东软统一身份管控系统 技术白皮书.docx
《东软统一身份管控系统 技术白皮书.docx》由会员分享,可在线阅读,更多相关《东软统一身份管控系统 技术白皮书.docx(10页珍藏版)》请在课桌文档上搜索。
1、1 背景-I-1.1 概述-1-1.2 适用场景-I-2 产品概述-2-2.1 产品筒介-2-3 产品功能-3-3.1 综述-3-3.2 集中帐号管理-3-321帐号的收集与同步-3-322帐号生命周期管理-3-323密码策略管理-4-3.3 统一认证管理-4-3.3.1 自然人统一身份认证-4-3.3.2 资源帐号统一认证-4-333单点登录-5-3.3.4 外部认证-5-3.3.5 认证策略-5-3.4 统一授权管理-5-3.4.1 集中授权-6-3.4.2 访问控制-6-3.4.3 堡垒主机-6-3.4.4 用户授权-6-3.4.5 角色授权-7-3.4.6 资源授权-7-3.4.7 行
2、为授权-7-3.5 综合审计-7-3.5.1 日志采集-7-3.5.2 关联分析-8-3.5.3 统计报表-8-3.5.4 审计回放-8-3.5.5 告警管理-8-4 产品特点-9-4.4 业务访问全过程审计-9-4.5 强大的审计功能-9-4.6 安全的数据存悌机制-9-4.7 可扩展性-9-4.8 高成熟性和安全性-10-1背景1.1 雌随着信息业务的发展,各种信息系统的种类和数量不断增加,给信息安全管理带来了新的问题,主要包括:D各应用系统相对独立且网元数量众多,无法进行统一的用户鉴权和日志管理。2)用户管理难度大,系统多、人员变更频繁,单纯依靠人工的方式难以实现及时有效的用户管理,大量
3、的用户名和密码不便于维护人员记忆。3)各系统的日志相互独立,缺乏集中统的系统访问审计,无法进行绦合分析。1.2 适用场景统一身份管控系统,适合应用各行业各领域业务系统的帐号管理、统一认证授权、综合审计运维工作中,实现对系统帐号和应用帐号集中管理和统合审计。2产品概述2.1产品简介统一身份管控系统实现用户操作实名制,将自然人帐号与各系统上的帐号建立对应管理,实现自然人帐号与各种业务操作的对应。统一认证支持多种认证方式。统一授权管理实现自然人帐号与被维护资源帐号的映射关系,实现在自然人帐号对应资源帐号的一对多关系,在自然人完成认证之后能在统一身份管控系统上显示对应可访问资源的列表.综合审计实现对多
4、种审计部件审计数据的采集,在采集数据后进行基于访问行为的关联分析.3产品功能3.1 综述统身份管控系统,对所管管理资源的系统帐号和应用帐号进行集中管理、统认证、集中授权和综合审计。统身份管控系统通过对自然人身份以及资源、从帐号的集中管理建立“自然人帐号资源一一从帐号”对应关系,实现自然人帐号与从帐号的映射关系,实现自然人对资源的统授权,同时,对授权人员的业务操作行为进行记录、分析、展现。3.2 集中帐号管理集中帐号管理包含对所有服务器、网络设备帐号的集中管理。帐号和资源的集中管理是集中授权、认证和审计的基础。集中帐号管理可以完成对帐号整个生命周期的监控和管理,而旦还降低了管理大量用户帐号的难度
5、和工作量。通过集中帐号管理,企业可以实现聘帐号与具体的自然人相关联。通过这种关联,可以实现多级的用户管理和细粒度的用户授权。而且,还可以实现针对自然人的行为审计,以满足审计的需要。3.2.1 帐号的收集与同步统身份管控系统能够自动发现主机、网络设备、数据库上的已有帐号。系统可以定期手动触发或自动搜索所有被管理的系统,收集所仃新创建、被修改的帐号,还可以收集所有帐号与统一身份管控系统的帐号做比对。系统还可以通过帐号推送机制,通过统一身份管控系统在被管系统中创建新的帐号。统一身份管控系统还可以与应用系统做帐号的同步。3.2.2 帐号生命周期管理帐号生命周期管理是指对用户从产生到刮除各存在状态进行管
6、理。包括统一的用户创建、维护、删除等功能。统一的帐号审批管理流程(添加、修改、禁用、启用、删除)。制定人员兼职、调动、离职的管理机制。3.2.3 密码策略管理实现集中的密码管理,并按照密码策略的要求,手动、自动、集中、定期修改系统帐号的口令,对口令强度和周期实行统的管理。3.3 统一认证管理统一认证包括:自然人使用统一身份管控系统时使用的身份认证:在完成自然人认证后,选择需要访问的资源时资源帐号的认证。3.3.1 自然人统一身份认证为r解决传统静态口令认证存在的各种弊病和安全隐患,强认证系统采用r多因素身份认证方式来加强用户对各种系统访问前的身份认证问题。通过这些多种因素的组合,确保用户登陆时
7、就是其本人,而不是因非法用户盗取得到的口令而登陆系统。在统一身份管控系统中,可采用的认证方式包括:基于同步方式的动态口令:基丁异步方式的动态口令(挑战-应答):数字证书;USB口令牌:短信认证;生物识别技术等通过在一个平台上支持多种身份认证手段,来实现对用户统一的身份认证和统一的身份管理。3.3.2 资源帐号统一认证”网络设符的认证在路由器、中心交换机、防火墙等网络设备中配巴使用RadiUS验证,将RadiUS服务器指向到强认证服务器内置的RadiusServer.从而为网络设备的访问提供身份认证和授权。.主机系统的认证针对UNIX主机操作系统,主要通过PAM模块或Se1.1.转发的方式,使用
8、帐号管理系统自身的RadiusServer,完成身份认证:对Windows系统,需要改造GINA,完成系统的认证。数据库系统的认证在需要保护的ORAC1.E数据库中配巴使用Radius52证,将RadiUS服务器指向到SPA内的RadiUSSCrVer,从而为数据库的访问提供身份验证。集中身份认证提供静态密码、WindOWNNT域、WindowsKerberos,双因菽一次性口令和生物特征等多种认证方式,而且系统具有灵活的定制接口,可以方便的与第三方认证服务器对接。3.3.3 单点登录统一身份管控系统提供了基于B/S的单点登录系统,用户通过一次登录后,就可以无需认证的访问被授权的多种基于B/S
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 东软统一身份管控系统 技术白皮书 统一 身份 系统 技术 白皮书
链接地址:https://www.desk33.com/p-1710598.html