Federoidun identiteetinhallinnan periaatteet. CSC - Tieteen tietotekniikan keskus Valtion omistama osakeyhtiö Non-profit tuottaa keskitettyjä IT-palveluita.

Slides:



Advertisements
Samankaltaiset esitykset
Lapin korkeakoulujen ja kuntayhtymien tietojärjestelmien yhdistäminen
Advertisements

Kansallinen digitaalinen kirjasto - lyhyt johdatus Jukka Liedes
Funet Boksi -pilvitallennuspalvelu IT 2013 –päivät, Tampere Movember 2013
Active directory.
Turvallinen ja tehokas kertakirjautuminen webbipalveluihin Pekka Lindqvist
IT
Luottamusverkosto eli federaatio Haka-luottamusverkosto.
Ohjeita Oppimisympäristön WWW-osoite ja etusivu.
Savonia-ammattikorkeakoulu on maakunnan aktiivinen kehittäjä, joka palvelee yhteistyökumppaneitaan kouluttamalla monitaitoisia ja oma-aloitteisia osaajia.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Luottamusverkosto eli federaatio. Haka-luottamusverkosto Tieteen tietotekniikan.
Federoidun identiteetinhallinnan periaatteet
AAIEye – Palveluiden valvonta ja käyttötilastot Hakassa Mika Suvanto Tieteen tietotekniikan keskus CSC
Käyttäjätunnukset ja salasanat Mika Pasanen Osao Myllytulli ja Mytlpt09E 2010.
Ajankohtaista Haka-luottamusverkostossa Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
Helsingin yliopiston tietohallinto Tietotekniikkapalveluita tuotetaan Helsingin yliopistossa keskitetysti tietotekniikkakeskuksessa sekä hajautetusti tiedekunnissa.
CSC:n rooli bibliometrisen aineiston tuottamisessa
Kristiina Hormia-Poutanen DIGITAALISEN KIRJASTON PALVELUIDEN OHJAUSJÄRJESTELMÄ Keskuskirjastokokous
Opetus- ja kulttuuriministeriön (OKM:n) toimialan ja sidosryhmien yhteinen sähköinen palveluympäristö. Eduuni-palveluiden tarkoituksena on mahdollistaa.
Neljä osakokonaisuutta
Tutkijan identifiointi kansallisella tasolla Hanna-Mari Puuska, CSC – Tieteen tietotekniikan keskus Oy
Sähköisen työskentelyn ja verkostoitumisen palveluympäristö.
Taustaa Opetus- ja kulttuuriministeriön toimialalla on laajalti omaksuttu verkostomainen sähköinen työskentely yli organisaatiorajojen. Kuluttajille tarkoitettujen.
Moonshot-työpaja Mikael Linden Connect | Communicate | Collaborate Federoitu tunnistus Suomessa Haka – WebSSO (47 organisaatiota) eduroam.
Käyttäjän tunnistaminen, eKortti ja TAMK
Shibboleth 2 uudet ominaisuudet & päivän käytännöt Haka koulutus
Käyttöoikeustietojen välittäminen Haka-luottamusverkostossa FinELib-päivä Arto Tuomi CSC - Tieteen tietotekniikan keskus Oy.
Atk-infot tutorryhmille Atk-keskus / Hannele Rajaniemi.
Oivaltamisen iloa Anna-Liisa Karjalainen, IT-suunnittelija, TAMK
Shibboleth-tekniikan yleisesittely
Resurssirekisteri – Haka-metatiedon hallintatyökalu
HAKA-projekti VirtAMK-seminaari HAKA Käyttäjän tunnistus yli korkeakoulurajojen VirtuaaliAMK-seminaari Mikael Linden,
Käyttäjähallinto, LDAP, Shibboleth ja VETUMA Tietotekniikkaosasto Ismo Aulaskari
Shibboleth-tekniikan yleisesittely Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Julkishallinnon Virtu- luottamusverkostohanke Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
Miten yritykset voivat hyötyä avoimesta tiedosta? Jarmo Nieminen Projektipäällikkö CSC – Tieteen tietotekniikan keskus.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Federoidun identiteetin hyödyt Tieteen tietotekniikan keskus CSC.
Johdatus luottamusverkostoihin
SHAMAN-projekti Projektiryhmä Ohjaajat Tilaaja Marko Andersson
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Juha Ojaluoma
SHAMAN-projekti Projektiryhmä Ohjaajat Tilaaja Marko Andersson
VETUMA, verkkotunnistaminen ja - maksaminen Tietotekniikkaosasto Ismo Aulaskari
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Ismo Aulaskari
ORCID yhdistämispalvelu Kansallinen ORCID-yhdistämispalvelu Haka –on Suomen korkeakoulujen ja tutkimuslaitosten käyttäjätunnistusjärjestelmä.
Tilannekatsaus Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Haka: Suomen korkeakoulujen luottamusverkosto Haka-käyttäjien kokoontuminen Mikael Linden CSC - Tieteen tietotekniikan keskus.
Valtorin Virtu- tunnistuspalvelun käyttöönotto Tullissa Jari Kokko Kehityspäällikkö Tulli.
Korkeakoulujen valtakunnallisen tietovarannon hyödyntäminen ARVO - opetushallinnon vaikuttavuustietopalvelussa: yliopistojen kandipalautteen toteutus,
Haka- ja Virtu -seminaari Ajankohtaista Hakassa Haka- ja Virtu -seminaari
Federoidun identiteetin periaate Haka-käyttäjien kokoontuminen Mikael Linden Tieteen tietotekniikan keskus CSC.
Haka pilottihaku 2007 Haka käyttäjien kokoontuminen
Johdatus federoituun identiteettiin Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
ORCID-tutkijatunnisteen käyttöönotto Hanna-Mari Puuska Julkaisutiedonkeruuseminaari
Virkamiehen tunnistaminen ja käyttöoikeuksien hallinta -hanke Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Avoin tiede ja tutkimus Suomessa– Toimintakulttuurin avoimuus korkeakouluissa 2015 Seminaari
VIRTU tulevaisuudessa Markus Rahkola VM JulkICT-toiminto.
Haka-tilannekatsaus. Ajankohtaista identiteetinhallinnassa Haka-käyttäjien kokoontuminen Mikael Linden CSC – Tieteen tietotekniikan keskus.
VIRTA-julkaisutietopalvelun tilannekatsaus Hanna-Mari Puuska Korkeakoulujen valtakunnallisen tietovarannon ja OKM:n tiedonkeruiden ohjausryhmä
Shibboleth-autentikointi WebVoyage Haka-käyttäjien kokoontuminen Arto Tuomi, CSC.
Mobiilivarmenteet Hakassa Henri Mikkonen Haka-seminaari
Haka 10 vuotta Vaikutukset korkeakoulujen tietohallintoon ja julkishallintoon.
Travelin ja Rondon federointi Jouko Junttila projektipäällikkö Hallinnon ohjaus Valtiokonttori.
Case: EXAM – sähköinen osaamisen näyttö
Tässä käsittely ohjaus-yhteistyössä

