Käyttäjähallintokoulu 12.11.2007 Mikael Linden tieteen tietotekniikan keskus CSC



Samankaltaiset tiedostot
Tunnistus ja roolipohjainen käyttöoikeuksien hallinta. Inspire-verkoston Yhteistyö-ryhmä

Federoidun identiteetinhallinnan

Käyttäjän tunnistus yli korkeakoulurajojen

Sähköinen tunnistus korkeakouluissa. TieVie-lähiseminaari Mikael Linden Tieteen tietotekniikan keskus CSC

Federoidun identiteetinhallinnan periaatteet

CSC - Tieteen tietotekniikan keskus

Ajankohtaista identiteetinhallinnassa. IT-päivät Mikael Linden CSC Tieteen tietotekniikan keskus Oy

Luottamusverkosto. Shibboleth-asennuskoulutus CSC Tieteen tietotekniikan keskus Oy CSC IT Center for Science Ltd.

Ohje: Identiteetin hallinnan tietoturvatasot (LUONNOS)

Keskitetty käyttäjähallinto

Verkostojen identiteetinhallinta. Haka-seminaari Kehityspäällikkö Sami Saarikoski Opetus- ja kulttuuriministeriö.

Valtiokonttori Käyttöönotto 1 (6) suunnitelma Virtu Käyttöönottosuunnitelma Virtu-kotiorganisaatiolle

Käyttöönottosuunnitelma Virtu-palveluntarjoajalle

Käyttöönottosuunnitelma Virtu-kotiorganisaatiolle

Keskitetty käyttäjähallinto. VirtAMK-yhteyshenkilöpäivät Turku Jarmo Sorvari TAMK

Virkamiehen tunnistamisen luottamusverkosto Virtu vapauttaa salasanaviidakosta Kotiviraston näkökulma

Potilastiedot ja tietoturvallisuus Tietoturvaselvitykset ja asiantuntijakonsultointi roolipohjaisen käyttäjähallinnan osalta

Juha Tretjakov. Oppijanumero ja käyttäjien tunnistaminen

Virkamiehen tunnistaminen ja käyttöoikeuksien hallinta hankkeen esitutkimusraportti. Luonnos

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

HY:n alustava ehdotus käyttäjähallintotuotteesta

Joonas Mäkinen. Käyttäjähallinnan esittely

Potilastiedot ja tietoturvallisuus Käyttäjähallinta ja tietoturva kertakirjautumisella

VETUMA. VErkkoTUnnistus ja MAksaminen. julkishallinnon verkkopalveluihin. B2C PRO päätösseminaari

Sonera ID. huippukätevä sähköinen henkilötodistus omassa matkapuhelimessasi

Metsään.fi-palvelu käyttövaltuuden hallinnointi Suomi.fivaltuudet

KATSO-PALVELUN KÄYTTÖOHJE

GEANT-tietosuojakäytäntö Data Protection Code of Conduct

Rondo käyttövaltuudet

Kuuleminen henkilötunnuksen uudistamista koskevan työryhmän johtoryhmän väliraportista

TeliaSonera. Marko Koukka. IT viikon seminaari Identiteetin hallinta palveluna, Sonera Secure IDM

HY:n kevytkäyttäjähallintosovellus ATIK-projektille

Julkishallinnon tunnistuksen ohjauspalvelun kehityshanke mitä PoC-vaihe on opettanut? Manne Miettinen, Henri Mikkonen ja Arto Tuomi

Jatkuvan oppimisen tunnistuspalvelu pähkinänkuoressa. Opetus- ja kulttuuriministeriö

Kertakirjautumisella irti salasanojen ryteiköstä

Haka mobiilitunnistuspilotti

Sisällys. Katso-tunnisteiden hankinta ja käyttö opetus- ja kulttuuriministeriön valtionavustusten asiointipalvelussa

HY:n kevytkäyttäjähallintosovellus ATIK-projektille

HY:n ehdotus käyttäjähallintotuotteesta

HY:n ehdotus käyttäjähallintotuotteesta

Virtu-skeema. Sisältö. Virtu-luottamusverkoston yhteiset attribuutit ja attribuuttien muodostamisen ohjeistus

