中国石油信息系统认证与授权管理
方案设计
中国石油制订信息安全政策与标准项目组
2012年2月14日
目录
6前 言
71 概述
项目背景
项目目的
92 现状概述
身份管理
现状分析与改进推荐
解决方案
认证管理
现状概述
解决方案
访问管理
现状概述
解决方案
193 总体架构
认证与授权在信息技术总体架构中所处的位置
认证与授权管理设计原则
认证与授权管理的概念模型
中国石油认证与授权管理需求概述
认证与授权管理概念模型
总体架构
274 目录服务与身份管理
概述
集成设计
概述
集成的内容
集成的模式
数据流设计
数据设计
概述
组织和组织单元对象
人员对象
其它对象
附:Schema设计介绍
逻辑设计
概述
后缀选择
目录分支结构
条目RDN选择
物理设计
概述
数据划分
目录数据库的物理分布
复制设计
概述
复制的内容
复制的模式
复制的频度
安全设计
概述
密码政策
访问控制
加密
审计跟踪
575 认证管理
概述
PKI设计
概述
密钥的生成及存储
证书的生成
证书的合法性验证
交叉认证
证书政策
PKI实施策略
多认证体系
666 访问管理
概述
对桌面资源的访问管理
对Web资源的访问管理
访问者描述
资源描述
规则描述
对C/S应用的访问管理
717 产品技术分析
认证与授权管理产品分类
目录服务
身份管理
认证管理
访问管理
认证与授权产品市场分析
目录服务
身份管理
认证管理
访问管理
认证和授权管理产品供应商简要分析
IBM
Microsoft
Sun
Novell
CA
PKI供应商
848 路标规划
实施风险分析
风险分析
风险评估
分阶段路标规划
阶段定义
实施路标
第一阶段实施计划
第一阶段实现的功能
第一阶段技术架构
项目计划
所需资源
投资估算
989 附:认证与授权技术概述
目录服务技术概述
目录服务及发展简介
LDAP的工作过程
LDAP模型
认证管理技术概述
认证方式
PKI技术简介
国内PKI标准化现状
访问管理技术概述
基于角色、基于政策的访问管理
PMI简介
SAML简介
前 言
中国石油天然气股份有限公司(以下简称“中国石油”)认证和授权系统设计由三部分组成:
1、现状报告
分析中国石油认证与授权的现状及存在的问题,为下一步方案设计提供参考。
2、需求分析报告
对中国石油认证与授权管理建设进行分析和展望,并提供可行的建设思路。
3、方案设计
提出中国石油认证与授权管理的总体技术架构,进行认证和授权产品的市场分析,并给出相应的路标规划和实施计划。
本报告是系统设计的第三部分。
概述
本报告是中国石油制定信息安全政策与标准项目中认证与授权系统设计的第三部分,目的是提出中国石油认证与授权管理的总体技术架构,进行认证和授权产品的市场分析,并给出相应的路标规划和实施计划。报告包含以下内容:
现状与需求概述
总体逻辑架构
目录服务与身份管理逻辑架构
认证管理逻辑架构
访问管理逻辑架构
产品技术分析
路标规划
项目背景
现代企业对信息的依赖越来越大,信息已成为现代企业的一种重要资产。
为保证中国石油信息系统的安全、健康、持续发展,降低信息技术给业务带来的威胁和风险,保证信息建设取得最大化的效益,根据中国石油信息化建设总体规划,中国石油开始实施制订信息安全政策和标准项目。
在中国石油众多的信息安全风险中,用户管理的安全风险尤为突出,如内部人员可随意访问重要业务信息、无法有效控制外部人员未经授权的访问、对远程用户缺乏安全访问控制机制、多种应用导致用户信息过多而难以记忆等。要合理地约束和消除这些风险,中国石油认证与授权管理建设势在必行。其中,认证的目的是正确地识别用户的身份,授权的目的是为了使用户能且只能访问被授权访问的资源。
项目目的
认证和授权系统设计是中国石油制订信息安全政策和标准项目的一部分。其目的是通过对中国石油认证和授权的现状进行评估,结合行业发展趋势和最佳实践为中国石油设计出既有可操作性,又具备前瞻性的认证和授权的技术架构,并给出相应的投资预估和实施计划。
现状概述
身份管理
现状分析与改进推荐
标题
中国石油现状
主要影响与问题分析
改进推荐
1. 信息存储
电子邮件、企业信息门户公用用户存储信息,其它系统各自独立
用户注册 / 注销过程缺乏统一管理,围绕不同的应用将形成若干安全孤岛。
管理成本增高
随着中国石油应用数量的增加,系统用户维护工作量将急剧增大,管理成本将不断增高。另一方面,各应用维护独立的用户信息,将不利于用户信息的标准化,不利于信息的共享。
用户使用不便
一名中国石油系统用户可能存在大量系统用户名/密码,不易记忆。某些用户为了记住不同系统的用户名和密码,往往将其写在纸上,甚至放在桌面上,这将大大提高安全风险。
缺乏统一的组织进行管理
中国石油的不同应用往往是由不同的部门进行维护。当应用维护各自的用户信息时,将很难建立统一的组织进行用户信息的统一管理,将很难保证用户信息的准确性、一致性和保密性。
安全风险加大
部分应用,如中油财务采用公用帐号,将提高系统的安全风险。另一方面,缺乏帐号取消 / 注销的策略和控制措施,用户离职、换岗位后其系统用户信息往往未能及时注销 / 更改, 也将提高系统的安全风险。
建立用户信息的中心存储,将中国石油主流应用的用户信息进行统一的管理。这是集成认证和授权管理的基础。
进行统一的用户注册 / 注销。可以有两种方式实现:
利用目前用户信息的主要入口(如电子邮件系统)进行用户信息的控制;或
新建一个管理接口,对用户信息的中心存储进行控制。
2. 用户注册
各系统进行独立的用户注册,无统一开户流程,无统一的策略和方法
由系统管理员根据使用需求开户
存在公用帐号
3. 用户注销
无帐户取消的策略和控制措施
4. 分权管理
电子邮件系统和企业信息门户采用分权管理的方式
其它应用由于用户数较少,基本采用中心管理的方式
大部分应用采取中心管理的方式,难以适应中国石油业务和组织结构快速变革的现状。
灵活性、分布性差
中国石油业务和组织结构快速变革,系统管理的职责分布也在不断变化,中心管理的方式将无法适应根据公司的政策对系统管理职责进行灵活的调整的业务需求。
中心维护量大,可扩展性差
中心管理的方式将所有的用户维护工作量都落在了中心一侧,当用户数不断增加时,中心将不堪重负。用户信息的分权管理,即由最接近用户的管理员进行用户信息维护将能有效减少中心的维护量,并提高系统的可扩展性。
采取集中和分布管理的策略,进行用户信息的分权管理。
5. 用户自管理
大部分应用只提供用户密码修改的自管理功能
系统维护压力大,用户自主能力弱。
数据缺失或难以保证数据的准确性
不提供用户自服务功能,则一些与用户密切相关的个人信息,如手机号码、家庭住址、备用电子邮件地址等将无法存储在系统中,或无法得到及时的维护。
对系统管理的依赖性大
用户自服务功能的不足,将大大增加用户技术支持的工作量。将部分用户管理的权限(或某些信息的修改权限)交给用户自身,是降低系统维护压力,提高用户满意度的重要手段。
难以支持动态的应用
应用的动态化是一种必然的趋势。企业信息门户上的一个Web部件便是一个动态的应用。每一个新的动态应用都需要确定新的使用用户群,提供用户对部分应用自订阅(即登记为该应用的用户)的功能将能支持应用动态化的需求。
提供充分的用户自服务,包括修改个人密码、丢失密码查询(例如通过询问个人问题找回丢失的密码)、订阅应用(例如在企业信息门户中,用户自定义关注的Web部件)等,降低技术支持成本。
6.外部用户管理
目前除电子商务外,其它系统无外部用户
无法与外界进行快速的信息和应用集成,与外界的沟通效率低下。
不利于与外界的信息快速集成
中国石油有大量的合作伙伴、供应商和客户。缺乏对外部用户的支持,将不利于与外界进行的信息和应用的集成,影响中国石油的核心竞争力。
将外部用户(合作伙伴、供应商、客户)进行统一的管理,并放置在独立的安全子域中。
7. 数据维护
用户信息存储各自独立,无同步和集成关系
系统各自独立,用户信息难以保持一致。
无中心存储,数据不一致
缺乏用户信息的集中存储和统一管理,将难以保证用户信息的一致性。缺乏用户信息同步和集成的自动化的工具,目前只能通过手动的方式,这将难以保证信息的准确性。
管理成本高,效率低
不同系统的用户信息无法实现同步和集成,用户信息的管理成本将随着应用的增加而迅速增高,而管理效率却将不断降低。
进行动态的用户管理,实现中国石油主流应用的用户信息的同步和集成,降低数据维护成本,并提高数据质量。
8. 数据质量保证
数据准确性由管理员保证
无统一的帐号规则
电子邮件/企业信息门户已制订密码政策
用户信息难以集成,难以管理。
易重复,难管理,难记忆
缺乏统一的帐号规则,使得系统管理、系统集成难以进行。缺乏统一的帐号规则,也使得用户难以记忆不同系统的帐号名。
用户信息难以与员工的真实身份相对应
中国石油缺乏组织及员工个人的统一编码,使得信息系统的帐号命名难以与员工的真实身份相对应。建立中国石油全公司范围的人力资源系统,建立中国石油组织及员工的统一编码,将是设立中国石油统一帐号规则的基础。
数据冗余,存在大量“垃圾”用户信息。
存在数据冗余
各系统用户信息存储各自独立,无统一部门管理,使得各系统存在大量的用户数据冗余。数据冗余的存在将影响信息系统的效率,并增加管理成本。
存在“垃圾”用户信息
由于各系统的用户信息的准确性难以得到保证,帐号与员工的真实身份难以对应,系统存在大量“垃圾”用户信息。而缺乏用户帐号注销的制度和手段,使这一问题更为严重。这些“垃圾”用户信息的存在,一方面增加了管理成本,另一方面也增加了系统的安全风险。
“将大门的钥匙搁在门口”。
安全系统本身不安全
密码是中国石油目前大多数应用系统的第一道,甚至是唯一的一道安全关卡。密码本身的质量和安全对于中国石油的信息安全至关重要。
不易实施,推行阻力大
好的密码政策需要得到好的推行。中国石油电子邮件系统制订了完善的密码政策,包括密码的长度、密码修改的频度、原始密码的更改等,但由于缺乏相应的控制措施,使得这些政策并没有得到实际执行。提供便利的密码政策执行工具是确保密码政策顺利推行的保障。
通过自动的管理流程及管理工具保证用户信息数据的准确性和一致性,避免因为管理员人为的因素造成的数据质量下降。
建立统一的中国石油信息系统用户名命名规则,并确保用户命名的唯一性和稳定性(即采用不易变化的信息如员工编码,作为用户名的一部分)。
建立中国石油统一的密码政策,保证密码的质量。并通过便利工具保证密码政策的顺利执行。
解决方案
建立中心的用户存储,实现动态的用户管理。
认证管理
现状概述
标题
中国石油现状
主要影响与问题分析
改进推荐
1. 认证申请
未实施PKI,各系统基本只提供用户名-密码的方式进行基本认证
目前各系统均只提供用户名-密码的方式进行基本认证
电子商务和中油财务的密码分发是通过电子邮件
电子邮件系统通过按一定规则设立原始密码而实现变通的密码分发
认证信息生成过程可信度差,认证信息易被窃取。
认证信息易被窃
认证信息生成过程的安全是信息安全链中的重要一环。认证信息生成过程不安全,将导致认证信息(如证书、密钥等)被窃取,从而从根本上动摇系统的安全。强认证体系(如PKI)能有效提高认证信息生成过程的安全级别。
实施公钥体系(PKI或Kerberos),确保认证信息生成全过程的安全可靠。
2. 信任状采集
目前无多认证机制,各系统独立进行单一的信任状采集
认证方式单一,缺乏强认证。
缺乏强认证
目前中国石油各系统基本只采用用户名-密码的基本认证,缺乏强认证手段,认证可信度差。缺乏可信的认证,将无法在中国石油内部及与合作伙伴、供应商、客户之间进行安全的信息交互和协同工作(电子商务),影响中国石油的核心竞争力。强认证的方式包括公钥体系(PKI、Kerberos)、动态口令(令牌)、智能卡、生物特征(指纹、声音、视网膜)认证等。
认证方式单一
为根据公司安全政策的需求灵活切换用户的认证方式、为实现不同应用之间的交叉认证,系统应提供多认证机制,支持各种通用的认证方式及认证方式的结合。另一方面,采用多因素认证(如密码+令牌,密码+证书+智能卡等)是加强认证可信度的有效手段。
支持根据中国石油的政策对多种认证方式的进行灵活的切换。支持多种认证方式的组合,实现多因素(n-factor)认证。
3. 身份信息移交
无中心认证管理,各应用利用各自的认证管理模块进行认证,认证成功访问各自的资源,无身份信息移交问题
无交叉认证,无登录联盟站点的需求
在不同系统需进行多次登录,沟通效率低下。
沟通效率低下
缺乏中心认证,在登录不同的系统时需要不同的认证过程,这将影响系统间的沟通效率,甚至完全无法在系统之间共享信息。缺乏与供应商、客户的交叉认证,将影响中国石油与外界的业务信息交互。
