身份管理(IDM)策略思考.docx
《身份管理(IDM)策略思考.docx》由会员分享,可在线阅读,更多相关《身份管理(IDM)策略思考.docx(6页珍藏版)》请在咨信网上搜索。
1、身份管理(IDM)策略思考2009-03-31 15:36:26 来源电信网技术摘要 随着科技以及互联网的蓬勃发展,网络在我们工作和生活中的重要性越来越大。一方面人们拥有越来越多的身份,另一方面网络上的身份逐渐与现实中的身份有越来越多的关联和互动。本文介绍了身份管理的相关概念,身份管理的模型、现状,以及身份管理的策略思考。1 引言在现实生活中,每个人都有自己的身份:国家的公民,家庭的成员,公司的员工,银行的成员等。这些身份通常是由不同ID在一定范围内的惟一性标识。在社会活动中除了人与人相互介绍传递信任关系以外,一般会用不同的证书来证明所拥有的身份,例如身份证、员工卡/工作证、户口本、银行卡等。
2、证书一般都难以伪造,避免了身份仿冒。随着科技以及互联网的蓬勃发展,网络在我们的工作和生活中越来越重要。一方面人们拥有越来越多的身份:例如QQ号码,MSN号码,BBS用户名、电子邮件账号、博客名等;另一方面网络上的身份逐渐与现实中的身份有越来越多的关联和互动:网络上的ID可能关联银行账号、身份证号码、家庭住址等。身份的管理涉及到公民隐私、财产安全、网络运营安全甚至国家安全。从近年来频繁出现的与身份管理相关的网络侵权、网络诈骗等违法犯罪活动可以看出,现有的身份管理已经暴露出越来越多的问题,身份管理相关的研究以及实施已经迫在眉睫。2 身份管理相关概念2.1 身份(Identity)身份是实体的结构化
3、表示,可以采用一份/多份证书、标识符、属性或者模式的形式;可以采用实物、数字模拟的光电形式或者任何句法,并且具有相关隐式或显式时间和位置规范。实体可以是自然人、法人,也可以是虚拟或者是寄存的物体。身份可以采用姓名、用户名和密码、身份证、数字证书表示等。身份的4个组成部分如下所示:(1)标识符:标识符是用于表示某实体身份的一个名称,如用户ID、网络ID、电子邮件地址、假名、集体的名称等。(2)证书:身份证书通常用于对自身的身份进行认证的安全参数。证书包括口令、令牌、安全提示、PKI相关信息,如密钥、证书、证书签发机构、密码信息等。(3)属性:身份属性是实体的描述符,如实体类型、优先IP地址、域、
4、地址信息、电话号码、信用等级。属性还可包括权利、特权、受托方清单和特殊的限制条件。(4)模式信息:模式信息指某一实体的任何行为。模式信息常常根据过去的交互产生,而不是由实体自己确定。可用于评估身份保证级别的模式信息实例包括IP地址、接入点、位置信息、使用时间和被访问的系统。模式包括侵入检测所用的被跟踪信息,如失败的身份断言尝试、密钥重置计数等。智能特性还可能将当时的事件考虑在内,以预测将来的使用模式。模式信息往往要遵守特殊的隐私保护规定。2.2 身份管理(Identity Management)身份管理是指借助包含技术、运行和法律不同方面的系统和方法的组合,来完成的对于身份的各种操作,包括结构
5、化生成、捕捉、句法表示、存储、加标签、维护、检索、使用和销毁。一般来说,身份管理平台需要针对身份的查询(断言)做出响应,判断是否符合所生成的身份。例如拨号用户上网时,需要提供用户名和密码,这时认证系统就是身份管理平台的主要部分,负责通过核对密码来判断用户名是否合法有效。由于现有身份管理与业务紧耦合,且已经大量存在,不可能重新建设一个身份管理平台来替代所有已存在的平台。因此,不可能只建设惟一的身份总管理机构,身份管理平台应当考虑互联互通、信任传递、单点登录、统一账单等。3 身份管理模型最简单的身份管理模型如图1所示,消息交换的最基本形式涉及采用商定的协议和信息模型的两个参与方。图1 采用简单查询
6、/响应的断言过程示例参与认证过程的各方可以是任何种类的实体或代理人。从传统看,这些参与方可以是个人、组织或机构。但更广义地说,参与方可以是任何物理或虚拟的物体,如网络设备、软件、终端设备、传感器、加了有源标签的实物、加了无源标签的物体或地理空间结构。例如,网络设备可以当做具有特定IdM能力的代表最终用户、提供商和政府机构的实体。在数字权利管理语境中,实体可以是受版权保护的资料,如多媒体或IPTV内容。最先收到断言的响应方不是身份提供者时,身份提供者的作用从依赖方中分离出来,不同于依赖方。此时是相对复杂的三方身份管理模型(见图2)。依赖方的主要作用是解释来自身份提供者的响应,并决定是否有足够强的
7、信心认定自称的身份是合法的,身份提供者则是许多依赖方可以使用的中心资源。除了响应依赖方的查询之外,身份提供者的主要作用还包括管理标识符、证书、属性、模式信息和相关密码资料的生成、更新、中止和删除。该三方模型已经被业界标准、业务协议、多方联盟广泛使用。图2 三方身份管理模型示例图3描绘了另一种身份管理模型,订户/权利主张实体被置于身份关系的中心。在用户为中心的5方管理模型中,由不同的服务提供者为身份管理提供专门的角色和功能。该模型中的实体包括:图3 以用户为中心的五方身份管理模型示例(1)订户/权利主张实体:需要得到认证的实体。例如某服务的某订户(例如用户)、对访问服务、资源或信息提出主张的实体
8、(如服务提供者、网元、物体)。这些实体视语境可能具有多重身份。(2)身份登记机构:负责指配或发布身份的实体(如对订户而言的证书提供者)。该机构负责包括身份的检查、登记和维护在内的身份的生命周期管理,包括撤销。(3)证书服务提供者:提供与证书和令牌(如将令牌与姓名和其他可验证属性捆绑的证书)发布有关的能力。(4)验证服务提供者:提供与身份、证书和主张的验证有关的能力。例如身份和主张的认证与断言。(5)依赖方:依赖验证服务提供者的身份保证和断言能力做出访问控制决策的实体。4 建立身份管理系统当前有大量的行业和标准化组织对身份管理进行研究,如自由联盟(Liberty Alliance),OpenID
9、,OASIS(结构化信息标准促进组织),W3C(网际网路联盟),ITU-T,ETSI,3GPP,ATIS和IETF(Internet工程任务组)等,已经对IdM模型、架构和协议方面的内容进行了定义。包括自由联盟,OpenID在内的一些身份管理系统已经开展了较大范围的应用,但是还没有形成统一标准,并且身份管理系统尚未实现互联互通。我国在身份管理方面还处于跟随阶段,除了少量企业内部采用同意ID标识用户以外(例如中国移动使用手机号码惟一标识用户进行计费、增值业务、个性化需求等统一管理)基本没有相关的实施和尝试。因此,有必要建立自主掌控的身份管理系统。4.1 有利于国家掌握总体经济情况用户在进行网络活
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 身份 管理 IDM 策略 思考
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【天****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【天****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。