DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. CESNET Day České Budějovice

Podobné dokumenty
JSEM ELEKTRONICKÁ IDENTITA. VĚŘÍTE MI? Jiří Bořík CESNET Olomouc

DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. konference e-infrastruktury CESNET 2019 Praha

eduroam v kostce aneb šest pohledů na mobilní wifi CESNET Day v Liberci

15 let federace eduroam. Jiří Bořík CESNET konference e-infrastruktury CESNET

NOVÉ SLUŽBY CESNET PRO eidas. Jiří Bořík CESNET. konference e-infrastruktury CESNET 2019 Praha

Nasazení jednotné správy identit a řízení přístupu na Masarykově univerzitě s využitím systému Perun. Slávek Licehammer

Úložiště certifikátů pro vzdálené podepisování

Služby e-infrastruktury CESNET. Tomáš Košňar CESNET z. s. p. o.

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

STORK Secure Identity Across Borders Linked

CESNET. Národní e-infrastruktura. Ing. Jan Gruntorád, CSc. ředitel CESNET, z.s.p.o.

Služby e-infrastruktury CESNET

Historie, současnost a budoucnost sdružení CESNET. Ing. Jan Gruntorád, CSc. ředitel CESNET, z.s.p.o Praha

PEPS, NIA a mojeid. Budoucnost elektronické identity. Jaromír Talíř

Souhrnný pohled na služby e-infrastruktury CESNET

Souhrnný pohled na služby e-infrastruktury CESNET

Služby e-infrastruktury CESNET

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS. Jan Tejchman Business Consultant

Souhrnný pohled na služby e-infrastruktury CESNET

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince Enabling Grids for E-sciencE.

MetaCentrum a e-infrastruktura CESNET

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS V PRAXI. Jan Tejchman Business Consultant

Roamingová politika. federace eduroam.cz

Rok informatiky 2016 SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY SZR JE NYNÍ EIDENTITA READY

Představení e-infrastruktury CESNET Ing. Jan Gruntorád, CSc. ředitel CESNET, z.s.p.o.

Datová úložiště CESNET

Souhrnný pohled na služby e-infrastruktury CESNET

Souhrnný pohled na služby e-infrastruktury CESNET

Souhrnný pohled na služby e-infrastruktury CESNET

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS. Jan Tejchman Business Consultant

Federační politika eduid.cz

Projekty a služby sdružení CESNET v oblasti bezpečnosti

CzechELib a eduid.cz

Představení konceptu a praktické poznatky z nasazení proxy IdP v prostředí e-infrastrutury CESNET

Dokumenty dle eidas v praxi Michal Vejvoda

Perun na VŠUP. Jan Burian VŠUP v Praze

DŮVĚRYHODNÁ ELEKTRONICKÁ ARCHIVACE. Petr Dolejší Senior Solution Consultant

Služby e-infrastruktury CESNET a IPv6

Datová úložiště CESNET. David Antoš

EIDAS A JEHO PRAKTICKÉ DOPADY DO VEŘEJNÉ SPRÁVY. Petr Dolejší Senior Solution Consultant

Ověřené výstupy z ISKN. elektronická značka. Jiří Formánek

Jakub Šesták. ESEJ DO PŘEDMĚTU DIGITÁLNÍ KNIHOVNY

eidentita 2019 NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ PRAHA 24. DUBNA 2019

eduroam.cz - monitoring infrastruktury a detekce problémů

Datová úložiště CESNET

METACENTRUM. Miroslav Ruda CESNET. Seminář MetaCentra, Praha

Federativní autentizace v portálu Knihovny.cz, mojeid, IdP sociálních služeb, požadované atributy u Knihovny.cz

CESNET - Datová úložiště

Datová úložiště CESNET. David Antoš

Zpráva pro uživatele CA

ELEKTRONICKÝ PODPIS V PODNIKOVÝCH APLIKACÍCH. Tomáš Vaněk ICT Security Consultant

AARC 2 a knihovny. Doporučení AARC pro knihovny a poskytovatele služeb knihovnám, postup implementace. Ing. Jiří Pavlík CESNET / Project AARC 2

Zpráva pro uživatele CA

Zákon o elektronickém zdravotnictví. Řízení identitních prostředků zdravotnických pracovníků a důsledky pro práci se zdravotnickou dokumentací

Martin Kuba, Daniel Kouřil seminář řešitelů, Žďár n.s. 1

DŮVĚRYHODNÁ ELEKTRONICKÁ ARCHIVACE. Jan Tejchman Electronic Archiving Consultant

Jaromír Látal Technický ředitel. Michal Dvořák Produktový manažer

MetaCentrum. Martin Kuba CESNET

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

ICT seminář GDPR, eidas, ZoKB. Nové legislativní povinnosti organizací a co s tím?

