统一身份认证在信息化企业中的应用研究

摘要:为解决跨区域企业各应用系统中用户身份认证管理及信息孤岛等问题,基于LDAP目录和Liberty网络身份认证管理框架,研究并设计实现了企业的统一身份认证管理系统,该系统能有效解决企业多个应用系统的统一身份验证、以及用户的单点登陆问题。

关键词:统一身份认证;轻量目录访问协议;安全断言标记语言;单点登录;级联认证

中***分类号:TP311文献标识码:A文章编号:1009-3044(2011)24-5916-02

The Application Research of Uniform Identity Authentication In Cross-Regional Information Enterprises

ZHAO Hua1,WANG Hai-kuo2,YANG Lan-juan1,SHEN Li-jun1

(1.PLA University of Science and Technology, Nanjing 210007, China; 2. Nanjing Army Command College, Nanjing 210045, China)

Abstract: In order to solve user authentication management and information silos and other issues in the application systems of Cross-Regional Information Enterprises, based on the LDAP directory and the liberty network identity management framework, research and implement a unified corporate identity management system, which solves unified authentication, and user's single sign-on in the multiple information systems of the enterprises.

Key words: suniform identity authentication; LDAP; SAML; single sign-on; cascading authentication

随着企业不断建立健全公司信息化系统,建设包括财务管理、营销管理、生产管理、人力资源管理、物资管理、项目管理等应用系统,这些信息化资源的大量投入使用,极大提高了企业的工作效率。但是随着企业规模的不断扩大,这些各自为***所实施的局部应用使得各系统之间彼此***,成为一个个“信息孤岛”。企业的用户就不得不在各个应用系统之间来回穿梭,频繁登录,用户信息混乱,企业的信息资源面临巨大威胁。因此,急需在现有的应用系统的基础上建立一个覆盖各区域、各部门,涵盖企业各个方面的企业信息门户。建立一个高安全性和可靠性的统一身份认证系统是建立该信息门户首要解决的问题。

1 企业统一身份认证系统的目标

统一身份认证系统的建设目标是为跨区域企业的各种网络服务和应用系统提供统一的用户管理平台和身份认证服务。企业用户只需要使用同一用户名、同一密码就可以登录所有允许他登录的系统;并且,用户只需登陆一次,就能在允许他登陆的多个系统间游走。另外,从管理角度出发,管理人员可以在同一认证系统中集中对各个应用系统的用户进行管理,有效提高整个企业的管理和运行效率。总之,统一身份认证平台功能重点包括三个方面:用户资料集中存储和管理,用户身份集中验证,用户单点登录。

2 企业统一身份认证系统的设计

2.1 LDAP目录系统设计

与一般的关系型数据库不同,LDAP(Light Directory Access Protocol )[1]是一种特殊的数据库。它的主要任务不是数据的存储和操作,因此并不像传统的数据库一样支持复杂的事务或者回滚技术,它对查询进行了优化,与写性能相比LDAP的读性能要强很多。LDAP还是一个安全的协议,它使用SASL (Simple Authentication Security Layer)协议[2],提供访问控制。LDAP通过SSL/TLS(Secure Sockets Layer/Transport Layer Security)认证机制来保护数据的完整性和私密性。基于LDAP的应用开发有标准的规范,可以在任何计算机平台上访问LDAP目录,因此利用LDAP服务可以设计出跨平台和应用的统一身份认证系统。

本文设计的系统采用LDAP目录服务作为统一身份认证的基础,针对跨区域企业的机构地理分布、应用系统部署、网络状况等实际需求,企业的目录系统采用企业总部/分公司两级架构设计,如***1所示。各分公司在本地身份认证目录中存放和管理着本公司范围内的用户身份信息,身份认证管理系统会将这些目录自动实时同步到企业总部的身份认证目录中。因此,用户在公司总部认证目录和分公司认证目录中都具有用户身份,通过Mail属性关联,将Mail属性作为标识用户身份的关键信息。

2.2 统一身份认证系统的管理架构设计

企业的统一身份认证系统采用自由联盟项目(Liberty Alliance Project)创建的开放及联合的网络身份认证管理框架,如***2所示。系统由两大组件构成:访问网关和身份认证管理服务器。访问网关作为用户的统一访问入口,来提升企业门户与应用的访问安全;身份认证管理服务器管理用户相关的访问控制策略,并负责与访问网关通讯。

