
總體設(shè)計(jì)思路
根據(jù)需求和建設(shè)目標(biāo),我們將以身份認(rèn)證系統(tǒng)、應(yīng)用安全支撐平臺(tái)為用戶(hù)構(gòu)建基于數(shù)字證書(shū)的統(tǒng)一身份認(rèn)證、統(tǒng)一用戶(hù)管理和應(yīng)用安全支撐系統(tǒng)。
全局范圍內(nèi),將建立統(tǒng)一的目錄服務(wù)體系,以完善的數(shù)據(jù)復(fù)制策略實(shí)現(xiàn)對(duì)應(yīng)用系統(tǒng)的全面支撐。
身份認(rèn)證系統(tǒng)(PKI基礎(chǔ)設(shè)施)
1、 證書(shū)簽發(fā)系統(tǒng)(CA系統(tǒng))
為所有的實(shí)體(設(shè)備、人員等)管理身份證書(shū)。
2、 用戶(hù)管理系統(tǒng)(UMS系統(tǒng))
在身份認(rèn)證系統(tǒng)之上,以數(shù)字證書(shū)為用戶(hù)標(biāo)識(shí)實(shí)現(xiàn)統(tǒng)一的用戶(hù)管理、組織機(jī)構(gòu)管理,為相關(guān)業(yè)務(wù)系統(tǒng)提供全局統(tǒng)一的用戶(hù)屬性信息。
3、 密鑰管理系統(tǒng)(KMC系統(tǒng))
對(duì)用戶(hù)的密鑰進(jìn)行管理和備份,能夠通過(guò)嚴(yán)格的流程實(shí)現(xiàn)密鑰的恢復(fù)。
4、 目錄服務(wù)系統(tǒng)(LDAP系統(tǒng))
實(shí)現(xiàn)證書(shū)的發(fā)布和CRL的發(fā)布,并能夠?qū)崿F(xiàn)和AD之間的用戶(hù)同步。
應(yīng)用安全支撐平臺(tái)
以身份認(rèn)證系統(tǒng)、用戶(hù)管理系統(tǒng)為基礎(chǔ),采用應(yīng)用安全支撐平臺(tái)的各產(chǎn)品組件實(shí)現(xiàn)應(yīng)用系統(tǒng)的安全接入,使得身份認(rèn)證、用戶(hù)管理、數(shù)字簽名等技術(shù)能夠方邊的整合到原有的業(yè)務(wù)系統(tǒng)中。
在安全支撐平臺(tái)的支持下,能夠?yàn)橛脩?hù)構(gòu)建操作系統(tǒng)層和應(yīng)用層的統(tǒng)一身份認(rèn)證和單點(diǎn)登錄。
標(biāo)準(zhǔn)規(guī)范體系
根據(jù)實(shí)際業(yè)務(wù)特點(diǎn),針對(duì)系統(tǒng)的運(yùn)行維護(hù)、使用流程、應(yīng)用接入標(biāo)準(zhǔn)等制訂一系列標(biāo)準(zhǔn)和規(guī)范,以利于業(yè)務(wù)的有序開(kāi)展。
如上所述,身份認(rèn)證系統(tǒng)為內(nèi)部人員、設(shè)備等應(yīng)用安全域內(nèi)的物理或邏輯實(shí)體提供了統(tǒng)一的數(shù)字實(shí)體標(biāo)識(shí),統(tǒng)一的用戶(hù)管理系統(tǒng)則根據(jù)具體的組織機(jī)構(gòu)、用戶(hù)屬性、用戶(hù)級(jí)別等實(shí)際情況,對(duì)數(shù)字實(shí)體標(biāo)識(shí)進(jìn)行可定制的統(tǒng)一管理和授權(quán),最后再通過(guò)應(yīng)用安全支撐平臺(tái)為業(yè)務(wù)系統(tǒng)提供服務(wù),實(shí)現(xiàn)了獨(dú)立于各應(yīng)用系統(tǒng)的安全的、統(tǒng)一的身份認(rèn)證和管理體系。
總體設(shè)計(jì)思路示意圖如下所示:

總體物理部署設(shè)計(jì)
根據(jù)總體設(shè)計(jì)思路,基于性能和投資相平衡的原則,系統(tǒng)物理部署設(shè)計(jì)如下圖所示:

如上圖所示,根據(jù)系統(tǒng)的不同功能,從網(wǎng)絡(luò)上以VLAN方式劃分不同區(qū)域,包括核心區(qū)、服務(wù)區(qū)和應(yīng)用區(qū)。
身份認(rèn)證核心區(qū)包括CA、KMC、UMS等證書(shū)、用戶(hù)管理系統(tǒng),是整個(gè)系統(tǒng)的核心功能區(qū)。
身份認(rèn)證服務(wù)區(qū)包括IAS和從目錄服務(wù)器,實(shí)現(xiàn)對(duì)外的身份驗(yàn)證支持。
應(yīng)用系統(tǒng)區(qū)中部署身份認(rèn)證網(wǎng)關(guān),使應(yīng)用系統(tǒng)與外界實(shí)現(xiàn)安全隔離。
成 果
通過(guò)以上各個(gè)系統(tǒng)的建設(shè),對(duì)于此省電力公司的所有人員和設(shè)備都有一個(gè)標(biāo)準(zhǔn)的身份表達(dá),達(dá)到了“一人一證”的效果;所有的應(yīng)用系統(tǒng)都在統(tǒng)一的標(biāo)準(zhǔn)指引下獲得了高強(qiáng)度的身份認(rèn)證功能;電力公司的管理人員只需集中的管理對(duì)應(yīng)用戶(hù)的證書(shū)信息和屬性(權(quán)限)信息即可控制和管理對(duì)應(yīng)人員在應(yīng)用中的地位;所有的持證用戶(hù)在所有的應(yīng)用系統(tǒng)中只需要一次登錄,無(wú)須在記憶太多的信息;體系符合電網(wǎng)總公司的整體規(guī)劃能和電網(wǎng)總公司現(xiàn)在的系統(tǒng)進(jìn)行互聯(lián)。
CIO頻道人物視窗
CIO頻道方案案例庫(kù)
大數(shù)據(jù)建設(shè)方案案例庫(kù)
電子政務(wù)建設(shè)方案案例庫(kù)
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫(kù)
商務(wù)智能建設(shè)方案案例庫(kù)
系統(tǒng)集成類(lèi)軟件信息研發(fā)企業(yè)名錄