SlideShare ist ein Scribd-Unternehmen logo
1 von 26
Downloaden Sie, um offline zu lesen
Federaties in de praktijk
Harold Teunissen
SURFnet
De SURFfamilie


                                          Strategische
    Instellingen (160)                     Aansturing




                                         Klantrelatie




                         Vraagbundeling sinds 1985
2                    Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Wie is SURFnet?
    -  Ontwikkelt en exploiteert het nationale
       onderzoeksnetwerk voor Hoger Onderwijs en
       Onderzoek

    -  Werkgebied: elektronisch verbinden van mensen,
       faciliteiten en organisaties
    -  100% eigendom van Stichting SURF

    -  Not for profit, 80- medewerkers
    -  180 aangesloten instellingen, 1 miljoen gebruikers

    -  Financiering
       -  Innovatie door overheid en bedrijfsleven
       -  Exploitatie kostenverdeelmodel instellingen

3           Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Focusgebieden

           Netwerkinfrastructuur
           Basis voor alle samenwerking



           Identity en Trust

           Om vertrouwde toegang te verlenen



           Grensverleggend Samenwerken

           Middellen voor internationale en
           instellingsoverstijgende samenwerking


4       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Federaties in de Praktijk




5       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Federaties?!



6   Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Gefedereerde Identiteit
    -  Een federatie is een collaboration of trust
    -  Gebruikers loggen in met eigen credentials bij hun
       hun instelling om diensten af te nemen bij Service
       Providers




                                                                                              JISC2007



7           Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Greep uit Instellingen (60+)




8       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Greep uit Service Providers




9       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Al last van
     wachtwoordmoeiheid?




10       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Federeren: 1 + 1 = 3?
     -  Voor eindgebruikers
         -  Single Login  maar één wachtwoord onthouden
         -  Single Sign-on  maar één keer inloggen voor toegang
           tot instellingsdiensten en daar buiten

     -  Voor Identity Providers (de instellingen)
         -  Gebruik van de eindgebruiker’s credentials alleen binnen
           domein  identiteiten en attributen op één plek
         -  Reductie overhead bij aansluiten en gebruik van Service
           Providers

     -  Voor Service Providers
         -  In een keer aansluiten van een groep IdPs  HO&O
         -  Single login en Single Sign-on verlaagt barrieres bij
           gebruikers
11            Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Voorbeeld federatieve login


                   SP                                                                         IdP



                                                     redirect…




                                                                          Gebruikersnaam       harold
     U bent niet ingelogd.
     Welkom, Harold Teunissen      Logout
                                    Login                 …terug
                                                                          Wachtwoord           




12                        Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Federatie Modellen


           1-1                                nxn                                              n+n




                                     IDP                    SP                    IDP                   SP


     IDP         SP                  IDP                    SP                    IDP                   SP
                                                                                                CFC
                                     IDP                    SP                    IDP                   SP




13                    Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Rol van SURFnet

           IDP               SURFfederatie Service                            SP


                                                                     A-Select Cross

       A-Select Cross

                                                                       Shibboleth



         SAML 2.0                                                       SAML 2.0



       WS-Fed / ADFS                                                  WS-Fed / ADFS




14          Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
SURFfederatie en Trust
     (A) Een technische infrastructuur
          SURFnet als Trusted Third Party / central
         authority

     (B) Een set met afspraken (contracten/policies
          SURFdiensten als licentieorganisatie

     -  Trust is omgekeerd evenredig met de grootte van
        een federatie




15           Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Waar!
      kom je
     vandaan?


16       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Voorbeeld (1)




17       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Voorbeeld (2)




18       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Wat!
       mag je!
     allemaal?

19        Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Attributen
     -  Autorisatiekenmerken: naam + waarde(n)
        Voorbeelden:
         -  naam: Alex van Buuren!
         -  organisatie: Universiteit Leiden
         -  studierichting: Geschiedenis
     -  De IdP geeft attributen vrij richting SPs
        (via de SURFfederatie gateway)

     -  NB: Er moet overeenstemming bestaan tussen IdPs
        en SPs over de gebruikte attributen!

     -  NB: Maar er moet langzamerhand ook
        overeenstemming bestaan tussen IdP en de
        eindgebruiker over de gebruikte attributen!