访问网关基于反向技术对后端的身份认证管理系统、应用系统等提供访问保护、审计监控等服务。身份认证管理系统利用PORTLET[3]集成到企业门户中。企业的统一身份认证系统在访问网关中建立企业门户的EIPProxy,对外的IP地址与企业门户的IP地址不同,不允许用户直接访问企业门户服务器。DNS域名系统中企业门户的域名将指向访问网关中企业门户EIPProxy的IP地址,这样,用户在浏览器中输入企业门户的域名时,实际访问的是访问网关中企业门户的。

访问网关可以根据用户请求资源的保护策略,决定是否对用户身份进行认证,如果用户请求企业门户中受保护的资源,则访问网关将用户重定向到身份认证管理系统,身份认证管理系统认证用户身份,若用户通过认证,身份认证管理系统将用户的身份信息传送给企业门户,企业门户将用户请求的相关应用系统中的资源返回给访问网关,再由访问网关将响应返回给用户。

2.3 单点登录的设计

用户的单点登录[4]主要是实现身份认证管理系统将经过鉴定的用户信息以安全的方式传递给应用系统,应用系统利用身份认证系统传递的用户信息确认用户身份,完成登录,并将请求的资源返回给企业门户。单点登录涉及两种情况[5-6]:一种是用户访问本地的应用系统,一种是用户访问其它地域的子公司或总公司的应用系统。系统在设计时将同一个子公司的各个系统作为一个信任域,每个信任域内都设有***的身份认证管理系统。企业本部的身份认证管理系统与分公司的身份认证管理系统将建立级联认证关系。

当用户访问本地的应用系统时,先从身份认证管理系统登录认证,如果通过验证,用户就可以自由访问该信任域内的应用系统。如果用户跨域访问其它地域的子公司或总公司受保护的应用系统,分公司身份认证管理系统将公司总部身份认证管理系统作为“身份提供者IP(Identity Provider)”,公司总部身份认证管理系统将分公司身份认证管理系统作为“服务提供者SP(Service Provider)”,双方基于SAML/Liberty协议进行协商,确认用户是否已被认证,如果已被认证,则允许用户访问相关受保护的应用系统。另外,如果要实现企业总部到分公司的跨域单点登录,可以通过身份认证管理系统将企业总部有权限访问分公司系统的用户身份同步到分公司的认证目录中,身份认证管理服务器再通过SAML/Liberty协商,实现公司总部到分公司的跨域级联认证。

3 企业统一身份认证系统的实现

基于如上的设计思想实现了某跨区域大集团公司的统一身份认证入口,该集团公司各分公司的员工以及外部人员均采用如下门户网站统一登陆,如***3所示。

4 结束语

建立一个高安全性和可靠性的统一身份认证系统是企业集成各应用系统建立企业信息门户首要解决的问题。笔者综合考虑了跨区域企业机构地理分布、应用系统部署情况,采用了LDAP目录系统,设计了企业总部/分公司两级目录架构存储用户身份信息。基于Liberty的网络身份认证管理框架,设计了两大组件:访问网关和身份认证管理服务器。访问网关作为用户的统一访问入口,基于反向技术对后端的企业门户提供访问保护服务;身份认证管理服务器对各应用系统的用户身份集中认证。设计了企业的级联认证架构,各域的身份认证管理服务器基于级联认证架构,通过SAML/Liberty协议协商,支持用户的单点登录。基于该设计实现的统一身份认证管理系统实现了跨区域信息化企业多个应用系统用户的集中管理、统一身份认证和用户的单点登录问题,目前系统运行良好。

参考文献:

[1] 郑辉.基于LDAP的统一身份认证目录服务系统研究与设计[D].西安:电子科技大学,2008.

[2] Jeff Hodges,Sun Microsystems.liberty-architecture-overview-v1.1[EB/OL]./liberty/content/download/1467/9650/file/.

[3] Sandy Stevens. Novell Single Sign-On 2.0[J].Novell Connection Magazine,2000,3:12-20.

[4] 马华.基于SOA的数字化校园系统的研究与设计[D].北京:北京邮电大学,2008.

[5] 程宏斌,孙霞.单点登录技术研究[J].计算机时代,2004,5:3-4.

[6] 许学洋.数字化校园统一身份认证平台的作用与实践[J].中原工学院学报,2009,20(6):72-75.

[7] Bindings and Profiles for the OASIS Security Assertion Markup Language.(SAML)V1.1[EB/OL]..

