Federoidun identiteetinhallinnan periaatteet

Slides:



Advertisements
Samankaltaiset esitykset
Lapin korkeakoulujen ja kuntayhtymien tietojärjestelmien yhdistäminen
Advertisements

HUS Plus Tilannekatsaus Identiteetinhallinta – AD (verkkotunnus) - Exchange (sähköposti) käyttöönotto Mirka Leppänen Hankepäällikkö HUS-Tietotekniikka.
Active directory.
Yhteistyössä Tietohallinto liikunnassa ja urheilussa
IST Julkaisuarkistojen yhteentoimivuus – standardit ja suosituksia Rita Voigt Teknillisen korkeakoulun kirjasto ja OA-JES Julkaisupäivä –
Turvallinen ja tehokas kertakirjautuminen webbipalveluihin Pekka Lindqvist
IT
Carita, Kati ja Juuso OSAO Myllytulli ja Mytlpt09E 2010
Luottamusverkosto eli federaatio Haka-luottamusverkosto.
Internet  Lingua Franca, kaikkien ymmärtämä yhteinen kieli: TCP/IP tai UDP/IP. ”Kaikki maaiman tietokoneet, liittykää yhteen”.  Suomeen 1990-luvun alussa.
Ohjeita Oppimisympäristön WWW-osoite ja etusivu.
© bisnes-it.com InvestointiyhtiöIntegraatti Peruslinjaus Tietoteknisten ratkaisujen ja tietotekniikan organisoinnin täytyy noudattaa samaa rakennetta ja.
Savonia-ammattikorkeakoulu on maakunnan aktiivinen kehittäjä, joka palvelee yhteistyökumppaneitaan kouluttamalla monitaitoisia ja oma-aloitteisia osaajia.
Opi Analyzer Peruskäyttäjäkoulutus
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Luottamusverkosto eli federaatio. Haka-luottamusverkosto Tieteen tietotekniikan.
Kuusamon kunnan tietohallinto
Ennen asentamista  Autentikointilähde LDAP, SQL-tietokanta…  Autentikointimetodi Olemassa oleva kirjautumisjärjestelmä (Pubcookie, CAS…) Uusi autentikointijärjestelmä.
Etäkäyttö ja tietoturvatasot
AAIEye – Palveluiden valvonta ja käyttötilastot Hakassa Mika Suvanto Tieteen tietotekniikan keskus CSC
Käyttäjätunnukset ja salasanat Mika Pasanen Osao Myllytulli ja Mytlpt09E 2010.
Ajankohtaista Haka-luottamusverkostossa Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
Helsingin yliopiston tietohallinto Tietotekniikkapalveluita tuotetaan Helsingin yliopistossa keskitetysti tietotekniikkakeskuksessa sekä hajautetusti tiedekunnissa.
Identiteetinhallinta – ympäristö pinnan alta
Opetus- ja kulttuuriministeriön (OKM:n) toimialan ja sidosryhmien yhteinen sähköinen palveluympäristö. Eduuni-palveluiden tarkoituksena on mahdollistaa.
Katsaus tietotekniikkakeskuksen projekteihin Opinto- hallinnon tieto- järjestelmä- päivä Teo Kirkinen TIKE
Sähköisen työskentelyn ja verkostoitumisen palveluympäristö.
HY-LDAP Tietotekniikkaosasto Ismo Aulaskari
Taustaa Opetus- ja kulttuuriministeriön toimialalla on laajalti omaksuttu verkostomainen sähköinen työskentely yli organisaatiorajojen. Kuluttajille tarkoitettujen.
Moonshot-työpaja Mikael Linden Connect | Communicate | Collaborate Federoitu tunnistus Suomessa Haka – WebSSO (47 organisaatiota) eduroam.
Käyttäjän tunnistaminen, eKortti ja TAMK
Shibboleth 2 uudet ominaisuudet & päivän käytännöt Haka koulutus
