Føderal brugerstyring og SSO



Relaterede dokumenter
Single sign-on cases. SolutionsDay Morten Strunge Nielsen Globeteam Virumgårdsvej 17A 2830 Virum

Få mere ud af dine ITløsninger. SolutionsDay Morten Strunge Nielsen Globeteam Virumgårdsvej 17A 2830 Virum

Føderal identitet. Morten Strunge Nielsen Globeteam Virumgårdsvej 17A 2830 Virum

Baggrundsbeskrivelse for installation af føderation i partnerorganisationer til Danmarks Miljøportal. Baggrund. 1. Hvad er føderation

Administration af brugere vha. sammenhængende log-in

Administration af brugere vha. sammenhængende log-in

Kravspecification IdP løsning

Kommunernes it-arkitekturråd

Bilag 2 Kundens IT-miljø

EasyIQ ConnectAnywhere Release note

Overordnet løsningsbeskrivelse - Private aktører og borger log-in via SEB / NemLog-in

Den Gode Webservice 1.1

EasyIQ ConnectAnywhere Release note

Single sign-on til statens systemer. April 2019 version 5

STIL BETINGELSER! Med Conditional Access

Sikker udstilling af data

GLOBETEAM. Danmarks Miljøportal (DMP) Vejledning til fagsystemejere omkring tilkobling af.net-baseret web service. Version 1.3

OISAML Workshop Århus 31. marts 2009 Kontor for It-infrastruktur og implementering IT og Telestyrelsen IT Arkitekt Søren Peter Nielsen -

Sårjournal. Fødereret sikkerhedsløsning Møde i koordinationsgruppen for MedCom 10

Oprettelse af nye brugere og roller til brug i PULS

Notat Konceptmodel for SSO ØSY/JESBO/TG

Valg af webservice standard

Guide til NemLog-in Security Token Service

Lokal implementering af Identity Provider

Sammenhængende log-in - SSO til applikationer i et andet sikkerhedsdomæne

Udveksling af login- og brugeroplysninger mellem Odense Kommunes brugerkatalog og Google Apps skoleløsning Version 1.0, 30.

ANALYSE AF SIKKERHEDSSTANDARDER OG -LØSNINGER

Tilstrækkelig sikker dataudveksling via Sundhedsdatanettet (SDN) Ved Kåre Kjelstrøm

Dataintegration og Single Sign-On Dataintegration internt og eksternt via service enabled arkitektur på Dansk Landbrugs Internetplatform (DLI)

DLI og Single Sign-On. Vejen mod en service enabled arkitektur på Dansk Landbrugs Internetplatform

Underbilag 2.24 Kommunernes it-miljø Kommunernes Ydelsessystem

Digital Sundhed. Brugerstyringsattributter - Introduktion. - Specificering af nye og ændrede attributter i id-kortet

Underbilag 2.24 Kommunernes it-miljø

Hurtig og sikker adgang til sundhedsfaglige data. Esben Dalsgaard, chef it-arkitekt, Digital Sundhed

Solrød Kommunes supplerende kravspecifikation, som uddyber og præciserer kraven

Styrelsen for Arbejdsmarked og Rekruttering STAR-VITAS. AD & ADFS opsætning til VITAS. Version 1.7. Dato 19. februar Reference [Reference]

GLOBETEAM. Danmarks Miljøportal (DMP) Vejledning til fagsystemejere omkring tilkobling af Java Metrobaseret. Version 1.2

Præsentation af BSK regionens identity and access management platform

APPLIKATIONSARKITEKTUR ERP INFRASTRUKTUR. EG Copyright

LAKESIDE. Sårjournalen. Ændring af sikkerhedsarkitekturen. Version marts 2015

Indledning Ansvar ifm. MODST SSO I drift på MODST SSO Institutionen skal have egen føderationsserver (IdP)... 2

Copyright 2018 Netcompany. Alle rettigheder forbeholdes.

Indhold Indledning Ansvar ifm. MODST SSO I drift på MODST SSO Institutionen skal have egen føderationsserver (IdP)...