Má elektronický podpis identifikovat podepsanou osobu?

Práce s identitami na portálu knihovny.cz. Petr Žabička Moravská zemská knihovna v Brně

Web of Knowledge. Statistika za rok 2009

První rok života s eidas

STÁTNÍ TISKÁRNA CENIN, státní podnik. STC to s eidasem umí! Únor 2017

Souhrnný pohled na služby e-infrastruktury CESNET

KLÍČ K e-identitě. PhDr. Radek Muška. STÁTNÍ TISKÁRNA CENIN, státní podnik

Aktuální stav ISDS. e-government 20:10, Mikulov. Česká pošta, s.p

Aktuality z elektronické identifikace. Jaromír Talíř

Způsoby využití datových úložišť CESNET. Petr Benedikt

Cloud Computing pro státní správu v praxi. Martin Vondrouš - Software602, a.s. Pavel Kovář - T-Systems Czech Republic a.s.

NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ ROK INFORMATIKY SLAVKOV U BRNA 6. ČERVNA 2019

Mobilita a roaming v sítích národního výzkumu. Jan.Furman@CESNET.CZ

Veřejné zakázky 2018 Jste připraveni na povinnou elektronickou komunikaci? Elektronické podepisování v zadávacím řízení

Prokazování dlouhodobé platnosti datových zpráv. Jihlava,

DATOVÁ ÚLOŽIŠTĚ. David Antoš CESNET

EU EGEE Presentace projektu

eidas 2015 Stav 12/2015 k nařízení EU č. 910/2014 ze dne

DEFINICE PRODUKTU TS-MyeID PORTAL

ÚŘAD BEZ PRAXI. Jan Tejchman Senior Solution Consultant

Akreditovaná certifikační autorita eidentity

Důvěra napříč Evropou nařízení eidas. + návrh zákona o službách vytvářejících důvěru pro elektronické transakce

KVALIFIKOVANÉ CERTIFIKÁTY

Práce s el. dokumenty 2018 (správná tvorba el.dokumentu, podepisování, doručování )

Důvěryhodný elektronický dokument optikou evropských nařízení. Jan Tejchman Senior Solution Consultant

CASE MOBILE MOBIL JAKO AUTENTIZAČNÍ TOKEN

Česká pošta, s.p. Certifikační autorita PostSignum

Způsoby využití datových úložišť CESNET. David Antoš

ARCHIVACE A SDÍLENÍ ZDRAVOTNICKÉ DOKUMENTACE V SOULADU S LEGISLATIVOU

CESNET Day Technická univerzita v Liberci, G312

Elektronizace obchodních dokumentů Jak na to s využitím služeb I.CA

Dopady nařízení eidas a související legislativy na veřejné vysoké školy

Zpráva pro uživatele TSA

Práce s el. dokumenty 2018 (správná tvorba el.dokumentu, podepisování, doručování )

Testovací protokol. webový generátor PostSignum. sada PIIX3; 1 GB RAM; harddisk 20 GB IDE OS: Windows Vista Service Pack 2 SW: Internet Explorer 9

Aktuální stav implementace eidas. Filip Bílek

Zpráva pro uživatele CA

Federativní přístup k autentizaci

Přehled služeb CMS. Centrální místo služeb (CMS)

Transkript:

DIGITÁLNÍ IDENTITY Jiří Bořík CESNET CESNET Day 23.5.2019 České Budějovice

OBSAH PREZENTACE fyzická a elektronická identita federace eduroam federace eduid.cz elektronické certifikáty PKI služby CESNET eidas správa identit a přístupů - Perun

