Finns SSO på riktigt?



Relevanta dokument
Kerberos baserad Single Sign On, tillämpningsexempel

tisdag 8 november 11

1 Infrastruktur för RTJP RTJP är placerad i en virtuell miljö som i brist på bättre namn går under benämningen MVK-molnet

RF Kalmar SYSTEMDOKUMENTATION IDP HULTSFRED. Beställare: RF Kalmar. Version:

Identity Management i ett nätverkssäkerhetsperspektiv. Martin Fredriksson

Leanlink Ao LKDATA. Teknik spåret. Föreläsare: Michael Lööw, Linköpings Kommun

Installationsanvisning Boss delad databas

Unix-miljöer i större sammanhang

SMART ARBETSPLATS. En uppfinning som ger tid till annat. Inge Hansson IT chef. Kommunschefskonferens f Stockholm

Certifikatbaserad inloggning via SITHS, tillämpningsexempel

Boss installationsmanual förberedelser

Teknisk plattform för version 3.7

DIG IN TO. Nätverksadministration

LEX INSTRUKTION LEX LDAP

WELCOME TO. Value of IAM in Business Integrations

EVRY One Outsourcing Linköping AB. Erfaranheter av daglig drift och nyttjande av IFS Applications 8.

Krav på säker autentisering över öppna nät

Ladda på nya certifikat på reservkort så medarbetaren kan ha kvar kortet längre tid Författare:

Konfigurering av inloggning via Active Directory

Hur kan medborgaren få bättre vård?

Version Namn Datum Beskrivning 1.0 Förutsättningar Vitec Ekonomi 1.1 Marie Justering för krav på Windows Server

Att koppla FB till AD-inloggning

Smarta sätt att modernisera din webbplats för SiteVision Cloud!

idportalen - Stockholms stads Identifieringsportal

PhenixID + Zappa. Livscykelhantering, Autentisering och Single Sign-On

Innehåll 1 Inledning Serverinstallation 2.1 Systemkrav 2.2 SQL Server 2.3 Behörighet vid installation 2.4 Behörighetskontroll i Microsoft SQL Server

Single Sign-On internt och externt

Installation xvis besökssystem, Koncern

Auktorisation och grupphantering

TjänsteID+ Teknisk översiktsdokument etjänstekort, Privata vårdgivare

SITHS inloggning i AD

En lösenordsfri värld utopi eller verklighet

Utvärdering Kravspecifikation

torsdag 17 oktober 13 IT's a promise

Vad är molnet? Vad är NAV i molnet? Vem passar NAV i molnet för? Fördelar med NAV i molnet Kom igång snabbt...

PhenixID & Inera referensarkitektur. Product Manager

Instruktion. Datum (12) Coverage Dokument id Rev Status? Godkänd. Tillhör objekt -

Systemkrav. Åtkomst till Pascal

Fr om version ser inloggningen med HogiaID lite annorlunda ut i Hogias Ekonomisystem

Mikael Daremo, IT-chef Lars Nikamo, Novell

Administrationsmanual ImageBank 2

OBS! Figuren visar inte alla aspekter och objekt som är inblandade i säkerhetssystemet.

Installation/uppdatering av Hogia Personal fr.o.m. version 13.1

Sätt användaren i centrum Förenklad Åtkomst VGR

Säker inloggning med smarta kort Karlstads kommun

Federerad Roll Administration ÄR GROUPER EN MEDSPELARE? OVE OLANDER MITTUNIVERSITETET

Data Sheet - Secure Remote Access

Elektroniskt informationsutbyte mellan arbetsgivare och Försäkringskassan. Information om filöverföring

Infrastruktur med möjligheter E-identitet för offentlig sektor (Efos)

LTU IT-miljöbeskrivning December 2015

F6 Exchange EC Utbildning AB

Microsoft Online Services. Microsoft Business Online Productivity Suite (BPOS)

Teknisk kravspecifikation för nytt Omsorgs system

Att vara teknikledande är stort, att vara tankeledare är större.

Vägledning för implementering av AD-inloggning med SITHS-kort

emopluppen Installationsmanual

DIG IN TO Nätverksadministration

Platsbesök. Systemkrav

Administrera ArcGIS for Server. Erik Bruhn Johnny Björk

Fr om version använder vi HogiaID en ny inloggning för dig som använder Hogia einvoice eller Hogia Approval Compact Edition

Utarbetat av Område Informationsklass. Teknisk standard Ånge Kommun...1. Syfte med beskriven it-miljö...3. Hårdvara...