Identity Access Management

NemRolle. KOMBIT adgangsstyring med sikkerhed og overblik. Beskrivelse af funktioner og anvendelse

Version 1.0. Vilkår for brug af Støttesystemet Adgangsstyring

Bilag 2A: IT-status i Ikast-Brande Kommune. Januar 2014

ADFS Opsætning til MODST SSO Moderniseringsstyrelsen

ITSprint. Sådan printer du vha. print.supportcenter.dk ITS

Medarbejdersignatur - sådan gør organisationerne i dag. Morten Storm Petersen Signaturgruppen A/S morten@signaturgruppen.dk

Guide til integration med NemLog-in / Signering

eid, NSIS, MitID & NL3 v. Thoke Graae Magnussen IT-arkitekt September 2019

Certifikatpolitik for NemLog-in

Bilag 5: Kundens It-Miljø. Version 0.6 Bilag til dagsordenspunkt 9: Krav til kommunernes it-miljø.

edrift - Installationsvejledning edrift i version NET Open Source

NSIS I KOMMUNERNE OG I FÆLLES LØSNINGER. Arkitekturrådsmødet 27. august 2019 /v Lars Vraa

Ruko Security Master Central Database

Sikker adgang til personfølsomme data i Aula

SmartFraming Et vindue til nationale sundhedssystemer. Version 3.0

GLOBETEAM. Danmarks Miljøportal (DMP) Vejledning til fagsystemejere omkring tilkobling af.net4.5- baseret web applikation. Version 1.

23. maj 2013Klik her for at angive tekst. HHK/KMJ. Vejledning til brug af Støttesystemet Adgangsstyring

Alex Ø. T. Hansen UDDANNELSE PERSONLIGHED ERFARING TEKNOLOGIER. IT-Konsulent. System Administrator

Morten Rønborg PERSONLIGHED UDDANNELSE TEKNOLOGIER ERFARING. IT-Konsulent. Desktop Engineer

1. Formål Overbliksillustration National og regional infrastruktur og services Nationale systemer og infrastruktur...

Guide til integration med NemLog-in / Brugeradministration

Timeout-politik for den fællesoffentlige føderation

Lokal implementering af Identity Provider

OS2faktor. Pseudonym API. Version: Date: Author: BSG

Bilag 2: Løsningsbeskrivelse. Opgaven vil bestå af at varetage drift af den samlede NemLog-in-løsning.

De fællesoffentlige komponenter: Federativa identitetslösningar, Erfarenheter från Danmark

PHP Quick Teknisk Ordbog

LAKESIDE. Sårjournalen. Afslutningsrapport for ændring af. sikkerhedsarkitekturen. Version juni 2016

OS2faktor. Brugervejledning. Version: Date: Author: BSG

Mindstekrav til udstyr (fase 1) Løsningsbeskrivelse

En teknisk introduktion til NemHandel

Beskrivelse af UCL s IT-miljø for LMS Bilag 7A til Contract regarding procurement of LMS. INDHOLD

Cloud revolutionerer udviklingen af it-løsninger hos Danmarks Miljøportal

Identitetsbaserede webservices og personlige data

Filr: Næste generation af Fildeling. Flemming Steensgaard

It-principper. Bilag 1 til It- og Digitaliseringsstrategi for Sønderborg Kommune

Certifikatpolitik. For den fællesoffentlige log-in-løsning. Side 1 af 9 2. december Version 1.1

En teknisk introduktion til NemHandel

GLOBETEAM. Danmarks Miljøportal (DMP) Vejledning til fagsystemejere omkring tilkobling af.net 4.5- baseret web service. Version 1.

Digitaliseringsstyrelsen

DIADEM KOM GODT I GANG INTEGRATIONSVEJLEDNING IFT. SIKKERHED OG VERSIONERING AF WEBSERVICES VERSION: STATUS: FRIGIVET DATO: 22.

GLOBETEAM. Danmarks Miljøportal (DMP) Vejledning til fagsystemejere omkring tilkobling af.net-baseret web applikation. Version 1.2

It-sikkerhedstekst ST6

Notat Føderation af den fælles sårjournal

Velkommen. Acadre nyheder. Jørgen Hedegård, Formpipe Software A/S

SPOR 2 ADGANGSSTYRING. Netværksdage Støttesystemer 11. og 12. marts 2015

Føderative sikkerhedsmodeller til Sårjournalen

Guide til kravspecifikation

FESD-standardiseringsgruppen Att: Palle Aagaard IT- og Telestyrelsen IT-strategisk kontor Holsteinsgade København Ø

Studieordning del

Bilag til standardaftale om delegering af brugerrettigheder mellem lokale identitetsudbydere og serviceudbydere ved anvendelse af SAML-billetter

Tips & Tricks nr. 121 Oprettelse af UNI Login via LUDUS Web Adgang til LUDUS Web via UNI Login

Baggrund Funktionsområder

Underbilag A Administrationsmodul

Autencitetssikring. Vejledning til autenticitetssikringsniveau for den fællesoffentlige log-in-løsning. Side 1 af september Version 1.0.

