统一身份管理项目的最佳实践

本文总结了统一身份管理项目实践中的常见问题、项目解决方案、最佳实践输出等内容。

随着信息技术的发展和信息化建设的进步,各个企业在信息化建设上不断投入运行应用系统、商务平台、系统设备等,随着系统的加深投入,因不同时期为不同部门分别建设的各类信息化系统在技术架构与应用模式上差异明显,信息化建设逐渐遇到了新问题。

统一身份管理项目主要实现统一用户管理、统一认证管理、统一权限管理、统一安全审计功能,达到多个应用之间的用户、认证统一管理、高效集成、安全监管,提升企业信息化应用能力。

许多人在这个项目与4A项目、主数据管理项目上存在一定的理解误区,在讲述解决方案之前,先对这两个歧义进行说明。

1.与4A概念的关系

在软件项目中统一身份管理也被称作为4A项目,解决问题及实施方案包括4A中提到的内容,只不过很多时候对于不同用户的需求场景与个性化业务,会在4A实施内容范围上多实现一些功能,例如开发简单的工作台门户,展现系统集成成果或与不同的集成类平台产品结合,打造不同的解决方案等,加深项目的价值与作用。

2.与主数据管理的区别

主数据管理是解决企业经营中各类主数据在不同系统中的名称、编码等信息不一致现象,保证企业内主数据单一视图的准确性、一致性及完整性。

两者在企业IT架构的层面、管理内容、功能、业务交互等方面都具备一定的差异。

在企业IT架构中统一身份管理项目属于IT治理层面,注重技术架构的实现;主数据管理项目属于数据治理层面,注重业务、数据架构的实现,两者从不同层面、维度分别作为基础支撑为更高层次的服务治理、业务治理奠定基础。

在管理内容方面,统一身份管理企业内部的用户、群组、角色;主数据管理企业内部的组织、人员、岗位,除此之外还管理其它如:客户、供应商等主数据。

在功能方面,统一身份管理具备统一身份认证功能,弱化案例功能,很少或不预置管理案例;主数据管理不具备统一身份认证功能,提供基础数据管理样例。

在业务交互方面,统一身份管理主要与信息中心人员进行交互;主数据管理主要与业务人员进行交互,注重数据、业务的梳理。

二、常见问题分析

统一身份管理项目属于IT整合阶段的集成类问题,谈到集成类问题,企业信息化建设的历史原因不可避免,为解决运营管理问题由下至上无规划的建设,造成不同时期、不同厂商、不同技术、不同平台、不同规模的系统杂乱无序的构建,随着系统增多到一定程度,新一阶段的信息化问题一触即发,具体表现如下:

1.业务处理方面2.IT运维方面三、项目解决方案

对于统一身份管理项目主要使用IDM身份管理平台或4A系统进行解决,通常情况下除了使用单一产品,还会搭配集成套件中的其它产品更好的辅助完成项目,如ESB企业服务总线,共同打造统一身份管理项目。

1.方案总体介绍

具体包括IDM身份管理平台、ESB企业服务总线,方案体系架构如下图所示:

ESB企业服务总线在统一身份管理方案中主要作为提供数据同步接口、流程触发、实现数据间抽取、转换、同步、分发的工具。

2.具体实施步骤

统一身份管理项目的顺利落地不只是需要平台系统、规划方案,还需要完备项目实施方法论,例如前期1轮至2轮的需求调研、调研结束后的功能设计、对接标准规范的设计、对应场景需求的实施开发、最终成果的联测验收等一系列工作,根据不同需求及项目实施难以程度,通常周期在4-6个月区间。

(1)需求调研

需求调研是每个集成类项目必须要进行的一步,正确有效的需求调研是项目后续顺利实施开发,保障项目验收首要环节。

统一身份管理项目需求调研工作主要分为两轮,第一轮调研为企业内部情况调研,包括项目具体涉及信息化系统情况:厂商、语言、数据库;集成与单点配置系统需求、各部门涉及业务权限等内容的调研,确定统一用户的源头系统。

(2)功能设计

功能设计与需求调研是一脉相承的,两者具备一定的衔接性,在第一轮需求调研结束之后,就可以着手开始进行功能设计工作,期间要出具整体项目设计规格说明书,从实施设计中可以有效倒逼出需求是否正确或存在漏洞。

