+ All Categories
Home > Documents > Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro...

Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro...

Date post: 03-Jun-2020
Category:
Upload: others
View: 1 times
Download: 0 times
Share this document with a friend
19
Představení konceptu a praktické poznatky z nasazení proxy IdP v prostředí e-infrastrutury CESNET Slávek Licehammer, Michal Procházka CESNET Konference CESNET 2019
Transcript
Page 1: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Představení konceptu a praktické poznatky z nasazení proxy IdP v prostředí e-infrastrutury CESNET

Slávek Licehammer, Michal ProcházkaCESNET

Konference CESNET 2019

Page 2: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Federované přihlášení

Page 3: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Identity Provider (IdP)

■ Drží autoritativní informace o uživatelích

■ Provádí autentizaci uživatele

■ Předává informace o uživateli

■ Např. jméno, e-mail, afiliace

■ IdP je často domovská organizace uživatele

Page 4: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Service Provider (SP)

■ Poskytuje služby uživatelům

■ Deleguje autentizaci uživatele na IdP

■ Konzumuje dodatečné informace o uživateli od IdP

■ Např. jméno, e-mail, afiliace

Page 5: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Federace identit

■ Vytváří důvěru mezi poskytovateli identit a služeb

■ Definuje politiky a kontroluje jejich dodržování

■ Poskytuje doplňkové služby

■ Discovery Service

■ Česká akademická federace identit: eduID.cz

Page 6: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Mesh Federace

Page 7: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Hub and Spoke Federace

Page 8: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Schéma Proxy IdP

Page 9: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Proces přihlášení přes Proxy IdP

DS

1.

2.3.

4.

5.6.

7.

8.

Attributes

Attributes

AttributesAttributes

Dodatečné informace o uživateli

Domovská organizaceuživatele

Služba

Proxy IdP

Page 10: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Proxy IdP v EINFRA CESNET

Proxy IdP

SP SP SP

atributy atributy

atributy atributy

Page 11: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Vlastnosti Proxy IdP #1

■ Jednoznačný identifikátor uživatele

■ Změna organizace uživatele, změna názvu, změna identifikátoru

■ Hrozba pro služby s persistentními daty

■ Řešení: jednoznačný identifikátor uživatele vydané Proxy IdP

■ Vydávání atributů

■ Různí poskytovatelé poskytují různé typy atributů

■ Řešení: harmonizace sady atributů, částečně i sémantiky

Page 12: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Vlastnosti Proxy IdP #2

■ Kategorizace uživatelů

■ např. akademický pracovník se musí řešit na každé službě zvlášť

■ Řešení: centrálně spravované v atributové autoritě, distribuované přes Proxy IdP

■ Slučování více identit

■ Migrace uživatelů mezi organizacemi

■ Více afiliací uživatele

■ Řešení: jednoznačný identifikátor uživatele vydaný Proxy IdP

Page 13: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Vlastnosti Proxy IdP #3

■ Výjimky z pravidel pro přístup ke službám

■ např. akademičtí pracovníci + uživatelé ze spolupracující komerční firmy

■ Řešení: formou členství ve skupinách a distribuce této informace přes Proxy IdP/SP

■ Integrace externích poskytovatelů identit

■ V současné době integrace u každé služby zvlášť

■ Řešení: integrace pouze přes Proxy IdP/SP + spojení identit

Page 14: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Vlastnosti Proxy IdP #4

■ Delegace řízení přístupu

■ Momentálně řízení přístupu musí řešit služba sama

■ Řešení: řízení přístupu na úrovni Proxy IdP/SP

■ Registrace uživatelů ke službě

■ Služba musí detekovat neregistrovaného uživatele a přesměrovat ho

■ Řešení: Proxy IdP/SP detekuje neregistrovaného samo a přesměruje na registraci

Page 15: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Vlastnosti Proxy IdP #5

■ Správa Acceptable Usage Policy/GDPR

■ Akceptace AUP se u uživatelů nerevaliduje

■ Řešení: Proxy IdP/SP může pravidelně vynutit akceptaci AUP (např. po změně)

■ Statistiky přístupu

■ Přes Proxy IdP jdou všechny přístupy

■ Vhodné pro accounting

■ Integrace IdP pouze jednou

■ Integrace nových IdP se provádí na jednom místě

Page 16: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Vlastnosti Proxy IdP #6

■ Step-Up/Multi-Factor autentizace

■ Povýšení důvěry v identitu

■ Zvýšení bezpečnosti identity

Page 17: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Nové problémy

■ Single point of failure

■ Provoz v HA režimu (Anycast, 3x instance v různých lokacích)

■ Je to identity provider

■ Neumí deprovisioning (rušení účtů)

■ Mezivrstva mezi IdP uživatele a službou

■ Větší nároky na Discovery Service (uživatelská přívětivost)

Page 18: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

Zkušenosti z provozu

■ Migrace federovaných identit na einfraID

■ Jednoduché nasazení isCESNETeligible

■ Statistiky

■ https://login.cesnet.cz/statistics

■ Seznam připojených služeb

■ https://login.cesnet.cz/services

Page 19: Představení konceptu a praktické poznatky z …...Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující

DĚKUJI ZA POZORNOST

DOTAZY?


Recommended