Käyttöoikeustietojen välittäminen Haka-luottamusverkostossa FinELib-päivä Arto Tuomi CSC - Tieteen tietotekniikan keskus Oy.
Atk-infot tutorryhmille Atk-keskus / Hannele Rajaniemi.
Shibboleth-tekniikan yleisesittely
Resurssirekisteri – Haka-metatiedon hallintatyökalu
Atk-keskus / Hannele Rajaniemi Tietotekniikkapalvelut tutuksi Tervetuloa uusi henkilöstö!
HAKA-projekti VirtAMK-seminaari HAKA Käyttäjän tunnistus yli korkeakoulurajojen VirtuaaliAMK-seminaari Mikael Linden,
Käyttäjähallinto, LDAP, Shibboleth ja VETUMA Tietotekniikkaosasto Ismo Aulaskari
Shibboleth-tekniikan yleisesittely Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Julkishallinnon Virtu- luottamusverkostohanke Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
Miten yritykset voivat hyötyä avoimesta tiedosta? Jarmo Nieminen Projektipäällikkö CSC – Tieteen tietotekniikan keskus.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Federoidun identiteetin hyödyt Tieteen tietotekniikan keskus CSC.
Lukuvuosi-ilmoittautuminen LVI Lukuvuosi-ilmoittautuminen LVI Opetus- ja kulttuuriministeriön kanssa käytyyn keskusteluun viitaten LVI:n suunnittelu.
Johdatus luottamusverkostoihin
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Juha Ojaluoma
Ohjelmointia infrayksikössä Ismo Aulaskari, Tietotekniikkaosasto
VETUMA, verkkotunnistaminen ja - maksaminen Tietotekniikkaosasto Ismo Aulaskari
HY-LDAP ja OODI Tietotekniikkaosasto Ismo Aulaskari
ORCID yhdistämispalvelu Kansallinen ORCID-yhdistämispalvelu Haka –on Suomen korkeakoulujen ja tutkimuslaitosten käyttäjätunnistusjärjestelmä.
Uusia käyttölupapalveluja, VETUMA Tietotekniikkaosasto Ismo Aulaskari
Haka: Suomen korkeakoulujen luottamusverkosto Haka-käyttäjien kokoontuminen Mikael Linden CSC - Tieteen tietotekniikan keskus.
Valtorin Virtu- tunnistuspalvelun käyttöönotto Tullissa Jari Kokko Kehityspäällikkö Tulli.
Haka- ja Virtu -seminaari Ajankohtaista Hakassa Haka- ja Virtu -seminaari
Federoidun identiteetin periaate Haka-käyttäjien kokoontuminen Mikael Linden Tieteen tietotekniikan keskus CSC.
Haka pilottihaku 2007 Haka käyttäjien kokoontuminen
Johdatus federoituun identiteettiin Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
VALION SSO-RATKAISU OUGF Agenda  Määritelmiä  Case Valio:  Taustaa  Tekoja  Tulevaisuutta  Muita mietelmiä.
Federoidun identiteetinhallinnan periaatteet. CSC - Tieteen tietotekniikan keskus Valtion omistama osakeyhtiö Non-profit tuottaa keskitettyjä IT-palveluita.
Virkamiehen tunnistaminen ja käyttöoikeuksien hallinta -hanke Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
VIRTU tulevaisuudessa Markus Rahkola VM JulkICT-toiminto.
Mobiilivarmenteet Hakassa Henri Mikkonen Haka-seminaari
Haka 10 vuotta Vaikutukset korkeakoulujen tietohallintoon ja julkishallintoon.
Travelin ja Rondon federointi Jouko Junttila projektipäällikkö Hallinnon ohjaus Valtiokonttori.
Case: EXAM – sähköinen osaamisen näyttö