HY:n kevytkäyttäjähallintosovellus ATIK-projektille

Henkilörekisteriseloste/tietosuojaseloste Henkilötietolaki (523/1999) 10 ja 24 Laatimispvm: , päivitetty

Tietojärjestelmäseloste

HY:n ehdotus käyttäjähallintotuotteesta

Attribuuttipohjainen käyttövaltuuksien hallinta Case Dreamspark Premium

HY:n alustava ehdotus käyttäjähallintotuotteesta

Metsään.fi-palvelu käyttövaltuuden hallinnointi Suomi.fivaltuudet

HY:n alustava ehdotus käyttäjähallintotuotteesta

Katso-tunnisteet Tullilla

- ADFS 2.0 ja SharePoint 2010

KANSALAISOPISTON INTERNET-ILMOITTAUTUMISEN OHJEET TUNNUKSEN JA SALASANAN HANKKIMINEN

Articles... 3 Käyttäjähallinnon kuvaus... 4 Unohtunut salasana... 6 Tunnusten käyttöönotto... 7 Ohjeita... 8

Identiteetin- ja pääsynhallinta

Valtion IT-palvelukeskus (VIP) Anna-Maija Karjalainen

Emmi-sovelluksen kirjautumisohje

Helsingi yliopiston kevytkäyttäjähallintosovellus ATIK projektille

Pekka Hagström, Panorama Partners Oy

Tässä ohjeessa kerrotaan, miten alkaen käyttöönotettavaan AIPAL aikuiskoulutuksen palautejärjestelmään myönnetään käyttöoikeuksia.

Kiekun käyttövaltuushallinnan uuden välineen tuomat muutokset alkaen

Kirjautuminen tiedonkeruujärjestelmään. Ohje päivitetty

Pääsyn- ja käyttövaltuushallinnan kehittäminen. Kari Peiponen

Kotiorganisaation käyttäjähallinnon kuvaus

1. Käyttäjätietokannan ja perusrekistereiden kytkentä 1.1. Opiskelijarekisteri

Mobiilivarmenteen käyttö Helsingin yliopistossa. Ville Tenhunen, Juha Ojaluoma

HY:n kevytkäyttäjähallintosovellus ATIK-projektille

Tietoturvan haasteet grideille

HY:n ehdotus käyttäjähallintotuotteesta

Ohje Emmi-sovellukseen kirjautumista varten

Maestro Lappeenranta Mannerheiminkatu Lappeenranta. Maestro Helsinki Huopalahdentie Helsinki

Käyttäjien ja käyttövaltuuksien hallinta terveydenhuollon alueella

Helsingi yliopiston kevytkäyttäjähallintosovelluksen rajapintakuvaus

Terveydenhuollon ATK päivät TURKU

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Valtiokonttorin palvelut ja Virtu. Jouko Junttila projektipäällikkö Hallinnon ohjaus Valtiokonttori

Itella ecare asiointipalvelu

Kansallinen ORCiD yhdistämispalvelu

eduroamin käyttöohje Windows

Haka-luottamusverkosto - palvelusopimus Liite 1. Tunnistamispalveluun liittyvät keskeiset käsitteet

Shibboleth-projekti. Tampereen teknillinen yliopisto / Digitaalisen median instituutti / Hypermedialaboratorio

Sähköinen palveluseteli- ja ostopalvelujärjestelmä. Ohjeet tunnistautumiseen palveluntuottajalle

Tietoturvan haasteet grideille

VTJ-YLLÄPITO. Käyttäjän ohje Kunnat

Katso-tunnisteet Tullilla

Webkoulutus

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Joensuun kaupunki / seudullinen joukkoliikennejaosto Y-tunnus

Kotiorganisaation käyttäjähallinnon kuvaus (Karelia)

Uloskirjautuminen Shibbolethissa

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Lähtöoletuksena on, että opiskelijarekisterin henkilötiedot ovat ajantasalla. Opiskelijoille myönnettyjä tunnuksia ei käytetä Haka-palveluissa.

