En 400-6655-581
5
返回列表
> 資源中心 > 身份安全 | 企業(yè)內(nèi)部身份數(shù)據(jù)同步解決方案介紹

身份安全 | 企業(yè)內(nèi)部身份數(shù)據(jù)同步解決方案介紹

2020-09-22瀏覽次數(shù):2701




01
背景介紹




隨著信息技術(shù)的發(fā)展和信息化建設(shè)的進步,各個企業(yè)在信息化建設(shè)上不斷投入運行應(yīng)用系統(tǒng)、商務(wù)平臺、系統(tǒng)設(shè)備等,隨著系統(tǒng)的加深投入,因不同時期為不同部門分別建設(shè)的各類信息化系統(tǒng)在技術(shù)架構(gòu)與應(yīng)用模式上差異明顯,信息化建設(shè)逐漸遇到了新問題,例如由于系統(tǒng)眾多出現(xiàn)用戶管理混亂、越權(quán)訪問、誤操作、濫用、惡意攻擊等現(xiàn)象,為解決這一問題,企業(yè)內(nèi)部統(tǒng)一身份管理需求出現(xiàn),許多人在統(tǒng)一身份管理項目與主數(shù)據(jù)管理項目上存在一定的理解誤區(qū),本文主要介紹統(tǒng)一身份管理與主數(shù)據(jù)建設(shè)的差異性,以及統(tǒng)一身份管理中身份數(shù)據(jù)同步的解決方案。






02
統(tǒng)一身份管理與主數(shù)據(jù)管理的差異




統(tǒng)一身份管理項目主要實現(xiàn)統(tǒng)一用戶管理、統(tǒng)一認證管理、統(tǒng)一權(quán)限管理、統(tǒng)一安全審計功能,達到多個應(yīng)用之間的用戶、認證統(tǒng)一管理、高效集成、安全監(jiān)管,提升企業(yè)信息化應(yīng)用能力。許多人在這個項目與4A項目、主數(shù)據(jù)管理項目上存在一定的理解誤區(qū),在講述解決方案之前,先對這兩個歧義進行說明。







與4A概念的關(guān)系



4A是指:認證Authentication、賬號Account、授權(quán)Authorization、審計Audit,中文名稱為統(tǒng)一安全管理平臺解決方案。即將身份認證、授權(quán)、審計和賬號(即不可否認性及數(shù)據(jù)完整性)定義為網(wǎng)絡(luò)安全的四大組成部分,從而確立了身份認證在整個網(wǎng)絡(luò)安全系統(tǒng)中的地位與作用。

4A概念介紹-示意圖


在軟件項目中統(tǒng)一身份管理也被稱作為4A項目,解決問題及實施方案包括4A中提到的內(nèi)容,只不過很多時候?qū)τ诓煌脩舻男枨髨鼍芭c個性化業(yè)務(wù),會在4A實施內(nèi)容范圍上多實現(xiàn)一些功能,例如開發(fā)簡單的工作臺門戶,展現(xiàn)系統(tǒng)集成成果或與不同的集成類平臺產(chǎn)品結(jié)合,打造不同的解決方案等,加深項目的價值與作用。




與主數(shù)據(jù)管理的區(qū)別



主數(shù)據(jù)管理是解決企業(yè)經(jīng)營中各類主數(shù)據(jù)在不同系統(tǒng)中的名稱、編碼等信息不一致現(xiàn)象,保證企業(yè)內(nèi)主數(shù)據(jù)單一視圖的準(zhǔn)確性、一致性及完整性。兩者在企業(yè)IT架構(gòu)的層面、管理內(nèi)容、功能、業(yè)務(wù)交互等方面都具備一定的差異。

對比類別

統(tǒng)一身份管理

主數(shù)據(jù)管理

架構(gòu)層面

IT治理層面,注重技術(shù)架構(gòu)

數(shù)據(jù)治理層面,注重業(yè)務(wù)、數(shù)據(jù)架構(gòu)

管理內(nèi)容

管理企業(yè)內(nèi)部的用戶、應(yīng)用賬號、角色

管理企業(yè)內(nèi)部的組織、人員、崗位,客戶、供應(yīng)商等主數(shù)據(jù)

功能方面

具備統(tǒng)一身份認證功能

不具備統(tǒng)一身份認證功能,提供基礎(chǔ)數(shù)據(jù)管理樣例

業(yè)務(wù)交互

與信息中心人員進行交互

主要與業(yè)務(wù)人員進行交互,注重數(shù)據(jù)、業(yè)務(wù)的梳理


企業(yè)IT架構(gòu)方面統(tǒng)一身份管理項目屬于IT治理層面,注重技術(shù)架構(gòu)的實現(xiàn);主數(shù)據(jù)管理項目屬于數(shù)據(jù)治理層面,注重業(yè)務(wù)、數(shù)據(jù)架構(gòu)的實現(xiàn),兩者從不同層面、維度分別作為基礎(chǔ)支撐為更高層次的服務(wù)治理、業(yè)務(wù)治理奠定基礎(chǔ)。

管理內(nèi)容方面,統(tǒng)一身份管理企業(yè)內(nèi)部的用戶、應(yīng)用賬號、角色;主數(shù)據(jù)管理企業(yè)內(nèi)部的組織、人員、崗位,除此之外還管理其它如:客戶、供應(yīng)商等主數(shù)據(jù)。

功能方面,統(tǒng)一身份管理項目具備統(tǒng)一身份認證功能,弱化案例功能,很少或不預(yù)置管理案例;主數(shù)據(jù)管理不具備統(tǒng)一身份認證功能,提供基礎(chǔ)數(shù)據(jù)管理樣例。

