AAA技术在统一账号管理中的应用

来源 :商场现代化 | 被引量 : 0次 | 上传用户:yyw953
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要] 在传统统一账号管理无法保证用户账号的有效管理、安全授权和认证,因此,各大企业一直坚持不懈地对如何实现真正的统一账号管理进行研究。本文结合实际需求,将统一账号管理与AAA技术有机结合起来,让企业在账号管理过程中,实现真正的统一账号管理、授权和认证。本文对AAA框架设计和价值进行了论述。
  [关键词] 账号 授权 认证 AAA
  
  一、引言
  随着企业各种应用系统的迅速发展,各种应用系统和用户数量的不断增加,网络规模迅速扩大,信息安全问题愈见突出,传统的统一账号管理措施已不能满足企业目前及未来发展的要求。主要表现在以下方面:
  1.企业的应用系统中有大量的网络设备、主机系统和应用系统,分别属于不同的部门和不同的应用系统。目前各应用系统都有一套独立的管理、认证和授权系统,并且由相应的系统管理员负责维护和管理。当维护人员同时对多个系统进行维护时,工作复杂度会成倍增加。
  2.各系统分别管理所属的系统资源,为本系统的用户分配权限,缺乏集中统一的资源授权管理平台,无法严格按照最小权限原则分配权限。另外,随着用户数量的增加,权限管理任务越来越重,系统的安全性无法得到充分保证。
  3.有些账号多人共用,不仅在发生安全事故,难于确定账号的实际使用者,而且在平时难于对账号的扩散范围进行控制,容易造成安全漏洞。
  4.应用系统的增多,使用户经常需要在各个系统之间切换,每次从一个系统切换到另一个系统时,都需要输入用户名和口令进行登录。给用户的工作带来不便,影响了工作效率。用户为便于记忆口令会采用较简单的口令或将多个应用系统的口令设置成相同的,危害到系统的安全性。
  系统维护和管理人员的工作负担增加,工作效率无法提高;同时无法对各应用系统实现统一的安全策略,从而在实质上降低了应用系统的安全性。因此需要根据企业的现状,研究集中统一的安全管理技术和平台,使得系统和安全管理人员可以对应用系统的用户和各种资源进行集中管理、集中权限分配,从技术上保证应用系统安全策略的实施。
  二、AAA介绍
  为了保证在统一账号管理过程中能真正实现账号的集中管理、授权和认证,本文将统一账号管理与AAA技术融合在一起,设计一套安全管理框架,用于企业账号管理。
  这个安全管理框架包括用户的账号(Account)管理、认证(Authentication)管理、授权(Authorization)管理,简称AAA框架。
  身份认证是信息安全的第一道防线,用以实现应用系统对操作者身份的合法性检查。对信息系统中的各种服务和应用来说,身份认证是一个基本的安全考虑。身份认证的方式可以有多种,包括静态口令方式、动态口令方式、基于公钥证书的认证方式以及基于各种生物特征的认证方式。
  授权是指对用户使用应用系统资源的具体情况进行合理分配的技术,实现不同用户对系统不同部分资源的访问。
  AAA一起确保合法用户安全、方便使用特定资源。这样既有效地保障了合法用户的权益,又能有效地保障应用系统安全可靠地运行。
  三、AAA框架
  图下表示的是AAA框架的统一的逻辑结构。在物理部署时,可以分总监控、分级监控两级部署,分别管理各自的应用系统,但是又能够实现互联。教学和成绩系统可以分期纳入AAA框架的管理,也可以由各自归口管理部门分别按照本规范进行改造,条件成熟后再进行统一管理,为此在改造时必须注意采用统一的数据存储(安全目录)、统一的用户命名规则、统一的编程接口等。
  下面对AAA框架中涉及的管理员和用户的工作过程进行详细描述:
  1.管理员工作过程。在AAA框架下,集中化的用户账号管理主要包括如下部分:
  (1)角色定义:在企业范围内定义、维护角色。
  (2)角色授权:对角色赋予相应权限,权限包括允许访问的对象,及对对象的访问方式。
  (3)用户创建:建立用户,用户信息与实际人员对应。
  (4)分配角色:根据用户的工作部门和岗位,为用户分配相应的角色。
  (5)策略制定:包括口令策略制定、访问策略制定等。
  (6)账号管理:包括账号收集(发现)、账号同步、账号增加、账号删除等。
