Luottamusverkosto. Shibboleth-asennuskoulutus 16-17.3.2010. CSC Tieteen tietotekniikan keskus Oy CSC IT Center for Science Ltd.



Samankaltaiset tiedostot
Federoidun identiteetinhallinnan periaatteet

Sähköinen tunnistus korkeakouluissa. TieVie-lähiseminaari Mikael Linden Tieteen tietotekniikan keskus CSC

Federoidun identiteetinhallinnan

CSC - Tieteen tietotekniikan keskus

Käyttäjän tunnistus yli korkeakoulurajojen

Tunnistus ja roolipohjainen käyttöoikeuksien hallinta. Inspire-verkoston Yhteistyö-ryhmä

Ajankohtaista identiteetinhallinnassa. IT-päivät Mikael Linden CSC Tieteen tietotekniikan keskus Oy

Käyttäjähallintokoulu Mikael Linden tieteen tietotekniikan keskus CSC

Keskitetty käyttäjähallinto

Keskitetty käyttäjähallinto. VirtAMK-yhteyshenkilöpäivät Turku Jarmo Sorvari TAMK

GEANT-tietosuojakäytäntö Data Protection Code of Conduct

Käyttöönottosuunnitelma Virtu-kotiorganisaatiolle

Verkostojen identiteetinhallinta. Haka-seminaari Kehityspäällikkö Sami Saarikoski Opetus- ja kulttuuriministeriö.

Haka-käyttäjien kokoontuminen Arto Tuomi CSC Tieteen tietotekniikan keskus

Valtiokonttori Käyttöönotto 1 (6) suunnitelma Virtu Käyttöönottosuunnitelma Virtu-kotiorganisaatiolle

1 Virtu IdP- palvelimen testiohjeet

Palvelun rekisteröinti Virtu - luottamusverkostoon / testipalveluun

Ajankohtaista Hakassa

Ohje: Identiteetin hallinnan tietoturvatasot (LUONNOS)

Haka mobiilitunnistuspilotti

Haka-luottamusverkosto - palvelusopimus Liite 1. Tunnistamispalveluun liittyvät keskeiset käsitteet

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Kansallinen ORCiD yhdistämispalvelu

Virkamiehen tunnistamisen luottamusverkosto Virtu vapauttaa salasanaviidakosta Kotiviraston näkökulma

- ADFS 2.0 ja SharePoint 2010

Kansalliskirjaston digitaaliset lehtiaineistot vuoteen 2010 asti tutkimus-ja opetuskäyttöön yliopistoille ja korkeakouluille.

Lähtöoletuksena on, että opiskelijarekisterin henkilötiedot ovat ajantasalla. Opiskelijoille myönnettyjä tunnuksia ei käytetä Haka-palveluissa.

Jatkuvan oppimisen tunnistuspalvelu pähkinänkuoressa. Opetus- ja kulttuuriministeriö

Pekka Hagström, Panorama Partners Oy

HY:n alustava ehdotus käyttäjähallintotuotteesta

Haka-palveluiden valvonta ja tilastointi AAIEye -työkalun avulla. Mika Suvanto, CSC

HY:n alustava ehdotus käyttäjähallintotuotteesta

Tietoturvan haasteet grideille

Virkamiehen tunnistaminen ja käyttöoikeuksien hallinta hankkeen esitutkimusraportti. Luonnos

1. Käyttäjätietokannan ja perusrekistereiden kytkentä 1.1. Opiskelijarekisteri

Käyttöönottosuunnitelma Virtu-palveluntarjoajalle

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Kertakirjautumisella irti salasanojen ryteiköstä

TeliaSonera. Marko Koukka. IT viikon seminaari Identiteetin hallinta palveluna, Sonera Secure IDM

Avoinyliopisto.fi -verkkopalvelu CSC:n palvelut

Kotiorganisaation käyttäjähallinnon kuvaus (Poliisiammattikorkeakoulu ja Pelastusopisto)

Puhuja? Avoinyliopisto.fi -verkkopalvelu CSC:n palvelut CSC JA PALVELUT. Avointen yliopistojen neuvottelupäivät Soile Pylsy, CSC

Julkishallinnon tunnistuksen ohjauspalvelun kehityshanke mitä PoC-vaihe on opettanut? Manne Miettinen, Henri Mikkonen ja Arto Tuomi

Kotiorganisaation käyttäjähallinnon kuvaus (Karelia)

Uloskirjautuminen Shibbolethissa

Mobiilivarmenteen käyttö Helsingin yliopistossa. Ville Tenhunen, Juha Ojaluoma

HY:n kevytkäyttäjähallintosovellus ATIK-projektille

XDW-projektissa rakennetut palvelut

Grid-hankkeita ja tulevaisuuden näkymiä

Articles... 3 Käyttäjähallinnon kuvaus... 4 Unohtunut salasana... 6 Tunnusten käyttöönotto... 7 Ohjeita... 8