实施企业级认证服务,实现中心认证,建立完整的中国石油信息安全信任体系。
提供对联盟站点的交叉认证,建立与外界的高效沟通渠道。
解决方案
建立企业级认证服务,提供强认证,实现多因素认证。
访问管理
现状概述
标题
中国石油现状
主要影响与问题分析
改进推荐
1. 授权申请
各系统独立进行访问管理
无统一访问管理机制,无SSO
“个人自扫门前雪”。
无法提高用户使用体验
缺乏单点登录,用户访问不同的系统资源的时候可能需要进行多次的认证和授权。随着中国石油应用数量不断增加、应用的异构性不断增大,用户的使用体验将变得很糟糕。提供单点登录,使后台认证和授权过程对用户透明对于提供良好的用户体验、降低技术支持成本至为重要。
实施单点登录(SSO),用户单次认证后获取对主要桌面资源、Web资源和C/S应用的相应的访问权限,提高用户生产效率和使用体验。
2. 授权控制
无统一的访问控制规则、群组和角色的规划和设计
访问控制规则逻辑复杂,易产生安全漏洞。
维护复杂,开发、管理成本高
不同的系统需要各自的访问管理模块以进行独立的访问授权,对访问控制规则的配置和管理也无法统一。进行统一的访问控制规则设置,将有效控制应用开发和系统维护成本。另一方面,对访问控制的中心和统一配置,也便于实现内容的个性化。
产生安全漏洞
当不同的系统对同一用户就同一系统资源进行各自的访问授权时,很难保证彼此之间的一致性,易产生逻辑安全漏洞。
进行统一的访问控制规则设置,降低应用开发和系统维护成本,减少因访问控制规则冲突及遗漏而产生的逻辑安全漏洞。
3. 资源访问
无统一授权管理,各系统访问各自的资源
对系统资源的保护方式不一致。
难以给系统资源提供全面的、一致的保护
对系统资源的全面和一致的保护是中国石油信息安全面临的一大挑战。随着中国石油应用的数量越来越多、用户数量越来越大,这一问题变得更为突出。对系统资源的访问控制应基于中国石油的信息安全政策,提供统一访问管理平台以一致的方式全面保护中国石油的各类关键系统资源是实现中国石油信息安全的集成管理的有效手段。
基于中国石油的政策,对中国石油主要的系统资源进行全面和一致的保护,实现中国石油信息安全的集成管理。
解决方案
实现对桌面资源、Web资源和C/S应用的统一访问管理。
总体架构
认证与授权在信息技术总体架构中所处的位置
如下图所示,认证与授权作为一种安全服务,是系统服务的一种:
认证与授权在信息技术总体架构中的所处的位置
如同许多其它系统服务,认证与授权的发展趋势是从应用中分离出来,独立成认证与授权服务器产品,并在此基础上实现对不同应用的集成。
在所有的信息安全控制中,认证和授权是第一关,如下图所示:
信息安全生命周期
由于人是信息系统的核心,所以确定用户的正确身份,并赋予正确的访问权限是信息安全的首要问题。认证与授权已成为了信息安全的核心问题。
认证与授权管理设计原则
中国石油认证和授权管理的建设是一项系统工程,为确保其实施成功,应遵循以下设计原则:
总体设计,分步实施
良好的规划是成功的一半。中国石油业务变革快速、人员分散、应用复杂,对认证和授权管理的总体规划和集成设计至关重要。同时,认证和授权管理的建设工程庞大,需遵循分布实施的原则,按阶段逐步实施,优先进行可快速见效(Quick-Win)的有关工作,并在一定范围内进行试点再加以推广。
集中和分布相结合的体系结构
集中进行规划、设计和配置,对于保证系统的一致性很重要。另一方面,分布部署并分布管理,由最接近最终用户群的管理员进行用户信息的管理,将能提高系统管理的效率、保证数据的准确性和可信度。
尽可能利用已有的技术基础设施和设计
保证中国石油已有的技术基础设施的投资是中国石油认证和授权管理的重要设计原则。方案设计应充分考虑中国石油的网络现状,考虑操作环境、Web服务器、数据库服务器的兼容性和支持度,实现现有认证和授权服务的平滑迁移。
全面考虑内部和外部用户的使用需求
方案应全面考虑内部员工、合作伙伴、供应商和客户的使用需求。提供与公司外部的交叉认证,以实现信息集成,并实现高效的沟通。
易于实施,高效、可靠
进行认证和授权管理建设,可选技术和可选产品众多。对中国石油而言,根据公司现状选择最适宜的技术和产品,进行成功的实施最为重要。系统的高效和可靠性是衡量系统成功的重要指标。可考虑借助外部服务商进行系统实施。
便于管理,易于扩展
好的系统需要好的管理。方案设计应易于管理,易于使用,易于推行。此外,需要提供对用户认证和授权全过程的全面的审计和跟踪。
模块化设计
方案应遵循开放的行业标准、平台独立,以支持模块化设计、分步式实施。
认证与授权管理的概念模型
认证与授权管理的概念模型是对认证和授权管理功能的分解和定义,有助于我们就认证和授权管理的基本模块及之间的相互关系达成共识。
中国石油认证与授权管理需求概述
中国石油认证与授权管理的概念模型,是业界通用认证和授权管理技术模型和中国石油的实际业务需求结合的结果。
功能需求
如本系统设计的第二部分(需求分析报告),中国石油认证与授权管理有以下的功能需求:
1、中心存储和管理用户信息
支持主要系统的用户信息集成,集成这些系统最主要的用户信息,并将管理成本控制在合理的范围内。
支持各种类型的用户,提供灵活的管理模式,及时有效地获取正确的用户信息。
2、正确地识别所有的用户,并提供合适的身份信息
支持多种认证方式,实现认证的中心和集成管理,支持认证优先级、并发认证和多因子认证等,认证过程对用户透明。
支持主要应用,并提供统一的认证管理接口,并实现SSO。
不仅需支持对内部用户的认证,还需支持对外部用户的认证。保证认证过程本身是安全可靠的。
3、使用户能且只能访问正确的资源
提供灵活的访问控制机制,对基于Windows的桌面资源、Web资源和C/S应用进行统一的访问管理。
非功能需求
如本系统设计的第二部分(需求分析报告),中国石油认证与授权管理有以下的非功能需求:
1、互操作性 (系统实施关注点)
支持有关国际标准,能与第三方产品(包括各种目录服务器、数据库、Web服务器和应用服务器等)很好地集成,与操作系统和硬件平台相独立。
可进行定制以对系统功能加以扩展,并能加入自己的认证算法和授权算法等。
2、可管理性 (系统管理、用户使用关注点)
支持对所有认证和授权行为的日志,支持日志过滤、日志备份、日志恢复和跟踪,可生成有关的报表。
支持多语言(特别是中文),提供用户在线学习功能,并支持用户界面个性化。
3、可用性(系统性能关注点)
提供认证和授权管理基础设施7×24的高可用性,满足中国石油系统管理的服务水平承诺。
提供负载均衡与容错能力,提供基于软件和基于硬件的集群,提供高可靠的备份和恢复,提供完善的运营维护和灾难恢复计划。
认证与授权管理概念模型
下面将对认证和授权管理的功能的进行分解。
功能分解
认证和授权管理包括以下四个功能模块:
1、目录服务
存储多种不同来源的用户/资源信息。
实现的功能需求:中心存储用户信息
2、身份管理
管理用户身份信息,并提供自动工作流程和自服务、分权管理功能。
实现的功能需求:中心管理用户信息
3、认证管理
提供对多种认证方式的中心管理,提供强认证服务。
实现的功能需求:正确地识别所有的用户,并提供合适的身份信息
4、访问管理
进行访问规则定义,并进行访问规则的中心控制。
实现的功能需求:使用户能且只能访问正确的资源
如下图所示:
认证与授权管理的四个功能模块
目录服务与身份管理
目录服务可以提供对身份信息的中心存储,身份管理可以提供对身份信息的中心管理。部分产商将目录服务和身份管理统称身份管理。
目录服务与身份管理的功能可以分为三个子块,即
1、存储子模块
即目录服务模块。
2、同步子模块
即元目录,或动态用户管理(User Provisioning)模块。
3、管理子模块
包括针对管理员的分权管理模块,针对用户的自服务模块,即基础的工作流模块。
如下图所示:
目录服务与身份管理的子功能模块
认证管理
认证管理提供对认证信息和认证过程的统一管理。
认证管理的功能可以分为四个子块,即:
1、存储子模块
即认证信息(如证书、密码等)的存储,一般采用目录服务。
2、证书管理子模块
提供对证书的生成、存储、发放等功能。
3、认证子模块
即认证引擎,实现认证的核心功能-通过查询认证信息存储并结合有关策略,验证认证申请的合法性。
4、中心管理子模块
提供认证方式的切换、认证优先级设置、交叉认证等功能。
如下图所示:
认证管理的子功能模块
访问管理
访问管理提供对访问各类系统资源的统一管理。
访问管理的功能可以分为三个子块,即:
1、存储子模块
即政策信息(即访问控制规则)的统一存储,一般采用目录服务。
2、授权子模块
是访问管理的核心模块,受理授权申请,通过查阅政策信息存储并结合有关策略,决定访问者应具有的访问权限,并将此信息传递给资源控制器(即代理子模块)。
3、代理子模块
即资源控制器。在不同的系统资源上设置代理控制,以实现对系统资源的访问管理。
如下图所示:
访问管理的子功能模块
总体架构
基于中国石油的实际需求和基本设计原则,结合认证与授权技术发展的趋势,可以给出以下中国石油认证与授权管理总体架构:
中国石油认证与授权管理总体架构
说明:
目录服务系统是架构的基础模块。缺乏目录服务,将无法有效支持身份管理、认证管理和访问管理。
身份管理系统是实现不同应用的身份存储统一管理的基础。除非不实施身份信息的统一管理,否则身份管理系统不可或缺。
认证管理系统并非必须,各系统往往自带认证模块。如果需实施PKI,需要提供证书管理服务。
由于系统资源的多样性,访问管理系统有多种,目前最为成熟的是对Web资源的访问管理(称为Web SSO)。
审计服务可以附加在各类系统(门户服务器、认证管理系统、访问管理系统等)中,也可以是独立的产品。
采用以上架构,可以提供身份信息的统一存储和统一管理,并实现身份认证及资源访问的集成管理,同时最大程度地保护中国石油现有的技术基础设施的投资。
以下章节,将围绕认证与授权管理的功能模块:目录服务、身份管理、认证管理和访问管理展开。
目录服务与身份管理
目录服务与身份管理可实现身份信息的中心存储和中心管理。对其的设计是认证和授权管理的基础。
概述
中国石油的目录服务和身份管理设计应满足以下两大主要设计目标:
支持大量不同的应用
可管理及经济合理
需要进行以下设计工作以实现以上目标:
集成设计,确定身份信息集成的需求和方式,确定身份信息的所有者和使用者;
数据设计,确定目录的数据结构;
逻辑设计,确定目录的逻辑结构(即目录信息树的分支及命名);
物理设计,确定目录的物理结构(即目录数据的划分及分布);
复制设计,确定目录数据的复制方式及目录服务器的地理分布;
安全设计,确定目录服务器和目录数据的安全保护框架。
如下图所示:
集成设计
概述
目录服务与身份管理的集成设计,目的是通过确定身份信息的所有者和使用者,进行身份信息的集成,并进行身份信息数据流的设计,降低身份信息的管理成本,提高身份信息数据的准确性和一致性。
中国石油目录服务及身份管理的集成设计的设计目标是:
集成中国石油所有主要应用的用户身份信息
提供对身份信息的统一管理接口,降低用户身份信息的管理成本
提高用户身份信息数据的准确性和一致性
应满足以下设计原则:
易于管理和易于使用
基于开放的行业标准,独立于硬件平台
结构灵活,可扩展
需要进行以下设计工作:
确定需要集成至目录的信息
确定应用与目录集成的方式
确定目录信息的所有者
确定目录信息的使用者
如下图所示:
集成的内容
基础分析
目录与关系型数据库相比,有以下不同:
RDBMS
Directory
为SQL操作优化(读、写操作相对均衡)
为简单查询操作优化(支持大量的查询操作)
复杂关系数据模型(数据之间关系复杂)
简单层次数据模型(数据之间关系简单)
格式与应用相关(不同的数据库格式不同)
标准的、跨平台的格式(IETF国际标准)
无标准的访问协议
有标准的访问协议(LDAP)
适合放在目录中的数据应有以下特征:
对其的读操作远超过其写操作;
可以用“属性-数据”的格式表达(如cn=Raymond Yin);
有多于一个的读者感兴趣;
将从多于一个的物理地点进行访问。
为提高搜索的效率,在目录中不适宜放置大量、非结构化的对象,例如图像或其它媒体文件。这些文件应保存在文件系统中,目录中可以存储这些文件的指针。
对中国石油来说,采用目录服务的主要目的是进行身份信息的存储。中国石油的身份信息包括包含以下三类:
1、人员信息。如用户名、用户真实姓名、E-mail地址、电话号码、密码、证书等。
