Federoidun identiteetin periaate Haka-käyttäjien kokoontuminen 20.1.2009 Mikael Linden Tieteen tietotekniikan keskus CSC.

Slides:



Advertisements
Samankaltaiset esitykset
Kansallinen digitaalinen kirjasto - lyhyt johdatus Jukka Liedes
Advertisements

HUS Plus Tilannekatsaus Identiteetinhallinta – AD (verkkotunnus) - Exchange (sähköposti) käyttöönotto Mirka Leppänen Hankepäällikkö HUS-Tietotekniikka.
1 Opiston Moodleopas KALVOSTO 1 – JOHDANTO KTOL:n Moodle-työryhmä Olli Ruohomäki.
IST Julkaisuarkistojen yhteentoimivuus – standardit ja suosituksia Rita Voigt Teknillisen korkeakoulun kirjasto ja OA-JES Julkaisupäivä –
IT
Luottamusverkosto eli federaatio Haka-luottamusverkosto.
Ohjeita Oppimisympäristön WWW-osoite ja etusivu.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Luottamusverkosto eli federaatio. Haka-luottamusverkosto Tieteen tietotekniikan.
Federoidun identiteetinhallinnan periaatteet
AAIEye – Palveluiden valvonta ja käyttötilastot Hakassa Mika Suvanto Tieteen tietotekniikan keskus CSC
Käyttäjätunnukset ja salasanat Mika Pasanen Osao Myllytulli ja Mytlpt09E 2010.
Ajankohtaista Haka-luottamusverkostossa Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
Helsingin yliopiston tietohallinto Tietotekniikkapalveluita tuotetaan Helsingin yliopistossa keskitetysti tietotekniikkakeskuksessa sekä hajautetusti tiedekunnissa.
Korkeakoulujen ja opetus- ja kulttuuriministeriön yhteinen tietohallintohanke, jota CSC koordinoi RAkenteellisen KEhittämisen Tukena TIetohallinto Korkeakoulujen.
Opetus- ja kulttuuriministeriön (OKM:n) toimialan ja sidosryhmien yhteinen sähköinen palveluympäristö. Eduuni-palveluiden tarkoituksena on mahdollistaa.
Tutkijan identifiointi kansallisella tasolla Hanna-Mari Puuska, CSC – Tieteen tietotekniikan keskus Oy
Katsaus tietotekniikkakeskuksen projekteihin Opinto- hallinnon tieto- järjestelmä- päivä Teo Kirkinen TIKE
Sähköisen työskentelyn ja verkostoitumisen palveluympäristö.
HY-LDAP Tietotekniikkaosasto Ismo Aulaskari
Taustaa Opetus- ja kulttuuriministeriön toimialalla on laajalti omaksuttu verkostomainen sähköinen työskentely yli organisaatiorajojen. Kuluttajille tarkoitettujen.
Moonshot-työpaja Mikael Linden Connect | Communicate | Collaborate Federoitu tunnistus Suomessa Haka – WebSSO (47 organisaatiota) eduroam.
Käyttäjän tunnistaminen, eKortti ja TAMK
Shibboleth 2 uudet ominaisuudet & päivän käytännöt Haka koulutus
Käyttöoikeustietojen välittäminen Haka-luottamusverkostossa FinELib-päivä Arto Tuomi CSC - Tieteen tietotekniikan keskus Oy.
Shibboleth-tekniikan yleisesittely
Pirjo Kallström Tietotekniikkaosasto
TALOUSHALLINTO UUDISTUU 2010 ALKAEN Camilla Elander Kvestuuri
Resurssirekisteri – Haka-metatiedon hallintatyökalu
HAKA-projekti VirtAMK-seminaari HAKA Käyttäjän tunnistus yli korkeakoulurajojen VirtuaaliAMK-seminaari Mikael Linden,
Käyttäjähallinto, LDAP, Shibboleth ja VETUMA Tietotekniikkaosasto Ismo Aulaskari
Shibboleth-tekniikan yleisesittely Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Julkishallinnon Virtu- luottamusverkostohanke Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Federoidun identiteetin hyödyt Tieteen tietotekniikan keskus CSC.
Johdatus luottamusverkostoihin
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Juha Ojaluoma
Ohjelmointia infrayksikössä Ismo Aulaskari, Tietotekniikkaosasto
LDAP Lightweight Directory Access Protocol. LDAP ja sen rakenne Hakemistopalvelujen käyttöön suunniteltu protokolla Hakemistopalvelu on esim. autentikointitietoja.
VETUMA, verkkotunnistaminen ja - maksaminen Tietotekniikkaosasto Ismo Aulaskari
Tutkijan identifiointi - kansallisen tason toteuttamisvaihtoehdot CSC:n toteuttama esiselvitys OKM:n toimeksiannosta Hanna-Mari Puuska CSC – Tieteen tietotekniikan.
HY-LDAP ja OODI Tietotekniikkaosasto Ismo Aulaskari
Tulevaisuudennäkymiä: yliopistouudistus, Oodi ja RAKETTI -hanke IH/oprek.
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Ismo Aulaskari
ORCID yhdistämispalvelu Kansallinen ORCID-yhdistämispalvelu Haka –on Suomen korkeakoulujen ja tutkimuslaitosten käyttäjätunnistusjärjestelmä.
Tilannekatsaus Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Haka: Suomen korkeakoulujen luottamusverkosto Haka-käyttäjien kokoontuminen Mikael Linden CSC - Tieteen tietotekniikan keskus.
Haka- ja Virtu -seminaari Ajankohtaista Hakassa Haka- ja Virtu -seminaari
Haka pilottihaku 2007 Haka käyttäjien kokoontuminen
Johdatus federoituun identiteettiin Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Federoidun identiteetinhallinnan periaatteet. CSC - Tieteen tietotekniikan keskus Valtion omistama osakeyhtiö Non-profit tuottaa keskitettyjä IT-palveluita.
ORCID-tutkijatunnisteen käyttöönotto Hanna-Mari Puuska Julkaisutiedonkeruuseminaari
Virkamiehen tunnistaminen ja käyttöoikeuksien hallinta -hanke Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
VIRTU tulevaisuudessa Markus Rahkola VM JulkICT-toiminto.
Haka-tilannekatsaus. Ajankohtaista identiteetinhallinnassa Haka-käyttäjien kokoontuminen Mikael Linden CSC – Tieteen tietotekniikan keskus.
Shibboleth-autentikointi WebVoyage Haka-käyttäjien kokoontuminen Arto Tuomi, CSC.
Mobiilivarmenteet Hakassa Henri Mikkonen Haka-seminaari
Yhteystiedot –palvelun käyttöönotto
Haka 10 vuotta Vaikutukset korkeakoulujen tietohallintoon ja julkishallintoon.
Travelin ja Rondon federointi Jouko Junttila projektipäällikkö Hallinnon ohjaus Valtiokonttori.
Case: EXAM – sähköinen osaamisen näyttö
Julkaisujen syöttöpalvelu
Arkkitehtuurit ohjaavat Valtakunnalliset, keskitetyt ICT-palvelut
ORCIDin käyttöönoton etenemissuunnitelma
Ammattikorkeakoulujen julkaisujen syöttöpalvelu
Käyttäjähallinto Helsingin yliopistossa
ORCID yhdistämispalvelu
ORCID-tutkijatunnisteen käyttöönoton edistäminen
Ajankohtaista Oodi-maailmasta
Talousasiat: talousyksikkö
Rakentaisinko organisaation identiteetinhallinnan open source -tuotteella? Timo Hatakka
Hero-Henkilöroolirekisteri
Esityksen transkriptio:

