统一身份认证平台终审稿)

上传人:壹****1 文档编号:480190383 上传时间:2023-04-29 格式:DOCX 页数:31 大小:38.15KB
返回 下载 相关 举报
统一身份认证平台终审稿)_第1页
第1页 / 共31页
统一身份认证平台终审稿)_第2页
第2页 / 共31页
统一身份认证平台终审稿)_第3页
第3页 / 共31页
统一身份认证平台终审稿)_第4页
第4页 / 共31页
统一身份认证平台终审稿)_第5页
第5页 / 共31页
点击查看更多>>
资源描述

《统一身份认证平台终审稿)》由会员分享,可在线阅读,更多相关《统一身份认证平台终审稿)(31页珍藏版)》请在金锄头文库上搜索。

1、统一身份认证平台文稿归稿存档编号:KKUY-KKIO69-OTM243-OLUI129-G00I-FDQS58-统一身份认证平台设计方案1)系统总体设计为了加强对业务系统和办公室系统的安全控管,提高信息化安全管理 水平,我们设计了基于PKI/CA技术为基础架构的统一身份认证服务平 台。1.1. 设计思想为实现构建针对人员帐户管理层面和应用层面的、全面完善的安全管 控需要,我们将按照如下设计思想为设计并实施统一身份认证服务平台 解决方案:内部建设基于PKI/CA技术为基础架构的统一身份认证服务平台,通过集中证书管理、集中账户管理、集中授权管理、集中认证管理和集中 审计管理等应用模块实现所提出的员

2、工帐户统一、系统资源整合、应用 数据共享和全面集中管控的核心目标。提供现有统一门户系统,通过集成单点登录模块和调用统一身份认证 平台服务,实现针对不同的用户登录,可以展示不同的内容。可以根据 用户的关注点不同来为用户提供定制桌面的功能。建立统一身份认证服务平台,通过使用唯一身份标识的数字证书即可 登录所有应用系统,具有良好的扩展性和可集成性。提供基于LDAP目录服务的统一账户管理平台,通过LDAP中主、从账 户的映射关系,进行应用系统级的访问控制和用户生命周期维护管理功 能。用户证书保存在 USB?KEY 中,保证证书和私钥的安全,并满足移动办 公的安全需求。1.2. 平台介绍以 PKI/CA

3、 技术为核心,结合国内外先进的产品架构设计,实现集中 的用户管理、证书管理、认证管理、授权管理和审计等功能,为多业务 系统提供用户身份、系统资源、权限策略、审计日志等统一、安全、有 效的配置和服务。如图所示,统一信任管理平台各组件之间是松耦合关系,相互支撑又 相互独立,具体功能如下:a)集中用户管理系统:完成各系统的用户信息整合,实现用户生命周期的集中统一管理,并建立与各应用系统的同步机制,简化用户 及其账号的管理复杂度,降低系统管理的安全风险。b)集中证书管理系统:集成证书注册服务(RA)和电子密钥(USB-Key )管理功能,实现用户证书申请、审批、核发、更新、吊销等 生命周期管理功能,支

4、持第三方电子认证服务。c)集中认证管理系统:实现多业务系统的统一认证,支持数字证书、动态口令、静态口令等多种认证方式;为企业提供单点登录服 务,用户只需要登录一次就可以访问所有相互信任的应用系统。d)集中授权管理系统:根据企业安全策略,采用基于角色的访问控制技术,实现支持多应用系统的集中、灵活的访问控制和授权管理 功能,提高管理效率。e)集中审计管理系统:提供全方位的用户管理、证书管理、认证管理 和授权管理的审计信息,支持应用系统、用户登录、管理操作等 审计管理。1.3功能总体架构总体架构图如下所示:说明:CA安全基础设施可以采用自建方式,也可以选择第三方CA。 具体包含以下主要功能模块:身份

5、认证中心存储企业用户目录,完成对用户身份、角色等信息的统一管理;授权和访问管理系统;用户的授权、角色分配;访问策略的定制和管理;用户授权信息的自动同步;用户访问的实时监控、安全审计;身份认证服务身份认证前置为应用系统提供安全认证服务接口,中转认证和访问请 求;身份认证服务完成对用户身份的认证和角色的转换;访问控制服务应用系统插件从应用系统获取单点登录所需的用户信息;用户单点登录过程中,生成访问业务系统的请求,对敏感信息加密签名;CA中心及数字证书网上受理系统用户身份认证和单点登录过程中所需证书的签发;用户身份认证凭证(USB智能密钥)的制作。】4 平台总体部署集中部署方式:所有模块部署在同一台

