Ақпараттық жүйелерде жеке сәйкестікті қамтамасыз ету
Federated identity
Ақпараттық жүйелерде жеке сәйкестікті қамтамасыз ету: федеративтік сәйкестік, SSO (бір рет кіру), қауіпсіздік протоколдары. Бірнеше жүйеде қолдануға арналған.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Ақпараттық технологиялардағы сәйкестікті растау – бірнеше жеке сәйкестікті басқару жүйелерінде сақталған адамның электрондық сәйкестігі мен қасиеттерін байланыстыру жолы. Федерацияланған сәйкестік – пайдаланушының бір рет аутентификациялық билеті немесе токені бірнеше ақпараттық технология жүйелерінде немесе тіпті ұйымдарда сенімді болып табылатын бір ғана кіру (SSO) құралымен байланысты. SSO – федерацияланған сәйкестікті басқарудың бір бөлігі, себебі ол тек аутентификацияға қатысты және техникалық өзара үйлесімділік деңгейінде түсініледі, ал федерацияның қандай да бір түрі болмаса ол мүмкін емес.
Identity assurance in IT systems
A federated identity in information technology is the means of linking a person's electronic identity and attributes, stored across multiple distinct identity management systems. Federated identity is related to single sign on (SSO), in which a user's single authentication ticket, or token, is trusted across multiple IT systems or even organizations. SSO is a subset of federated identity management, as it relates only to authentication and is understood on the level of technical interoperability, and it would not be possible without some sort of federation.
Менеджмент
Ақпараттық технологияда (АТ) федерацияланған сәйкестік басқару (ФСБ) – ұйымдардағы АТ пайдаланушылары мен құрылғыларына сәйкестік пен сенімді басқару үшін ортақ саясаттар, тәжірибелер және хаттамалар жиынтығын құруды білдіреді. Бір рет тіркелу (SSO) жүйелері бірнеше АТ жүйесінде немесе тіпті ұйымдарда бір пайдаланушының аутентификация процесін жүзеге асыруға мүмкіндік береді. SSO – федерацияланған сәйкестік басқарудың аутентификация мен техникалық өзара байланысқа қатысты ғана болатын кіші жиынтығы. Орталықтандырылған сәйкестік басқару шешімдері пайдаланушы мен деректердің қауіпсіздігін қамтамасыз ету үшін жасалған, онда пайдаланушы мен олар қол жеткізетін жүйелер бір желіде немесе кем дегенде бірдей «бақылау доменінде» болды. Дегенмен, пайдаланушылар көбінесе олардың бақылау аумағынан тыс сыртқы жүйелерге қол жеткізеді, ал сыртқы пайдаланушылар ішкі жүйелерге кіреді. Пайдаланушы мен жүйелердің арасындағы бұл ажырасу Интернеттің жеке және кәсіби өмірдің барлық аспектілеріне енгізілуімен туындаған орталықтандырылмаудың тікелей салдары. Сәйкестік басқарудағы жаңа үрдістер, әсіресе компаниялар арасындағы, домендер арасындағы қол жеткізуге байланысты қиындықтар, «федерацияланған сәйкестік басқару» деп аталатын сәйкестік басқаруға жаңа көзқарасқа әкелді. FСБ, немесе сәйкестіктің «федерациясы», басқа дербес қауіпсіздік домендерімен сәйкестік туралы ақпаратты тасымалдауға мүмкіндік беретін технологияларды, стандарттарды және қолданылу сценарийлерін сипаттайды. Сәйкестік федерациясының басты мақсаты – бір доменнің пайдаланушыларына екінші доменнің деректеріне немесе жүйелеріне толыққанды артық әкімшілдік қажеттілігінсіз қауіпсіз түрде қол жеткізуге мүмкіндік беру. Сәйкестік федерациясының түрлері көп, оның ішінде «пайдаланушы басқаратын» немесе «пайдаланушыға бағытталған» сценарийлер, сондай-ақ кәсіпорын басқаратын немесе бизнес-бизнес сценарийлері бар. Федерация ашық өнеркәсіптік