Kobil Roundtable 2013. Identity Federation. Konzepte und Einsatz



Ähnliche Dokumente
!"#$"%&'()*$+()',!-+.'/',

(c) 2014, Peter Sturm, Universität Trier

Cnlab / CSI 2013 Social Business endlich produktiv! Demo. Identity Federation in der Praxis

Veröffentlichung und Absicherung von SharePoint Extranets

OSIAM. Sichere Identitätsverwaltung auf Basis von SCIMv2 und OAuth2

Modernes Identitätsmanagement für das Gesundheitswesen von morgen

Authentication as a Service (AaaS)

Identitätskonzepte. Hauptseminar Web Engineering Vortrag. OpenID, WebID und OAuth. Robert Unger

Anleitung für Zugriff auf Hosted Zarafa

Agenda Azure Active Directory mehr als nur Benutzer und Gruppen

AZURE ACTIVE DIRECTORY

Social Login mit Facebook, Google und Co.

FAQ Verwendung. 1. Wie kann ich eine Verbindung zu meinem virtuellen SeeZam-Tresor herstellen?

Active Directory Integration Mac OS X. René Meusel Betriebssystemadministration

Einrichtung von Diensten auf Android 4.x

Ergebnisse. Umfrage Kurz-Statistiken Umfrage 'Feedback und Entertain 2.0'

Authentication im Web

Version 1.0 [Wiederherstellung der Active Directory] Stand: Professionelle Datensicherung mit SafeUndSave.com. Beschreibung.

SAMMEL DEINE IDENTITÄTEN::: NINA FRANK :: :: WINTERSEMESTER 08 09

FAQ s für die Exchange Migration

Kinder im Internet. und Chatten. Dipl.-Ing., CISSP, GCIH Feb. 2008

Andy s Hybrides Netzwerk

Wer bin ich? Senior Consultant Enterprise Mobility. MVP Cloud and Datacenter Management

Konfigurationsbeispiel ZyWALL USG

Mozilla Persona. Hauptseminar Web Engineering. Vortrag. an identity system for the web Nico Enderlein

Windows Integration. von Tino Truppel

Einrichtungsanleitungen Hosted Exchange 2013

BAPS Basel Psychologie Studien

Authentication Token gesucht- Nutzen Sie doch Ihr Handy. T-TeleSec OneTimePass Überblick / Version

AXIGEN Mail Server. s per Smarthost versenden s per Pop3 empfangen. Produkt Version: Dokument Version: 1.2

Einrichten des Entourage-Clients für Exchange unter MacOS X.

Humboldt-Universität zu Berlin Wintersemester 2012/2013. OpenID

1. Integration von Liferay & Alfresco 2. Single Sign On mit CAS

Authentisierung für die Cloud mit dem neuen Personalausweis

Einrichtung des WS_FTP95 LE

Einrichten von VoIP Clients für SIP-Accounts

1 Konfigurationsanleitung Hosted Exchange

Anleitung Login Web-Treuhand

Ein neues Outlook Konto können Sie im Control Panel über den Eintrag Mail erstellen.

Erste Schritte mit TeamSpeak 3

Passwortverwaltung : Token/SMS

Sie finden im Folgenden drei Anleitungen, wie Sie sich mit dem Server der Schule verbinden können:

Journalistische Arbeit im Web 2.0 Umfrageresultate Schweiz

BSCW-Anbindung im Dateiexplorer

H i l f e z u m E m p f a n g e n v o n E -M a i l s ü b e r Y a h o o a u f d e m l o k a l e n P C i n O u t l o o k

Konfigurationsanleitung für Internet & AktivSync

Tutorial/FAQ für die Benutzung der Webseite

Anleitungsbeschreibung

WIE MELDEN SIE SICH AN SAP AN? SAP NETWEAVER SINGLE SIGN-ON SAP SECURITY UND SICHERES SINGLE SIGN-ON MARKUS NÜSSELER-POLKE

07/2014 André Fritsche

Benutzerdokumentation für Studierende. Outlook Webmail 2013 (Konfiguration mit Apple Mail / Iphone) Verwaltungsdirektion Informatikdienste Helpdesk

Windows Server 2008 R2 und Windows 7 Stand-Alone Arbeitsplatz per VPN mit L2TP/IPSec und Zertifikaten verbinden.

