Retour sur les déploiements eduroam et Fédération Éducation/Recherche



Documents pareils
La fédération d identités, pourquoi et comment? Olivier Salaün, RENATER ANF Mathrice 2014

REAUMUR-ACO-PRES. Wifi : Point et perspectives

Qu'est ce qu'une Fédération d'identités? Définitions Fonctionnement de base Fonctionnement détaillé Les principaux composants

Visioconférence CNDP/CRDP/Canopé. Créer une nouvelle visioconférence en utilisant le pont RENATER 1

Tour d horizon des différents SSO disponibles

Mon Sommaire. INEO.VPdfdf. Sécurisations des accès nomades

Ce document décrit une solution de single sign-on (SSO) sécurisée permettant d accéder à Microsoft Exchange avec des tablettes ou smartphones.

Contrôle d accès Centralisé Multi-sites

Evolutions du guichet de la fédération et gestion des métadonnées SAML

La gestion des identités au CNRS Le projet Janus

Gestion des accès, fédération d identités. Olivier Salaün - RENATER

PASS v2.0 : solution d authentification unique basée sur les composants Shibboleth Service Provider v2.5.1 et Identity Provider v2.3.

Annuaire LDAP, SSO-CAS, ESUP Portail...

Quel ENT pour Paris 5?

CRI-IUT 2004 Le Creusot. Introduction aux Espaces Numériques de Travail d après Alain Mayeur JRES 2003 de Lille

CAHIER DES CLAUSES TECHNIQUES

Mai

Single Sign On. Nicolas Dewaele. Single Sign On. Page 1. et Web SSO

La fédération des infrastructures cloud

Gestion d identités PSL Installation IdP Authentic

Groupe Eyrolles, 2004 ISBN :

Cédric Ouvry Bibliothèque nationale de France Liberty Alliance Deployment Workshop Paris December 7, 2005

L informatique à l UTC

Introduction. aux architectures web. de Single Sign-On

Shibboleth. David Verdin - JOSY "Authentification centralisée pour les applications web" - Paris - 4 février mai

Spécifications de raccordement au service de Téléphonie sur IP (ToIP) de RENATER

Formations. «Produits & Applications»

Confidentiel pour le. ACTIVE TELECOM SA 8, bd de Ménilmontant Paris France

Sécurité des réseaux sans fil

JOSY. Paris - 4 février 2010

d authentification SSO et Shibboleth

WEB SSO & IDENTITY MANAGEMENT PARIS 2013

W I-FI SECURISE ARUBA. Performances/support de bornes radio

Formation fédération d identités Jour 1

Configuration du WiFi à l'ensmm

ENVOLE 1.5. Calendrier Envole

UCOPIA EXPRESS SOLUTION

Damien BERJOAN Copyright 2014 Assises CSIESR 21 mai 2014

TUTORIEL RADIUS. I. Qu est-ce que RADIUS? II. Création d un groupe et d utilisateur

Séminaire EOLE Dijon 23/24 novembre Architecture Envole/EoleSSO

Définition. Caractéristiques. - Du partage des ressources : espace de stockage, imprimantes, lignes de communication.

IPS-Firewalls NETASQ SPNEGO

Prise en main d un poste de travail sous Windows sur le réseau du département MMI de l'upemlv. d après M. Berthet et G.Charpentier

CIBLE DE SECURITE CSPN DU PRODUIT PASS. (Product for Advanced SSO)

NOS SOLUTIONS ENTREPRISES

Le rôle Serveur NPS et Protection d accès réseau

Sécurité des réseaux sans fil

Adresse 15 avenue du Hoggar Parc Victoria - Le Vancouver ZA de Courtaboeuf LES ULIS. Site web Téléphone

LemonLDAP::NG / SAML2. Xavier GUIMARD (Gendarmerie Nationale) Clément OUDOT (Groupe LINAGORA)

Fédération d'identités et propagation d'attributs avec Shibboleth

Imaginez un Intranet

Le GIP RENATER... 2 Editorial... 3 RENATER, le réseau Métropole Ile-de-France Outre-Mer... 7

Messagerie & accès Internet

ContactOffice. Le Bureau Virtuel des ENT

WIFI sécurisé en entreprise (sur un Active Directory 2008)

Linux Expo Gestion des Identités et des Accès. Le 16 mars Arismore

La sécurité des processus métiers et des transactions. Stéphane Marcassin Bull Services Sécurité

