Sdílení uživatelských identit. Petr Žabička, Moravská zemská knihovna v Brně

Podobné dokumenty
Sdílení uživatelských identit. Petr Žabička, Václav Rosecký Moravská zemská knihovna v Brně

Práce s identitami na portálu knihovny.cz. Petr Žabička Moravská zemská knihovna v Brně

Centrální portál knihoven a knihovní systémy. Petr Žabička, Moravská zemská knihovna v Brně

Federativní autentizace v portálu Knihovny.cz, mojeid, IdP sociálních služeb, požadované atributy u Knihovny.cz

STORK Secure Identity Across Borders Linked

Centrální portál knihoven

Knihovny.cz - jak se zapojit

Aktuality z elektronické identifikace. Jaromír Talíř

Představení konceptu a praktické poznatky z nasazení proxy IdP v prostředí e-infrastrutury CESNET

MetaCentrum a e-infrastruktura CESNET

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

Federativní přístup k autentizaci

Knihovny.cz centrální portál českých knihoven

Národní Identitní Prostor ČR

Příprava Centrálního portálu českých knihoven

Nasazení jednotné správy identit a řízení přístupu na Masarykově univerzitě s využitím systému Perun. Slávek Licehammer

PEPS, NIA a mojeid. Budoucnost elektronické identity. Jaromír Talíř

Požadavky na systém pro automatizaci muzejní knihovny

1.1. Základní informace o aplikacích pro pacienta

OCHRANA OSOBNÍCH ÚDAJŮ V PROSTŘEDÍ KNIHOVNY 13. SETKÁNÍ STAROSTŮ OBCÍ A KNIHOVNÍKŮ OKRESU ZLÍN

NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ ROK INFORMATIKY SLAVKOV U BRNA 6. ČERVNA 2019

CPK a MVS. Karolína Košťálová. Národní knihovna ČR karolina.kostalova@nkp.cz

ZPŘÍSTUPNĚNÍ RESORTNÍCH REGISTRŮ VEŘEJNOSTI. Webový Portál farmáře byl vytvořen pro Ministerstvo zemědělství České republiky (MZe).

Novinky v oborové bráně Umění a architektura (ART)

eidas a technologická neutralita

eid Kolokvium Kontext a východiska Ing. Zdeněk Jiříček AFCEA - Pracovní skupina Kybernetická bezpečnost

Rok informatiky 2016 SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY SZR JE NYNÍ EIDENTITA READY

Registrace a aktivace uživatelského profilu k přístupu do systému erecept pro pacienta

Říjen Mini One Stop Shop / MOSS Zvláštní režim jednoho správního místa

eidentita 2019 NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ PRAHA 24. DUBNA 2019

Jednorázová hesla pro zvýšení bezpečnosti vzdáleného přístupu mobilních uživatelů

Novinky v mojeid. Zdeněk Brůna zdenek.bruna@nic.cz

eidas odstartuje Německo Jaromír Talíř

Elektronická identifikace prostřednictvím národního bodu. Petr Kuchař, hlavní architekt eg, MV

Centrální portál českých knihoven

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

BANKOVNÍ IDENTITA příspěvek bank k rozvoji digitálního Česka

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ UŽIVATELŮ KNIHOVNY AV ČR

Sto tisíc e-dokumentů na dosah. Hana Nová Jindřiška Pospíšilová

ISVS a sdílené služby v roce Petr Kuchař, hlavní architekt eg MV Michal Pešek, ředitel SZR

Digitalizace a digitální knihovny v České republice

Aditivní služby k datovým schránkám, Poštovní datová zpráva

Užít si eidas. Richard Kaucký, pracovní skupina eidas při ICT UNII

Využití služeb egovernmentu poskytovateli zdravotních služeb

Centrální portál českých knihoven

eid Kolokvium eid a EGON Ondřej Felix

IMPLEMENTACE A PROVOZ DISCOVERY SYSTÉMU UKAŽ NA UNIVERZITĚ KARLOVĚ. Mgr. Martin Ledínský, Univerzita Karlova , Praha, NTK

DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. konference e-infrastruktury CESNET 2019 Praha