Osoite: Lintulahdenkuja 4, Helsinki

YHDISTETTY REKISTERI- JA TIETOSUOJASELOSTE Henkilötietolaki (523/99) 10 Laatimispvm:

1. Käyttäjätietokannan ja perusrekistereiden kytkentä

Joonas Mäkinen. Käyttäjähallinta

Vahva vs heikko tunnistaminen

Suomi.fi-Asiointivaltuudet

IdP SaaS Palveluna Miksi sitä tarvitaan? Mikä se on? Kenelle se on tarkoitettu? 2009 Tieto Corporation 2/5/2010

Itsenäiseen elämään HENKILÖLLISYYDEN TODISTAMINEN. Joona-Vuorenmaa, Eeva-Maija & Ruotonen, Leena

Käyttäjähallinnan esittely

Transkriptio:

Käyttäjähallinnon käsitteitä ja periaatteita Käyttäjähallintokoulu 12.11.2007 Mikael Linden tieteen tietotekniikan keskus CSC

Tieteen tietotekniikan keskus CSC Valtion omistama non-profit-osakeyhtiö OPM käyttää äänivaltaa Tehtävänä tuottaa keskitettyjä IT-palveluja korkeakouluille ja tutkimuslaitoksille suurteholaskenta (superkoneet) Funet-verkko CSC koordinoi korkeakoulujen käyttäjätunnistushankkeita 48 korkeakoulua, 40 000 työntekijää, 300 000 opiskelijaa Haka-luottamusverkosto

Sisältö Identiteetti eli henkilöllisyys (identity) Henkilöllisyyden todentaminen eli autentikointi (authentication) Valtuuttaminen eli auktorisointi (authorisation) Jäljitettävyys (auditing) Keskitetty käyttäjähallinto Federoitu eli organisaatiorajat ylittävä käyttäjähallinto Muita käsitteitä

Käyttäjähallinto 1. Henkilötietojen ylläpito (identity) 2. Käyttövaltuudet (authorisation) 3. Henkilöllisyyden todentaminen (authentication) 4. Jäljitettävyys (audit) 2. Yksikönjohtajat hyväksyvät matkalaskut Palvelun omistaja esim. taloushallinto Esko Esimerkki 3. Käyttäjätunnus Salasana 1. Eskon henkilötiedot viedään järjestelmään Palvelu (esim. matkanhallinta) Nimi: Esko Esimerkki Käyttäjätunnus: eesimerk E-mail: esko.esimerkki@virasto.fi Rooli: yksikönjohtaja 4. Kenellä on oikeus? Auditoija

Identiteetti eli henkilöllisyys (identity) Sähköinen henkilöllisyys (digital identity) Tosielämän henkilöä vastaava tietue käyttäjärekisterissä Henkilöllisyyttä edustaa tunniste (identifier) yksilöi henkilön (yksikäsitteinen tunniste) (muuten kysymys on ryhmätunnisteesta, esim virastomestarit ) Tunnisteen antaa niitä hallinnoiva taho Henkilöstöhallinto (henkilökuntanumero), tietohallinto (käyttäjätunnus), väestörekisterikeskus (henkilötunnus, sähköinen asiointitunnus) ym hierarkia pilkkoo nimiavaruutta: sähköpostiosoite mikael.linden@csc.fi, puhelinnumero (03) 3115 3360 Identiteettiin liittyy attribuutteja eli ominaisuuksia esim. nimi, mail-osoite, tehtävänimike, työrooli Reunahuomautus: identiteetti voi olla myös palvelimella (IP-osoite, Domain-nimi ) organisaatiolla (Y-tunnus, Domain-nimi )

Yksi henkilö, monta henkilöllisyyttä TTY:n opintotoimisto: Opiskelijanro: 136854 CSC henkilöstöosasto: hlönumero: 213 TTY:n henkilöstöhallinto: Henkilönro: 8342 TTY:n tietohallinto: username: linden VRK: hetu: CSC:n tietohallinto: username: mlinden VN:n työryhmäpalvelu username: lindemik TTY:n tietotekniikan osaston Unix-käyttäjähallinto: username: linden TTY:n laitos x:n oppimisalusta username: mikael Komission ekstranet: username: lindemi Sonera: Liittymänro: 040 5524859

