Кіріспе

Интернет сәйкестендіру жүйесі

Shibboleth – компьютерлік желілер мен Интернет үшін бір реттік кіру жүйесі. Ол адамдарға әртүрлі ұйымдар немесе мекемелердің федерациялары басқаратын түрлі жүйелерге тек бір сәйкестендіру арқылы кіруге мүмкіндік береді. Федерациялар көбінесе университеттер немесе мемлекеттік қызметтер ұйымдары болып табылады. Shibboleth Internet2 аралық бағдарламалық жасақтама бастамасы, қауіпсіздік туралы мәлімдемелер тіліне (SAML) негізделген сәйкестік басқару және федерацияланған сәйкестікке негізделген аутентификация және авторизация (немесе кіруді бақылау) инфрақұрылымы үшін архитектура мен ашық кодты іске асыруды жасады. Федерацияланған сәйкестік пайдаланушылар туралы ақпаратты бір қауіпсіздік доменінен федерациядағы басқа ұйымдарға таратуға мүмкіндік береді. Бұл домендер арасындағы бір реттік кіруді қамтамасыз етеді және контент провайдерлерінің пайдаланушы есімдері мен құпия сөздерін сақтау қажеттілігін жояды. Пайдаланушыны сәйкестендіруді қамтамасыз ететін провайдерлер (IdP) пайдаланушы туралы ақпаратты ұсынады, ал қызмет провайдерлері (SP) осы ақпаратты пайдаланып, қауіпсіз мазмұнға қол жеткізуді қамтамасыз етеді.

Тарих

Шибболет жобасы Internet2 желісінен туындады. Бүгінде жобаны Шибболет консорциумы басқарады. Шибболет консорциумы басқаратын ең танымал бағдарламалық қамтамастың екі компоненті – Шибболет Identity Provider және Шибболет Service Provider, екеуі де SAML-дың іске асырылуы болып табылады. Жобаға Ефраимдіктер «ш» дыбысын айта алмағандықтан, Киелі кітапта (Соттар кітабында) қолданылған сәйкестендіру фразасынан аталды. Шибболет жобасы 2000 жылы үйлесімсіз аутентификация және авторизация инфрақұрылымы бар ұйымдар арасында ресурстарды ортақ пайдалануды жеңілдету мақсатымен басталды. Бағдарламалық жасақтаманы әзірлеуге дейін бір жылдан астам архитектуралық жұмыстар жүргізілді. Әзірлеу мен сынақтан өткен соң, 2003 жылдың шілдесінде Shibboleth IdP 1.0 жарияланды. Одан кейін 2005 жылдың тамызында Shibboleth IdP 1.3 шығарылды. Шибболет бағдарламалық қамтамастың 2.0 нұсқасы 2008 жылдың наурыз айында шығарылған маңызды жаңарту болды. Ол IdP және SP компоненттерін қамтыды, бірақ ең бастысы, Шибболет 2.0 SAML 2.0-ны қолдады. Шибболет және SAML протоколдары шамамен бір уақытта әзірленді. Бастапқыда Шибболет SAML-ға негізделген, бірақ SAML-да жетіспейтін жағдайларда Шибболет импровизациялап, SAML 1.1-де болмаған мүмкіндіктерді толықтыратын мүмкіндіктерді енгізді. Кейіннен осы мүмкіндіктердің бір бөлігі SAML 2.0-ға қосылды, сондықтан Шибболет SAML протоколының дамуына үлес қосты. Бұл үлес ең маңыздысы – мұралық Шибболет AuthnRequest протоколы болды. SAML 1.1 протоколы негізінен IdP-ге бағытталғандықтан, Шибболет SAML 1.1-ді SP-ге бағытталған протоколға айналдырған қарапайым HTTP-негізделген аутентификация сұранысы протоколын ойлап тапты. Бұл протокол алғаш рет Shibboleth IdP 1.0-де іске асырылды және кейіннен Shibboleth IdP 1.3-те жетілдірілді. Осы алғашқы жұмыстардың негізінде Liberty Alliance Liberty Identity Federation Framework-ке толыққанды AuthnRequest протоколын енгізді. Соңында Liberty ID FF 1.2 OASIS-ке ұсынылды, ол OASIS SAML 2.0 стандартының негізін құрады.

Сәулет

Shibboleth – SAML-дың артефакт және атрибуттарды жіберу профильдерін іске асыратын веб-технология, оның құрамында Identity Provider (IdP) және Service Provider (SP) компоненттері бар. Shibboleth 1.3 өзінің техникалық шолуымен, архитектуралық құжатымен және сәйкестік құжатымен бірге SAML 1.1 ерекшеліктеріне негізделген.

Шибболет 2.0

Shibboleth 2.0 SAML 2.0 стандарттары негізінде құрылған. Shibboleth 2.0-дегі IdP, SAML 2.0-дегі пассивтік және міндетті түрде аутентификация сұранымдарын қолдау үшін қосымша өңдеуден өтуі тиіс. SP IdP-ден аутентификацияның белгілі бір әдісін сұрауға құқылы. Shibboleth 2.0 қосымша шифрлау мүмкіндіктерін қолдайды.

Атрибуттары

Shibboleth-тің кіруді бақылауы, IdP провайдерлермен ұсынылған атрибуттарды SP провайдерлермен анықталған ережелермен салыстыру арқылы іске асырылады. Атрибут – бұл пайдаланушы туралы кез келген мәлімет, мысалы, "осы қауымдастықтың мүшесі", "Алиса Смит" немесе "A шарты бойынша лицензияланған". Пайдаланушының идентификациясы атрибут ретінде қарастырылады және пайдаланушының құпиялылығын сақтау үшін, қажет болған жағдайда ғана жіберіледі. Атрибуттарды Java тілінде жазуға немесе каталогтар мен дерекқорлардан алуға болады. Көбінесе стандартты X.520 атрибуттары қолданылады, бірақ IdP және SP транзакция кезінде оларды бірдей түсініп, интерпретациялайтын болса, жаңа атрибуттарды кез келген түрде анықтауға болады.

Сенім

Домендер арасындағы сенім ашық кілттің криптографиясы (көбінесе TLS серверінің сертификаттары деп аталады) және провайдерлерді сипаттайтын метадеректер арқылы іске асырылады. Жіберілген ақпаратты пайдалану келісімдермен реттеледі. Федерациялар көбінесе осы қарым-қатынастарды жеңілдету үшін көптеген провайдерлерді ортақ ережелер мен шарттарды қолдануға келісіп біріктіру арқылы пайдаланылады.

Даму

Shibboleth ашық кодты және Apache 2 лицензиясымен ұсынылады. Басқа топтар көптеген қосымшаларды жасады.

Бала асырап алу

Әлемнің көптеген елдерінде SAML және Shibboleth бағдарламалық жасақтамасын қолдана отырып, ақпарат алмасу үшін сенімді құрылымдарды құру мақсатында федерациялар құрылды. Көптеген ірі контент провайдерлері Shibboleth негізіндегі қолжетімділікті қолдайды. 2006 жылдың ақпан айында Англия, Шотландия, Уэльс және Солтүстік Ирландияның жоғары білім беруді қаржыландыру кеңестерінің бірлескен ақпараттық жүйелер комитеті (JISC) Афина аутентификация жүйесінен Shibboleth технологиясына негізделген кіруді басқару жүйесіне көшетінін хабарлады. Кейіннен ол өз ұстанымын жаңартты және енді Shibboleth-тің өзінен гөрі федерацияланған кіруді басқару шешімін қолдайды.