win7開機(jī)用戶登錄統(tǒng)一認(rèn)證
本文以某新闻单位多媒体数据库系统为例提出建立企业用户认证中心实现基于安全策略的统一用户管理、认证和单点登录解决用户在同时使用多个应用系统时所遇到的重复登录问题。
随着信息技术和网络技术的迅猛发展企业内部的应用系统越来越多。比如在媒体行业常见的应用系统就有采编系统、排版系统、印刷系统、广告管理系统、财务系统、办公自动化系统、决策支持系统、客户关系管理系统和网站发布系统等。由于这些系统互相独立用户在使用每个应用系统之前都必须按照相应的系统身份进行登录为此用户必须记住每一个系统的用户名和密码这给用户带来了不少麻烦。特别是随着系统的增多出错的可能性就会增加受到非法截获和破坏的可能性也会增大安全性就会相应降低。针对于这种情况统一用户认证、单点登录等概念应运而生同时不断地被应用到企业应用系统中。
统一用户管理的基本原理
一般来说每个应用系统都拥有独立的用户信息管理功能用户信息的格式、命名与存储方式也多种多样。当用户需要使用多个应用系统时就会带来用户信息同步问题。用户信息同步会增加系统的复杂性增加管理的成本。
例如用户X需要同时使用A系统与B系统就必须在A系统与B系统中都创建用户X这样在A、B任一系统中用户X的信息更改后就必须同步至另一系统。如果用户X需要同时使用10个应用系统用户信息在任何一个系统中做出更改后就必须同步至其他9个系统。用户同步时如果系统出现意外还要保证数据的完整性因而同步用户的程序可能会非常复杂。
解决用户同步问题的根本办法是建立统一用户管理系统UUMS。UUMS统一存储所有应用系统的用户信息应用系统对用户的相关操作全部通过UUMS完成而授权等操作则由各应用系统完成即统一存储、分布授权。UUMS应具备以下基本功能:
1用户信息规范命名、统一存储用户ID全局惟一。用户ID犹如身份证区分和标识了不同的个体。
向各应用系统提供用户属性列表如姓名、电话、地址、邮件等属性各应用系统可以选择本系统所需要的部分或全部属性。
3应用系统对用户基本信息的增加、修改、删除和查询等请求由UUMS处理。
4应用系统保留用户管理功能如用户分组、用户授权等功能。
应具有完善的日志功能详细记录各应用系统对UUMS的操作。
统一用户认证是以UUMS为基础对所有应用系统提供统一的认证方式和认证策略以识别用户身份的合法性。统一用户认证应支持以下几种认证方式:
1.匿名认证方式:用户不需要任何认证可以匿名的方式登录系统。
2.用户名/密码认证:这是最基本的认证方式。
数字证书认证:通过数字证书的方式认证用户的身份。
4.IP地址认证:用户只能从指定的IP地址或者IP地址段访问系统。
5.时间段认证:用户只能在某个指定的时间段访问系统。
6.访问次数认证:累计用户的访问次数使用户的访问次数在一定的数值范围之内。
以上认证方式应采用模块化设计管理员可灵活地进行装载和卸载同时还可按照用户的要求方便地扩展新的认证模块。
认证策略是指认证方式通过与、或、非等逻辑关系组合后的认证方式。管理员可以根据认证策略对认证方式进行增、删或组合以满足各种认证的要求。比如某集团用户多人共用一个账户用户通过用户名密码访问系统访问必须限制在某个IP地址段上。该认证策略可表示为:用户名/密码“与”IP地址认证。
数字证书认证虽不常用但却很有用通常应用在安全级别要求较高的环境中。即公钥基础设施是利用公钥理论和数字证书来确保系统信息安全的一种体系。
在公钥体制中密钥成对生成每对密钥由一个公钥和一个私钥组成公钥公布于众私钥为所用者私有。发送者利用接收者的公钥发送信息称为数字加密接收者利用自己的私钥解密;发送者利用自己的私钥发送信息称为数字签名接收者利用发送者的公钥解密。PKI通过使用数字加密和数字签名技术保证了数据在传输过程中的机密性不被非法授权者偷看、完整性不能被非法篡改和有效性数据不能被签发者否认。
数字证书有时被称为数字身份证数字证书是一段包含用户身份信息、用户公钥信息以及身份验证机构数字签名的数据。身份验证机构的数字签名可以确保证书信息的真实性。
完整的PKI系统应具有权威认证机构、证书注册系统、密钥管理中心、证书发布查询系统和备份恢复系统。CA是PKI的核心负责所有数字证书的签发和注销;RA接受用户的证书申请或证书注销、恢复等申请并对其进行审核;KMC负责加密密钥的产生、存贮、管理、备份以及恢复;证书发布查询系统通常采用在线证书状态协议协议提供查询用户证书的服务用来验证用户签名的合法性;备份恢复系统负责数字证书、密钥和系统数据的备份与恢复。
单点登录
