Single Sign-On Step 1



Ähnliche Dokumente
Nachnutzung des Windows Login in einer SAML-basierten. Föderation mittels Shibboleth Kerberos Login Handler

Das Kerberos-Protokoll

Cnlab / CSI 2013 Social Business endlich produktiv! Demo. Identity Federation in der Praxis

<Insert Picture Here> Kerberos Geheimnisse in der Oracle Datenbank Welt

Kerberos. Kerberos. Folien unter. 1 Stefan Schnieber

Authentication as a Service (AaaS)

Office 365 & Windows Server Ein Blick über den Tellerrand. René M. Rimbach Raphael Köllner

Mike Wiesner Mike Wiesner 1

Veröffentlichung und Absicherung von SharePoint Extranets

1. Integration von Liferay & Alfresco 2. Single Sign On mit CAS

Authentifizierung. Benutzerverwaltung mit Kerberos. Referent: Jochen Merhof

Identity as a Service

HOBLink VPN. HOBLink VPN & Produktionsumgebung- / Steuerung

Enterprise Web-SSO mit CAS und OpenSSO

Clientless SSL VPN (WebVPN)

Federated Identity Management

Security Associations Schlüsseltausch IKE Internet Key Exchange Automatischer Schlüsseltausch und Identitätsnachweis

SWITCHaai Die Authentifizierungs- und Autorisierungs- Infrastruktur der Schweizer Hochschulen

Remote Zugriff sicher mit Access Gateway Valentine Cambier

SharePoint Security Einführung in das SharePoint Sicherheitssystem. Fabian Moritz MVP Office SharePoint Server

Passfaces - eine zusätzliche Möglichkeit zur Authentisierung in Windows-Netzwerken, Internet und Intranet

Einrichtung von VPN für Mac Clients bei Nortel VPN Router

NetScaler Integration bei Hellmann Worldwide Logistics. Benjamin Kania IS Enterprise Services Manager Hannover,

Infinigate (Schweiz) AG. Secure Guest Access. - Handout -

SZENARIO BEISPIEL. Implementation von Swiss SafeLab M.ID mit Citrix. Redundanz und Skalierbarkeit

Windows Integration. von Tino Truppel

Exchange Verbund WOLFGANG FECKE

MSSQL Server Fragen GridVis

IEEE 802.1x Authentifizierung. IEEE 802.1x Authentifizierung IACBOX.COM. Version Deutsch

Identity & Access Management in der Cloud

Kerberos Geheimnisse in der Oracle Datenbank Welt

Albert HAYR Linux, IT and Open Source Expert and Solution Architect. Open Source professionell einsetzen

Anleitung Redmine. Inhalt. Seite 1 von 11. Anleitung Redmine

Sichere Self-Service- Funktionen mit HISQIS

ANYWHERE Zugriff von externen Arbeitsplätzen

Mit einem PDA über VPN in s Internet der Uni Stuttgart

AZURE ACTIVE DIRECTORY

Citrix Dazzle. Die Zukunft der XenApp Bereitstellung? Thomas Kötzing - Freiberufler, Analyst Microsoft MVP, Citrix CTP / ThomasKoetzing.

Vergleich von ERPConnect Services (ECS) gegenüber Duet Enterprise for Microsoft SharePoint and SAP

Forefront Threat Management Gateway (TMG) und Forefront Unified Access Gateway (UAG) Die perfekte Lösung

WIE MELDEN SIE SICH AN SAP AN? SAP NETWEAVER SINGLE SIGN-ON SAP SECURITY UND SICHERES SINGLE SIGN-ON MARKUS NÜSSELER-POLKE

Kerberos - Alptraum oder Zusammenspiel?

Kolloquium. von Vadim Wolter. Matrikelnr.: Erstprüfer: Prof. Dr. Horst Stenzel Zweitprüferin: Prof. Dr. Heide Faeskorn-Woyke.