Transkript:

Føderal brugerstyring og SSO Morten Strunge Nielsen 23. september 2010

Brugere bliver gns. provisioneret i 16 systemer og de-provisioneret i 10 Gns. bruger anvender 16 minutter pr. dag på login 38% af brugerne genbruger deres passwords; 18% skriver dem ned Helpdesk en bruger 1/3 af deres dag på banal brugeradministration

Dagens løsninger til SSO Kerberos/NTLM (direkte AD-integration): Vaskeægte SSO (et enkelt brugerlogin) Kræver at alle forstår Active Directory sk Fungerer i realiteten kun på LAN Er en dyr (og i realiteten umulig) opgave Kan ikke håndteres af tilnærmelsesvis alle applikationsleverandører Giver udfordringer, hvis man har mere end en Active Directory forest Provisioning (indirekte directory-integration): Et login i hver applikation (dog med samme brugernavn og password) Provisioning har mange, velkendte og veldokumenterede begrænsninger, såsom Kollisioner ved kopiering af brugere/brugernavne Udfordringer med kopiering af roller og attributter Herunder ikke mindst konvertering mellem forskellige formater samt håndtering af unikke nøgler Replikering af passwordskift Håndtering af passwords til nye systemer (og brugere) Brugere kan ikke forstå tidsforsinkelserne Ikke mere sikker end den svageste applikation (der er en kopi af alle brugernes passwords i alle applikationerne!) Og dem er der altid mere end en af! Er stærkt problematisk udenfor sikrede miljøer (LAN er ikke nok!) pga overførsel af passwords En meget dyr løsning i relation til implementering og drift

Den nye løsning til SSO: Føderation ( fødereret identitet ) Føderation: Vaskeægte SSO (et enkelt brugerlogin) Er stort set tilgængeligt fra alle computerplatforme allerede nu, da baseret på industristandarder (SAML 2.0 og WS-Federation) Bygget til internet-brug Fungerer både med webapplikationer og web services Er relativt prisbilligt og meget hurtigt at implementere Leverer ægte single sign-on Samme identitet på tværs af web en! Autentificering på tværs af organisationer Autentificering til cloud-baserede tjenester Ingen ekstra logins, da login til AD bliver genbrugt!

Hvordan fungerer det?

Føderation er baseret på tokens Token: En datastruktur som viser og beviser hvem man taler med. P.t. en XML-formatteret samling af attributter (claims) Claim: Et udsagn, som bliver afgivet af et subjekt omkring et andet subjekt Email-adresse CPR nr. Roller... Føderation er infrastrukturen til udveksling af claims mellem flere uafhængige parter Udsteder af tokens: STS (Security Token Service) Forbruger af tokens: Applikation

Fødereret login på tværs af to organisationer Partnerorganisationens sikkerhedsdomæne Applikationsleverandørens sikkerhedsdomæne Active Directory ADFS-server (Security Token Service) ADFS-server (Security Token Service) ` Intern klient Fagapplikation (Web-applikation)

Fødereret login på tværs af to organisationer Applikationen 1. Bruger ankommer til applikation (ej autenticeret) 2. Bruger bliver sendt videre til SP en 7. Claims I token afgør adgang til site SP (Service Provider) 3. Bruger bliver videresendt til IdP til autenticering 5. Token bliver overgivet til ADFS af brugeren 6. ADFS validerer token IdP (Identity Provider) 4. Brugeren autenticeres

Microsoft ADFS er et oplagt valg

ADFS har ingen oplagte svage punkter Det er ikke nødvendigt at skrive en eneste kodelinje i.net til autentificering Autorisering er blot et spørgsmål om at benytte.net Framework s isinrole-funktion Ingen performancemæssige udfordringer En almindelig webserver kan håndtere 50-100 logins pr. sek. Sætter flere servere op og load balancer mellem dem, når behov for mere performance eller oppetidssikring ADFS passer ind i en Microsoft-baseret infrastruktur ADFS er exceptionelt billig, da del af Windows Server Billigste konkurrerende kommercielle implementering koster ca. 10 gange mere pr. server Dyreste konkurrent tager ca. 100 gange mere pr. server! Mange af konkurrenterne kræver også en pris pr. bruger..

