Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Zaufaneinfrastrukturyzabezpieczeńjakowyzwanie
'.5.'.Definicja
47
Celemfederacjijestułatwienieorganizacjomudostępnianiadanychautoryzowa-
nymużytkownikomzewnętrznym.Mogątobyćużytkownicyzorganizacjipartner-
skiejalbozwyczajniklienci.Naprzykładfabrykamożechciećudostępnićbazęda-
nychzinformacjamiodostawachswoimdostawcom.Innymprzykłademjestfirma
zajmującasięanaliząrynku,którachceotworzyćrepozytoriumswoichpublikacjidla
klientów.Najważniejszymwymaganiemwtychprzykładachjestto,abydostępdo
danychbyłbezpiecznyiograniczałsiętylkodoautoryzowanychużytkowników.Dwa
najczęściejstosowanedziśrozwiązaniastosowanewceludostarczaniatychusługto
systemyWAMSibrokerzytożsamości.
DobudowysystemówWAMSnajczęściejwykorzystujesiękomercyjnepakiety
oprogramowania.PrzykładysystemówWAMSpodaliśmyjużwcześniej.Klasyczne
systemyWAMSkontrolujądostępdozasobóworganizacji,definiującpojedyncze
kontadlaużytkownikówzewnętrznych.Tametodaniejestzbytskalowalna,może
sprawiaćproblemyadministracyjne,niejestteżłatwawużyciu,zwłaszczagdyużyt-
kownicymusząkorzystaćzsystemówWAMSróżnychorganizacji.Musząwówczas
posługiwaćsięróżnymikontamiipoświadczeniami,awtakiejsytuacjinietrudno
oproblem.
Lepszymrozwiązaniemjestprzydzieleniekażdemuużytkownikowijednego
konta,zapomocąktóregobędzieonmógłuzyskaćdostępdozasobówwróżnych
organizacjach.Jednocześniedostarczanieusługjednokrotnegologowania(SSO)stanie
siędziecinnieproste.Itojestwłaśniegłównymcelemdrugiejkategoriirozwiązań
naszegoproblemu:brokerówtożsamości.Dobrymprzykładembrokeratożsamościjest
systemMicrosoftPassport(któryteraznazywasięWindowsLiveID).Alebrokery
tożsamościteżnieidealne.Zasadniczymproblememjestto,żeniewieleorganizacji
decydujesięnapowierzeniezarządzaniakontamitrzeciej,zewnętrznejjednostce.
Używaniecentralnegorepozytoriumdoskładowaniakontsprawiateż,żebrokertoż-
samościjestszczególnienarażonynaataki,apowodzenietakiegoatakuoznacza
problemdlacałejinfrastruktury.
Trzecimrozwiązaniemwspomnianegoproblemujestfederacja,któraniema
żadnychwadopisanychpowyżej.Federacjatożsamościpozwalaużytkownikom
korzystaćztylkojednegokonta.ZapewniausługiSSOipozwalaorganizacjomspra-
wowaćkontrolęnadwłasnymikontami.Pozatym,wfederacjiniemajednego,cen-
tralnego,narażonegonaatakpunktu,któregoprzejęciekończysięporażką.Zdrugiej
strony,wobecnychrozwiązaniachfederacjitożsamościbrakujepewnychfunkcji,
któremożnaznaleźćnaprzykładwsystemachWAMS,takichjakłatweintegrowanie
aplikacjiizaawansowanainspekcjaorazraportowanie.
Wterminologiifederacjiorganizacjąmożebyćdostawcatożsamości,dostawca
zasobówalbodostawcajednegoidrugiegojednocześnie.