Введение

Обеспечение идентичности в ИТ-системах

Федеративная идентичность в информационных технологиях – это способ связывания электронной идентичности и атрибутов пользователя, хранящихся в нескольких различных системах управления идентификацией. Федеративная идентичность тесно связана с единым входом (SSO), при котором единый аутентификационный билет или токен пользователя принимается в нескольких ИТ-системах или даже организациях. SSO является частью федеративного управления идентификацией, поскольку относится только к аутентификации и понимается как техническая интероперабельность, и невозможен без какой-либо формы федерации.

Управление

В информационных технологиях (ИТ) федеративное управление идентификацией (FIdM) представляет собой наличие общего набора политик, практик и протоколов для управления идентификацией и доверием к ИТ-пользователям и устройствам в различных организациях. Системы единого входа (SSO) обеспечивают единый процесс аутентификации пользователя для доступа к нескольким ИТ-системам или даже организациям. SSO является частью федеративного управления идентификацией, поскольку охватывает только аутентификацию и техническую совместимость. Централизованные решения для управления идентификацией были разработаны для обеспечения безопасности пользователей и данных в ситуациях, когда пользователи и системы, к которым они обращаются, находились в пределах одной сети или, по крайней мере, в одном "домене управления". Однако все чаще пользователи получают доступ к внешним системам, которые по своей сути находятся вне их зоны контроля, и внешние пользователи – к внутренним системам. Растущее разделение между пользователем и системами, к которым требуется доступ, является неизбежным следствием децентрализации, вызванной интеграцией Интернета во все аспекты личной и деловой жизни. Развивающиеся проблемы управления идентификацией, особенно проблемы, связанные с межорганизационным и междоменным доступом, привели к появлению нового подхода к управлению идентификацией, известного как "федеративное управление идентификацией". FIdM, или "федерация" идентификации, описывает технологии, стандарты и сценарии использования, которые обеспечивают переносимость информации об идентификаторах между автономными доменами безопасности. Основная цель федерации идентификаторов – предоставить пользователям одного домена безопасный и беспрепятственный доступ к данным или системам другого домена без необходимости избыточного администрирования учетных записей пользователей. Федерация идентификаторов имеет множество форм, включая сценарии "под контролем пользователя" или "ориентированные на пользователя", а также сценарии, контролируемые предприятиями или бизнес-бизнес-сценарии. Федерация обеспечивается за счет использования открытых отраслевых стандартов и/или общедоступных спецификаций, позволяющих нескольким сторонам достичь совместимости для общих сценариев использования. Типичные сценарии использования включают единый вход на основе веб-технологий между доменами, предоставление учетных записей пользователей между доменами, управление правами доступа между доменами и обмен атрибутами пользователей между доменами. Использование стандартов федерации идентификаторов может снизить затраты за счет устранения необходимости масштабирования уникальных или проприетарных решений. Это может повысить безопасность и снизить риски, позволяя организации идентифицировать и аутентифицировать пользователя один раз, а затем использовать эту информацию об идентификаторе в нескольких системах, включая веб-сайты внешних партнеров. Это может улучшить соблюдение требований конфиденциальности, позволяя пользователю контролировать, какая информация передается, или ограничивая объем передаваемой информации. И, наконец, это может значительно улучшить взаимодействие с пользователем за счет устранения необходимости регистрации новых учетных записей посредством автоматического "федеративного обеспечения" или необходимости повторного входа в систему через единый вход между доменами. Концепция федерации идентификаторов чрезвычайно широка и постоянно развивается. Она может включать сценарии использования "пользователь-пользователь" и "пользователь-приложение", а также "приложение-приложение" как на уровне браузера, так и на уровне веб-сервисов или сервисно-ориентированной архитектуры (SOA). Она может включать сценарии с высоким уровнем доверия и безопасности, а также сценарии с низким уровнем доверия и безопасности. Уровни гарантии идентификации, которые могут потребоваться для конкретного сценария, также стандартизируются посредством общей и открытой структуры гарантии идентификации. Она может включать сценарии использования, ориентированные на пользователя, а также на предприятие. Термин "федерация идентификаторов" по своей конструкции является общим и не привязан к какому-либо конкретному протоколу, технологии, реализации или компании. Федерации идентификаторов могут быть двусторонними или многосторонними. В последнем случае многосторонняя федерация часто встречается в вертикальных рынках, таких как правоохранительные органы (например, Национальная федерация обмена идентификационными данными – NIEF) и образование и научные исследования (например, InCommon). Если федерация идентификаторов двусторонняя, обе стороны могут обмениваться необходимыми метаданными (ключами подписи утверждений и т. д.) для реализации взаимоотношений. В многосторонней федерации обмен метаданными между участниками является более сложной задачей. Это может быть реализовано посредством обмена по схеме "хаб и спицы" или путем распространения агрегированных метаданных федеративным оператором. Однако неизменным остается тот факт, что "федерация" описывает методы переносимости идентификаторов, которые достигаются открытым способом, часто на основе стандартов, – то есть любой, кто соответствует открытой спецификации или стандарту, может достичь полного спектра сценариев использования и совместимости. Федерация идентификаторов может быть реализована различными способами, некоторые из которых включают использование формальных интернет-стандартов, таких как спецификация OASIS Security Assertion Markup Language (SAML), а другие могут включать технологии с открытым исходным кодом и/или другие общедоступные спецификации (например, Information Cards, OpenID, структура доверия Higgins или проект Bandit от Novell).

Технологии

Технологии, используемые для федеративной идентификации, включают SAML (язык разметки утверждений безопасности), OAuth, OpenID, токены безопасности (включая простые веб-токены, JSON веб-токены и утверждения SAML), спецификации веб-сервисов и Windows Identity Foundation.