Yksi organisaatio, yksi henkilöllisyys? TTY:n opintotoimisto: Opiskelijanro: 136854 TTY:n henkilöstöhallinto: Henkilönro: 8342 TTY:n tietohallinto: username: linden Tampereen teknillinen yliopisto TTY: - Nimi: Mikael Linden - Opiskelijanumero 136854 - Henkilönumero 8342 - Käyttäjätunnus: linden TTY:n opintotoimisto TTY:n henkilöstöhallinto TTY:n tietotekniikan osaston Unix-käyttäjähallinto: username: linden TTY:n laitos x:n oppimisalusta username: mikael Monta henkilöllisyyttä TTY:n tietohallinto TTY:n tietotekniikan osasto TTY:n laitos x yksi henkilöllisyys

Keskitetty käyttäjähallinto: yksi henkilöllisyys, yksi käyttäjätunnus? Virasto X Virasto Y Unix W2k VPN WebCT Eri järjestelmien käyttäjähallinnot itsenäisiä saarekkeitaan Yhden käyttäjätunnuksen kattavuus Unix W2k Intrawww Asianhallinta Intrawww Asianhallinta HRjärj. HRjärj. WebCT VPN Keskitetty käyttäjähallinto

Henkilöllisyyden todentaminen eli autentikointi Varmistetaan, että henkilö on se joka väittää olevansa esim. sama henkilö, joka kuittasi käyttäjätunnuksen eesimerk viikko sitten Henkilöllisyyden todentamisen tekniikoita 1. mitä henkilö muistaa (salasana, valokuva) 2. mitä henkilöllä on hallussaan (toimi/äly/sirukortti, kertakäyttösalasanat, matkapuhelin) 3. mitä henkilö on tai kuinka hän käyttäytyy (biometria) Useamman tekijän läsnäolo tekee autentikoinnista tukevamman esim. pankkikortti (1&2) esim. toimikortti, joka lukee sormenjäljen (2&3) Kun kone autentikoi toisen koneen, voidaan käyttää myös kryptografista vahvaa autentikointia

Autentikointi: ulkoista tai tee itse Autentikoinnin voi toteuttaa itse organisaatio antaa itse käyttäjälle autentikointiin tarvittavat välineet salasanat, kertakäyttösalasanalistat, oman varmentajan (CA) pystyttäminen, RSA SecurID ja muut toimiavaimet Autentikoinnin voi ostaa palveluna joku muu huolehtii käyttäjälle autentikointiin tarvittavat välineet kaupalliset varmentajat, esim. VRK, Sonera CA matkapuhelinoperaattoreiden mobiilivarmenne (ETSI 102 204/7) pankkien verkkopankkitunnukset (TUPAS) edellisten päälle rakentuvat autentikointihubit Verohallinnon, KELAn ja työministeriön tunnistus.fi Julkishallinnon VETUMA

Valtuuttaminen eli auktorisointi Järjestelmästä vastaava taho myöntää henkilölle valtuuden järjestelmän käyttämiseen Joko henkilökohtainen tai roolipohjainen Kattaa sekä valtuuden myöntämisen että hallinnan esim. valtuuden myöntäminen: tietohallintopäällikkö on 5 vuotta sitten päättänyt, että työntekijät voivat käyttää VPNetäyhteyttä kotoa valtuuksien hallinnointi: VPN-gateway selvittää yhteyttä muodostettaessa, onko yhteydenottajalla valtuus (onko hän työntekijä)

Rooliin perustuvan valtuutuksen viitemalli esim. matkanhallintajärjestelmä Käyttäjät Työroolit Palvelujärjestelmäkohtaiset käyttäjäroolit Palvelujärjestelmä Esimies Työntekijä Hyväksyjä Matkustaja Matkanhallintajärjestelmä RBAC = Role-based access control

Jäljitettävyys (auditing) Keskitetty käyttäjähallinto (yksi näkymä käyttäjän identiteettiin) helpottaa jäljitettävyyttä ja raportointia Raportointivälineiden avulla voidaan selvittää käyttäjät ja heidän työroolinsa työroolit ja niiden käyttövaltuudet edellisten yhdistelmä kenellä on tietty työrooli tai käyttövaltuus? Lokien avulla voidaan selvittää Kuka on käyttänyt järjestelmää? Kuka on antanut roolin tai käyttövaltuuden?

