云计算

    企业私有云下的身份与管理解决方案

         [ CIO时代网  转载 ] 暂无评论

        采用自动数据同步技术能够一方面实现与应用系统的交互,避免信息的二次录入,提高云中服务资源的安全访问和管理效率;另一方面,用户岗位调动后,其访问权限能够自动实时更新,防止云中信息资源的泄露;最后,通过对冗余账号的合并和统一管理,保持云中不同系统间信息资源的同步,实现了云中信息的一致性。

      身份映射技术通过将用户的身份与特定应用系统中的应用账户进行关联,实现业务流程的无缝衔接,增强了IAM在私有云中的通用性。

      2.2 强大的管理认证手段

      解决方案从多角度实现对用户的认证管理,多种方式的并行使用确保认证的准确性和高效性,如下所述:

      1)提供多样化的身份鉴别方式。方案通过提供不同安全强度的身份鉴别手段,例如静态密码、数字证书、智能卡、手机短信等,满足了私有云中不同强度的身份鉴别需求。

      2)与PKI体系无缝衔接。方案配有专用证书认证系统(CA,Certificate Authentication)连接器组件,可与PKI/CA体系无缝整合,实现用户账户与数字证书的直接绑定,提高安全程度及易用度。

      3)增强的密码管理。可配置的密码安全策略(包括密码长度、复杂度、有效期等)、应用账号密码自动清洗以及用户自助密码重置和找回,可帮助私有云中的系统升级到现有密码安全级别,有效防止由于密码过于简单带来的安全风险。

      2.3 多角色实现单点登录

      解决方案采用基于SAML2.0技术规范的多角色单点登录机制 ,通过将系统参与者分为不同的角色,每个角色负责不同的职责来实现用户身份信息的安全交换。用户只需认证一次即可访问云中的所有应用系统,避免了用户重复登录系统的繁琐。同时,单点登录的交互过程中,登录凭据采用安全套接层(Secure Socket Layer,SSL)建立安全通道的方式进行传输,确保信息不会被泄露,增加了用户身份隐私的安全性。

      身份认证、数字签名采用支持SM2~M3国产算法的认证技术;安全通信采用支持SM1 M2\SM3的SSL安全链路网关进行通信,以确保信息的不可否认性、完整性和机密性。为有效阻止用户认证过程中的防重放攻击,认证中心产生防重放攻击随机值,用于防止截取断言的恶意用户多次获得访问目标站点权限,从而造成站点资源的泄露或被破坏。

      2.4基于RBAC模型的访问控制

      方案使用可扩展的访问控制标记语言(eXtensible Access Control Markup Language,XACML)协议结合基于角色的访问控制(Role Based Access Control,RBAC)的多策略模型实现私有云环境下资源的访问控制。XACML是一种基于XML的用于决定请求/响应的通用访问控制开放标准语言和执行授权策略的框架 。协议支持参数化的策略描述,可对Web服务进行有效的访问控制。RBAC将权限与角色关联,用户通过成为适当角色的成员而得到这些角色的权限 。该复合模型遵循角色层次规则、最小权限规则以及约束规则,实现了角色的准确、灵活的分配管理。当用户访问云中的资源时,系统首先为用户分配适当的角色,然后按照策略决策点做出的决策给用户分配适当的访问权限。同时,通过对用户和应用系统的分组管理,快速将用户账户与应用访问权限批量建立关联,减轻工作负担,提高大批量用户授权时的工作效率。

      3、结语

      企业私有云下的身份与管理解决方案为用户解决了云中身份管理繁琐性和不安全性的问题,用户借助该方案可以实现灵活、安全、快捷的云中身份的管理和访问控制。方案有效地改善了原有私有云平台中用户身份认证过程的不足,通过开放式体系架构、完整生命周期管理和单点登录等技术,不仅提高了用户的访问效率, 同时提高了IAM在私有云中的通用性, 使得用户身份认证更加准确、方便。私有云中的用户身份识别是身份识别与云平台的结合,新兴的安全技术仍需要持续的探索。

    提示:支持键盘“← →”键翻页
    本文导航
    • 第2页:身份与管理解决方案中的其他手段

    关注排行榜

    产品品牌

    文章推荐

    互动沙龙

    相关内容 网友评论 返回首页
    专家咨询