Shibboleth-tekniikan yleisesittely Haka-käyttäjien kokoontuminen 15.1.2008 Mikael Linden tieteen tietotekniikan keskus CSC.

Slides:



Advertisements
Samankaltaiset esitykset
Kansallinen digitaalinen kirjasto - lyhyt johdatus Jukka Liedes
Advertisements

Active directory.
Videoneuvottelu IP- verkossa Jussi Talaskivi atk-suunnittelija Jyväskylän yliopisto.
Luottamusverkosto eli federaatio Haka-luottamusverkosto.
Tieteellinen kirjoittaminen Taulukot, kuviot, esimerkit
Digitaalisten kirjastopalveluiden arkkitehtuuri UUSI ARKKITEHTUURI – PAREMMAT PALVELUT Järjestelmäarkkitehtuurihankkeet Ari Rouvari ja Esa Kurki.
Korkeakoulujen ja opetus- ja kulttuuriministeriön yhteinen tietohallintohanke, jota CSC koordinoi RAkenteellisen KEhittämisen Tukena TIetohallinto RAKETTI-KOKOA.
Ohjeita Oppimisympäristön WWW-osoite ja etusivu.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Luottamusverkosto eli federaatio. Haka-luottamusverkosto Tieteen tietotekniikan.
Ennen asentamista  Autentikointilähde LDAP, SQL-tietokanta…  Autentikointimetodi Olemassa oleva kirjautumisjärjestelmä (Pubcookie, CAS…) Uusi autentikointijärjestelmä.
URI Universal Resource Identifier Matti BrockmanMatti Brockman, , TKTLTKTL.
Etäkäyttö ja tietoturvatasot
Federoidun identiteetinhallinnan periaatteet
AAIEye – Palveluiden valvonta ja käyttötilastot Hakassa Mika Suvanto Tieteen tietotekniikan keskus CSC
Käyttäjätunnukset ja salasanat Mika Pasanen Osao Myllytulli ja Mytlpt09E 2010.
Ajankohtaista Haka-luottamusverkostossa Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
Helsingin yliopiston tietohallinto Tietotekniikkapalveluita tuotetaan Helsingin yliopistossa keskitetysti tietotekniikkakeskuksessa sekä hajautetusti tiedekunnissa.
Viitelistat tietopalvelusta tilauksesta –kenelle ja miten Leena Koivula HY:n käyttäytymistieteellisen tiedekunnan kirjasto Arja Niskala HY:n oikeustieteellisen.
Korkeakoulujen ja opetus- ja kulttuuriministeriön yhteinen tietohallintohanke, jota CSC koordinoi RAkenteellisen KEhittämisen Tukena TIetohallinto Korkeakoulujen.
Kansalliskirjaston käyttäjäkysely 2008 Opetusministeriön kirjastopäivät Aki Kangas.
INFOTILAISUUS HY – Aalto - TaY OTM projekti käynnistyy Niina Jokela / Kansainvälisen vaihdon palvelut1.
Opetus- ja kulttuuriministeriön (OKM:n) toimialan ja sidosryhmien yhteinen sähköinen palveluympäristö. Eduuni-palveluiden tarkoituksena on mahdollistaa.
Tutkijan identifiointi kansallisella tasolla Hanna-Mari Puuska, CSC – Tieteen tietotekniikan keskus Oy
FinElib-päivä Kai Ekholm. Strategiset teesit 1.Digitaalinen kirjasto kansalaisten käyttöön 2.Kansallisen kulttuuriperinnön säilyttäminen digitoinnilla.
Elektronisten aineistojen käyttöoikeudet - FinELib lisenssisopimukset.
Osaamisen ja sivistyksen parhaaksi AIKIS -hanke Teknisen toimivuuden määrittelyt Keskustelun pohjaksi
HY-LDAP Tietotekniikkaosasto Ismo Aulaskari
Taustaa Opetus- ja kulttuuriministeriön toimialalla on laajalti omaksuttu verkostomainen sähköinen työskentely yli organisaatiorajojen. Kuluttajille tarkoitettujen.
Moonshot-työpaja Mikael Linden Connect | Communicate | Collaborate Federoitu tunnistus Suomessa Haka – WebSSO (47 organisaatiota) eduroam.
Käyttäjän tunnistaminen, eKortti ja TAMK
Shibboleth 2 uudet ominaisuudet & päivän käytännöt Haka koulutus
