En 400-6655-581
5
返回列表
> 資源中心 > 身份安全 | 企業(yè)內(nèi)部身份數(shù)據(jù)同步解決方案介紹

身份安全 | 企業(yè)內(nèi)部身份數(shù)據(jù)同步解決方案介紹

2020-09-22瀏覽次數(shù):2552




01
背景介紹




隨著信息技術(shù)的發(fā)展和信息化建設(shè)的進(jìn)步,各個(gè)企業(yè)在信息化建設(shè)上不斷投入運(yùn)行應(yīng)用系統(tǒng)、商務(wù)平臺(tái)、系統(tǒng)設(shè)備等,隨著系統(tǒng)的加深投入,因不同時(shí)期為不同部門(mén)分別建設(shè)的各類信息化系統(tǒng)在技術(shù)架構(gòu)與應(yīng)用模式上差異明顯,信息化建設(shè)逐漸遇到了新問(wèn)題,例如由于系統(tǒng)眾多出現(xiàn)用戶管理混亂、越權(quán)訪問(wèn)、誤操作、濫用、惡意攻擊等現(xiàn)象,為解決這一問(wèn)題,企業(yè)內(nèi)部統(tǒng)一身份管理需求出現(xiàn),許多人在統(tǒng)一身份管理項(xiàng)目與主數(shù)據(jù)管理項(xiàng)目上存在一定的理解誤區(qū),本文主要介紹統(tǒng)一身份管理與主數(shù)據(jù)建設(shè)的差異性,以及統(tǒng)一身份管理中身份數(shù)據(jù)同步的解決方案。






02
統(tǒng)一身份管理與主數(shù)據(jù)管理的差異




統(tǒng)一身份管理項(xiàng)目主要實(shí)現(xiàn)統(tǒng)一用戶管理、統(tǒng)一認(rèn)證管理、統(tǒng)一權(quán)限管理、統(tǒng)一安全審計(jì)功能,達(dá)到多個(gè)應(yīng)用之間的用戶、認(rèn)證統(tǒng)一管理、高效集成、安全監(jiān)管,提升企業(yè)信息化應(yīng)用能力。許多人在這個(gè)項(xiàng)目與4A項(xiàng)目、主數(shù)據(jù)管理項(xiàng)目上存在一定的理解誤區(qū),在講述解決方案之前,先對(duì)這兩個(gè)歧義進(jìn)行說(shuō)明。







與4A概念的關(guān)系



4A是指:認(rèn)證Authentication、賬號(hào)Account、授權(quán)Authorization、審計(jì)Audit,中文名稱為統(tǒng)一安全管理平臺(tái)解決方案。即將身份認(rèn)證、授權(quán)、審計(jì)和賬號(hào)(即不可否認(rèn)性及數(shù)據(jù)完整性)定義為網(wǎng)絡(luò)安全的四大組成部分,從而確立了身份認(rèn)證在整個(gè)網(wǎng)絡(luò)安全系統(tǒng)中的地位與作用。

4A概念介紹-示意圖


在軟件項(xiàng)目中統(tǒng)一身份管理也被稱作為4A項(xiàng)目,解決問(wèn)題及實(shí)施方案包括4A中提到的內(nèi)容,只不過(guò)很多時(shí)候?qū)τ诓煌脩舻男枨髨?chǎng)景與個(gè)性化業(yè)務(wù),會(huì)在4A實(shí)施內(nèi)容范圍上多實(shí)現(xiàn)一些功能例如開(kāi)發(fā)簡(jiǎn)單的工作臺(tái)門(mén)戶,展現(xiàn)系統(tǒng)集成成果或與不同的集成類平臺(tái)產(chǎn)品結(jié)合,打造不同的解決方案等,加深項(xiàng)目的價(jià)值與作用。




與主數(shù)據(jù)管理的區(qū)別



主數(shù)據(jù)管理是解決企業(yè)經(jīng)營(yíng)中各類主數(shù)據(jù)在不同系統(tǒng)中的名稱、編碼等信息不一致現(xiàn)象,保證企業(yè)內(nèi)主數(shù)據(jù)單一視圖的準(zhǔn)確性、一致性及完整性。兩者在企業(yè)IT架構(gòu)的層面、管理內(nèi)容、功能、業(yè)務(wù)交互等方面都具備一定的差異。