2、组织信息。如公司名、公司部门编码、服务器站点信息等。
3、权限信息。如群组、角色、访问控制列表(ACL)等。
身份信息存储的模式
有三种身份信息存储的模式可以选择:
分散存储
单一存储
中心存储
以下依次给出三种模式的优缺点:
1、分散存储
各应用各自维护自己的用户信息,即现状:
主要优点:
集成工作量小;
各系统身份管理自由度大。
主要缺点:
管理成本高;
用户使用不便,沟通效率低下;
安全风险增大;
不利于实现应用和信息集成。
2、单一存储
即所有应用采用唯一的用户存储,如下图所示:
主要优点:
应用访问效率高;
用户管理成本低;
易于实现应用和信息集成。
主要缺点:
需重新开发各应用的用户管理接口;
数据结构庞大,系统效率低。
3、中心存储
各应用仍采用各自的用户存储,采用中心存储(主目录)集成各应用的用户存储。主目录储存的信息是各应用的主要信息需求的综合(但不是全部),应用独特的信息由各应用独立维护。如下图所示:
中心目录存储
主要优点:
数据结构精简,系统效率高;
无需改变各应用的用户管理接口;
用户管理成本低;
易于实现应用和信息集成。
主要缺点:
结构相对复杂;
技术难度高,集成成本高。
设计推荐
采用中心存储,精简身份信息数据结构,提高系统效率。
集成的模式
基础分析
根据用户信息管理的方式,中国石油的应用可以分为以下三类:
1、一类应用:目录使能的应用(Directory Enabled Applications)
可以采用LDAP目录作为用户信息存储的应用,如电子商务系统。
2、二类应用:目录可连接的应用(Directory Connected Applications)
不能使用LDAP目录作为用户信息存储,但可以与LDAP目录同步的应用。例如采用Sybase数据库的中油财务,采用Active Directory的企业信息门户、电子邮件系统等。
3、三类应用:目录不可连接的应用(Non-Directory Connected Applications)
不能使用LDAP作为用户信息存储,也不能与目录同步的独立的应用。
如下图所示:
目录信息集成(用户视图)
设计推荐
中国石油身份信息集成的策略应如下:
对一类应用:直接利用LDAP目录进行中心存储;
对二类应用:利用元目录(Meta Directory)系统实现与LDAP目录的信息同步;
对三类应用:利用动态用户管理(User Provisioning)系统提供与LDAP目录的集成管理接口(统一管理,但信息不同步)。
注:目前的一种趋势是各产商将各自的原元目录产品加上工作流等管理功能,包装成动态用户管理产品。即元目录服务正逐渐成为动态用户管理系统的一部分。
如下图所示:
目录信息集成(管理视图)
数据流设计
基础分析
身份管理的数据流设计,目的是找出身份信息的所有者(Owner)和使用者,并给出信息流转的策略。
中国石油的中心目录信息来自于不同的权威数据源。这些数据源包括人力资源(HR)信息系统(提供人员的基本信息)、电子邮件(E-mail)系统(提供人员的电子邮箱地址)等,还有用户自身(通过自服务功能提供某些个人信息)。
中国石油的中心目录信息的使用者包括各类不同的应用、业务流程和终端用户,如下图所示:
目录信息的所有者和使用者
设计推荐
1、用户信息的一致性
建立中心组织,对用户信息进行负责。并建立统一的用户名编码规则,建立统一的用户身份信息数据源。这一数据源可以是单一的系统(如人力资源系统),也可以是多个系统的集合。
2、密码的一致性
但密码同步是一件非常困难的工作。这是由于不同的系统采用不同加密算法存储密码,而且这些算法大都是单向的,不能逆向解析。
统一密码的一种作法是所有系统都采用通用的加密算法,这种加密算法往往是弱加密算法。这将提高安全风险。
另一种作法是在中心目录中生成和修改密码,然后将密码明文传送至不同的系统中进行存储,这也将提高安全风险。
第三种作法是将各系统的密码备份在某一个存储中,当用户登录,输入一次密码的时候,自动从存储中获取其它系统的登录密码,从而实现对这些系统的登录。这被称为“伪密码同步”,对于系统安全没有实际价值。
以上集中作法都差强人意。已经有供应商开始着手解决这一问题,但目前尚未有能真正实现所有系统密码同步的产品。
数据设计
概述
目录服务的数据结构设计即大纲(Schema)设计,目的是选择和决定表达目录中的不同类型的条目需要用到的属性(Attribute)集合。
LDAP目录一般有三种类型的条目,如下图所示:
LDAP目录的三种条目
即:
1、组织条目
包括组织Organization、国家Country、地点Locality等。
2、组织单元条目
即组织单元Organizational Unit。
3、实体条目
包括人员Person、群组Group、设备Device等。
逐一定义条目的属性是一件繁杂的工作。为简化这一工作,LDAP协议及各目录服务器产品给出了一些标准的对象类(Object Class),如人员、组织等。一个对象类规定了这类对象可以有及必须有的属性。
一个再好的大纲设计也无法预期今后所有的需求。所幸的是,LDAP协议保证了目录服务的大纲具有一定的灵活性,可以进行不断的扩展,且不影响现有系统的使用。
中国石油目录服务的数据设计的设计目标是:
设计和选择对象类,确定各类对象的数据结构
满足各类主要应用的使用需求
应满足以下设计原则:
数据结构尽量精简
尽可能使用标准的对象类
尽可能采用可选属性,最小化强制属性的数量
需要进行以下设计工作:
确定组织类对象(组织对象及组织单元对象)的大纲
确定人员对象的大纲
确定其它对象的大纲
如下图所示:
组织和组织单元对象
基础分析
标准的LDAP组织和组织单元对象类的继承关系如下:
标准组织和组织单元对象类继承关系
其中Top是所有对象类的一个抽象的根类。
organization对象是在 Internet标准(RFC 2256)中定义的对象类。organization对象类定义了通用意义上组织对象需要的最小化的属性,规定了组织对象必须有o(组织名)属性及一些附加的可选属性。
country对象是在 Internet标准(RFC 2256)中定义的对象类。country对象类定义了通用意义上国家(Country)对象需要的最小化的属性,规定了国家对象必须有c(国家名)属性及一些附加的可选属性。
locality对象是在 Internet标准(RFC 2256)中定义的对象类。locality对象类定义了通用意义上地点(Locality)对象需要的最小化的属性,规定了地点对象的可选属性。
organizationalUnit对象是在 Internet标准(RFC 2256)中定义的对象类。organizationUnit对象类定义了通用意义上组织单元(Organizational Unit)对象需要的最小化的属性,规定了组织单元对象必须有ou(组织单元名)属性及一些附加的可选属性。
设计推荐
对于中国石油目前的设计需求,标准的LDAP组织和组织单元对象类已够用。
人员对象
基础分析
标准的LDAP人员对象的继承关系如下:
标准人员对象类继承关系
其中Person对象类是在 Internet标准(RFC 2256)中定义的对象类。Person对象类定义了通用意义上人员对象需要的最小化的属性,即规定了人员对象必须有commonname(cn,普通名)和surname(sn,姓)两个属性及一些附加的可选属性。
orgPerson对象类是在 Internet标准(RFC 2256)中定义的对象类。orgPerson对象类定义了与组织相关的人员的有关可选属性。
inetOrgPerson对象类是由一份Internet标准草案(RFC 2798)定义的对象类。inetOrgPerson对象类定义了典型的使用互联网或内部网目录服务的人员的有关可选属性。
residentialPerson对象类是在 Internet标准(RFC 2256)中定义的对象类。residentialPerson对象类定义了在一个residential environment的人员的有关可选属性。
liPerson (lightweight Internet person,轻量级Internet人员) 对象类是由Network Applications Consortium和The Open Group定义的对象类。liPerson对象类定义了由业界大量公司广泛采用的人员的属性。
许多基于目录的应用在person或inetOrgPerson对象类的基础上进一步扩展出新的人员对象类。
设计推荐
中国石油可根据自身的需求,在person或inetOrgPerson对象类的基础上建立符合中国石油应用需求的新的人员对象类,如pcPerson。如下图所示:
人员对象类设计推荐
其它对象
设计推荐
1、群组对象
采用 Internet标准(RFC 2256)中定义的groupOfUniqueName。
2、角色对象
采用 Internet标准(RFC 2256)中定义的organizationalRole。
附:Schema设计介绍
Schema的结构
目录大纲的属性定义包括以下信息:唯一的名称、属性的对象标识符(Object Identity, OID)、属性的文本描述、属性语法(即数据类型)的对象标识符和一些附加规则,例如:
语法包括Binanry、Bollean、INTEGER等。可用的语法可参考LDAP v3属性语法定义文档(RFC 2252)。
每个目录条目属于一个或多个对象类。对象类定义包括以下内容:唯一的名称、命名对象的对象标识符(OID)、一套强制的属性和一套允许的属性,例如:
对象类和属性的定义一般存放在LDIF文件中,由目录服务器产品供应商提供。
扩展设计
当目录服务器提供的对象类和属性不能满足许多需求的时候,需要扩展大纲。
一般有两种方式进行大纲的扩展:
定义新的对象类
在已有标准对象类中定义新的属性
无论采用哪种方式,都应注意以下几个方面:
对象类和属性的命名规则(确保唯一);
新对象类和新属性的描述(使用说明);
新对象类和新属性的存放位置(最好存在一个用户LDIF文件中,以和标准的Schema区分)
逻辑设计
概述
目录服务的逻辑设计即目录信息树(DIT)或命名空间(Namespace)的设计,是目录服务设计中最为重要的任务之一。
LDAP模型定义了一个灵活的命名空间框架,意味着你可以几乎肯定能设计满足任何需求的命名空间。然而,这也意味着有多得让你可能不想要的选择。
中国石油目录服务的逻辑设计的设计目标是:
设计中国石油用户身份信息中心存储的逻辑分支结构
支持各种类型的用户,包括内部员工、合作伙伴、供应商和客户
支持多种不同的客户端
支持灵活的分权管理
应满足以下设计原则:
充分考虑中国石油的现状:地域分布广、组织结构松散
结构稳定,无需经常更改
信息便于检索,系统效率高
支持根据将来的需求(如复制)进行灵活的数据划分
需要进行以下设计工作:
确定目录树的后缀
确定目录树的分支结构
确定目录条目的RDN
如下图所示:
后缀选择
基础分析
目录树的根节点也称后缀(Suffix)。一个目录树可以有多个后缀(此时称为森林)。
后缀的命名一般有两种方式:
1、使用的命名方式
基于“国家-地区-组织”模式,即:
o=PetroChina Company Limited, st=Beijing, c=CN
2、按DNS域名
即dc=petrochina, dc=com
一般建议按第二种方式,即dc=petrochina, dc=com。
后缀的模式
对中国石油,有两种后缀的模式可以选择:
单一后缀
双后缀
单一后缀方案为中国石油和集团公司选择统一的后缀,即:
单后缀方案
双后缀方案为中国石油和集团公司选择独立的后缀,即:
双后缀方案
设计推荐
选择多个后缀的原因一般是因为:
组织上相互独立;
系统管理相互独立;
有不同的Schema设计;
信息需要互相隔离。
基于中国石油的组织结构和管理现状,推荐中国石油采用双后缀方案。
目录分支结构
基础分析
通用的规则是,目录树应尽可能扁平。主要有以下原因:
目录越扁平,名字需要修改的可能性越小;
名字空间的层次越多,组件越多,名字越长-而名字越长,越有可能会更改;
越短的名字占用越少的空间、备份使用的时间越短_带宽占用越少;
名字越短越易记。
在后缀之下,将需要定义若干组织单元。中国石油中心目录应至少应建立三个组织单元:内部用户(Person)、外部用户(Extranet)、群组(Groups)。
内部用户Person