单点登录SSOSingleSign-on是一种方便用户访问多个系统的技术用户只需在登录时进行一次注册就可以在多个系统间自由穿梭不必重复输入用户名和密码来确定身份。单点登录的实质就是安全上下文SecurityContext或凭证Credential在多个应用系统之间的传递或共享。当用户登录系统时客户端软件根据用户的凭证例如用户名和密码为用户建立一个安全上下文安全上下文包含用于验证用户的安全信息系统用这个安全上下文和安全策略来判断用户是否具有访问系统资源的权限。遗憾的是J2EE规范并没有规定安全上下文的格式因此不能在不同厂商的J2EE产品之间传递安全上下文。
目前业界已有很多产品支持SSO如IBM的WebSphere和BEA的WebLogic但各家SSO产品的实现方式也不尽相同。WebSphere通过Cookie记录认证信息WebLogic则是通过Session共享认证信息。Cookie是一种客户端机制它存储的内容主要包括:名字、值、过期时间、路径和域路径与域合在一起就构成了Cookie的作用范围因此用Cookie方式可实现SSO但域名必须相同;Session是一种服务器端机制当客户端访问服务器时服务器为客户端创建一个惟一的SessionID以使在整个交互过程中始终保持状态而交互的信息则可由应用自行指定因此用Session方式实现SSO不能在多个浏览器之间实现单点登录但却可以跨域。
实现SSO有无标准可寻如何使业界产品之间、产品内部之间信息交互更标准、更安全呢基于此目的OASIS结构化信息标准促进组织提出了SAML解决方案有关SAML的知识参看链接。
用户认证中心实际上就是将以上所有功能、所有概念形成一个整体为企业提供一套完整的用户认证和单点登录解决方案。一个完整的用户认证中心应具备以下功能:
1.统一用户管理。实现用户信息的集中管理并提供标准接口。
2.统一认证。用户认证是集中统一的支持PKI、用户win7开机用户登录统一认证名/密码、B/S和C/S等多种身份认证方式
3.单点登录。支持不同域内多个应用系统间的单点登录。
用户认证中心提供了统一认证的功能那么用户认证中心如何提供统一授权的功能呢这就是授权管理中其中应用最多的就是PMI。
PMIPrivilegeManagementInfrastructure授权管理基础设施的目标是向用户和应用程序提供授权管理服务提供用户身份到应用授权的映射功能提供与实际应用处理模式相对应的、与具体应用系统开发和管理无关的授权和访问控制机制简化具体应用系统的开发与维护。PMI是属性证书AttributeCertificate、属性权威AttributeAuthority、属性证书库等部件的集合体用来实现权限和证书的产生、管理、存储、分发和撤销等功能。
PMI以资源管理为核心对资源的访问控制权统一交由授权机构统一处理即由资源的所有者来进行访问控制。同公钥基础设施PKI相比两者主要区别在于:PKI证明用户是谁而PMI证明这个用户有什么权限能干什么而且PMI可以利用PKI为其提供身份认证。
单点登录通用设计模型
图2是统一用户认证和单点登录通用设计模型它由以下产品组成:
1.PKI体系:包括CA服务器、RA服务器、KMC和OCSP服务器。
2.AA管理服务器:即认证Authentication和授权Authorization服务器它为系统管理员提供用户信息、认证和授权的管理。
3.UUMS模块:为各应用系统提供UUMS接口。
4.SSO:包括SSO代理和SSO服务器。SSO代理部署在各应用系统的服务器端负责截获客户端的SSO请求并转发给SSO服务器如果转发的是OCSP请求则SSO服务器将其转发给OCSP服务器。在C/S方式中SSO代理通常部署在客户端。
5.PMI:包括PMI代理和PMI服务器。PMI代理部署在各应用系统的服务器端负责截获客户端的PMI请求并转发给PMI服务器。
6.LDAP服务器:统一存储用户信息、证书和授权信息。
为判断用户是否已经登录系统SSO服务器需要存储一张用户会话Session表以记录用户登录和登出的时间SSO服务器通过检索会话表就能够知道用户的登录情况该表通常存储在数据库中。AA系统提供了对会话的记录、监控和撤消等管理功能。为保证稳定与高效SSO、PMI和OCSP可部署两套或多套应用同时提供服务。
链接
SAML
