Rozdíly
Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
| Obě strany předchozí revize Předchozí verze | |||
| cs:archive:cesnet_aa [2015/01/13 19:42] – [Technické informace] jop@cesnet.cz | cs:archive:cesnet_aa [2015/01/14 19:22] (aktuální) – odstraněno po přesunutí jop@cesnet.cz | ||
|---|---|---|---|
| Řádek 1: | Řádek 1: | ||
| - | ====== Atributová autorita ====== | ||
| - | |||
| - | FIXME Po doladění přesunout do menu //O federaci//. | ||
| - | |||
| - | ===== Úvod ===== | ||
| - | |||
| - | CESNET provozuje řadu podpůrných aplikací pro zaměstnance, | ||
| - | |||
| - | S příchodem české národní akademické federace identit eduID.cz přibyla možnost federovaného přístupu k aplikacím. Uživatel přistupující k aplikaci je přesměrován na přihlašovací stránku své domovské organizace, která provádí autentizaci a poskytuje základní uživatelská data (atributy) pro cílovou aplikaci. Vzhledem ke skutečnosti, | ||
| - | |||
| - | ===== Atributová autorita ===== | ||
| - | |||
| - | Ve federacích identit založených na standardu SAML2 (Security Assertion Markup Language) poskytuje IdP (Identity Provider) dvě služby: | ||
| - | |||
| - | * autentizaci uživatelů, | ||
| - | * vydávání uživatelských atributů. | ||
| - | |||
| - | Tyto dvě služby jsou nejčastěji poskytovány zároveň v okamžiku přihlášení uživatele. Na druhou stranu může IdP fungovat jako samostatná tzv. atributová autorita -- v režimu, kdy na dotaz poskytuje pouze uživatelské atributy; avšak neřeší předchozí autentizaci uživatele, kterou zajišťuje IdP z domovské organizace uživatele. | ||
| - | |||
| - | Znamená to, že daná aplikace může využít určité IdP pro autentizaci a pak získat dodatečné uživatelské atributy z jiného IdP, který působí jako AA (atributová autorita). Konkrétně v případě aplikací v síti CESNET -- uživatel se k aplikaci přihlásí pomocí svého domovského IdP a aplikace pak získá další potřebné uživatelské atributy dotazem do AA CESNETu. | ||
| - | |||
| - | Atributová autorita jinými slovy umožňuje, aby se k uživatelskému účtu z libovolné organizace (např. ČVUT v Praze) přiřadily další uživatelské atributy (např. členství v nějakých skupinách). Je tedy možné vytvořit uživatelské skupiny tvořené uživateli z různých organizací a tedy různých IdP. Tyto skupiny je možné následně používat pro řízení přístupu ve službách využívajících federované přihlašování. Například můžete vytvořit skupinu lidí z různých univerzit a přiřadit je do skupiny administrátorů webové stránky. | ||
| - | ===== Virtuální organizace ===== | ||
| - | |||
| - | Všechny aplikace vyžadující data z atributové autority CESNETu budou sdruženy do tzv. VO (Virtuální Organizace), | ||
| - | |||
| - | ===== Podpora u domovských organizací ===== | ||
| - | |||
| - | Pro využití AA v rámci domovské organizace z české akademické federace identit eduID.cz je potřeba splnit následující požadavky: | ||
| - | |||
| - | * implementovat podporu pro atribut storedId, | ||
| - | * používat Shibboleth Identity Provider verze 2.2 nebo vyšší (s přihlédnutím k [[https:// | ||
| - | |||
| - | ==== Implementace storedId ==== | ||
| - | |||
| - | IdP musí implementovat tzv. stored ID data connector, který generuje a ukládá netransparentní uživatelské identifikátory pro každou žadatelskou aplikaci zvlášť. Stored ID data connector standardně využívá SQL databázi pro ukládání vygenerovaných hodnot, ale v podstatě je možné použít libovolný způsob generování a ukládání dat, pokud vygenerovaný identifikátor bude: | ||
| - | |||
| - | * netransparentní -- nelze z jeho hodnoty odvodit identitu uživatele, | ||
| - | * // | ||
| - | * persistentní -- hodnota pro daného uživatele se v čase nemění. | ||
| - | |||
| - | ==== Shibboleth IdP 2.2+ ==== | ||
| - | |||
| - | [[http:// | ||
| - | |||
| - | Tato funkcionalita je automatická a pokud IdP správně implementuje stored ID data connector, není potřeba do konfigurace nijak zasahovat. | ||
| - | |||
| - | ===== Technické informace ===== | ||
| - | |||
| - | Všechny potřebné technické informace týkající se atributové autority provozované sdružením CESNET jsou uvedeny na [[cs/ | ||