组织单元Person(ou=Person)包含中国石油内部的用户。使用群组组织和管理内部用户。
外部用户Extranet
组织单元Extranet(ou=Extranet)包含中国石油外部的用户。使用群组组织和管理外部用户。
群组Groups
组织单元 Groups(ou=Groups)包含目录树中需定义的群组对象。
目录分支的模式
目录信息树设计的一个主要的考虑是如何放置人员信息。
可以有两种方式放置人员信息,即
按地理划分
按组织划分
以下分别给出这两种模式的优缺点:
1、按地理划分
以主要的地区中心为基础按地理分布进行目录分支结构的划分,如下图所示:
目录信息树设计(按地理分布)
主要优点:
符合中国石油管理现状;
层次简单,结构相对稳定。
主要缺点:
无法体现专业公司-地区公司的组织结构关系。
2、按组织划分
按中国石油的组织结构进行目录分支结构的划分,如下图所示:
目录信息树设计(按组织分布)
主要优点:
可完全体现中国石油主要的组织结构关系。
主要缺点:
层次复杂,结构不稳定;
搜索效率低。
设计推荐
由于中国石油用户地域分布广、组织松散,因此建议采用按地理进行划分。
根据扁平化的设计原则,目录树结构应尽可能扁平。即在组织单元条目下直接挂接人员条目和群组条目,即:
目录信息树设计(扁平结构)
另一种变通的方式是将外部用户看作为一种特殊的地点(l=extranet)下的条目,即:
目录信息树设计(可选方案)
条目RDN选择
基础分析
中国石油目录条目RDN的设计原则如下:
RDN应简明扼要;
选择用于命名的属性应不太可能会改变;
名字应尽可能在整个目录中唯一。
设计推荐
1、组织条目
如前所述,采用DNS命名规则,即dc=petrochina, dc=com。
2、组织单元条目
采用ou=…即可。
3、人员条目
一般使用cn(Common Name,普通姓名)属性来存储用户全名。但使用cn唯一标识容易冲突,一般采用以下方法作为人员条目的RDN来避免冲突:
(1)uid
(2)mail
(3)employeeNumber
由于中国石油目前无统一的员工号,而E-mail地址命名尚未标准化,因此建议采用uid作为人员条目的RDN。
这要求建立一套相关的中国石油信息系统用户通用命名规则和制度。
4、其它条目
使用cn为RDN。
物理设计
概述
目录服务的物理设计描述如何在多个物理目录服务器中划分目录树,以及这些服务器之间如何链接。
数据库是进行复制、备份和恢复数据的基本单位。可以将一个单一的目录分割为若干可管理的大块并将其分派至分离的数据库。这些数据库可以再分布在大量服务器中,减少每一个服务器的工作负载。可以在单个服务器上存储多于一个的数据库。
目录的分布就如同DNS-虽然在不同服务器上分布目录命名空间,但对客户来说,就象是一棵整树一样。
中国石油目录服务的物理设计的设计目标是:
设计中国石油用户信息中心存储的物理分布,使应用获得可能的最好的性能
易于管理
应满足以下设计原则:
高度可用
需要进行以下设计工作:
确定目录数据的物理划分
确定目录数据库的物理分布
如下图所示:
数据划分
设计推荐
不同的目录服务器产品有不同的作法,建议中国石油中心目录的每个第一级子树存放在一个不同的数据库文件中。如下图所示:
目录数据的划分
这样将可以可以提高目录的访问效率(可提供对请求的并发处理),并提高目录的复制效率(目录的复制是基于文件的)。
目录数据库的物理分布
基础分析
一般来说,是否需将目录数据库分布在不同的服务器上需基于对以下方面的综合考量:性能、可用性、易管理性和可扩展性。
1、性能考量
目录的性能对应用的性能来说至关重要,因为目录将被用作认证的中心存储。目录的性能将影响应用初始连接和登录过程的性能。
影响性能的主要因素是:
客户端和目录服务器之间的网络响应时间。这与网络中的可用带宽有关。
目录服务器负载。目录服务器负载与访问的用户数及处理的服务器数量有关。
2、可用性考量
目录服务器必须有高度的可用性,甚至需比所有连接目录应用的可用性要求更高。
有许多事件将导致系统的中断。这些事件可以分为两类:
服务器中断。这种事件中目录服务器不可用。此时需要有第二个服务器进行灾难恢复,即需要使用目录信息的多主复制。
网络中断。这种问题的解决办法是在各地维护备份或灾难恢复站点。
3、易管理性考量
目录服务的易管理性包括:
管理流程支持:创建、更改和删除目录中的条目;
日常管理功能:容易和可靠,包括备份和存档;
问题处理:易于处理目录服务器发生的问题。
这主要依赖于实施的简化。最简单的目录服务器设计是:在单台服务器上存储、维护所有的目录数据。
4、可扩展性考量
一个可扩展的目录解决方案使系统可以支持不断增长的目录条目和目录访问。
设计推荐
中国石油信息系统的用户预期在十万至二十万,远低于一般的目录服务器产品的容量。同时,中国石油目录在一段时间内大小将少于100MB,因此暂时可不必将其分布在多重目录服务器上。
当新的系统逐渐迁移使用目录服务的时候,事务(或目录访问)的数量预期将显著增长。到时可能有必要将目录分布在多重服务器上以支持日益增长的访问需求。当目录大小预期并不成为问题的时候可以将整个目录进行备份,这将显著地提高系统的可用性和易管理性。
为实现中国石油目录基础设施的高可用性,目录服务器可考虑放置在不同的位置(总部和各地区中心站点),每个地点提供中心目录的一份完整的备份。
复制设计
概述
目录服务的复制设计是为了提高目录的可用性。
中国石油目录服务的复制设计的设计目标是:
通过适当的冗余提高系统的可靠性;
最小化网络灾难或其它灾难的影响;
均衡目录服务器的负载。
应满足以下设计原则:
易于管理
结构灵活,易于扩展
需要进行以下设计工作:
确定复制的内容
确定复制的模式
确定复制的频度
如下图所示:
复制的内容
设计推荐
如前所述,中国石油每一台目录服务器上都应保存中心目录的一份完整的备份。
复制的模式
不同的复制模式
一般有两种复制模式,即
单主复制
多主复制
以下分别给出这两种模式的优缺点:
1、单主模式(Single Master Replication)
如下图所示,
单主复制
所有修改都只在一台主服务器上进行,然后由主服务器将修改复制至其它只读服务器上。
主要优点:
简单,易于管理。
主要缺点:
一旦主服务器发生中断,将无法执行对目录信息的更新操作。
2、多主复制(Multiple Master Replcation)
如下图所示,
多主复制
修改可以发生在多台主服务器上,并由该服务器将修改复制至其它主服务器及只读服务器上。
主要优点:
高可用性,系统可靠。
主要缺点:
目前只有部分目录服务器产品支持多主复制。
设计推荐
中国石油应在总部提供多主复制,并酌情在个别地区站点设置主服务器。
此外,建议设立复制Hub服务器,将修改操作和复制操作分担在不同的服务器上以提高系统性能,如下图所示:
加入复制Hub的复制设计
复制的频度
设计推荐
对目录信息的修改应以实际可能的速度尽快加以复制。但实时复制将极大地影响目录服务的性能。
建议按目录服务器产品的推荐进行设置。
安全设计
概述
目录服务的安全设计目的是为了保护目录和其中包含的数据在提供给用户需要的访问级别的时候,不受未授权的访问和修改。
中国石油目录服务的安全设计的设计目标是:
进行目录服务的安全设计确保目录及其中包含的数据不受未授权的访问和修改;
对身份信息进行全面的保护。
应满足以下设计原则:
充分运用目录服务产品自身提供的安全能力;
遵循行业惯例,并根据中国石油实际业务需求进行调整。
中国石油目录服务的安全设计需进行以下设计工作:
确定认证和密码政策
确定访问控制策略
确定加密策略
确定审计跟踪策略
如下图所示:
密码政策
基础分析
密码政策定义什么样的密码对目录来说是可接受的。这一政策在每次密码设置或修改的时候执行。许多已有的LDAP客户端不支持对服务器发出的更改密码的请求的响应。这意味着如果用户的密码过期,该用户可能将被锁住。
提供一个统一的客户端(建议为Web界面)供用户进行密码修改是保证密码政策顺利执行的一个必要条件。
设计推荐
中国石油应由统一的组织制订或评审密码政策,并提供便利的手段(如Web方式的密码修改界面、系统自动提醒密码修改等)方便用户执行密码政策。
一个完整的密码政策应包括以下内容:
密码定义
密码的长度、语法及格式上的要求。
密码数据存储
密码数据存储在哪里。
密码安全
密码在合适、何种情况下允许为空,允许的失败登录次数,何种情况下、如何、向谁发出受攻击警告。
初始密码生成
用户的初始密码是如何生成的,在何时、何种情况下必须修改掉初始密码。
密码变更
密码的最大和最小修改频度,用户密码将过期时如何被通知。
密码管理
谁可以查看密码,谁可以修改密码,谁管理密码的存档。
密码遗失
当用户遗失密码时的管理流程。
访问控制
设计推荐
目录信息的访问控制策略。需根据具体的目录服务器产品来进行设定。
以下是一个示例:
属性
机密度
访问者
更新者
Cn
Low
All
Admin
EmployeeNumber
Medium
All
HR
Fax
Low
All
Self, Admin
GivenName
Low
All
Admin
Mail
Low
All
E-mail
Uid
Medium
All
Admin
…
…
…
…
加密
设计推荐
目录信息的传输必须经过SSL/TLS保护,除非某些LDAP客户端不支持。
审计跟踪
设计推荐
根据具体的目录服务器产品而设定。一个基本的需求是要对目录的所有的访问和修改(包括错误信息)记录日志。
认证管理
认证管理可实现正确地识别所有的用户,并提供合适的身份信息。
概述
中国石油的认证管理设计应满足以下两大主要设计目标:
支持多种认证方式,提供强认证
以经济合理的方式提供足够的安全
需要进行以下设计工作以实现以上目标:
PKI设计,最为常见的强认证机制的设计及策略;
多认证体系设计,确定支持多种认证方式的策略。
如下图所示:
PKI设计
概述
PKI是目前最为常见、运用最为成熟的强认证机制。
中国石油PKI设计的设计目标是:
建立PKI体系,为中国石油提供可靠的强认证手段。
应满足以下设计原则:
认证全过程安全可靠;
利于快速实施,并控制管理成本。
中国石油的PKI设计有以下这些关键的技术问题:
密钥的生成及存储
证书的生成
证书的合法性验证
交叉认证
证书政策
如下图所示:
密钥的生成及存储
基础分析
公钥-私钥对的生成、传输和存储是PKI,乃至是所有公钥体系的最基础的工作。
一个好的PKI平台,应
支持业界最通用的对称加密、公钥加密和数字签名算法,以提供不同平台之间的互通性
支持PKCS系列标准,以提供对新算法及新认证方式的支持
PKCS系列标准是由RSA实验室制订的,是一套针对PKI体系的加解密、签名、密钥交换、分发格式及行为的标准,该标准目前已经成为PKI体系应用中不可缺少的一部分。PKCS系列标准如下表所示:
标准
描述
PKCS #1
证书创建、验证和内部消息。定义了使用公钥系统进行加密和数字签名的机制。
PKCS #3
DH密钥协议标准。定义了密钥管理协议。
PKCS #5
基于密码的加密标准。描述了基于密码生成秘密密钥的方法。
PKCS #6
扩展证书语法标准。目前随着 v3的使用而逐步被淘汰。
PKCS #7
证书响应,内部消息。定义了加密消息的通用语法。
PKCS #8
私钥保护格式标准。定义了存储私钥信息的方法。
PKCS #9
定义了在其它PKCS标准中使用的对象类和属性类型。
PKCS #10
证书请求语法,包括跨域证书验证。描述了证书请求的语法。
PKCS #11
外部加密模块通信标准。为加密设备(如智能卡)定义了技术独立的编程接口。
PKCS #12
个人信息交换语法标准。描述了用于用户私钥、证书等的存储和输送的可移植的格式。
PKCS #13
椭圆曲线加密(ECC)标准。描述了使用椭圆曲线加密进行加密和数字签名的机制。
PKCS #14
涉及伪随机数生成(PRNG)。目前正在开发中。
PKCS #15
加密令牌信息格式标准。描述了存储在加密令牌中的加密证书格式的标准。
注:PKCS #2和PKCS #4已不再存在,因为其已被合并入PKCS #1。
密钥对生成的方式
密钥对可以在以下三种不同的方式(或三种不同的地点)生成:
1、客户端
由客户端生成,且私钥永不发给另一个实体。但用户需要与CA进行通信以将公钥和DN安全地传送。
2、通过CA
即密钥对的生成和存储在同一系统中,但私钥需要被安全地发送至用户。这种方式可以加强系统的不可复制性。
3、通过中心服务器
密钥对在一些中心密钥管理系统中生成,再传输至CA。