對(duì)比類別

統(tǒng)一身份管理

主數(shù)據(jù)管理

架構(gòu)層面

IT治理層面,注重技術(shù)架構(gòu)

數(shù)據(jù)治理層面,注重業(yè)務(wù)、數(shù)據(jù)架構(gòu)

管理內(nèi)容

管理企業(yè)內(nèi)部的用戶、應(yīng)用賬號(hào)、角色

管理企業(yè)內(nèi)部的組織、人員、崗位,客戶、供應(yīng)商等主數(shù)據(jù)

功能方面

具備統(tǒng)一身份認(rèn)證功能

不具備統(tǒng)一身份認(rèn)證功能,提供基礎(chǔ)數(shù)據(jù)管理樣例

業(yè)務(wù)交互

與信息中心人員進(jìn)行交互

主要與業(yè)務(wù)人員進(jìn)行交互,注重?cái)?shù)據(jù)、業(yè)務(wù)的梳理


企業(yè)IT架構(gòu)方面統(tǒng)一身份管理項(xiàng)目屬于IT治理層面,注重技術(shù)架構(gòu)的實(shí)現(xiàn);主數(shù)據(jù)管理項(xiàng)目屬于數(shù)據(jù)治理層面,注重業(yè)務(wù)、數(shù)據(jù)架構(gòu)的實(shí)現(xiàn),兩者從不同層面、維度分別作為基礎(chǔ)支撐為更高層次的服務(wù)治理、業(yè)務(wù)治理奠定基礎(chǔ)。

管理內(nèi)容方面統(tǒng)一身份管理企業(yè)內(nèi)部的用戶、應(yīng)用賬號(hào)、角色;主數(shù)據(jù)管理企業(yè)內(nèi)部的組織、人員、崗位,除此之外還管理其它如:客戶、供應(yīng)商等主數(shù)據(jù)。

功能方面,統(tǒng)一身份管理項(xiàng)目具備統(tǒng)一身份認(rèn)證功能,弱化案例功能,很少或不預(yù)置管理案例;主數(shù)據(jù)管理不具備統(tǒng)一身份認(rèn)證功能,提供基礎(chǔ)數(shù)據(jù)管理樣例。

業(yè)務(wù)交互方面,統(tǒng)一身份管理主要與信息中心人員進(jìn)行交;主數(shù)據(jù)管理主要與業(yè)務(wù)人員進(jìn)行交互,注重?cái)?shù)據(jù)、業(yè)務(wù)的梳理



03
企業(yè)內(nèi)部身份數(shù)據(jù)同步解決方案介紹




統(tǒng)一用戶管理主要為用戶提供統(tǒng)一集中賬號(hào)(用戶/賬號(hào)/角色)的管理與分發(fā),包括賬戶間的狀態(tài)記錄、關(guān)聯(lián)關(guān)系、角色授權(quán)等,確保用戶賬戶使用和管理的安全性。

統(tǒng)一用戶管理的業(yè)務(wù)場(chǎng)景主要包括數(shù)據(jù)同步與數(shù)據(jù)分發(fā),實(shí)現(xiàn)統(tǒng)一用戶管理首先需要確定企業(yè)數(shù)據(jù)的管理維護(hù)者是哪個(gè)系統(tǒng),通常以人力資源管理系統(tǒng)作為信息同步中信息的源頭,提供用戶/賬號(hào)/角色的基本信息、職位關(guān)聯(lián)信息、賬號(hào)變動(dòng)信息等同步至IDM,再由IDM將統(tǒng)一管理后的信息分發(fā)至相關(guān)系統(tǒng)。

最終通過(guò)統(tǒng)一用戶管理的數(shù)據(jù)同步與數(shù)據(jù)分發(fā)實(shí)現(xiàn)當(dāng)用戶基本信息發(fā)生變動(dòng)時(shí),其它系統(tǒng)中的信息隨之進(jìn)行相應(yīng)的變動(dòng)處理,而不需要多方操作。





用戶身份全生命周期管理-示意圖




3.1、用戶數(shù)據(jù)同步場(chǎng)景



用戶數(shù)據(jù)同步部分通常由企業(yè)內(nèi)部權(quán)威數(shù)據(jù)源提供變動(dòng)信息,以獲取數(shù)據(jù)源頭的變動(dòng)信息,對(duì)應(yīng)的數(shù)據(jù)源系統(tǒng)按照統(tǒng)一同步接口標(biāo)準(zhǔn)提供全量或增量信息服務(wù)接口即可完成數(shù)據(jù)同步工作,同步的方式可以根據(jù)企業(yè)具體業(yè)務(wù)需求采用實(shí)時(shí)調(diào)用或定時(shí)輪詢方式。