Mobilt Efos och ny metod för stark autentisering

Utredningsrapport Gemensam bokningsplattform och anläggningsregister för Umeå regionen.

receiver En produkt från ida infront - a part of Addnode

Administrationsmanual ImageBank 2

Virtuell arbetsplats VDI Härryda Kommun. Alec Mägi Särnholm

Dokumentation för VLDIT AB. Online classroom

Innehållsförteckning. Användarmanual för Lockbee Backup Databas 2009

Samverka effektivare via regiongemensam katalog

Webbservrar, severskript & webbproduktion

Programvaror - Jo, tack, det vill vi ha...

<RUBRIK> <DATUM> <presentatör>

Anvisningar för inkoppling till Mikrodataåtkomst vid SCB

Konvertering från Klients databas till Norstedts Byrå

Anvisningar för klientdator vid inloggning med certifikat på smarta kort

FLEX Personalsystem. Uppdateringsanvisning

Tidredovisningen som användarna gillar för att den är så smart och enkel att hantera!

Sites/GC/FSMO. EC Utbildning AB

Molntjänster. Översikt. Lektion 1: Introduktion till molntjänst. Introduktion till molntjänst. Vilka tjänster finns? Säkerhet.

Hur integrera Active Directory och DNS? Rolf Åberg, Simplex System

Virtuell arbetsplats VDI Härryda Kommun. Alec Mägi Särnholm

Checklista. För åtkomst till Svevac

1. Revisionsinformation

Systemkrav. Artvise Kundtjänst

Varje dag säkras 3 miljoner svenskars vattenförsörjning med Linux

ExOpens Forecastpaket 2.3

DIGITAL DOKUMENTDISTRIBUTION EFFEKTIVA LÖSNINGAR FÖR ETT OPTIMALT DOKUMENTFLÖDE SHARP DOCUMENT SOLUTIONS

Ett enkelt och smart program för ärendehantering. Förenklar för både kunder och personal! Publiceringsverktyg Bokningssystem.

1DV416 Windowsadministration I, 7.5hp MODULE 3 ACTIVE DIRECTORY

Mobilt Efos och ny metod för stark autentisering

Utbildningsinnehåll. Introduktion E-tjänstekort. Kortkrav. Korttyper. Rutiner

Sokigo AB OVK 2.0. Pentium- eller AMD-processor (x64 processor) på 1,6 GHz Dual Core eller motsvarande.

Avrop Kammarkollegiet ramavtal E-förvaltningsstödjande tjänster 2010

TrustedDialog 3.3 installation

Grupp Policys. Elektronikcentrum i Svängsta Utbildning AB

Behörighetssystem. Ska kontrollera att ingen läser, skriver, ändrar och/eller på annat sätt använder data utan rätt att göra det

Sokigo AB Ecos Pentium- eller AMD-processor (x64 processor) på 1,6 GHz Dual Core eller motsvarande.

Steg 1 Starta Windows Live Mail och påbörja konfigurationen

Installationsanvisningar

Enkelt och lättillgängligt du får total kontroll över dina projekt!

Transkript:

2011-11-07 Finns SSO på riktigt? Niklas Fröling Security expert Niklas Dahl Specialist sälj

er två Den fria tanken skapar affärsnytta. Ingenting är omöjligt! k Föragspresentation, maj 2010 Cygate AB.

er två OPTIMERAT SÄKERT NÄTVERK LÖNSAMT EFFEKTIVT TILLFÖRLITLIGT k Föragspresentation, maj 2010 Cygate AB.

Nordens ledande systemintegratör. Grundat 1978. 16 kontor i Sverige och 6 i Finland. Huvudkontor i Stockholm. Cirka 510 anställda. Omsättning 1 516 MSEK (2009). EBITA: 100 MSEK (2009). Ägare: TeliaSonera. Föragspresentation, maj 2010 Cygate AB.

En liten rundtur - NEJ

Irritation

Ångest

Men tillbaka till de stora förväntningarna och hur vi kommer igång med dta?

Tja, som med alla infrastrukturfrågor; D är bara att kavla upp ärmarna!