SAMLSecurityAssertionMarkupLanguage安全性断言标记语言是一种基于XML的框架主要用于在各安全系统之间交换认证、授权和属性信息它的主要目标之一就是SSO。在SAML框架下无论用户使用哪种信任机制只要满足SAML的接口、信息交互定义和流程规范相互之间都可以无缝集成。SAML规范的完整框架及有关信息交互格式与协议使得现有的各种身份鉴别机制PKI、Kerberos和口令、各种授权机制基于属性证书的PMI、ACL、Kerberos的访问控制通过使用统一接口实现跨信任域的互操作便于分布式应用系统的信任和授权的统一管理。
SAML并不是一项新技术。确切地说它是一种语言是一种XML描述目的是允许不同安全系统产生的信息进行交换。SAML规范由以下部分组成:
1.断言与协议:定义XML格式的断言的语法语义以及请求和响应协议。SMAL主要有三种断言:身份认证断言、属性断言和访问授权断言。
2.绑定与配置文件:从SAML请求和响应消息到底层通信协议如SOAP或SMTP的映射。
3.一致性规范:一致性规范设置了一种基本标准必须满足这一SAML标准的实现才能够称为一致性实现。这样有助于提高互操作性和兼容性。
4.安全和保密的问题:SAML体系结构中的安全风险具体而言就是SAML如何应对这些风险以及无法解决的风险。
要注意的是SAML并不是专为SSO设计但它却为SSO的标准化提供了可行的框架。
推薦系統(tǒng)
雨林木風(fēng) winxp下載 純凈版 永久激活 winxp ghost系統(tǒng) sp3 系統(tǒng)下載
系統(tǒng)大小:0MB系統(tǒng)類型:WinXP雨林木風(fēng)在系統(tǒng)方面技術(shù)積累雄厚深耕多年,打造了國(guó)內(nèi)重裝系統(tǒng)行業(yè)知名品牌,雨林木風(fēng)WindowsXP其系統(tǒng)口碑得到許多人認(rèn)可,積累了廣大的用戶群體,是一款穩(wěn)定流暢的系統(tǒng),雨林木風(fēng) winxp下載 純凈版 永久激活 winxp ghost系統(tǒng) sp3 系統(tǒng)下載,有需要的朋友速度下載吧。
系統(tǒng)等級(jí):進(jìn)入下載 >蘿卜家園win7純凈版 ghost系統(tǒng)下載 x64 聯(lián)想電腦專用
系統(tǒng)大?。?/em>0MB系統(tǒng)類型:Win7蘿卜家園win7純凈版是款非常純凈的win7系統(tǒng),此版本優(yōu)化更新了大量的驅(qū)動(dòng),幫助用戶們進(jìn)行舒適的使用,更加的適合家庭辦公的使用,方便用戶,有需要的用戶們快來下載安裝吧。
系統(tǒng)等級(jí):進(jìn)入下載 >雨林木風(fēng)xp系統(tǒng) xp系統(tǒng)純凈版 winXP ghost xp sp3 純凈版系統(tǒng)下載
系統(tǒng)大?。?/em>1.01GB系統(tǒng)類型:WinXP雨林木風(fēng)xp系統(tǒng) xp系統(tǒng)純凈版 winXP ghost xp sp3 純凈版系統(tǒng)下載,雨林木風(fēng)WinXP系統(tǒng)技術(shù)積累雄厚深耕多年,采用了新的系統(tǒng)功能和硬件驅(qū)動(dòng),可以更好的發(fā)揮系統(tǒng)的性能,優(yōu)化了系統(tǒng)、驅(qū)動(dòng)對(duì)硬件的加速,加固了系統(tǒng)安全策略,運(yùn)行環(huán)境安全可靠穩(wěn)定。
系統(tǒng)等級(jí):進(jìn)入下載 >蘿卜家園win10企業(yè)版 免激活密鑰 激活工具 V2023 X64位系統(tǒng)下載
系統(tǒng)大?。?/em>0MB系統(tǒng)類型:Win10蘿卜家園在系統(tǒng)方面技術(shù)積累雄厚深耕多年,打造了國(guó)內(nèi)重裝系統(tǒng)行業(yè)的蘿卜家園品牌,(win10企業(yè)版,win10 ghost,win10鏡像),蘿卜家園win10企業(yè)版 免激活密鑰 激活工具 ghost鏡像 X64位系統(tǒng)下載,其系統(tǒng)口碑得到許多人認(rèn)可,積累了廣大的用戶群體,蘿卜家園win10純凈版是一款穩(wěn)定流暢的系統(tǒng),一直以來都以用戶為中心,是由蘿卜家園win10團(tuán)隊(duì)推出的蘿卜家園
系統(tǒng)等級(jí):進(jìn)入下載 >蘿卜家園windows10游戲版 win10游戲?qū)I(yè)版 V2023 X64位系統(tǒng)下載