20           Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Waarom attributen?
     -  Personalisatie
     -  Automatische enrollment/provisioning

     -  Geen eigen user-account database nodig bij SP

     -  Altijd up-to-date
     -  Fijnmazige en correctere autorisatie
     -  Betere implementatie van licentie voorwaarden




21           Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Waar werken we nu aan?
     -  Provisioning en de-provisioning
     -  OpenID en OpenID+ voor gastgebruik

     -  Cross-layer identity management  Zero Sign In

     -  User Centric Privacy
     -  Identity as a Service en Federation-in-the-Box
     -  SURFfederatie als een one-stop-shop voor
        koppelingen tussen IdPs en SPs
     -  Federatie inzetten als enabler voor multi-
        disciplinaire e-Science onderzoeksinfrastructuren

     -  Alle instelling aansluiten op SURFfederatie

22           Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Key Take Aways
     -  Eindgebruikers  Gemak van Single Login, Single
        Sign-on
     -  Identity Providers  Vat op gebruik identiteit
        binnen domein

     -  Service Providers  Rechtstreeks toegang tot een
        grote gebruikerspopulatie




23           Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Q&A




Harold Teunissen
harold.teunissen@surfnet.nl
Backup Slides




25       Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
Van lokaal naar federaal

     Lokaal                            Extern                                         Federatief


      DB                                                                                             DB


                              SP        LDAP	

                                                     LDAP	

     LDAP	

                                          IDP


                                                                                         SAML	

      SP                     HTTP	

                                         SP                      IDP
                                                                                        (HTTP)	



     HTTP	

                                                                HTTP	

     HTTP	

                               B


       B                                                                      B




26             Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel

Weitere ähnliche Inhalte

Mehr von Harold Teunissen

From Cubes to Spheres — The transition of higher education towards the cloud.
From Cubes to Spheres — The transition of higher education towards the cloud.From Cubes to Spheres — The transition of higher education towards the cloud.
From Cubes to Spheres — The transition of higher education towards the cloud.Harold Teunissen
 
DDOS – a Nuisance or Threat?
DDOS – a Nuisance or Threat?DDOS – a Nuisance or Threat?
DDOS – a Nuisance or Threat?Harold Teunissen
 
The chasm of cyberinfrastructures
The chasm of cyberinfrastructuresThe chasm of cyberinfrastructures
The chasm of cyberinfrastructuresHarold Teunissen
 
Collaboration is Happening
Collaboration is HappeningCollaboration is Happening
Collaboration is HappeningHarold Teunissen
 
Quantum Leap in Open Source Collaboration
Quantum Leap in Open Source CollaborationQuantum Leap in Open Source Collaboration
Quantum Leap in Open Source CollaborationHarold Teunissen
 
Fusion of bandwidth on demand and virtual organizations
Fusion of bandwidth on demand and virtual organizationsFusion of bandwidth on demand and virtual organizations
Fusion of bandwidth on demand and virtual organizationsHarold Teunissen
 
Enabling Dynamic Services with SURFconext
Enabling Dynamic Services with SURFconextEnabling Dynamic Services with SURFconext
Enabling Dynamic Services with SURFconextHarold Teunissen
 
SURFconext - Collaboration without limit
SURFconext - Collaboration without limitSURFconext - Collaboration without limit
SURFconext - Collaboration without limitHarold Teunissen
 
Community Clouds - Shared Infrastructure as a Service
Community Clouds - Shared Infrastructure as a ServiceCommunity Clouds - Shared Infrastructure as a Service
Community Clouds - Shared Infrastructure as a ServiceHarold Teunissen
 
Cloud computing for dummies
Cloud computing for dummiesCloud computing for dummies
Cloud computing for dummiesHarold Teunissen
 
From Fiber to Wireless (and back) - Enablers for Collaboration
From Fiber to Wireless (and back) - Enablers for CollaborationFrom Fiber to Wireless (and back) - Enablers for Collaboration
From Fiber to Wireless (and back) - Enablers for CollaborationHarold Teunissen
 
Anywhere, anytime, any place - embrace the Martini Principle
Anywhere, anytime, any place - embrace the Martini PrincipleAnywhere, anytime, any place - embrace the Martini Principle
Anywhere, anytime, any place - embrace the Martini PrincipleHarold Teunissen
 
