统一身份认证系统技术方案 - 图文(3)
智慧海事一期统一身份认证系统技术方案
(7) 票据验证:业务系统根据接收到的登录票据,通过部署的安全组件进行验证。 (8) 进入系统:验证通过,允许进入,根据用户权限信息,授予对应的操作权限。否
则,拒绝登录。
系统采用数字证书,安全组件、密码运算、数字签名、数字信封等技术来保障用户身份的真实性,可以有效避免身份冒充、身份抵赖、重放、中间人攻击的风险,从而在一定程度上保证认证的安全性。数据加密可采用标准SSL协议,在WEB服务器上配置SSL服务器证书,即可实现数据在网络传输过程中的加密。 2.1.2.4 基于口令方式的身份认证
用户身份唯一性设计:系统采用集中数据库管理模式,用户名作为用户信息表中的主键,在系统中不允许重复。另外,系统中应根据用户类型和注册的基本信息生成一个具有用户特征码,用于识别一个人或单位在系统中的身份唯一性。
特征码的编码规范示例:
个人用户的特征码=证件类型编码+证件号码+真实姓名+登录名 单位用户的特征码=组织机构代码+对应单位名称+登录名
用户名方式的身份认证业务流程与证书方式类似,与证书方式的主要区别在于以下几点:
(1)客户端不进行数字签名;
(2)提交给服务器的认证信息不包括客户端数字签名,而是加密后的登录口令; (3)服务器端接收到认证信息后,不再验证签名,而是将加密的口令与数据库中的加密口令进行对比核对;
(4)安全登录票据中的登录方式不同; (5)其他流程没有区别。
2.1.3 授权管理服务设计
2.1.3.1 授权管理的系统框架
为确保信息资源访问的可控性,防止信息资源被非授权访问,需要在用户身份真实
10
智慧海事一期统一身份认证系统技术方案
可信的前提下,提供可信的授权管理服务,实现对各类用户的有效管理和访问控制,保护各种信息资源不被非法或越权访问,防止信息泄漏。
统一认证管理系统应提供信息资源管理、用户角色定义和划分、权限分配和管理、权限认证等功能。权限管理主要是由管理员进行资源分类配置、用户角色定义及授权等操作;权限认证主要是根据用户身份对其进行权限判断,以决定该用户是否具有访问相应资源的权限。
由于统一认证管理系统要解决各个应用系统内部的细粒度资源权限控制,需要与应用系统紧密结合,因此统一认证管理系统应在统一身份认证系统粗粒度访问控制的基础之上,由各个应用系统结合本地资源授权方式,进行定制集成开发。
由于采取分布式的RBAC授权管理模型,首先应对用户进行严格的身份认证,保证用户身份的真实性,在此基础之上再由综合各个应用系统内部资源权限分配的统一授权管理系统对用户进行严格的权限认证,实现各个应用系统内部资源细粒度的授权访问控制。
用户访问控制总体框架如下图所示:
用户管理管理员权限管理身份认证应用1注册登录用户应用2应用3...认证服务权限认证认证成功权限库各应用系统授权管理业务系统 在此框架下,整个授权控制的工作流程如下:
(1) 统一认证管理系统的初始化,添加并配置系统管理员; (2) 由系统管理员添加并配置下级管理员或用户; (3) 管理员添加受控访问资源,并设置每个用户的权限;
11
智慧海事一期统一身份认证系统技术方案
(4) 用户访问各应用系统,首先由统一认证系统验证该用户的身份; (5) 认证通过后根据用户身份,对用户进行权限认证;
(6) 如果用户通过权限认证,则说明该用户可以进入相应的应用系统,访问权限许可
内的资源;否则,拒绝用户访问。
2.1.3.2 授权管理模型(基于角色的授权)
基于角色的访问控制(RBAC)授权模型:通过角色定义,将应用系统的业务权限授予某个角色,然后将用户与这些角色关联,从而将业务权限赋予该用户。如下图所示:
基于角色的访问控制方法的思想就是把对用户的授权分成两部份,用角色来充当用户行驶权限的中介。这样,用户与角色之间以及角色与权限之间就形成了两个多对多的关系。系统提供角色定义工具允许用户根据自己的需要(职权、职位以及分担的权利和责任)定义相应的角色。
角色是一组访问权限的集合,一个用户可以是很多角色的成员,一个角色也可以有很多个权限,而一个权限也可以重复配置于多个角色。权限配置工作是组织角色的权限的工作步骤之一,只有角色具有相应的权限后用户委派才能具有实际意义。
基于角色授权模型的优点
基于角色的策略实现了用户与访问权限的逻辑分离,极大的方便了权限管理。例如,如果一个用户的职位发生变化,只要将用户当前的角色去掉,加入代表新职务或新任务的角色即可。一般,角色/权限之间的变化比角色/用户关系之间的变化相对要慢得多,并且委派用户到角色不需要很多技术,可以由行政管理人员来执行,而配置权限到角色的工作比较复杂,需要一定的技术,可以由专门的技术人员来承担,但是不给他们委派用户的权限,这与现实中情况正好一致。除了方便权限管理之外,基于角色的访问控制方
