Gestion de l identitl et des accès, pour bien se faire connaître!



Documents pareils
Linux Expo Gestion des Identités et des Accès. Le 16 mars Arismore

Gestion des identités Christian-Pierre Belin

Groupe Eyrolles, 2004 ISBN :

L'open source peut-il démocratiser la Gestion d'identité?

Evidian IAM Suite 8.0 Identity Management

et Active Directory Ajout, modification et suppression de comptes, extraction d adresses pour les listes de diffusion

Guillaume Garbey (Consultant sécurité) Contributeurs: Gilles Morieux, Ismaël Cisse, Victor Joatton

Solutions Microsoft Identity and Access

Paramétrage du portail de SSOX dans la Console d'administration AppliDis

Introduction à la gestion d identité. Bruno Bonfils <asyd@asyd.net> RMLL, 10 Juillet 2009

Annuaires LDAP et méta-annuaires

Gestion des Identités : 5 règles d'or. Patrice Kiotsekian Directeur Evidian France

Imaginez un Intranet

La suite logicielle Lin ID. Paris Capitale du Libre 25 septembre 2008

Description de la maquette fonctionnelle. Nombre de pages :

Gestion des utilisateurs dans un environnement hétérogène

Groupe Eyrolles, 2004 ISBN :

Samson BISARO Christian MAILLARD

Gestion des autorisations / habilitations dans le SI:

GOUVERNANCE DES ACCÈS,

Ce document décrit une solution de single sign-on (SSO) sécurisée permettant d accéder à Microsoft Exchange avec des tablettes ou smartphones.

Retour d expérience Sénalia. Comment migrer progressivement vers Microsoft Office 365?

Zimbra. S I A T. T é l : ( ) F a x : ( )

Evidian Secure Access Manager Standard Edition

WEB SSO & IDENTITY MANAGEMENT PARIS 2013

Soutenance de projet

2008 : Diplômé Master 2 ASR (Architecture Système et Réseaux) Université d Evry (Evry - 91)

Présentation SafeNet Authentication Service (SAS) Octobre 2013

Fiches micro-informatique SECURITE LOGIQUE LOGIxx

Portail collaboratif Intranet documentaire Dématérialisation de processus

Les nouveautés d AppliDis Fusion 4 Service Pack 1

CRI-IUT 2004 Le Creusot. Introduction aux Espaces Numériques de Travail d après Alain Mayeur JRES 2003 de Lille

ADManager Plus Simplifier la gestion de votre Active Directory

Explications sur l évolution de la maquette. Version : 1.0 Nombre de pages : 9. Projet cplm-admin

Single Sign On (l apport déterminant du SSO dans un projet d IAM ) Yves RAISIN - biomérieux

arcopole Studio Annexe 4 Intégration LDAP et processus d authentification Site du programme arcopole :

Déclarer un serveur MySQL dans l annuaire LDAP. Associer un utilisateur DiaClientSQL à son compte Windows (SSO)

User Management Resource Administrator (UMRA)

Guide Share France. Web Single Sign On. Panorama des solutions SSO

Ordinateur central Hôte ERP Imagerie/Archivage Gestion des documents Autres applications d'administration. Messagerie électronique

Open Source et gestion des identités (Annuaire Ldap, SSO et Provisionning) 11 Octobre 2011 TopTIC Pascal Flamand

Votre infrastructure est-elle? La collaboration informatique. améliore la performance globale

OpenLDAP : retour d expérience sur l industrialisation d annuaires critiques

Architecture réseaux Nouveau schéma directeur

Configuration d'un annuaire LDAP

WebSSO, synchronisation et contrôle des accès via LDAP

Annuaire LDAP, SSO-CAS, ESUP Portail...

Exchange 2007 : Améliorations et nouvelles fonctionnalités Atelier 136. Société GRICS

Quel ENT pour Paris 5?

GPI Gestion pédagogique intégrée

Gestion simplifiée de l informatique

CAHIER DES CHARGES D IMPLANTATION

CIBLE DE SECURITE CSPN DU PRODUIT PASS. (Product for Advanced SSO)

Déclarer un serveur MySQL dans l annuaire LDAP. Associer un utilisateur DiaClientSQL à son compte Windows (SSO)

ContactOffice. Le Bureau Virtuel des ENT

Filière métier : Administrateur messagerie et portail collaboratif


Logiciel : GLPI Version : SYNCRHONISATION DE GLPI AVEC ACTIVE DIRECTORY. Auteur : Claude SANTERO Config. : Windows 2003.