業(yè)務(wù)交互方面,統(tǒng)一身份管理主要與信息中心人員進行交;主數(shù)據(jù)管理主要與業(yè)務(wù)人員進行交互,注重數(shù)據(jù)、業(yè)務(wù)的梳理。



03
企業(yè)內(nèi)部身份數(shù)據(jù)同步解決方案介紹




統(tǒng)一用戶管理主要為用戶提供統(tǒng)一集中賬號(用戶/賬號/角色)的管理與分發(fā),包括賬戶間的狀態(tài)記錄、關(guān)聯(lián)關(guān)系、角色授權(quán)等,確保用戶賬戶使用和管理的安全性。

統(tǒng)一用戶管理的業(yè)務(wù)場景主要包括數(shù)據(jù)同步與數(shù)據(jù)分發(fā),實現(xiàn)統(tǒng)一用戶管理首先需要確定企業(yè)數(shù)據(jù)的管理維護者是哪個系統(tǒng),通常以人力資源管理系統(tǒng)作為信息同步中信息的源頭,提供用戶/賬號/角色的基本信息、職位關(guān)聯(lián)信息、賬號變動信息等同步至IDM,再由IDM將統(tǒng)一管理后的信息分發(fā)至相關(guān)系統(tǒng)。

最終通過統(tǒng)一用戶管理的數(shù)據(jù)同步與數(shù)據(jù)分發(fā)實現(xiàn)當(dāng)用戶基本信息發(fā)生變動時,其它系統(tǒng)中的信息隨之進行相應(yīng)的變動處理,而不需要多方操作。





用戶身份全生命周期管理-示意圖




3.1、用戶數(shù)據(jù)同步場景



用戶數(shù)據(jù)同步部分通常由企業(yè)內(nèi)部權(quán)威數(shù)據(jù)源提供變動信息,以獲取數(shù)據(jù)源頭的變動信息,對應(yīng)的數(shù)據(jù)源系統(tǒng)按照統(tǒng)一同步接口標(biāo)準(zhǔn)提供全量或增量信息服務(wù)接口即可完成數(shù)據(jù)同步工作,同步的方式可以根據(jù)企業(yè)具體業(yè)務(wù)需求采用實時調(diào)用或定時輪詢方式。

通常采用實時調(diào)用方式,即IDM統(tǒng)一身份管理平臺提供變動信息的寫入服務(wù),數(shù)據(jù)源信息變動時,直接調(diào)用IDM自身服務(wù)即可;

實時數(shù)據(jù)同步-示意圖


如集成系統(tǒng)無法進行實時調(diào)用,可采用定時輪詢方式,定時獲取數(shù)據(jù)源系統(tǒng)的變動信息寫入數(shù)據(jù)庫中間表,完成同步信息日志記錄,之后從服務(wù)器讀取該同步日志記錄,將日志內(nèi)變動信息同步寫入IDM,生成對應(yīng)的員工入轉(zhuǎn)調(diào)離操作信息。

定時數(shù)據(jù)同步-示意圖




3.2、用戶數(shù)據(jù)分發(fā)場景



用戶數(shù)據(jù)分發(fā)也是統(tǒng)一用戶管理的重要步驟,順序為數(shù)據(jù)源—IDM—各業(yè)務(wù)系統(tǒng),具體為賬戶信息從數(shù)據(jù)源同步至IDM平臺,IDM將用戶數(shù)據(jù)信息進行加工后后分發(fā)給各業(yè)務(wù)系統(tǒng)。通常我們可以通過ESB企業(yè)服務(wù)總線創(chuàng)建用戶數(shù)據(jù)分發(fā)流程,調(diào)用各業(yè)務(wù)系統(tǒng)提供的分發(fā)服務(wù)接口,實現(xiàn)用戶數(shù)據(jù)信息的實時分發(fā)。

用戶數(shù)據(jù)分發(fā)根據(jù)企業(yè)業(yè)務(wù)系統(tǒng)不同的情況、配合的程度分為采用不同的分發(fā)形式,常見的幾種形式包括Restful API、中間表存儲、數(shù)據(jù)庫權(quán)限三種。Restful API形式主要由業(yè)務(wù)系統(tǒng)提供服務(wù)標(biāo)準(zhǔn)的API接口,供統(tǒng)一身份管理系統(tǒng)調(diào)用實現(xiàn)用戶賬號信息分發(fā);中間表存儲形式主要由業(yè)務(wù)系統(tǒng)提供數(shù)據(jù)庫的中間表,通過ESB企業(yè)服務(wù)總線寫入數(shù)據(jù)實現(xiàn)用戶信息分發(fā);數(shù)據(jù)庫權(quán)限針對無法提供配合的業(yè)務(wù)系統(tǒng),系統(tǒng)提供數(shù)據(jù)庫操作權(quán)限,由ESB企業(yè)服務(wù)總線直接寫入數(shù)據(jù)庫操作。

用戶數(shù)據(jù)分發(fā)-示意圖


04
總結(jié)




數(shù)據(jù)經(jīng)濟時代,數(shù)據(jù)治理、大數(shù)據(jù)分析等項目占據(jù)了企業(yè)內(nèi)部建設(shè)的主要位置,一定程度上削弱了企業(yè)內(nèi)部對統(tǒng)一身份的管理,統(tǒng)一身份管理項目做為企業(yè)信息化IT治理部分的基礎(chǔ),是每個企業(yè)信息化建設(shè)的必經(jīng)之路,也會為后續(xù)信息化建設(shè)奠定基礎(chǔ),不與其它信息化建設(shè)手段沖突,作為“新基建”的實現(xiàn)手段同樣應(yīng)該被企業(yè)所重視。