教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 实用文档 >

期刊:门户网站的统一认证与单点登录技术(2)

来源:网络收集 时间:2026-09-22
导读: 其中分为 4种情况,即登录一级网站后访问另外一级网站;登录省级网站后访问一级网站; 登录一级网站后访问省级网站;登录省级网站后访问另外省级网站,其中第二、三种情况较为复杂,具体流程如下。 5.2.1访问一级网

其中分为 4种情况,即登录一级网站后访问另外一级网站;登录省级网站后访问一级网站;

登录一级网站后访问省级网站;登录省级网站后访问另外省级网站,其中第二、三种情况较为复杂,具体流程如下。 5.2.1访问一级网站(已登录省级网站)用户访问一级网站 B,处理流程如图 3所示。 5.2.2访问省级网站(已登录一级网站)用户访问省级网站 B,处理流程如图 4所示。 5.3用户登出流程根据用户请求登出的网站不同,用户登出流程分为二类,第一类是用户从一级网站进行登出;第二类是用户从省级网站进行登出。登出链接直接指向网站对应的登录服务器,比如一级网站中,登出链接指向一级认证枢纽。由于登出链接指向的认证中心并不一定是保存着用户登录信息,所以处理流程上略有不同。总体思路是“谁管理用户登录信息,谁负责通知其它网站登出”。下面以从一级网站登出(登录信息在省级认证中心)为例进行说明。从省级网站登出的流程与此类似,不再赘述。用户从一级网站 C请求登出(登录信息在省级认证中心),处理流程如下: (1)用户从一级网站 C请求登出(一级认证枢纽的登录服务模块接收到登出请求); (2)一级认证枢纽的登录服务模块检查用户登录信息,发现登录信息在省认证中心; (3)一级认证枢纽的登录服务模块向省级认证中心的

图3

用户SSO流程图(1)

62

·2010年第4期·

门户网站的统一认证与单点登录技术

运营与维护O P E R AT I O N A N D电信工程技术与标准化

MAINTENANCE

(1)网站与统一认证中心之间的接口(IF1)。处理网站(包括一级门户网站、业务平台和省级门户网站、业务平台)与统一认证中心之间的信息交互,以完成网站的登录、登出以及用户身份凭证的获取。 (2)一级认证枢纽与省级认证中心之间的接口(IF2)处理统一认。证中心两级架构间的信息图4用户SSO流程图(2)

交互,在用户认证和单点登录的过程中完成认证信息、身份凭证以及登出通知的转发。 (3)登录服务与认证服务之间的接口(IF3)。处理统一认证中心内部登录服务与认证服务之间的信息交互,完成用户的认证。 (4)省级认证中心与省 BOSS之间的接口(IF4)。处理省级认证中心与省 BOSS之间的信息交互,完成用户的认证。 6.2接口技术标准 6.2.1 SAML SAML(Security Assertion Markup Language,安

登录服务模块发出登出请求(SAML-LogoutRequest); (4)省级认证中心的登录服务模块使 SSO会话失效; (5)省级认证中心的登录服务模块检查省级网站的登录情况,然后依次发出登出请求 (SAML-LogoutRequest),并等

待处理结果。如果是存在一级网站登录,则通知一级认证枢纽处理; (6)等全部网站都完成登出操作后,省级认证中心的登录服务模块向一级认证中心的登录服务模块回复登出结果(SAML-LogoutResponse); (7)一级认证中心的登录服务模块向网站 C返回登出结果(SAML-LogoutResponse); (8)网站 C收到登出结果后,做用户登出本网站的处理,包括清除用户 Session; (9)网站 C完成本网站用户登出后给用户返回页面。

