Představení konceptu a praktické poznatky z nasazení proxy IdP v prostředí e-infrastrutury CESNET

Podobné dokumenty
STORK Secure Identity Across Borders Linked

Nasazení jednotné správy identit a řízení přístupu na Masarykově univerzitě s využitím systému Perun. Slávek Licehammer

JSEM ELEKTRONICKÁ IDENTITA. VĚŘÍTE MI? Jiří Bořík CESNET Olomouc

Federativní autentizace v portálu Knihovny.cz, mojeid, IdP sociálních služeb, požadované atributy u Knihovny.cz

MetaCentrum a e-infrastruktura CESNET

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. konference e-infrastruktury CESNET 2019 Praha

Národní Identitní Prostor ČR

Federační politika eduid.cz

Sdílení uživatelských identit. Petr Žabička, Moravská zemská knihovna v Brně

Perun. Identity and Access Management System (IAM) Michal Procházka, Slávek Licehammer

Rok informatiky 2016 SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY SZR JE NYNÍ EIDENTITA READY

DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. CESNET Day České Budějovice

NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ ROK INFORMATIKY SLAVKOV U BRNA 6. ČERVNA 2019

Federativní přístup k autentizaci

CESNET - Datová úložiště

Tato zpráva informuje o implementaci LMS (Learning Management Systém) Moodle konkrétně Moodle

Datová úložiště CESNET

Digitální identita Moderní přístup k identifikaci klienta. Pavel Šiška, Štěpán Húsek, Deloitte Digital - Technology Services

Užít si eidas. Richard Kaucký, pracovní skupina eidas při ICT UNII

eidentita 2019 NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ PRAHA 24. DUBNA 2019

CzechELib a eduid.cz

Elektronická identifikace prostřednictvím národního bodu. Petr Kuchař, hlavní architekt eg, MV

Práce s identitami na portálu knihovny.cz. Petr Žabička Moravská zemská knihovna v Brně

IT podpora optimalizace provozu technologií rozsáhlého areálu

NTK Discovery. Od katalogu k centralizovanému vyhledávání

Novinky a plány v Meetings a konferenčních technologiích. Jan Růžička Konference CESNET 2019

Martin Kuba, Daniel Kouřil seminář řešitelů, Žďár n.s. 1

Bezpečnost sítí

Roamingová politika. federace eduroam.cz

Perun na VŠUP. Jan Burian VŠUP v Praze

PEPS, NIA a mojeid. Budoucnost elektronické identity. Jaromír Talíř

Co pro nás bude znamenat eidas (aneb Lokální JIP) Ing. Aleš Kučera

MetaCentrum. Miroslav Ruda. Skalský Dvůr, Miroslav Ruda (MetaCentrum) MetaCentrum Skalský Dvůr, / 11

eneschopenka Petra Langová ČSSZ, Křížová 25, Praha vedoucí oddělení koncepcí, SI a koordinace

Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince Enabling Grids for E-sciencE.

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. SZR a elektronická identita nejen s (e)op

Datová úložiště CESNET

ISPOP. Integrovaný systém plnění ohlašovacích povinností v oblasti životního prostředí. Ondřej Kupča

1. Integrační koncept

AARC 2 a knihovny. Doporučení AARC pro knihovny a poskytovatele služeb knihovnám, postup implementace. Ing. Jiří Pavlík CESNET / Project AARC 2

eid Kolokvium eid a EGON Ondřej Felix

Služby e-infrastruktury CESNET. Tomáš Košňar CESNET z. s. p. o.

eid Kolokvium Kontext a východiska Ing. Zdeněk Jiříček AFCEA - Pracovní skupina Kybernetická bezpečnost

AIS MČ Praha 3 x Základní registry AIS MČ Praha 3 x Základní registry

ISVS a sdílené služby v roce Petr Kuchař, hlavní architekt eg MV Michal Pešek, ředitel SZR

Služby e-infrastruktury CESNET a IPv6

DATOVÁ ÚLOŽIŠTĚ. David Antoš CESNET

Využití služeb egovernmentu poskytovateli zdravotních služeb

MEFANET spolupráce lékařských fakult ČR a SR

eidas a pozice ICT UNIE Představenstvo ICT UNIE

Principy Základních registrů. Ing. Ondřej Felix, CSc.