ORCIDin käyttöönoton etenemissuunnitelma
Ammattikorkeakoulujen julkaisujen syöttöpalvelu
ORCID yhdistämispalvelu
ICT –ympäristön yleiskuvaus
CUG.fi -risteilyseminaari
Esityksen transkriptio:

Federoidun identiteetinhallinnan periaatteet

CSC - Tieteen tietotekniikan keskus Valtion omistama osakeyhtiö Non-profit tuottaa keskitettyjä IT-palveluita korkeakouluille, tutkimuslaitoksille ja muille organisaatioille Suurteholaskenta Funet-verkko CSC ja identiteetinhallinta Korkeakoulujen Haka-luottamusverkoston operointi ja koordinointi Valtionhallinnon Virtu-luottamusverkoston operointi

Identiteetin ja pääsyn hallinta Palvelun omistaja esim. talous- hallinto 2. ”Yksikönjohtajat hyväksyvät matkalaskut” Käyttövaltuudet (authorisation) 1. 2. 3. 4. 1. Eskon henkilötiedot viedään järjestelmään Henkilötietojen ylläpito (identity) Nimi: Esko Esimerkki Käyttäjätunnus: eesimerk Rooli: Yksikönjohtaja 3. Käyttäjätunnus Salasana Identiteetin todentaminen (authentication) Jäljitettävyys/raportointi (audit) esim. Sisäinen tarkastaja 4. Kenellä on oikeus? Palvelu (esim. matkanhallinta) Esko Esimerkki

Tosielämässä palveluita on useita… Matkanhallinta SaaS Hanselin ekstranet Wiki Sähköposti Esko Esimerkki Windows AD Intranet

Osan niistä omistaa Eskon työnantaja, osan joku muu… Palvelut joita Esko käyttää työtehtävissään Matkanhallinta SaaS Matkanhallinta SP Hanselin ekstranet Eskon kotiorganisaatio Wiki Sähköposti Esko Esimerkki Windows AD Intranet

Eskon tunnukset jokaisessa palvelussa tuppaa elämään omaa elämäänsä… Palvelut joita Esko käyttää työtehtävissään Matkanhallinta SaaS Hanselin ekstranet Eskon kotiorganisaatio Wiki Sähköposti Esko Esimerkki Windows AD Intranet ”Saarekkeinen identiteetinhallinta (isolated IdM)”

Metahakemisto rationalisoi identiteetinhallintaa organisaation sisällä Palvelut joita Esko käyttää työtehtävissään Matkanhallinta SaaS Hanselin ekstranet Eskon kotiorganisaatio Wiki IdM-järjestelmä Sähköposti Esko Esimerkki Windows AD Intranet ”Keskitetty identiteetinhallinta (centralised IdM)”

Federointi tuo myös talon ulkopuoliset järjestelmät saman identiteetin piiriin Palvelut joita Esko käyttää työtehtävissään Matkanhallinta SaaS Hanselin ekstranet Identity Provider Eskon kotiorganisaatio Wiki IdM-järjestelmä Sähköposti Esko Esimerkki Windows AD Intranet ”Federoitu identiteetinhallinta (Federated IdM)”

Virtun ja Hakan tekniikka: SAML2.0 1. HTTP ”Tahdon sisään Kotaan http://www.kotaplus.fi/” Service Provider (SAML SP) Kota (OPM:n tulos- ohjausjärjestelmä korkeakouluille) 2. HTTP ”Mistä olet?” 5. Username: eskoe Password: 95iEfHw IdP Discovery Service (WAYF) 3. HTTP ” HY:stä” 4. HTTP redirect/SAML ”Käyttäjä teidän korkeakoulusta haluaa Kotaan. Tunnistakaa hänet!” Kotiorganisaatio Identity Provider (SAML IdP) ”Tunnistuslähde” Helsingin Yliopisto Avataan laitosjohtajan näkymä 6. HTTP POST/SAML ”Tahdon sisään Kotaan http://www.kotaplus.fi/ HY takaa että olen Esko Esimerkki, Laitoksen X johtaja HY:stä” SAML IdP ja SP –toteutuksille on laaja kaupallinen ja OSS-tarjonta