功能设计包括服务同步原型设计、集成标准设计等,对于统一身份管理项目需要制定并出具统一用户规范,包括:数据同步规范、数据分发规范;统一认证规范,如:JAVA认证、PHP认证、.NET认证等;如果项目中涉及到定制化开发功能,还需要根据需求出具客户定制化原型设计。

(3)实施开发

统一用户管理:

实现当用户基本信息发生变动时,其它系统中的信息随之进行相应的变动处理,而不需要多方操作。

1)用户同步

用户同步部分通常由数据源提供变动信息,使用ESB企业服务总线撰写同步流程,以获取数据源头的变动信息,对应的数据源系统按照统一同步接口标准提供全量或增量信息服务接口即可完成数据同步工作,同步的方式可以根据企业具体业务需求采用实时调用或定时轮询方式。

通常采用实时调用方式,即IDM统一身份管理平台提供变动信息的写入服务,数据源信息变动时,直接调用IDM自身服务即可;如集成系统无法进行实时调用,可采用定时轮询方式,由ESB企业服务总线创建定时同步流程,定时获取数据源系统的变动信息写入本地服务器,完成同步信息日志记录,之后从服务器读取该同步日志记录,将日志内变动信息同步写入IDM,生成对应的操作信息。

2)用户分发

用户分发也是统一用户管理的重要步骤,顺序为数据源—IDM—各业务系统,具体为账户信息从数据源同步至IDM并生成操作信息,IDM将操作信息打包成工作任务,这部分涉及到工作流审批,通常预置在身份管理平台中,由各环节负责人进行数据分发的审批操作。ESB企业服务总线创建分发流程,调用分发服务,实现数据信息的分发。

数据分发根据企业业务系统不同的情况、配合的程度分为采用不同的分发形式,常见的几种形式包括webService、中间表存储、数据库权限三种。

3)统一身份认证

在统一身份认证工作中,基于客户不同的系统语言及业务要求,需要支持多种技术语言的认证协议,常见的包括Java、PHP及.NET认证。

4)统一权限审计

(4)测试验收

测试是每个项目不可省去的环节,有效的测试可以及时发现功能问题,保证上线质量。

项目中需要多轮测试,包括单元测试、交叉测试、整体测试、业务联测。

如果测试无问题,即可进行项目的验收准备,召开项目验收会议,签署验收协议。

四、最佳实践输出

虽然统一身份管理项目不像主数据治理、业务流程再造项目那样具备严格的行业特征,需要实施人员具备很强的业务熟悉度与理解力,但并不代表统一身份管理项目就不需要对客户的业务场景进行深入了解,整理分析。

除使用高质的平台工具外,与客户之间的协调配合、充分调研、需求封闭、加强测试、快速上线等环节一个都不能少。

1.充分调研,避免反复

调研阶段一定要做到充分调研,最佳效果是在调研阶段对客户业务场景进行深入了解,将项目中所有已知或预测的问题全部清晰化,例如人员同步分发工作,对客户需要的数据源进行业务场景全面分析整理。

分析过程中除常规业务外,还要将特殊情况进行分析、调研,明确一人多岗、临时调派、退休/离职、二级单位等情况下,数据源如何分发至业务系统,相应出具集成标准规范。

充分的调研可以避免项目中出现成果与客户实际业务偏差,不得不临时调整对接业务的情况,保证项目的进度,避免中途反复。

2.封闭需求,防止蔓延

调研阶段一定要封闭用户的需求,并使其明确项目进行中需求变更或蔓延带来的影响。

项目中会遇到项目开展同时伴随着客户应用系统构建的情况,这就涉及是否将待建系统算在或不算在本次实施范围内的问题。

若不算在内,则需要封闭需求并与客户明确本期范围,防止后续需求蔓延。

3.暴露问题,及时求助

项目实施过程中,因为客户所用系统语言、架构、技术、处理业务模式、方法都不同,根据具体处理操作在统一身份认证实现上会有不同的形式,对于专业的产品及项目实施团队会在多个项目中沉淀出最佳实践及复用代码等方法,可以较为稳定的实现应对。

