En 400-6655-581
5
返回列表
> 資源中心 > 文章>產(chǎn)品>IAM(身份與訪問控制)> 身份安全 | 統(tǒng)一身份管理如何實現(xiàn)?實踐出真知!

身份安全 | 統(tǒng)一身份管理如何實現(xiàn)?實踐出真知!

文章

2020-07-28瀏覽次數(shù):950

伴隨著信息技術不斷的發(fā)展革新和信息化建設的飛速進步,以及企業(yè)自身業(yè)務的擴張,企業(yè)在信息化建設的投入不斷加大,各個應用系統(tǒng),服務平臺、以及相關的資源設備都在大量的投入,隨著系統(tǒng)的不斷投入,處在不同時期,不同部門建設的各類信息化系統(tǒng)在技術、架構上及應用模式上存在的差異明顯,企業(yè)的信息化建設逐漸暴露出新問題。

 

企業(yè)

的應用系統(tǒng)、設備、硬件資源眾多,伴隨著用戶管理混亂,越權訪問,權限管控不當,審計不全,為解決這一問題統(tǒng)一身份管理需求出現(xiàn)。

 

 
相關定義理解
 
 

統(tǒng)一身份管理主要是實現(xiàn)用戶身份統(tǒng)一及帳號集中管理、用戶認證統(tǒng)一,系統(tǒng)授權統(tǒng)一管理,安全審計統(tǒng)一管理的功能,達到企業(yè)多個系統(tǒng)之間用戶,認證高度的統(tǒng)一管理,實現(xiàn)高效集成,安全監(jiān)管,從而提升企業(yè)信息化應用能力。往往很多人把統(tǒng)一身份管理和4A項目,主數(shù)據(jù)管理項目混為一談,這在一定程度上存在理解錯誤,以下對這兩個歧義進行說明。

 

 
與4A概念的關系
 
 

4A是指:認證Authentication、賬號Account、授權Authorization、審計Audit,即統(tǒng)一安全管理平臺,也就是把賬號、認證、授權、審計定義為網(wǎng)絡安全的四大組成部分,從而確立了身份認證在整個網(wǎng)絡安全系統(tǒng)中的地位與作用。

在某些軟件項目中統(tǒng)一身份管理也被稱作為4A項目,解決問題及實施方案包括4A中提到的內容,只不過很多時候對于不同用戶的需求場景與個性化業(yè)務,會在4A實施內容范圍上多實現(xiàn)一些功能,例如開發(fā)簡單的工作臺門戶,展現(xiàn)系統(tǒng)集成成果或與不同的集成類平臺產(chǎn)品結合,打造不同的解決方案等,加深項目的價值與作用。

 

 
與主數(shù)據(jù)管理的區(qū)別
 
 

主數(shù)據(jù)管理是解決企業(yè)經(jīng)營中各類主數(shù)據(jù)在不同系統(tǒng)中的名稱、編碼等信息不一致現(xiàn)象,保證企業(yè)內主數(shù)據(jù)單一視圖的準確性、一致性及完整性。兩者在企業(yè)IT架構的層面、管理內容、功能、業(yè)務交互等方面都具備一定的差異。在企業(yè)IT架構中統(tǒng)一身份管理項目屬于IT治理層面,注重技術架構的實現(xiàn);主數(shù)據(jù)管理項目屬于數(shù)據(jù)治理層面,注重業(yè)務、數(shù)據(jù)架構的實現(xiàn),兩者從不同層面、維度分別作為基礎支撐為更高層次的服務治理、業(yè)務治理奠定基礎。

 

 

 

? 在管理內容方面,統(tǒng)一身份管理企業(yè)內部的用戶、群組、角色;主數(shù)據(jù)管理企業(yè)內部的組織、人員、崗位,除此之外還管理其它如:客戶、供應商等主數(shù)據(jù)。

? 在功能方面,統(tǒng)一身份管理具備統(tǒng)一身份認證功能,弱化案例功能,很少或不預置管理案例;主數(shù)據(jù)管理不具備統(tǒng)一身份認證功能,提供基礎數(shù)據(jù)管理樣例。

? 在業(yè)務交互方面,統(tǒng)一身份管理主要與信息中心人員進行交互;主數(shù)據(jù)管理主要與業(yè)務人員進行交互,注重數(shù)據(jù)、業(yè)務的梳理。

 

 

 

常見問題分析
 

 

統(tǒng)一身份管理項目屬于IT整合階段的集成類問題,談到集成類問題,企業(yè)信息化建設的歷史原因不可避免,為解決運營管理問題由下至上無規(guī)劃的建設,造成不同時期、不同廠商、不同技術、不同平臺、不同規(guī)模的系統(tǒng)雜亂無序的構建,隨著系統(tǒng)增多到一定程度,新一階段的信息化問題一觸即發(fā),具體表現(xiàn)如下: 

業(yè)務處理方面

 
 
 

? 用戶處理業(yè)務必須記住多個系統(tǒng)的用戶名及密碼,容易遺忘;

? 處理一個業(yè)務需要頻繁登錄與切換不同系統(tǒng),繁瑣且效率低下;

? 信息分散難以獲取,缺少有效整合,用戶難以進行信息綜合利用;

? 用戶信息修改多個入口,且不能統(tǒng)一在一個平臺;

? 各個業(yè)務系統(tǒng)分散管理,在信息更新、同步方面存在瓶頸;

 

IT運維方面
 
 
 

系統(tǒng)用戶名/密碼遺忘現(xiàn)象嚴重,IT維護難度及成本增大;

? IT開發(fā)成本較大,標準不統(tǒng)一,應用系統(tǒng)各自為王,用戶,認證體系進行重復建設;

? 隨著用戶名/密碼增多,企業(yè)缺乏統(tǒng)一的賬號安全管理策略;

? 缺乏統(tǒng)一授權及訪問審計機制,非法操作無法快速定位追溯;

 

 

具體實施步驟

 

項目解決方案

對于統(tǒng)一身份管理項目主要使用IDM身份管理平臺或4A系統(tǒng)進行解決,通常情況下除了使用單一產(chǎn)品,還會搭配集成套件中的其它產(chǎn)品更好的輔助完成項目,如ESB企業(yè)服務總線,共同打造統(tǒng)一身份管理項目。

方案總體介紹

 

通過統(tǒng)一用戶管理及認證體系,建立統(tǒng)一用戶資源庫,對企業(yè)信息系統(tǒng)用戶進行合理分類,實現(xiàn)用戶身份和權限的統(tǒng)一認證與授權管理,并對企業(yè)應用集成的運行環(huán)境、服務互操作、數(shù)據(jù)交換和通用服務等全過程進行統(tǒng)一系統(tǒng)監(jiān)控安全審計,滿足對信息系統(tǒng)統(tǒng)一用戶管理、統(tǒng)一身份認證、統(tǒng)一授權管理以及安全審計的要求。

具體包括統(tǒng)一身份管理平臺、ESB企業(yè)服務總線,方案體系架構如下圖所示:

 

 

 

統(tǒng)一身份管理平臺主要實現(xiàn)企業(yè)用戶、群組、角色統(tǒng)一管理、認證管理及內置工作流功能實現(xiàn)對創(chuàng)建賬號、授權管理時的流程審批功能,審計功能實現(xiàn)行為的審計分析、追溯管理。

ESB企業(yè)服務總線在統(tǒng)一身份管理方案中主要作為提供數(shù)據(jù)同步接口、流程觸發(fā)、實現(xiàn)數(shù)據(jù)間抽取、轉換、同步、分發(fā)的工具。

 

 

下周將給大家講講具體實施步驟、最佳實踐輸出等內容。