统一认证平台的设计方案互联网接入平台建设方案范文.doc
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 统一 认证 平台 设计方案 互联网 接入 建设 方案 范文
- 资源描述:
-
统一认证平台的设计方案互联网接入平台建设方案 XXXX互联网接入平台建设方案 为落实公司业务互联网化的发展规划,推动实现公司办公、管理等相关业务的互联网化和移动化,我部拟开展互联网接入平台系统的建设,建立互联网与公司内部网络的唯一通道,在安全风险可监、可控、可承受的前提下,为公司员工提供更加顺畅、更为便捷的互联网接入服务,满足公司员工利用PC、移动终端等客户端经过互联网灵活访问公司内网业务系统的需求。 一、需求分析 (一)覆盖范围 员工经过PC、移动终端等客户端能够访问公司办公网及交易网内的相关业务系统。 (二)接入终端需求 1、PC终端 员工能够使用PC、笔记本电脑等终端访问公司内网系统,并确保员工PC终端自身的安全性不会影响到公司内网的信息系统。 2、移动终端 员工能够使用基于Android系统和iOS系统的移动终端,以企业APP的方式访问公司内网系统,访问期间,移动终端系统的其它程序无法获取相关数据等信息。互联网接入平台能够对移动终端的安全性进行检测和管理,不符合安全策的移动终端不允许接入内部网络。 (三)多运营商接入需求 公司员工经过联通、电信、移动等多个运营商接入互联网访问公司内部业务系统,因此互联网接入平台需支持上述各运营商,并能够选取最优访问路径以保障访问速度。 (四)身份认证及单点登录需求 由于互联网接入平台面向互联网开放,用户身份认证必须采取强身份认证方式,除需设置一定复杂度的登录口令外,必须支持RSA动态令牌认证,可扩展支持短信、数字证书、指纹等高强度认证方式。 互联网接入平台具备单点登录功能,用户身份验证经过后,互联网接入平台将向用户开放其权限范围内的所有业务系统,且用户访问其中任何业务系统均不需要再次认证。对B/S、C/S、APP形态的业务系统均采用票据方式实现单点登录功能,不可使用密码代填的实现方式。 (五)安全防护需求 1、数据安全传输要求 PC终端、移动终端经过互联网访问公司内部网络的数据需采取加密措施,防止公司相关数据的泄露。 2、边界访问控制 互联网接入平台应采取安全区域划分、访问控制、入侵检测/防御、APT检测/防御等安全防护措施,有效保障互联网接入平台后部的公司信息系统的安全性。 二、方案设计 互联网接入平台主要由接入模块、认证模块、应用发布模块及安全防护模块组成,各模块之间紧密相连、相互配合。 图1 互联网接入平台主要功能模块 (一)接入模块 接入模块主要由链路负载均衡及SSL VPN组成。其中,链路负载均衡连接联通、电信、移动等多个运营商,自动选取最优访问路径从而提升访问速度;SSL VPN用于互联网接入用户的基本认证,并与认证模块的认证系统紧密结合实现高强度认证,同时SSL VPN用于实现数据在互联网上的加密传输。 (二)认证模块 认证模块主要用于实现互联网接入平台的统一身份认证和单点登录。该模块需要与前台的SSL VPN及后台的应用系统紧密结合,一方面支撑访问用户的RSA动态令牌、短信、数字证书、指纹等高强度认证;另一方面,认证模块需建立访问用户账户与各内部应用系统账户之间的关联,基于票据的方式实现内部业务系统的单点登录。 公司内部的终端亦可使用互联网接入平台,在经过认证模块的身份认证后,实现内部网络中各应用系统的单点登录功能。内部终端在访问互联网接入平台时,无需经过SSL VPN对传输进行数据加密。 (三)应用发布模块 基于PC系统环境及移动终端系统环境的差异,互联网接入平台针对移动端采取不同的技术实现对内网应用的访问。 移动终端及应用管理 移动应用管理模块主要提供移动终端的管理以及应用管理功能,主要功能实现如下: (1)移动设备管理 实现对移动设备注册审核、信息管理、安全策略管理、安全性/合规检测等功能,实现对移动设备的信息收集、安全管理和准入控制等功能。 (2)应用管理 建立公司的企业应用商店,实现公司内部业务的应用发布、应用分发管控等功能。支持在一个客户端内管理公司APP,实现对内部业务APP的统一访问入口。采用“沙箱”技术实现公司内部APP数据和个人数据的隔离,保障公司应用数据的安全性。支持对APP的安全加固。 (四)安全防护模块 互联网接入平台与互联网、内部应用系统的网络边界应采取边界防护措施;为进一步提升系统安全性,内部应用系统边界可采用应用层安全防护、APT 检测/防御等安全措施。 三、部署方案 根据方案设计,考虑到互联网接入平台的冗余性,各主要硬件设备均配置两套实现冗余,部署方案如下图所示: 图2 办公网互联网接入平台部署方案示意图 办公网与交易网的互联网接入平台的实现和部署模式相同,两套系统相对独立,仅统一认证系统可共享使用。 四、主要场景 (一)外部PC客户端访问B/S应用场景 1、员工在首次使用时,在PC端经过浏览器访问VPN发布的认证登录界面,下载应用发布客户端,完成安装。 2、员工在PC端上经过浏览器访问VPN发布的认证登录界面,输入用于统一认证的用户名、密码及动态口令(或其它强身份认证方式)。 3、VPN将用户信息提交到统一身份认证系统进行认证。 4、统一认证系统对合法的接入用户发放票据并记录。 5、建立VPN隧道后,会话重定向至应用发布平台,客户端(PC浏览器)向应用发布平台发出认证请求,应用发布平台将认证请求重定向至统一认证系统,统一认证系统要求客户端提交认证信息,客户端将缓存的票据提交至统一认证系统,统一认证系统返回有效安全票据将客户端请求重定向至应用发布平台,客户端携带票据访问应用发布系统。 6、应用发布平台接收票据后,对该安全票据进行解析确认。票据验证成功后,则为该用户建立有效会话,向用户展示用户的权限内应用。 7、用户点击相关的业务系统图标启动应用,应用客户端经过应用发布平台的相关接口获取终端设备缓存的票据,应用客户端携带票据向内部业务系统发起认证登录请求,业务系统向统一身份认证系统对票据进行验证。 8、统一身份认证系统验证完成后,返回给业务系统,业务系统得到票据持有者的用户信息。 9、业务系统根据用户信息查询该用户的权限并生成用户界面。 10、最终业务系统向用户进行展示对用户的业务系统界面。 (二)外部PC客户端访问C/S应用场景 针对PC客户端需要访问的C/S类应用,除因实现单点登录而对其认证功能的改造与B/S类业务不同外,其它实现模式与“PC客户端访问B/S应用场景”相同。 (三)外部移动客户端获取与启动场景 1、员工经过使用移动终端设备的浏览器访问移动应用管理服务器发布的安装包获取页面,下载并安装移动应用管理系统(以下简称EMM)的客户端。 2、EMM客户端中部署“VPN SDK”,用于实现单点登录。 3、启动EMM客户端后,输入用于统一认证的用户名、密码及动态口令(或其它强认证方式)。 4、认证请求发送至边界的VPN设备,VPN将用户信息提交到统一身份认证系统进行认证。 5、统一认证系统对合法的接入用户发放票据并记录。 6、建立VPN隧道后,会话重定向至EMM,EMM客户端向EMM发出认证请求,EMM将认证请求重定向至统一认证系统,统一认证系统要求EMM客户端提交认证信息,EMM客户端将缓存的票据提交至统一认证系统,统一认证系统返回有效安全票据并将请求重定向至EMM,EMM客户端携带票据访问EMM系统。 7、EMM接收票据后,使用统一认证系统提供的SDK开发包,对该安全票据进行解析确认。票据验证成功后,则为该用户建立有效会话。 8、员工能够在EMM客户端资源页面中下载其授权范围内的企业APP。 (四)外部移动客户端使用TouchID认证场景 1、员工经过使用移动终端设备的浏览器访问移动应用管理服务器发布的安装包获取页面,下载并安装EMM客户端。 