系統(tǒng)大?。?/em>0MB系統(tǒng)類型:Win10蘿卜家園windows10游戲版 win10游戲?qū)I(yè)版 ghost X64位 系統(tǒng)下載,蘿卜家園在系統(tǒng)方面技術(shù)積累雄厚深耕多年,打造了國(guó)內(nèi)重裝系統(tǒng)行業(yè)的蘿卜家園品牌,其系統(tǒng)口碑得到許多人認(rèn)可,積累了廣大的用戶群體,蘿卜家園win10純凈版是一款穩(wěn)定流暢的系統(tǒng),一直以來都以用戶為中心,是由蘿卜家園win10團(tuán)隊(duì)推出的蘿卜家園win10國(guó)內(nèi)鏡像版,基于國(guó)內(nèi)用戶的習(xí)慣,做
系統(tǒng)等級(jí):進(jìn)入下載 >windows11下載 蘿卜家園win11專業(yè)版 X64位 V2023官網(wǎng)下載
系統(tǒng)大?。?/em>0MB系統(tǒng)類型:Win11蘿卜家園在系統(tǒng)方面技術(shù)積累雄厚深耕多年,windows11下載 蘿卜家園win11專業(yè)版 X64位 官網(wǎng)正式版可以更好的發(fā)揮系統(tǒng)的性能,優(yōu)化了系統(tǒng)、驅(qū)動(dòng)對(duì)硬件的加速,使得軟件在WINDOWS11系統(tǒng)中運(yùn)行得更加流暢,加固了系統(tǒng)安全策略,WINDOWS11系統(tǒng)在家用辦公上跑分表現(xiàn)都是非常優(yōu)秀,完美的兼容各種硬件和軟件,運(yùn)行環(huán)境安全可靠穩(wěn)定。
系統(tǒng)等級(jí):進(jìn)入下載 >
相關(guān)文章
- 有什么電腦自動(dòng)關(guān)機(jī)軟件好用 電腦自動(dòng)關(guān)機(jī)軟件下載推薦
- 微信抽獎(jiǎng)小程序怎么弄,教你微信轉(zhuǎn)盤抽獎(jiǎng)小程序制作方法
- 收集意見建議小程序怎么弄,教你制作匿名收集意見的小程序
- 掃碼助力活動(dòng)怎么弄,微信公眾號(hào)助力活動(dòng)的制作步驟
- 海報(bào)裂變活動(dòng)怎么弄,微信公眾號(hào)生成海報(bào)裂變活動(dòng)的方法
- 公眾號(hào)推廣二維碼怎么弄,微信公眾號(hào)推廣二維碼生成方法
- 公眾號(hào)裂變活動(dòng)制作,微信公眾號(hào)怎么做裂變活動(dòng)
- 登記信息二維碼制作,如何實(shí)現(xiàn)掃碼登記填報(bào)信息
- 登記表怎么弄,教你微信登記表格怎么做
- 參數(shù)二維碼怎么弄,微信公眾號(hào)帶參數(shù)二維碼怎么生成
- 報(bào)名二維碼怎么弄,微信公眾號(hào)報(bào)名二維碼制作步驟
- 設(shè)置電腦定時(shí)關(guān)機(jī)命令如何更改 電腦定時(shí)關(guān)機(jī)命令設(shè)置方法詳解
- win7怎么自動(dòng)關(guān)機(jī) win7自動(dòng)關(guān)機(jī)時(shí)間設(shè)置方法
- 設(shè)置定時(shí)關(guān)機(jī)命令在哪 電腦設(shè)置定時(shí)關(guān)機(jī)命令
熱門系統(tǒng)
推薦軟件
推薦應(yīng)用
推薦游戲
熱門文章
常用系統(tǒng)
- 1win11最新娛樂版下載 技術(shù)員聯(lián)盟x64位 ghost系統(tǒng) ISO鏡像 v2023
- 2電腦公司windows7純凈版 ghost x64位 v2022.05 官網(wǎng)鏡像下載
- 3外星人系統(tǒng)Win11穩(wěn)定版系統(tǒng)下載 windows11 64位穩(wěn)定版Ghost V2022
- 4win11一鍵裝機(jī)小白版下載 外星人系統(tǒng) x64位純凈版下載 筆記本專用
- 5蘿卜家園Ghost win10 64位中文版專業(yè)版系統(tǒng)下載 windows10純凈專業(yè)版下載
- 6【國(guó)慶特別版】番茄花園Windows11高性能專業(yè)版ghost系統(tǒng) ISO鏡像下載
- 7青蘋果系統(tǒng) GHOST WIN7 SP1 X64 專業(yè)優(yōu)化版 V2024
- 8深度技術(shù)ghost win7純凈版最新下載 大神裝機(jī)版 ISO鏡像下載
- 9雨林木風(fēng)windows11中文版免激活 ghost鏡像 V2022.04下載