HY:n ehdotus käyttäjähallintotuotteesta

Haka-luottamusverkosto Luottamusverkoston jäsenen liittymissopimus

HY:n ehdotus käyttäjähallintotuotteesta

Suorin reitti Virtu-palveluihin

HY:n kevytkäyttäjähallintosovellus ATIK-projektille

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

VIRKAMIEHEN TUNNISTAMINEN JA KÄYTTÖOIKEUKSIEN HALLINTA HANKE

Tietoturvan haasteet grideille

Rekisteri- ja tietosuojaseloste

Ajankohtaista Virtu-palvelussa

Mikä on Discovery Service?

Kotiorganisaation käyttäjähallinnon kuvaus

HY:n ehdotus käyttäjähallintotuotteesta

funeteduperson-skeeman päivittäminen

Potilastiedot ja tietoturvallisuus Käyttäjähallinta ja tietoturva kertakirjautumisella

Kotiorganisaation käyttäjähallinnon kuvaus

Shibboleth-projekti. Tampereen teknillinen yliopisto / Digitaalisen median instituutti / Hypermedialaboratorio

Rekisteri- ja tietosuojaseloste

HY:n alustava ehdotus käyttäjähallintotuotteesta

HY:n ehdotus käyttäjähallintotuotteesta

OHJE SENAATTILAN KÄYTTÄJÄKSI REKISTERÖITYMISTÄ VARTEN

Kansallinen digitaalinen kirjasto

Funet... IT2011 Funetin tekniset päivät Janne Kanner. CSC Tieteen tietotekniikan keskus Oy CSC IT Center for Science Ltd.

Palvelun Asettaminen Virtuun

TKK: Shibboleth toteutuksia ja projekteja. Markus Melin

Kotiorganisaation käyttäjähallinnon kuvaus

Henkilötietoja käsitellään vain ennalta määriteltyihin, seuraaviin tarkoituksiin:

Eduuni - Sähköisen työskentelyn ja verkostoitumisen palveluympäristö. Kehityspäällikkö Sami Saarikoski

Tietosuojaseloste. Trimedia Oy

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Rekisteri- ja tietosuojaseloste

Tietosuojaseloste KasvaNet -oppimisympäristö

OHJE SENAATTILAN KÄYTTÄJÄKSI REKISTERÖITYMISTÄ VARTEN

Helsingi yliopiston kevytkäyttäjähallintosovelluksen rajapintakuvaus

Merikarvian matkailu ry tietosuojaseloste

IdP SaaS Palveluna Miksi sitä tarvitaan? Mikä se on? Kenelle se on tarkoitettu? 2009 Tieto Corporation 2/5/2010

Verkkoaineistojen lisensioinnin

TIETOSUOJAILMOITUS. EU:n yleinen tietosuoja-asetus (2016/679), artiklat 13 ja 14. Laatimispäivämäärä:

LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy

JulkICTLab käyttöön liittyvät ehdot

TIETOSUOJASELOSTE Julkaistu

TIETOSUOJASELOSTE TIETOSUOJASELOSTE. Yhdistetty rekisteriseloste ja informointiasiakirja Henkilötietolaki (523/99) 10 ja

Luottamusverkoston operaattori (myöhemmin Operaattori )

TIETOSUOJASELOSTE Rekisterinpitäjä ja yhteyshenkilö Urheiluseura Katajanokan Kunto - Skattan Kondis ry Osoite: c/o Anu Pylkkänen, Vyökatu 4 b 22,

Rekisteri- ja tietosuojaseloste

Hyödynnä DPS- ja SA-setelit Azure hybridipilvi-palveluiden suunnittelussa ja testauksessa!

Tietosuojaseloste. Henkilötietolaki (523/1999) 10 ja 24, EU:n yleinen tietosuoja-asetus (679/2016) 12 ja 13 artikla. Urho Tuominen -konserni:

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Potilastiedot ja tietoturvallisuus Tietoturvaselvitykset ja asiantuntijakonsultointi roolipohjaisen käyttäjähallinnan osalta

Terveydenhuollon ATK päivät TURKU

Transkriptio:

Luottamusverkosto Shibboleth-asennuskoulutus 16-17.3.2010 CSC Tieteen tietotekniikan keskus Oy CSC IT Center for Science Ltd.

