1 什么是单点登陆
单点登录(Single Sign On),简称为 SSO,是目前比较流行的企业业务 整合的解决方案之一。SSO的定义是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。
较大的企业内部,一般都有很多的业务支持系统为其提供相应的管理和IT服务。例如 财务系统为财务人员提供财务的管理、计算和报表服务;人事系统为人事部门 提供全公司人员的维护服 务;各种业务系统为公司内部不同的业务提供不同的服务等等。这些系统的目的都是让计算机来 进行复 杂繁琐的计算工作,来替代人力的手 工劳动,提高工作效率和质量。这些不同的系统往往是在不同的时 期建设起来的,运行在不同的平台上;也许是由不同厂商开发,使用了各种不同的技术和标准。如 果举 例说国内一著名的IT公司(名字隐去),内部共有60多个业务系统,这些系统包括两个不同版本的SAP的 ERP系统,12个不同类型和版本的数据库系 统,8个不同类型和版本的操作系统,以及使用了3种不同的 防火墙技术,还有数十种互相不能兼容的协议和标准,你相信吗?不要怀疑,这种情况其实非常普遍。 每一个应用系统在运行了数年以后,都会成为不可替换的企业IT架构的一部分,如下图所示。
随着企业的发展,业务系统的数量在不断的增加,老的系统却不能轻易的替换,这会带来很多的开销 。其一是管理上的开销,需要维护的系统越来越多。很多系统的 数据是相互冗余和重复的,数据的不一 致性会给管理工作带来很大的压力。业务和业务之间的相关性也越来越大,例如公司的计费系统和财务 系统,财务系统和人事 系统之间都不可避免的有着密切的关系。
为了降低管理的消耗,最大限 度的重用已有投资的系统,很多企业都在进行着企业应用集成(EAI)。企业应用集成可以在不同层面上 进行:例如在数据存储层面 上的“数据大集中”,在传输层面上的“通用数据交换平 台”,在应用层面上的“业务流程整合”,和用户界面上的“通用企业门户 ”等等。事实上,还用一个层面 上的集成变得越来越重要,那就是“身份认证”的整 合,也就是“单点登录”。
通常来说,每个单独的系统都会有自己的安全体系和身份 认证系统。整合以前,进入每个系统都需要进行登录,这样的局面不仅给管理上带来了很大的困难,在 安全方面也埋下了重大的隐患。下面是一些著名的调查公司显示的统计数据:
用户每天平均16分 钟花在身份验证任务上 - 资料来源:IDS
频繁的IT用户平均有21个密码 - 资料来源:NTA Monitor Password Survey
49%的人写下了其密码,而67%的人很少改变它们
每79秒出现一 起身份被窃事件 - 资料来源:National Small Business Travel Assoc
全球欺骗损失每年约12B - 资料来源:Comm Fraud Control Assoc
到2007年,身份管理市场将成倍增长至$4.5B - 资料来 源:IDS
使用“单点登录”整合后,只需要登录一次就可以进入多个系统,而不需要 重新登录,这不仅仅带来了更好的用户体验,更重要的是降低了安全的风险和管理的消耗。请看下面的 统计数据:
提高IT效率:对于每1000个受管用户,每用户可节省$70K
帮助台呼叫减少至 少1/3,对于10K员工的公司,每年可以节省每用户$75,或者合计$648K
生产力提高:每个新员工 可节省$1K,每个老员工可节省$350 - 资料来源:Giga
ROI回报:7.5到13个月 - 资料来源: Gartner
另外,使用“单点登录”还是SOA时代的需求之一。在面向服务的架构中,服 务和服务之间,程序和程序之间的通讯大量存在,服务之间的安全认证是SOA应用的难点之一,应此建立 “单点登录”的系统体系能够大大简化SOA的安全问题,提高服务之间的合作效率。