设计推荐
对中国石油,建议采用第三种方式,即采用中心服务器生成密钥对。
私钥可以以以下几种方式存储:
1、存储在一个可移动的硬件模块或令牌中,例如智能卡;
2、存储在计算机硬盘或其它数据存储媒介的加密数据文件中;
3、存储在一个中心信任状服务器中,在用户每次认证至服务器的时候发给用户。
根据系统的设计,以上三种方式都可以接受。
证书的生成
基础分析
一般来说,证书生成和发放的步骤如下:
证书申请者提交必要的申请信息;
CA确认信息的准确性;
CA对证书和CA的私钥进行数字签名;
将证书的一个备份转发至申请者;
将证书的一个备份提交证书存储库,如目录服务,进行发布;
CA将证书生成的必要细节记录在审计日志中。
其中重要的前提是CA对申请者的确认。对于自服务管理(即自助式申请证书)来说,这是较为困难的事情。
设计推荐
建议中国石油不采用用户自助式申请证书,而采用系统自动颁发证书的方式。同样,证书的失效及补发也应由系统自动完成。
证书的合法性验证
基础分析
证书可以被撤销,因此需要有一个机制通告哪些证书是已被撤销的。
证书验证的方式主要有:CRL、OCSP和短生命周期证书。(这些方式的具体介绍见本报告附录)
CA需要不断广播CRL数据。
为了解决这一问题,一般的作法是建立一个服务中心。通过查询该中心,可以验证证书是否仍然有效。支持这一机制的标准是IETF的OCSP(Online Certificate Status Protocol,在线证书状态协议)。
短生命周期证书
另一种进行证书撤销的方式就是使证书的生存期缩短。例如由系统自动每天生成新证书以替换老证书。
设计推荐
CRL是传统的证书验证方式,问题在于CA需要对CRL数据进行不断的广播。在全球开放商务环境中,这种方式的实时性、安全性和扩展性都很差。
建议中国石油建立OCSP服务中心。通过查询该中心,验证证书是否仍然有效。
交叉认证
基础分析
当一个CA认证域中的用户需要获取另一个CA认证域的信息,需要进行互操作,即交叉认证(Cross-Certification)。
交叉认证的模式
交叉认证实现的方法有多种:
一种方法是桥接CA,即用一个第三方CA作为桥,将多个CA连接起来,成为一个可信任的统一体;
另一种方法是多个CA的根CA(RCA)互相签发根证书,这样当不同PKI域中的终端用户沿着不同的认证链检验认证到根时,就能达到互相信任的目的。
设计推荐
目前业界正在逐步解决交叉认证的技术问题。但交叉认证不仅仅只是一个技术问题,更重要的是一个法律和合约的问题。这涉及到两个当事人各自的政策。从业界实践上来看,由于业务模式的约束,交叉认证尚无法提供良好的价值。
建议暂不实现交叉认证,待业界环境(如自由联盟或Passport)成熟后再行考虑。
证书政策
基础分析
信任是PKI的基石。
由于很难定义统一的“信任模型”,PKI运营者和其客户必须定义自己独特的信任协议以勾画每个当事人的职责、权利和义务。这一信任协议就是证书政策(Certificate Policy)。
证书政策文档有多种形式,包括运作流程、法律契约、隐私声明和服务水平承诺(SLAs)等。
证书政策应
包括技术、管理、法律、用户等各个方面
清晰分派职责和义务
将职责合理分布,而非随意分布
认证实践陈述(Certification Practice Statement)是一份说明“如何”实现证书政策的文档。如下图所示:
CP与CPS
CP和CPS是用户判断PKI运营者是否值得信赖的基础,其的编撰和发布对于PKI运营者极为重要。
设计推荐
信任是PKI的基础。证书政策(CP)的质量及执行效果将直接影响PKI实施的成功。建议由第三方协助中国石油进行证书政策的编写。
PKI实施策略
中国石油PKI实施策略分析
为支持中国石油的业务需求(如电子商务),以及不断涌现的技术需求(如SSL/TLS、VPN),提升中国石油的核心竞争力,建立统一的强认证平台迫在眉睫。
在所有强认证技术方式中,PKI是一种相对成熟的解决方案。在美国和欧洲,PKI技术得到国家的大力支持并取得了一定的成功。在中国,有关的标准化和立法工作也已逐步和世界接轨。
由于PKI是一项复杂的系统工程,具有很高的实施风险,建议中国石油选择一家PKI运营商进行技术合作。由PKI运营商进行系统建设和系统维护,而由中国石油进行应用管理(如证书发放、策略设置等)。
PKI的建设应严格遵循行业标准,并根据国家有关政策要求执行。
交叉认证是一种美好的愿景,但在目前的业务大环境尚不成熟。只要PKI的建设严格遵循行业标准,待业务环境成熟后实现交叉认证不会存在技术难点。
信任是PKI的基础。证书政策(CP)的质量及执行效果将直接影响PKI实施的成功。建议由第三方协助中国石油进行证书政策的编写。
PKI的实施还需要有相应的技术设施为前提,包括目录服务、网络基础设施的建设等。
实施方法论
PKI的实施是一个系统工程。下图是毕博(BearingPoint)公司的PKI实施生命周期方法论示意图:
BearingPoint PKI生命周期方法论
1、需求分析
2、CP开发
3、策略与架构开发
4、CA系统实施
5、PKI集成
6、CPS开发
7、证书生命周期管理
8、周期性审计及实践鉴定
多认证体系
基础分析
中国石油的信息有不同的安全级别,需要有不同的认证控制措施。另一方面,中国石油的用户也有多种不同的认证级别。多种认证方式的共存必将长期存在。
采用统一的认证平台来管理多认证体系是一种自然的趋势。认证平台一般能提供以下方面的支持:
1、认证方式的选择-认证切换
支持多种不同的认证方式,并提供统一的管理界面,可在多种认证方式中进行自由的切换。例如,某用户的身份已由普通用户升级为电子商务财务人员,对其认证的方式也从基本的用户名-密码的方式切换为数字证书的方式。
2、认证方式的串联-认证链
提供插件,使多种认证方式使用同一个认证信任状(Credential)。例如,同一用户先后在Windows NT域和LDAP中采用不同的方式进行认证,并分别获得不同的访问权限。
3、认证方式的交集-认证级别
提供按认证能力强弱进行多种认证方式级别管理的能力。例如,一般信息的访问只需提供用户名-密码即可,但需要进一步访问敏感信息时,需要提供更强的认证;而从强认证转向一般信息的访问时则无需提供基本认证。
4、认证方式的结合
提供多因素(n-factor)认证。例如,令牌+PIN,密码+生物特征+智能卡。
设计推荐
认证管理往往是其它系统中的一部分,中心认证管理产品尚在市场上出现不久。这里不对中心认证管理的实施提供建议。
在选择带有认证管理模块的其它系统时,应确保该系统支持各种主流的认证方式,并能实现多种认证方式的灵活切换。
此外,应根据中国石油的安全政策对部分关键应用、关键角色采用多因素认证的方式加强认证的安全级别。
访问管理
访问管理可实现让用户能且只能访问正确的资源。
概述
中国石油访问管理设计的主要设计目标
访问管理的设计工作分解
对桌面资源的访问管理
对桌面资源的访问管理包括两个层面的含义:
1、登录Windows操作系统后统一访问Microsoft应用资源
Windows 2000及XP系统自身便是一个“SSO”系统。随着.NET技术的发展,“Microsoft SSO”将成为现实。通过Active Directory的Group Policy,并结合其SMS工具,可实现桌面策略的统一定制和统一管理。
2、登录Windows操作系统后访问其它应用资源
根据微软的软件战略,其并不会主动提供Windows与其它应用系统的直接连接。目前已有第三方产品提供桥接功能,利用Active Directory存储其它应用的用户信息,并通过该产品实现对这些应用的SSO。
对Web资源的访问管理
由于Web技术灵活的体系架构,使得对Web资源的统一访问管理变为可能。Web访问管理产品是目前最为成熟的访问管理产品。
Web访问管理一般和企业信息门户结合使用,提供完整的Web SSO解决方案,如下图所示:
Web SSO
中国石油Web访问管理的设计目标是:
建立对中国石油Web资源的统一访问管理,提高用户的使用效率,并提供更好的使用体验;
对中国石油Web资源进行统一的保护,提高整体的安全等级。
应满足以下设计原则:
结构灵活,易于扩展。
虽然目前已有有关访问管理的行业标准,如 PMI、SAML等,但尚无真正基于这些标准的访问管理产品。Web访问管理的设计,与具体的产品密切相关。本报告仅能就访问控制规则(政策)的设计提供几点建议。访问控制规则设计包括以下内容:
访问者描述
资源描述
规则描述
如下图所示:
访问者描述
基础分析
中国石油的访问管理体系应支持大量的动态变化的用户,并应反映和支持中国石油的流程和组织结构。提供对角色的支持是满足这一业务需求的有效的解决方法。
设计推荐
从业务的角度对信息系统进行统一的角色定义是实现统一访问管理的最佳实践。
角色的定义应反映中国石油的业务流程和组织结构,并根据中国石油的信息安全政策决定每一角色应具有的系统访问权限。通过给用户群组指派相应的角色,并给用户指派相应的用户群组决定每个用户所具有的操作权限,如下图所示:
基于角色的访问控制
应尽可能避免对用户直接授予角色,对用户授权系统访问权限。
资源描述
设计推荐
对Web资源的保护应包括两个层面:
1、物理层(系统资源)
即实际的物理文件或应用,如保护通过URL描述的实际页面。
2、逻辑层(对象)
包括内容对象(如Web页面上的控制按钮)和系统对象(如访问管理系统自身的控制对象)。内容对象根据实现技术的不同又可以分为J2EE对象、.NET对象、JavaScript对象、CGI对象等。
具体的描述方式与Web访问管理的产品密切相关。
规则描述
基础分析
一个最简化的访问控制规则应如下:XX访问者对XX资源进行XX访问时将发生XX响应。由此可知,访问控制规则的四个基础要素是:
访问者
资源
访问请求
访问响应
设计推荐
1、访问控制规则应以用户为中心。即
XX访问者允许访问XX资源
而非
XX资源允许XX访问者
2、访问控制既应包括访问请求,还应包括访问响应。即
XX访问者对XX资源进行XX访问时将发生XX响应
而并非只是
允许/不允许XX访问者对XX资源进行XX访问
3、访问控制规则应简捷有效,避免繁杂的规则设置。
对C/S应用的访问管理
SSO是一种美好的远景:用户登录一次,可以访问所有主要的系统。SSO最大的收益是提供良好的用户体验,使认证和授权过程对用户透明。
但从系统的角度而言,SSO的实施成本非常昂贵——需购买昂贵的SSO中间件产品,并为所有现有的主要系统及不断涌现的新系统编写认证和授权接口,以实现对这些系统的SSO。当这些系统发生变更时,接口可能也需要更改。
应用逐渐向Web方式进行迁移是网络信息时代的一种需求和一种趋势。C/S应用将逐步被B/S结构应用所取代。建议中国石油暂不对C/S应用进行统一访问管理建设,而应优先实现Web SSO。
产品技术分析
认证与授权管理产品分类
认证与授权管理市场发展迅速,不同产品的功能覆盖范围相差极大,甚至连产品名称也不断变化。为了明确区分不同的产品及其所支持的功能,我们需要对其进行一个清晰的分类。
与认证与授权管理支持的四大功能(中心存储身份信息、中心管理身份信息、正确地识别所有地用户并提供合适的身份信息、使用户能且只能访问正确的资源)相对应,认证与授权管理有四大类的产品:
目录服务
身份管理
认证管理
访问管理
目录服务
目录服务产品可以分为两类:
1、以平台为中心的目录
以平台为中心的目录完全集成至操作系统,例如Microsoft的Active Directory(完全集成至Windows 2000及XP平台)。
2、平台独立的目录
平台独立的目录一般用来支持基于Web的应用或门户。多数情况下,平台独立的目录采用LDAP为基础协议。
身份管理
如下图所示:
身份管理功能分解
身份管理一般提供同步功能和管理功能。据此,可以将身份管理产品分为三类:
1、只提供管理功能
即提供针对系统管理员的分权管理、针对用户的自服务,以及基础的工作流服务,实现对不同用户身份信息的统一管理接口。这类产品被称为虚拟目录。
2、只提供同步功能
即对不同的目录、数据库及其它类型的用户信息存储进行信息同步。这类产品一般称为元目录。目前的一种趋势是各产商将各自的原元目录产品加上部分管理功能,包装成动态用户管理产品。
3、既提供管理功能,又提供同步功能
完整的身份管理解决方案。
认证管理
认证管理功能分解
认证体系
目前主要有以下两类:
1、PKI体系
实现基于的密钥对/证书的生成/发放/存储、证书的撤销和验证等功能。
