Das Projekt AAR Authentifizierung, Autorisierung und Rechteverwaltung Vorstellung des Projektes und Informationsaustausch Mannheim, 13. Juni 2006 Franck.

Slides:



Advertisements
Ähnliche Präsentationen
Ausblick auf Shibboleth 2.0
Advertisements

Zentrales Verzeichnis Digitalisierter Drucke
ReDI als Pilotanwendung für Shibboleth
und Einführung in die Thematik
Anwendungen schützen mit Shibboleth
Library of Labs Co-funded by the Community programme eContentplus Library of Labs WP 4: Metadaten Definition Universitätsbibliothek Stuttgart (UBS)
Olaf Siegert IuK-Tagung Göttingen, 28. September 2006
BSZ VdB-Fortbildung Verknüpfen statt Kopieren Bibliothekskataloge mit Web-Resourcen verbinden W.Heymans, BSZ.
Die Elektronische Zeitschriftenbibliothek
Michael Hohlfeld, vascoda Geschäftsstelle16.Oktober.2006 Überschrift Texteingabe Michael Hohlfeld Geschäftsstelle vascoda e.V. Die ViFa.
Verteilte Authentifizierung mit Open Source Software – Integrationsplattform für Wissenschaft und Wirtschaft Kommunales Daten- und Identitätsmanagement.
Das Projekt AAR ReDI als Pilotanwendung für die Shibboleth-Authentifizierung vascoda AG Betrieb und Weiterentwicklung Köln, 24. August 2005 Bernd Oberknapp,
Das Projekt AAR Authentifizierung, Autorisierung und Rechteverwaltung
1 Allgemeine Fragestellung Suche nach wissenschaftlicher Information im Internet Quelle wird gefunden, aber… …Zugang nur gegen Passwort oder Zahlung Wiss.
Bernd Oberknapp, UB Freiburg
Authentifizierung, Autorisierung und Rechteverwaltung Einsatz und Funktion des Rechteservers 2. Shibboleth-Workshop Freiburg, 23. März 2006 Gerald Schupfner,
Föderationen: Richtlinien, Zertifikate und Attribute
Bernd Oberknapp, UB Freiburg
Einführung in den Identity Provider
Ulrich Kähler, DFN-Verein
Ulrich Kähler, DFN-Verein
DFN-AAI Stand des Testsystems Raoul Borenius, DFN-AAI-Team
Einbindung des Service Providers: Einfache Web-Applikation, Überwachungssystem NAGIOS 2. Shibboleth-Workshop, Freiburg, Franck Borel, UB Freiburg.
Technische Übersicht zu Shibboleth
Archivierung und Erschließung von Audio/Video-Material mit miless und MyCoRe F. Lützenkirchen Universitätsbibliothek.
Erweiterung B2B Usermanagement / LDAP-Anbindung
EGo-AKTUELL Zweckverband Elektronische Verwaltung für Saarländische Kommunen SAAR Dienstag, 27. Mai 2008 big Eppel – Kultur und Kongress, Eppelborn eGo-NET.
Information und Technik Nordrhein-Westfalen Single Sign On mit CAS Düsseldorf, Single Sign On für Webanwendungen am Beispiel von CAS.
Information und Technik Nordrhein-Westfalen Das personalisierte Portal Düsseldorf, Das personalisierte Portal.
Überlegungen zur Architektur eines Fachinformations-Netzwerkes am Beispiel des CeGIM Mehrwert ist es nicht nur, Daten von ihren Quellen zu den Nutzern.
AKI-Sitzung, DPG-PhysikerInnen Tagung 2004, München Eberhard R. Hilf, Thomas Severiens Vernetzung offener, verteilter Portale Skizzierung.
Identity für GSI Michael Dahlinger, GSI
Das Projekt Studierendenportal für die Universität Erlangen-Nürnberg Informationsveranstaltung für die FSIn 31. Januar 2008.
Mark Doll – 1/21V3D2 Workshop 2003, Frankfurt/Main 19./ http:// Ansätze für eine Web-basierte Initiierung qualitätsbasierter Kommunikationsdienste.
Digitale Bibliothek Uni Freiburg. Wichtige Anbieterplattformen für elektronische Inhalte Science Direct/SciVerse (Elsevier) Metapress (u.a.SpringerLink)