解决问题期间,项目现场人员在现场也需要推进其它事项、协调,为后面的测试、上线等工作打出余量空间。

4.加强测试,快速上线

测试验收是整个项目最重要的一环,其成果直接决定项目验收进度,测试不仅检查产品的功能和性能是否好用,还需要对业务的满足性进行测试,通过测试倒逼设计是否合理。

另外,评定项目是否成功或产生二期需求,很重要的一点是让客户是否真正的将系统用起来,使用的人越多说明系统对用户越重要,项目中要采用分阶段功能快速上线,保证实施2个月左右即可上线部分功能供用户使用。

5.项目复盘,沉淀积累

随着项目的展开,接触业务的增多,可以对项目中所用的技术及对接方式整理出来,不断通过方法,模式,代码的积累,逐渐加快项目交付速度及提高项目成功率。

数据经济时代,数据治理、大数据分析等项目占据了企业内部建设的主要位置,一定程度上削弱了企业内部对统一身份的管理,统一身份管理做为企业信息化IT治理部分的基础,是每个企业信息化建设的必经之路,也会为后续信息化建设奠定基础,不与其它信息化建设手段冲突,同样应该被企业所重视。

本文由@数通畅联原创发布于人人都是产品经理,未经许可,禁止转载。

THE END
1.教务管理系统忘记登录密码 ? 登录 记住我 第三方账号登录 温馨提示 1. 学生用户名为学号,教职工用户名为工号,初始密码为身份证后6位。 2. 同学们在选课时,可使用教务独立入口,地址为:https://jwgl.webvpn.lsu.edu.cn。 3. 在校内访问时,请连接校园网,不要登录WebVPN。http://jwgl.lsu.edu.cn/
2.平台级SaaS架构的基础:统一身份管理系统统一身份管理系统(简称 UIMS)可以简单理解为多租户软件架构的升级版,通常是整个平台帐号和权限管控的基础性系统,平台下所有系统的账户管理、身份认证、用户授权、权限控制等行为都必须经由该系统处理,提供帐号密码管理、基本资料管理、角色权限管理等功能。UIMS 基于『统一身份治理』的概念,可划分为两级账户体系、基础权限https://www.jianshu.com/p/990d8acfdb69
3.全方面解析微服务架构下的统一身份认证和授权当企业的互联网业务发展到一定规模,构建统一的标准化账户管理体系将是必不可少的,因为它是企业互联网云平台的重要基础设施,能够为平台带来统一的帐号管理、身份认证、用户授权等基础能力,为企业带来诸如跨系统单点登录、第三方授权登录等基础能力,为构建开放平台和业务生态提供了必要条件。https://zhuanlan.zhihu.com/p/103121209
4.统一身份管理系统认证管理权限管理产品概述 深信服统一身份安全管理系统(简称:IDTrust),强调以人为中心应用访问控制,提供统一身份管理、统一身份认证、统一门户/单点登录(SSO)、集中应用授权、审计与分析等功能,让认证更简易、身份更安全、应用访问更可控,并实现身份全生命周期管理,降低管理员账号开户、变更、销户等带来的运维复杂度,让管理更高效。https://www.sangfor.com.cn/product-and-solution/sangfor-security/idtrust
5.统一身份认证管理平台(IAM)统一身份认证管理平台(IAM)由光大科技自主研发,是集用户管理、身份认证、授权管理、审计于一体的用户安全综合保障平台。统一身份认证管理平台(IAM)由用户管理子平台、安全认证子平台、授权管理子平台、审计子平台构成。用户管理子平台,实现用户基础信息与身份管理系统的对接,对用户进行全生命周期管理,集中管理各应用系统帐号https://www.ebchina.com/eportal/ui?pageId=657525
6.统一身份管理系统中文 | English 统一身份认证管理平台 Copyright ?2020 和利时集团 IT服务热线:010-58981239 京ICP备09107109号-1 https://www.hollysys.net/
7.用户统一身份管理(IAM)SiCAP-用户统一身份管理(IAM),基于一个企业仅需维系一套组织架构、一个企业仅使用一套用户身份管理系统、一个企业仅使用一套用户认证系统的设计理念,通过身份治理、权限治理、可信认证、审计与风控等功能模块,为用户构建统一身份管理系统,实现用户全生命周期可视化管控,满足统一身份管理、统一权限管理、统一认证管理、安全https://www.suninfo.com/iam.html