DEFINICE PRODUKTU TS-MyeID PORTAL

Služby nejen na webu NLK. Vladimíra Procházková Národní lékařská knihovna

GDPR ochrana osobních údajů

JSEM ELEKTRONICKÁ IDENTITA. VĚŘÍTE MI? Jiří Bořík CESNET Olomouc

IDENTITY MANAGEMENT Bc. Tomáš PRŮCHA

Meziknihovní služby v Moravské zemské knihovně

Roamingová politika. federace eduroam.cz

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. SZR a elektronická identita nejen s (e)op

RD.CZ EVIDENCE DIGITALIZOVANÝCH DOKUMENTŮ A SLEDOVÁNÍ PROCESU ZPRACOVÁNÍ

Zapojování knihoven do Centrálního portálu knihoven. Petr Žabička, Moravská zemská knihovna v Brně

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V MĚSTSKÉ KNIHOVNĚ NERATOVICE

Elektronická komunikace

Portál digitální mapy veřejné správy Plzeňského kraje Postup registrace a přihlášení

PORTÁL STÁTNÍ ROSTLINOLÉKAŘSKÉ SPRÁVY VE SLUŽBÁCH

1. Integrační koncept

Bezpečnost sítí

Pravidla poskytování služby mojeid pro koncové uživatele

Jak dál v automatizaci malých knihoven

Serverové systémy Microsoft Windows

Perun na VŠUP. Jan Burian VŠUP v Praze

Strategie dalšího využití ISDS v oblasti egovernmentu

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince Enabling Grids for E-sciencE.

REGISTRACE UŽIVATELE

Základní registry ve veřejné správě

Projekt SONIA příspěvek k rozvoji digitálního Česka. Konference Rozvoj a inovace finančních produktů FFÚ VŠE

Zákon o elektronickém zdravotnictví. Řízení identitních prostředků zdravotnických pracovníků a důsledky pro práci se zdravotnickou dokumentací

jsou trvale zpřístupněny v elektronické podobě na webové adrese

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

REGISTRACE UŽIVATELE

Portál farmáře možnosti využití pro žadatele OP Rybářství projektová opatření

Říjen Mini One Stop Shop / MOSS Zvláštní režim jednoho správního místa

TECHNICKÉ POŽADAVKY NA NÁVRH, IMPLEMENTACI, PROVOZ, ÚDRŽBU A ROZVOJ INFORMAČNÍHO SYSTÉMU

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

KLÍČ K e-identitě. PhDr. Radek Muška. STÁTNÍ TISKÁRNA CENIN, státní podnik

Registrace pro Intrastat v roce Přechody z aplikací, které nebudou v roce 2012 podporovány.

ISPOP v roce Obsah prezentace ISPOP. CENIA, Praha Úvod, registrace, uživatelský účet

krátký uživatelský návod pro práci se zákaznickou aplikací na stránkách 1.0) Práce se zákaznickou aplikací pro podporu produktu Diag4t

Smlouva o spolupráci. I. Smluvní strany

AleFIT MAB Keeper & Office Locator

Vaše registrace v Rexroth eshopu

ALUCID elektronická identita nové generace

MEFANET spolupráce lékařských fakult ČR a SR

Zřizování a vedení katedrových knihoven

PhDr.Helena BOUZKOVÁ PhDr.Eva LESENKOVÁ NÁRODNÍ LÉKAŘSKÁ KNIHOVNA, PRAHA. ČLS JEP Společnost sociálního lékařství a řízení péče o zdraví

Metodický pokyn k uvedení registru do produkčního provozu

GDPR A INFORMAČNÍ SYSTÉM. Nadežda Andrejčíková Libor Piškula

PREZENTACE PROJEKTU RODINNÉ PASY - KRAJ VYSOČINA

Seminář pro pracovníky knihoven ústavů AV ČR ALEPH

Online platby. projekt Centrálního portálu knihoven. Jakub Sháněl, Národní technická knihovna,

POKYNY K REGISTRACI PROFILU ZADAVATELE

Základní informace o používání informačních technologií studenty VFU Brno

Transkript:

Sdílení uživatelských identit Petr Žabička, Moravská zemská knihovna v Brně

Obsah 1. Proč sdílet identity? 2. Federace identit 3. Současný stav 4. Koncepce rozvoje knihoven 5. Implementace 6. Závěr