2、Kerberos体系
目前的主要Kerberos体系产品都是完全集成至操作系统,例如Microsoft的Windows 2000及XP Server。
中心认证管理
中心认证管理产品可以分为以下两类:
1、单一认证服务
支持单一的强认证机制(通常为多因素认证),如智能卡系统、生物特征认证系统等。
2、单一管理框架
提供单一的认证管理框架,支持多种认证方式,支持认证机制的切换、优先级。
访问管理
如下图所示:
访问管理功能分解
访问管理产品应包括政策存储(一般存储在目录服务中)、中心授权控制器和代理控制器(或资源管理器)。根据代理控制器的不同,可以将访问管理产品分为以下两类:
1、Web资源访问管理
对各类Web资源(页面、对象)进行统一的访问管理。这类产品是最为成熟的访问管理产品。
2、传统SSO
对各类现有系统(包括各类传统C/S应用)进行统一的访问管理。一般来说,这类产品并不能真正实现对所有的现有系统的统一访问管理,而是提供API,由实施者或第三方开发相应的代理控制程序。
认证与授权产品市场分析
目录服务
背景分析
1、目录服务产品之间存在交互性问题
目录服务市场发展快速,但目录服务的使用同时也给企业带来了新的问题。问题的根源在于缺乏保证不同供应商的产品之间的交互性的标准。LDAP是目录服务的行业标准,但为了实现其“轻量性”,其只定义了基本的规则,没有定义大纲(Schema)规则,没有提供安全模型,也没有规定交互性机制。这导致了许多目录服务产品虽然支持LDAP,但却无法确保其之间的可交互性。应用对目录服务的支持只能限于特定的产品,如“本系统目前支持XXX及XXX目录服务器”。
基于以上因素,企业面临必须支持多种目录服务产品的现实状况。
2、目录服务的“日常化”趋势
Microsoft将其目录服务产品Active Directory打包在Windows服务器中,IBM将其目录服务产品SecureWay送给DB2用户。Novell、Sun和Oracle均提供了支持一定用户限量(一般为200,000用户)的免费版本的目录服务产品,并将其绑定在其它付费的产品中。
目录服务已日趋“日常化”,且这种趋势仍在继续。Gartner的分析报告预期,到2005年,目录服务将不再作为单独的产品进行销售。
市场评测
下图是Gartner对市场上的主要目录服务产品的最新分析结果(2002年1月):
目录服务产品市场评测
身份管理
背景分析
身份管理是少数几个可以立即得到管理成本下降和生长率提升的投资效益的信息安全领域之一(Gartner)。身份管理的主要目的是为了解决多重目录的问题。身份管理的用户主要为大企业用户,因为企业越大,越易受大量用户存储的困扰。
如前所述,身份管理包括管理模块和同步模块。其同步模块称为元目录,部分厂商已逐渐将其包装成动态用户管理产品。
近两年来,企业对元目录产品的兴趣明显提升,但元目录市场本身还非常年轻。最大的元目录产品供应商-Microsoft、Novell、Sun、Siemens和Critical Path都宣称其已拥有超过300家客户,这些客户主要是大型企业。
市场评测
由于完整意义的身份管理市场的出现是在2002年,目前对其市场的分析评测尚不多见。
下图是Gartner对市场上的主要元目录产品的最新分析结果(2002年8月):
元目录产品市场评测
认证管理
背景分析
1、中心认证管理市场尚未成熟
中心认证管理产品为企业提供了管理和审计跟踪所有认证方式及认证过程的单一控制点,并提供了企业从现有的认证方式平滑迁移至强认证(如动态口令、生物特征等)的框架。
单一认证服务(如令牌、智能卡、生物特征认证)市场已有众多产商进入,如RSA、Schlumberger等,但缺乏标准的指引,各产商之间的产品无法完全互通。
单一管理框架市场刚刚形成,只有少数真正的单一管理框架产品,如ActivCard的Trinity,BioNetrix的BAS等。
总的来说,中心认证管理市场尚未成熟。
2、PKI已逐渐成为其它系统的一部分
PKI已不再是前沿和中心的技术,PKI已逐渐成为其它系统的一部分,例如SSL、基于IPSec的VPN等。
PKI市场的热度已下降,部分PKI产商已悄然离开这一市场(Gartner)。银行仍是PKI最大的应用领域,其它主要的PKI应用领域包括政府、电信、医药卫生和电子商务。
独立的PKI实施受到了业界的普遍置疑。目前大多数成功的PKI实施均是将PKI的实施范围严格限定于其支持的特定的应用,如邮件加密、VPN等。
市场评测
下图是Gartner对市场上的主要PKI产品的最新分析结果(2002年2月):
PKI产品市场评测
访问管理
背景分析
1、传统SSO投资效益不明显
SSO是一种美好的远景:用户登录一次,可以访问所有主要的系统。SSO最大的收益是提供良好的用户体验,使认证和授权过程对用户透明。从系统的角度而言,SSO的实施成本昂贵-需购买昂贵的SSO中间件产品,并为所有现有的主要系统及不断涌现的新系统编写认证和授权接口,以实现对这些系统的SSO。
到目前为止,尚未有大型企业真正实现SSO。
2、Web访问管理市场不断完善
与传统SSO相比,Web访问管理较易实现投资效益。由于Web技术采用三层控制的体系结构,在中间层添加代理控制即可实现对Web资源的访问管理。
Web访问管理是目前最为新兴的访问管理市场,各主要访问管理产商、Web服务器/应用服务器/门户服务器产商、中间件产商等不断进入这一市场。
Web访问管理在各种规模的企业中都得到了成功的应用。随着企业应用的Web化的发展趋势,Web访问管理的在企业信息和应用集成的作用将更加突出。
市场评测
下图是Gartner对市场上的主要Web访问管理产品的最新分析结果(2003年1月):
Web访问管理产品市场评测
认证和授权管理产品供应商简要分析
以下对主要的认证和授权管理产品供应商进行总体的简要分析,主要的侧重点是其的产品技术特征和市场策略。对其供应商自身实力及国内技术支持力量的分析不在本报告的讨论范围之内。
IBM
1、目录服务
IBM有两大类的目录服务产品:SecureWay及Domino。
IBM曾对SecureWay作出研发和投资承诺,但现在已在IBM内部被搁置。IBM并未在其的其它软件产品(如WebSphere、Domino)中作出对SecureWay的战略承诺。对SecureWay的实施目前主要限于以IBM产品为中心的客户,并主要用于用户数量小于5万用户的中小型应用。
IBM Domino并非一个开放的产品。
2、身份管理
IBM原本无正式的元目录产品。由于其在2001年下半年收购了Metamerge,使得其迅速进入元目录市场。
IBM对Access360的收购使其加强了集成动态用户管理的功能,逐步完善了其身份管理产品线。
3、PKI
IBM Tivoli PKI并非是一个开放的产品,IBM Global Services也并不非常关注其的推行。
4、访问管理
IBM的策略是将Tivoli Access Manager(原Tivoli Policy Directoer)融入其主流产品,如WebSphere和MQSeries中。WebSphere在门户市场的主导地位给Tivoli Access Manager带来了强大的优势。
Microsoft
1、目录服务
对Active Directory的选择很大程度受到企业对Windows服务器产品安全性的信赖程度的影响。
虽然Active Directory仍有待成熟,但已有越来越多的企业使用Active Directory作为关键业务应用的目录服务产品。
随着微软对其产品安全性的承诺,随着Windows .NET Server的推出,Active Directory的应用将进一步扩展。
2、身份管理
微软平台的用户管理基本已统一使用Active Directory,Windows操作系统本身就是其的身份管理平台。
另一方面,随着AD在异构环境的部署,其MMS(Microsoft Metedirectory Services)也得到了客户迅速的采纳。Microsoft计划在2003年推出MMS的新版本。
3、PKI
Windows操作系统集成了有限的PKI能力。其与操作系统产品的“可信度”紧密相关。
4、访问管理
Windows 2000及XP系统可以进行有效的桌面资源访问管理。
Microsoft已宣称在2003年上半年推出的.NET Server中将包含TrustBridge技术,结合Commerce Server .NET提供完整的Web访问管理解决方案。
Sun
1、目录服务
一直是目录服务市场的领导者。其主要问题在于Sun似乎已越来越不愿意单独销售其核心目录服务,而是向企业推销更昂贵的捆绑的解决方案(包括Sun ONE元目录和代理服务器)。
2、身份管理
其元目录产品有很好的技术架构及良好的开放性,但执行能力尚有欠缺。
Sun已将其元目录服务产品和其分权管理产品包装为身份管理产品。
3、PKI
其证书管理产品只实现了部分的PKI功能。
4、访问管理
Sun原本使用Netegrity的SiteMinder作为其的Web访问管理产品,但目前这种合作关系已结束。
Sun的Directory Server Access Management Edition(目录服务访问管理版)从未真正成为一个产品。Sun已将其重新包装为Sun ONE Identity Server,但同样没有质的变化。
Novell
1、目录服务
Novell和Sun一样,也是目录服务市场的领导者。Novell一直重点投资在eDirectory产品上,并与合作伙伴将eDirectory运用在大量的商业应用上。
2、身份管理
Novell是元目录市场的第一个领导者(Gartner)。Novell公司已对其元目录产品DirXML进行了很好的市场推广,并在密码同步、工作流使能方面进行了加强。
3、PKI
Novell Certificate Server是与eDirectory相集成的企业PKI解决方案。可扮演CA,给终端用户或给Web Server(为SSL的目的)颁发证书。
4、访问管理
Novell在2002年推出了iChain产品,使其在访问管理市场占有一席之地。但其的推出更多的是为使Novell的产品线更为完整。其访问管理产品所能提供的功能并不完善,远落后于其的竞争对手。
CA
1、目录服务
其目录服务产品是基于的。其最大的问题在于吸引软件供应商对其的使用。
2、身份管理
未提供元目录产品,其eTrust Admin只实现了“虚拟目录”的功能。
3、PKI
其PKI的产品开发的主要目的是与其它CA应用(如VPN、SSO和Web Access)的内部集成。eTrust PKI不适合未采用其它CA产品的企业使用。
4、访问管理
CA在2002年四季度推出了其访问管理产品的版本,其产品能力有待验证。其Web访问管理产品是基于其前期收购的Memco公司的有关技术。
PKI供应商
VeriSign
Entrust
Balitimore
RSA Security
路标规划
实施风险分析
风险分析
风险因素:
1、运作风险:流程重整,职责变更,从其它系统获取信息;
2、技术风险:从当前技术解决方案迁移至将来的技术解决方案,应用间集成,相关应用和系统的成熟度,技术支持;
3、用户影响风险:学习曲线,接受程度,流程变化;
4、快速实施风险:企业对待变更的态度,预算约束,对未成熟技术的依赖。
建立中心用户存储
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
主要应用用户信息同步
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
用户信息的分权管理
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
建立企业级认证服务
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
建立PKI体系
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
与外部的交叉认证
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
对桌面资源的访问管理
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
对Web资源的访问管理