SAML 2.0 on XML-kieli OASIS-standardi vuodelta 2005 <saml:AuthnStatement AuthnInstant="2004-12-05T09:22:00Z" SessionIndex="b07b804c-7c29-ea16-7300-4f3d6f7928ac"> <saml:AuthnContext> <saml:AuthnContextClassRef> urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport </saml:AuthnContextClassRef> </saml:AuthnContext> </saml:AuthnStatement> <saml:AttributeStatement> <saml:Attribute xmlns:x500="urn:oasis:names:tc:SAML:2.0:profiles:attribute:X500" x500:Encoding="LDAP" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri" Name="urn:oid:1.3.6.1.4.1.5923.1.1.1.1" FriendlyName="eduPersonAffiliation"> <saml:AttributeValue xsi:type="xs:string">member</saml:AttributeValue> <saml:AttributeValue xsi:type="xs:string">staff</saml:AttributeValue> </saml:Attribute> </saml:AttributeStatement> OASIS-standardi vuodelta 2005

Mitä hyötyä federoinnista? Tietoturvallisuus Tunnusten keskitetty sulkeminen, kun henkilö lähtee Yksi salasana, parempi salasana? Salasanan korvaaminen vahvalla tunnistuksella keskitetysti Identity Providerille lisäsuojaa sijoittamalla se sisäverkkoon Jäljitettävyys ja raportointi helpottuu Tuottavuus Sähläys tunnus/salasana-parien kanssa vähenee (käyttäjä) Salasanojen resetointi vähenee (IT-helpdesk) Päällekkäinen tietojen ylläpito vähenee ja tiedon laatu paranee Palvelunomistaja voi keskittyä palveluunsa, tietohallinto hoitaa tunnukset Uudet toimintatavat Tukee esim. SaaS-palveluiden käyttöä

Käyttötilanteet SaaS-palvelut Keskitetyt järjestelmät Kollaborointi Ostolaskut, matkalaskut, HR-järjestelmät Keskitetyt järjestelmät Perusrekisterit (VTJ ym) Korkeakoulukirjastojen palvelut ym Kollaborointi Ryhmätyöalustat, wikit, Sharepoint ym Oppimisalustat ym Tutkimusresurssit

Hyödyntämistavat Auktorisointi Provisiointi Myös käyttövaltuudet palvelussa tuodaan federoidusti. Provisiointi Uusien käyttäjien perustaminen palveluun lennosta. Käyttäjätietojen ylläpito. Autentikointi Kirjautuminen kotiorganisaation tunnuksella ja salasanalla. Ei palvelukohtaista käyttäjätunnus/salasana-paria. Kuinka monennelle portaalle haluat palvelusi nostaa?

IdP-pään toimintamalleja Kotiorganisaatio IdP SP SAML Organisaatiolla oma IdP-palvelin Esim. hallinnonala IdP SP SAML Kotiorganisaatio A Kotiorganisaatio B Kotiorganisaatio C Organisaatioilla yhteinen IdP Oy Yritys Ab SP SAML Kotiorganisaatio A Kotiorganisaatio B Kotiorganisaatio C IdP IdP SaaS

SP-pään toimintamalleja IdP Service Provider (SP) SAML Sovellus SAML SP viety suoraan palvelimeen IdP Sovellus 1 LDAP ”Hän on Esko Esimerkki” ”Esko Esimerkki on hyväksyjäroolissa vastuualueessa x” SP/Pääsyn­valvonta Sovellus 2 SAML SP erillisessä pääsynvalvonta- palvelimessa IdP Sovellus 1 IdP Proxy Sovellus 2 SAML Liberty ID-FF WS-Federation SAML SP proxyssä, joka on protokolla- muunnin