Der Einsatz des Linksolvers in der ThULB – verbesserter Service für den Bibliotheksnutzer.
Nestor Workshop im Rahmen der GES 2007 Digitale Langzeitarchivierung und Grid: Gemeinsam sind wir stärker? Anforderungen von eScience und Grid-Technologie.
Zum Stand der Literatursuche: Zeitschriftenartikel
‚Digitale Bibliothek Uni Freiburg‘
Fern und doch so nah Zugang zu den elektronischen Angeboten der Bibliothek via Shibboleth 1 E-Bibliothek: das elektronische Angebot der UFB Erfurt/Gotha.
Internet und Intranet im Krankenhaus
Begleitung eines Vernetzungsprojektes zur Politischen Bildung im Internet
Gliederung Einleitung eID-Infrastruktur und Komponenten
HOB RD VPN HOB Remote Desktop Virtual Private Network
Zum Stand der Literatursuche: Zeitschriftenartikel Einstiegsseite: freiburg.de/bibliothekchirurgie.
IuK Services Rechenzentrum Universität Stuttgart 13. März 2002, Alexander Dauensteiner Dr. David Boehringer (Rechenzentrum Universität Stuttgart),
D I E V E R W A L T U N G D E S 2 1. J H D T ´ S W.Connert / F. Grandits Verwaltungsinterner Portalverbund Behördenintranet Neu.
1 Alexander Arimond, University of Kaiserslautern, Germany Entwicklung und Evaluation eines Raytracing-Dienstes für das Venice Service Grid Alexander Arimond.
E-lib.ch im europäischen Kontext von Wolfram Neubauer, Zürich Digitale Medien und Infrastrukturen / 11. u
Christian Krause, URZ Jena Bereich P – IDM Arbeitsgruppe
Was Benutzer wollen – mehr als Metadaten Anette Seiler 98. Deutscher Bibliothekartag, Erfurt, 5. Juni 2009.
Dokumenten- und Publikationsserver
TradingCenter Markus Block Ronald Kutschke P2P Applikation basierend auf Suns JXTA Technologie im Rahmen des.
xRM1 Pilot Implementierung
Eike Schallehn, Martin Endig
Eike Schallehn, Martin Endig
Hamburger BV AK Informations- und Medientechnik AK Betriebswirtschaft, Management und Vertrieb Heinz Friedrich Web-Portal 1 Internes Web-Portal.
Zentrale Authentifizierungsplattform mit Open Text Website Management bei Thieme.
Datenbanken im Web 1.
Installation und Konfiguration des Identity Provider Shibboleth Workshop Freiburg, Franck Borel, AAR-Projekt, UB Freiburg.
Neue Shibboleth-Entwicklungen: Shibboleth 2.0 und SAML 2.0 VO-Management Workshop Schloss Birlinghoven, 19. Dezember 2006 Bernd Oberknapp Universitätsbibliothek.
Thomas Lenggenhager SWITCH, Zürich Ato Ruppert UB Freiburg Berlin
Die Technik des Service Provider 2. Shibboleth-Workshop Freiburg, 23. März Dr. Jochen Lienhard AAR Projekt UB Freiburg Authentifizierung, Autorisierung.
Ziel - Konzept - Realisierung 28. August 2003 Ursula Jutzi.
1 Allgemeine Fragestellung Suche nach wissenschaftlicher Information im Internet Quelle wird gefunden, aber… …Zugang nur gegen Passwort oder Zahlung Wiss.
Verteilte Authentifizierung, Autorisierung und Rechteverwaltung (AAR) beim elektronischen Publizieren Forum Innovation Buchmesse Frankfurt, 20. Oktober.
MyCoRe in einem in einem Detlev Degenhardt Jena, den Umfeld - Umfeld.
Shibboleth. Agenda Shibboleth? Single-Sign-On SAML & Co. Shibboleth  Eigenschaften  Architektur & Komponenten  Implementierungen  Kommunikation 
Mainframe und WebServices bei der W. KAPFERER KG Einfache Internet-Lösungen in Verbindung mit vorhandenen Host-Programm-Strukturen.
Identity Management.  Zentrale Begriffe und Probleme  Modellbildung  Methoden zur Authentisierung über HTTP  Technische Aspekte  Compliance  Hindernisse,
 Präsentation transkript:

Das Projekt AAR Authentifizierung, Autorisierung und Rechteverwaltung Vorstellung des Projektes und Informationsaustausch Mannheim, 13. Juni 2006 Franck Borel, Jochen Lienhard,UB Freiburg

Franck Borel, UB Freiburg 2 Übersicht Das Projekt AAR Warum Shibboleth? Wie funktioniert Shibboleth? Attribute Identity-Provider Service-Provider Ausblick - Föderation Ansatz für Mannheim

Franck Borel, UB Freiburg 3 Das Projekt AAR Partner: UB Freiburg und UB Regensburg finanziert durch das BMBF ( PT-NMB+F ) eingebettet in vascoda Laufzeit 3 Jahre bis Ende 2007: 2 Jahre Entwicklungs- und Testphase mit ReDI und vascoda als Pilotanwendungen 1 Jahr Unterstützung von Einrichtungen und Anbietern bei der Einführung des Systems

Franck Borel, UB Freiburg 4 Das Projekt AAR Was wollen wir erreichen? Nutzer Der Zugriff auf lizenzierte Inhalte soll unabhängig vom gewählten Arbeitsplatz und dem Zugriffsweg möglich sein. Alle lizenzierten Inhalte sollten nach nur einmaliger Anmeldung zur Verfügung stehen (Single Sign-On). Einrichtungen (etwa Hochschulen) Die Einrichtung soll ein beliebiges Authentifizierungssystem wählen dürfen. Der Aufwand der Rechteverwaltung soll möglichst gering sein. Anbieter Die lizenzpflichtigen Inhalte der Anbieter sollen vor unberechtigten Zugriff geschützt werden.

Franck Borel, UB Freiburg 5 Das Projekt AAR AAR basiert auf Shibboleth Shibboleth ist ein Internet2/MACE-Projekt (MACE = Middleware Architecture Committee for Education) Shibboleth entwickelt eine Architektur (Protokolle und Profile), Richtlinien-Strukturen und eine Open Source-Implementierung für den einrichtungsübergreifenden Zugriff auf geschützte (Web-)Ressourcen

Franck Borel, UB Freiburg 6 Warum Shibboleth? Einrichtungsübergreifendes Single Sign-On Autorisierung und Zugriffskontrolle über Attribute mit der Möglichkeit zur anonymen/pseudonymen Nutzung von Angeboten basiert auf bewährter Software und Standards (SAML: XML, SOAP, TLS, XMLsig, XMLenc) Integration mit vorhandenem IdM und (webbasierten) Anwendungen möglich Weltweit hohe Akzeptanz, auch bei kommerziellen Anbietern (Elsevier, JSTOR, EBSCO, Ovid, Springer,...)

Franck Borel, UB Freiburg 7 Warum Shibboleth? Anwendungsmöglichkeiten Zugang zu geschützten (kommerziellen) elektronischen Informationsangeboten: Zeitschriften, Datenbanken, Bücher,... Portale (z.B. vascoda, ReDI) DFG-Nationallizenzen Repositories (z.B. MyCoRe) e-Learning e-Science Verwaltungssysteme Grid-Computing

Franck Borel, UB Freiburg 8 Woher kommt Shibboleth? Hintergrund ist eine Stelle aus dem Alten Testament, Buch Richter Kapitel 12 Vers 5ff: Und die Gileaditer nahmen ein die Furt des Jordans vor Ephraim. Wenn nun sprachen die Flüchtigen Ephraims: Laß mich hinübergehen, so sprachen die Männer von Gilead zu ihm: Bist du ein Ephraiter? Wenn er dann antwortete: Nein, so hießen sie ihn sprechen: Schiboleth, so sprach er: Siboleth, und konnte es nicht recht reden. So griffen sie ihn und schlugen ihn an der Furt des Jordans, dass zu der Zeit von Ephraim fielen zweiundvierzigtausend. Shibboleth ist somit wohl das erste biometrische Autorisierungsverfahren gewesen

Franck Borel, UB Freiburg 9 Wie funktioniert Shibboleth? Föderation Heimat- einrichtung mit Identity-Provider Heimat- einrichtung mit Identity-Provider Anbieter mit Service-Provider Anbieter mit Service-Provider WAYF Authentifizierung Autorisierung Authentifizierung Autorisierung Ressourcen- verwaltung, Zugangs- berechtigung Ordnet einen Benutzer seiner Heimateinrichtung zu Vertragspartner, Operator, rechtliche Belange

Franck Borel, UB Freiburg 10 Wie funktioniert Shibboleth? Benutzerin Service-Provider (4) (5) Benutzerin berechtigt? (6) (7) (8) verweigert nein (3) (9) gestattet Zugriff ja Identity-Provider WAYF Benutzerin bekannt? ja nein (2) (1)

Franck Borel, UB Freiburg 11 Wie funktioniert Shibboleth? Sicherheitsmechanismen SSL/TSL: Man-in-the-Middle, Message Modification, Eavesdropping XMLsig: Message Modification Gültigkeitsdauer von Sitzungen, Bestätigungen, Attributen (engl. Lifetime, TTL): Replay, DoS Metadaten: DoS, Message Modification Es werden keine personenbezogenen Daten übermittelt, sondern Stellvertreter (engl. Handler): Eavesdropping

Franck Borel, UB Freiburg 12 Attribute Attribute bilden die Grundlage für die Autorisierung und die Zugriffskontrolle in Shibboleth: Identity-Provider stellen die notwendigen Attribute für ihre Benutzer zur Verfügung. Service-Provider werten die Attribute anhand ihrer Regeln aus und gestatten oder verweigern je nach Ergebnis den Zugriff. Hierfür sind Absprachen zwischen Identity- und Service-Providern notwendig, die durch Verwendung eines einheitlichen Schemas vereinfacht werden!