FYZICKÁ A ELEKTRONICKÁ IDENTITA Identita Fyzická x elektronická Lokální x federovaná Důvěryhodnost - spolehlivé a bezpečné ověření původu Domovská organizace (statutární orgán, IdP) Nezávislá třetí strana (OP, pas, certifikáty) Ochrana soukromí identity Zneužití dat identity, podvržení identity Ochrana citlivých dat (nejen osobní data z hlediska GDPR) Bezpečný provoz služby (narušení provozu, dostupnosti ) Snadnost použití identity Různé ověřovací prostředky pro různé účely Možnost výběru preferovaného způsobu (silně ověřená identita x sociální sítě)

FEDERACE IDENTIT Operátor federace Provozuje centrální infrastrukturu federace Komunikuje s nadřazenými interfederacemi Určuje pravidla (komunitní vyjednávání) Federační politika Deklarace účelu federace (zaměření, komunita) Administrativní a provozní pravidla Poskytovatel identity Garantuje ověření uživatele Může poskytnout o uživateli doplňující informace Poskytovatel služby Nabízí službu definovaných vlastností Garantuje řádnou manipulaci s uživatelskými daty Pro některé služby potřebuje určit kategorii uživatelů

eduroam Charakteristika prostředí Jedna jasně definovaná služba (konektivita), bez omezení a kategorizace uživatelů Maximální jednoduchost použití (automatické připojení zařízení, snadná konfigurace - eduroam CAT) Přiměřená ochrana soukromí (přístup vyhrazeným jménem a heslem v zařízení, provoz po SSL protokolech, alternativně VPN) Reciproční poskytování služby všem uživatelům z členských organizací Operátor federace = sdružení CESNET Provoz národní infrastruktury Podpora připojování nových členů Podpora adminů členských organizací Další podpůrné služby ermon monitoring prvků sítě všech členů, avizo členům o nefunkčnosti části infrastruktury etlog statistiky provozu a detekce zneužitých účtů a zařízení RADIUS ve správě CESNETu Podpora automatizované správy freeradiusu eduroam AP pokrytí dočasných prostorů, snadné nasazení

eduroam PRINCIP FUNKCE

POKRYTÍ ČR

POKRYTÍ VE SVĚTĚ

eduroam V ČÍSLECH 269 členů (přírůstek nových členů za 2018: 152!) přes 900 lokalit AV, VŠ a UNI, střední školy, Veřejné instituce, Nádraží Praha hl. n., Praha Masarykovo, Pardubice, Ústí nad Labem, Hradec Králové, Olomouc, Zlín V plánu: Plzeň, Ostrava hl.n., Ostrava Svinov, České Budějovice, Brno eduroam je nejen edu Podmínka členství: splnění zásad pro přístup do Velké infrastruktury CESNET Kromě vědy a výzkumu také Organizace šířící vzdělanost, kulturu a prosperitu Vybrané organizace veřejné správy Kraje (Vysočina, Zlín), Magistráty měst (Plzeň) a další instituce

eduid.cz - PRINCIPY Charakteristika prostředí Různé služby, různé podmínky poskytování (omezení přístupu na určité kategorie uživatelů) Přímá komunikace IdP-SP dle metadat federace IdP kromě ověření poskytuje i další informace Kategorie organizace, R&S, CoCo, SIRTFI Kategorie uživatele (akademik, student, zaměstnanec, člen) Další osobní údaje dle charakteru služby (jméno, příjmení, e-mail ) Operátor federace = sdružení CESNET Provoz národní infrastruktury (správa metadat, WAYF) Podpora stávajících i nových členů Komunikace s interfederací edugain

eduid.cz ČLENOVÉ A SLUŽBY Členové federace (127 IdP) Akademie věd ČR Univerzity a vysoké školy Výzkumná centra Fakultní nemocnice Knihovny Hostel Externí IdP Facebook, GitHub, Google, LinkedIn, mojeid, ORCID Zahraniční IdP (edugain) Poskytované služby (229 SP) Elektronické zdroje Datová úložiště, owncloud, FileSender Gridová výpočetní infrastruktura Podpora spolupráce - Videokonference a webkonference Osobní a serverové certifikáty Časová razítka Vnitřní služby univerzit (omezení služeb jen na určitá IdP) Zahraniční služby (edugain)