Käyttöoikeustietojen välittäminen Haka-luottamusverkostossa FinELib-päivä Arto Tuomi CSC - Tieteen tietotekniikan keskus Oy.
Riikka Henriksson riikka.henriksson[at]hut.fi Teknillinen korkeakoulu Maanmittausosasto Kartografian ja geoinformatiikan laboratorio Paikkatiedon metatieto.
Shibboleth-tekniikan yleisesittely
Pirjo Kallström Tietotekniikkaosasto
PlugIT-ydinrajapinnoista Marko Sormunen PlugIT-projekti, HIS-yksikkö Kuopion tietotekniikkakeskus Kuopion yliopisto
Resurssirekisteri – Haka-metatiedon hallintatyökalu
Korkeakoulujen, OKM:n ja CSC:n tietohallintoyhteistyö RAKETTI –hankkeen jälkeen Ilmari Hyvönen
HAKA-projekti VirtAMK-seminaari HAKA Käyttäjän tunnistus yli korkeakoulurajojen VirtuaaliAMK-seminaari Mikael Linden,
Käyttäjähallinto, LDAP, Shibboleth ja VETUMA Tietotekniikkaosasto Ismo Aulaskari
Julkishallinnon Virtu- luottamusverkostohanke Haka-käyttäjien kokoontuminen Mikael Linden tieten tietotekniikan keskus CSC.
CSC – Tieteen tietotekniikan keskus Oy CSC – IT Center for Science Ltd. Federoidun identiteetin hyödyt Tieteen tietotekniikan keskus CSC.
Johdatus luottamusverkostoihin
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Juha Ojaluoma
VETUMA, verkkotunnistaminen ja - maksaminen Tietotekniikkaosasto Ismo Aulaskari
Tutkijan identifiointi - kansallisen tason toteuttamisvaihtoehdot CSC:n toteuttama esiselvitys OKM:n toimeksiannosta Hanna-Mari Puuska CSC – Tieteen tietotekniikan.
HY-LDAP ja OODI Tietotekniikkaosasto Ismo Aulaskari
Liikkuvuuden Tuki (LiTu) Tietotekniikkaosasto Ismo Aulaskari
ORCID yhdistämispalvelu Kansallinen ORCID-yhdistämispalvelu Haka –on Suomen korkeakoulujen ja tutkimuslaitosten käyttäjätunnistusjärjestelmä.
Tilannekatsaus Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Haka: Suomen korkeakoulujen luottamusverkosto Haka-käyttäjien kokoontuminen Mikael Linden CSC - Tieteen tietotekniikan keskus.
Haka- ja Virtu -seminaari Ajankohtaista Hakassa Haka- ja Virtu -seminaari
Federoidun identiteetin periaate Haka-käyttäjien kokoontuminen Mikael Linden Tieteen tietotekniikan keskus CSC.
Haka pilottihaku 2007 Haka käyttäjien kokoontuminen
Johdatus federoituun identiteettiin Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Federoidun identiteetinhallinnan periaatteet. CSC - Tieteen tietotekniikan keskus Valtion omistama osakeyhtiö Non-profit tuottaa keskitettyjä IT-palveluita.
Virkamiehen tunnistaminen ja käyttöoikeuksien hallinta -hanke Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC.
Haka-tilannekatsaus. Ajankohtaista identiteetinhallinnassa Haka-käyttäjien kokoontuminen Mikael Linden CSC – Tieteen tietotekniikan keskus.
Shibboleth-autentikointi WebVoyage Haka-käyttäjien kokoontuminen Arto Tuomi, CSC.
Mobiilivarmenteet Hakassa Henri Mikkonen Haka-seminaari
Yhteystiedot –palvelun käyttöönotto
Haka 10 vuotta Vaikutukset korkeakoulujen tietohallintoon ja julkishallintoon.
Travelin ja Rondon federointi Jouko Junttila projektipäällikkö Hallinnon ohjaus Valtiokonttori.
Case: EXAM – sähköinen osaamisen näyttö
OILI-palvelun tilanne
Julkaisujen syöttöpalvelu
ORCIDin käyttöönoton etenemissuunnitelma
Ammattikorkeakoulujen julkaisujen syöttöpalvelu
ORCID yhdistämispalvelu
ORCID-tutkijatunnisteen käyttöönoton edistäminen
Esityksen transkriptio:

Shibboleth-tekniikan yleisesittely Haka-käyttäjien kokoontuminen Mikael Linden tieteen tietotekniikan keskus CSC

Tieteen tietotekniikan keskus CSC  Opetusministeriön omistama osakeyhtiö  non-profit  tehtävä tuottaa keskitettyjä IT-palveluita korkeakouluille ja tutkimuslaitoksille Suurteholaskenta Funet-verkko  CSC ja korkeakoulujen käyttäjähallinto korkeakoulujen toimintaa kokoava ja koordinoiva työrukkanen Haka-luottamusverkosto

Sisältö  Peruskäsitteitä  Shibboleth-väliohjelmisto  Skeema ja attribuutit

Käyttäjähallinto Esko Esimerkki Palvelu (esim. matkanhallinta) Nimi: Esko Esimerkki Käyttäjätunnus: eesimerk Rooli: laitosjohtaja 1. Eskon henkilötiedot viedään järjestelmään 1. Henkilötietojen ylläpito (identity) 3. Käyttäjätunnus Salasana 3. Henkilöllisyyden todentaminen (authentication) Palvelun omistaja esim. talous- hallinto 2. ”Laitosjohtajat hyväksyvät matkalaskut” 2. Käyttövaltuudet (authorisation) Auditoija 4. Jäljitettävyys (audit) 4. Kenellä on oikeus?

Käyttäjän tunnistus yli korkeakoulurajojen (”federoitu identiteetti”) Korkeakoulu C Korkea- koulu B Korkeakoulu A Paikalliset käyttäjätunnukset WWW esim. FinELibin Nelli-portaali Moodle esim. Virtuaalikurssin oppimisalusta Paikalliset käyttäjätunnukset

Mihin korkeakoulurajat ylittävää tunnistusta voi käyttää? -Kirjastojen palvelut -Käyttäjän yksilöinti ja profilointi: Nelli-portaali, Voyager- kirjastojärjestelmä, aineistontarjoajien portaalit -Käyttäjän auktorisointi: aineistontarjoajien palvelut -verkko-opetus/opiskelu -Oppimisalustat, opetuksen tukityökalut -korkeakoulujen verkostojen portaalit ja palvelut -Kansalliset palvelut käyttäjille korkeakouluissa -Suomen Akatemia: tutkimusrahoitushakemus -YTHS: terveystarkastusajanvaraus -CSC:n palvelut tutkijoille, Funet-palvelut -ASP-sovellukset -henkilöstö/taloushallinto: Personec hr (UPJ-keskustelut), Rondo (ostolaskun kierrätys), Travel (matkalaskut) ym -(korkeakoulujen sisäinen käyttäjätunnistus)