Proč sdílet identity? V rámci knihovny: knihovny poskytují řadu online aplikací a služeb Katalog / discovery systém Digitální knihovna Web (prémiový obsah/služby pro registrované) Vzdálený přístup do placených databází Přístup na Internet, wifi Tisk / kopírování a systém jejich správy Platební systém a další......ale dávat uživatelům přístupová práva do každého systému samostatně je drahé a nepraktické

Proč sdílet identity? Uživatel by se měl do všech aplikací hlásit stejným jménem a heslem Úspora času uživatele i personálu Identita (přístupové údaje) by měla být spravována na jednom místě Zajištění konzistence údajů Zvýšení bezpečnosti Využití LDAP Uživatel by se měl přihlásit jen jednou přihlášení společné pro více aplikací Bezešvý přechod mezi aplikacemi Využití Shibboleth

Proč sdílet identity? Mezi knihovnami: Jediná knihovna nemusí splnit všechny požadavky uživatele Řadu online databází má zakoupenu jen jedna nebo několik knihoven, jejichž registrovaní uživatelé k nim však mohou přistupovat vzdáleně Knihovny mohou poskytovat služby s přidanou hodnotou širšímu spektru uživatelů Identita uživatele se ověřuje jen jednou u důvěryhodné instituce Další se pak mohou rozhodnout, zda dané instituci věří Přínosy pro uživatele Není nutné jezdit se do vzdálené knihovny registrovat Je šikovné když se osobní údaje nemusejí pokaždé znovu zadávat Bylo by úžasné, kdyby uživatel vystačil s jednou identitou a nemusel si pamatovat pro každou knihovnu samostatné jméno a heslo

Federace identit Skupina navzájem si důvěř ěřujících organizací Členské instituce důvěřují, že uživatelé z jiných zapojených institucí jsou opravdu těmi za koho se vydávají Mohou ale nemusejí uživatelům z jiných institucí poskytovat své služby Usnadnění přístupu ke službám třetích stran společná konfigurace pro celou federaci Každá instituce vymáhá u svých členů dodržování pravidel platných v rámci federace Pro čistě online služby není nutno předávat osobní údaje ty drží registrující instituce Pro služby s přidanou hodnotou ale pouhý identifikátor osoby nestačí (zaslání mailu, SMS, zásilky poštou apod.) V rámci téže federace dostanu různé služby, pokud se hlásím svými identitami od různých členů federace!

Federace identit Základní pojmy Autentizace = ověření identity Autorizace = oprávnění využívat služby Identity provider (IdP) = správa identit Atributová autorita (AA) = správa informací o oprávněních Service provider = poskytovatel služeb na základě informací od IdP a AA

Federace identit u nás eduroam Umožňuje členům připojených organizací zabezpečené wifi připojení v libovolnéčlenské organizaci bez nutnosti registrace v těchto institucích Protokol RADIUS eduid.cz Propojuje převážně vysoké školy Umožňuje sdílení online služeb mezi vzájemně si důvěřujícími institucemi Technologie Shibboleth/SAML

Současný stav v MZK Nasazen LDAP vlastní řešení nad databází Alephu s využitím OpenLDAP volně dostupné na http://code.google.com/p/ldap-aleph/ Tam kde je to možné zprovozněn Shibboleth Aleph, web (Drupal), Ezproxy, wifi,... Tam kde to možné není, zůstává LDAP eduroam, SafeQ, internet (PC, imac, SunRay),... Člen eduroam a eduid Testování služby mojeid

Koncepce rozvoje knihoven Ideální stav: Uživatel má jedinou identitu, tu uznávají všechny knihovny Realita: Nutná podmínka: důvěra v registrující instituci Nutno řešit smluvně Neoprávněné používání téže identity více lidmi Různá práva/služby v různých institucích Cena některých produktů a služeb se stanovuje na základě počtu registrovaných uživatelů

Koncepce rozvoje knihoven Možnosti: 1) Centrální registrace/centrální identity provider Stát...? OP jako průkazka? Nyní nerealizovatelné, ale Velký bratr nespí... 2) Registruje se jen jedenkrát v rámci skupiny/federace Registruje každá knihovna Knihovny si navzájem věří a samy neregistrují Nejmenší obtěžování uživatele Jak řešit komunikaci s uživatelem (pošta, e-mail, SMS,...)? Co registrační poplatky? Jak řešit přestupky uživatelů spáchané u jiné než registrující instituce? Lze postihovat uživatele za přestupky spáchané v jiné knihovně? Vede k požadavku na společný průkaz a společnou databázi uživatelů Lze takto sdílet osobní údaje?