Franck Borel, UB Freiburg 13 Attribute Der Shibboleth-Standard InCommon hat mit eduPerson den Standard für den Austausch von Attributen vorgegeben: docs/policies/federatedattributes.htmleduPerson docs/policies/federatedattributes.html Internationale Anbieter orientieren sich üblicherweise an diesem Standard. Die meisten Service-Provider kommen dabei mit wenigen Attributen aus, typischerweise mit eduPersonScopedAffiliation, eduPersonEntitlement, eduPersonTargetedID oder eduPersonPrincipalName Anerkannter Attributwert für Standardlizenzmodelle: urn:mace:dir:entitlement:common-lib-terms

Franck Borel, UB Freiburg 14 Identity-Provider (IdP 1.3) Apache mod_jk Tomcat Einrichtung (Identity-Provider) IdP-Servlet Attributfilter Lokales Identity-Management

Franck Borel, UB Freiburg 15 Identity-Provider Arbeitsschwerpunkte IdP Anbindung des IdP mit lokalem IdM: Authentifizierung: LDAP, SQL, diverse Bibliothekssysteme (BiBer, Libero) und ReDI (JAAS) Autorisierung: LDAP, SQL, eigene Resolver IdP für mehr als 50 ReDI-Teilnehmer: zunächst zentral installiert Übernahme in lokalen Betrieb zum Teil bereits in Arbeit (Heidelberg, Konstanz, Stuttgart, Hohenheim, BSZ) Virtual Home Organization (VHO) Beratung und technische Unterstützung von Hochschulen, Bibliotheksverbünden,...

Franck Borel, UB Freiburg 16 Apache Service-Provider (SP) mod_shib (shire) Anbieter (Service-Provider) shibd (shar) Ressourcen Zugriffskontrolle Attributfilter

Franck Borel, UB Freiburg 17 Service-Provider Arbeitsschwerpunkte Anwendungen Shibboleth fähig machen: ReDI (Hauptentwicklung: integrierter WAYF) ReDI vascoda (IPS-Portalsoftware): bis Herbst 2006 Testumgebung mit Hochschulbibliothekszentrum Köln und Informationszentrum Sozialwissenschaften Bonn aufbauenIPS-Portalsoftware Testumgebung CSA Bibliotheksanwendungen (z.B. Standortkatalog) Systemanwendungen (z.B. Nagios und Backup)Nagios interne Webseiten der UB Freiburg,... weitere (kommerzielle) Anbieter überzeugen Beratung und technische Unterstützung von Einrichtungen und (kommerziellen) Anbietern

Franck Borel, UB Freiburg 18 Migrationscheckliste Wie werden die Ressourcen bisher geschützt (Apache, Tomcat, eigenes Verfahren,...)? Existiert ein Sitzungsmanagement? Kann dieses weiter verwendet werden, z.B. indem eine Sitzung über Shibboleth aufgebaut wird? Existiert eine Rechteverwaltung? Können die dafür notwendigen Informationen per Shibboleth über Attribute bereitgestellt werden? Können die Identity-Provider die notwendigen Attribute liefern?

Franck Borel, UB Freiburg 19 Ausblick - Föderation Eine Föderation ist ein Zusammenschluss von Einrichtungen und (auch kommerziellen) Anbietern auf Basis gemeinsamer Richtlinien. Eine Föderation schafft das für Shibboleth notwendige Vertrauensverhältnis zwischen Einrichtungen und Anbietern und einen organisatorischen Rahmen für den Austausch von Benutzerinformationen. Unter Koordination des DFN wird eine deutschlandweite Föderation aufgebaut (DFN-AAI).

Franck Borel, UB Freiburg 20 Ansatz für Mannheim Eigener IdP für ReDI mit LDAP Authentifizierung Welche Attribute kann LDAP liefern? Wie aktuell sind die Daten des LDAP? Wie sollen Walk-In-Patrons identifiziert werden? Integration des IBplus-Servers in den Shibbolethprozess? Elektra-Portal als Service-Provider Weitere Dienste der Uni Mannheim shibbolethfähig machen (LMS)

Franck Borel, UB Freiburg 21 AAR-Webseite: AAR-Team: Nächster AAR-Workshop: 10. Oktober 2006 in Freiburg Ich danke Ihnen für Ihre Aufmerksamkeit!