ORCIDin käyttöönoton etenemissuunnitelma
Ammattikorkeakoulujen julkaisujen syöttöpalvelu
Asettamiskirje: Korkeakoulujen tietohallinto-ja ICT-ohjausryhmän täsmennettynä tehtävänä on:
ORCID yhdistämispalvelu
KTPO-CSC-vuosisopimuksen 2018 näkymiä ym
ICT –ympäristön yleiskuvaus
Esityksen transkriptio:

Federoidun identiteetinhallinnan periaatteet

CSC - Tieteen tietotekniikan keskus Valtion omistama osakeyhtiö Non-profit tuottaa keskitettyjä IT-palveluita korkeakouluille, tutkimuslaitoksille ja muille organisaatioille –Suurteholaskenta –Funet-verkko CSC ja identiteetinhallinta –Korkeakoulujen Haka-luottamusverkoston operointi ja koordinointi –Valtionhallinnon Virtu-luottamusverkoston operointi

Identiteetin ja pääsyn hallinta Esko Esimerkki Palvelu (esim. matkanhallinta) 3. Käyttäjätunnus Salasana Identiteetin todentaminen (authentication) Palvelun omistaja esim. talous- hallinto 2. ”Laitosjohtajat hyväksyvät matkalaskut” Käyttövaltuudet (authorisation) Jäljitettävyys/raportointi (audit) esim. Sisäinen tarkastaja 4. Kenellä on oikeus? 1. Eskon henkilötiedot viedään järjestelmään Henkilötietojen ylläpito (identity) Nimi: Esko Esimerkki Käyttäjätunnus: eesimerk Rooli: laitosjohtaja