Koncepce rozvoje knihoven Možnosti: 3) Registruje se v každé knihovně samostatně, identita se ověřuje jen jedenkrát Při prvotní registraci se musí spolehlivě ověřit identita uživatele Uživatel sám iniciuje předání svých osobních dat, a dává k němu tedy implicitně, resp. explicitně souhlas. Nejsnadněji realizovatelné i z právního hlediska Zaplacení registračního poplatku druhé instituce lze řešit online Uživatel je ve stavu předregistrace, ale s ověřenými údaji Můžeme ho nechat jen odkliknout že souhlsí s knihovním řádem? Případně podepsat registrační formulář druhé instituce Důležité zejména pro absenční výpůjčky Lze řešit při první fyzické návštěvě knihovny Přenáší se oveření identity, neznamená to, že uživatel bude mít nutně stejné jméno a heslo Lze řešit automatické aktualizace osobních údajů (viz. mojeid)?

Implementace Realizována varianta 3 Testováno přebírání identity prostřednictvím protokolu Shibboleth v rámci eduid a ze služby mojeid - https://registrace.mzk.cz/. Realizováno v Alephu MZK, spolupráce s KNAV Registrace čtenáře je technického hlediska sama službou mojeid MZK uzavírá smlouvu s nic.cz užívání služby mojeid pro poskytovatele s plným přístupem Registrovaný uživatel mojeid může své údaje v mojeid použít pro (před) registraci v MZK Shibboleth MZK je technicky schopna poskytnout jinému členu eduid osobní údaje uživatele, tento přenos musí iniciovat sám uživatel MZK je technicky schopna převzít od jiného člena eduid osobní údaje uživatele, který tento přenos při registraci sám iniciuje

Implementace Cizí knihovna Uživatel Uživatelův IdP Chci se zaregistrovat Zná vás někdo, komu věříme? Tak ať vás autentizuje Chci se autentizovat Autentizace úspěšná, posílám info o uživateli Přeposílám info o uživateli Zvolte si heslo Posílám heslo Registrace se zdařila

Implementace Implementace mojeid OpenID s možností předávat ověřené osobní údaje Pro poskytovatele služeb MojeID.cz poskytuje dva přístupy: Plný přístup - poskytovatel služby dostane příznak o validaci. Je placený - 1200,- Kč / rok. Omezený přístup - příznak validace není předáván. Lze ho tedy okamžitě používat. Využití protokolu Shibboleth Uživatelský LDAP jsme rozšířili o atribut obsahující datum narození a trvalé bydliště Na straně shibbolethu lze nastavit mapování těchto atributů a jejich předávání vybraným poskytovatelům služeb - registrátorům. SimpleSAMLPHP umí před přesměrováním uživatele na cílovou službu si vyžádat souhlas uživatele s předáním osobních údajů Bezpečnost Proti podvrhnutí údajů ve formuláři používáme algoritmus HMAC

Závěr Po technické stránce vše funguje Zbývá vyřešit otázky organizační... Mohlo ba se mojeid stát základním nástrojem pro vzdálenou registraci v knihovnách? Bude možné registrovat jen jednou v rámci skupiny? a jak nahradíme výpadek příjmu z registračních poplatků? Můžeme si dovolit společnou centrální registraci?... a právní Smíme uživateli dovolit, abychom na jeho žádost jeho osobní údaje poskytli jiné knihovně? Bude pro tohle možné využít infrastrukturu eduid? Jsou smlouvy držící dohromady zjevně funkční federace jako eduid nebo eduroam dostatečné pro potřeby knihoven? Pokud ne, dalo by se z nich vyjít? Můžeme si dovolit sdílet osobní údaje v rámci skupiny knihoven?

Děkuji za pozornost! Moravská zemská knihovna v Brně www.mzk.cz