ENVOLE 1.5. Calendrier Envole

Utiliser Améliorer Prêcher. Introduction à LDAP

Axe de valeur BMC Identity Management, la stratégie d optimisation de la gestion des identités de BMC Software TM

CAHIER DES CHARGES «Migration Office 365 et deploiement sous Windows Azure» Déploiement et accompagnement de la solution Cloud de Microsoft

SQL Server 2008 et YourSqlDba

Consultant en informatique

Digital DNA Server. Serveur d authentification multi-facteurs par ADN du Numérique. L authentification de confiance

Didier Perrot Olivier Perroquin In-Webo Technologies

Chef de file dans le développement de solutions de gestion de contenu

APPEL D OFFRES PRESTATION ARCHITECTE IDENTITY ACCESS MANAGMENT DSI PAP DOCUMENT DE CONSULTATION 14 OCTOBRE 2014

DAVION Didier 33 avenue Paul Cézanne HOUPLINES. Auditeur n NPC URBANISATION ET ARCHITECTURE DES SYSTEMES D INFORMATION DOSSIER SSO

L'intégration de Moodle à l'université Rennes 2 Haute Bretagne

La solution IdéoSanté une suite Web 2.0

DEMANDE D INFORMATION RFI (Request for information)

Tour d horizon des différents SSO disponibles

Gestion des utilisateurs et Entreprise Etendue

Espaces Pédagogiques Pour les Universités Numériques. Un Espace Numérique de Travail centré sur l utilisateur

Service d'authentification LDAP et SSO avec CAS

Cisco CCVP. Gestion des comptes d utilisateurs

Le cycle de développement des produits à la Société GRICS : une nouvelle approche

Déjeuner EIM Enterprise Information Management. Mardi 16 novembre 2010 Restaurant l Amourette Montreuil Thomas Dechilly CTO Sollan

Offre LinShare. Présentation. Février Partage de fichiers sécurisé. LinShare 1.5

Présentation de la solution Open Source «Vulture» Version 2.0

Exchange Server 2010 Exploitation d'une plateforme de messagerie

Authentification unique Eurécia

Offre INES CRM + BI MyReport. Logiciels pour une meilleure performance commerciale

Déploiement, administration et configuration

Augmenter l efficacité et la sécurité avec la gestion des identités et le SSO

Messagerie & Groupeware. augmentez l expertise de votre capital humain

PASS v2.0 : solution d authentification unique basée sur les composants Shibboleth Service Provider v2.5.1 et Identity Provider v2.3.

L infrastructure Sécurité de Microsoft. Active Directory RMS. Microsoft IAG

Qu'est ce qu'une Fédération d'identités? Définitions Fonctionnement de base Fonctionnement détaillé Les principaux composants

GUIDE D UTILISATION INTERNET POUR LE PERSONNEL DE LA C.S. DES LAURENTIDES

Technologies en rafale Un atelier de type GGT à la RN

Sécurité & Authentification. Sécurité Authentification utilisateur Authentification applicative

Découverte de Microsoft Office 2010 et de Microsoft Exchange Server 2010

Plan de formation 80623A Installation et Déploiment dans Microsoft Dynamics CRM 2013

Configuration du nouveau Bureau Virtuel (BV) collaboratif de Lyon I

LDAP & Unified User Management Suite

DUT. Vacataire : Alain Vidal - avidal_vac@outlook.fr

Fiche Produit Global Directory pour Jabber

Transcription:

Gestion de l identitl identité numérique et des accès, pour bien se faire connaître! Par : André Adam et André Forget Secteur Développement & Technologies Société GRICS

Plan de la présentation Présentation générale de la GIN Contexte des CS Travaux réalisés et en cours Pour conclure

La GIN, c est: c le processus et la technologie employés pour contrôler des identités numériques aussi bien que les politiques qui régissent comment les identités peuvent être employées pour accéder des ressources informatiques. Nous en faisons déjà mais nous pourrions faire beaucoup mieux!

