Virtual Organizations,

Hasonló dokumentumok
Csoportkezelés a szövetségben

Szövetségi (föderatív) jogosultságkezelés

(nagytotál kistotál)

hatékony felhasználókezelés felhasználói roaming Bajnok Kristóf/Mohácsi János NIIF Intézet Budapest, június 2.

Könyvtárak szövetségben! Magyar Zsuzsanna MTA SZTAKI ITAK

OTRS powered by eduid

HREF Föderáció Policy áttekintés

Shibboleth alapú felhasználóazonosítás. rendszerben

Eduroam Az NIIF tervei

AAI projekt. Megvalósíthatósági vizsgálat alatt

Private Cloud architektúra keretrendszer

SZTAKI Felhő projekt. Ormos Pál MTA SZTAKI HBONE Workshop 2012

CRM fejlesztések ügyfélkapcsolatmenedzsment

LINUX LDAP címtár. Mi a címtár?

EMLÉKEZTETŐ MELLÉKLET A MAGYAR KUTATÁSI ÉS FELSŐOKTATÁSI FÖDERÁCIÓ (HREF) KERETÉBEN TÖRTÉNŐ ADATKEZELÉSSEL KAPCSOLATOS ÁLLÁSFOGLALÁSHOZ

Moodle-integrálás intézményi környezetben

System Center Service Manager 2012 áttekintése. Ker-Soft Kft. Kaszás Orsolya - tanácsadó Nagy Dániel - rendszermérnök

DDNS szolgáltatás beállítása NVR P2P elérésének beállítása

Attribútum specifikáció

Seacon Access and Role Management

icollware szoftver portfolió

Az MTA Cloud használatának alapismeretei (tutorial) Lovas Róbert MTA SZTAKI

DDNS szolgáltatás beállítása NVR P2P elérésének beállítása

CTools és Panels pluginok

Szolgáltatási szint megállapodás. Verzió: 1.0. (2010. december 13.)

NIIF Központi Elosztott Szolgáltatói Platform

Újdonságok az AX2012-ben! Hauserné Kozák Veronika

NIIF szolgáltatások a múzeumok számára

Könyvtári címkéző munkahely

Hálózati operációs rendszerek II. Novell Netware 5.1 Hálózati nyomtatás

Jogosultság igénylési folyamatok egységesítése a Magyar Telekom csoportnál. Magyar Telekom IAM rendszer Pálfy Zsolt Levente , 1.

NEPTUN ID BMENET ID. Címtár BME VPN. vcenter VPN SVN. Trac Wiki. Wifi

Az MTA Cloud projekt MTA Cloud projektzáró június 28.

Szolgáltatási szint megállapodás

Feltörekvő technológiák: seam, drools, richfaces és társai a JBossban

Gyakorla( útmutató és demonstrációk a SZTAKI Felhő használatához

Aláírási jogosultság igazolása elektronikusan

Tartalom jegyzék 1 BEVEZETŐ SZOFTVER ÉS HARDVER KÖVETELMÉNYEK 2 2 TELEPÍTÉS 2 3 KEZELÉS 5

Felhaszáló központú és föderatív azonosítási megoldások webalkalmazásokban. Szalai Ferenc Web Service Bricks

SAMBA. Forrás: Lajber Zoltán: SAMBA alapok dia, SZIE

Gyakorlati tudnivalók

STANDARD DEVELOPMENT U.L. FACTORY SYSTEMS GROUP IT DEPARTMENT

Windows biztonsági problémák

BIG DATA ÉS GÉPI TANULÁS KÖRNYEZET AZ MTA CLOUD-ON KACSUK PÉTER, NAGY ENIKŐ, PINTYE ISTVÁN, HAJNAL ÁKOS, LOVAS RÓBERT

Norway Grants. Az akkumulátor mikromenedzsment szabályozás - BMMR - fejlesztés technológiai és műszaki újdonságai. Kakuk Zoltán, Vision 95 Kft.

Windows rendszeradminisztráció és Microsoft szerveralkalmazások támogatása. 5. óra. Kocsis Gergely, Supák Zoltán

Szabályzattár fejlesztése a CIB Banknál április 24. Dörnyei Ágnes

C2000 Manager 1.02 Verzió Használati Utasítás




Iványi László ARM programozás. Szabó Béla 8.Óra Bluetooth 4.0 elmélete, felépítése

Infor PM10 Üzleti intelligencia megoldás

Az e-képviselők regisztrálásáról

HBONE tábor 2005 november Mohácsi János

IIR Internal Audit 2011 Hogyan segítheti az IT háttér a hatékony kockázatkezelést?