12
智慧海事一期统一身份认证系统技术方案
法还可以很好的地描述角色层次关系,实现最少权限原则和职责分离的原则。
基于角色授权的流程
以下面的授权目标举例说明基于角色的授权流程:
用户(张三)<- 角色(预算处处长)<- 权限(预算系统的审核) 1、生成一个角色:预算处处长;
2、选择预算系统的预算审批业务权限授予预算处处长角色; 3、将预算处处长角色授予用户张三。
通过将预算系统的审核的业务权限授予预算处处长角色,然后将此角色与用户张三关联,最后用户拥有了该权限。 2.1.3.3 分级授权管理
分级授权实现的是权限继承:当上级管理员对下级管理员进行授权时,所授予的业务权限将被下级继承,下级管理员拥有这些权限,并可以将这些权限授予其管辖的用户。
分级授权通过管理员授权实现。通过一步步的权限传递,可以实现多级授权。授权可以基于角色,(如例子中利用预算审核角色),也可以直接基于业务权限。
根据5个直属局调研反馈,初步确定直属局按二级进行分级管理分级授权,即各直属局下属分局或海事处添加一级管理员,负责本分局或海事处的用户信息管理及授权。
2.1.4 单点登录服务设计
2.1.4.1 实现原理
安全的单点登录具体实现机制如下:采用基于数字签名的安全票据技术,封装用户登录后的认证状态信息,并以安全方式传递到各个相关系统中,通过对票据的解密、验证、解析,从而实现方便、快捷、安全的单点登录。
针对江苏省海事局办公系统已与内部几个业务系统集成,实现单点登录,建议本项目建设统一认证管理系统只与江苏省海事局办公系统集成,保持现有业务系统单点登录,另外统一认证管理系统与部局统一建设的船舶远程电子签证、船舶动态2.0系统集成实现单点登录;江苏省海事局以后新建设业务系统,可以参照统一认证管理系统集成,集成到统一认证管理系统中。
13
智慧海事一期统一身份认证系统技术方案
针对深圳市海事局所有业务系统都基于AD域实现单点登录,现有的业务系统集成模式不变。在用户已经登录AD域,直接进入统一认证管理系统认证门户,访问部局统一建设的船舶远程电子签证、船舶动态2.0系统,不需 …… 此处隐藏:1561字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [互联网资料]2022年厦门大学机电工程系824机械设计
- [互联网资料]东南大学2022年硕士研究生拟录取名单公
- [互联网资料]能源调研报告(精选多篇)
- [互联网资料]初三英语下学期 中考英语 语法填空训练
- [互联网资料]2022内蒙古选调生行测常识备考:新事物
- [互联网资料]自驾必备!在新西兰租什么样的车自驾游
- [互联网资料]佛教素食菜谱44页未完
- [互联网资料]盈利能力分析外文翻译
- [互联网资料]2022年南昌航空大学音乐学院736马克思
- [互联网资料]优选外贸跟单实习报告总结(精品版)
- [互联网资料]银行新员工培训总结
- [互联网资料]2_year_visa_new_guidance_190316
- [互联网资料]天津市五校宝坻一中静海一中杨村一中芦
- [互联网资料]2007--2008学年第一学期高三数学宁波市
- [互联网资料]Chromatic framework for vision in ba
- [互联网资料]幼儿园大班上学期美术教案《心愿树》含
- [互联网资料]2022年华中农业大学信息学院820微型计
- [互联网资料]硬盘坏道的表现 __硬盘使用久了
- [互联网资料]江苏省2016年会计从业资格考试《会计基
- [互联网资料]公共场所卫生监督试卷全解
- 高级英语第一册所有修辞方法及例子总结
- 综合交通枢纽规划与城市发展
- 沃尔玛的企业文化案例分析
- 美国Thanksgiving Day 感恩节 介绍
- PEP六年级英语上册Unit6How do you fee
- 最齐全的中国大型商场购物中心名单
- 数据结构实验报告八—哈夫曼编译码
- 杭州市余杭区人民政府(通知)
- 七年级语文成语运用专项训练
- 微观经济学第三章 消费者行为 课后习题
- 对_钱学森之问_的思考
- Excel_三级联动_下拉菜单
- 办公用品需求计划申请表
- 对外汉语教材必须要知道的发展史
- 挑战杯大学生学术科技作品竞赛作品申报
- 举办民办教育培训机构应具备下列条件
- 太阳能路灯项目设计方案
- 2013年八年级上最新人教版新教材Unit3I
- 【历史】 6-4 《近代科学之父牛顿》 课
- 高中生物《第四章 第二节 探讨加酶洗衣




