Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Интернет сәйкестендіру жүйесі
Internet identity system
Shibboleth – компьютерлік желілер мен Интернет үшін бір реттік кіру жүйесі. Ол адамдарға әртүрлі ұйымдар немесе мекемелердің федерациялары басқаратын түрлі жүйелерге тек бір сәйкестендіру арқылы кіруге мүмкіндік береді. Федерациялар көбінесе университеттер немесе мемлекеттік қызметтер ұйымдары болып табылады. Shibboleth Internet2 аралық бағдарламалық жасақтама бастамасы, қауіпсіздік туралы мәлімдемелер тіліне (SAML) негізделген сәйкестік басқару және федерацияланған сәйкестікке негізделген аутентификация және авторизация (немесе кіруді бақылау) инфрақұрылымы үшін архитектура мен ашық кодты іске асыруды жасады. Федерацияланған сәйкестік пайдаланушылар туралы ақпаратты бір қауіпсіздік доменінен федерациядағы басқа ұйымдарға таратуға мүмкіндік береді. Бұл домендер арасындағы бір реттік кіруді қамтамасыз етеді және контент провайдерлерінің пайдаланушы есімдері мен құпия сөздерін сақтау қажеттілігін жояды. Пайдаланушыны сәйкестендіруді қамтамасыз ететін провайдерлер (IdP) пайдаланушы туралы ақпаратты ұсынады, ал қызмет провайдерлері (SP) осы ақпаратты пайдаланып, қауіпсіз мазмұнға қол жеткізуді қамтамасыз етеді.
Shibboleth is a single sign on log in system for computer networks and the Internet. It allows people to sign in using just one identity to various systems run by federations of different organizations or institutions. The federations are often universities or public service organizations. The Shibboleth Internet2 middleware initiative created an architecture and open source implementation for identity management and federated identity based authentication and authorization (or access control) infrastructure based on Security Assertion Markup Language (SAML). Federated identity allows the sharing of information about users from one security domain to the other organizations in a federation. This allows for cross domain single sign on and removes the need for content providers to maintain usernames and passwords. Identity providers (IdPs) supply user information, while service providers (SPs) consume this information and give access to secure content.
Тарих
Шибболет жобасы Internet2 желісінен туындады. Бүгінде жобаны Шибболет консорциумы басқарады. Шибболет консорциумы басқаратын ең танымал бағдарламалық қамтамастың екі компоненті – Шибболет Identity Provider және Шибболет Service Provider, екеуі де SAML-дың іске асырылуы болып табылады. Жобаға Ефраимдіктер «ш» дыбысын айта алмағандықтан, Киелі кітапта (Соттар кітабында) қолданылған сәйкестендіру фразасынан аталды. Шибболет жобасы 2000 жылы үйлесімсіз аутентификация және авторизация инфрақұрылымы бар ұйымдар арасында ресурстарды ортақ пайдалануды жеңілдету мақсатымен басталды. Бағдарламалық жасақтаманы әзірлеуге дейін бір жылдан астам архитектуралық жұмыстар жүргізілді. Әзірлеу мен сынақтан өткен соң, 2003 жылдың шілдесінде Shibboleth IdP 1.0 жарияланды. Одан кейін 2005 жылдың тамызында Shibboleth IdP 1.3 шығарылды. Шибболет бағдарламалық қамтамастың 2.0 нұсқасы 2008 жылдың наурыз айында шығарылған маңызды жаңарту болды. Ол IdP және SP компоненттерін қамтыды, бірақ ең бастысы, Шибболет 2.0 SAML 2.0-ны қолдады. Шибболет және SAML протоколдары шамамен бір уақытта әзірленді. Бастапқыда Шибболет SAML-ға негізделген, бірақ SAML-да жетіспейтін жағдайларда Шибболет импровизациялап, SAML 1.1-де болмаған мүмкіндіктерді толықтыратын мүмкіндіктерді енгізді. Кейіннен осы мүмкіндіктердің бір бөлігі SAML 2.0-ға қосылды, сондықтан Шибболет SAML протоколының дамуына үлес қосты. Бұл үлес ең маңыздысы – мұралық Шибболет AuthnRequest протоколы болды. SAML 1.1 протоколы негізінен IdP-ге бағытталғандықтан, Шибболет SAML 1.1-ді SP-ге бағытталған протоколға айналдырған қарапайым HTTP-негізделген аутентификация сұранысы протоколын ойлап тапты. Бұл протокол алғаш рет Shibboleth IdP 1.0-де іске асырылды және кейіннен Shibboleth IdP 1.3-те жетілдірілді. Осы алғашқы жұмыстардың негізінде Liberty Alliance Liberty Identity Federation Framework-ке толыққанды AuthnRequest протоколын енгізді. Соңында Liberty ID FF 1.2 OASIS-ке ұсынылды, ол OASIS SAML 2.0 стандартының негізін құрады.