2、EMM客户端中部署“VPN SDK”,用于实现单点登录。 3、启动EMM客户端后,采用TouchID方式进行认证。 4、认证请求发送至边界的VPN设备,VPN将用户使用TouchID经过认证的信息提交到统一身份认证系统进行认证。 5、统一认证系统采用信任TouchID为可信认证源的方式进行认证结果判定,经过认证后对合法的接入用户发放票据并记录。 注:其它实现模式与“移动客户端获取与启动场景”相同。 (五)企业APP使用场景 经过EMM客户端发布的企业内部移动APP(以下简称企业APP),同样需要使用“集成SDK”,用于实现单点登录与移动应用安全管理。 1、启动某内网业务系统APP后,读取该终端设备上EMM客户端中缓存的有效认证票据。 2、APP携带票据向APP服务端发起认证请求,APP服务端将认证请求重定向至统一认证系统,统一认证系统要求APP提交认证信息,APP将缓存的票据提交至统一认证系统,统一认证系统返回有效安全票据将请求重定向至APP服务器,APP携带票据访问APP服务器。 3、APP服务端接收票据后,使用统一认证系统提供的SDK开发包,对该安全票据进行解析。解析结果提交至统一认证系统,统一认证系统进行票据有效性验证,对正确的结果返回确认信息和对应的账号,APP服务端使用该账号为用户建立有效会话。 (六)内部PC单点登录场景 公司员工可在公司内网使用PC登录互联网接入平台后,经过身份认证后,能够实现内部各应用系统访问时的单点登录。 1、内部终端访问统一认证系统面向内部网络发布的统一Portal页面,填写账户、密码及动态口令(或其它强身份认证方式)等认证信息。 2、统一认证系统对合法的接入用户发放票据并记录,并提供用户资源页面。 3、用户访问资源页面内的应用系统时直接调用浏览器(B/S系统)或客户端(C/S)系统,不使用应用发布的模式。 4、用户点击相关的业务系统图标启动应用,用户经过认证系统接口携带票据向内部业务系统发起认证登录请求,业务系统向统一身份认证系统对票据进行验证。 5、统一身份认证系统验证完成后,返回给业务系统,业务系统得到票据持有者的用户信息。 6、业务系统根据用户信息查询该用户的权限并生成用户界面。 7、最终业务系统向用户进行展示对用户的业务系统界面。 五、主要挑战 该方案涉及部分定制开发工作,主要体现在一下几方面: (一)功能性定制开发 考虑到方案的全面性,方案中的部分需求需要定制开发,如SSLVPN以及APP、PC使用的B/S与C/S应用对统一身份认证及单点登录方式的支持、统一Portal门户等。 (二)各组件间的接口开发 为实现该方案各组件之间紧密配合,不同组件之间需要一定的定制开发工作,主要包括: 1、 SSL VPN与身份认证系统之间的接口。 2、 应用发布系统与身份认证系统之间的接口。 3、 移动应用管理与身份认证系统之间的接口。 4、 身份认证系统与内部应用系统之间的接口。 5、 应用发布与C/S应用系统客户端之间的接口。 6、 应用发布与B/S应用系统之间的接口。 7、 移动应用管理模块与内部应用APP之间的接口。 8、 移动应用管理APP与SSL VPN之间的接口。 上述定制开发涉及面较广,特别是涉及到各内部应用系统,各系统之间需要一定的磨合,系统搭建和调试周期相对较长。 六、项目初步预算 七、进度计划 该项目计划于 12月份启动招标,详细进度如下表所示:展开阅读全文
咨信网温馨提示:1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。




统一认证平台的设计方案互联网接入平台建设方案范文.doc



实名认证













自信AI助手
















微信客服
客服QQ
发送邮件
意见反馈



链接地址:https://www.zixin.com.cn/doc/3755709.html