AD FS 2.0 opfylder de danske krav IT og Telestyrelsen satser på SAML 2.0 tokens SAML 2.0 protokollen til webapplikationer Speciel dansk OIO WS-Trust Profile til web services (WS Trust-baseret profil) AD FS 2.0 SAML 1.1 og SAML 2.0 tokens Webapplikationer og web services WS Trust, WS-Federation såvel som SAML 2.0-protokollen

ADFSv1 Danmarks Miljøportal Se referencehistorie på Globeteams webside Den første store SSO-løsning herhjemme og formentlig stadig den mest avancerede! Mere end 20 organisationer og ca. 40 applikationer tilsluttet via føderation Implementeret 2006/2007 pga kommunereformen Sygeforsikringen Danmark SSO til alle deres interne systemer, inkl. mainframe Flere mindre løsninger Fx MOCH til elearning via internettet

ADFSv1 Miljøportalen har p.t. følgende føderationspartnere: Bornholm Kommune Gentofte Kommune Herning Kommune Hjørring Kommune Holbæk Kommune Horsens Kommune Næstved Kommune Odense Kommune Ringkøbing Skjern Kommune Silkeborg Kommune Slagelse Kommune Stevns Kommune Vejle Kommune Århus Kommune Geodata Miljøministeriet Danmarks Miljøundersøgelser Region Syddanmark

AD FS 2.0 (frigivet i starten af maj 2010) Domstolsstyrelsen har kørt drift på det siden januar 2010 Referencehistorie på Globeteams webside Har udviklet en skræddersyet løsning til Sundhedsstyrelsen Se referencehistorie på Globeteams webside PoC med IT- og Telestyrelsen omkring den nye danske web service-standard (OIOIDWS) Migrering af Danmarks Miljøportal næsten tilendebragt Implementeret hos en række andre organisationer og virksomheder til Extranet-løsninger

Applikationerne Vi kan klare næsten alt på alle platforme Det kunne vi faktisk også på ADFSv1, selvom den strengt taget var begrænset til.net Framework-baserede webapplikationer Kørende løsninger på ADFSv1-platformen: Java webapplikationer såvel som web services.net Framework web services SiteMinder ASP3 Mainframe-løsning Vi har bygget forskellige værktøjer til at håndtere applikationer med egen brugerdatabase. Håndteres ved hjælp af on-the-fly synkronisering af brugere og roller mod den lokale database Det er heldigvis blevet lidt nemmere med AD FS 2.0, da der nu er indbygget støtte af web services og lidt større fleksibilitet

De primære forretningsmæssige argumenter

Føderation er Løsningen på ledelsens ønske om Partnering Forbedret fleksibilitet i forhold til sammenlægninger og opsplitninger Større dynamik i applikationsporteføljen Løsningen på brugernes ønske om et enkelt login til alle applikationer Uanset om det er på Intranet eller Internet!

For IT-afdelingen er føderation Bedre Intet bøvl med flere brugernavne og passwords Hurtigere logintider Fleksibilitet i forhold til computerplatforme og web browsere Høj sikkerhed Billigere Færre opkald omkring brugernavne/passwords Lettere integration af applikationer og directory services Mindre designarbejde og mere fleksibilitet for arkitekten (og udvikleren ) Meget mindre kodeskrivning og fuldstændig samme kodebiblioteker for udvikleren Webapplikationer og web services

..og reelt slet ikke til at komme udenom Positiv nyskabelse til webapplikationer Eliminerer behov for at bruge passwords henover linjen (samt huske forskellige brugernavne) Standardiserer udvekslingen af identitetsinformationer Afgørende nødvendighed til web services, hvis man skal kunne tilfredsstille alle krav til sikkerhed Hvordan skal man ellers kunne videregive brugerens kontekst, når man kalder videre? Passer som fod i hose med cloud services Uanset om det gælder Google eller Microsoft..

Den superkorte version ADFS (og føderation) er ikke en ny teknisk løsning, der leder efter et behov Det er derimod en løsning, der langt om længe er i stand til at opfylde en række behov Og endda fuldt ud og uden en hel masse snærende begrænsninger! ADFS leverer noget så sjældent for infrastrukturløsninger som forøget forretningsmæssig nytte Herunder ikke mindst agilitet ADFS er exceptionelt billigt i anskaffelse ADFS kræver ingen ændringer af infrastrukturen Kan integrere med alle versioner af Active Directory Meget overskueligt at integrere applikationer mod Vaskeægte single sign-on (et login og så er du på!) Stærk sikkerhed