The Shibboleth project grew out of Internet2. Today, the project is managed by the Shibboleth Consortium. Two of the most popular software components managed by the Shibboleth Consortium are the Shibboleth Identity Provider and the Shibboleth Service Provider, both of which are implementations of SAML. The project was named after an identifying passphrase used in the Bible (Judges ) because Ephraimites were not able to pronounce "sh". The Shibboleth project was started in 2000 to facilitate the sharing of resources between organizations with incompatible authentication and authorization infrastructures. Architectural work was performed for over a year prior to any software development. After development and testing, Shibboleth IdP 1.0 was released in July 2003. This was followed by the release of Shibboleth IdP 1.3 in August 2005. Version 2.0 of the Shibboleth software was a major upgrade released in March 2008. It included both IdP and SP components, but, more importantly, Shibboleth 2.0 supported SAML 2.0. The Shibboleth and SAML protocols were developed during the same timeframe. From the beginning, Shibboleth was based on SAML, but, where SAML was found lacking, Shibboleth improvised, and the Shibboleth developers implemented features that compensated for missing features in SAML 1.1. Some of these features were later incorporated into SAML 2.0, and, in that sense, Shibboleth contributed to the evolution of the SAML protocol. Perhaps the most important contributed feature was the legacy Shibboleth AuthnRequest protocol. Since the SAML 1.1 protocol was inherently an IdP first protocol, Shibboleth invented a simple HTTP based authentication request protocol that turned SAML 1.1 into an SP first protocol. This protocol was first implemented in Shibboleth IdP 1.0 and later refined in Shibboleth IdP 1.3. Building on that early work, the Liberty Alliance introduced a fully expanded AuthnRequest protocol into the Liberty Identity Federation Framework. Eventually, Liberty ID FF 1.2 was contributed to OASIS, which formed the basis for the OASIS SAML 2.0 Standard.
Сәулет
Shibboleth – SAML-дың артефакт және атрибуттарды жіберу профильдерін іске асыратын веб-технология, оның құрамында Identity Provider (IdP) және Service Provider (SP) компоненттері бар. Shibboleth 1.3 өзінің техникалық шолуымен, архитектуралық құжатымен және сәйкестік құжатымен бірге SAML 1.1 ерекшеліктеріне негізделген.
Shibboleth is a web based technology that implements the artifact and attribute push profiles of SAML, including both Identity Provider (IdP) and Service Provider (SP) components. Shibboleth 1.3 has its own technical overview, architectural document, and conformance document that build on top of the SAML 1.1 specifications.
Шибболет 2.0
Shibboleth 2.0 SAML 2.0 стандарттары негізінде құрылған. Shibboleth 2.0-дегі IdP, SAML 2.0-дегі пассивтік және міндетті түрде аутентификация сұранымдарын қолдау үшін қосымша өңдеуден өтуі тиіс. SP IdP-ден аутентификацияның белгілі бір әдісін сұрауға құқылы. Shibboleth 2.0 қосымша шифрлау мүмкіндіктерін қолдайды.