La GIN Un dossier très actuel : Une préoccupation pour un grand nombre d entreprises qui ont à cœur la sécurité des informations qu ils gèrent et dont ils ont la charge

La GIN La gestion de l identité est le processus par lequel : Les référentiels sont alimentés pour les applications Les rôles et permissions applicatives des utilisateurs sont gérés Les utilisateurs gèrent leurs informations personnelles telles que les préférences applicatives et les mots de passe Les applications telles que les portails sont personnalisées en fonction de chaque utilisateur

La GIN Une saine GIN devrait permettre de : Conserver des traces Simplifier les authentifications Accélérer les changements Réduire les brèches de sécurité Mieux contrôler les accès/autorisations Se conformer aux législations

La GIN - Les composantes Applications de Provisioning/ De-provisioning Administration Individuelle Déléguée Inscription et enregistrement d'identité Applications de gestion Applications et Services Intégration d identités SSO Fédération Workflow Gestion des accès Modules de base de la Gestion d Identité Authentification Autorisation Audit Annuaire LDAP Base de données SQL Fichiers Format Texte et Personnalisé Stockage

La GIN Les déclencheursd De plus en plus d utilisateurs et d applications Émergence des services en ligne Clientèle diversifiée (expérimentée et non expérimentée, sans risque et dangereuse) Multiplication des référentiels (fiabilité) Cette croissance crée un essoufflement! Ouf!

La GIN Les déclencheursd Synchronisation difficile entre la gestion des dossiers et des droits : Nouvel employé Départ, changement de poste, Plusieurs login/mots de passe Brèches de sécurité

La GIN - concrètement Situation «actuelle»* * Selon Novell, MS Données identité Authentification Autorisations Données identité Applications Annuaire d entreprise (parfois plusieurs) Active Directory Novell NDS/eDirectory Authentification Autorisations Données identité Authentification Autorisations Données identité Portail Réseau

La GIN - concrètement Situation «idéale»* * Selon Novell, MS Applications Authentification Autorisations Données identité Annuaire d entreprise (parfois plusieurs) Active Directory Novell NDS/eDirectory Portail Réseau

Contexte des CS Similaire à celui des grandes entreprises

Contexte des CS L implantation du portail a accentué les problématiques Un référentiel de plus Élèves, employés, parents, invités Arrimage avec les applications de gestion et l infrastructure de courrier et de réseau Courrier électronique et accès pour tous Gestion de fichiers

Contexte des CS Implantation généralisée des annuaires (sondage récent), mais des configurations très différentes dans les CS Types d annuaires : AD, edirectory, OpenLDAP Nombre d annuaires : Personnel enseignant, non enseignant, élèves, FP, Structure des annuaires et conventions de nomenclature Plusieurs CS construisent des parcelles de solutions

Travaux réalisr alisés s et en cours Comité de travail Analyse d une approche globale Expérimentation de CAS Un exemple de serveur d intégration: MIIS

Comité de travail Projet plan de développement 2006-2007 Comité de travail CS de Montréal CS Marguerite-Bourgeoys CS des Navigateurs CS de la Seigneurie-des-Mille-Îles CS des Draveurs GRICS Contexte : analyse, recherche et expérimentation

Comité de travail Alimentation («provisionning») des annuaires Authentification (LDAP, SSO, CAS) À plus long terme, dossier unique Procédure de création du dossier employé Changement de mot de passe à l annuaire

Comité de travail Propositions pour raccourcir les délais basées sur des outils existants (Générateur de dossier et d emploi) Travaux en cours dans Édu-groupe sur le changement de mot de passe Expérimentation de CAS (Central Authentification Services) Tests d un serveur d intégration : MIIS

Comité de travail Et en parallèle : Une réflexion sur une approche globale

Situation actuelle - CS Authentification Autorisations Données identité Authentification Autorisations Données identité GPI PAIE-GRH Authentification Autorisations Données identité Edu-Groupe Authentification Autorisations Données identité Autres Authentification Autorisations Données identité Réseau et infrastructure Annuaires réseau MS AD, Novell NDS/eDir, OpenLDAP

Situation «idéale»* CS * Selon Novell, MS GPI Authentification Autorisations Données identité Annuaires réseau MS AD, Novell NDS/eDir, OpenLDAP PAIE-GRH Edu-Groupe Autres Réseau et infrastructure

Situation «idéale»? Résistance (légitime) des RI sur des changements de schéma Responsables des applications habitués à un contrôle total du référentiel (BD Identités) Différences entre les annuaires d entreprise Mises à niveau fréquentes à craindre Dépendance au fournisseur d annuaire Ne fournit qu une partie de la solution : que fait-on des applications non-grics?