Windows AD Sähköposti Intranet Matkanhallinta SaaS Tosielämässä palveluita on useita… Esko Esimerkki Naapuri-yo:n Moodle Wiki

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Intranet Matkanhallinta SP Osan niistä omistaa Eskon työnantaja, osan joku muu… Esko Esimerkki Matkanhallinta SaaS Naapuri-yo:n Moodle Wiki

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Intranet Eskon tunnukset joka palvelussa tuppaa elämään omaa elämäänsä… Esko Esimerkki ”Saarekkeinen identiteetinhallinta (isolated IdM)” Matkanhallinta SaaS Wiki Naapuri-yo:n Moodle

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Intranet IdM-järjestelmä rationalisoi identiteetin- hallintaa organisaation sisällä Esko Esimerkki IdM-järjestelmä ”Keskitetty identiteetinhallinta (centralised IdM)” Matkanhallinta SaaS Naapuri-yo:n Moodle Wiki

Palvelut joita Esko käyttää työtehtävissään Eskon kotiorganisaatio Windows AD Sähköposti Intranet Federointi tuo myös talon ulkopuoliset järjestelmät saman identiteetin piiriin Esko Esimerkki IdM-järjestelmä Identity Provider ”Federoitu identiteetinhallinta (Federated IdM)” Naapuri-yo:n Moodle Matkanhallinta SaaS Wiki

Hakan tekniikka: SAML2.0 Kotiorganisaatio Identity Provider (SAML IdP) ”Tunnistuslähde” Tampereen teknillinen yliopisto Service Provider (SAML SP) M2-matkahallinta Visma Oy Avataan istunto matkahallintaan 5. Username: eskoe Password: 95iEfHw 1. HTTP ”Tahdon sisään matkahallintaan 4. HTTP redirect/SAML ”Käyttäjä teidän organisaatiosta haluaa M2:een. Tunnistakaa hänet!” 6. HTTP POST/SAML ”Tahdon sisään matkahallintaan TTY on tunnistanut minut Esko Esimerkiksi” IdP Discovery Service (WAYF) 2. HTTP ”Mistä olet?” 3. HTTP ” TTY:stä” SAML IdP ja SP –toteutuksille on laaja kaupallinen ja OSS-tarjonta

Mitä hyötyä federoinnista? 1.Tietoturvallisuus Tunnusten keskitetty sulkeminen, kun henkilö lähtee Yksi salasana, parempi salasana? Salasanan korvaaminen vahvalla tunnistuksella keskitetysti Identity Providerille lisäsuojaa sijoittamalla se sisäverkkoon Jäljitettävyys ja raportointi helpottuu 2.Tuottavuus Sähläys tunnus/salasana-parien kanssa vähenee (käyttäjä) Salasanojen resetointi vähenee (IT-helpdesk) Päällekkäinen tietojen ylläpito vähenee ja tiedon laatu paranee Palvelunomistaja voi keskittyä palveluunsa, tietohallinto hoitaa tunnukset 3.Uudet toimintatavat Tukee esim. SaaS-palveluiden käyttöä

Käyttötilanteet SaaS-palvelut –Ostolaskut, matkalaskut, HR-järjestelmät Keskitetyt järjestelmät –Korkeakoulukirjastojen portaalit ja palvelut ym –CSC:n palvelut (Tutkijan käyttöliittymä, Funet-extra…) Kollaborointi –Oppimisalustat ym –Ryhmätyöalustat, wikit ym –Adobe connect, Funet filesender… –Tutkimusresurssit

Hyödyntämistavat Autentikointi Kirjautuminen kotiorganisaation tunnuksella ja salasanalla. Ei palvelukohtaista käyttäjätunnus/salasana-paria. Provisiointi Uusien käyttäjien perustaminen palveluun lennosta. Käyttäjätietojen ylläpito. Auktorisointi Myös käyttövaltuudet palvelussa tuodaan federoidusti. Kuinka monennelle portaalle haluat palvelusi nostaa?