8.Saas平台级架构:统一身份认证管理系统用户权限管理统一权限管理平台统一身份管理系统(简称 UIMS)可以认是多租户软件架构的升级版,通常是整个平台帐号和权限管控的基础性系统,平台下所有系统的账户管理、身份认证、用户授权、权限控制等行为都必须经由该系统处理,提供帐号密码管理、基本资料管理、角色权限管理等功能。UIMS 基于『统一身份治理』的概念,可划分为两级账户体系、基础权限模块和https://blog.csdn.net/xiamaocheng/article/details/129296037
9.统一身份认证系统解决方案:实现企业安全高效的身份管理在数字化时代,企业安全越来越受到重视。为了保护企业的机密信息和避免数据泄露,统一身份认证系统成为了企业管理的一个关键环节。这一系统可以提供高效的身份管理,并保证只有授权人员能够访问企业的敏感数据和资源。 为了更好地理解统一身份认证系统的解决方案,让我们先了解一下它的工作原理。首先,公司员工通过该系统进行注https://www.yixinjie.com/lib/uias-58742.html
10.身份管理平台身份管理系统统一身份管理系统统一员工管理 集中管理企业的组织、员工、应用系统和账号授权信息,实现对企业员工身份的全生命周期管理,自动化完成员工入职/离职事件下对应其在下游应用中开通/删除相应的账户权限。 立即咨询 47%降低重复的、存在问题的账号50%集中管理用户节省人工投入400%运维效率提高https://www.bccastle.com/products/employee.html
11.统一用户管理系统时代亿信统一用户管理系统实现企事业单位的组织与用户集中存储、全生命周期闭环管理,同时可对各类应用系统提供用户主数据,解决企业中一人多账号、一人多口令的弊端,提高用户满意度与体验,减少因人员身份管理不规范带来的信息安全风险,系统可为企事业单位提供一套完整可持续的用户管理规范和运维体系,提升信息化建设质量。 http://www.eetrust.com/product-tyyhglxt.html
12.统一身份与认证管理系统火山引擎是字节跳动旗下的云服务平台,将字节跳动快速发展过程中积累的增长方法、技术能力和应用工具开放给外部企业,提供云基础、视频与内容分发、数智平台VeDI、人工智能、开发与运维等服务,帮助企业在数字化升级中实现持续增长。本页核心内容:统一身份与认证管理系统https://www.volcengine.com/theme/991156-T-7-1
13.NetAuth统一身份认证管理系统信安世纪的NetAuth 统一身份认证管理系统是对 IT 业务系统进行统一身份认证、 统一身份管理、统一授权、统一审计以及单点登录的系统。 产品详细 产品概述 信安世纪的NetAuth 统一身份认证管理系统是对 IT 业务系统进行统一身份认证、 统一身份管理、统一授权、统一审计以及单点登录的系统。系统使得用 户可对企业中各 IThttp://www.itchance.com/product-33808-30481-144351.html
14.基于4A技术的统一身份管理在企业门户系统中的应用AET摘要:通过对企业门户、4A(帐号、认证、授权、审计)在功能和原理方面的阐述,介绍了以4A技术为基础的统一身份管理在企业门户系统中的实现方法及所起的重要作用,最后对目前两种技术融合的优缺点进行了比较和总结。 关键词:4A;企业门户;统一身份管理 经过多年来的信息技术建设,各企业单位IT自动化程度有了很大提高,已经建http://www.chinaaet.com/article/18320
15.单点统一身份认证系统单点科技单点登录系统能够与统一权限管理系统实现无缝结合,签发合法用户的权限票据,从而能够使合法用户进入其权限范围内的各应用系统,并完成符合其权限的操作。 单点登录系统同时可以采用基于数字证书的加密和数字签名技术,对用户实行集中统一的管理和身份认证,并作为各应用系统的统一登录入口。单点登录系统在增加系统安全性、降低https://www.dandian.net/cn/index.php/2018/04/02/sso/
16.新希望地产oa系统登录新希望oa统一身份管理平台新希望OA统一身份管理平台,采用先进的身份认证技术,为员工提供安全、便捷的登录方式。员工可以通过多种方式登录OA系统,包括用户名密码登录、手机验证码登录、指纹登录和人脸识别登录。统一身份管理平台还支持单点登录,员工只需登录一次即可访问多个OA系统应用,大大提高了办公效率。 https://www.ymyk168.com/hyxw/115678.html