Enterprise SSO 2010 IBM Corporation
Szczoteczki do zębów Masz jedną góra dwie Powinny mieć odpowiednią twardość, długość Powinno się je zmieniać przynajmniej raz na 60 dni Jeśli ją zgubisz lub zapomnisz jej wziąć ze sobą to kupujesz nową To jedna z nielicznych rzeczy z którą nie dzielisz się z innymi a hasła 1
SSO Fakty i mity: Standardowe logowanie Data Access Account Password Account n Password n Account 2 Password 2 n Account 3 Password 3 2 3 Klient Aplikacji Authorized 1 OK 2
SSO Fakty i mity: Global Login System Data Access Application Access Klient Aplikacji Account Password Authorized?? Global Catalog 1 OK n 3 2 3
SSO Fakty i mity: Web SSO Account 1 Password 1 Account 2 Password 2 Account 3 Password 3 WAM Account WAM Password 4
SSO Fakty i mity: Federated SSO Company A Klient Aplikacji B Access Granted Company B Translate Role B to Role A Compan y B Klient Aplikacji A Federation Middleware Authorized Compan y A Global Catalog A Authorized Authorized Global Catalog B Not a Company B user, Ask Company A 5
SSO Fakty i mity: Password Synchronization Password Manager Kontrola siły hasła Kontrola trywialności Hasła historyczne Zgodność hasła z wszystkimi systemami n 1 3 2 6
SSO Fakty i mity: Enterprise SSO Baza Agent SSO 1. Logowanie na stacji roboczej 2. Identyfikacja uŝytkownika () 3. Uruchomienie agenta SSO 4. Monitorowanie uruchamianych programów 5. Uruchomienie aplikacji 6. Agent identyfikuje aplikację 7. Agent przeszukuje bazę 8. Agent pobiera nazwę konta i hasło 9. Agent loguje uŝytkownika w aplikacji 1. Baza musi posiadać informację o 2. Jeśli baza nie posiada informacji, uŝytkownik musi je wprowadzić za pierwszym razem 3. W przypadku zmiany hasła baza musi być zaktualizowana przez uŝytkownika 4. UŜytkownik korzystający z wielu stacji roboczych musi uaktualniać bazy 7
SSO Fakty i mity: Enterprise SSO 1. Logowanie na stacji roboczej1 Lokalna Baza Agent SSO Lokalna Baza Agent SSO 2. Uruchomienie aplikacji1 i wprowadzenie aktualizuje bazę lokalną i globalną 3. Logowanie na stacji roboczej2 4. Uruchomienie aplikacji1 przeszukuje lokalną bazę 5. Przeszukiwania jest globalna baza 6. Pobierane są dane i zapisywane w bazie lokalnej 7. Agent loguje uŝytkownika w aplikacji 8. RóŜnice informacji pomiędzy bazą lokalną a globalną uruchamia synchronizację Globalna Baza 1. Baza musi posiadać informację o 2. Jeśli baza nie posiada informacji, uŝytkownik musi je wprowadzić za pierwszym razem 3. W przypadku zmiany hasła baza musi być zaktualizowana przez uŝytkownika 8
SSO Fakty i mity: Enterprise SSO Zarządzanie toŝsamością Globalna Baza 1. UŜytkownik uruchamia w aplikacji opcję zmiany hasła lub system automatycznie wymusza jego zmianę 2. Agent wykrywa takie zdarzenie i generuje nowe hasło zgodne z polityką dla aplikacji 3. Agent zapisuje nowe hasło w bazie lokalnej i globalnej 4. UŜytkownik zmienia hasło dla określonej aplikacji w Password Manager 5. Password Manager aktualizuje informację o haśle bazie globalnej 6. Baza lokalna jest aktualizowana w procesie synchronizacji, uŝytkownik jest automatycznie logowany w aplikacji z nowym hasłem 1. Baza musi posiadać informację o 2. Jeśli baza nie posiada informacji, uŝytkownik musi je wprowadzić za pierwszym razem 9
SSO a PIM (toŝsamość uprzywilejowana) Czym jest toŝsamość uprzywilejowana Posiada dostęp do wraŝliwych danych Wymagane przez większość platform chociaŝ nowoczesne systemy pozwalają na rozdzielenie dostępu PIM od dostępu na poziomie uŝytkownika Zazwyczaj współdzielone Przykłady: Root Oracle Financials Admin Directory Server Admin Unix File Shares Admin DB2, SQL Server Admin AD Domain Admins SAP Admin Security Infrastructure Admin Firecall accounts KradzieŜ toŝsamości wewnątrz firmy Administratorzy IT Konta Systemowe WyŜsza kadra zarządcza 10