ZPRÁVA O STAVU PROVOZU ZÁKLADNÍCH REGISTRŮ 41 měsíců produkčního provozu

Centrální portál knihoven

15 let federace eduroam. Jiří Bořík CESNET konference e-infrastruktury CESNET

eldas a pozice ICT UNIE Představenstvo ICT UNIE

Zákon o elektronickém zdravotnictví. Řízení identitních prostředků zdravotnických pracovníků a důsledky pro práci se zdravotnickou dokumentací

Integrace ORCID se systémem identit VŠB-TUO

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

Projekt STORK 2.0. Ing. Zdeněk Jiříček, konzultant projektu, Ministerstvo vnitra. Stork 2.0 is an EU co-funded project INFSO-ICT-PSP

eduroam v kostce aneb šest pohledů na mobilní wifi CESNET Day v Liberci

OAuth 2. Martin Kuba, ÚVT MU

DIGITÁLNÍ UNIVERZITNÍ REPOZITÁŘ. Andrea Fojtů Ústav výpočetní techniky UK v Praze

ALUCID elektronická identita nové generace

Novell Identity Management. Jaromír Látal Datron, a.s.

Pravidla technické komunikace

eduroam.cz - monitoring infrastruktury a detekce problémů

VYUŽITÍ REGISTRU CITES V MEZINÁRODNÍ OCHRANĚ BIODIVERZITY

Jednotný identitní prostor Provozní dokumentace

Sto tisíc e-dokumentů na dosah. Hana Nová Jindřiška Pospíšilová

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský

eidas odstartuje Německo Jaromír Talíř

eidas I g. O dřej Feli CSc, MVČR

REGISTR CITES VE STÁTNÍ SPRÁVĚ. Duben 2009

eidas - zkušenosti s implementací řízení přístupu a federací identit ISSS 2016 Hradec Králové

Metody zabezpečení webového provozu. Jakub Truschka Konference Security Praha,

IMPLEMENTACE A PROVOZ DISCOVERY SYSTÉMU UKAŽ NA UNIVERZITĚ KARLOVĚ. Mgr. Martin Ledínský, Univerzita Karlova , Praha, NTK

Perun. provoz v Meta, novinky, plány na Slávek Licehammer. 18. b ezna MetaCentrum

Registrace a aktivace uživatelského profilu k přístupu do systému erecept pro pacienta

Informační systém pro vedení živnostenského rejstříku IS RŽP

Náhled společnosti Atos na elektronizaci veřejné správy E-government Mikulov 2013

Audit bezpečnosti počítačové sítě

Metodický list č.1. Vladimír Smejkal: Grada, 1999, ISBN (a další vydání)

Ak#vity a plány MV ČR v oblas# el.iden#fikace a služeb vytvářejících důvěru. Hlavní architekt egovernmentu, MV ČR

ZPRÁVA O STAVU PROVOZU ZÁKLADNÍCH REGISTRŮ 25 měsíců produkčního provozu

TECHNICKÉ POŽADAVKY NA NÁVRH, IMPLEMENTACI, PROVOZ, ÚDRŽBU A ROZVOJ INFORMAČNÍHO SYSTÉMU

P ístup k centrálním sdíleným službám z pohledu kraje

Souhrnný pohled na služby e-infrastruktury CESNET

eidas 2015 Stav 12/2015 k nařízení EU č. 910/2014 ze dne

DODATEČNÉ INFORMACE K ZADÁVACÍM PODMÍNKÁM Č. 2. Zadavatel: Název veřejné zakázky: Česká republika Ministerstvo zemědělství

Sdílené služby českého egovernmentu. Ing. Ondřej Felix CSc Hlavní architekt egovernmentu MVČR

Aplikace na čipových kartách

Základní registry veřejné správy. Ing.Ondřej Felix, CSc., hlavní architekt egovernmentu MV ČR

Služby e-infrastruktury CESNET

Multichannel Entry Point. Technologický pohled na nové přístupy k autentizaci v přímých bankovních kanálech

Služba vzdáleného pečetění I.CA RemoteSeal. Ing. Roman Kučera První certifikační autorita, a.s

Ing. Tomáš Řemelka. KAAS/JIP. Informace pro vývojáře agendových informačních systémů

ISSS Mgr. Pavel Hejl, CSc. T- SOFT spol. s r.o.

