Séminaire EOLE Dijon 23/24 novembre 2011. Architecture Envole/EoleSSO

Documents pareils
EoleSSO EOLE 2.3. Documentation sous licence Creative Commons by-nc-sa - EOLE (http ://eole.orion.education.fr) révisé : Septembre 2014

ENVOLE 1.5. Calendrier Envole

Authentification EoleSSO

Qu'est ce qu'une Fédération d'identités? Définitions Fonctionnement de base Fonctionnement détaillé Les principaux composants

Fédération d identité territoriale

Cédric Ouvry Bibliothèque nationale de France Liberty Alliance Deployment Workshop Paris December 7, 2005

LemonLDAP::NG / SAML2. Xavier GUIMARD (Gendarmerie Nationale) Clément OUDOT (Groupe LINAGORA)

Envole EOLE 2.3. Documentation sous licence Creative Commons by-nc-sa - EOLE (http ://eole.orion.education.fr) révisé : Septembre 2014

La gestion des identités dans l'éducation Nationale, état des lieux et perspectives

Solutions informatiques (SI) Semestre 1

» Portail Intranet Agent de l académie de Grenoble»

SAML et services hors web

Introduction. aux architectures web. de Single Sign-On

Annuaire LDAP, SSO-CAS, ESUP Portail...

Drupal et les SSO Nicolas Bocquet < nbocquet@linalis.com >

Authentification avec CAS sous PRONOTE.net Version du lundi 19 septembre 2011

Single Sign On. Nicolas Dewaele. Single Sign On. Page 1. et Web SSO

Sécurisation des architectures traditionnelles et des SOA

Emmanuel Dreyfus, janvier 2011 Emmanuel Dreyfus, janvier 2011

Shibboleth. David Verdin - JOSY "Authentification centralisée pour les applications web" - Paris - 4 février mai

La fédération d identités, pourquoi et comment? Olivier Salaün, RENATER ANF Mathrice 2014

Gestion des utilisateurs et Entreprise Etendue

Business et contrôle d'accès Web

Introduction aux architectures web de Single Sign-on

Guide Share France. Web Single Sign On. Panorama des solutions SSO

De EnvOLE 1.5 à EnvOLE 2. Document pour l administrateur

Projet ENT HdS. Guide d'installation locale

MINISTÈRE DES SOLIDARITÉ ET DE LA COHÉSION SOCIALE

Manuel Utilisateur de l'installation du connecteur Pronote à l'ent

ACCÈS AUX RESSOURCES NUMÉRIQUES

Gestion des accès, fédération d identités. Olivier Salaün - RENATER

LESITE.TV : SYNCHRONISATION DES COMPTES

Authentification et contrôle d'accès dans les applications web

Restriction sur matériels d impression

Windows Server Chapitre 3 : Le service d annuaire Active Directory: Concepts de base

L univers des ENT dans les différents établissements. de formation en Région Centre. Au 18/01/2010

Installation et mise en œuvre du module Seshat

REAUMUR-ACO-PRES. Wifi : Point et perspectives

Tour d horizon des différents SSO disponibles

Ce document décrit une solution de single sign-on (SSO) sécurisée permettant d accéder à Microsoft Exchange avec des tablettes ou smartphones.

Cartable En Ligne 1.15

st etienne.fr

Configuration des ressources dans VMware Workspace Portal

Retour sur les déploiements eduroam et Fédération Éducation/Recherche

Formation SSO / Fédération

La sécurité des processus métiers et des transactions. Stéphane Marcassin Bull Services Sécurité

Licence professionnelle Réseaux et Sécurité Projets tutorés

Formation SCRIBE EAD

RECOMMANDATIONS POUR LA GESTION DE

WebSSO, synchronisation et contrôle des accès via LDAP

Installation et configuration de Vulture Lundi 2 février 2009

Le guichet ATEN : Accès aux Téléservices de l Éducation Nationale proposés aux parents et aux élèves

Chapitre 2 Rôles et fonctionnalités

Installation. du serveur SCRIBE virtuel d'amonecole

Evolutions de l ENT 2D Versions 7.X 10/07/2014

Le rôle Serveur NPS et Protection d accès réseau

ADMINISTRATION TÉLÉSERVICES

Implémentation libre de Liberty Alliance. Frédéric Péters

educa.id Gestion d'identité et d'accès

NOMBRE DE PAGES : 13 NOTE SUR LE MODULE RESERVATIONS ET RESSOURCES PARAMETRAGE

Outiller le Brevet informatique et internet. SERIA Rennes - projets nationaux Octobre 2011

Support de sources d'authentification multiples dans un portail de travail collaboratif

Mémoire de fin d'études

Authentifications à W4 Engine en.net (SSO)

Installation. Conception, mise en œuvre, hébergement, exploitation et

Samson BISARO Christian MAILLARD

De l authentification au hub d identité. si simplement. Présentation OSSIR du 14fev2012

Formation Initiale Référent Numérique 6 Novembre 2014

LemonLDAP::NG. LemonLDAP::NG 1.2. Clément OUDOT RMLL 9 juillet 2012

Application des Spécifications détaillées pour la Retraite, architecture portail à portail

Groupe Eyrolles, 2004 ISBN :

Guillaume Garbey (Consultant sécurité) Contributeurs: Gilles Morieux, Ismaël Cisse, Victor Joatton

Description de la maquette fonctionnelle. Nombre de pages :

Référentiel Général d'interopérabilité

La gestion des identités au CNRS Le projet Janus

Fiche technique. NCP Secure Enterprise Management, SEM. Technologie d'accès à distance au réseau nouvelle génération

Convention d adhésion à la fédération d identités marocaine pour l éducation et la recherche (EduIDM)