[8] 张星,严承华.基于PKI/PMI的Web系统安全机制设计[J].计算机与数字工程,2010,38(1):107-110.

注:本文中所涉及到的***表、注解、公式等内容请以PDF格式阅读原文

转载请注明出处学文网 » 统一身份认证在信息化企业中的应用研究

学习

城市道路人行道设计探析

阅读(42)

本文为您介绍城市道路人行道设计探析,内容包括城市道路人行道设计,城镇人行道设计指南。人行道作为城市道路中重要的组成部分之一,随着城市的快速发展,其使用功能已不再单纯是行人通行的专用通道,它在城市发展中被赋予了新的内涵,对城市交通

学习

花痕 第1期

阅读(21)

本文为您介绍花痕 第1期,内容包括花痕全文阅读,花痕小说全文免费。ACT1高一年级下学期,刚搬进学校宿舍的那个周末,纪央璃收到一封没有署名的来信。宿舍的邮箱设在一楼的楼梯口底端,连接A栋与B栋,A栋住着女生,B栋住着男生,每天上学放学的出入高

学习

漂亮小本 美人属意三星X118“尝鲜”记

阅读(38)

本文为您介绍漂亮小本 美人属意三星X118“尝鲜”记,内容包括三星x118笔记本支持多大内存,三星x120-ja01。优点:超轻薄,可以放进时尚的便携包中,功耗低。缺点:A面有时会沾染指纹。产品参数型号:三星X118配置:IntelPentiumSU4100处理器、2GB内存

学习

结构视角上的行动元范型

阅读(29)

格雷马斯提出的“行动元模式”理论,结构了电视剧内在规律,为电视剧创作提供了理论化模型。然而,笔者窃以为,该理论忽略行动元本体功能,对于复杂行动元功能性略欠考量,立足结构视角诠释,不妨从其功能性角度,学理化地研究行动元范性,从构成格局上按

学习

职业教育国际化发展路径

阅读(73)

本文为您介绍职业教育国际化发展路径,内容包括德国职业教育数字化国际化,职业教育国际化现状问题与对策。“一带一路”倡议的提出为职业教育的对外开放提供了重要契机,职业教育国际化成为现代职业教育发展的新趋势。新时期,高职教育国际化

学习

浅议林木杂交育种技术

阅读(25)

本文为您介绍浅议林木杂交育种技术,内容包括林木杂交育种全过程,试述林木育种的发展简史和趋势。本文介绍了林木杂交的优势及杂种的培育、鉴定及选择等。关键词:林木;杂交;育种杂交是指不同类型间的支配,包括单基因不相同的有机体的杂交。一

学习

寻找清晨的第一缕曙光

阅读(21)

本文为您介绍寻找清晨的第一缕曙光,内容包括清晨第一缕曙光的句子,清晨第一缕曙光的。“亲,你是不是最近又胖了?”许多朋友最近见到我都以这句话作为开场白。确实,工作以后很少有机会去锻炼,当然天冷犯懒也是很客观的一个原因。低头看看日渐

学习

不同施肥模式对草莓连作土壤性质及草莓生长的影响

阅读(23)

本文为您介绍不同施肥模式对草莓连作土壤性质及草莓生长的影响,内容包括草莓施肥效应分析和最佳配方,草莓缓苗期间可以施肥么。【摘要】本文通过相关的实验研究,来对不同施肥模式下的土壤质量和草莓生长情况进行分析,并且将其和习惯施肥模

学习

侗族:夜郎后裔?

阅读(23)

本文为您介绍侗族:夜郎后裔?,内容包括侗族夜郎,夜郎侗族。夜郎那个神秘而又遥远的国度似乎如天上的流星一样一闪而过,留给人们的只有无尽的遐想。纵使人们将史书倒背如流,也只能寻觅到一丝踪迹。本文对侗族是否是夜郎后裔进行了论述。关键

学习

双汇集团经营发展战略方向

阅读(68)

本文为您介绍双汇集团经营发展战略方向,内容包括双汇集团发展战略是什么,双汇物流的发展战略。双汇集团是以肉类加工为主的大型食品集团,是中国最大的肉类加工基地。早在2007年就居于中国食品行业龙头地位,品牌价值更是达到107亿元。而且

学习

少数民族电影《刘三姐》的歌曲赏析

阅读(22)