стандарттар мен/немесе ашық жарияланған ерекшеліктерді пайдалану арқылы жүзеге асырылады, осылайша көптеген тараптар ортақ қолданылу сценарийлерінде өзара байланысқа қол жеткізе алады. Типтік қолданылу сценарийлері домендер аралық, веб-негізделген бір рет кіру, домендер аралық пайдаланушы шоттарын жасау, домендер аралық құқықтарды басқару және домендер аралық пайдаланушы атрибуттарын алмасу сияқты нәрселерді қамтиды. Сәйкестік федерациясы стандарттарын пайдалану арнайы немесе меншік шешімдерді масштабтау қажеттілігін жою арқылы шығындарды азайтуға мүмкіндік береді. Ол қауіпсіздікті арттырып, тәуекелді азайтуға мүмкіндік береді, өйткені ұйым пайдаланушыны бір рет анықтап, аутентификациялай алады, содан кейін осы сәйкестік ақпаратын бірнеше жүйеде, соның ішінде сыртқы серіктес веб-сайттарында пайдалана алады. Ол пайдаланушыға қандай ақпарат бөліседін бақылауға немесе бөлісетін ақпарат мөлшерін шектеуге мүмкіндік беру арқылы құпиялылықты сақтауды жақсарта алады. Соңында, ол автоматты «федерациялық жасалуы» арқылы жаңа шоттарды тіркеу қажеттілігін немесе домендер аралық бір рет кіру арқылы артық тіркелу қажеттілігін жою арқылы соңғы пайдаланушының тәжірибесін айтарлықтай жақсарта алады. Сәйкестік федерациясының ұғымы өте кең және дамиды. Ол пайдаланушыдан пайдаланушыға және пайдаланушыдан қосымшаға, сондай-ақ қосымшадан қосымшаға қолданылу сценарийлерін браузер деңгейінде де, веб-қызметтер немесе сервистік архитектура (SOA) деңгейінде де қамтуы мүмкін. Ол жоғары сенімді, жоғары қауіпсіздік сценарийлерін, сондай-ақ төмен сенімді, төмен қауіпсіздік сценарийлерін қамтуы мүмкін. Белгілі бір сценарий үшін қажетті сәйкестіктің деңгейі де бірыңғай және ашық сәйкестік негіздемесі арқылы стандартталуда. Ол пайдаланушыға бағытталған қолданылу сценарийлерін, сондай-ақ кәсіпорынға бағытталған қолданылу сценарийлерін қамтуы мүмкін. «Сәйкестік федерациясы» термині мақсатты түрде жалпы термин болып табылады және ол белгілі бір хаттамаға, технологияға, іске асыруға немесе компанияға байланысты емес. Сәйкестік федерациялары екі жақты немесе көп жақты қатынастар болуы мүмкін. Соңғы жағдайда көпжақты федерация көбінесе вертикальді нарықта, мысалы, құқық қорғау саласында (мысалы, Ұлттық сәйкестік алмасу федерациясы – NIEF) және зерттеу мен білім беруде (мысалы, InCommon) кездеседі. Егер сәйкестік федерациясы екі жақты болса, екі тарап қажетті метадеректерді (кұпиялық кілттер, және т.б.) қатынасты іске асыру үшін алмаса алады. Көпжақты федерацияда қатысушылар арасындағы метадеректерді алмасу күрделі мәселе. Оны орталықтандырылған алмасу арқылы немесе федерациялық оператор тарапынан таратылатын метадеректер жиынтығы арқылы жүзеге асыруға болады. Бір нәрсе тұрақты, алайда, «федерация» ашық, көбінесе стандарттарға негізделген тәсілмен жүзеге асырылатын сәйкестік ақпаратын тасымалдау әдістерін сипаттайды, яғни ашық ерекшеліктерге немесе стандарттарға сәйкес келетін кез келген адам қолданылу сценарийлерінің толық спектріне және өзара байланысқа қол жеткізе алады. Сәйкестік федерациясы көптеген тәсілдермен жүзеге асырылуы мүмкін, оның кейбіреулері ресми Интернет стандарттарын, мысалы, OASIS Security Assertion Markup Language (SAML) ерекшеліктерін пайдалануды қамтиды, ал кейбіреулері ашық кодты технологияларды және/немесе басқа ашық жарияланған ерекшеліктерді (мысалы, Ақпараттық карталар, OpenID, Higgins сенімділігі немесе Novell-дің Bandit жобасы) қамтуы мүмкін.