Explications sur l évolution de la maquette. Version : 1.0 Nombre de pages : 9. Projet cplm-admin

FILIÈRE TRAVAIL COLLABORATIF

Plan. Présentation du logiciel Sympa Architecture La gestion des hôtes virtuels Listes avec inclusion des abonnés Les modules d authentification

La solution ucopia advance La solution ucopia express

Catalogue «Intégration de solutions»

VoIP/ToIP Etude de cas

Digital DNA Server. Serveur d authentification multi-facteurs par ADN du Numérique. L authentification de confiance

Le spam introduction. Sommaire

Votre Réseau est-il prêt?

Retour d expérience Sénalia. Comment migrer progressivement vers Microsoft Office 365?

VoIP : Introduction à la sécurité. VoIP : Introduction à la sécurité

Authentification centralisée et SSO Sujet. Table des matières. 1 ORGANISATION Mode de rendu Informations complémentaires 1 2 SUJET 2

MINISTÈRE DES SOLIDARITÉ ET DE LA COHÉSION SOCIALE

Cahier des Clauses Techniques Particulières

les secteurs ucopia

Livre blanc UCOPIA. La mobilité à la hauteur des exigences professionnelles

Le portail des MSH

Manuel d installation UCOPIA Advance

DSI - Pôle Infrastructures / Multimédia CONTEXTE SUJET. Projet de Manuel d utilisation du Pont de Visioconférence et Téléconférence MLTD00141V02V 02 V

Travail collaboratif et à distance. DFGSM 2 Pr. F. Kohler 2012/2013

La sécurité des PABX Le point de vue d un constructeur Les mesures de sécurisation des équipements lors du développement et de l intégration

L univers des ENT dans les différents établissements. de formation en Région Centre. Au 18/01/2010

Mise en œuvre et résultats des tests de transfert de la voix sur le Protocole Internet V.o.I.P

Fiches micro-informatique SECURITE LOGIQUE LOGIxx

LDAP : pour quels besoins?

Cahier des Clauses Techniques Particulières. Convergence Voix - Données

CONVENTION AVEC LES MAITRES D OUVRAGES DES RESEAUX DE COLLECTE

Démonstration Google Apps. Christophe Thuillier Avril 2010 Arrowsoft

CAS, la théorie. R. Ferrere, S. Layrisse

UCOPIA SOLUTION EXPRESS

«La VoIP j y vais?» présenté par le cabinet de conseil Résultic. Syndicat National des Professionnels d Entreprisesd du 22 janvier 2009

Vers un nouveau modèle de sécurité

Drupal et les SSO Nicolas Bocquet < nbocquet@linalis.com >

Soutenance de projet

INSTALLATION D UN PORTAIL CAPTIF PERSONNALISE PFSENSE

La gamme express UCOPIA.

Fédération d identité territoriale

CNAM-TS. Constitution et mise en place d une équipe sécurité

Formations. «Règles de l Art» Certilience formation N SIRET APE 6202A - N TVA Intracommunautaire FR

Licence professionnelle Réseaux et Sécurité Projets tutorés

PLATE- FORME MUTUALISEE DE SERVICES DIFFERENCIES POUR USAGES D ETABLISSEMENTS D ENSEIGNEMENT SUPERIEUR ET DE RECHERCHE ET APPLICATIONS METIER

Transcription:

Séminaire Aristote Sécurité et Mobilité Retour sur les déploiements eduroam et Fédération Éducation/Recherche 7 février2013

Agenda La communauté RENATER L offre de service La mobilité numérique avec la Fédération Éducation/Recherche La mobilité réseau avec eduroam Conclusion

La communauté RENATER

La communauté des utilisateurs 1/2 Le BRGM : Bureau de la Recherche Géologique et Minière Le CEA : Commissariat à l Energie Atomique IRSTEA : Institut National de Recherche en Sciences et Technologies pour l environnement et l agriculture Le CIRAD : le Centre de coopération Internationale en Recherche Agronomique pour le Développement Le CNES : Centre National d Etudes Spatiales Le CNRS : Centre National de la Recherche Scientifique La CPU : La Conférence des Présidents d Université L INRA : Institut National de la Recherche Agronomique INRIA : Institut National de Recherche en Informatique et Automatique L INSERM : Institut National de la Santé et de la Recherche Médicale L IRD : Institut de recherche pour le développement Le Ministère de l Education nationale : Ministère de l Education nationale Le Ministère de l Enseignement Supérieur et de la Recherche : Ministère de l Enseignement Supérieur et de la Recherche L ONERA : le centre français de recherche aérospatiale