6、服务器上,为企业提供统一信 任管理服务。部署方式主要是采用专有定制硬件服务设备,将集中帐户管理、集中 授权管理、集中认证管理和集中审计管理等功能服务模块统一部署和安 装在该硬件设备当中,通过连接外部服务区域当中的从 LDAP目录服务 (现有AD目录服务)来完成对用户帐户的操作和管理。2)乙丿技术实现方案2】技术原理基于数字证书的单点登录技术,使各信息资源和本防护系统站成为一 个有机的整体。通过在各信息资源端安装访问控制代理中间件,和防护 系统的认证服务器通信,利用系统提供的安全保障和信息服务,共享安 全优势。其原理如下:a)每个信息资源配置一个访问代理,并为不同的代理分配不同的数字证书,用来保

7、证和系统服务之间的安全通信。b)用户登录中心后,根据用户提供的数字证书确认用户的身份。c) 访问一个具体的信息资源时,系统服务用访问代理对应的数字证书,把用户的身份信息机密后以数字信封的形式传递给相应的信息资 源服务器。d) 信息资源服务器在接受到数字信封后,通过访问代理,进行解密验证,得到用户身份。根据用户身份,进行内部权限的认证。2.2. 统一身份认证2.2.1. 用户认证统一身份管理及访问控制系统用户数据独立于各应用系统,对于数字 证书的用户来说,用户证书的序列号平台中是唯一的,对于非证书用户 来说,平台用户ID (passport)是唯一的,由其作为平台用户的统一标 识。如下图所示:a

8、. 在通过平台统一认证后,可以从登录认证结果中获取平台用户证书的序列号或平台用户 ID;b. 再由其映射不同应用系统的用户账户;c. 最后用映射后的账户访问相应的应用系统;当增加一个应用系统时,只需要增加平台用户证书序列号或平台用户ID与该应用系统账户的一个映射关系即可,不会对其它应用系统产生任何影响,从而解决登录认证时不同应用系统之间用户交叉和用户账户不 同的问题。单点登录过程均通过安全通道来保证数据传输的安全。2.2.2. 系统接入应用系统接入平台的架构如下图所示: 系统提供两种应用系统接入方式,以快速实现单点登录:a. 反向代理(ReverseProxy)方式应用系统无需开发、无需改动。

9、对于不能作改动或没有原厂商配合的应 用系统,可以使用该方式接入统一用户管理平台。反向代理技术:实现方式为松耦合,采用反向代理模块和单点登录(SSO)认证服务进行交互验证用户信息,完成应用系统单点登录。b. Plug-in 方式Plug-in:实现方式为紧耦合,采用集成插件的方式与单点登录(SSO) 认证服务进行交互验证用户信息,完成应用系统单点登录。 紧耦合方式提供多种API,通过简单调用即可实现单点登录(SSO)。2.2.3. 统一权限管理统一身份管理及访问控制系统的典型授权管理模型如下图所示:用户授权的基础是对用户的统一管理,对于在用户信息库中新注册的 用户,通过自动授权或手工授权方式,为

10、用户分配角色、对应用系统的 访问权限、应用系统操作权限,完成对用户的授权。如果用户在用户信 息库中被删除,则其相应的授权信息也将被删除。完整的用户授权流程如下:1、用户信息统一管理,包括了用户的注册、用户信息变更、用户注销;2、权限管理系统自动获取新增(或注销)用户信息,并根据设置自动分 配(或删除)默认权限和用户角色;3、用户管理员可以基于角色调整用户授权(适用于用户权限批量处理) 或直接调整单个用户的授权;4、授权信息记录到用户属性证书或用户信息库(关系型数据库、LDAP目 录服务)中;5、用户登录到应用系统,由身份认证系统检验用户的权限信息并返回给 应用系统,满足应用系统的权限要求可以进

