中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 网络安全 > 应用安全 > 身份认证
Shibboleth:用户认证的通道
http://www.edu.cn   2010-08-13 中国教育和科研计算机网 作者:喻洪涛 肖芳

字体选择:【大】 【中】 【小】

Shibboleth应用场景

  根据SAML V1.1技术架构文档中描述的三个用例,Shibboleth综合这些场景,实现了一个综合的用例,其他应用均可以看作这个用例的子集。

  Shibboleth完整工作流

  Shibboleth的综合用例,指的是用户未通过认证,直接访问远程站点(不同校区的站点)。其处理过程如下:

  1. 用户未在所属IdP认证,直接登陆远程站点。

  2. SHIRE通过地址过滤,发现用户访问Shibboleth保护的资源。SHIRE通过询问SHAR,发现用户属性没有被缓存,则需要对用户进行认证/授权。SHIRE产生“浏览器发送配置文件”,通过与浏览器交互,以HTML表单的形式递交给WAYF。

  3. WAYF收到SHIRE发送的表单,通过分辨用户所属IdP的站点名,取得用户所属HS的地址。同时,生成“浏览器发送配置文件”并将它发送给HS。

  4. 当HS收到WAYF发送的“浏览器发送配置文件”时,发现用户未通过验证,则进行以下操作。

  a) 通过CA,对用户进行认证。
  b) 通知AA生成用户属性。

  5. CA对用户进行认证,并产生Session,以保证用户的唯一性。

  6. HS产生“浏览器辅助配置文件”,通过浏览器使用HTML表单的形式递交给SHIRE,以供判断用户的实时性。

  7. SHIRE询问SHAR关于该用户的用户属性。SHAR向IdP的AA发送AQM消息查询用户属性。

  8. AA回复ARM,SHAR取得用户权限,传递给SHIRE。

  9. 取得用户权限后,则可对用户进行进行授权:可访问/禁止访问。到此,完成了一次完整的用户认证和授权。

(作者单位为华中科技大学图书馆)

文章来源:《中国教育网络》杂志2010年8月刊

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com