openam - fast sso

50
OpenAM Fast Single Sign On

Upload: yros-pereira-aguiar

Post on 16-Jul-2015

308 views

Category:

Technology


3 download

TRANSCRIPT

Page 1: OpenAM - Fast SSO

OpenAM

Fast Single Sign On

Page 2: OpenAM - Fast SSO

Boss

Page 3: OpenAM - Fast SSO

Desenvolva um aplicativo !

Qual tipo de aplicativo ?

● Um grande portal

● Um micro blog

● Uma Rede Social corporativa

● Uma Intranet/Extranet

● Todos estes citados

Page 4: OpenAM - Fast SSO

Qual abragência ?

● Cloud (SaaS)

● Onpremise (Local)

● Hibrida (Local e Cloud)

Page 5: OpenAM - Fast SSO

Quais as features da aplicação ?

● Colaborativo

● Multi tenancy

● Multi usuário

● Multi plataforma

Page 6: OpenAM - Fast SSO

Na boa véio, você precisa

de uma aplicação WEB

Page 7: OpenAM - Fast SSO

Então vamos nessa

Page 8: OpenAM - Fast SSO

As perguntas padrões

● Qual a linguagem vou utilizar ?

● Qual framework vai ser melhor para utilizar ?

● Qual banco de dados ?

Page 9: OpenAM - Fast SSO

Ops, esqueceu do Controle de Acesso

● Quem são os nossos usuários?

● O que eles podem fazer?

● Como podemos gerenciar isso?

Page 10: OpenAM - Fast SSO

Temos usuários para todos os lados

Page 11: OpenAM - Fast SSO

Dificuldades do modelo tradicional

● Eu tenho uma credencial, por que não posso sempre utilizá-la ?

● Preciso logar toda vez que mudo de aplicação ?

● Não aguento mais guardar tantas senhas !

● Tenho que ligar novamente para o suporte !

● Remova o acesso do colaborador X de todos os 48 sistemas, inclusive dos

sistemas de terceiros !

Page 12: OpenAM - Fast SSO

Seus problemas acabaram

Page 13: OpenAM - Fast SSO

Single Sign On

● Uma Credencial

● Múltiplas portas

Page 14: OpenAM - Fast SSO

SSO prover autenticação (AuthN)

Porque o que importa é a identidade e não o seu método de implementação

Page 15: OpenAM - Fast SSO

Mas e o controle de Acesso ?

( AuthZ )

Page 16: OpenAM - Fast SSO

O controle de Acesso no modelo tradicional

● Muito complexo

● Especifico por domínio

● Dependente de muitas condições

● De difícil alteração/manutenção quando são várias aplicações

Page 17: OpenAM - Fast SSO

SSO prover Controle de Acesso (AuthZ)

● Define quem pode ou não acessar tal recurso

● Suporta Multi usuário / Grupos

● Permissões/privilégios desacoplados ou acoplados a aplicação

Page 18: OpenAM - Fast SSO

Resumindo

Page 19: OpenAM - Fast SSO

O que meu app precisa saber ?

● Quem é o utilizador?

● Ele é mesmo quem diz ser ?

● Pode este utilizador acessar este recurso com estas determinadas

condições ?

Page 20: OpenAM - Fast SSO

Ou seja ...

● É usuário X ?

● É usuário X autorizado a acessar o recurso R?

● É usuário X autorizado a executar a operação P?

● É usuário X autorizado a executar a operação P no recurso R?

Page 21: OpenAM - Fast SSO

Agora que sei o que preciso para

cuidar do Acesso/Autorização

os apresento

Page 22: OpenAM - Fast SSO

OpenAM (O Segurança Chefe)

Framework para Gerenciamento de

Autenticação

Page 23: OpenAM - Fast SSO
Page 24: OpenAM - Fast SSO

História do OpenAM

Page 25: OpenAM - Fast SSO
Page 26: OpenAM - Fast SSO

Arquitetura do ambiente

Page 27: OpenAM - Fast SSO

O que ele suporta ?

Page 28: OpenAM - Fast SSO
Page 29: OpenAM - Fast SSO

Como funciona ?

Page 30: OpenAM - Fast SSO
Page 31: OpenAM - Fast SSO
Page 32: OpenAM - Fast SSO

Autenticando

Page 33: OpenAM - Fast SSO

Autenticando - Zoom Level 1

Page 34: OpenAM - Fast SSO

Exemplo de Rest e Openam

Requisição

curl –request POST

–header “X-OpenAM-Username: demo” –header “X-OpenAM-Password:

changeit”

–header “Content-Type: application/json” –data “{}”

https://openam.example.com:8443/openam/json/authenticate

Response

{ “tokenId”: “AQIC5w…NTcy*”, “successUrl”: “/openam/console” }

Page 35: OpenAM - Fast SSO

Agora que eu já estou dentro do balada

Vou dá um “migué” para entrar na àrea

VIP e pegar geral

Page 36: OpenAM - Fast SSO
Page 37: OpenAM - Fast SSO

Autorização

Page 38: OpenAM - Fast SSO

Rest and Resource Autorization

Requisição

curl --header "iPlanetDirectoryPro: AQIC5wM2LY4SfcwyCO2rILBLpB93G7k4yHM-

NN9OJL5zqEU.*AAJTSQACMDEAAlNLABQtMjU0NTQwOTU4Mjg0MTA2MDYyOA..*" \

http://openam.example.com:8080/openam/json/users/demo?_prettyPrint=true\&_fields=realm,uid,sn,c

n,inetuserstatus

Response

{

"realm" : "/",

"uid" : [ "demo" ],

"sn" : [ "demo" ],

"cn" : [ "demo" ],

"inetuserstatus" : [ "Active" ]

}

Page 39: OpenAM - Fast SSO

Rest and Logout Example

Requisição

curl --request POST \

--header "iPlanetDirectoryPro: AQIC5wM2LY4SfcwyCO2rILBLpB93G7k4yHM-

NN9OJL5zqEU.*AAJTSQACMDEAAlNLABQtMjU0NTQwOTU4Mjg0MTA2MDYyOA..*" \

http://openam.example.com:8080/openam/json/sessions?_action=logout

Response

{"result":"Successfully logged out"}

Page 40: OpenAM - Fast SSO

Mas como gerencio as permissões de

terceiros ?

Page 41: OpenAM - Fast SSO

Federation

Page 42: OpenAM - Fast SSO

IDP/SP

Identity Provider

Service Provider

Page 43: OpenAM - Fast SSO

Circulo de confiança (Circle of Trust)

Page 44: OpenAM - Fast SSO

Protocolos Suportados

Page 45: OpenAM - Fast SSO

Os beneficios da Federação

● Habilita o Single Sign On e o Single logout entre os parceiros que

participam da relação de confiança

● Federation permite rápida integração entre Sistemas heterogêneos

● Federation permite um compartilhamento básico de identidades

● Ajuda a manter o controle centralizado

● Fedlet para legados ou aplicativos fechados

Page 46: OpenAM - Fast SSO

Outras Ferramentas da Suíte

Page 47: OpenAM - Fast SSO
Page 48: OpenAM - Fast SSO
Page 49: OpenAM - Fast SSO

Links

OpemAM Docummentation

http://openam.forgerock.org/docs.html

Page 50: OpenAM - Fast SSO