Domestication of Applications - Use Carrots or Sticks
Domestication of Applications - Use Carrots or SticksDomestication of Applications - Use Carrots or Sticks
Domestication of Applications - Use Carrots or SticksHarold Teunissen
 

Mehr von Harold Teunissen (19)

Ontsourcing -
Ontsourcing -Ontsourcing -
Ontsourcing -
 
From Cubes to Spheres — The transition of higher education towards the cloud.
From Cubes to Spheres — The transition of higher education towards the cloud.From Cubes to Spheres — The transition of higher education towards the cloud.
From Cubes to Spheres — The transition of higher education towards the cloud.
 
Federations on the rise
Federations on the rise Federations on the rise
Federations on the rise
 
DDOS – a Nuisance or Threat?
DDOS – a Nuisance or Threat?DDOS – a Nuisance or Threat?
DDOS – a Nuisance or Threat?
 
Open access and beyond
Open access and beyondOpen access and beyond
Open access and beyond
 
The chasm of cyberinfrastructures
The chasm of cyberinfrastructuresThe chasm of cyberinfrastructures
The chasm of cyberinfrastructures
 
Dutch Cyberinfrastructure
Dutch CyberinfrastructureDutch Cyberinfrastructure
Dutch Cyberinfrastructure
 
Collaborations Unleashed
Collaborations UnleashedCollaborations Unleashed
Collaborations Unleashed
 
Collaboration is Happening
Collaboration is HappeningCollaboration is Happening
Collaboration is Happening
 
Quantum Leap in Open Source Collaboration
Quantum Leap in Open Source CollaborationQuantum Leap in Open Source Collaboration
Quantum Leap in Open Source Collaboration
 
Fusion of bandwidth on demand and virtual organizations
Fusion of bandwidth on demand and virtual organizationsFusion of bandwidth on demand and virtual organizations
Fusion of bandwidth on demand and virtual organizations
 
Enabling Dynamic Services with SURFconext
Enabling Dynamic Services with SURFconextEnabling Dynamic Services with SURFconext
Enabling Dynamic Services with SURFconext
 
SURFconext - Collaboration without limit
SURFconext - Collaboration without limitSURFconext - Collaboration without limit
SURFconext - Collaboration without limit
 
Community Clouds - Shared Infrastructure as a Service
Community Clouds - Shared Infrastructure as a ServiceCommunity Clouds - Shared Infrastructure as a Service
Community Clouds - Shared Infrastructure as a Service
 
Federaties in de praktijk
Federaties in de praktijkFederaties in de praktijk
Federaties in de praktijk
 
Cloud computing for dummies
Cloud computing for dummiesCloud computing for dummies
Cloud computing for dummies
 
From Fiber to Wireless (and back) - Enablers for Collaboration
From Fiber to Wireless (and back) - Enablers for CollaborationFrom Fiber to Wireless (and back) - Enablers for Collaboration
From Fiber to Wireless (and back) - Enablers for Collaboration
 
Anywhere, anytime, any place - embrace the Martini Principle
Anywhere, anytime, any place - embrace the Martini PrincipleAnywhere, anytime, any place - embrace the Martini Principle
Anywhere, anytime, any place - embrace the Martini Principle
 
Domestication of Applications - Use Carrots or Sticks
Domestication of Applications - Use Carrots or SticksDomestication of Applications - Use Carrots or Sticks
Domestication of Applications - Use Carrots or Sticks
 

