




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
全部信息與應(yīng)用,為員工集中獲取企業(yè)內(nèi)部信息提供渠道,為員工集中處理企業(yè)內(nèi)部IT系系統(tǒng)采用先進(jìn)的面向服務(wù)的體系架構(gòu),基于PKI理論體系,提供身份認(rèn)證、單點(diǎn)登錄、訪問授權(quán)、策略管理等相關(guān)產(chǎn)品,這些產(chǎn)品以服務(wù)的形式展現(xiàn)在SSO系統(tǒng)中,用戶能方便的使用這些服務(wù),形成企業(yè)一站式信息服務(wù)平臺(tái)。身份認(rèn)證軟件信息加密訪問控制軟件其它服務(wù)信息加密軟件其它安全軟件訪問控制服務(wù)代理應(yīng)用程序應(yīng)用程序組合服務(wù)立,任何一個(gè)安全功能的調(diào)整和增減,不會(huì)造成應(yīng)用程序調(diào)用的修改和重復(fù)開發(fā)。安全瀏覽器專用客戶端完整信息加密通道關(guān)鍵信息加密通道安全瀏覽器專用客戶端完整信息加密通道關(guān)鍵信息加密通道信息加密通道認(rèn)證前置身份認(rèn)證服務(wù)訪問控制服務(wù)單點(diǎn)登錄服務(wù)身份管理服務(wù)角色管理服務(wù)智能卡管理服務(wù)安全審記服務(wù)應(yīng)用等AllDBDBLDAPCA安全認(rèn)證中心基礎(chǔ)設(shè)施數(shù)字證書網(wǎng)上受理服務(wù)A系統(tǒng)部署系統(tǒng)員工2A應(yīng)用(門戶)B應(yīng)用(門戶)1、黑色箭頭描述了員工通過A系統(tǒng)訪問B系統(tǒng)的模塊調(diào)用邏輯關(guān)系;2、紅箭頭描述了員工通過B系統(tǒng)訪問A系統(tǒng)的模塊調(diào)用邏輯關(guān)系;第三重情況,可以采用兩個(gè)登錄入口,用戶名+口令的走一個(gè)入口,有證書的走另一個(gè)入口,兩個(gè)入口不能同時(shí)被一個(gè)用戶使用,即有證書的不能系統(tǒng)中主要選用數(shù)字證書+用戶信息,用戶名+口令+用戶信息作為身份憑證的補(bǔ)充。當(dāng)用戶LDAP總認(rèn)證中心證書同步機(jī)制證書同步機(jī)制分認(rèn)證LDAPLDAPLDAPLDAPLDAPLDAP1、證書受理采用集中受理模式,所有員工的數(shù)字證書通過網(wǎng)上受理中心統(tǒng)一提交到CA中3、建立企業(yè)認(rèn)證體系,由總認(rèn)證中心和分認(rèn)證中心組成;4、總認(rèn)證中心的證書庫直接采用網(wǎng)上受理系統(tǒng)的證書庫,總認(rèn)證中心可負(fù)責(zé)所有員工的統(tǒng)5、分認(rèn)證中心的證書庫采用同步定時(shí)分發(fā)機(jī)制,從總LDAP數(shù)據(jù)庫中獲取證書信息;若認(rèn)證失敗,可以直接到總認(rèn)證中心進(jìn)行認(rèn)證;7、所有認(rèn)證中心采用負(fù)載均衡技術(shù),保證認(rèn)證效率和速度;數(shù)字證書身份認(rèn)證系統(tǒng),采用CA數(shù)字證書和數(shù)字簽名等技術(shù)進(jìn)行身份識(shí)別,將代表用戶身份的數(shù)字證書和相應(yīng)的私鑰存儲(chǔ)在密碼鑰匙(USB接口的智能卡)中,私鑰不出卡,保證中傳輸,具有更高的安全性,從而解決了網(wǎng)絡(luò)環(huán)境中的用戶身份認(rèn)證問題。系統(tǒng)簡單易用,將數(shù)字證書這一“復(fù)雜”的工具隱藏在系統(tǒng)后臺(tái),使用者不需要了解安全知識(shí)就能方便使用;同時(shí),系統(tǒng)支持第三方CA(例如CTCA可為政府、軍隊(duì)和企業(yè)提供集成的安全認(rèn)證解決方案。系統(tǒng)總體結(jié)構(gòu)字簽名和加解密工作,它是用戶數(shù)字證書和私鑰的載體。功能模塊描述統(tǒng)的訪問,提供全面的認(rèn)證、授權(quán)和審計(jì)服務(wù)。庫中,并具有安全、完備的數(shù)據(jù)庫管理、備份功能;安全認(rèn)證服務(wù)器擁有功能強(qiáng)大的圖形化管理界面,提供用戶管理、網(wǎng)絡(luò)服務(wù)器管理、審計(jì)管理等全部系統(tǒng)管理功能。安全認(rèn)證服務(wù)器有五部件組成:系統(tǒng)認(rèn)證模塊、用戶管理模塊、授權(quán)管理模塊、審計(jì)管理模塊、數(shù)據(jù)庫。