In information technology (IT), federated identity management (FIdM) amounts to having a common set of policies, practices and protocols in place to manage the identity and trust into IT users and devices across organizations. Single sign on (SSO) systems allow a single user authentication process across multiple IT systems or even organizations. SSO is a subset of federated identity management, as it relates only to authentication and technical interoperability. Centralized identity management solutions were created to help deal with user and data security where the user and the systems they accessed were within the same network – or at least the same "domain of control". Increasingly, however, users are accessing external systems which are fundamentally outside their domain of control, and external users are accessing internal systems. The increasingly common separation of the user from the systems requiring access is an inevitable by product of the decentralization brought about by the integration of the Internet into every aspect of both personal and business life. Evolving identity management challenges, and especially the challenges associated with cross company, cross domain access, have given rise to a new approach to identity management, known now as "federated identity management". FIdM, or the "federation" of identity, describes the technologies, standards and use cases which serve to enable the portability of identity information across otherwise autonomous security domains. The ultimate goal of identity federation is to enable users of one domain to securely access data or systems of another domain seamlessly, and without the need for completely redundant user administration. Identity federation comes in many flavors, including "user controlled" or "user centric" scenarios, as well as enterprise controlled or business to business scenarios. Federation is enabled through the use of open industry standards and/or openly published specifications, such that multiple parties can achieve interoperability for common use cases. Typical use cases involve things such as cross domain, web based single sign on, cross domain user account provisioning, cross domain entitlement management and cross domain user attribute exchange. Use of identity federation standards can reduce cost by eliminating the need to scale one off or proprietary solutions. It can increase security and lower risk by enabling an organization to identify and authenticate a user once, and then use that identity information across multiple systems, including external partner websites. It can improve privacy compliance by allowing the user to control what information is shared, or by limiting the amount of information shared. And lastly, it can drastically improve the end user experience by eliminating the need for new account registration through automatic "federated provisioning" or the need to redundantly login through cross domain single sign on. The notion of identity federation is extremely broad, and also evolving. It could involve user to user and user to application as well as application to application use case scenarios at both the browser tier and the web services or service oriented architecture (SOA) tier. It can involve high trust, high security scenarios as well as low trust, low security scenarios. The levels of identity assurance that may be required for a given scenario are also being standardized through a common and open Identity Assurance Framework. It can involve user centric use cases, as well as enterprise centric use cases. The term "identity federation" is by design a generic term, and is not bound to any one specific protocol, technology, implementation or company. Identity federations may be bi lateral relationships or multilateral relationships. In the latter case, the multilateral federation frequently occurs in a vertical market, such as in law enforcement (such as the National Identity Exchange Federation NIEF), and research and education (such as InCommon). If the identity federation is bilateral, the two parties can exchange the necessary metadata (assertion signing keys, etc.) to implement the relationship. In a multilateral federation, the metadata exchange among participants is a more complex issue. It can be handled in a hub and spoke exchange or by the distribution of a metadata aggregate by a federated operator. One thing that is consistent, however, is the fact that "federation" describes methods of identity portability which are achieved in an open, often standards based manner – meaning anyone adhering to the open specification or standard can achieve the full spectrum of use cases and interoperability. Identity federation can be accomplished any number of ways, some of which involve the use of formal Internet standards, such as the OASIS Security Assertion Markup Language (SAML) specification, and some of which may involve open source technologies and/or other openly published specifications (e. g. Information Cards, OpenID, the Higgins trust framework or Novell's Bandit project).
Технологиялар
Федерацияланған сәйкестік үшін қолданылатын технологияларға SAML (Қауіпсіздікті растау таңбалау тілі), OAuth, OpenID, қауіпсіздік токендері (Жай веб-токендер, JSON веб-токендер және SAML мәлімдемелері), веб-қызметтердің техникалық талаптары және Windows Identity Foundation жатады.
Technologies used for federated identity include SAML (Security Assertion Markup Language), OAuth, OpenID, Security Tokens (Simple Web Tokens, JSON Web Tokens, and SAML assertions), Web Service Specifications, and Windows Identity Foundation.