Käyttäjähallinto, LDAP, Shibboleth ja VETUMA Tietotekniikkaosasto Ismo Aulaskari 13.2.2007.

Slides:



Advertisements
Samankaltaiset esitykset
Tietokannat: MySQL ja PostgreSQL. Yleistä • Relaatiotietokantaohjelmisto, jolla voidaan luoda, ylläpitää ja muuttaa ja hallinnoida tietokantoja • Avoin.
Advertisements

ENTERPRISE SEARCH Toteutustekniikka Mikko Uusitalo Tampereen ammattikorkeakoulu.
1 Opiston Moodleopas KALVOSTO 3 – KURSSIN MUOKKAAMINEN KTOL:n Moodle-työryhmä Olli Ruohomäki.
Kansalliskirjasto, DSpace ja julkaisuarkistot FinnOA:n julkaisuarkistoworkshop, Jyrki Ilva, Kansalliskirjasto
Active directory.
Stored Procs Pientä ja yleistä asiaa monelta eri kantilta.
Kampusten julkaisuarkistoyhteistyö Kumpulan tiedekirjasto Terveystieteiden keskuskirjasto Viikin tiedekirjasto Timo Aalto /
1 Heli Lepomäki Yritysten ja muiden organisaatioiden käyttöön sähköinen työpöytä on jo leviämässä, koska niiden toiminta ja asiakaspalvelu.
IST Julkaisuarkistojen yhteentoimivuus – standardit ja suosituksia Rita Voigt Teknillisen korkeakoulun kirjasto ja OA-JES Julkaisupäivä –
Carita, Kati ja Juuso OSAO Myllytulli ja Mytlpt09E 2010
WORDPRESS -KOULUTUS Juha Konttinen – Miksi Wordpress?  on ilmainen  on helppo asentaa ja käyttää  omalle tai vuokratulle palvelimelle 
Ohjeita Oppimisympäristön WWW-osoite ja etusivu.
Asentaminen  Asennuspaketeista CentOS, RHEL, Windows  Lähdekoodista  Vaatii muutaman lisäkirjaston.
KROK – Kevyt Ratkaisu Oodin Kylkeen Avoimen yliopiston sähköisen asioinnin edistäminen Oodia hyödyntäen Kati Tiihonen Itä-Suomen yliopisto.
Ketterä kehitys käytännössä – TFS & Meteor
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Luottamusverkosto eli federaatio. Haka-luottamusverkosto Tieteen tietotekniikan.
Ennen asentamista  Autentikointilähde LDAP, SQL-tietokanta…  Autentikointimetodi Olemassa oleva kirjautumisjärjestelmä (Pubcookie, CAS…) Uusi autentikointijärjestelmä.
Federoidun identiteetinhallinnan periaatteet
Sähköinen portfolio - kyvyt.fi
Esa Ramstadius Jussi Iltanen MTT Agronet portaali.
HY-LDAP Tietotekniikkaosasto Ismo Aulaskari
Taustaa Opetus- ja kulttuuriministeriön toimialalla on laajalti omaksuttu verkostomainen sähköinen työskentely yli organisaatiorajojen. Kuluttajille tarkoitettujen.
Käyttäjän tunnistaminen, eKortti ja TAMK
Shibboleth 2 uudet ominaisuudet & päivän käytännöt Haka koulutus
Käyttöoikeustietojen välittäminen Haka-luottamusverkostossa FinELib-päivä Arto Tuomi CSC - Tieteen tietotekniikan keskus Oy.
Atk-infot tutorryhmille Atk-keskus / Hannele Rajaniemi.
Tietojärjestelmäprojektin onnistuminen
Shibboleth-tekniikan yleisesittely
Resurssirekisteri – Haka-metatiedon hallintatyökalu
HAKA-projekti VirtAMK-seminaari HAKA Käyttäjän tunnistus yli korkeakoulurajojen VirtuaaliAMK-seminaari Mikael Linden,
Shibboleth-tekniikan yleisesittely Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Julkishallinnon Virtu- luottamusverkostohanke Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Federoidun identiteetin hyödyt Tieteen tietotekniikan keskus CSC.
Johdatus luottamusverkostoihin
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Juha Ojaluoma
Ohjelmointia infrayksikössä Ismo Aulaskari, Tietotekniikkaosasto
VETUMA, verkkotunnistaminen ja - maksaminen Tietotekniikkaosasto Ismo Aulaskari
Kansalaisen tunnistus- ja maksamispalvelu VETUMA Tietotekniikkaosasto Ismo Aulaskari
Ydinpalveluiden (käyttäjä, käyttöoikeus, potilas).NET-palvelutoteutus: CoreServiceDemo PlugIT-loppuseminaari Koulutustyöpaja 1: Avoimet ohjelmistorajapinnat.
HY-LDAP ja OODI Tietotekniikkaosasto Ismo Aulaskari
Ohjelmointia infrayksikössä Ismo Aulaskari, Tietotekniikkaosasto
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Ismo Aulaskari
ORCID yhdistämispalvelu Kansallinen ORCID-yhdistämispalvelu Haka –on Suomen korkeakoulujen ja tutkimuslaitosten käyttäjätunnistusjärjestelmä.
Shibboleth 1.2 JDBC-connectori Tietotekniikkaosasto Ismo Aulaskari
Uusia käyttölupapalveluja, VETUMA Tietotekniikkaosasto Ismo Aulaskari
Haka: Suomen korkeakoulujen luottamusverkosto Haka-käyttäjien kokoontuminen Mikael Linden CSC - Tieteen tietotekniikan keskus.
Helsingin yliopiston mobiilivarmennepilotti Ville Tenhunen, Juha Ojaluoma
Federoidun identiteetin periaate Haka-käyttäjien kokoontuminen Mikael Linden Tieteen tietotekniikan keskus CSC.
Mysql ja Postgresql Henry Sunesson. Mitä ne ovat ● MySQL ja PostgreSQL ovat sql(standard query langue) palvelimia eli toiselta nimeltään tietokanta palvelemia.
Käyttöluvan aktivoinnin uusiminen Kehittämisiltapäivä Ismo Aulaskari 9/23/
VALION SSO-RATKAISU OUGF Agenda  Määritelmiä  Case Valio:  Taustaa  Tekoja  Tulevaisuutta  Muita mietelmiä.
Federoidun identiteetinhallinnan periaatteet. CSC - Tieteen tietotekniikan keskus Valtion omistama osakeyhtiö Non-profit tuottaa keskitettyjä IT-palveluita.
Virkamiehen tunnistaminen ja käyttöoikeuksien hallinta -hanke Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Mobiilivarmenteet Hakassa Henri Mikkonen Haka-seminaari
Haka 10 vuotta Vaikutukset korkeakoulujen tietohallintoon ja julkishallintoon.
Kokonaisuuden ja palveluiden esittely lyhyesti Versio 1.0
Jonna Kyllönen mylept14B
Lupakäytännöt tietojen luovutukseen VIRTA-julkaisutietopalvelusta
TEKIJÄNOIKEUDET HS maaliskuu 2017:.