6

系统接口

6.1接口划分门户网站统一认证与单点登录系统的接口如图 5所示。根据接口位置不同,可将接口分为以下 4类。·2010年第4期·图5系统接口

63

门户网站的统一认证与单点登录技术

运营与维护O P E R AT I O N A N D MAINTENANCETELECOM ENGINEERING TECHNICS AND S TA N D A R D I Z AT I O N

全断言标记语言)是由 OASIS管理,得到各主流 IT厂商支持和部署最广泛的网站 SSO标准。它提供了一个安全且可扩展的数据格式集,在各种环境下交换数据和身份识别信息。 SAML不仅为用户提供 XML安全信息格式,同时定义了这些消息与 SOAP等应用协议的协作方式。对于 Web SSO这样的典型应用,SAML定义了详细的消息交互流程。安全性方面,SAML支持众多种隐私保护机制,包括在不披露用户身份的情况下确定用户属性的功能。通过提供一种系统的元数据机制,使得相关系统能就所支持的 SAML选项进行通信。此外,SAML的设计特别关注了灵活性,遇到标准尚未涵盖的需求时可扩展。本规范中基于 SAML标准进行扩展定义了 SMAL-CM流程和消息,在中国移动门户网站单点登录过程中使用,实现用户身份凭证的统一管理和在各网站的单点登录、登出。 6.2.2 Diameter Diameter是 IETF AAA工作组确定的下一代的 AAA标准协议,其中 Diameter NASREQ(RFC 4005)是用于网络接入服务访问、认证的应用协议。中国移动统一认证中心采用 Diameter NASREQ应用协议实现用户认证,通过对 NASREQ协议扩展属性的设置,处理用户提交的登录请求,并返回认证结果。由于 Diameter NAS协议的消息内容,包括用户密码都是采用明文传输的,因此,在使用过程中基于 SSL技术保证传输层安全。

篡改。 7.1 SSL应用功能 SSL使用如下: (1)用户在浏览器中输入用户名/密码提交到登录服务器的通信过程采用 SSL通道进行加密传输; (2)认证枢纽和认证中心传送身份认证凭证的通信过程采用 SSL通道进行加密传输; (3)门户网站/业务平台和认证中心/认证枢纽传送身份认证凭证的通信过程采用 SSL通道进行加密传输。 7.2 CA中心及证书 SSL的建立需要证书的支持,CA中心是用来颁发证书的机构。SSL

服务器证书是以服务器域名为单位进行部署。一级认证枢纽、省级认证中心、各门户网站均需部署 SSL服务器证书。加密及数字证书的使用流程说明: (1)门户/业务平台/认证中心/认证枢纽采用 RSA等算法生成公钥和私钥,并将公钥提交给 CA中心; (2)CA中心生成并公布认证中心的数字证书; (3)门户/业务平台/认证中心/认证枢纽建立 SSL链接需要携带数字签名; (4)门户/业务平台/认证中心/认证枢纽从 CA中心获取通信另一方的数字证书,以判断数字签名的有效性。

8

结束语统一认证与单点登录技术是一个既具体又宽泛、既独

立又系统的研究和应用领域,是一个同时涉及技术、制度和使用者素质等诸多因素的宏观范畴。本文在考虑到中国移动分省运营的现实要求,对多域/多业务/用户权限分散管理门户网站的单点登录与统一认证的解决方案进行了探讨,提出了分级部署的系统架构。对于集中运营的网站系统,具有一定的可借鉴性。

7

安全加密管理用户身份凭证是统一认证中心发放给用户的身份标识,

用户携带身份凭证访问各门户网站和各业务平台,门户网站和业务平台通过验证用户身份凭证的合法性和有效性可以确认用户身份,从而不必重新认证登录。为了确保用户信息和门户网站以及各业务平台的安全性,需要对用户身份凭证的安全性提出如下方案:使用 SSL 3.0保证身份认证凭证的消息完整性和消息保密性;使用 SSL 3.0数字签名技术和 XML签名技术保证身份认证凭证的验证请求与返回结果的消息完整性和不可

参考文献[1] IETF RFC 4005-Diameter Network Access Server Application[2]薛开平. SSL/TLS基本协议.中国科学技术大学

64

·2010年第4期·

门户网站的统一认证与单点登录技术

运营与维护O P E R AT I O N A N D电信工程技术与标准化

MAINTENANCE

朗讯CDMA系统Non-RF掉话异常分析及处理王有银宁万保宋巍襄樊 441000) (湖北电信襄樊分公司

摘要无线系统掉话率指标是一个很重要的指标,若指标偏高会严重影响整网的运行质量,引起用户强烈投诉。对于朗讯的CDMA系统,无线系统掉话并不是只与无线侧相关,与核心网的网元也有一定的关系。本 …… 此处隐藏:3495字,全部文档内容请下载后查看。喜欢就下载吧 ……

期刊:门户网站的统一认证与单点登录技术(2).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/137165.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)