  2.普通用户工作过程。在AAA框架下,用户获取、行使访问权限的过程可以分为以下几步:
  (1)用户创建:通过管理员或用户自助注册系统建立用户,用户信息与实际人员的身份识别标志对应。
  (2)获得授权:由管理员分配角色,基于角色用户获得访问应用系统相关资源的权限。
  (3)登錄系统访问资源:用户登录到应用系统,根据身份认证结果及为其分配的角色,与应用系统交互。如果采用单点登录,则用户只需要在系统启动后,用单点登录主账号登录到单点登录服务器,以后再登录其他主机、网络设备、应用系统时,其登录过程由系统自动完成,用户不再需要记忆多个密码、进行多次登录。
  三、AAA框架的价值
  AAA框架的作用主要体现在系统管理员方面、普通用户方面、系统安全性、系统管理费用等方面。
  1.企业角度。对于企业来说,由于企业内部账号授权管理的混乱,造成私设账号、账号失效后未及时收回、某些账号的扩散范围难于控制,从而给企业造成的安全损失是很严重的。
  在AAA框架下,账号授权管理将纳入统一、可控的框架和过程,账号设置、分配均有详细记录;账号撤消、更改后的同步工作(包括从集中账号管理系统向各主机、设备、系统下发账号,及集中账号管理系统从各主机、设备、系统收集账号)均由系统自动完成,避免手工同步;对账号的有效期可以用时间、地域等附加因素进行限制,防止滥用;在多人共用账号的情况下,也可以精确到实际使用账号的个人;针对高价值资产、高权限账号,通过灵活支持动态口令、PKI、生物认证等强认证技术,提高信息资产的安全性,并实现不同权限等级账号的不同安全策略。
  这些措施无疑将给企业信息资产的安全防护提供强有力的手段,避免安全损失,同时通过保障企业内主机、设备、应用系统的顺畅运行,给企业增加效益。
  2.管理员角度。采用AAA框架,方便了系统中包括从系统用户聘用到辞职的整个生命周期的管理。
  通过AAA框架,系统管理员可以方便高效地对应用系统进行监控,及时发现未授权的信息资源访问,权限滥用,入侵企图等等。
  AAA框架还为安全策略的强制统一执行提供技术保证,如监测用户口令的强度,口令更改周期等等。减少由于用户忘记密码产生的维护成本。这些都使管理员对信息资源管理的效率大大提高。
  3.普通用户角度。通过AAA框架,可以保证用户权限的分配符合安全策略要求,拥有完成任务所需要的最小权限。
  用户可以通过AAA框架提供的自助管理接口,可以方便地更改自己的口令和个人基本信息,减轻了系统管理员的工作负担,也提高了用户的工作效率。
  通过AAA框架提供的单点登录系统,用户一次登录即可方便地访问被授权的所有系统,省去了记忆多个账号名和口令的麻烦,提高了工作效率。
  4.系统安全角度。AAA框架可以使用户的工作变动情况及时在应用系统中得到体现,通过集中平台,一个指令,即可以干净、彻底的清除与每个用户相关的所有账号,防止出现用户已经离职但账号还存在的情况。
  另外AAA框架为安全策略的强制执行提供了技术手段,如单点登录系统可以为用户在不同应用系统中自动设置足够强的口令,并且可以自动定期修改口令。这种设置和修改对用户是透明的,用户只需记住登录到单点登录系统的口令即可,提高了用户的效率,防止弱口令的存在。
  通过方便高效的监控手段,可以及时发现系统中存在的安全问题和各种入侵企图,为安全管理员采取相应的措施提供及时准确的信息,增强系统的安全性。
  5.系统成本角度。用户自我服务使用户可以维护自己的信息,单点登录减少了用户忘记口令的情况,这都使得系统的管理成本,尤其是在用户数目巨大的情况下大幅度降低。
  四、结论
  本文介绍的应用于统一账号管理中的AAA框架,其适用的范围基本上是所有采用多系统的企业。但是这样的企业由于实际的系统需求和网络环境的不同,可能造成此方案的适用性较差,也就是此方案要根据各个企业的具体要求,进行进一步的详细划分,这样才能满足该企业的真正需求。
其他文献
[摘要] 当风险资产的损失为离散随机变量时,用概率方程、反分布函数和分布最小值给出的风险价值VaR定义不满足存在惟一性,而用概率下确界、概率最小值、分布下确界和分布右极限最小值给出的VaR定义则对任意随机变量都能满足存在惟一性。  [关键词] 风险价值 随机变量 概率 下确界 存在惟一性    VaR是Value at risk简称,通常译为风险价值,亦译为在险价值、受险价值、险值等,现已经成为金
期刊
