SAML简介:安全地共享数字身份信息

简介

安全是所有Web项目在设计时都要考虑的一个重要因素。无论是选择最短口令 ,决定何时使用SSL加密HTTP会话,还是通过自动登录cookie来识别用户,都经常 要付出重大的设计努力,以保护用户的身份信息和他们可能存放于Web站点的其他 资料。糟糕的安全性可能带来公关灾难。当最终用户努力保持对其个人信息的控 制时,他们要面临令人迷惑的隐私政策,需要牢记众多站点的不同口令,以及遭 遇“钓鱼式攻击”事件。

在宏观层次上,数字身份引起了许多复杂的技术和社会问题,业界一些团体如 Liberty Alliance和IdentityGang都正试图通过开发新的技术标准来解决它们。 在较小的规模上,可以使用一些工具来为用户提供更好的安全性。请考虑口令管 理问题。用户访问他们保存个人资料的Web站点,在可以存取他们的资料之前必须 经过验证。通过验证来鉴别用户,确保他们是所声称的用户。进行验证最简单方 式是使用口令。然而,若每个站点都需要各自的一套口令,用户将有难以控制的 大量口令。1998年微软首先尝试通过其Passport network提供该问题的全球解决 方案。Passport使得任意Web站点使用用户提交给Passport的个人资料(如用户名 、地址、信用卡号)成为可能。Passport是单点登录(single sign-on,SSO)的第 一次电子商务尝试。它没有流行起来,部分原因是由于人们对系统封闭性的担心 。然而,SSO的理念非常引人注目,许多开放标准和商业计划都追随Passport其后 。通过SSO,某个Web站点可以与其他站点共享用户身份信息。

SSO对于使用应用服务提供商(Application Service Provider,ASP)软件服务 的企业特别有用。ASP在自己的服务器上宿主应用程序,出售其访问权作为服务。 公司可以在它的标准目录服务器里管理自己的用户和口令,然后通过SSO授予用户 访问ASP应用程序的权限。SSO允许公司管理自己用户的信息,不必为每一员工维 护多个用户账号。对用户来说,SSO的好处在于他们可以在多个应用程序中使用一 个用户名和口令,并且在应用程序之间切换时无需重新验证。SSO不仅仅用于Web 应用程序,它可用于任何类型的应用程序,只要有安全地传送身份信息的协议。 这种通信方式的开放标准就是安全性断言标记语言(SAML)。

关于SAML

SAML为SSO提供了一个安全的协议。SAML(读作“sam-ell”)是允许Web站点安 全地共享身份信息的一个规范,它来自ebXML和其他XML标准背后的国际性联盟 OASIS。站点使用SAML的XML词汇表和请求/应答模式,通过HTTP交换身份信息。这 种信息共享标准化能帮助Web站点与多个合作伙伴集成,避免由于为不同合作伙伴 设计和维护各自私有的集成通道而引起的争论。SAML1.0于2002年11月亮相。本文 介绍最终于2003年完成的SAML1.1。虽然于2005年完成的SAML 2.0引入了支持身份 联邦的一些重要新功能,但BEA WebLogic Server 9.x支持的是SAML1.1,因此本 文将重点介绍SAML1.1。

一个基本的SAML示例

我们来看一个非常基本的SAML示例。顾名思义,SAML的核心元素是安全性断言 。断言即无需证明的语句。安全性断言是关于用户身份的语句,只能通过接收断 言发布者的站点信任获得支持。在SAML中,发布断言的站点叫“发布者”、“断 言方”、或“源站点”。接收断言并信任它们的站点叫“信任方”或“目标站点 ”。

在本示例场景中,用户使用用户名和口令登录源站点。然后,用户希望无需再 次验证即可访问目标站点。图1显示了源站点和目标站点之间能使用户通过单点登 录访问双方站点的交互。

图1:一个SAML示例场景

时间: 2024-11-03 22:38:37

SAML简介:安全地共享数字身份信息的相关文章

用区块链来搞定身份验证 IBM联合SecureKey发布数字身份网络

本周一,IBM和SecureKey联合发布基于区块链的数字身份网络,区块链前景距离结出丰硕成果又近了一步. 基于Linux基金会开源 Hyperledger Fabric v1.0 和IBM区块链服务基础上,新的数字身份与属性共享网络将于2017年稍后时间在加拿大上线. SecureKey Technologie 是一家多伦多身份及身份验证提供商.该公司已决定弃用集中式基于代理的系统来托管身份,因为那对黑客来说就是个巨大的标靶.当然,它也不想把自己置于谁要数据都交出一堆的位置上. "当前,可以说