Není cloud jako cloud, rozhodujte se podle bezpečnosti

ZPRÁVA O STAVU PROVOZU ZÁKLADNÍCH REGISTRŮ 27 měsíců produkčního provozu

Transkript:

Představení konceptu a praktické poznatky z nasazení proxy IdP v prostředí e-infrastrutury CESNET Slávek Licehammer, Michal Procházka CESNET Konference CESNET 2019

Federované přihlášení

Identity Provider (IdP) Drží autoritativní informace o uživatelích Provádí autentizaci uživatele Předává informace o uživateli Např. jméno, e-mail, afiliace IdP je často domovská organizace uživatele

Service Provider (SP) Poskytuje služby uživatelům Deleguje autentizaci uživatele na IdP Konzumuje dodatečné informace o uživateli od IdP Např. jméno, e-mail, afiliace

Federace identit Vytváří důvěru mezi poskytovateli identit a služeb Definuje politiky a kontroluje jejich dodržování Poskytuje doplňkové služby Discovery Service Česká akademická federace identit: eduid.cz

Mesh Federace

Hub and Spoke Federace

Schéma Proxy IdP

Proces přihlášení přes Proxy IdP Domovská organizace uživatele 5. 6. Attributes Attributes DS Proxy IdP 4. 3. 8. Attributes 2. 1. Attributes Služba 7. Dodatečné informace o uživateli

Proxy IdP v EINFRA CESNET atributy atributy Proxy IdP atributy atributy SP SP SP

Vlastnosti Proxy IdP #1 Jednoznačný identifikátor uživatele Změna organizace uživatele, změna názvu, změna identifikátoru Hrozba pro služby s persistentními daty Řešení: jednoznačný identifikátor uživatele vydané Proxy IdP Vydávání atributů Různí poskytovatelé poskytují různé typy atributů Řešení: harmonizace sady atributů, částečně i sémantiky

Vlastnosti Proxy IdP #2 Kategorizace uživatelů např. akademický pracovník se musí řešit na každé službě zvlášť Řešení: centrálně spravované v atributové autoritě, distribuované přes Proxy IdP Slučování více identit Migrace uživatelů mezi organizacemi Více afiliací uživatele Řešení: jednoznačný identifikátor uživatele vydaný Proxy IdP

Vlastnosti Proxy IdP #3 Výjimky z pravidel pro přístup ke službám např. akademičtí pracovníci + uživatelé ze spolupracující komerční firmy Řešení: formou členství ve skupinách a distribuce této informace přes Proxy IdP/SP Integrace externích poskytovatelů identit V současné době integrace u každé služby zvlášť Řešení: integrace pouze přes Proxy IdP/SP + spojení identit

Vlastnosti Proxy IdP #4 Delegace řízení přístupu Momentálně řízení přístupu musí řešit služba sama Řešení: řízení přístupu na úrovni Proxy IdP/SP Registrace uživatelů ke službě Služba musí detekovat neregistrovaného uživatele a přesměrovat ho Řešení: Proxy IdP/SP detekuje neregistrovaného samo a přesměruje na registraci

Vlastnosti Proxy IdP #5 Správa Acceptable Usage Policy/GDPR Akceptace AUP se u uživatelů nerevaliduje Řešení: Proxy IdP/SP může pravidelně vynutit akceptaci AUP (např. po změně) Statistiky přístupu Přes Proxy IdP jdou všechny přístupy Vhodné pro accounting Integrace IdP pouze jednou Integrace nových IdP se provádí na jednom místě

Vlastnosti Proxy IdP #6 Step-Up/Multi-Factor autentizace Povýšení důvěry v identitu Zvýšení bezpečnosti identity

Nové problémy Single point of failure Provoz v HA režimu (Anycast, 3x instance v různých lokacích) Je to identity provider Neumí deprovisioning (rušení účtů) Mezivrstva mezi IdP uživatele a službou Větší nároky na Discovery Service (uživatelská přívětivost)

Zkušenosti z provozu Migrace federovaných identit na einfraid Jednoduché nasazení iscesneteligible Statistiky https://login.cesnet.cz/statistics Seznam připojených služeb https://login.cesnet.cz/services

DĚKUJI ZA POZORNOST DOTAZY?