La communauté des utilisateurs 2/2 Etablissements d enseignement ou de recherche relevant d autres tutelles (industrie, culture, agriculture, défense ) Fondations impliquées dans la recherche (Institut Curie, Institut Pasteur ) Grands établissements (CSI, IRCAM ) 1400+ sites 2+ Mutilisateurs

6 L offre RENATER

L offre RENATER Une infrastructure réseau Un portefeuille de services pour l enseignement et la recherche Services réseaux Services applicatifs La sécurité

Une couverture réseau complète Quelques chiffres 11900km de fibre optiques, 72 points de présence (NR) Réseau: 125 longueurs d onde 10G Trafic: connectivité extérieure cumulée de près de 200Gbit/s, 100+Po échangés avec l extérieur en 2012 1400+ prises en France métropolitaine et DOM/TOMs Des services très utilisés 10 000 certificats électroniques délivrés au total 30 000 appels téléphoniques/an Antispam pour 800 000 comptes de messagerie, 2 000 000 d emails filtrés par jour Accès WIFI eduroam : plus de 150 établissements opérationnels, 50 000 requêtes/jour en France Près de 20000 visioconférence RMS et EVO par an Le service de listes de diffusion Universalistes : 400 000 abonnés

Réseau QoS Multicast DNS L3VPN IPv4 L2VPN Lambda 10GE IPv6 Circuits Allocation IP Mobilité Eduspot eduroam Wi-Fi 802.1X Voix et images Gatekeeper ToIP IPBX H323 MCU EVO Middleware Edugain SAML Shiboleth Fédération Education- Recherche Sécurité Applicatifs Universalistes SourceSup Anti-spam Anti-virus Sympa Metaliste Sécurité CERT Certificats serveurs Certificats de personne TCS

La mobilité numérique : La Fédération Education/Recherche 10

Le contexte : Le paysage de l enseignement supérieur et de la recherche se consolide Les réseaux autorisent désormais l accès massif aux ressources distantes De plus en plus d utilisateurs utilisent les services de plusieurs organisations Offres de services mutualisées de plus en plus nombreuses (PRES, UNR, ) De plus en plus de mutualisations au niveau national Comment passer à l échelle pour l authentification et l accès?

La Fédération Education-Recherche Infrastructure nationale Pour authentification web Mécanismes de fédération d identités Utilisant le logiciel Shibboleth Implémente le protocole SAML

Fédération / comment ça marche?

Fédération / précisions Les mots de passe ne circulent pas Juste une preuve d authentification Authentification ET attributs utilisateurs Utiles pour contrôle d accès et personnalisation On ne réinvente rien Branchement CAS et LDAP On est interopérable Protocole SAML On contrôle les échanges On peut restreindre le cercle de confiance

Les comptes CRU Comptes Réseaux Universels IdP ouvert à tous les utilisateurs : Création du compte en quelques minutes Sans formalités Ne nécessite qu une adresse électronique valide Permet d accéder aux (nombreux) services qui les acceptent Mais Pas de vérification de l identité

Fédération / Pour faire quoi? Ressources documentaires E-learning Accès Wi-Fi Applications métier mutualisées Applications et services nationaux (dont RENATER) Extranet Distribution de logiciels

Fédération / Qui l utilise? En France (février 2013) 169 fournisseurs d identités 337 ressources enregistrées Des ressources locales non enregistrées RENATER Migration progressive de tous les services (portails, visio, groupware ) vers une authentification fédérée Dans d'autres pays https://federation.renater.fr/docs/autres_federations Interopérables dans le cadre du projet européen edugain

Initiative européenne d inter-fédération Ouverte aux fédérations non européennes Favorise l échange et l accès à des ressources internationales Norme SAML 2 Fédération Education-Recherche en cours d intégration (cible mi 2013)

Etat du déploiement dans le monde (février 2013)

Fédération / sujets en cours Amélioration d ergonomie à apporter Intégration en mode SSO dans les ENT Qualité des référentiels d identité utilisés pour les IDP En liaison avec l activité SupAnn de normalisation des annuaires de la communauté E/R Concentration des risques sur les IDP (identity provider) Développement d IDP avec authentification multi-facteurs Extensions internationales : edugain

