——基于AD域的统一认证统一用户身份认证管理平台项目需求整体规划技术方案实施效益界面展示接口介绍项目需求之:当前拓扑结构项目需求之:现状概述多个身份管理与认证系统会增加IT的管理成本,当调整一个组织信息及用户信息时需要进入各系统调整,管理难度大,难以保证统一性。用户需要记住多个系统访问地址,用户名、口令,需要多次登录不同的系统访问并查看数据,使用极为不方便。无法统一认证与授权,多个身份认证使安全策略必须逐个在不同的系统内进行,因而造成修改策略必须逐个在不同的系统内进行,因而造成修改策略的进度可能跟不上策略的变化。无法统一分析用户的应用行为。项目需求:目标拓扑图构建一个统一的组织机构管理系统,作为企业应用组织机构及用户的标准。现有系统:实现与企业应用组织机构与用户的同步。新建系统:实现统一组织机构的开发标准。构建统一认证系统,作为企业应用认证的第一个入口现有系统:帐号映射方式。新建系统:实现统一认证的开发标准。构建一个统一权限管理平台,作为企业应用权限管理的统一入口。现有系统:权限映射方式。新建系统:实现权限管理的统一管理开发标准。实现集中监控和统一审计,用以统一分析用户使用企业应用的行为。整体规划:统一身份认证平台结构统一身份认证管理平台以MicrosoftAD作为平台的认证源,解决使用用户一次登录,全网通行,避免登录多个应用系统需要多次输入用户名口令的情况。并且对各个应用系统的用户、组织变更及用户权限进行统一管理。建立企业统一组织架构与用户管理系统建立统一认证系统建立统一权限管理系统建立访问审核机制系统技术方案:平台原理统一身份认证管理平台采用C#语言开发,以MicrosoftAD作为平台的认证源,SQlServer作为平台的数据库,保存用户信息、组织机构信息、需整合的各应用程序的访问信息(包括访问地址、用户映射等信息)、权限信息、访问日志等。在平台中注册相应的信息之后,通过服务层控制将平台数据同步至业务应用程序。从而实现本系统的四大功能:统一组织架构与用户管理系统统一用户身份认证系统统一权限管理系统统一审核访问机制平台通过LDAP协议来操作AD域的用户信息。首次需要同步AD用户到平台数据库,之后的对用户的增删改查等操作通过平台来实现。现有系统同步组织机构与用户信息通过与现有系统的API接口对接来实现定时同步或实时同步数据。通过对现有系统数据库结构的分析直接在平台模块中访问应用数据库,并对数据库进行读写操作来实现定时同步或实时同步数据。新建系统同步组织机构与用户信息新建系统中不需要单独开发组织机构与用户信息模块,通过调用统一身份认证管理平台提供的“组织机构与用户信息API接口”的标准接口直接调用开发。技术方案:功能一——统一组织架构与用户管理系统用户在登录业务系统前先通过LDAP协议与AD进行身份认证,认证通过后携带相应令牌进入业务系统。现有系统不对原有系统进行改造,账号映射,并采用SSO(单点登录)方式。(推荐)通过修改原有系统的认证方式。新建系统提供统一认证的API接口,在新建系统直接调用开发。技术方案:功能二——统一身份认证系统现有系统不对原有系统进行改造,通过原有系统的权限体系API与平台权限颗粒映射并通过服务进行同步。通过对现有系统数据库结构的分析直接在平台模块中访问应用数据库,并对数据库进行读写操作来实现定时同步或实时同步权限管理数据。新建系统提供统一权限管理API接口,在新建系统直接调用开发技术方案:功能三——统一权限管理系统登录至统一身份认证管理平台的用户,对访问业务系统的访问记录进行汇总及统计。实现事故可追溯,责任可确认,使用可统计,管理可分析。技术方案:功能四——访问审核机制界面展示:企业统一组织架构管理员要新增、删除、或修改员工信息、公司信息、岗位变动的情况,只需要登录组织架构系统,修改信息即可,其他系统的组织架构可以根据这个独立的组织架构系统自动同步信息。界面展示:统一认证平台统一认证平台,实现对应用系统的集中认证和单点登录。界面展示:统一权限管理平台建立统一权限管理平台,管理员不再需要去各个应用系统去配置权限,而是在统一权限管理平台中统一设置即可。界面展示:访问审核机制对用户登录访问各应用系统的时间进行统计并分析。以便分析企业中应用系统的使用情况。接口介绍用户认证接口用户登录认证时所需要的方法的接口用户数据接口访问用户信息的方法及属性接口组织机构数据接口访问组织机构信息的方法及属性接口权限管理接口访问权限管理信息的方法及属性接口项目收益用户:工作效率提高:单点登录的实现提高了员工的工作效率,提高了使用应用系统的方便性。增加了安全性:减少了因密码问题而带来的安全风险,AD的身份认证也增加了安全性。管理者:降低管理成本:减少了管理员的管理成本和工作强度,使得信息化工作人员可以投入到更多有意义的IT建设工作中。投资利用率高:统一身份认证管理平台采用的先进技术体系及标准的接口设计,为后续的应用开发提供了统一的用户身份权限管理框架,投资后利用率高,并且可扩展性好,可满足企事业单位不同发展阶段的需求。一次投资可长期使用,所有系统使用。谢谢!