Sisältö  Peruskäsitteitä  Shibboleth-väliohjelmisto  Skeema ja attribuutit

Shibboleth-väliohjelmisto  Yhdysvaltojen yliopistojen Internet2-hanke  Protokollan määrittely ja sen open source –toteutus  nojaa SAML:iin, SOAP:iin ja XML:ään  v 1.0 6/2003, v 1.3 7/2005 (SAML1.1)  v 2.0:n myötä Liberty-yhteensopivuus (SAML 2.0)  WWW-ympäristössä  Tuotantokäytössä korkeakouluissa Yhdysvalloissa, Sveitsissä, Suomessa, Britanniassa, Ranskassa  Kehitys/käyttöönottovaiheessa Australiassa, Ruotsissa, Saksassa, Belgiassa…

Shibboleth 1.x-viestinvaihdot Kotiorganisaatio Identity Provider (Shibboleth IdP) HY Service Provider (Shibboleth SP) Nelli-portaali näytetään lääketieteilijöiden portaali 3. Username: eskoe Password: 95iEfHw 1. HTTP ”Tahdon sisään portaaliin 2. HTTP redirect ”Kaveri teidän korkeakoulusta haluaa portaaliin. Ottakaa hänestä selvää!” 4. HTTP POST/SAML ”Tahdon sisään portaaliin Kahvani on F49E4065A…” 5. SAML SOAP ”Kertokaa kaverista jonka kahva on F49E4065A…” 6. SAML SOAP ”Hän on lääketieteen opiskelija”

Shibboleth 1.3:n sisärakenne Identity Provider (IdP) Service Provider (SP) http GET AutentikointiKahvapyyntö Kahva (handle) Attribuuttipyyntö+kahva Attribuutit REDIRECT Kahvanpyytäjä Mikä on organisaatiosi? WAYF Kahva- palvelin Auth.palvelin (Pubcookie) Attribuutti- palvelin LDAP tai RDB Attribuutin- pyytäjä Pääsynvalvoja Resurssi Esko Esimerkki, HY

Sisältö  Peruskäsitteitä  Shibboleth-väliohjelmisto  Skeema ja attribuutit

Skeema  Attribuutit edellyttävät skeemaa riippumatta käytetystä tekniikasta (Shibboleth, LDAP, relaatiotietokanta)  Skeema on sopimus, joka määrittelee attribuuttien syntaksin (kielioppi) esim. attribuutti on ’alphanumeric’= koostuu numeroista ja kirjaimista semantiikan (merkitys) esim. attribuutti tarkoittaa henkilön työpuhelinnumeroa Sanastot, esim. henkilön mahdollisia rooleja ovat ”opiskelija”/”henkilökunta”/”muu”  Meillä käytössä olevia skeemoja Person, organizationalperson, inetOrgPerson ym eduPerson (Yhdysvaltojen yliopistot), schac (Euroopan yliopistot) funetEduPerson 2.0 (edellinen suomalaisin maustein)

Joitain attribuutteja…  Cn, givenname, surname = nimi  Mail = sähköpostiosoite  eduPersonAffiliation = henkilön perusrooli(t) yliopistossa  eduPersonPrincipalName = uniikki tunniste, ”käyttäjätunnus”  schacPersonalUniqueID = henkilötunnus  funetEduPersonTargetDegree = tavoitetutkinto, esim funetEduPersonTargetDegree: urn:mace:funet.fi:attribute- def:funetEduPersonTargetDegree:university:311 = teologian tohtori  Lisätietoa: skeema

Shibboleth: Attribuutit ja tietosuoja  Shibboleth-toteutuksessa attribuuttien käsittelyä voidaan säätää kolmella tasolla  Site ARP (attribute release policy) kotikorkeakoulu ottaa kantaa, mitä attribuutteja Shibboleth IdP luovuttaa millekin Shibboleth SP:lle  User ARP kukin käyttäjä määrittelee, mitä henkilötietoja hänestä luovutetaan millekin Shibboleth SP:lle  AAP (attribute acceptace policy) palvelu (Shibboleth SP) määrittelee, mitä attribuutteja se hyväksyy  Muistakaa noudattaa henkilötietolakia!