管理统一身份认证设计方案及对策[最终版]

身份证实名认证  时间:2021-01-25  阅读:()

统一身份认证设计方案

日期 2016年2月

1.1系统总体设计. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .5

1.1.1 总体设计思想 5

1.1.2平台总体介绍 5

1.1.3平台总体逻辑结构 7

1.1.4平台总体部署 8

1.2平台功能说明. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .8

1.3集中用户管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .8

1.3.1管理服务对象 9

1.3.2用户身份信息设计 1 1

1.3.2.1用户类型 1 1

1.3.2.2 身份信息模型 1 1

1.3.2.3身份信息的存储 12

1.3.3用户生命周期管理 12

1.3.4用户身份信息的维护 13

1.4集中证书管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .14

1.4.1集中证书管理功能特点 14

1.5集中授权管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .16

1.5.1集中授权应用背景 16

1.5.2集中授权管理对象 17

1.5.3集中授权的工作原理 18

1.5.4集中授权模式 18

1.5.5细粒度授权 19

1.5.6 角色的继承 20

1.6集中认证管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .21

1.6.1集中认证管理特点 21

1.6.2身份认证方式 22

1.6.2.1用户名/口令认证 23

1.6.2.2 数字证书认证 23

1.6.2.3 Win dows 域认证 23

1.6.2.4通行码认证 24

1.6.2.5 认证方式与安全等级 24

1.6.3身份认证相关协议 24

1.6.3.1 SSL协议 25

1.6.3.2 Win dows 域 25

1.6.3.3 SAML协议 26

1.6.4集中认证系统主要功能 28

1.6.5单点登录 28

165.1 单点登录技术 29

165.2 单点登录实现流程 31

1.7集中审计管理. . . . . . . . . . . . . . . . . . .35

1.1系统总体设计

为了加强对业务系统和办公系统的安全管控提高信息化安全管理水

平我们设计了基于PKI/CA技术为基础架构的统一身份认证服务平台。

1.1.1 总体设计思想

为实现构建针对人员帐户管理层面和应用层面的、全面完善的安全管控需要我们将按照如下设计思想为设计并实施统一身份认证服务平台解决方案

在内部建设基于PKI/CA技术为基础架构的统一身份认证服务平台 通过集中证书管理、集中账户管理、集中授权管理、集中认证管理和集中审计管理等应用模块实现所提出的员工帐户统一、系统资源整合、应用数据共享和全面集中管控的核心目标。

提供现有统一门户系统通过集成单点登录模块和调用统一身份认证

平台服务实现针对不同的用户登录可以展示不同的内容。可以根据用户的关注点不同来为用户提供定制桌面的功能。

建立统一身份认证服务平台通过使用唯一身份标识的数字证书即可

登录所有应用系统具有良好的扩展性和可集成性。

提供基于LDAP目录服务的统一账户管理平台通过LDAP中主、从账

户的映射关系进行应用系统级的访问控制和用户生命周期维护管理功能。

用户证书保存在USB KEY中保证证书和私钥的安全并满足移动办公的安全需求。

1.1.2 平台总体介绍

以PKI/CA技术为核心结合国内外先进的产品架构设计 实现集中的

用户管理、证书管理、认证管理、授权管理和审计等功能为多业务系统提供用户身份、

系统资源、权限策略、审计日志等统一、安全、有效的配置和服务。

集中用户 集中证书

身份管理

集中授权

如图所示统一信任管理平台各组件之间是松耦合关系相互支撑又

相互独立具体功能如下

集中用户管理系统完成各系统的用户信息整合实现用户生命周期的集中统一管理并建立与各应用系统的同步机制简化用户及其账号的管理复杂度 降低系统管理的安全风险。

集中证书管理系统集成证书注册服务RA和电子密钥USB-Key管理功能实现用户证书申请、审批、核发、更新、 吊销等生命周期管理功能支持第三方电子认证服务。

集中认证管理系统实现多业务系统的统一认证支持数字证书、动态口令、静态口令等多种认证方式 为企业提供单点登录服务用户只需

要登录一次就可以访问所有相互信任的应用系统。

集中授权管理系统根据企业安全策略采用基于角色的访问控制技术实现支持多应用系统的集中、灵活的访问控制和授权管理功能提高管理效率。

集中审计管理系统提供全方位的用户管理、证书管理、认证管理和

授权管理的审计信息支持应用系统、用户登录、管理操作等审计管理。

PKI基础服务、加解密服务、 SAML协议

1.1.3平台总体逻辑结构

如图所示平台以PKI基础服务、加解密服务、 SAML协议等国际成熟总体逻辑结构图如下所示:

技术为基础架构统一信任管理平台的管理系统通过 WEB±滤器、安全

邮件 财务CRM

统一信任管理平台服务系统

身份管理、单点登录、访问控制、责任界定

代理服务器等技术简单、快捷实现各应用系统集成在保证系统安全性的前提下更好的实现业务系统整合和内容整合。

1.1.4平台总体部署

集中部署方式所有模块部署在同一台服务器上为企业提供统一信

任管理服务。

部署方式主要是采用专有定制硬件服务设备将集中帐户管理、集中

授权管理、集中认证管理和集中审计管理等功能服务模块统一部署和安装在该硬件设备当中通过连接外部服务区域当中的从LDAP目录服务现有AD目录服务来完成对用户帐户的操作和管理。

1.2平台功能说明

平台主要提供集中用户管理、集中证书管理、集中认证管理、集中授

权 管理和集中审计等功能总体功

总体功能模块图

1.3集中用户管理

随着企业整体信息化的发展大致都经历了网络基础建设阶段、应用

无忧云-河南洛阳BGP,CEPH集群分布式存储,数据安全可靠,活动期间月付大优惠!

 无忧云怎么样?无忧云服务器好不好?无忧云值不值得购买?无忧云是一家成立于2017年的老牌商家旗下的服务器销售品牌,现由深圳市云上无忧网络科技有限公司运营,是正规持证IDC/ISP/IRCS商家,主要销售国内、中国香港、国外服务器产品,线路有腾讯云国外线路、自营香港CN2线路等,都是中国大陆直连线路,非常适合免备案建站业务需求和各种负载较高的项目,同时国内服务器也有多个BGP以及高防节点...

青果网络618:洛杉矶CN2 GIA/东京CN2套餐年付199元起,国内高防独服套餐66折

青果网络怎么样?青果网络隶属于泉州市青果网络科技有限公司,青果网络商家成立于2015年4月1日,拥有工信部颁发的全网IDC/ISP/IP-VPN资质,是国内为数不多具有IDC/ISP双资质的综合型云计算服务商。青果网络是APNIC和CNNIC地址分配联盟成员,泉州市互联网协会会员单位,信誉非常有保障。目前,青果网络商家正式开启了618云特惠活动,针对国内外机房都有相应的优惠。点击进入:青果网络官方...

腾讯云2核4GB内存8M带宽 年74元

一般大厂都是通过首年才有可以享受爆款活动,然后吸引我们注册他们商家达到持续续费和购买的目的。一般只有大厂才能有这样的魄力和能力首年亏本,但是对于一般的公司和个人厂家确实难过,这几年确实看到不少的同类商家难以生存。这里我们可以看到有对应的套餐方案。不过这两个套餐都是100%CPU独享的,不是有某云商家限制CPU的。但是轻量服务器有个不好的就是带宽是较大且流量是限制的额,分别是1GB和1.2TB月流量...

身份证实名认证为你推荐
二手车网站哪个好卖二手车网站哪个好网校哪个好哪个网校比较好?雅思和托福哪个好考现在考雅思还是托福好google广告申请怎么样申请谷歌广告成功东莞电信宽带东莞电信光纤宽带包月费用多少 个人公司家用宽带办理360云查杀怎样使用360木马云查杀360云盘怎么用360云盘怎么运用和有什么用法月抛隐形眼镜价格月抛型的隐型眼镜要多少钱?月抛是可以戴几个月的?最便宜的车最便宜的轿车10个比1688便宜的拿货网1688货源怎么样?
m3型虚拟主机 域名出售 花生壳动态域名 我的世界服务器租用 smartvps kvmla vultr美国与日本 英文简历模板word mobaxterm ssh帐号 绍兴高防 qq数据库下载 hostker softbank邮箱 工信部icp备案号 699美元 域名接入 服务器是干什么的 linux使用教程 个人免费邮箱 更多