Shibboleth 2 uudet ominaisuudet & päivän käytännöt Haka koulutus 15.-16.10.2008.

Slides:



Advertisements
Samankaltaiset esitykset
HST-tunnistautuminen WinhaWiiviin Ritva Salminen HSTYA Tekninen päivä.
Advertisements

ENTERPRISE SEARCH Toteutustekniikka Mikko Uusitalo Tampereen ammattikorkeakoulu.
RI400 Raportointi- ja Viestintätyökalu muokkaa iSeiries tulosteita ja välittää viestejä sähköpostin – WEB/URL:n – matkapuhelin Internet:in kautta Windows.
SkyDrive ja Office Web Apps –sovellusten käyttäminen
OPPIMINEN JA OPETUS / DIDAKTIIKAN KURSSIN WIKITENTTI
Tämän esityksen avulla osaat ladata PAF 5
Suorita menulta voit ottaa yhteyden iSeries:iin tai katkaista yhteyden sinne ja poistua RI400:sta.
Johdatus tutkimusmetodologiaan
Wikispace jatkokurssi Jarmo Heikkinen Karoliina Kemppainen Satu Kylmänen.
Active directory.
Lähiverkot erikoistyökurssi
Julkaisukielet ja - tekniikat tMyn1 Julkaisukielet ja -tekniikat •Verkko-ohjelmointi voidaan jakaa kahteen osaan: asiakaspuolen ja palvelinpuolen ohjelmointiin.
Salattu selainyhteys HTTPS-protokolla eli SSL/TLS-salaus
Tietokannan suunnittelu
Ubuntuun LAMP server sekä Samba tiedostonjako palvelu.
Luottamusverkosto eli federaatio Haka-luottamusverkosto.
Office 365:een siirtyminen
WORDPRESS -KOULUTUS Juha Konttinen – Miksi Wordpress?  on ilmainen  on helppo asentaa ja käyttää  omalle tai vuokratulle palvelimelle 
Ohjeita Oppimisympäristön WWW-osoite ja etusivu.
Asentaminen  Asennuspaketeista CentOS, RHEL, Windows  Lähdekoodista  Vaatii muutaman lisäkirjaston.
Suomen Oppimiskeskus ry Projektipalaveri Outi Vahtila.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Luottamusverkosto eli federaatio. Haka-luottamusverkosto Tieteen tietotekniikan.
Ennen asentamista  Autentikointilähde LDAP, SQL-tietokanta…  Autentikointimetodi Olemassa oleva kirjautumisjärjestelmä (Pubcookie, CAS…) Uusi autentikointijärjestelmä.
URI Universal Resource Identifier Matti BrockmanMatti Brockman, , TKTLTKTL.
Federoidun identiteetinhallinnan periaatteet
AAIEye – Palveluiden valvonta ja käyttötilastot Hakassa Mika Suvanto Tieteen tietotekniikan keskus CSC
OPPIMINEN JA OPETUS / DIDAKTIIKAN KURSSIN WIKITENTTI.
Office 365 –pilvipalvelut UEF:n opiskelijoille
Opetus- ja kulttuuriministeriön (OKM:n) toimialan ja sidosryhmien yhteinen sähköinen palveluympäristö. Eduuni-palveluiden tarkoituksena on mahdollistaa.
JHS:N SUOSITUKSET VAATIMUSMÄÄRITTELYLLE SEPPO RÄSÄNEN SAVONIA-AMMATTIKORKEAKOULU TERVEYSALA, KUOPIO Ohjelmistotekniikka ja projektinhallinta,
Ville Ahola EL5. Yleistä  Avoimen lähdekoodin www- serveriohjelma  Lähes jokaiseen käyttöjärjestelmään löytyy oma versio  Ollut suosituin www-palvelin.
Esa Jaakola Valvoja: Professori Raimo Kantola
Matematiikkaa tietokoneella mikko opettaa Sagen avulla matematiikkaa ja ohjelmointia 2011,2012.
Käyttöoikeustietojen välittäminen Haka-luottamusverkostossa FinELib-päivä Arto Tuomi CSC - Tieteen tietotekniikan keskus Oy.