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
对C/S应用的访问管理
风险
措施
1、运作风险
2、技术风险
3、用户影响风险
4、快速实施风险
风险评估
评估方法概述
评估方法如下图所示:
风险评估
机遇
运作风险
技术风险
客户影响
快速实施
总分
风险
建立中心用户信息存储
主要应用用户信息同步
用户信息的分权管理
建立企业级认证服务
建立PKI体系
与外部的交叉认证
对桌面资源的访问管理
对Web资源的访问管理
对C/S应用的访问管理
分析汇总
分阶段路标规划
阶段定义
中国石油认证与授权管理建设是一项长期的工作,需由若干个工作阶段组成。
如下图所示,
中国石油认证与授权管理建设分步实施策略
中国石油认证与授权管理建设可分为四个阶段:
第一阶段:实现统一身份管理
建立核心目录服务,统一用户身份管理,实现与现有系统用户管理(包括数据库、活动目录、LDAP方式等)的无缝集成。
实现统一身份管理
第二阶段:实现Web SSO
实现B/S应用的单点登录和访问管理,提供对现有B/S应用(包括.NET体系和J2EE体系)的统一授权服务。
实现Web SSO
第三阶段:实现企业级认证服务
根据中国石油应用的不同等级的安全需求,提供包括动态口令、CA、SmartCard、门禁等在内的完整的企业级认证体系。
实现企业级认证服务
第四阶段:实现统一授权管理
实现对包括B/S应用和传统C/S结构应用在内的中国石油所有主要应用的统一授权管理。
实现统一授权管理
实施路标
第一阶段实施计划
中国石油认证和授权管理建设的第一阶段是“实现统一身份管理”。以下将分析第一阶段应实现的功能、技术架构和技术约束,并给出第一阶段的项目计划、交付件说明、资源需求和投资估算。
第一阶段实现的功能
中国石油认证与授权管理建设第一阶段完成后,将能实现以下功能:
1、用户身份信息的统一存储
建立中国石油各主要应用用户信息的统一逻辑视图,减少用户信息的冗余。
2、用户身份信息的同步
通过中心管理服务器实现各主要应用用户信息的同步,提高用户信息的数据一致性。
3、用户身份信息的分权管理
根据中国石油的系统管理和技术支持的现状进行灵活的用户身份信息分权管理,确保用户信息的数据准确性,降低中心管理成本。
4、用户自服务
提供大量的用户自服务功能,包括用户密码管理、用户个人信息维护、应用/信息订阅等。
第一阶段技术架构
中国石油认证和授权管理第一阶段的技术架构如下图所示:
实现统一身份管理
各系统仍采用各自的用户信息存储,如电子邮件系统和企业信息门户系统采用统一的活动目录用户信息存储、电子商务采用Oracle数据库、中油财务采用Sybase数据库。
与此同时,通过元目录工具建立各系统用户信息的统一逻辑视图,并将其存储在中心主目录中。中心主目录采用标准的LDAP目录服务器。
身份管理系统实现用户身份信息的同步、分权管理和用户自服务。
项目计划
项目实施过程
中国石油认证与授权管理建设第一阶段的主要工作步骤如下图所示:
中国石油认证与授权管理建设第一阶段主要工作步骤
以下将就每个主要步骤的工作目标、主要工作内容和交付件逐一说明:
1、确定项目目标范围
工作目标
明确中国石油用户统一身份管理的工作目标
确定中国石油用户统一身份管理的工作范围
主要工作内容
交付件内容
明晰对项目的期望,确定项目交付件
确定需集成的应用
目录服务及身份管理产品选择
组建项目团队
制订详细项目计划
项目目标与范围
产品选择分析比较条件及最终比选清单
详细项目计划
2、现状与需求分析
工作目标
了解并分析中国石油用户身份管理的现状
确定中国石油用户统一身份管理的业务需求
确定中国石油用户统一身份管理的技术需求
主要工作内容
交付件内容
确定中国石油有关的业务愿景和战略
调查/访谈问卷制订
对相关业务/技术人员进行调查/访谈
分析中国石油在用户身份管理方面存在的差距以及需要改变的紧迫度
分析并确定业务及技术需求
制订需求规格说明
确认需求
调研问卷
现状与需求分析报告
转变促成计划
3、系统设计
工作目标
规划中国石油用户身份管理的整体架构
进行中国石油用户统一身份管理详细设计
主要工作内容
交付件内容
目录大纲设计(数据设计)
目录信息树设计(逻辑设计)
目录拓扑设计(物理设计)
元目录部署设计(集成设计)
制订设计规格说明书
用户身份管理整体架构
用户身份信息管理组织结构及业务流程定义
系统设计规格说明书
4、系统构建与集成
工作目标
构建中国石油用户统一身份管理平台
集成各应用的用户身份信息
主要工作内容
交付件内容
配置操作环境及基础软件
构建主目录
构建应用/目录(元目录)连接
构建同步规则
构建中心管理服务
用户统一身份管理平台实施
用户身份信息集成实施
分权管理实施
5、系统测试
工作目标
进行中国石油用户统一身份管理平台的集成测试和接受性测试
主要工作内容
交付件内容
制订测试计划
制订测试脚本
进行集成测试
进行用户接受性测试
测试策略和测试计划
详细的集成和接受性测试计划
测试脚本
6、系统部署
工作目标
进行中国石油用户统一身份管理解决方案的部署和切换
对中国石油用户身份管理进行运作支持
主要工作内容
交付件内容
解决方案部署
平台配置
平台切换
运作支持
部署计划
配置及运作规范
切换方案
项目时间安排
中国石油认证与授权管理建设第一阶段项目时间安排建议如下:
中国石油认证与授权管理建设第一阶段工作时间安排
所需资源
投资估算
附:认证与授权技术概述
目录服务技术概述
目录服务及发展简介
目录(Directory)是用来存储有用对象的信息源,例如电话目录存储关于电话用户的信息。在文件系统中,目录存储关于文件的信息。
在现实的应用中,目录服务(Directory Service)被赋予两种范围的含义:其一较为含混:任何一个提供分布的用户命名管理的系统服务都被冠以目录服务的美称。例如:E-mail系统中用户帐号管理系统、NT Domain管理系统等。另一个较为严格:目录服务被定义成基于系列建议的基于分布网络信息处理的、有层次结构的目录管理系统。例如,Novell公司的Novell目录服务NDS、基于LDAP的Internet目录访问服务等。目前,基本采用后者的定义来判断一种服务是否为目录服务。
系列建议是CCITT组织于1988年提出的,作为实现目录服务的蓝本。后来于1993年提出修改后的新版本。ISO接受此方案并将其作为!SO/IEC5 94国际标准。
系列建议由9个建议组成:是目录服务的概要介绍;定义了目录服务的模型;给出了目标身份验证的机制等等。
系列建议对应的协议名称是Directory Access Protocol(目录访问协议),即DAP。但较为复杂(不利于大规模的访问),且不支持TCP/IP。
为改进这些缺陷,产生了LDAP(Lightweight Directory Access Protocol,轻量级目录访问协议)。它是基于标准的,简单许多且可以根据需要定制,并支持TCP/IP,目前最新版本是。LDAP被广泛用于目录服务。基于LDAP的服务器软件可存储各种改变量不大、而访问量巨大的信息。
LDAP的工作过程
LDAP是一种Client/Server结构,如下图所示:
LDAP的C/S结构
其典型工作过程如下图所示:
LDAP的工作过程
Step 1:客户端打开与LDAP服务器的TCP连接并发送一条绑定(Bind)操作。这一绑定操作包括客户端需要认证为的目录条目,以及认证时需要用到的用户信任状(Credential);
Step 2:目录验证了绑定信任状后,给客户端返回绑定成功的信息;
Step 3:客户端发出一条搜索请求;
Step 4和5:服务器处理请求,并返回两条匹配搜索请求的条目;
Step 6:服务器发送结果信息;
Step 7:客户端发出解绑(Unbind)请求,告知服务器客户端需解除连接;
Step 8:关闭连接。
LDAP模型
LDAP定义了一种特殊的数据:目录数据。类似于其它数据模型,LDAP也包括四个模型:
LDAP信息模型:定义可以放在目录中的数据的类型。
LDAP命名模型:定义如何组织和引用目录数据。
LDAP功能模型:定义如何访问和更新目录中的数据。
LDAP安全模型:定义如何能保护目录中的信息不受未授权的访问。
LDAP的四个模型
LDAP信息模型
LDAP的信息模型描述了可以用于创建目录的积木块。
目录的基本单元是条目(Entry)。条目由一系列属性(Attribute)组成。每个属性有一个类型(Type)及一个或多个值(Value)。如下图所示:
LDAP信息模型
LDAP协议定义了LDIF(LDAP Data Interchange Format,LDAP数据互换格式)格式。LDIF是一种文本格式,用于描述目录信息。LDIF格式是不同目录服务器之间可以交换数据的基础。可以利用LDIF格式在不同的目录之间导入和导出目录数据。
以下是用LDIF格式表达的条目的一个示例:
如以上示例:
1、LDAP目录一般的有三种条目,及组织条目(Organization)、组织单元条目(Organizational Unit)和实体条目(如人员、群组、设备等);
2、每个条目都有唯一的标识DN;
3、每个条目都是一个对象,都有所属的对象类(Object Class);
4、每个条目都有若干属性及相应的值。
条目的属性的集合是目录的数据结构,称为目录的大纲(Schema)。目录的数据结构设计即大纲设计是目录服务设计中最基础的工作。
LDAP命名模型
LDAP命名模型描述了可以用积木块(目录条目)搭建的结构的类型。
LDAP协议规定目录数据以倒转的树状结构进行组织,俗称为目录信息树(Directory Information Tree)或目录树,如下图所示:
LDAP的命名模型
LDAP目录与文件系统的目录很类似。
如前一节所述,为了唯一识别目录中每一个条目,需要给出条目的DN(Distinguished Name)。DN是由一系列“属性-值”串组成的,其中最左边的“属性-值”串称为相对DN(Relative Distinguished Name)。
一个条目的DN实际表达了该条目在目录树中的路径,即从底至顶的每个条目的RDN。
Unix文件系统中有文件链接,LDAP中也有类似的概念,称别名(Alias)。如下图所示:
别名
别名可以用于指向同一服务器的同一棵目录树上的另一个条目,但更多的时候是用于指向另一服务器上的另一棵目录树的某一个节点,实现节省存储空间的目的。
LDAP功能模型
LDAP功能模型描述了使用LDAP协议可以对目录进行的操作。LDAP共有九种基本操作,可以分为三类:询问操作、更新操作、认证和控制操作。
询问操作
两种查询操作:搜索(Search)、比较(Compare)
更新操作
四种更新操作:增加(Add)、删除(Delete)、修改(Modify)、自修改(Modify RDN)
认证和控制操作
两种认证操作:绑定(Bind)、解绑(Unbind),一种控制操作:废止(Abandon)
LDAP安全模型
由于LDAP是面向连接的协议,因此安全至关重要。
1、认证
如前所述,LDAP客户端与LDAP服务器之间进行通信,首先要进行绑定(即认证)。LDAP v2只支持简单认证,即用户名/口令。LDAP v3采纳了SASL(Simple Authentication and Security Layer,简单认证与安全层)框架,能以标准的方式支持多种认证方式。
2、访问控制
LDAP目前并未定义一种标准的访问控制模型,由各厂商在其目录服务器产品中独立实现。
3、传输安全
LDAP支持SSL/TLS(LDAP over SSL, LDAPS)。
认证管理技术概述
认证方式
一般来说,认证方法可以分为以下几类:
所知(Something you know),PIN、密码等;
所持(Something you have),密钥、数字证书、令牌、智能卡等;
所具有(Something you are),指纹、手型、视网膜、面部扫描等;
所为(Something you do),签名、声音鉴别等。
所知(Something you know)
第一种,也是最普遍的认证方式,是“用户名-密码”的方式,也被称之为“基本认证”。
如果系统密码的安全防护很脆弱,恶意的用户就可以轻易地获得大量用户的密码。
由于密码是最常见的认证方式,并最易遭到攻击,因此密码的管理极为重要。制订详尽的密码政策并自动和强制执行是确保信息系统安全的第一道保障。
一般的密码政策需包含的内容在前一章“目录服务”中已介绍,从略。