Groupe de travail Gestion des identités Les usages et les services ATELIER 2

Fédération d'identités et propagation d'attributs avec Shibboleth

Configuration Et Résolution Des Problèmes Des Services De Domaine Active Directory Windows Server Référence Cours : 6238B

Dossier Technique. Détail des modifications apportées à GRR. Détail des modifications apportées à GRR Le 17/07/2008. Page 1/10

Service d'authentification LDAP et SSO avec CAS

Urbanisation des SI Conduite du changement IT 20/03/09. Patrick CHAMBET

Guide DinkeyWeb. DinkeyWeb solutions d authentification et de contrôle d accès WEB

Gestion des identités

PortWise Access Management Suite

SuisseID Mon «moi numérique»

FORMATION WS0803 CONFIGURATION ET DEPANNAGE DE L'INFRASTRUCTURE RESEAU WINDOWS SERVER 2008

Chapitre 1 Windows Server

DESCRIPTION DU PLUGIN D AUTHENTIFICATION AVEC CAS POUR SPIP

2008 : Diplômé Master 2 ASR (Architecture Système et Réseaux) Université d Evry (Evry - 91)

La haute disponibilité de la CHAINE DE

Linux Expo Gestion des Identités et des Accès. Le 16 mars Arismore

Mise en place d'un serveur d'application SIG au Conseil général de Seine-et-Marne

Eliminer les zones d ombre et fournir une identité utilisateur sur le pare-feu dans un environnement client léger


Objectifs de la formation : Savoir réaliser la maintenance et l'administration de premier niveau sur un réseau d'établissement SCRIBE.

Transcription:

Séminaire EOLE Dijon 23/24 novembre 2011 Architecture Envole/EoleSSO

Sommaire Présentation du socle Envole EoleSSO : modes de fonctionnement Fédération et gestion des annuaires Accès aux services académiques / Télé services Choix du mode d'accès ENT Réunion Evolutions Informations utiles

Le socle Envole Portail Posh Portail web 2.0 Intégration de services hétérogènes dans une interface Personnalisable par l'utilisateur Authentification centralisée grâce au service SSO Serveur EoleSSO Support de plusieurs protocoles pour faciliter l'intégration des applications (CAS / SAML). Fonctions de contrôle des attributs transmis Possibilité de fédération avec d'autres produits grâce au protocole SAML

Modes de fonctionnement Fournisseur d'identité Vérifie l'identité de l'utilisateur Passerelle vers les services protégés par d'autres systèmes d'authentification en académie (RSA/FIM), ou vers des applications/portails d'éditeurs tiers (Universalis edu, CNS,...). Fournisseur de Service Protection de l'accès aux applications locales (ex: Scribe en établissement/seshat en académie); Fédération avec des fournisseurs d'identité à travers le protocole SAMLv2 (après échange de méta données).

Exemple de mise en œuvre

Annuaires et fédération Gestion des annuaires Un annuaire par établissement (Scribe) Annuaire consolidé des établissements (Seshat) Annuaires externes configurables (Académique,...) Réplication / gestion des identifiants Mise en place de la réplication entre Scribe et Seshat Fédération entre Scribe et Seshat (FederationKey) Gestion des homonymes sur la mire EoleSSO (proposition d'un choix à l'utilisateur)

Accès aux services académiques Fédération avec FIM/RSA Utilisation du protocole SAML Lien de confiance établi par échange de métadonnées Authentification par clé OTP Vérification auprès du serveur RSA via un module PAM (l'adresse de Seshat doit être autorisée comme agent dans la configuration du serveur RSA) Mode de gestion des identifiants OTP gérables pour chaque annuaire (désactivés, identiques à l'identifiant annuaire, configurables par l'utilisateur)

Accès aux télé services Gestion du vecteur de fédération Fédération de type SAML avec un vecteur composé (FrEduVecteur, cf annexe d'interconnexion ENT/TS) Vecteur calculé et stocké sur le serveur Seshat (procédure journalière). Récupéré par EoleSSO en tant qu'attribut calculé. Pré requis Annuaires Scribe répliqués sur Seshat. Import des données depuis AAF (attribut eleveid nécessaire pour retrouver les élèves liés aux responsables)

Choix du mode d'accès Authentification en établissement (Scribe) Accès limité aux applications académiques (pas d'accès OTP) Authentification en académie (Seshat) Aide à la connexion pour l'utilisateur et redirection automatique vers l'ent établissement (page frontale et dispatcher sur Seshat) ; Comportement après la déconnexion de l'ent (établissement) configurable dans le cas d'une fédération depuis Seshat.

Choix du mode d'accès Configuration des associations /usr/share/sso/attribute_sets/associations.ini (permet de définir des options différentes pour chaque fournisseur d'identité reconnu).

ENT Réunion Gestion des homonymes Dispatcher sur Seshat (Affectations multiples) Nouveau plugin «desktop» Fédération des services académiques et des télé services Point sur le déploiement Site dédié pour la connexion ENT. Statistiques consolidées sur les usages

ENT Réunion

Evolutions Nouvelle version du portail (Posh 3) sur Eole 2.3. Utilisation de la libraire Lasso (implémentation libre des standards Liberty Alliance, conforme SAML v2), en cours d'intégration. Intégration des adaptations faites à la Réunion. Annuaire global Seshat (import AAF).

Informations utiles Documentation : http://eoleng.acdijon.fr/documentations/eolesso/ EoleSSO/OTP : ftp://eoleng.acdijon.fr/pub/documentations/presentations/octobre2010/eole_ss o.pdf EoleSSO/SAML : ftp://eoleng.acdijon.fr/pub/documentations/presentations/octobre2009/eole_s so.pdf Oasis / Spécifications SAML : http://www.oasisopen.org/specs/index.php#saml Lasso : http://lasso.entrouvert.org