Jogosultság-monitorozó rendszer kialakítása

Utolsó módosítás:

Symfony kurzus 2014/2015 I. félév. Security: authentication, authorization, user provider, role-ok, access control, FOS user bundle

RH/CentOS felügyelet SUSE Manager segítségével. Kovács Lajos Vezető konzultáns

AAI & Shibboleth HBONE Workshop

NETTUTOR AZ OKTATÁSSZERVEZÉS SZÁMÍTÓGÉPES TÁMOGATÁSA

11. Gyakorlat: Certificate Authority (CA), FTP site-ok

Jogában áll belépni?!

Az NIIF Intézet és a ÚMFT TÁMOP programok bemutatása

HunGrid Grid technológiák hozzáférési lehetőségei az intézetben

Linux kiszolgáló felügyelet: SUSE Manager

BMD Rendszerkövetelmények

Melyek a Windows Server 2008 R2 tiszta telepítésének (Clean Install) legfontosabb lépései?

SQLServer. SQLServer konfigurációk

A cloud szolgáltatási modell a közigazgatásban

JNDI - alapok. Java Naming and Directory Interface

Symfony kurzus 2014/2015 I. félév. Controller, Routing

A JGrid rendszer biztonsági architektúrája. Magyaródi Márk Juhász Zoltán Veszprémi Egyetem

GUSE BEMUTATÓ. Az MTA CLOUD felhasználói számára készült guse bemutató v2.0. MTA Cloud csapat

Az Evolut Főkönyv program telepítési és beállítási útmutatója v2.0

Webes alkalmazások fejlesztése

Utolsó módosítás:

Windows hálózati adminisztráció segédlet a gyakorlati órákhoz

Az operációs rendszerek fejlődése

A HBONE+ projekt áttekintés

Hibrid Cloud az új Oracle Enterprise Manager Cloud Control 13c-vel

Gara Péter, senior technikai tanácsadó. Identity Management rendszerek

KÜRT Zrt. Logelemzés heti riport Felhasználói fiók, illetve felhasználói csoportkezelési műveletek

Hitachi Flash Újdonságok. Szokol Zsolt Senior Solution Consultant 2016 március

DSD DSD. Egy országos méretű orvosi adatbázissal kapcsolatos informatikai kihívások. Kovács László Pataki Balázs Pataki Máté MTA SZTAKI DSD

SZÁMÍTÓGÉPES ADATBÁZIS-KEZELÉS. A MySQL adatbáziskezelő PHP folytatás JDBC, ODBC

A hazai alállomási irányítástechnika kezdete. Szakmai félnap a debreceni alállomási irányítástechnika üzembehelyezésének 20. évfordulója alkalmából

A hibrid DB cloud biztonsági eszköztára. Kóródi Ferenc Budapest,

Regisztráció Regisztráció WINTAX programrendszer regisztrációja

Szerepek és feladatok az IMI rendszerben

Konkurens TCP Szerver

A LICENSZGAZDÁLKODÁS ÚTVESZTŐI. Gintli Sándor - Neubauer János

ÁLLÁSFOGLALÁS A MAGYAR KUTATÁSI ÉS FELSŐOKTATÁSI FÖDERÁCIÓ (HREF) KERETÉBEN

Szalai Ferenc

Adatbázis-kezelő rendszerek. dr. Siki Zoltán

ÁLLÁSFOGLALÁS A MAGYAR KUTATÁSI ÉS FELSŐOKTATÁSI FÖDERÁCIÓ (HREF) KERETÉBEN

Tartalomjegyzék

NIIF és a Sulinet + fejlesztések

Biztonság java web alkalmazásokban

Átírás:

Virtual Organizations, intézményi csoportkezelés föderatív környezetben Szabó Gyula ITAK-TECH 2012. november 8.

Indítékok A VO helye A VO felépítése Az alkalmazás Képernyőképek Gondolatok

Indítékok

Intézményünkben egyre több alkalmazást állítunk át AAI azonosításra. Megjelent az igény, hogy a SAML képes alkalmazások a névtár attribútumai alapján kezeljék a felhasználó jogosultságait. Ez általában az osztály attribútumok alapján történt, de erről gyorsan kiderült, hogy kevés. Finomabb szabályozásra volt szükség. Kivételeket képezni és menedzselni roppant nehéz, ráadásul ezeket sok-sok alkalmazáson könyvelni kell. Hová vezet mindez? Kifelejtett alkalmazások; ezt nem érem el - azt nem érem el; bentfelejtett felhasználók, akiknek már rég semmi közük az alkalmazásokhoz, jogaik mégis vannak.