通過數(shù)字證書的校驗(yàn)和對(duì)用戶數(shù)字簽名的驗(yàn)證,實(shí)現(xiàn)對(duì)用戶身份的識(shí)別。完成對(duì)用戶的授權(quán)管理,控制用戶對(duì)系統(tǒng)資源的訪問權(quán)限。完成日志的查詢、對(duì)用戶的行為進(jìn)行審計(jì)。信息(如用戶密鑰)以加密方式存儲(chǔ)。義的接口,從事先選定好的用戶信息最全的應(yīng)用系統(tǒng)中或人力資源系統(tǒng)中或AD、LDAP中導(dǎo)(1)、針對(duì)用戶實(shí)際情況,選擇人力資源系統(tǒng)或用戶信息最全面的應(yīng)用系統(tǒng)作為用戶信基礎(chǔ)上對(duì)用戶進(jìn)行分組或自動(dòng)分組,便于進(jìn)行單點(diǎn)登錄授權(quán)。式和以系統(tǒng)為主自動(dòng)同步到各個(gè)應(yīng)用系統(tǒng)的模式。以外部信息為主的模式適用于用戶已經(jīng)建以外部信息為主模式(1)、根據(jù)事先定義好的Web接口,外部信息系統(tǒng)(通常為人力資源系統(tǒng))在進(jìn)行用戶),(2)、系統(tǒng)根據(jù)發(fā)送過來的用戶調(diào)整信息,相應(yīng)的在本地?cái)?shù)據(jù)庫或目錄服務(wù)中調(diào)整用戶(3)、系統(tǒng)將調(diào)整后的用戶信息通過Web接口自動(dòng)同步到各個(gè)應(yīng)用系統(tǒng),由各個(gè)應(yīng)用完(1)、管理員通過管理界面在系統(tǒng)中進(jìn)行用戶信息調(diào)整時(shí)(增加、刪除用戶和修改用戶(2)、各個(gè)應(yīng)用系統(tǒng)根據(jù)發(fā)送過來的用戶調(diào)整信息,相應(yīng)的在本地?cái)?shù)據(jù)庫或目錄服務(wù)中(三)用戶信息統(tǒng)一管理的特點(diǎn)誤,平臺(tái)系統(tǒng)會(huì)有一個(gè)自動(dòng)提示并給應(yīng)用系統(tǒng)管理員發(fā)送郵件;清晰,可靈活擴(kuò)展。安全性——對(duì)用戶信息傳輸和儲(chǔ)存采用簽名和加密等安全措施。權(quán)或手工授權(quán)方式,為用戶分配角色、對(duì)應(yīng)用系統(tǒng)的訪問權(quán)限、應(yīng)用系統(tǒng)操作權(quán)限,完成對(duì)用戶的授權(quán)。如果用戶在用戶信息庫中被刪除,則其相應(yīng)的授權(quán)信息也將被刪除。1、用戶信息統(tǒng)一管理,包括了用戶的注冊(cè)、用戶信息變更、用戶注銷;2、權(quán)限管理系統(tǒng)自動(dòng)獲取新增(或注銷)用戶信息,并根據(jù)設(shè)置自動(dòng)分配(或刪除)3、用戶管理員可以基于角色調(diào)整用戶授權(quán)(適用于用戶權(quán)限批量處理)或直接調(diào)整單5、用戶登錄到應(yīng)用系統(tǒng),由身份認(rèn)證系統(tǒng)檢驗(yàn)用戶的權(quán)限信息并返回給應(yīng)用系統(tǒng),滿足應(yīng)用系統(tǒng)的權(quán)限要求可以進(jìn)行操作,否則拒絕操作;6、用戶的授權(quán)信息和操作信息均被記錄到日志中,可以形成完整的用戶授權(quán)表、用戶統(tǒng)一身份管理及訪問控制系統(tǒng)(SSO)的典型授權(quán)管理模型如下圖所示:的安全保障和信息服務(wù),共享安全優(yōu)勢(shì)。和系統(tǒng)服務(wù)之間的安全通信。2)用戶登錄中心后,根據(jù)用戶提供的數(shù)字證書確認(rèn)用戶的身份。3)訪問一個(gè)具體的信息資源時(shí),系統(tǒng)服務(wù)用訪問代理對(duì)應(yīng)的數(shù)字證書,把用戶的身份信息機(jī)密后以數(shù)字信封的形式傳遞給相應(yīng)的信息資源服務(wù)器。份。根據(jù)用戶身份,進(jìn)行內(nèi)部權(quán)限的認(rèn)證。統(tǒng)一身份管理及訪問控制系統(tǒng)用戶數(shù)據(jù)獨(dú)立于各應(yīng)用系統(tǒng),對(duì)于數(shù)字證書的用戶來說,用戶證書的序列號(hào)平臺(tái)中是唯一的,對(duì)于非證書用戶來說,平臺(tái)用戶ID(passport)是唯一的,由其作為平臺(tái)用戶的統(tǒng)一標(biāo)識(shí)。