Shibboleth 2.0 builds on SAML 2.0 standards. The IdP in Shibboleth 2.0 has to do additional processing in order to support passive and forced authentication requests in SAML 2.0. The SP can request a specific method of authentication from the IdP. Shibboleth 2.0 supports additional encryption capacity.
Атрибуттары
Shibboleth-тің кіруді бақылауы, IdP провайдерлермен ұсынылған атрибуттарды SP провайдерлермен анықталған ережелермен салыстыру арқылы іске асырылады. Атрибут – бұл пайдаланушы туралы кез келген мәлімет, мысалы, "осы қауымдастықтың мүшесі", "Алиса Смит" немесе "A шарты бойынша лицензияланған". Пайдаланушының идентификациясы атрибут ретінде қарастырылады және пайдаланушының құпиялылығын сақтау үшін, қажет болған жағдайда ғана жіберіледі. Атрибуттарды Java тілінде жазуға немесе каталогтар мен дерекқорлардан алуға болады. Көбінесе стандартты X.520 атрибуттары қолданылады, бірақ IdP және SP транзакция кезінде оларды бірдей түсініп, интерпретациялайтын болса, жаңа атрибуттарды кез келген түрде анықтауға болады.
Shibboleth's access control is performed by matching attributes supplied by IdPs against rules defined by SPs. An attribute is any piece of information about a user, such as "member of this community", "Alice Smith", or "licensed under contract A". User identity is considered an attribute, and is only passed when explicitly required, which preserves user privacy. Attributes can be written in Java or pulled from directories and databases. Standard X.520 attributes are most commonly used, but new attributes can be arbitrarily defined as long as they are understood and interpreted similarly by the IdP and SP in a transaction.
Сенім
Домендер арасындағы сенім ашық кілттің криптографиясы (көбінесе TLS серверінің сертификаттары деп аталады) және провайдерлерді сипаттайтын метадеректер арқылы іске асырылады. Жіберілген ақпаратты пайдалану келісімдермен реттеледі. Федерациялар көбінесе осы қарым-қатынастарды жеңілдету үшін көптеген провайдерлерді ортақ ережелер мен шарттарды қолдануға келісіп біріктіру арқылы пайдаланылады.
Trust between domains is implemented using public key cryptography (often simply TLS server certificates) and metadata that describes providers. The use of information passed is controlled through agreements. Federations are often used to simplify these relationships by aggregating large numbers of providers that agree to use common rules and contracts.
Даму
Shibboleth ашық кодты және Apache 2 лицензиясымен ұсынылады. Басқа топтар көптеген қосымшаларды жасады.
Shibboleth is open source and provided under the Apache 2 license. Many extensions have been contributed by other groups.
Бала асырап алу
Әлемнің көптеген елдерінде SAML және Shibboleth бағдарламалық жасақтамасын қолдана отырып, ақпарат алмасу үшін сенімді құрылымдарды құру мақсатында федерациялар құрылды. Көптеген ірі контент провайдерлері Shibboleth негізіндегі қолжетімділікті қолдайды. 2006 жылдың ақпан айында Англия, Шотландия, Уэльс және Солтүстік Ирландияның жоғары білім беруді қаржыландыру кеңестерінің бірлескен ақпараттық жүйелер комитеті (JISC) Афина аутентификация жүйесінен Shibboleth технологиясына негізделген кіруді басқару жүйесіне көшетінін хабарлады. Кейіннен ол өз ұстанымын жаңартты және енді Shibboleth-тің өзінен гөрі федерацияланған кіруді басқару шешімін қолдайды.
Federations have been formed in many countries around the world to build trust structures for the exchange of information using SAML and Shibboleth software. Many major content providers support Shibboleth based access. In February 2006, the Joint Information Systems Committee (JISC) of the Higher Education Funding Councils of England, Scotland, Wales and Northern Ireland announced that it would move from the Athens authentication system to an access management system based on Shibboleth technology. Since then it has updated its position and is endorsing a federated access management solution rather than Shibboleth itself.