久久亚洲视频-成人av免费在线-亚洲免费大片-www.国产精品.com-又黄又爽又色的视频-精品乱子伦一区二区-无码人妻精品一区二区三区66-欧美一级做-国产在线国偷精品免费看-欧美性极品少妇-精品无码久久久久久久久久

樂思軟件

提交需求|聯系我們|請電400-603-8000

開灤有限責任公司統一身份管理平臺解決方案

  

  1. 概述

  1.1 現狀

  開灤集團現有財務、OA、電子郵局等多個應用系統,各種應用軟件都有自身的認證管理模塊,用戶在使用不同的應用系統都要進行認證,這樣系統用戶必須記憶多個用戶ID和密碼。同時系統管理員要給每個應用系統設置一個安全策略,而且需要對每個應用系統的用戶進行單獨的授權以確保用戶不能訪問未被授權訪問的資源,這樣使得系統管理員的工作量大大增高,從企業整體的安全角度出發,多個業務系統之間存在安全隱患。

  怎樣保證企業內部各種應用系統的整體安全成為亟待解決的重要問題。

  1.2 需求與分析

  開灤集團的需求可以分為以下幾點:

  統一的認證門戶;

  多個B/S結構業務系統接入平臺;

  接入系統信息的集中展示;

  平臺對用戶統一授權和認證;

  用戶只使用一個USB-KEY訪問所有被授權的系統;

  接入系統的原有認證體系保留,與統一身分管理系統并行使用。

  時代億信統一身份管理平臺(以下簡稱UAP平臺)即解決目前分散認證系統的種種弊端所產生的一種產品。基于CA數字證書認證的智能密鑰身份認證方式,以PKI國際標準和公開密鑰理論為基礎,通過數字證書、數字簽名等機制充分保證了認證過程的安全性,成為身份認證技術的一個重要發展方向和趨勢,并已在政府、軍隊、銀行、證券、電信等領域得到了成熟應用。平臺是以資源整合為目的,通過對用戶身份的統一認證和訪問控制,實現各個業務系統單點登錄(SSO)的服務平臺。所謂單點登錄就是通過一次認證就能訪問所有授權的應用系統,這樣提高了工作效率和整體安全性。

    2. 系統總體結構介紹

  2.1 統一身份管理平臺概述

  統一身份管理平臺是基于PKI(Public Key Infrastructure)理論體系, 利用CA、數字簽名和數字證書認證機制,綜合應用USB接口智能卡、安全通道等技術,為開灤集團的財務、OA等多業務系統用戶提供統一身份認證和安全服務的綜合平臺。認證平臺整個系統的核心部分,控制所有遠程用戶對網絡和應用系統的訪問,提供全面的認證、授權和審計服務。安全認證服務器擁有完善的自身數據安全保護功能,所有用戶數據經加密后存儲在數據庫中。

  

  

  2.2 功能介紹

  統一授權——證書作為用戶訪問平臺及各應用系統的憑據,并對用戶訪問應用系統的權限進行授權。

  身份認證——用戶在訪問平臺及各應用系統時,都使用相同的憑據(即包含用戶證書和私鑰的USB-KEY及其硬件保護口令PIN),并利用數字簽名技術在平臺進行身份認證,證明其身份的真實性。

  單點登錄(SSO)——用戶在通過平臺認證后,可直接訪問已授權的各應用系統,實現不同應用系統的身份認證共享,從而達到多應用系統的單點登錄。

  數據共享——包括用戶資源與接入系統信息集中展示兩方面。認證平臺存儲了用戶的基本信息和證書信息,所有應用系統均可以充分利用這些信息,減少用戶信息的重復錄入。

  安全通道——平臺提供兩種安全通道:一種是應用層安全通道,一種是網絡層安全通道。它們為內網應用之間或外網應用之間提供安全的傳輸通道,保證其中傳輸的數據的安全性。

  3. 技術細節

  3.1 CA證書管理

  在此次系統實施中,使用開灤集團財務系統原有CA為統一身份管理平臺所有用戶頒發證書。 CA證書管理功能,含蓋:

  CA初始化

  證書申請

  證書下載

  證書作廢

  應用流程

  1) 使用CA生成證書

  2) 管理員將證書下載到本地,使用我公司提供的客戶端軟件灌制到Key當中。

  3) 管理員使用統一身份管理平臺管理系統將證書與用戶進行關聯。

  3.2 統一認證門戶

  平臺自帶認證門戶,用戶需要使用USB-KEY登錄認證成功后才能進入,主要作為各B/S結構應用系統的統一訪問入口和平臺管理的入口。

  該門戶可以進一步擴展為企業內部信息的發布平臺,實現內部信息的共享。實現時我公司提供接入系統標準的Web Service接口,完成信息的抓取。

  平臺管理基于WEB方式來完成,主要包括:用戶管理、用戶證書和USB智能卡管理、業務系統及其配置管理、訪問控制管理、管理員管理、監控與日志。

  3.3 統一身份管理平臺管理系統

  平臺管理系統充分體現人性化設計,功能強大、界面美觀、操作簡便易懂,為用戶提供認證方式、權限配置及系統審計等多種管理功能。

  功能結構圖

  