[摘要]影片《刘三姐》是中国电影史上最著名的作品之一,因为它集音乐片和风光片的样式于一身,所以被称为我国第一部音乐风光片,曾被马来西亚评为世界十大影片之一。在影片中,由乔羽作词、雷振邦作曲的三十多首歌曲,体现出强烈的民族性和时代性,词

学习

浅谈蒙药毛勒日达布斯

阅读(14)

目的:观察蒙药毛勒日达布斯-4汤散的解酒效果。方法:采用白酒和戊巴比妥钠诱导小鼠催眠,实验组分为模型对照组,酒宝葛灵颗粒阳性对照组和毛勒日达布斯-4高、中、低剂量等5组,观察高、中、低剂量毛勒日达布斯-4汤散及酒宝葛灵颗粒对小鼠的睡眠

学习

计算内浇口截面积和浇注时间的简明方法

阅读(16)

本文为您介绍计算内浇口截面积和浇注时间的简明方法,内容包括浇口流速计算公式,内浇道断面尺寸计算公式。【摘要】生产钻镗床铸铁件巳有几十年的历史,在长期生产实践中,我们体会到为了获得质量好的铸件,必须控制许多工艺因素,其中正确的浇注

学习

通识教育在高职教育中的地位

阅读(22)

本文为您介绍通识教育在高职教育中的地位,内容包括国家对高职教育的定位,分析高职教育的发展与现状。[摘要]我国现行教育模式下培养出来的人才,总体来说综合素质不高、知识面狭窄、不具有创新思维的知识基础和工作习惯。本文从职业人的

学习

汽车钢板弹簧产品技术发展趋势研究

阅读(18)

本文为您介绍汽车钢板弹簧产品技术发展趋势研究,内容包括汽车钢板弹簧的生产工艺流程图,汽车钢板弹簧工艺说明。通过对欧洲商用车钢板弹簧产品与国内产品技术对比分析,在平顺性、工作应力、附件选用、产品结构设计和极限应力五个方面进行

学习

计算机最新技术发展趋势研究

阅读(19)

本文为您介绍计算机最新技术发展趋势研究,内容包括计算机应用的发展现状和趋势,计算机新技术发展趋势论文。计算机的发展在我们的生活中已经不可或缺,在计算机技术、网络通讯技术的高速发展的今天,计算机正在以惊人的速度进入人类社会的各

学习

信息化建设应与业务需求相结合

阅读(13)

本文为您介绍信息化建设应与业务需求相结合,内容包括信息化建设与业务需求紧密相关,2022年教育行业信息化需求现状。九牧王(中国)有限公司成立于1989年,是一家具有自主品牌“JOElONE九牧王”,专业生产、销售商务休闲男装(男西裤、休闲裤、

学习

提速增效 信息化变革生产模式

阅读(22)

中国电线电缆行业历经数十年取得长足发展,但相比国际一线企业尚有较大差距,存在产业集中度低、企业数量多但规模小、规模经济效应低、自主创新能力不足和产品结构性矛盾突出等诸多问题。“目前中国的线缆行业‘三缺两多’的情况非常严峻,产

学习

企业信息化改革管理

阅读(17)

本文为您介绍企业信息化改革管理,内容包括机构改革工业和信息化部,企业如何进行信息化改革。一、企业信息化需要面向企业管理企业信息化是先进的管理思想与现代信息技术相结合的应用过程,而信息技术的商业应用价值也在于促进企业管理的科

学习

中国测井技术发展

阅读(15)

本文为您介绍中国测井技术发展,内容包括测井新技术发展现状,国外测井技术。随着石油勘探开发的需要,测井技术发展已愈来愈迅速,高分辨阵列感应、三分量感应和正交偶极声波等新型成像测井仪为研究地层各向异性提供了强有力的手段;新的过套

学习

女书信息化工程

阅读(23)

女书是中华文明的瑰宝,本文通过开展女书信息化工程对女书文化进行保护和传承,女书信息化工程分为构建女书字符集、设计女书输入法、开发女书网站、设计文书文献FLASH演示系统、建设女书虚拟碑林园、女书字符规范化和女书文献识别七个环节,

学习

DARPA展望未来30年技术发展

阅读(22)

本文为您介绍DARPA展望未来30年技术发展,内容包括darpa技术,darpa概念。据DARPA网站2015年10月21日报道,在著名电影《回到未来2》中,主人公们乘坐穿越时空的“德洛雷安”跑车来到2015年10月21日这一天。在电影设定的时间点之前,DARPA向全世