Federoidun identiteetin periaate Haka-käyttäjien kokoontuminen Mikael Linden Tieteen tietotekniikan keskus CSC

CSC - Tieteen tietotekniikan keskus  Opetusministeriön omistama osakeyhtiö  Non-profit  Tehtävä tuottaa keskitettyjä IT-palveluita korkeakouluille ja tutkimuslaitoksille Suurteholaskenta Funet-verkko  CSC ja korkeakoulujen käyttäjähallinto korkeakoulujen toimintaa kokoava ja koordinoiva työrukkanen Haka-luottamusverkoston operointi

Identiteetin ja pääsyn hallinta Esko Esimerkki Palvelu (esim. matkanhallinta) 3. Käyttäjätunnus Salasana Henkilöllisyyden todentaminen (authentication) Palvelun omistaja esim. talous- hallinto 2. ”Laitosjohtajat hyväksyvät matkalaskut” Käyttövaltuudet (authorisation) Jäljitettävyys/raportointi (audit) esim. auditoija 4. Kenellä on oikeus? 1. Eskon henkilötiedot viedään järjestelmään Henkilötietojen ylläpito (identity) Nimi: Esko Esimerkki Käyttäjätunnus: eesimerk Rooli: Laitosjohtaja

Windows AD Sähköposti Oppimisalusta Intranet Kirjaston Nelli-portaali Matkanhallinta ASP Tosielämässä palveluita on useita… Esko Esimerkki

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Oppimisalusta Intranet Kirjaston Nelli-portaali Matkanhallinta ASP Osan niistä omistaa Eskon työnantaja, osan joku muu… Esko Esimerkki