  3.3.1 系統配置管理

  系統配置管理為用戶提供本管理系統各內部配置信息的管理功能。

  具體功能項如下:

  系統配置總覽

  認證方式配置

  認證服務器配置

  訪問控制器配置

  管理員管理

  注冊信息管理

  3.3.2 用戶及權限管理

  平臺用戶是一個大的用戶集合,通過平臺認證的用戶并不一定能訪問所有接入平臺的業務系統。平臺用戶對業務系統的訪問權限通過用戶分組和訪問控制策略進行控制。例如:

  按照用戶所屬單位或部門劃分組,該組可訪問相應單位部門的業務系統;

  按照用戶角色劃分組,例如:財務人員分組可以訪問財務相關的業務系統;

  同時,平臺用戶與業務系統映射表中設置用戶訪問權限標識,可針對單個用戶訪問某個業務的權限進行停用/啟用。

  3.3.3 業務系統配置管理

  業務系統配置管理功能是對各業務系統各配置項,映射接口及相關訪問控制策略等信息的管理。

  具體配置管理功能包括:

  業務系統基本信息

  業務系統映射接口配置

  業務訪問接口配置

  業務系統訪問控制策略

  3.3.4 系統審計管理

  系統支持日志備份及查找功能,可按時間范圍導出備份系統日志信息,并具實時監控功能,可實時監控用戶日志。

  具體包括:

  日志管理

  實時監控

  3.4 認證與SSO實現

  3.4.1 系統結構:

  統一身份管理平臺的解決方案在基于原來的網絡體系架構上,引入基于數字證書的Key智能卡認證方式,來完成對整個系統的統一認證,以及通過關鍵信息加密及SSL加密通道完成對各個獨立應用系統的單點登錄,服務器端配置認證程序,各獨立應用系統需配置認證前置及訪問和映射接口,從而完成對用戶身份的統一認證及各業務系統的單點登錄。

  3.4.2 認證程序

  認證程序由SSL加密通道模塊和解密驗證線程模塊(可選,用于支持采用關鍵信息加密簽名的認證方式)組成。

  SSL加密通道模塊:默認監聽443端口,接收用戶的登錄認證請求,并中轉至平臺WEB/應用服務器(80端口)。

  用戶名/口令認證:配置為單向SSL,客戶端不需要證書;

  證書文件認證和USB智能卡認證:配置為雙向SSL,客戶端必須提供用戶證書;

  如果三種認證方式同時支持,則配置為自動識別方式。

  客戶端提供用戶證書的情況下,認證程序需要通過SSL通道獲取用戶證書及其詳細信息,并將證書序列號提交至平臺WEB/應用服務器。

  解密驗證線程模塊:默認監聽5555端口,如果平臺采用關鍵信息加密簽名的認證方式,則平臺通過調用接口包(Java),將客戶端提交的加密簽名的認證信息提交至解密驗證線程模塊。

  接入系統按客戶要求保留原有的認證體系,與統一身份管理平臺并行使用。

  具體實施細節:在接入系統中開放一個應用端口(例如80端口),用于調用平臺的認證程序,完成平臺的統一身份認證,而這項改動不會對原有認證體系有任何影響。 

  3.4.3 認證數據庫

  平臺的認證數據庫主要功能為:存放平臺用戶數據、業務系統配置數據、平臺用戶與業務系統賬戶的映射(mapping)數據、訪問控制(ACL)數據、日志等數據。

  所支持的數據庫包括Oracle、MS SQL Server、DB2、MySQL等。

  3.4.4 訪問控制服務器

  訪問控制服務器由加密簽名模塊組成,用戶在訪問業務系統時,無論是映射數據還是正常訪問數據,都需要經過訪問控制服務器的加密簽名處理,然后再調轉至業務系統(客戶端瀏覽器調轉方式)。

  3.4.5 業務系統認證前置

  業務系統訪問前置由SSL加密通道模塊和解密驗證線程模塊組成。

  SSL加密通道模塊:默認監聽443端口,配置為單向SSL,接收經平臺加密簽名的用戶映射請求或訪問請求,并中轉至業務系統的WEB/應用服務器。

  解密驗證線程模塊:默認監聽5555端口,業務系統通過調用接口包(Java或COM組件),將接收的加密簽名的用戶信息提交至解密驗證線程模塊。

文章作者:汪洋

集成系統網絡情報信息數據庫

CIO頻道人物視窗
CIO頻道方案案例庫
大數據建設方案案例庫
電子政務建設方案案例庫
互聯集成系統構建方案案例庫
商務智能建設方案案例庫
系統集成類軟件信息研發企業名錄