CSC Tieteen tietotekniikan keskus Oy Valtion omistama osakeyhtiö Non-profit IT-palveluiden tuottaminen korkeakouluille, tutkimuslaitoksille ja muille organisaatioille Superlaskenta Funet-verkko CSC operoi Haka- ja Virtu-luottamusverkostoja

Luottamusverkosto eli federaatio Luottamusverkosto eli federaatio (engl. federation) on organisaatioiden muodostama yhteisö, joka päättää tehdä yhteistyötä käyttäjien tunnistamiseksi yli organisaatiorajojen. päättää käyttää siihen vaikka Shibboleth-tekniikkaa luottamusverkosto on siis organisatorinen (ei siis tekninen) olio löysässä puheessa federaatiolla tarkoitetaan myös luottamusverkoston käyttämää tekniikkaa (esim. Shibboleth)

Kenelle luottamusverkostosta on hyötyä? Organisaatiot, joissa on paljon käyttäjiä ja/tai käyttäjän tunnistamista vaativia palveluja Verkostojen palvelut, joihin kirjautuu opiskelijoita ja työntekijöitä monesta korkeakouluista Keskitetysti tuotetut palvelut Yhteiset oppimisalustat ja opetuksen tukityökalut Kirjastojen yhteiset tietojärjestelmät Vuokrasovellukset (ASP, SaaS)

Esko Esimerkki käyttää päivittäin useita palveluita Naapuriyliop. oppimisalusta Matkanhallinta ASP Opiskelijarekisteri Esko Esimerkki Sähköposti Windows AD Intranet

Osan niistä omistaa Eskon kotikorkeakoulu, osan joku muu Palvelut joita Esko käyttää osana arkeaan korkeakoulussa Naapuriyliop. oppimisalusta Matkanhallinta ASP Eskon kotikorkeakoulu Opiskelijarekisteri Esko Esimerkki Sähköposti Windows AD Intranet

Eskon tunnukset jokaisessa palvelussa tuppaa elämään omaa elämäänsä Palvelut joita Esko käyttää osana arkeaan korkeakoulussa Naapuriyliop. oppimisalusta Matkanhallinta ASP Eskon kotikorkeakoulu Opiskelijarekisteri Esko Esimerkki Sähköposti Windows AD Intranet Saarekkeinen identiteetinhallinta (isolated IdM)

Metahakemisto rationalisoi identiteetinhallintaa organisaation sisällä Palvelut joita Esko käyttää osana arkeaan korkeakoulussa Naapuriyliop. oppimisalusta Matkanhallinta ASP Eskon kotikorkeakoulu Opiskelijarekisteri Sähköposti metahakemisto Esko Esimerkki Windows AD Intranet Keskitetty identiteetinhallinta (centralised IdM)

Federointi tuo myös talon ulkopuoliset järjestelmät saman identiteetin piiriin Palvelut joita Esko käyttää osana arkeaan korkeakoulussa Naapuriyliop. oppimisalusta Matkanhallinta ASP Eskon kotikorkeakoulu Identity Provider Opiskelijarekisteri Esko Esimerkki Sähköposti Windows AD metahakemisto Intranet Federoitu identiteetinhallinta (Federated IdM)

Haka-luottamusverkosto Kotikorkeakoulut YO1 Shib IdP YO2 Shib IdP YOn Shib IdP AMK1 Shib IdP AMK2 Shib IdP AMKn Shib IdP Shib SP Shib SP Shib SP Shib SP Shib SP Palveluntarjoajat Kirjastojen Nellitiedonhakuportaali Kirjastojen Voyagerkirjastojärjestelmä Yksittäisen korkeakoulun oppimisympäristö Virtuaaliamk-portaali (www.amk.fi) CSC:n Funet-extranet (info.funet.fi) Kotikorkeakoulu ylläpitää käyttäjän perustietoja (nimi, yhteystiedot, rooli, opintosuunta ym) Kotikorkeakoulu autentikoi käyttäjän (esim. salasanalla) Kotikorkeakoulu luovuttaa (käyttäjän suostumuksella) henkilötietoja palveluntarjoajalle Palveluntarjoaja päättää henkilötietojen perusteella, millainen näkymä käyttäjälle avautuu palvelussa Haka-luottamusverkosto eli federaatio (CSC operoi)

Haka-luottamusverkosto on CSC:n palvelu korkeakouluille Luottamusverkoston operaattori CSC tieteen tietotekniikan keskus Oy Hakan keskitetyt palvelimet Ohjausryhmä Tekninen ryhmä IdP Palvelu IdP Palvelu IdP Palvelu SP SP Palvelu SPSP SPSP Luottamusverkoston jäsenet Luottamusverkoston kumppanit Hakaan liitytään allekirjoittamalla palvelusopimus CSC:n kanssa

Virtu-luottamusverkosto Valtion IT-palvelukeskuksen (VIP) palvelu valtionhallinnon organisaatioille CSC toimii VIP:n alihankkijana Virtun operaattorina http://www.valtiokonttori.fi/virtu