互联网时代如何保护及管理个人身份信息

个人身份信息 (PII) -新闻中,这6个字常挂在安全部门人士的嘴边,随着不少机构出现数据外泄事件,"个人身份信息"一词出现的频率日益频繁. 数据泄漏的出现,几乎总是PII所导致----PII所含的数据能用作身份盗窃(每一份数据都能够指向一个具体的用户,我们能从中得知此人的信息,比如姓名,主旨,出生日期,电话号码或社保号码),不知为何这些数据到了网络黑客手中. 在过去的几年里,顺从性细则在亚太地区的推行变得更广泛,PII保护变得更为重要,这就督促各机构调整安全机制.身份盗窃的兴起,最终

深度解密:美国近2亿选民身份信息泄漏始末

本文讲的是深度解密:美国近2亿选民身份信息泄漏始末, 事件概要 近日,UpGuard公司网络风险小组的研究人员发现了一个错误配置的数据库,其中包含超过1.98亿美国选民的敏感个人资料.而此次泄漏事件正是由为共和党全国委员会(Republican National Committee,简称RNC)提供数据分析和服务的Deep Root Analytics公司所造成的.据悉,这1.1TB的数据就存储在Deep Root Analytics公司一个可公开访问的亚马逊云服务器上,没有密码保护,任何人都可

Apache Syncope 1.2.3 新版本发布,给企业环境的数字身份管理

Apache Syncope 1.2.3 发布,此版本主要修改信息如下 Sub-task: [SYNCOPE-529] - Install through HTTP proxy [SYNCOPE-552] - Provide Activiti modeler installation feature to installer Bug: [SYNCOPE-547] - Cannot send e-mails out when SMTP server requires authentication

关于ASP.NET下身份信息的保存(三)

asp.net 前两节描述了我对身份验证信息的保存的认识,没有看的哥们请依次看过关于ASP.NET下身份信息的保存(二),关于ASP.NET下身份信息的保存(一) . 今天我想说一下Server.Transfer,在上两节里,我们是靠Server.Transfer方法将保存的用户信息传递到下一页的.但是在实际的应用中我发现应用前两篇文章的想法的弊端. Server.Transfer();方法在应用中只能在两个页面之间传递值,但是当加入第三个页面的时候却无法将值顺利的保存并传递. 譬如:有页面A.

12306身份信息待核验怎么办

  "待核验"是什么意思 指注册用户.常用联系人(乘车人)的身份信息未经核验,需持二代居民身份证原件到车站售票窗口或铁路客票代售点办理核验. "待核验"要多久 千万别指望12306会自动核验--上面已经说了需要"持二代居民身份证原件到车站售票窗口或铁路客票代售点办理核验." "待核验"怎么办 1.找火车票代售点或火车站办理核验,可以买火车票的都可以. 2.还没完呢,核验状态并不会自动更新.登陆12306官网,在常用联系人界面,

wi-fi-本地连接属性里共享显示 wmi信息损害

问题描述 本地连接属性里共享显示 wmi信息损害 本地连接属性里共享显示 wmi信息损害我想用电脑wifi发射器,这样怎么设置网络共享啊??? 系统是win7 64位的 解决方案 wmi服务有问题了,所有网卡这个属性页查询不到数据. 估计要修复,或重装系统了.

c#身份证阅读器-c#程序通过身份证阅读器读取身份信息

问题描述 c#程序通过身份证阅读器读取身份信息 现在的程序每次通过身份证阅读器读取身份信息时首先要先点击一下"读取"按钮,有没有办法实现身份证一放到阅读器上就自动读出身份信息而不再需要点击读取按钮?

javascript-html中怎样写一个选择框,有上下两个按钮,通过上下健去选择数字或者信息

问题描述 html中怎样写一个选择框,有上下两个按钮,通过上下健去选择数字或者信息 就是把一般的选择框变成有上下两个健的. 谢谢~!!! 解决方案 http://jqueryui.com/spinner/ 解决方案二: 可以用jQuery的数字插件,实现上下加减数字. 左右选择的形式,可以参考这个:http://www.helloweba.com/view-blog-282.html 跟你这个效果一样的,参考:http://www.helloweba.com/demo/spinner/boots