通常采用實(shí)時(shí)調(diào)用方式,即IDM統(tǒng)一身份管理平臺(tái)提供變動(dòng)信息的寫(xiě)入服務(wù),數(shù)據(jù)源信息變動(dòng)時(shí),直接調(diào)用IDM自身服務(wù)即可;

實(shí)時(shí)數(shù)據(jù)同步-示意圖


如集成系統(tǒng)無(wú)法進(jìn)行實(shí)時(shí)調(diào)用,可采用定時(shí)輪詢方式,定時(shí)獲取數(shù)據(jù)源系統(tǒng)的變動(dòng)信息寫(xiě)入數(shù)據(jù)庫(kù)中間表,完成同步信息日志記錄,之后從服務(wù)器讀取該同步日志記錄,將日志內(nèi)變動(dòng)信息同步寫(xiě)入IDM,生成對(duì)應(yīng)的員工入轉(zhuǎn)調(diào)離操作信息。

定時(shí)數(shù)據(jù)同步-示意圖




3.2、用戶數(shù)據(jù)分發(fā)場(chǎng)景



用戶數(shù)據(jù)分發(fā)也是統(tǒng)一用戶管理的重要步驟,順序?yàn)閿?shù)據(jù)源—IDM—各業(yè)務(wù)系統(tǒng),具體為賬戶信息從數(shù)據(jù)源同步至IDM平臺(tái),IDM將用戶數(shù)據(jù)信息進(jìn)行加工后后分發(fā)給各業(yè)務(wù)系統(tǒng)。通常我們可以通過(guò)ESB企業(yè)服務(wù)總線創(chuàng)建用戶數(shù)據(jù)分發(fā)流程,調(diào)用各業(yè)務(wù)系統(tǒng)提供的分發(fā)服務(wù)接口,實(shí)現(xiàn)用戶數(shù)據(jù)信息的實(shí)時(shí)分發(fā)。

用戶數(shù)據(jù)分發(fā)根據(jù)企業(yè)業(yè)務(wù)系統(tǒng)不同的情況、配合的程度分為采用不同的分發(fā)形式,常見(jiàn)的幾種形式包括Restful API、中間表存儲(chǔ)、數(shù)據(jù)庫(kù)權(quán)限三種。Restful API形式主要由業(yè)務(wù)系統(tǒng)提供服務(wù)標(biāo)準(zhǔn)的API接口,供統(tǒng)一身份管理系統(tǒng)調(diào)用實(shí)現(xiàn)用戶賬號(hào)信息分發(fā);中間表存儲(chǔ)形式主要由業(yè)務(wù)系統(tǒng)提供數(shù)據(jù)庫(kù)的中間表,通過(guò)ESB企業(yè)服務(wù)總線寫(xiě)入數(shù)據(jù)實(shí)現(xiàn)用戶信息分發(fā);數(shù)據(jù)庫(kù)權(quán)限針對(duì)無(wú)法提供配合的業(yè)務(wù)系統(tǒng),系統(tǒng)提供數(shù)據(jù)庫(kù)操作權(quán)限,由ESB企業(yè)服務(wù)總線直接寫(xiě)入數(shù)據(jù)庫(kù)操作。

用戶數(shù)據(jù)分發(fā)-示意圖


04
總結(jié)




數(shù)據(jù)經(jīng)濟(jì)時(shí)代,數(shù)據(jù)治理、大數(shù)據(jù)分析等項(xiàng)目占據(jù)了企業(yè)內(nèi)部建設(shè)的主要位置,一定程度上削弱了企業(yè)內(nèi)部對(duì)統(tǒng)一身份的管理,統(tǒng)一身份管理項(xiàng)目做為企業(yè)信息化IT治理部分的基礎(chǔ),是每個(gè)企業(yè)信息化建設(shè)的必經(jīng)之路,也會(huì)為后續(xù)信息化建設(shè)奠定基礎(chǔ),不與其它信息化建設(shè)手段沖突,作為“新基建”的實(shí)現(xiàn)手段同樣應(yīng)該被企業(yè)所重視。