CERTIFIKÁTY Asymetrická kryptografie, veřejný a privátní klíč Digitální certifikát Digitálně podepsaný veřejný šifrovací klíč, který vydává certifikační autorita, ve formátu X.509 Obsahuje také informace o majiteli veřejného klíče a vydavateli certifikátu (certifikační autoritě) Při vydávání certifikátu probíhá ověření údajů majitele (validace) na různé úrovni, dle typu CA - Selfsign QCA Webové certifikáty DV, OV, EV nejvyšší stupeň důvěry CA v prohlížečích, CA/Browser Forum Osobní podpisové certifikáty Národní CA akreditované podle eidas (v rámci celé Evropy!) Náhrada vlastnoručního podpisu při elektronickém jednání Gridové certifikáty (serverové, osobní) Vědecká komunita, přístup k výpočetním zdrojům Další oblasti použití certifikátů Obecně - vydavatel a uživatel sdílí důvěru v ověřeni uživatele certifikátu Serverové, osobní, robotové

PKI SLUŽBY CESNET CA3 Provozujeme vlastní CA a další vyhrazené CA pro různé služby a organizace Zajišťujeme provoz a podporu uživatelů Podřízené CA na míru TCS obecně uznávané serverové a osobní certifikáty Zprostředkovaná služba Provozujeme lokalizovaný portál a uživatelskou podporu TSA Časové značky Provozujeme vlastní TSA servery

CESNET CA Kořenová CESNET CA Akreditace u EUGridPMA a edupki Podřízené CA Možnost nastavení parametrů certifikátů Používá ČVUT, ZČU, projekt Warden a další uživatelské skupiny Přístup přes Web Services, SAML CA není automaticky v prohlížečích a poštovních klientech

GÉANT TCS GÉANT Trusted Certificate Service (TCS) Certifikační autorita DigiCert Certifikáty s obecně uznávanou platností, např. v prohlížečích Vydávané typy certifikátů Serverové (OV, EV) escience serverové escience osobní Aplikační (Code Signing) Dokumentové Robotové

CESNET a eidas Nařízení Evropské unie č. 910/2014 o elektronické identifikaci a důvěryhodných službách pro elektronické transakce na vnitřním evropském trhu V akademickém prostředí se přímo dotýká VVŠ V rámci jejich role Orgánu veřejné moci V roce 2019 zahájen společný projekt CESNETu a univerzit Centrální úložiště kvalifikovaných certifikátů Vzdálené podepisování v informačních systémech univerzity Validace podpisů na elektronických dokumentech Související právní analýza Aktuální stav Úložiště je v provozu, 2*HSM, umí spravovat certifikáty PostSignum Podpisová aplikace je v provozu proti IS MUNI Připravuje se napojení na další univerzitní systémy

PERUN Systém pro správu Uživatelů Skupin Zdrojů Služeb Přístupů Vlastnosti Podpora LDAP, AD, SQL, XML, CSV, VOMS Spojování identit Synchronizace s externími systémy Notifikace Auditování

PERUN NASAZENÍ Provoz systému Perun Bázová IdM služba pro CESNET, MU, VŠUP Integrální součást e-infrastruktury CESNET, přístup k jejím službám Podpora vědeckých komunit Zapojení do mezinárodních projektů (EGI, Elixir, AARC2, EOSC-hub a GN4) Dostupné platformy pro provoz Virtuální skupiny v hlavní instanci e-infra CESNET Vlastní instance na zdrojích CESNET Vlastní instance na zdrojích uživatele (MU, VŠUP) Vyhrazená instance součástí projektu eduteams Přístup do testovací instance

Timestamp: '2019-01-27 14:47:10.197' PERUN V ČÍSLECH Celkem 8 instalací Hlavní instance pro e-infrastrukturu CESNET Vyhrazené instance pro mezinárodní projekty MU, VŠUP lokální instalace Testovací, vývojová Hlavní instalace CESNET Timestamp: '2019-05-22 11:14:00.304' USERS: '36068' VOS: '331', RESOURCES: '2458', GROUPS: 2146'

ODKAZY NA DOKUMENTACI SLUŽEB eduid.cz eduroam.cz eidas.cesnet.cz perun-aai.org pki.cesnet.cz tcs.cesnet.cz

DĚKUJI ZA POZORNOST