IdP-pään toimintamalleja Kotiorganisaatio IdPSP SAML Oy Yritys Ab SP SAML Kotiorganisaatio A Kotiorganisaatio B Kotiorganisaatio C IdP SP SAML Kotiorganisaatio A Kotiorganisaatio B Kotiorganisaatio C Organisaatiolla oma IdP-palvelin Organisaatioilla yhteinen IdP IdP SaaS

SP-pään toimintamalleja IdP Service Provider (SP) SAML Sovellus IdP Sovellus 1 LDAP ”Hän on Esko Esimerkki” ”Esko Esimerkki on hyväksyjäroolissa vastuualueessa x” SP/Pääsyn­ valvonta Sovellus 2 SAML SP viety suoraan palvelimeen SAML SP erillisessä pääsynvalvonta- palvelimessa

Johdatus luottamusverkostoihin

Federointi on sopimista Tekniset asiat –Protokolla (SAML-profiili) –Varmenteet –Ym Henkilötiedot eli attribuutit –Semantiikka –Sanastot Luottamus –IdP:n käyttäjätietojen laatu –Autentikoinnin tukevuus Vaatimustenmukaisuus –Henkilötietolaki –Tietoturva-asetus Sopimusasiat –Oikeudet ja velvollisuudet IdPSP SAML

Miksi luottamusverkosto Sopimukset voivat tietysti olla kahdenvälisiä –Mutta niitä tulee tolkuttomasti, jos organisaatioita on paljon –esim. nyt Hakassa 44 IdP:tä ja 191 SP:tä, 44x191=8404 Helpommalla pääsee, kun organisaatiot muodostavat yhteisön, joka sopii porukalla pelisäännöistä (”policy”) –syntyy luottamusverkosto eli federaatio (engl. federation, Circle of Trust) Suomen korkeakoulujen ja tutkimuslaitosten luottamusverkosto on nimeltään Haka Valtion virastojen luottamusverkosto on nimeltään Virtu

Haka-luottamusverkosto Luottamusverkosto eli federaatio (CSC operoi) PalveluntarjoajatKotikorkeakoulut (IT-keskus) Kirjastojen Nelli- tiedonhakuportaali Korkeakoulun X Moodle-oppimisalusta M2-matkahallinta- järjestelmä SaaS Opetus- ja kulttuuri- ministeriön e-Duuni YO1 YO2 AMKn AMK1 YOn AMK2  Kotikorkeakoulu ylläpitää käyttäjän perustietoja (nimi, yhteystiedot, rooli, opintosuunta ym)  Kotikorkeakoulu autentikoi käyttäjän (esim. salasanalla)  Kotikorkeakoulu luovuttaa (käyttäjän suostumuksella) henkilötietoja palveluntarjoajalle  Palveluntarjoaja päättää henkilötietojen perusteella, millainen näkymä käyttäjälle avautuu palvelussa IdP Kielitutkimuksen Language Archive Tools SP 44 IdP:tä191 SP:tä

Haka-luottamusverkosto on CSC:n palvelu korkeakouluille Luottamusverkoston kumppanit Luottamusverkoston operaattori Luottamusverkoston jäsenet CSC – Tieteen tietotekniikan keskus Oy Hakan keskitetyt palvelimet IdPPalvelu IdPPalvelu IdPSP OhjausryhmäTekninen ryhmä Hakaan liitytään allekirjoittamalla palvelusopimus CSC:n kanssa

CSC:n tehtäviä Haka-operaattorina Tekninen operointi Ylläpitää luottamusverkoston SAML2-metatietoa –mitä organisaatioita, IdP:tä ja SP:tä on –mitä attribuutteja kukin SP tarvitsee –tekniset yhteystiedot ja –henkilöt –luotetut varmentajat ym Ylläpitää IdP Discovery Serviceä Tarjoaa testipalvelimet Tarjoaa tukea IdP/SP-ylläpitäjille Luottamusverkoston koordinointi Solmii sopimuksen luottamusverkoston osapuolten kanssa Organisoi ohjausryhmän ja teknisen ryhmän toiminnan Suunnittelee toimintaa ohjausryhmän kanssa Koordinoi viestintää Ylläpitää kansainvälisiä yhteyksiä Järjestää koulutusta

Lisätietoa Haka Haka-tiedotus-postilista, postit.csc.fi Virtu