La mobilité réseau : 21

Le contexte : Différentes opérations nationales ont développé l utilisation du WIFI pour les étudiants, les chercheurs et les personnels L utilisation d un ordinateur portable pendant les réunions est désormais banalisé (y compris pour le chat en support de la visio) Les collaborations entre établissements se multiplient, les personnels se déplacent Les cursus communs se multiplient, les étudiants se déplacent Comment fournir l accès WIFI partout et pour tous sans multiplier l effort correspondant?

eduroam pour l utilisateur E/R C est une connexion Wi-Fi Sécurisée (802.1x) Utilisable dans son établissement d origine Utilisable dans d autres établissements Utilisable à l étranger Saisie de son login habituel Configuration initiale du client (PC/mac/tablette/smartphone )

eduroam en 1:31 min www.eduroam.org http://vimeo.com/32210851

eduroam / où l utiliser? >150 établissements français membres ~300 sites déclarés 100.000 logins inter-etab en octobre 2010 Europe 36 pays couverts 800+ organisations membres 4500 sites déclarés Monde 54 pays Près de 6000 sites

eduroam / où l utiliser? >150 établissements français membres ~300 sites déclarés 100.000 logins inter-etab en octobre 2010 Europe 36 pays couverts 800+ org membres 4500 sites déclarés Monde 54 pays Près de 6000 sites

eduroam / qui fait quoi? L infrastructure internationale Europe, USA, Canada, Asie Serveur radius racine Organisation financée par l UE dans le cadre du projet GN3 eduroam en France Opéré par RENATER Un service radius proxy national (redondé) Les établissements Opèrent un serveur radius pour leurs utilisateurs Proposent des points d accès Wi-Fi

eduroam / comment ça marche? référentiel utilisateurs chiffré 802.1x Radius radius crous eduroam.fr univ-xx.fr eduroam.de univ-xx.de

eduroam / utilisation en mobilité Accès inter-établissement par minute Augmentation visible sur 12 mois

eduroam / sujets en cours Homogénéité des protocoles d authentification 802.1x Co-existence (ou pas) de TTLS et PEAP sur les sites En cours d harmonisation http://www.eduroam.fr/monitoring/monitoring.html Configuration des postes clients Déploiement imminent d un service de configuration au niveau européen https://cat-test.eduroam.org/ Filtrages mis en œuvre sur les accès eduroam Préconisation pour les sites https://services.renater.fr/ssi/_media/cert/pf-wifi-v6-1f.pdf Extension d eduroam vers des réseaux d opérateurs Support à l utilisateur To do (better)

Bonus! L accès réseau nomade grâce à la Fédération Education/Recherche 31

eduspot pourquoi? eduroam ne répond pas à 100% des besoins Situation selon les établissements eduroam pour tout le monde eduroam pour enseignants et personnel Pas d eduroam Les autres solutions Wi-Fi De type portails captifs Authentification locale (LDAP, CAS) fédérée (Shibboleth)

Fonctionnement fournisseur d identités univ-xx.fr Non chiffré Portail + SP Shibboleth fournisseur d identités Univ-yy.fr

vs. eduroam eduspot Sécurité Flux radio chiffré (802.1x) Flux radio non chiffré Authentification EAP / Radius (via proxies éventuellement) Fédération d identités (échange direct utilisateuridp) Configuration Configuration du poste utilisateur Aucune (lancement navigateur) Contraintes architecture Ergonomie Serveur radius + raccordement au proxy Transparent (modulo profil standard) Portail + white list + SP Shibboleth Pas de configuration du poste. Plusieurs clics. Partage session ENT Couverture Internationale (arbre) Nationale (cercle de confiance) Comptes invités Envisageable Envisageable

Principaux enseignements Pour les services à l utilisateur final, le passage à l échelle dans la communauté E/R nécessite une organisation répartie La publicité du monitoring des services distribués favorise l implication des acteurs locaux L accompagnement de l utilisateur final reste un défi à relever à tous les niveaux Le contexte (plateformes collaboratives, visio, BYOD, équipes réparties, services mutualisés ) et plus que jamais demandeur d outils pour la mobilité. Dès les freins techniques levés, l adhésion à ces services est toute naturelle pour les utilisateurs!

Merci de votre attention! www.renater.fr