FL1 Hosting Kurzanleitung

Sie müssen sich für diesen Fall mit IHREM Rechner (also zeitgut jk o.ä.) verbinden, nicht mit dem Terminalserver.

Thunderbird installieren und einrichten:

FAQ. Hilfe und Antworten zu häufig gestellten Fragen

Umstieg auf Microsoft Exchange in der Fakultät 02

über mehrere Geräte hinweg...

Reporting Services und SharePoint 2010 Teil 1

LovelyBooks Autorenprogramm

SZENARIO BEISPIEL. Implementation von Swiss SafeLab M.ID mit Citrix. Redundanz und Skalierbarkeit

Grundlegende Informationen zur Einrichtung des SSLVPN beim DSR-500N/1000N (FW 1.04Bxx).

Office 365 Einsatzszenarien aus der Praxis. Martina Grom, Office 365 MVP

Clientkonfiguration für Hosted Exchange 2010

Single Sign-On für SaaS-Dienste auf Basis von Open Source Software. Prof. Dr. René Peinl

Di 8.3. Windows CardSpace und das Identity Metasystem Philosophie, Technik und Praxis. Dominick Baier

Das Kerberos-Protokoll

1 Dataport 12.Juli 2007 Internationale Standards zu Identity Management. Deckblatt. Harald Krause

Zahlung der Vermittleraufsichtsgebühr per Kreditkarte

Vorarlberger Standardschulinstallation Anbindung von Android Mobile Devices

Der Styx im Schwerlastverkehr

Schritt 1: Auswahl Schritt 3 Extras > Konten Schritt 2: Konto erstellen Konto hinzufügen klicken

Grundlegende Informationen zur Einrichtung des SSLVPN beim DSR-1000N/DSR-500N(FW 1.03B27).

StudyDeal Accounts auf

Office 365 & Windows Server Ein Blick über den Tellerrand. René M. Rimbach Raphael Köllner

Zugriff auf OWA Auf OWA kann über folgende URLs zugegriffen werden:

LDAP Konfiguration nach einem Update auf Version 6.3 Version 1.2 Stand: 23. Januar 2012 Copyright MATESO GmbH

Netzlaufwerke verbinden

Lesen und Kaufen von ebooks über den Online-Shop Ihrer Buchhandlung

eduroam unter Linux mit KNetworkManager Stand: 27. Januar 2015

FAQ IMAP (Internet Message Access Protocol)

Studie zum Thema. Kommunikation, Datensicherheit und Cloud-Computing im Internet. Juni Extrakt Vorveröffentlichung

Mike Wiesner Mike Wiesner 1

Anlegen eines SendAs/RecieveAs Benutzer unter Exchange 2003, 2007 und 2010

Anlegen eines DLRG Accounts

"Ich habe als Vereinsverantwortlicher eine erhalten - was mache ich, um Torwurf.de für meinen Verein einzusetzen?"

Stecken Sie Ihren USB Stick oder Ihre externe USB Festplatte in den USB Steckplatz des Sinus 154 DSL SE.

Checkliste wie schütze ich meinen account

Anleitungen zur Konfiguration verschiedener Mailclients und Informationen zu der -Infrastruktur von Hostpoint.

Anleitung Microsoft Select-Plus Registrierung

Lokales Netzwerk Probleme beim Verbinden eines Linux-Clients mit einem Windows 2003 Server Frage:

Installation und Bedienung von vappx unter ios

Agentur für Werbung & Internet. Schritt für Schritt: -Konfiguration mit Apple Mail

Zur Einrichtung der orgamax Cloud auf Ihrem ipad beschreiben wir hier die Vorgehensweise.

Anleitung zur Einrichtung von Outbound und Inbound Filtern Für DWR-512 (Stand August 2012)

Version NotarNet Bürokommunikation. Bedienungsanleitung für die Einrichtung POP3/IMAP und SMTP in Mozilla Thunderbird

Single Sign-On Step 1

NetVoip Installationsanleitung für D-Planet VIP 156

SOA Security in der Praxis Entwurfsmuster für eine sichere Umsetzung

Konfigurationsanleitung für Internet & AktivSync

Transkript:

Kobil Roundtable 2013 Identity Federation Konzepte und Einsatz

Basel, 23. Oktober 2013 3

AD domain controller AD domain controller csi-domäne File server Exchange server Basel, 23. Oktober 2013 4 cnlab-domäne