Henkilötiedot, todentaminen ja valtuutus Yksinkertaisessa järjestelmässä yhdessä: Kävin hakemassa käyttäjätunnuksen matkanhallintajärjestelmään käyttäjätunnus = henkilöllisyys salasana = autentikointi sain käyttäjätunnuksen = valtuutus Kun järjestelmiä on paljon, tulee käyttäjän muistettavaksi paljon käyttäjätunnuksia ja salasanoja Kun käyttäjiä on paljon, tulee ylläpidettäväksi paljon erilaisia käyttäjätietoja

Keskitetty käyttäjähallinto Henkilöllä on virastossa Yksi henkilöllisyys jota edustaa (yleensä) yksi käyttäjätunnus Yksi tai muutamia autentikointivälineitä mahdollisesti eri vahvuista todentamista varten Yksi tai useita rooleja, joiden perusteella hänellä on valtuus eri järjestelmien käyttöön esim. vain palvelussuhteessa olevat henkilöt voivat tehdä matkalaskuja esim. vain esimiehet voivat hyväksyä alaistensa matkalaskuja

Organisaatiorajat ylittävä käyttäjähallinto eil federoitu identiteetti Virasto A Paikalliset käyttäjätunnukset Esim. Väestötietojärjestelmä Virasto B Paikalliset käyttäjätunnukset WWW Kunta X Paikalliset käyttäjätunnukset Ideologia: virastotasolla keskitetty, kansallisella tasolla tasolla hajautettu

ValtIT/Virtu-kärkihankkeen periaate: Virtu-luottamusverkosto Kotiorganisaatiot Identity Provider, IdP Virasto1 Virasto2 Virasto3 Kunta1 Kunta2 Kuntayhtymä IdP IdP IdP IdP IdP IdP Palveluntarjoajat Service Provider, SP Matkanhallinta/Travel (Valtiokonttori) Ostolaskut/Rondo (Valtiokonttori) Väestötietojärjestelmä (VRK) Opetushallituksen palvelut Julkishallinnon Virtu-luottamusverkosto eli federaatio SP SP SP SP SP SP Museoviraston palvelut Työterveyslaitoksen palvelut Kotiorganisaatio ylläpitää virkamiehen identiteettiä (nimi, yhteystiedot, ym) Kotiorganisaatio autentikoi virkamiehen (salasanalla, virkakortilla ) Kotiorganisaatio luovuttaa attribuutteja palveluntarjoajalle Palveluntarjoaja tekee pääsynvalvontaa

Luottamusverkosto viraston näkökulmasta Koko julkishallinto Rondo Travel VTJ VN:n työryhmäjärj. Unix Intrawww W2k HRjärj. WebCT Yhden käyttäjätunnuksen kattavuus Asianhallinta VPN Virasto X

Muita käsitteitä Pääsynvalvonta (access control): menetelmä jolla valvotaan, että vain valtuutetut käyttäjät pääsevät käsiksi resurssiin seuraa tavallisesti autentikointia ja auktorisointia Kertakirjautuminen (single sign-on): käyttäjä autentikoidaan vain kerran, ja voi sen jälkeen käyttää kaikkia resursseja, joihin hänellä on valtuudet Käyttäjähallinto (identity management/idm eli identiteetinhallinta, identity&access management/iam eli pääsynhallinta): Ne toimenpiteet ja mekanismit, joilla organisaatio pitää kirjaa tietojärjestelmiensä käyttäjistä ja heidän valtuuksistaan