Identity Management. kippdata, November kippdata informationstechnologie gmbh

Dynamisches VPN mit FW V3.64

JEAF Cloud Plattform Der Workspace aus der Cloud

Konzepte von Betriebssystem-Komponenten Schwerpunkt Authentifizierung. Das Kerberos-Protokoll

Wer bin ich? Senior Consultant Enterprise Mobility. MVP Cloud and Datacenter Management

VIRTUAL PRIVATE NETWORKS

Fragen zur GridVis MSSQL-Server

Weitere Infos findet man auch in einem Artikel von Frank Geisler und mir im Sharepoint Magazin (Ausgabe Januar 2011)

1. Zugriff auf das Lonza Netzwerk von ihrem privaten PC oder von einem Internet Café

NetMan Desktop Manager Vorbereitung und Konfiguration des Terminalservers

Identitätskonzepte. Hauptseminar Web Engineering Vortrag. OpenID, WebID und OAuth. Robert Unger

Mobiles SAP für Entscheider. Permanente Verfügbarkeit der aktuellen Unternehmenskennzahlen durch den mobilen Zugriff auf SAP ERP.

Firewalls für Lexware Info Service konfigurieren

Single-Sign-On mit Java und Kerberos. Michael Wiesner, SOFTCON IT-Service GmbH

ASV-Betrieb für die Coburger Schulen. Einbindung externer Schulen via RemoteApp

CAIRO if knowledge matters

Portal for ArcGIS - Eine Einführung

(c) 2014, Peter Sturm, Universität Trier

Abschlussvortrag zur Diplomarbeit Aufbau und Analyse einer Shibboleth/GridShib-Infrastruktur

peer-to-peer Dateisystem Synchronisation

Wireless & Management

Man liest sich: POP3/IMAP

Pädagogische Hochschule Thurgau. Lehre Weiterbildung Forschung

HP OpenView Select Access

Kobil Roundtable Identity Federation. Konzepte und Einsatz

Virtual Private Network. David Greber und Michael Wäger

WebLogic goes Security

Einführung SSO bei Hero. Marc Wagener, Hero / Carsten Olt, SECUDE June 12, 2013

Firewalls für Lexware Info Service konfigurieren

12. Kieler OpenSource und Linux Tage. Wie funktioniert eigentlich Mail? , Frank Agerholm, Linux User Group Flensburg e.v.

Single Sign-on im SAP environment. SAGA Arbeitsgruppe SAP Basis Linz, Günther Berger

Kerberos: Prinzip und Umsetzung. Sascha Klopp

5 Schritte zur IT-Sicherheit. Johannes Nöbauer Leiter Enterprise Services

Inhalt Einführung Was ist SAML Wozu braucht man SAML Wo wird SAML verwendet kleine Demo SAML. Security Assertion Markup Language.

Thema: Microsoft Project online Welche Version benötigen Sie?

Jens Pälmer; ; Senior Sales Manager Identity Management Oracle D,I,CH

Konfiguration von Igel ThinClients fu r den Zugriff via Netscaler Gateway auf eine Storefront/ XenDesktop 7 Umgebung

Vertraulichkeit für sensible Daten und Transparenz für ihre Prozesse

How to install freesshd

RSA INTELLIGENCE DRIVEN SECURITY IN ACTION

Anlegen eines virtuellen http Server unter Exchange 2003 mittels HOSTNAME

SSL-Zertifikate. ausgestellt bzw. bezogen von den Informatikdiensten. Dieter Hennig. 25. November ETH Zürich. SSL-Zertifikate.

smis_secure mail in der srg / pflichtenheft /

Inhaltsverzeichnis. Beschreibung. Hintergrund

Radius Server. Bericht im Studiengang Computerengineering an der HS-Furtwangen. Student: Alphonse Nana Hoessi Martikelnr.:227106

Folgende Einstellungen sind notwendig, damit die Kommunikation zwischen Server und Client funktioniert:

HOB WebSecureProxy Universal Client

Loggen Sie sich in Ihrem teamspace Team ein, wechseln Sie bitte zur Verwaltung und klicken Sie dort auf den Punkt Synchronisation.