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Oppimisalusta Intranet Kirjaston Nelli-portaali Matkanhallinta ASP Eskon tunnukset jokaisessa palvelussa tuppaa elämään omaa elämäänsä… Esko Esimerkki ”Saarekkeinen identiteetinhallinta (isolated IdM)”

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Intranet Kirjaston Nelli-portaali Matkanhallinta ASP Metahakemisto rationalisoi identiteetinhallintaa organisaation sisällä Esko Esimerkki Oppimisalusta metahakemisto ”Keskitetty identiteetinhallinta (centralised IdM)”

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Oppimisalusta Intranet Kirjaston Nelli-portaali Matkanhallinta ASP Federointi tuo myös talon ulkopuoliset järjestelmät saman identiteetin piiriin Esko Esimerkki metahakemisto Identity Provider ”Federoitu identiteetinhallinta (Federated IdM)”

Mihin korkeakoulurajat ylittävää tunnistusta voi käyttää? -Kirjastojen palvelut -Käyttäjän yksilöinti ja profilointi: Nelli-portaali, Voyager- kirjastojärjestelmä, aineistontarjoajien portaalit -Käyttäjän auktorisointi: aineistontarjoajien palvelut -Verkko-opetus/opiskelu -Oppimisalustat, opetuksen tukityökalut -Korkeakoulujen verkostojen portaalit ja palvelut -Kansalliset palvelut käyttäjille korkeakouluissa -CSC:n palvelut tutkijoille, Funet-palvelut -ASP-sovellukset -Henkilöstö/taloushallinto: Personec hr (YPJ-keskustelut), Personec F ESS (lomat ym), Rondo (ostolaskun kierrätys), Travel (matkalaskut) ym -(korkeakoulujen sisäinen käyttäjätunnistus)

Tekniikkaa: SAML 2.0-viestinvaihdot Kotiorganisaatio Identity Provider (SAML IdP) ”tunnistuslähde” HY Service Provider (SAML SP) Travel- matkanhallinta Avataan matkalaskun hyväksyjän näkymä 5. Username: eskoe Password: 95iEfHw 1. HTTP ”Tahdon sisään matkanhallintaan 4. HTTP redirect/SAML ”Kaveri teidän korkeakoulusta haluaa Traveliin. Ottakaa hänestä selvää!” 6. HTTP POST/SAML ”Tahdon sisään Traveliin Olen Esko Esimerkki, Laitoksen X johtaja HY:stä” IdP Discovery Service (WAYF) 2. HTTP ”Mistä olet?” 3. HTTP ” HY:stä” Esimerkki kuvitteellinen: todellisuudessa Travel-käyttöoikeudet eivät tule IdP:stä

Shibboleth-väliohjelmisto  Yhdysvaltojen yliopistojen Internet2-hanke  Open source   v 1.0 6/2003, v 1.3 7/2005 (SAML1.1-profiili)  v 2.0 3/2008 myötä SAML2.0-yhteensopiva  WWW-ympäristössä Shibboleth 2.1 IdP on Javaa (Tomcat) Shibboleth 2.1 SP on C:tä (Apache, IIS)  Pääosa maailman akateemisista federaatioista perustuu Shibbolethiin Haastaja: Norjan johdolla kehitetty SimpleSAMLphp

Skeema  Attribuutit edellyttävät skeemaa riippumatta käytetystä tekniikasta (Shibboleth, LDAP, relaatiotietokanta)  Skeema on sopimus, joka määrittelee attribuuttien syntaksin (kielioppi) esim. attribuutti on ’alphanumeric’= koostuu numeroista ja kirjaimista semantiikan (merkitys) esim. attribuutti tarkoittaa henkilön työpuhelinnumeroa Sanastot, esim. henkilön mahdollisia rooleja ovat ”opiskelija”/”henkilökunta”/”muu”  Meillä käytössä olevia skeemoja Person, organizationalperson, inetOrgPerson ym eduPerson (Yhdysvaltojen yliopistot), schac (Euroopan yliopistot) funetEduPerson 2.1 (edellinen suomalaisin maustein)

Joitain attribuutteja…  cn, givenname, surname = nimi  mail = sähköpostiosoite  eduPersonAffiliation = henkilön perusrooli(t) yliopistossa  eduPersonPrincipalName = uniikki tunniste, ”käyttäjätunnus”  schacPersonalUniqueID = henkilötunnus  funetEduPersonTargetDegree = tavoitetutkinto, esim funetEduPersonTargetDegree: urn:mace:funet.fi:attribute- def:funetEduPersonTargetDegree:university:311 = teologian tohtori  Lisätietoa: skeema