Shibboleth-tekniikan yleisesittely
Opiskelun ja opetuksen viitearkkitehtuuri
Tutustumistreeni  Nimi, ammatti, mistä tulee,  tilaisuuden teemaan liittyvä ajatus  Mikä oli kauhein kouluruoka?  Kirja, jota parhaillaan luen  Lapsuuden.
Testaus Testaus Testauksella pyritään löytämään virheitä, jotka sitten korjataan. Yksittäinen testi on yleensä ohjelman suoritus (tietyillä.
Roni Leinonen.  Nimi tulee Gentoo pingviinistä, joka on nopeiten uiva pingviinilaji  Ensimmäinen versio julkaistiin vuonna 2002  Käyttäjällä on täysi.
Resurssirekisteri – Haka-metatiedon hallintatyökalu
HAKA-projekti VirtAMK-seminaari HAKA Käyttäjän tunnistus yli korkeakoulurajojen VirtuaaliAMK-seminaari Mikael Linden,
Shibboleth-tekniikan yleisesittely Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Julkishallinnon Virtu- luottamusverkostohanke Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
Wiki …ja muutamia huomioita sosiaalisesta mediasta [työyhteisöjen näkökulma] Kulttuurituotanto YAMK | | Milla Laasonen.
Lukuvuosi-ilmoittautuminen LVI Lukuvuosi-ilmoittautuminen LVI Opetus- ja kulttuuriministeriön kanssa käytyyn keskusteluun viitaten LVI:n suunnittelu.
ROT Lyseon lehti kaipaa toimittajia ja uutta nimeä! Katso marraskuun Jorma-lehti lyseo.mobie.fi/zine/32/cover. lyseo.mobie.fi/zine/32/cover.
Johdatus luottamusverkostoihin
TENTTIS HAAGA-HELIASSA
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Juha Ojaluoma
DNS ja DHCP palvelut Linuxissa
Joni Kelloniitty & Niko Säyriö
Ohjelmointia infrayksikössä Ismo Aulaskari, Tietotekniikkaosasto
VETUMA, verkkotunnistaminen ja - maksaminen Tietotekniikkaosasto Ismo Aulaskari
APACHE Kurssi: V Linux Sami Karjalainen OH3 Mika Haaja OH5.
XSL Teppo Räisänen
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Ismo Aulaskari
Moodlen opetus, projekti- ja intrakäyttö samassa organisaatiossa Pauliina Veräväinen, TaY.
Jean Danielsbacka EL3 Linux. Samba? ● Tiedosto- ja tulostuspalvelin, joka toimii lähes missä tahansa TCP/IP:tä tukevassa ympäristössä ● Samba on ilmainen.
VLAN Kimmo Tukiainen
DHCP Antti Pöyhönen.
Ti Lähiverkot - Erikoistyökurssi Sillat ja kytkimet Toni Helenius & Ville Parviainen
RADIUS ja PAM Ilmari Puustjärvi. Autentikointi Käyttäjän (tai palvelun) identiteetin varmentamista Käyttäjän (tai palvelun) identiteetin varmentamista.
Lehden tietojärjestelmän suunnittelu ja käyttöönotto.
Haka: Suomen korkeakoulujen luottamusverkosto Haka-käyttäjien kokoontuminen Mikael Linden CSC - Tieteen tietotekniikan keskus.
Federoidun identiteetin periaate Haka-käyttäjien kokoontuminen Mikael Linden Tieteen tietotekniikan keskus CSC.
Mobiilivarmenteet Hakassa Henri Mikkonen Haka-seminaari
Travelin ja Rondon federointi Jouko Junttila projektipäällikkö Hallinnon ohjaus Valtiokonttori.
WWW-sisällönhallintaohjelmistot
ORCID yhdistämispalvelu
Samba Tuukka Toropainen.
Esityksen transkriptio:

Shibboleth 2 uudet ominaisuudet & päivän käytännöt Haka koulutus

Pohjustus  Ongelmia Pitäisi Shibbolethia ruveta käyttämään, mutta miten tästä oikein saa otetta Minkä dokumentin luen, jotta pääsen eteenpäin

Kurssin sisältö  Tavoitteet Muodostaa käsitys miten eri osat liittyvät toisiinsa Tutustua terminologiaan ja konfiguraatioon Luoda pohja itsenäiselle asennukselle  Kurssin ulkopuolelle jäävät Asentaminen/kääntäminen muille alustoille Sovellusten liimaaminen Shibbolethin päälle

Aikataulu  9.00 Shibboleth & SAML perusteet  9.45 Kahvi  Shibboleth 2 uudet ominaisuudet  Service Provider asennus/päivitys  Lounas  Service Provider asennus/päivitys  Kahvi  Palveluiden rekisteröinti Hakaan  Hakan päivitys kohti SAML2:ta  Palveluiden valvonta AAIEyen avullaAAIEyen

Aikataulu  9.30 Kahvi  Shibboleth 2 uudet ominaisuudet  Identity Provider asennus/päivitys  Lounas  Identity Provider asennus/päivitys  Kahvi  Palveluiden rekisteröinti Hakaan  Hakan päivitys kohti SAML2:ta  Identity Providerin valvonta AAIEyen avullaAAIEyen

Yleiset vihjeet  Lue logeja Shibboleth tekee hyviä logeja (min. DEBUG-tila), joissa lähes kaikki ongelmat on selkeästi ilmoitettu  Lue Shibboleth Wikiä Nykypäivänä kaikki tarvittavat ominaisuudet on dokumentoitu Wikiin Oikean tiedon löytäminen on voi olla haastavampaa  Ole huolellinen Yksi minimaalinen virhe XML:ssa voi sotkea kaiken  auttaa Kaikista asioista voi kysyä Käytä prosessiosoitetta, se tavoittaa kaikki CSC:llä, jotka jotain Hakasta tietävät

Shibboleth 2  Julkaistu maaliskuussa 2008  Yhteensopiva Shibboleth 1.3:n kanssa  Yhteensopiva muiden toimittajien SAML2 Identity ja Service Provider –ohjelmistojen kanssa  SAML2:

Uudet ominaisuudet  SAML2 yhteensopiva Oletuksena Shib2 IdP Shib2 SP liikenteessä Käytettävä protokolla päätellään metadatasta Single Logout –tuki (SP:ssa nyt, IdP:ssä tulevissa versioissa)  Oletus viestinvaihto (Shib2 IdP Shib2 SP) muuttunut Autentikointiassertio ja attribuutit yhdessä paketissa käyttäjän selaimessa POST:lla IdP:stä SP:lle Kryptataan ja allekirjoitetaan metadatassa olevien varmenteiden avulla Vähemmän varmenne- ja palomuurisäätöä Käyttäjälle nopeampaa

SAML2 viestinvaihto

Shibboleth 1.3 viestinvaihto

SAML2 viestinvaihto

Käytettävän protokollan valinta  SP tietää metadatoissaan mihin sen tuntemat IdP:t kykenevät  SP:ssa SessionInitiator-asetuksella muokataan millä tavalla halutaan autentikointipyyntö lähettää

Uudet ominaisuudet  Metadatan päivittäminen verkosta Tarkistetaan määritetyin aikavälein mahdollinen uusi versio verkosta Tarkistetaan metadata sen XML-allekirjoituksen avulla  Monet konfiguraatiot jaettu useaan osaa  Testaukseen sopivat varmenteet luodaan automaattisesti asennuksen yhteydessä  Uusi oletusprotokolla

IdP  Ei tarvetta Apachelle Tomcatin edessä  Sisäänrakennettu käyttäjätunnistus LDAP, IP-osoite, Kerberos Shibboleth 1.3:n mukainen REMOTE_USER edelleen mukana  Mahdollisuus käyttää useita attribuuttien luovutussääntöjä (ent. ARP) Esim. omat tiedostot Hakalle ja omille sisäisille palveluille  Attribuuttien luovutuksessa uusia sääntöjä mahdollista tehdä  Attribuuttien nimet: urn -> oid

Attribuuttien nimet  Nimet SAML2 attribuutit: OID Shibboleth 1.3: URN  IdP Jokaisessa attribuuttimäärittelyssä tarvitaan kaksi encoder- asetusta (attribute-resolver.xml) Käytettävä nimi päätellään käytetystä protokollasta  SP Jokaisesta attribuutista tarvitaan kaksi nimeä (attribute- map.xml)

SP  SP tekee itsestään metadatan  Erilliset attribuuttien hyväksyntä ja nimeämiskonfiguraatiot  Attribuutit oletuksena ympäristömuuttujissa HTTP- headerin sijaan Voi konfiguroida entisen kaltaiseksi

Päivittäminen  IdP Konfiguraatiot muuttuneet niin paljon että parasta asentaan uusiksi  SP Asennuksen pitäisi muuttaa vanhat konfiguraatiot uuden mukaisiksi Tuotannossa kannattanee varautua kuitenkin tekemään uusiksi Attribuutit voivat olla 20:ssa joko http headerissa tai ympäristomuuttujissa