H5 Tietoturva Patrik Lammela.
Kokonaisuuden ja palveluiden esittely lyhyesti Versio 1.0
Ldap-internal 2015 Kehittämisiltapäivä Ismo Aulaskari
Kehittämisiltapäivä Ismo Aulaskari
Käyttäjähallinto Helsingin yliopistossa
ORCID yhdistämispalvelu
PaikkaOppi Mobiilin käyttöohje
Kansallinen palveluväylä
ATIK-käyttäjähallintojärjestelmä
Tämä päivän juttuja WP ja tietoturva WP sivun julkaisu.
Esityksen transkriptio:

Käyttäjähallinto, LDAP, Shibboleth ja VETUMA Tietotekniikkaosasto Ismo Aulaskari

LDAP HY:n keskitetty tunnistaminen Radiuksen päälle rakennetun LDAP-käyttäjähakemiston (ldap-internal) varassa Standardeja noudattava, laajalti tuettu ja yksinkertainen tunnistamistapa joka on helposti lisättävissä omiin sovelluksiin Luotettavuus kehittynyt kahdentamisen myötä. Toimii eri tietojärjestelmille käyttäjätietojen selauspaikkana

LDAP: tiedon kaatopaikka? Laaja, kustomoitava ja dokumentoitu tietosisältö Tieto valuu ldap-internaliin muista tietojärjestelmistä, ldap- lähtöistä tietoa pyritään välttämään jo ylläpitosyistä Tarkoitus on pysyä olennaisessa, ydintoimintaa tukevassa tiedossa Jokainen Almassa näkyvä työryhmä(ja muutama muukin) löytyy ldap-internalista Tiedot synkronoituvat ldapiin viimestään vuorokauden sisällä

LDAP-hyödyntämisen alkuun uid=kasitunnus=yksiselitteinen hakukriteeri Jokaisella tunnistautuneella käyttäjällä oikeus lukea omat tietonsa Organisaatioyksiköt julkisesti luettavissa Vastuuhenkilöillä lukuoikeudet omien ryhmien jäsenlistoihin atk-ldap-palveluosoite auttaa ongelmissa konsultointi vianetsintä esimerkkikoodi

LDAP-käyttäjätiedot Laaja sisältö, päämääränä auktorisointi/järjestelmäintegraatio Kansallinen ja kansainvälinen sanasto mm. Shibboleth- käyttöön HY:n sisäiset koodit, käyttölupatekniset tiedot POSIX-tuki Roolit, laskutustunnukset(työ- ja oppilaitokset), ryhmäjäsenyydet, asiointikieli, syntymäaika.. Vanhojen sovellusten huomattava siirtyä FunetEduPerson - attribuuttien käytössä version 2.0 mukaisiin attribuutteihin..kohti yleiseurooppalaista skeemaa ja järkevää laajennettavuutta Koko funetEduPerson 1.0 meni uusiksi