如下圖所示:(1)、在通過平臺(tái)統(tǒng)一認(rèn)證后,可以從登錄認(rèn)證結(jié)果中獲取平臺(tái)用戶證書的序列號(hào)或平(2)、再由其映射不同應(yīng)用系統(tǒng)的用戶賬戶;(3)、最后用映射后的賬戶訪問相應(yīng)的應(yīng)用系統(tǒng);賬戶的一個(gè)映射關(guān)系即可,不會(huì)對(duì)其它應(yīng)用系統(tǒng)產(chǎn)生任何影用系統(tǒng)之間用戶交叉和用戶賬戶不同的問題。單點(diǎn)登錄過程均通過安全通道來保證數(shù)據(jù)傳輸B/S結(jié)構(gòu)應(yīng)用系統(tǒng)用戶均采用瀏覽器登錄和訪問應(yīng)用系統(tǒng),因此采用統(tǒng)一認(rèn)證門戶,在統(tǒng)一認(rèn)證門戶登錄認(rèn)證成功后,再訪問具體B/S應(yīng)用應(yīng)用系統(tǒng)。B/S應(yīng)用系統(tǒng)接入平臺(tái)的架SSO系統(tǒng)提供兩種應(yīng)用系統(tǒng)接入方式,以快速實(shí)現(xiàn)單點(diǎn)登錄:(1)反向代理(ReverseProxy)方式用該方式接入統(tǒng)一用戶管理平臺(tái)。反向代理技術(shù):實(shí)現(xiàn)方式為松耦合,采用反向代理模塊和SSO的單點(diǎn)登錄(SSO)認(rèn)證服務(wù)進(jìn)行交互驗(yàn)證用戶信息,完成應(yīng)用系統(tǒng)單點(diǎn)登錄。進(jìn)行交互驗(yàn)證用戶信息,完成應(yīng)用系統(tǒng)單點(diǎn)登錄。緊耦合方式提供多種API,通過簡單調(diào)用即可實(shí)現(xiàn)單點(diǎn)登錄(SSO)。對(duì)于J2EE環(huán)境,提供JAR包對(duì)于ASP/.Net環(huán)境,提供COM組件對(duì)于Domino環(huán)境,提供DSAPI對(duì)于有原廠商配合開發(fā)的應(yīng)用系統(tǒng),可以使用該方式高效地接入SSO系統(tǒng)中。證通過后,在用戶端啟用相應(yīng)的客戶端程序。提供多種環(huán)境的接口包,應(yīng)用系統(tǒng)開發(fā)工作量??;提供多種接入方式,系統(tǒng)實(shí)施靈活,接入周期較短;認(rèn)證過程中采用多種安全加密技術(shù),保證認(rèn)證信息的安全性;單點(diǎn)登錄功能穩(wěn)定可靠,為多應(yīng)用系統(tǒng)提供良好的登錄認(rèn)證服務(wù)。SSL協(xié)議的安全通道產(chǎn)品,實(shí)現(xiàn)了服務(wù)器端和客戶端嵌入式的數(shù)據(jù)安全隔離機(jī)制。件個(gè)元素來完成:SSL客戶機(jī)和服務(wù)器第一次開始通信時(shí)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年江蘇省工業(yè)區(qū)施工單位勞動(dòng)合同
- 2025年財(cái)產(chǎn)分割公平離婚合同范本
- 2025年低碳環(huán)保公共燈桿租賃合同
- 2025年服裝加盟合作伙伴合同范文
- 2025年公共景觀照明租賃合同
- 2025年離婚合同范本子女監(jiān)護(hù)權(quán)與財(cái)產(chǎn)分割協(xié)議
- 人事檔案委托保管合同7篇
- 2025年員工高空墜落意外賠償合同
- 2025年雙方達(dá)成共識(shí)離婚合同范本
- 2025年農(nóng)產(chǎn)品冷鏈運(yùn)輸合同范本
- 初中歷史中考總復(fù)習(xí)課件
- 國際市場(chǎng)營銷(第三版)-教學(xué)課件
- 幼兒園大班數(shù)學(xué)《認(rèn)識(shí)門牌號(hào)》課件
- 公司安全生產(chǎn)“一會(huì)三卡”管理規(guī)定
- 山地回憶-完整版獲獎(jiǎng)?wù)n件
- 國家體育館QC成果之提高鋼結(jié)構(gòu)現(xiàn)場(chǎng)焊縫的一次合格率
- 國際商務(wù)(International Business)英文全套完整課件
- 高速鐵路隧道空氣動(dòng)力學(xué)關(guān)鍵技術(shù)
- 義務(wù)教育(英語)新課程標(biāo)準(zhǔn)(2022年修訂版)
- 施工組織及服務(wù)方案
- 員工廉潔協(xié)議
評(píng)論
0/150
提交評(píng)論