一、博弈模型的建立  1.模型的假设条件。假设上市公司是理性的。它的出发点是实现自身利益最大化,上市公司理性地权衡所发布地虚假会计信息;上市公司的监管者忠实地从广大投资者的利益出发,来监管上市公司,并假定如果上市公司的会计信息有假,监管者能够有效地查出;不考虑行政干预等非市场因素地影响;上市公司的收益只考虑因发布虚假信息所筹集到的资金及市场信誉的增强,损失只考虑监管者对上市公司的处罚及造成的信誉损
期刊
[摘要] 根据教学和实验的需要,提出了电子商务教学实验模拟系统的体系结构,进行了功能模块的划分,并以Dreamweaver为工具实现了本系统。  [关键词] 电子商务 模拟系统 体系结构    电子商务作为21世纪的主要经济贸易方式,将给世界各国的经济带来巨大的变革。目前我国高校纷纷开设电子商务课程,该课程有别于其他课程,其强调实际操作能力的培养,而很多高校由于客观条件的限制,在提供现场实践方面存
期刊
[摘要] 本文采用财务指标法,通过分析选取的32家样本公司在2003年至2006年中四项财务指标数据,研究股改对上市公司绩效产生的影响。研究发现,股改能够在短期内提升上市公司绩效,并且非流通股比例越高,股改的绩效提升效应越显著。  [关键词] 股权分置 股权分置改革 财务指标法    一、引言  由于早期的制度设计缺陷,我国内地证券市场存在“股权分置”的问题。股权分置改革就是要实现“全流通”,通过
期刊
[摘要] 随着字处理软件Word的使用范围的加大,人们对它的某些操作只了解其表面含义,并没有将其扩展开来,如替换命令,仅知道用它来替换文字,但对其很多应用人们还不怎么了解,如在替换字符格式、段落标记、分页符、换行和其他项目等方面还不怎么熟悉。本人结合多年来对Word2000的教学,谈一谈Word中替换命令的一些妙用。  [关键词] Word 替换 妙用    随着计算机技术的迅猛发展,计算机在各个
期刊
[摘要] 本文从教学方法、课时分配、考核方式等几个方面着手,探讨应用型软件人才培养的Java语言课程的教学改革方法。  [关键词] Java 教学方法 实践教学    Java语言因为它的平台无关性、安全性、简单性、多线程和网络支持的特性,已成为21世纪首选的应用程序开发语言。作为应用型软件人才培养的基础课程,Java语言课程的教学方法的改革尤为重要。  一、现状分析  目前,很多院校的多数课程还
期刊
改革开放以来,中国经济经历了20多年的快速发展,成为世界经济中一个重要角色。按照官方汇率核算,中国是世界第四大经济强国。加入世界贸易组织以来,中国的对外贸易额以每年30%的速度在递增,在世界贸易中的份额从1980年的不到1%增长到2005年的6.7%,成为世界第三大贸易国。中国经济实力的不断增强和贸易地位的不断上升,对世界其他的经济实体必然产生影响。因此,有人危言耸听,散布“中国威胁论”。因此本文
期刊
[摘要] 长期以来,传统贸易理论推崇自由贸易政策,因为其推进了各国福利的提高。但是在实践中一些国家却出台了贸易保护政策。关于贸易保护政策相关的理论很多,在此,本文对贸易保护理论构建一种国际政治经济学的理论分析框架,并以中国加入WTO后遭受反倾销为例,提出中国应对的策略。  [关键词] 贸易保护 理论分析框架 国际政治经济学    20世纪70年代中期以来,西方发达国家新贸易保护主义日益兴起,对二战
期刊
[摘要] 贸易投资一体化理论的形成,使人们认识到了国际直接投资与国际贸易之间的关联性,即两者既存在互补性,又具有相互替代性。中国已经在这一方面进行了有益的实践,但是还需要进一步拓展和完善。   [关键词] 贸易投资一体化 国际直接投资 国际贸易    一、遭遇反倾销是中国对外贸易发展的一个重要障碍  我国当前对外贸易面临的主要问题之一,就是出口商品屡屡遭到国外反倾销调查。自1979年欧共体对我国出
期刊
[摘要] 农村剩余劳动力向非农产业转移,是我国目前和今后相当长一段时期内经济和社会发展的一个重要问题。本文以湖南省贫困地区农村劳动力的基本情况入手,探讨了湖南省贫困地区农村劳动力转移的总体状况和特征,并提出促进湖南省贫困地区农村劳动力转移的有效途径。  [关键词] 农村剩余劳动力 转移特征 贫困地区    改革开放以来,湖南农村剩余劳动力转移工作取得了较大的成绩,对本省的经济发展做出了重要的贡献.
期刊