SSO är den varma känsla som kan infinna sig hos en användare som på t enkelt sätt når den information som behövs för arbs utförande

Klientsidan Serversidan Intern Information Server Special- Apache IBM HTTP snickeri Server iplan utan tydliga Webbservrar skikt IBM WebSphere.N HTTP Listener FORMS Listener Oracle WebLogic Server JBoss Tomcat Jty Applikationsservrar Databas, tex. MS SQL Databas, tex. MySQL Databas, tex. Oracle Databaser Windows Server 2003 Windows Server 2008 Linux Unix Opertivsystem

Åt vilk håll vill vi styra vår infrastruktur på lite sikt? Hur pigga är våra befintliga/blivande applikationsleverantörer på att - BIF-ifiera - SAML-integrera - Kerberos-anpassa eller - Certifikats-enabla sina applikationer? Hur många dispenser från SSO-känslan "tål" användarna? Kan vi hitta referenser rörande lyckade SSO-projekt som vi kan ge oss värdefull input?

En prioritsordning som denna skulle kunna fungera: I första hand Den primära autentiseringen sker med kort/certifikat, då kan många applikationer dra nytta av denna primära inloggning (ofta mot AD) genom att applikationerna använder Kerberos. I andra hand I vissa fall sker ingen påloggning mot AD med kort och ingen Kerberosbiljt finns tillgänglig. Då kan en SAML-baserad lösning med en intern Identity Provider passa. I tredje hand Certifikats- enabla applikationen I fjärde hand Nyttja en SSO-programvara som hanterar automatisk ifyllnad av namn och lösenord I femte hand Ge applikationen dispens och förklara samtidigt varför just denna applikation visat sig "hopplös".

Nuvarande inloggningsmod Stöd finns direkt i produkten för dessa moder Noteringar Beslut Active Directory Namn och lösen 1. Namn och lösen 2. Smarta kort med certifikat Journalsystem 5.2 Namn och lösen 1. Namn och lösen 2. AD Kerberos aware 3. Direkt nyttjande av SITHS/HCC Utred och fatta beslut om vi ska använda HCC eller egenutfärdade certifikat mot AD I väntan på att alla får sina kerberosbiljter baserat på kortinloggning överväger vi att logga på med kort direkt. 1 Alla med egen dator ska logga på AD med smarta kort och certifikat 2 På delade datorer ska koncept för hot desktop och/eller terminalsessioner användas. Påbörja införande av tunna klienter i lämpliga delar av verksamhen 1 Ta reda på mer om hur leverantörens lösning för kortinloggning fungerar. Hur hanteras t.ex. SITHS-kort med multipla HCC? Personalhantering 3.0 Namn och lösen 1. Namn och lösen 2. AD Kerberos aware - 1 Nyttja kerberosfunktionaliten oavst om påloggning skt med namn/lösen eller kort Tidredovisning 3.0 Namn och lösen 1. Namn och lösen 2. SAML Schemaläggning 7.1 Namn och lösen 1. Namn och lösen 2. OTP-SMS Vi är inte redo för SAML då vi saknar lämplig federationsmotor Schemaläggning 7.1 skall fasas ut under 2011 till förmån för SchemeMaster 2.0 1 Utred vilken SSO produkt som kan passa 1 Kontrollera vilka inloggningsmoder SchemeMaster stödjer NPÖ Dubbelriktad SSL med SITHS/HCC 1. Dubbelriktad SSL med SITHS/HCC 2. BIF BIF i skrivande stund inte helt klart 1 Fortsätt med dubbelriktad SSL med SITHS/HCC Specialsystem X NTLM 1. NTLM - 1 Kontakta leverantören och sondera möjligherna till en modernisering i kommande releaser e-dos Namn och lösen 1. Dubbelriktad SSL med SITHS/HCC 2. Säkerhsdosa (OTP) 3. Dubbelriktad SSL med e- legitimation - 1 Övergång till dubbelriktad SSL med SITHS/HCC sker när SITHS-korten är utrullade till berörd personal och så snart Apotek infört påloggning med HCC iställ för dagens påloggning med e-legitimation.

ActivIdentity SecureLogin SSO Windows applikationer Webb applikationer Java applikationer Terminal emulator applikationer administratör ActivIdentity SecureLogin Single Sign-On wizard LDAP Dator med ActivIdentity SecureLogin Single Sign-On användare 17

Slut cirkeln med SSO och IDM Förags applikationer IDM System för lösenordsprovisionering Användare I katalogen Admin SSO Klient IDM Koppling Inloggningsdata förpopuleras för varje inloggning

Alltså SSO må uppnås med hjälp av en massa tekniska lösningar men låt oss inte glömma att för användarna är d: den varma känsla som infinner sig när man på t enkelt sätt når den information som behövs för arbs utförande SSO enligt Ernst Kirchsteiger: Smidigt, skönt, ordentligt