Situation envisagée MESSAGERIE Authentification Autorisations Données identité Authentification Autorisations Données identité AUTRES Intégration des identités Authentification LDAP Annuaire principal Un seul mot de passe Alimentation automatique (via module GIN GRICS) Utilité axée sur le réseau Données identité GUID GUID Autorisations GPI PAIE-GRH Autorisations Edu-Groupe Autorisations Téléphonie Config poste de travail Demandes matérielles Module commun GIN GRICS DOSSIER UNIQUE Autorise plusieurs profils pour une seule et même identité Source d autorité pour les identités numériques

C.A.S. Central Authentification Services Serveur d authentification SSO Web Sécuritaire Logiciel libre

C.A.S. Central Authentification Services Implantation en juin en collaboration avec la CSSMI (Bureau virtuel et activités d apprentissage) Produit intéressant mais difficile à généraliser actuellement à cause de la multiplicité des référentiels

Service d intd intégration MIIS Est un exemple, d autres produits sont également disponibles Coordonne les infos d identités provenant de plusieurs sources Utilise des connecteurs (vaste gamme livrée)

Service d intd intégration MIIS Les gains en simplicité, cohérence des données, administration et sécurité sont les objectifs principaux Pas d équivalence dans le libre (Open Metadirectory, Ganymede, )

MIIS : sommaire fonctionnel Exchange Web Service Active Directory Partage fichiers MA (agents de gestion) assurent communication avec un référentiel central (SQL), le metaverse. Metaverse assure la traduction (mapping) des attributs entre les banques LDAP SQL Infos peuvent être manipulées (extensions personnalisées) durant leur migration

MIIS en action (source: Site Microsoft SécuritS curité France, J.Y. Grasset) Prénom Nom EmployeID Titre Téléphone PAIE-GRH App 1 App 2 Nom Clark Prénom Kent Corps_emploi mail ID 007 Téléphone givenname sn title mail employeeid telephone givenname sn title mail employeeid telephone Clark Kennttt Reporter 007 Klarke Kent Superhero Clark@contoso.com 007 Méta-annuaire Nom Clark Prénom Kent Titre Reporter mail Clark@contoso.com ID_Emp 007 Téléphone 867-5309 Convergence données d identité Courriel Messagerie givenname sn title mailbox employeeid telephone Klarek Cenntt 007 867-5309

MIIS en action (source: Site Microsoft SécuritS curité France, J.Y. Grasset) Prénom Nom EmployeID Titre Téléphone PAIE-GRH App 1 App 2 Nom Clark Prénom Kent Corps_emploiSuperhero mail 007 ID 007 Téléphone 867-5309 givenname sn title mail employeeid telephone givenname sn title mail employeeid telephone Clark Kent Reporter Superhero Clark@contoso.com 007 867-5309 Clark Kent Clark@contoso.com 007 867-5309 Méta-annuaire Nom Clark Prénom Kent Titre Reporter Superhero mail Clark@contoso.com ID_Emp 007 Téléphone 867-5309 Intégrité données d identité Courriel Messagerie givenname sn title mailbox employeeid telephone Clark Kent Clark@contoso.com 007 867-5309

MIIS en résumr sumé Polyvalent Favorise les initiatives Web Réduit les coûts d opération Intègre les processus d entreprise (alimentation automatique) Démo au kiosque des services techniques

Pour conclure La Gestion des Identités Numériques, un dossier d envergure et stratégique qui a des impacts : sur les processus administratifs et les politiques sur l ensemble des applications de gestion et d infrastructures

Pour conclure Un contexte de recherche et d expérimentation Une volonté d y aller par étapes En tenant compte: des produits disponibles sur le marché des environnements technologiques des CS des processus administratifs en place Un travail à poursuivre en collaboration avec les membres du comité de travail

Des questions??????

Pour plus d informationsd Internet : www.grics.qc.ca Téléphone : (514) 251-3730 Télécopieur : (514) 251-3920 Courriel : sac@grics.qc.ca