【正文】
用戶的集中管理、統(tǒng)一認證和統(tǒng)一授權(quán),以及實現(xiàn)對應用系統(tǒng)的訪問控制。其次,統(tǒng)一認證系統(tǒng)把原來分散的用戶管理集中了起來,各個系統(tǒng)之間依靠相互信賴的關(guān)系來進行用戶身份的自動認證。本系統(tǒng)提供了一個與其他系統(tǒng)相融合的框架,將各自獨立開發(fā)的應用系統(tǒng)通過應用系統(tǒng)注冊通用接口集成起來,方便獨立系統(tǒng)用戶與認證系統(tǒng)用戶映射。加強應用安全。由于新的驗證協(xié)議不再需要用戶輸入登錄應用系統(tǒng)的口令,可實現(xiàn)多業(yè)務模式下的單點登錄。2)選擇合適的數(shù)據(jù)目錄的特性決定了其中的數(shù)據(jù)類型——結(jié)構(gòu)化、被搿讀”的頻率高、具有訪問的普遍性,即不止一個應用程序需要訪問的數(shù)據(jù)。當客戶端程序訪問目錄時,服務器以此決定目錄中的條目是否滿足某查詢條件或添加的條目是否符合類型定義。為此我們也可根據(jù)實際的需要自己定義一些類型,自定義模式不僅能夠恰當?shù)拿枋鱿到y(tǒng)的需求,而具有很好的可擴展性,當需要一個新的屬性或?qū)ο髸r,只要在模式文件中定義相應的屬性類型和對象類就行了。如圖2所示。因為我們設(shè)計目錄信息樹的宗旨之一就是當改變信息樹中的某個信息時,盡量減少對其他部分的影響。例如,Uidtansl,OU=person,Oufdgut,Oedu,Cm。2)Application:應用系統(tǒng)的信息,如Mail、人事、教務、OA系統(tǒng)等。開發(fā)環(huán)境為Sun ONE Smdio 5.2。認證服務器之間只要通過標準的通訊協(xié)議,互相交換認證信息,就能完成更高級別的單點登錄。隨著校園網(wǎng)的各種應用不斷涌現(xiàn)和進一步發(fā)展,基于LDAP的校園網(wǎng)統(tǒng)一身份認證系統(tǒng)會有很好的發(fā)展前景,是未來實現(xiàn)數(shù)字化校園的基礎(chǔ)。當他訪問應用系統(tǒng)4的時候,認證服務器2能夠識別此ticket是由第一個服務器產(chǎn)生,通過認證服務器之間標準的通訊協(xié)議(例如SAML)來交換認證信息,完成SSO的功能。如圖3所示。第4章 統(tǒng)一身份認證在校園網(wǎng)的應用為實現(xiàn)校園網(wǎng)用戶身份的統(tǒng)一認證,本系統(tǒng)開發(fā)選用SUN ONE Directory Server5.2 for Linux。基本DN通常有兩種形式:從組織的屬性派生的(例如,C=,o=edu),或者從組織的DNS域組件派生的DN(例如,DC,DC