Luottamusverkoston hyödyt loppukäyttäjille, kotiorganisaatioille ja palvelujen tarjoajille Loppukäyttäjällä yksi tunnus-salasanapari kaikkiin Haka-palveluihin helposti ja turvallisesti Turha ja päällekkäinen käyttäjätunnusten ylläpitotyö poistu Palvelun käyttäjätunnusten ylläpito korkeakoulun IT-yksikön hoidettavaksi Palveluntarjoaja voi keskittyä palvelunsa sisältöön Luotettavat ja ajantasaiset käyttäjätiedot Tiedot kotikorkeakoulun tietojärjestelmistä (opiskelijarekisteri, henkilökuntarekisteri), esim. nimi, sähköpostiosoite, rooli (opisk/hlökunta), opintosuunta, kurssi-ilmoittautuminen Palvelun käyttöoikeuksien rajaaminen tai profilointi mahdollista, esim. palvelu avautuu vain psykologian opiskelijoille

Mistä luottamusverkoston pitää sopia Luottamus, kuinka osapuolet luottavat toisiinsa Käyttäjätiedot kotikorkeakoulussa ajan tasalla Palveluntarjoajan järjestelmä tietoturvallinen Käyttäjän yksityisyyttä ei loukata (henkilötietolaki) Luottamusverkostoa operoidaan sovittujen pelisääntöjen mukaan Skeema eli attribuuttien esitystapa: funeteduperson esim. kuinka ilmaistaan lääketieteen opiskelija esim. kuinka Matti Virtanen erotetaan kaimoistaan Protokolla: esim. SAML1.1, SAML2.0, OpenID Tietoturvainfrastruktuuri: PKI=palvelinvarmenteet, esim. Sonera CA

Haka-palvelusopimus: CSC luottamusverkoston operaattorina ylläpitää luottamusverkoston metatietoa ja WAYF:ä mitä organisaatioita, IdP:tä ja SP:tä on mitä attribuutteja kukin SP tarvitsee tekniset yhteystiedot ja henkilöt luotetut varmentajat ym. organisoi ohjausryhmän ja teknisen ryhmän toiminnan suunnittelee luottamusverkoston toimintaa ohjausryhmän avulla ylläpitää kansainvälisiä yhteyksiä ylläpitää testilaitteistoa ja testaa ohjelmakomponentteja järjestää koulutusta ja edistää tunnettavuutta helpdesk IdP/SP-ylläpitäjille

Haka-palvelusopimus: luottamusverkoston jäsenet Haka-jäseneksi voivat hakea: yliopistot ja ammattikorkeakoulut tieteen ja taiteen toimielimet, viranomaiset ja tutkimuslaitokset yliopistolliset sairaalat em. organisaatioiden opetus- ja tutkimustoimintaa tukevat organisaatiot voivat pystyttää yhden IdP:n ja useita SP:tä siis vain yksi IdP/korkeakoulu nimeävät hallinnollisen yhteyshenkilön huolehtivat SAML/Shibboleth-palvelimiensa asennuksesta ja ylläpidosta hankkivat palvelinvarmenteen luottamusverkoston hyväksymältä varmentajalta (Sonera CA) Huolehtivat metatiedon päivityksestä

Haka-palvelusopimus: kotiorganisaationa toimiva kytkee SAML/Shibboleth IdP:n paikalliseen käyttäjätietokantaan antaessaan käyttäjätunnuksen varmistaa hakijan henkilöllisyyden autentikoi ainakin salasanalla ja huolehtii niiden turvallisuudesta tarjoaa vain ajantasaisia attribuutteja noudattaen funetedupersonia tarjoaa käyttäjälle mahdollisuuden tutustua palvelun tietosuojaselosteeseen ennen kuin pyytää käyttäjältä suostumuksen henkilötietojen luovutukseen kerää lokia ja informoi käyttäjää lokitietojen käytöstä järjestää loppukäyttäjälle helpdesk-pisteen laatii käyttäjähallinnostaan kuvauksen luottamusverkoston muita jäseniä varten

Haka-palvelusopimus: palveluntarjoajana toimiva asentaa SAML/Shibboleth SP:n ja integroi sen palveluun ilmoittaa operaattorille mitkä attribuutit ovat palvelun kannalta tarpeellisia tietosuojaselosteen URL:n suorittaa palvelunsa pääsynvalvontaa kerää lokia ja luovuttaa sitä tarvittaessa kotiorganisaatiolle väärinkäytösten selvittämistä varten

Haka numeroin Operationaalinen toiminta alkoi 3.8.2005 48 jäsentä ja 12 kumppania (1.2.2010) 39 IdP palvelinta (mm. kaikki yliopistot) ja 79 SP-palvelinta (1.2.2010) ~270 000 loppukäyttäjää ~ 5,5 miljoonaa kirjautumista vuonna 2009 Volyymiltään suurimmat palvelut: kirjastot ja e-opetus myös hyvin pienten kirjautumismäärien palveluja on

Lisätietoja http://www.csc.fi/haka http://www.valtiokonttori.fi/virtu