基于所知方式的认证的优点是:
易于使用
被大多数系统支持
缺点是:
易忘记
易被泄漏,易被猜测
能被截获并使用
所持(Something you have)
即给用户颁发一个唯一的标识物(Identifier)。唯一标识物一般有以下形式,即加密密钥(Key)、令牌(Token)、智能卡(Smart Card)和数字证书(Digital Certificate)。
1、加密密钥
一般来说,有以下几种加密方式:对称加密(Symmetric Cryptography)、公钥加密(Public Key Cryptography)或非对称加密(Asymmetric Cryptography)、数字签名(Digital Signature)。
对称加密包括DES、IDEA、RC系列、AES、3DES等,其工作原理如下:
对称加密工作原理
公钥加密包括RSA、DH、DSA等,其工作原理如下:
公钥加密工作原理
数字签名包括MD系列、SHA/SHA-1等,其工作原理如下:
数字签名工作原理
2、数字证书
数字证书是一种格式化的文档,这一文档包括与用户身份相关的特定细节信息。
常见的数字证书认证体系有两种,一种是PKI(Public Key Infrastructure,公用密钥基础设施)(后续章节重点分析),另一种是Kerberos。
3、令牌
使用令牌(Token)进行认证的方式古已有之。但传统的令牌易被恶意用户获取并进行重演攻击(Replay Attack)。现代的令牌是由一个物理令牌(上面驻有一个只有安全服务器能验证的值)以及只有用户知道的信息的结合。
令牌解决了密码的安全弱点,但也带来了复杂的管理问题,且用户携带也不方便。
目前主要有两种简化的办法:
a. 由认证供应商为公司提供令牌发行、激活和管理服务;
b. 将令牌融和进已有的认证设备。
4、智能卡
智能卡是一个嵌入了存储和处理用户数据的计算机芯片的塑料卡。通过物理或无线的方式与阅读器连接以检索数据。目前主要有两种智能卡:
a. 钱卡:无需拥有复杂的处理能力且无需动态管理文件;
b. 微处理器多功能卡:提供微处理器以进行动态处理。卡可以使用卡操作系统(COS)管理卡中的数据。
卡阅读器有很多种类,其读卡和写卡的方法也各种各样。
由于历史的原因,每个智能卡供应商都有各自的操作系统。目前主要有四种操作系统标准在相互竞争:Sun公司的JavaCard、MasterCard和Amex的MultOS、微软的Smart Card for Windows,及Visa Open Platform。
智能卡的国际标准化工作任重而道远。
基于所持方式的认证的方式的优点是:
比密码更难攻破
缺点是:
成本高
卡/令牌可能会被偷
所具有(Something you are)或所为(Something you do)
即生物特征(Biometrics)认证。准确地测量个体的生物特征,并用其区别其它所有的个体,是生物特征认证的本质。
理论上,生物特征认证是最强的认证方法。
所有的生物特征认证系统运作的方式都很类似。在使用生物特征认证系统之前需要需要先进行登记。登记过程中,系统首先捕获个体的生物特征的样本,然后提取出唯一的特性并将其转换为数学代码。这一样本被存储为个体的生物特征模板(Template)。模板可以存在生物特征系统自身,也可以在任何其它形式的内存存储中,如计算机数据库或智能卡。
认证用户时,系统根据用户提供的身份标识找出模板,并再进行一次生物特征采样和提取模板。如果两个模板相匹配则用户被授权访问。
目前主要的生物特征认证方式及其优缺点如下:
指纹:高度准确和唯一;
脸型:更不准确,并受环境条件影响;
视网膜扫描:高度准确,但昂贵并令人厌恶;
虹膜扫描:准确,更不令人厌恶;
签名:不准确;
声音:易受环境因素影响。
基于生物特征的认证方式的优点是:
不会忘记
准确
缺点是:
昂贵
存在用户接受的问题
PKI技术简介
PKI体系可以采用的数字证书形式主要有基于的证书及PGP证书,如下图所示:
PGP证书与证书
除特别说明以外,本文中所指的PKI是基于标准的PKI体系(也即PKIX)。
的发展历史
利用公钥证书进行密钥管理的最初方法是基于CCITT的(1988)目录服务协议和目录服务的认证框架或 ISO/IEC 9594-x。 提供了基于公钥证书的目录存取认证协议。
1993年,ITU公布 v2,其中增强了对目录存取控制和鉴别的支持。
1997年,ISO/IEC和 ANSI X9 开发了 v3 基于公钥证书的目录鉴别协议。v3定义的公钥证书协议比v2证书协议增加了14项预留扩展域,同时v3对CRL结构也进行了扩展。
-2000或 v4(PKI/PMI, ISO/IEC 9594-8)于2000年推出,v4在扩展v3的同时,利用属性证书定义了PMI(Privilege Management Infrastructure,特权管理基础设施)模型,即:如何利用PKI-CA进行对用户访问的授权管理。
v4给出了PKI和PMI两个框架。
1、PKI框架
PKI框架包括证书的格式和CRL(Certification Revocation List,证书撤销列表)的格式,其发展历史如下表所示:
版本
证书格式
CRL格式
V1
版本1
版本1
V2
版本2
版本1
V3
版本3
版本2
V4
版本3
版本2
不同版本的证书格式和CRL格式之间的不同将在后续章节中介绍。
下图是的认证模型:
认证模型
2、PMI框架
下图是的授权模型:
授权模型
对PMI的进一步介绍,请参见下一章《访问管理》。
PKI的组成
如下图所示:
PKI的组成
一般的PKI系统包括以下组成部分:
1、CA(Certificate Authority,证书授权中心)
也被称为认证中心。
2、RA(Registration Authority,注册授权中心)
也被称为证书申请注册中心。
3、终端实体(End Entity)
包括用户、使用证书的应用等。
4、目录存储
存储证书、CRL、终端实体的身份等。
PKI所能提供的服务
PKI作为安全基础设施,能为不同的用户按不同安全需求提供多种安全服务。这些服务主要包括认证、数据完整性、数据保密性、不可否认性及公证服务。
1、认证服务
通过公钥加密实现。
2、数据完整性服务
通过数字签名实现。
3、数据保密性服务
通过对称加密实现。
4、不可否认服务
通过证书来实现。
5、公证服务
通过CA的权威性来实现。
证书的格式
证书格式的演变如下表所示:
v1 证书
v2 证书
v3 证书
version
version
version
serialNumber
serialNumber
serialNumber
signature
signature
signature
issuer
issuer
issuer
validity
validity
validity
subject
subject
subject
subjectPublicKeyInfo
subjectPublicKeyInfo
subjectPublicKeyInfo
issuerUniqueIdentifier
issuerUniqueIdentifier
subjectUniqueIdentifier
subjectUniqueIdentifier
extensions
注:斜体属性是可选属性。
CA通过将用户的公钥和唯一DN进行关联以发行一个公钥证书。公钥证书包括以下的信息并被发行者数字签名以提供数据完整性:
Version:证书的版本号;
Serial Number: 由CA分派给每个证书的唯一的整数;
Signature:CA在给证书签名的时候使用的算法的标识符和Hash功能;
Issuer:发行并签名证书的实体;
Validity:CA担保其将维护证书的状态信息的时间间隔;
Subject:主体公钥域中与公钥相关的实体;
Subject Public Key Info:公钥及算法;
Issuer Unique Identifier:发行者的唯一标识符;
Subject Unique Identifier:主体的唯一标识符;
Extensions:允许附加新的域。
证书的合法性验证
1、CRL
以下是标准中CRL格式的变更:
v1 CRL
v2 CRL
version
version
signature
signature
issuer
issuer
ThisUpdate
thisUpdate
NextUpdate
nextUpdate
revokedCertificates
revokedCertificates
crlEntryExtensions
crlExtensions
注:斜体属性是可选属性。(各属性的说明略)
当列表变得很大的时候,CRL将显得很笨重,这时可以采用Delta-CRL。Delta-CRL是CRL的一部分,仅保存最新的被撤销的证书的序列号。
2、OCSP
CA需要不断广播CRL数据。在全球开放商务环境中,这种方式的实时性、安全性和扩展性都很差。
为了解决这一问题,一般的作法是建立一个服务中心。通过查询该中心,可以验证证书是否仍然有效。支持这一机制的标准是IETF的OCSP(Online Certificate Status Protocol,在线证书状态协议)。
3、短生命周期证书
另一种进行证书撤销的方式就是使证书的生存期缩短。例如由系统自动每天生成新证书以替换老证书。
PKI技术的发展趋势
如前所述,除了PMI(即基于PKI的授权机制)以外,PKI还有以下发展趋势:
1、漫游证书(Roaming Certificate)
证书应用的普及产生了证书漫游需求。目前为止,能提供证书和其对应私钥移动性的实际解决方案有三种:第一种将用户的证书和私钥存储在中央服务器;第二种选择是将证书和私钥备份到一张软盘或移动硬盘上;第三种是采用智能卡技术。
2、WPKI(Wireless Public Key Infrastructure,无线PKI)
随着无线通信技术的广泛应用,无线通信领域的安全问题也引起了广泛的重视。将PKI技术直接应用于无线通信领域存在两方面的问题:其一是无线终端的资源有限(运算能力、存储能力、电源等);其二是通信模式不同。为适应这些需求,目前已公布了WPKI草案,其内容涉及WPKI的运作方式、WPKI如何与现行的PKI服务相结合等。
在证书编码方面,WPKI证书格式尽量减少常规证书所需的存储量。采用的机制有两种:其一是重新定义一种证书格式(WTLS 证书格式),以此减少证书大小;其二是采用ECC算法,因为ECC密钥的长度比其他算法的密钥要短得多。WPKI也在IETF PKIX 证书中限制了一个数据区的大小。由于WPKI证书是PKIX证书的一个分支,还要考虑与标准PKI之间的互通性。
PKI面临的主要挑战及关键技术问题
PKI面临的技术问题(交互性、成本、与其它技术的融和)
PKI面临的业务问题(政策、法律)
国内PKI标准化现状
国标化
国家信息安全标准化技术委员会于2002年7月成立WG4(PKI/PMI)工作组,并制定了工作组的三年规划。该工作组近期将开展以下工作:
内外PKI/PMI标准现状的分析
PKI/PMI标准体系制定
国标标准( v4/v3)的转化制定
基于 v4/v3版的国内数字证书格式规范制定
CA最小互操作规范制定
在线证书状态协议(OCSP)制定
证书管理协议(CMP)制定
国内PKI标准化分析
1、证书与CRL格式
如前所述,国家信息安全标准化技术委员会PKI/PMI工作组将基于定义国内数字证书格式规范。
2、对称加密标准
目前我国采取的办法是积极研制具有自主知识产权的加密算法,虽然已经有一些加密算法通过了国家密码委员会的鉴定,但是国家标准尚未完全建立。
3、公钥加密标准
目前普遍采用RSA算法,这是目前公认比较安全的算法。椭圆曲线加密(ECC)是很有发展前途的一种新型公钥加密算法。
4、Hash函数标准
普遍采用MD5和SHA-1的Hash算法。针对Hash算法的国家标准目前还没有制订。
5、证书互操作
我国在这方面暂时还没有相应的标准可以遵循。 如前所述,国家信息安全标准化技术委员会PKI/PMI工作组将在这方面进行相应的标准化工作。
除了上述几方面外,还有其他一些方面的工作也会直接或间接地影响我国PKI标准化的进程,其中立法的配套工作是非常重要的一个环节,它包括数字签名法、电子证据法、打击网络犯罪的相关法律、隐私权保护相关法律等,其中与PKI关系最为密切的是数字签名法。
访问管理技术概述
基于角色、基于政策的访问管理
PMI简介
SAML简介
PAGE