Anleitung mtan (SMS-Authentisierung) mit SSLVPN.TG.CH

Diese Anleitung erläutert die Einrichtung des Active Directory Modus im DNS-343.

iphone 4 - Einrichtung des VPN Clients (Cisco VPN Client) / Verbinden des iphones mit einem Exchange

über mehrere Geräte hinweg...

USU Smart Link Ausblick & Roadmap

Transkript:

Single Sign-On Step 1 Novell Tour 2006 Stefan Stiehl Senior Technology Specialist sstiehl@novell.com Holger Dopp Senior Consultant hdopp@novell.com

Was ist Single Sign-On? Eine Befugnisverwaltungstechnologie, die Benutzer mit einer einheitlichen Identität zum schnellen und sicheren Zugang zu entsprechend konfigurierten Systemen ausstattet.

Passwort Management - Kosten 30% der Help Desk Tickets sind Passwort Thematiken. Einige Unternehme reporten mehr als das Dopplete. Ant Allan, Gartner: presentation Gartner IT Security Summit, 2005) viele Unternehmen konnten mit SSO die Help Desk Tickets um mehr als 30% reduzieren. Mike Neuenschwander, Burton Group: Enterprise Identity Management: Moving from Theory to Practice Passwort Management: 100-250 pro Benutzer pro Jahr Aberdeen Group Study: Passwords are Gobbling Up Your Profits, May 2003 3

Single Sign On Varianten Client/Host Single Sign-On Web Single Sign-On Federation Kerberos 4

Client-SSO: Novell Secure Login Identity Store (AD, edir, LDAP)

Client-SSO: Novell Secure Login WARNUNG: Diese Software macht schnell abhängig und bequem! 6

Client-SSO: Novell Secure Login Bequem Helpdesk: weniger Passwort reset Stärkere Passwörter in den einzelnen Applikationen trotz der Anforderung sich weniger Passwörter merken zu müssen Zentrales Policy Management/Enforcement Sichere Ablage der Anmeldedetails Keine Modifikation des Back-Ends On und off-line Fähigkeit Unterstützung von Advanced Authentication Integration mit Firmenfremden Applikationen möglich Applikationen: Web; Windows; Citrix; Terminal-Emulatoren One key to the kingdom (Abhilfe durch Starke Authentication) Benötigt auf jedem Desktop den Secure Login Client 7

Single Sign-On Varianten Client/Host Single Sign-On Web Single Sign-On Federation Kerberos 8

Web-SSO: Demo http://idpa.simed.utopia.novell.com:81 Public http://idpa.simed.utopia.novell.com:81/sales Basic Authentication http://idpa.simed.utopia.novell.com:81/form Form Authentication

Web-SSO: Demo http://idpa.simed.utopia.novell.com:81 Public http://www.am3bc.com http://www.am3bc.com/sales http://www.am3bc.com/form http://idpa.simed.utopia.novell.com:81/sales Basic Authentication http://idpa.simed.utopia.novell.com:81/form Form Authentication

Web-SSO: Demo http://www.am3bc.com http://www.am3bc.com/sales http://www.am3bc.com/form www.am3bc.com Access Gateway http://idpa.simed.utopia.novell.com:81 Public http://idpa.simed.utopia.novell.com:81/sales Basic Authentication http://idpa.simed.utopia.novell.com:81/form Identity Server Form Authentication

Web-SSO Novell Access Manager Role und Policy Management -> geringere Komplexität der Implementation und Verwaltung von Web- Applikationen Keine Modifikationen der Web-Applikationen Granulare Zugriff auf Java Applikationen (J2EE Agents) SSL VPN für nicht HTML fähige Applikationen Multi-Path homing SSL nicht am Web Server nötig Scalierbarkeit Federation für non Federated Applikationen One key to the kingdom (Abhilfe durch Starke Authentication) SSO nur für Web Applikationnen! 12

Single Sign-On Varianten Client/Host Single Sign-On Web Single Sign-On Federation Kerberos 13

Was ist Federation? Eine Federation ist eine Gruppe von zwei oder mehr verläßlichen Teilnehmern mit Geschäfts und technischen Vereinbarungen, die einen Benutzer eines Partners erlauben Betriebsmittel von einem anderen Partner in einer sicheren und vertrauenswürdigen Weise nahtlos zugänglich zu machen.