Federaties in de praktijk

  • 1. Federaties in de praktijk Harold Teunissen SURFnet
  • 2. De SURFfamilie Strategische Instellingen (160) Aansturing Klantrelatie Vraagbundeling sinds 1985 2 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 3. Wie is SURFnet? -  Ontwikkelt en exploiteert het nationale onderzoeksnetwerk voor Hoger Onderwijs en Onderzoek -  Werkgebied: elektronisch verbinden van mensen, faciliteiten en organisaties -  100% eigendom van Stichting SURF -  Not for profit, 80- medewerkers -  180 aangesloten instellingen, 1 miljoen gebruikers -  Financiering -  Innovatie door overheid en bedrijfsleven -  Exploitatie kostenverdeelmodel instellingen 3 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 4. Focusgebieden Netwerkinfrastructuur Basis voor alle samenwerking Identity en Trust Om vertrouwde toegang te verlenen Grensverleggend Samenwerken Middellen voor internationale en instellingsoverstijgende samenwerking 4 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 5. Federaties in de Praktijk 5 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 6. Federaties?! 6 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 7. Gefedereerde Identiteit -  Een federatie is een collaboration of trust -  Gebruikers loggen in met eigen credentials bij hun hun instelling om diensten af te nemen bij Service Providers JISC2007 7 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 8. Greep uit Instellingen (60+) 8 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 9. Greep uit Service Providers 9 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 10. Al last van wachtwoordmoeiheid? 10 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 11. Federeren: 1 + 1 = 3? -  Voor eindgebruikers -  Single Login  maar één wachtwoord onthouden -  Single Sign-on  maar één keer inloggen voor toegang tot instellingsdiensten en daar buiten -  Voor Identity Providers (de instellingen) -  Gebruik van de eindgebruiker’s credentials alleen binnen domein  identiteiten en attributen op één plek -  Reductie overhead bij aansluiten en gebruik van Service Providers -  Voor Service Providers -  In een keer aansluiten van een groep IdPs  HO&O -  Single login en Single Sign-on verlaagt barrieres bij gebruikers 11 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 12. Voorbeeld federatieve login SP IdP redirect… Gebruikersnaam harold U bent niet ingelogd. Welkom, Harold Teunissen Logout Login …terug Wachtwoord  12 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 13. Federatie Modellen 1-1 nxn n+n IDP SP IDP SP IDP SP IDP SP IDP SP CFC IDP SP IDP SP 13 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 14. Rol van SURFnet IDP SURFfederatie Service SP A-Select Cross A-Select Cross Shibboleth SAML 2.0 SAML 2.0 WS-Fed / ADFS WS-Fed / ADFS 14 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 15. SURFfederatie en Trust (A) Een technische infrastructuur  SURFnet als Trusted Third Party / central authority (B) Een set met afspraken (contracten/policies  SURFdiensten als licentieorganisatie -  Trust is omgekeerd evenredig met de grootte van een federatie 15 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 16. Waar! kom je vandaan? 16 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 17. Voorbeeld (1) 17 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 18. Voorbeeld (2) 18 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 19. Wat! mag je! allemaal? 19 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 20. Attributen -  Autorisatiekenmerken: naam + waarde(n) Voorbeelden: -  naam: Alex van Buuren! -  organisatie: Universiteit Leiden -  studierichting: Geschiedenis -  De IdP geeft attributen vrij richting SPs (via de SURFfederatie gateway) -  NB: Er moet overeenstemming bestaan tussen IdPs en SPs over de gebruikte attributen! -  NB: Maar er moet langzamerhand ook overeenstemming bestaan tussen IdP en de eindgebruiker over de gebruikte attributen! 20 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 21. Waarom attributen? -  Personalisatie -  Automatische enrollment/provisioning -  Geen eigen user-account database nodig bij SP -  Altijd up-to-date -  Fijnmazige en correctere autorisatie -  Betere implementatie van licentie voorwaarden 21 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 22. Waar werken we nu aan? -  Provisioning en de-provisioning -  OpenID en OpenID+ voor gastgebruik -  Cross-layer identity management  Zero Sign In -  User Centric Privacy -  Identity as a Service en Federation-in-the-Box -  SURFfederatie als een one-stop-shop voor koppelingen tussen IdPs en SPs -  Federatie inzetten als enabler voor multi- disciplinaire e-Science onderzoeksinfrastructuren -  Alle instelling aansluiten op SURFfederatie 22 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 23. Key Take Aways -  Eindgebruikers  Gemak van Single Login, Single Sign-on -  Identity Providers  Vat op gebruik identiteit binnen domein -  Service Providers  Rechtstreeks toegang tot een grote gebruikerspopulatie 23 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 25. Backup Slides 25 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel
  • 26. Van lokaal naar federaal Lokaal Extern Federatief DB DB SP LDAP LDAP LDAP IDP SAML SP HTTP SP IDP (HTTP) HTTP HTTP HTTP B B B 26 Identity & Access Management - 21 April 2010 - Sheraton Amsterdam Airport Hotel