后,根据用户提供的数字证书确认用户的身份.
c)访问一个具体的信息资源时,系统服务用访问代理对应的数字证书,把用户的身份信息机密后以数字信封的形式传递给相应的信息资源服务器.
d)信息资源服务器在接受到数字信封后,通过访问代理,进行解密验证,得到用户身份。根据用户身份,进行内部权限的认证.


统一身份管理及访问控制系统用户数据独立于各应用系统,对于数字证书的用户来说,用户证书的序列号平台中是唯一的,对于非证书用户来说,平台用户ID(passport)是唯一的,由其作为平台用户的统一标识。如下图所示:
在通过平台统一认证后,可以从登录认证结果中获取平台用户证
书的序列号或平台用户ID;
再由其映射不同应用系统的用户账户;
最后用映射后的账户访问相应的应用系统;
当增加一个应用系统时,只需要增加平台用户证书序列号或平台用户ID与该应用系统账户的一个映射关系即可,不会对其它应用系统产生任何影响,从而解决登录认证时不同应用系统之间用户交叉和用户账户不同的问题。单点登录过程均通过安全通道来保证数据传输的安全.

应用系统接入平台的架构如下图所示:
ikLil樓亠帼酬爲
ft
系统提供两种应用系统接入方式,以快速实现单点登录:
(ReverseProxy)方式
应用系统无需开发、无需改动。对于不能作改动或没有原厂商配合的
应用系统,可以使用该方式接入统一用户管理平台。
反向代理技术:实现方式为松耦合,采用反向代理模块和单点登录
(SSO)认证服务进行交互验证用户信息,完成应用系统单点登录.
sso
00-Q
纺一认证平台SiSOAgentg
-in方式
0A
Plug-in:实现方式为紧耦合,采用集成插件的方式与单点登录(SSO)认证服务进行交互验证用户信息,完成应用系统单点登录。
銃一认订平台
紧耦合方式提供多种API,通过简单调用即可实现单点登录(SSO)。

统一身份管理及访问控制系统的典型授权管理模型如下图所示:
用户授权的基础是对用户的统一管理,对于在用户信息库中新注册的用户,通过自动授权或手工授权方式,为用户分配角色、对应用系统的访问权限、应用系统操作权限,,则其相应的授权信息也将被删除。
完整的用户授权流程如下:
1、用户信息统一管理,包括了用户的注册、用户信息变更、用户注销;
2、权限管理系统自动获取新增(或注销)用户信息,并根据设置自动分配(或删除)默认权限和用户角色;
3、用户管理员可以基于角色调整用户授权(适用于用户权限批量处理)或直接调整单个用户的授权;