【问题标题】:Enterprise SSO & Identity management / recommendations企业 SSO 和身份管理/建议
【发布时间】:2009-09-13 15:29:30
【问题描述】:
我们之前有discussed SSO。考虑到最近的新发展,我想通过定义的要求重新加强对话。
在过去的一周里,我一直在进行市场调查,以寻找以下关键问题的答案:
项目应该是:
要求
- 适用于 Web 应用程序的 SSO 解决方案。
- 集成到现有的开发产品中。
- 具有基于策略的密码安全性(长度、复杂性、持续时间等)
- 可以使用 Web 界面管理安全策略。
- 可自定义的用户界面(密码提示和 co. 屏幕)。
- 高度可用 (99.9%)
- 可扩展。
- 在 Red Hat Linux 上运行。
很高兴拥有
- 包含用户组和角色。
- 用 Java 编写。
- 免费软件(开源)解决方案。
到目前为止,没有一个解决方案是“杀手级选择”,这让我认为我将使用多个项目(OWASP、AcegiSecurity + X??)因此进行了讨论。
我们是提供前端和后端应用程序套件的 ISV。前端被分成几个模块,这些模块应该作为自治单元,从客户端的角度来看,他使用“应用程序”——这导致了这个重新分级 SSO 的讨论。
我希望人们分享他们关于适当解决方案的经验和想法。
有些解决方案很有趣
或者更笼统地说this list
谢谢你,
马克西姆。
【问题讨论】:
标签:
authentication
single-sign-on
identity
enterprise
amazon-iam
【解决方案1】:
FreeIPA 呢?
“FreeIPA 是一个集成的安全信息管理解决方案,结合了 Linux (Fedora)、389(以前称为 Fedora Directory Server)、MIT Kerberos、NTP、DNS。它由一个 Web 界面和命令行管理工具组成。”
如果您专注于 Web 应用程序,请查看http://oauth.net/。
【解决方案2】:
CAS 拥有强大的采用率、用户基础和强大的领先优势(他最近换了工作,但仍致力于该项目)。集成起来很简单(如果您喜欢编写 Java 代码/配置 Spring bean),并且可以满足您的所有要求,值得注意的是:
Web 应用程序的 SSO 解决方案。
是的
集成到现有的开发产品中。
是的(虽然有些比其他的更简洁 - 但许多模块可用于主要产品,并且它支持通用标准(SAML、OpenID)。
具有基于策略的密码安全性(长度、复杂性、持续时间等)
*是 - 可以轻松实现,并且支持一些与 LDAP 集成的扩展(可能是最常见的用户存储)
可以使用网络界面管理安全策略。
不 - 虽然可以相当简单地构建 - 如果您对开发感到满意,并且考虑到这可能是一个不平凡的项目,我建议您考虑这是一个非阻塞器,因为该产品是开源
可自定义的用户界面(密码提示和 co. 屏幕)。
是的 - 通过一些基本的 HTML/CSS 编辑轻松自定义
高度可用 (99.9%)
是 - 既可靠又可以轻松支持多个节点/故障转移场景
可扩展。
是 - 用于许多高流量环境,包括 Intranet 和 Internet
在 Red Hat Linux 上运行。
是的
【解决方案3】:
Oracle Enterprise Single Sign-On 不是您所追求的 - 它需要部署 Windows 可执行文件。 Oracle Access Manager 更接近您所追求的(尽管它不是免费的或基于 Java 的)。
【解决方案5】:
我使用 Tivoli Access Manager 支持 Websphere 和 IIS 框 - 它将访问信息写入页眉的方式非常有用。不利的一面是,我发现 DB2 Ldap 后端的可扩展性或可靠性都不是很好,而且您知道 IBM 不会便宜。
此外,用于识别不同服务器的异步路径(连接点)也有点像 http://mysite/myserver/myapp - 一个非常糟糕的想法,而且没有经过深思熟虑。