Web-SSO: Federation Web Applikation Firma A Standards: SAML 1.1, 2.0 Liberty Alliance Web Applikation Firma B

Web-SSO/ Federated Authentication Role und Policy Management -> geringere Komplexität der Implementation und Verwaltung von Web- Applikationen Mit Application Gateway: keine Modifikationen der Web- Applikationen für SSO notwendig Mit Application Gateway: Federation von nicht Federation fägigen Applikationen Sicheres Teilen von Identitäts Daten zwischen Teilnehmern der Federation (z.b. Kreditkarten info etc.) Offenes und Standardisiertes Protokoll One key to the kingdom (Abhilfe durch Starke Authentication) Nur für Web Applikationnen! Federation: Web Applikationen müssen den Spezifikationen angepasst sein Shibboleth? 16

Single Sign-On Varianten Client/Host Single Sign-On Web Single Sign-On Federation Kerberos 17

Was ist Kerberos? Offenes, sicheres Authentifizierungsprotokoll Definiert in RFC 4210 Erste Definition 1983 Project Athena am MIT Erste vollständige Definition 1987 Kerberos v4

Wie funktioniert Kerberos? Verwaltungseinheit in Kerberos ist Realm DNS Schreibweise in Großbuchstaben verwendet, also z.b. DUS.NOVELL.COM Mehere Realms können sich mit Cross-Realm Trusts vertrauen. User erhält eindeutigen Namen, sogenannten Principal Name. Format: username@realm z.b: sstiehl@dus.novell.com Password erzeugt Userkey Verschlüsselungsmethoden: DES, 3DES, AES, RC4 Hash Methoden: MD5, SHA-1, HMAC, CRC-32

Wie funktioniert Kerberos? Kerberos Authentication Server -> u_key -> s_key Realm DB u_id -> u_key s_id -> s_key Ticket Granting Service -> u_key -> s_key -> tgs_key ->tgs_id

Wie funktioniert Kerberos? 1. Anfrage TGT Kerberos Authentication Server Client: User u -> u_key -> u_id 2. Antwort: TGT *tgs_key tgs_session key u_id KEY *u_key tgs_session key tgs_id -> u_key -> s_key 5. ST *s_key s_session_key u_id KEY *s_session key timestamp s_id Service S KEY *s_session_key response -> s_key -> s_id 4. Antwort: ST *s_key s_session_key u_id 3. Anfrage Service KEY *tgs_session key s_session_key s_id TGT *tgs_key tgs_session key u_id Realm DB u_id -> u_key s_id -> s_key Ticket Granting Service -> u_key -> s_key -> tgs_key ->tgs_id

Novell KDC Komponenten Kerberos Distribution Center Authentifizierungs- und Ticket Distribution Server Administration Server Server für die Command Line Administration Password Server Server zum Wechseln der Kerberos Passworte

Verwaltung Principal Name wird nicht automtisch angelegt Loopback Driver Universal Password benötigt Muss für Realms oder Benutzer eingeschaltet werden Bidirektionale Passwordsynchronisation

Kerberos Sehr sicher ab V5 (1991) Offenes und Standardisiertes Protokoll Gutes in sich geschlossenes Security Konzept One key to the kingdom Applikationen müssen Kerberos enabled sein Keys müssen zu den Services verteilt werden Uhrzeiten müssen synchronisiert sein Nicht ohne weiteres mit Firewalls einsetzbar (NAT) On Off Line? 24

Novell Single Sign-On Lösungen Novell KDC Novell ichain/ Access Manager Kerberos Single Sign On Web Single Sign On Novell SecureLogin Novell ichain/ Access Manager Client-based Single Sign On Federated Authentication 25

Novell Single Sign-On Lösungen Novell KDC Novell ichain/ Access Manager Kerberos Single Sign On Web Single Sign On Novell SecureLogin Client-based Single Sign On Novell Identity Manager Novell ichain/ Access Manager Federated Authentication 26 Passwort Synchronisation