Basel, 23. Oktober 2013 5

Basel, 23. Oktober 2013 6

Alle diese Beispiele zeigen «Federations» Was ist Federation? Wie funktioniert Federation? Basel, 23. Oktober 2013 7

Identity Federation Basel, 23. Oktober 2013 8

Authentisierung mittels Pass Reisender Türkische Passbehörde Schweizer Zoll «Ich traue dir» «so sieht unser Pass aus» «gib mir einen Pass» Prüft Identität des Reisenden Pass vorzeigen Zöllner prüft Pass Identität des Reisenden wird anerkannt Basel, 23. Oktober 2013 9

Authentisierung mittels SAML User Identity Provider Service Provider Identity Federation Schlüssel «logge mich ein», Benutzername, Passwort «Benutzername» ist eingeloggt, Token Prüft Benutzername und Password «Benutzername» ist eingeloggt, Token Prüft Token User ist eingeloggt Basel, 23. Oktober 2013 10

Auch verwendet für Bibliotheken Zugang zu Journals Wohnungsvermittlungen e-learning Plattformen Stellen- /Praktikavermittlung etc. der Hochschulen. Basel, 23. Oktober 2013 11

Basel, 23. Oktober 2013 12

Authentisierung mittels OAuth User Identity Provider Service Provider Schlüssel Akzeptiert FB als IP «lass mich rein» «gib mir beschränkten Zugriff auf dein Konto beim Facebook» «gib Skype beschränkten Zugang» Benutzername, Passwort Token Facebook prüft Benutzername und Password «lass mich rein», Token «gib mir beschränkten Zugang» Prüft Token «Zugang ok», Benutzerdaten Prüft «ok» User ist eingeloggt Basel, 23. Oktober 2013 13

Basel, 23. Oktober 2013 14

Kerberos: eine Art Federation innerhalb der Domäne AD domain controller File server Exchange server Basel, 23. Oktober 2013 15 cnlab-domäne

Kerberos User Domänen-Kontroller Authentication Server Ticket Granting Server Schlüssel Application Server «logge mich ein» Benutzername, Passwort Ticket Granting Ticket Prüft Benutzername und Passwort «gib mir ein Service Granting Ticket» Ticket Granting Ticket Service Granting Ticket Prüft Ticket Granting Ticket «Gib Service», Service Granting Ticket Prüft Service Granting Ticket Erbringt Service Basel, 23. Oktober 2013 16

Begriffe zu Identity Federation Identity Provider Asserting Party SAML Authority Google Facebook Twitter Xing MySpace PayPal VeriSign Microsoft Active Directory SuisseID Yahoo LinkedIn Skype Service Provider Relying Party Wikitravel Behörden (e-goverment) The Guardian The Economist Stackoverflow buch.ch etc. OpenID OAuth SAML Protokolle Kerberos Shibboleth Radius Basel, 23. Oktober 2013 17

Service Provider Apple Microsoft The Economist Stackoverflow The Guardian PC Advisor Wer bietet was im Internet? Identity Provider Apple ID Microsoft Account ( ) 18

SuisseID als Identity Provider E-Portal verschiedener Gemeinden (Aesch, Altstätten, Amden, Amriswil, Andwil, Arbon, Au, B...) Behörden Brack Electronics buch.ch Post KPT SECO Die SuisseID-CA: auch eine Art Federation Post SuisseID Mobile Services: ein «klassischer» Identity Provider Basel, 23. Oktober 2013 19

Chancen und Risiken von Identity Federation Vereinfachtes ID-Management für den User Vereinfachtes Authentiserungsverfahren für den Service Provider Komfort durch Single Sign-on Sicherheitsmängel beim Identity Provider geben Zugang zum Service Provider Missbrauch von verwaisten Zugängen Fehlende Sperrung Fehlender Passwortwechsel Unerwünschtes Verhalten des Identity Provider: muss mich korrekt authentisieren darf nicht auf meine Service Provider zugreifen darf Dritten keinen Zugang auf meine Service Provider geben Problem der Verkettung mit einem erfolgreichen Angriff erlangt der Angreifer Zugang zu diversen Diensten Basel, 23. Oktober 2013 20

Danke Esther Hänggi esther.haenggi@cnlab.ch +41 55 214 33 36