Olyan rendszer kell, amivel egy csoportot bárki - aki projekteket menedzsel - létrehozhat, és a szervezett csoportoknak az alkalmazásokhoz pár kattintással jogosultságokat lehet adni. Ha valakit meghívunk a szervezetbe, akkor az egyből kapja meg az alkalmazásokhoz a megfelelő jogosultságokat, és "kiközösítése" esetén egycsapásra meg lehet vonni tőle az összes alkalmazáshoz adott jogosultságot. Legyen a neve, mondjuk: VO* * VO!= VHO

A VO helye

Felhasználó 1. 2. IdP 3. e dup ers Azonosítás, user id, teljes név... onp rinc ipal Nam e SP AnyApp VO edupersonentitlement (array)

Felhasználó 1. 2. IdP VO Azonosítás, user id, teljes név... 3. e dup edu erson P Per son rincipa lna Ent me itlem ent (arr ay) SP AnyApp

Felhasználó 1. 2. IdP 3. e dup ers onp rinc ipal SP Azonosítás, user id, teljes név... Nam e y) uid alapján a VO szervezeti struktúrából adódó csoport azonosítók m 4. itle n o rs e P du e 5. VO en t En t( ra ar AnyApp

A VO felépítése

Föderáció Kell egy szervezet menedzser SAML Kell egy szolgáltatás regiszter Szervezet Kell egy SAML interface Szolgáltatás

Szervezetek Szervezet Szervezet, bárki létrehozhat. Szerepkörök Szerepkörök, a valós szervezeti struktúrát képezze le. Tagok Tagok, meghívás útján kerülnek be, szerepkörökhöz rendelhetőek.

Szolgáltatás regiszter Szolgáltatást be kell regisztrálni Jogosultságokat kell definiálni, összhangban az alkalmazás csoportjaival Jogosultság csomagokat kell összeállítani, amit egyes szervezeteknek ki lehet ajánlani Szolgáltatás Jogosultság csomag Jogosultságok Jogosultságok

1. Kellene erőforrás a projektemnek! VO manager 6. Meghívottak szerepkörhöz rendelése 5. Értesítés: Szervezheted a projekt csapatot! VO organization registry 4. jogosultság kiajánlása VOnak AnyAppAdmin 3. * VO érték <-> group id mapping beállítás * VO jogosultság regisztrálása VO service registry 2. Group létrehozása, erőforrások beállítása AnyApp SSP SP

Szervezet és szolgáltatás Szervezet Szolgáltatás Szerepkörök Jogosultság csomag Jogosultságok Tagok Jogosultságok

Szolgáltatás Alkalmazás SAML SP VO modul Attribute Request SAML Attribute Server https://aai.sztaki.hu/vo VO rendszer

Felhasználó 1. 2. IdP 3. e dup ers onp rinc ipal SP Azonosítás, user id, teljes név... Nam e y) uid alapján a VO szervezeti struktúrából adódó csoport azonosítók m 4. itle n o rs e P du e 5. VO en t En t( ra ar AnyApp

Az alkalmazás

Mielőtt regisztrálunk a VO-ba Az alkalmazás gazdájának meg kell oldani, hogy az SP felől jövő csoport attribútum értékek összerendelődjenek az alkalmazás csoportjaival. Ha a felhasználó még nem járt az alkalmazásnál, akkor létrehozza, felhasználva az IdP-től kapott személyes adatokat (név, email cím, preferált nyelv) (create) A gyakorlat általában az, hogy ha nincs még ilyen csoport, akkor az auth logika létrehozza az új csoportot (create). A felhasználót hozzárendeli a VO-tól származó csoportokhoz (update). Az újabb szoftvereknél már egyre többször találkozunk moduláris authentikációs driverekkel (pl: opennebula, icinga). Érdemes megírni a SAML drivert, hamar behozza az árát.

SimpleSAMLphp modul konfiguráció

Képernyőképek

Gondolatok

A szoftver PHP, Symfony 1.4 keretrendszerrel Élesben működik, a szolgáltatás regiszter alapja cserére szorul Cloud szolgáltatásban szélesebb körben is gondoljuk nyújtani simplesamlphp modulok: aa - attribute authority server (Lantos Ádám exniif) vo - modul az SP-hez nincsenek publikálva.

Az alkalmazások Teljes értékű alkalmazások, azonosításon kívül jogosultságkezelés is: icinga, opennebula, ajaxplorer Csak hozzáférés: minden, amit simplesamlphp kiszolgál.

Az MTA SZTAKI intézményében egy új központi alkalmazás bevezetésénél feltett kérdés, a tud-e SAML-ul? már így hangzik: tud-e VO támogatást?

A VO az MTA SZTAKI intézményén belül megállja a helyét, de egy decentralizáltabb struktúrákban, - pl. az újonnan összevont akadémiai kutatóintézeteknél hangsúlyosabban előjönnének a föderált azonosítási környezet és egy VO megoldás előnyei.

Kérdések

Köszönöm a figyelmet!