LDAP-hierarkia

Oikeaoppiseen LDAP-käyttöön Tunnistaminen onnistuu vain salatun yhteyden yli Myös LDAP-palvelin syytä tunnistaa HY-CA-sertifikaatin avulla Tunnistaminen tehdään bind-operaatiolla, salasanavertailut yms. epästandardit lähestymistavat ei toimi Hakemisto tarkoitettu yksittäisen käyttäjän autentikointiin käyttäjän suostumuksella(salasana-autentikointi) Haetaan vain tarvittavat käyttäjän tiedot

Oikeaoppinen käyttö - optimointi Hakemisto optimoitu vain yleisimpiin yhden käyttäjän autentikointikyselyihin, tapauskohtaisesti voidaan optimoida muitakin kyselyitä indeksoimalla Eräajo-luonteisiin laajempiin kyselyihin voi pyytää vahvemmat lukuoikeudet omaavaa tunnusta, todennäköisesti joku SQL-näkymä olisi tällöin parempi tietolähde Tarkemmat kyselyt parantavat tuloksia :)

Oikeaoppinen käyttö - varjotietokannat Keskitetty tunnistaminen tarkoittaa että tieto saadaan keskitetysti ldap-internalista, eli tietoa ei tarvitse synkronoida asiakasjärjestelmän omaan tietokantaan ajantasaisuus ldap-internalin kuormitus luotettavuus välimuistin käyttö on kuitenkin aina hyvä idea LDAP-protokollan yli ldap-internal sallii maksimissaan 500 objektia palauttavat kyselyt(yliopiston käyttäjästä), sivutus on toteutettava itse

LDAP-ryhmillä auktorisointi Tunnistaminen on vasta alkua, käyttäjän attribuuteilla kuten rooleilla ja ryhmäjäsenyyksillä voi kontrolloida pääsyä asiakasjärjestelmiin Kaksisuuntaiset ryhmäjäsenyydet uutuutena Valtuusryhmiä voi luoda käsin Almassa(työryhmät) Voi myös hyödyntää automaatin ylläpitämiä laitos-/tdk- /rooliryhmä suoraan tai lisäämällä sellaisen almaryhmään Vuorokauden päivitysviive! Sitten vain autentikoinnin yhteydessä katsotaan onko käyttäjä tuon ryhmän jäsen

Dokumentaatiota on Hakemiston rakenne Attribuuttikuvaukset Artikkeleita Uutiset mitä muuta?

Shibboleth Luottamusverkostopohjainen käyttäjän tunnistaminen Internet2:n avoimella lisenssillä julkaistu Java/C++-sovellus Kasvaa ja kehittyy SAML 2.0-yhteensopivuuden myötä HY:n Shibboleth-identiteetintarjoaja ohjaa kirjautumisen LDAPiin (tai jopa VETUMAan) HY:llä käytössä vuodesta 2003 kansallinen HAKA-federaatio 2006: HY:n sisäinen federaatio 2006: Muiden organisaatioiden Shibboleth-idp-hostaus Pelkkää LDAP-tunnistamista huomattavasti vaikeampi pystyttää, mutta monessa asiassa parempi

Shibboleth, käyttäjähallinnon tulevaisuus Ideaalimenetelmä www-tunnistamiseen Autentikointimenetelmän ulkoistaminen keskittämällä Valinnaisia autentikointitapoja Yhdellä tunnuksella ja salasanalla/muulla varmenteella pääsy vaikka kaikkiin maailman tietojärjestelmiin Käyttäjä hyväksyy itse tietojensa luovuttamisen kohdepalvelulle Sessiot Muitten oppilaitosten tunnuksilla HY:n palveluun Kyky hakea auktorisointitietoja useasta rinnakkaisesta lähteestä

Nyt kaikki palvelua shibboloimaan Asennetaan Apache-www-palvelin ja Shibboleth- autentikointimoduuli Liiitytään johonkin luottamusverkostoon(sopimukset, yhteiset tietosisällöt, palvelinvarmenteet) Palveluun saapuva käyttäjä ohjataan tunnistautumaan kotiorganisaatioonsa tai aina HY:n login-palvelimeen

Shibboleth ja allaoleva palvelu Shibboleth-moduuli palauttaa palvelulle onnistuneesta käyttäjän tunnistamisesta käyttäjän tiedot ympäristömuuttujina ja sessiopiparit HY:n luottamusverkostossa kaikki ldap-internalin käyttäjäkohtaiset tiedot käytettävissä esim. ryhmä-auktorisointi (Ohjelmistojakelu) Lisäksi olemassa liityntä SQL-tietokantojen tiedoille (esim. Oodi)

Shibboleth-dokumentaatio Sivusto julkaistu ja kehitteillä Palvelun Shibbolointiohje HY:n sisäisestä federaatiosta linkkejä kansalliseen ja kansainväliseen dokumentaatioon..

VETUMA Autentikointiportaali, joka tukee monia vahvan tunnistamisen menetelmiä sähköinen henkilökortti, pankkitunnukset, mobiilivarmenne HY:llä julkaistu avoin toteutus VETUMA- autentikointirajapinnasta VETUMAa hyödyntäviä sovelluksia salasananvaihtopalvelu (pian) uusien opiskelijoiden lupien luonti (syksyksi?)