11、行操作,否则拒绝操作;6、用户的授权信息和操作信息均被记录到日志中,可以形成完整的用户 授权表、用户访问统计表。2.2.4. 安全通道提供的安全通道是利用数字签名进行身份认证,采用数字信封进行信 息加密的基于SSL协议的安全通道产品,实现了服务器端和客户端嵌入 式的数据安全隔离机制。安全通道的主要用途是在两个通信应用程序之间提供私密性和可靠性, 这个过程通过 3 个元素来完成:a. 握手协议:这个协议负责协商用于客户机和服务器之间会话的加密参 数。当一个 SSL 客户机和服务器第一次开始通信时,它们在一个协议 版本上达成一致,选择加密算法和认证方式,并使用公钥技术来生成 共享密钥。b. 记录协

12、议:这个协议用于交换应用数据。应用程序消息被分割成可管 理的数据块,还可以压缩,并产生一个MAC (消息认证代码),然后 结果被加密并传输。接受方接受数据并对它解密,校验MAC,解压并 重新组合,把结果提供给应用程序协议。c. 警告协议:这个协议用于标示在什么时候发生了错误或两个主机之间 的会话在什么时候终止。3)平台功能说明平台主要提供集中用户管理、集中证书管理、集中认证管理、集中授 权管理和集中审计等功能,总体功能模块如下图所示: 4)集中用户管理随着企业整体信息化的发展,大致都经历了网络基础建设阶段、应用 系统建设阶段,目前正面临着实现纳入到信息化环境中人员的统一管理 和安全控制阶段。随

13、着企业的网络基础建设的不断完善和应用系统建设 的不断扩展,在信息化促进业务加速发展的同时,企业信息化规模也在 迅速扩大以满足业务的发展需要,更多的人员被融入信息化环境,由此 突出反映的事件是无论是网络系统、业务系统、办公系统,其最终的主 体将是企业内外的人员,每一为人员承担着使用、管理、授权、应用操 作等角色。因此对于人员的可信身份的管理显得尤为重要,必将成为信 息化发展的重中之重,只有加强人员的可信身份管理,才能做到大门的 安全防护,才能为企业的管理、业务发展构建可信的信息化环境,特别 是采用数字证书认证和应用后,完全可以做到全过程可信身份的管理, 确保每个操作都是可信得、可信赖的。集中用户

14、管理系统主要是完成各系统的用户信息整合,实现用户生命 周期的集中统一管理,并建立与各应用系统的同步机制,简化用户及其 账号的管理复杂度,降低系统用户管理的安全风险。管理服务对象4.1集中用户管理主要面向企业内外部的人、资源等进行管理和提供服 务,具体对象可以分为以下几类:a) 最终用户?:自然人,包括自然人身份和相关信息?。b) 主账号?:与自然人唯一对应的身份标识,一个主账号只能与一个自然人对应,而一个自然人可能存在多个主账号?。c) 从账号?:与具体角色对应,每一个应用系统内部设置的用户账号,在统一信任管理平台中每个主账号可以拥有多个从帐号,也就是多种 身份角色(即一个日然人在企业内部具备

15、多套应用系统账号) d) 。e) 资源?:用户使用或管理的对象,主要是指应用系统及应用系统下具体功能?。具体服务对象之间的映射对应关系如下图所示:4.2. 用户身份信息设计4.2.1. 用户类型用户是访问资源的主体,人是最主要的用户类型:多数的业务由人发 起,原始的数据由人输入,关键的流程由人控制。人又可再分为:员 工、外部用户。员工即中心的职员,是平台主要的关注的用户群体;外 部用户是指以独立身分访问中心应用系统的其他用户如投标人、招标 人、招标代理等。4.2.2. 身份信息模型身份信息模型如下:对各类用户身份建立统一的用户身份标识。用户身份标识是统一用户 管理系统内部使用的标识,用于识别所有用户的身份信息。用户标识不同于员工号或身份证号,需要建立相应的编码规范。为了保证用户身份 的真实、有效性,可以通过数字证书认证的方式进行身份鉴别并与用户 身份标识进行唯一对应。用户基本信息保存用户最主要的信息属性,由于其它系统中,如 HR 中还保留有用户更完整的信息,因此需要建立与这些系统的中信息的对 照关系,所以需要保存用户在这些系统中用户信息的索引,便于关联查 询。基于分权、分级的管理需要,用户身份信息需要将用户信息按照所属 机构和岗位级别进行分类,便于

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 学术论文 > 其它学术论文

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号