Identitetskrise?

22
Identitetskrise? edgemo summit CPH maj 2014

description

Identitetskrise?. edgemo summit CPH maj 2014. Kort intro. Søren Egtved Lassen Infrastructure specialist Arbejder med System Center, FIM og lidt andet… [email protected]. 45 minutter om…. Identitetskrise? Forefront Identity Manager: Provisionering og synkronisering Self-Service - PowerPoint PPT Presentation

Transcript of Identitetskrise?

Page 1: Identitetskrise?

Identitetskrise?

edgemo summit CPHmaj 2014

Page 2: Identitetskrise?

Kort intro

Søren Egtved LassenInfrastructure specialist

Arbejder med System Center, FIM og lidt andet…

[email protected]

Page 3: Identitetskrise?

45 minutter om…

Identitetskrise?

Forefront Identity Manager:A. Provisionering og synkroniseringB. Self-ServiceC. Password synkroniseringD. Andet

Opsummering

Page 4: Identitetskrise?

Identitetskrise?

Mange systemer med brugeradministrationAfhængigheder mellem systemerTypiske udfordringer:• Brugere oprettes sent

• Brugeres akkreditiver kommer senere, dvs. aldrig

• ”Lignende" bruges som skabelon

• Mange inaktive brugere

• Meget manuel håndtering

• ”Tilsanding”

• Revisionsanmærkninger

T i d0

10

20

30

40

50

60

70

80

90

100

Datakvalitet

Page 5: Identitetskrise?

Hvorfor lave identitetsstyring?

• Håndtering af livscyklus• Automatisere processer

– Spare tid på manuelle administrationsopgaver– Højne kvalitet

• Kontrol– Stamdata– Adgang til systemer– Roller– Funktionsadskillelse – SoD

• Skabe servicearkitektur – identitetsservice

Page 6: Identitetskrise?

Forefront Identity Manager - FIMLøsning for håndtering af identitetslivscyklus mv.Out-of-the-box funktionalitet, og platform for udbygningTilstandsbaseretSynkroniseringPortalSelf-serviceAdd-onsFleksibel løsningTidligere kendt som MIIS og ILM

Page 7: Identitetskrise?

Single-Sign-On (SSO) vs. Identity Management (IdM) • Begreberne bliver tit blandet sammen – med rette • En IdM-strategi vil ofte indeholde SSO• SSO kan være ”claims based” – fx ADFS

• Grov generalisering:SSO = teknik for håndtering af autentificeringIdM = teknik(ker) og processer

• FIM = Identitetsstyring i den rigtige (uperfekte) verden

Identity Management

SSO

Page 8: Identitetskrise?

Metaverse

Active Directory

Portal

Service Manager Data WarehouseLogik

Database

Infrastruktur

HR Applikation

ERP

Synchronization Service

Byggesten

Page 9: Identitetskrise?

Eksempel

Fiktiv virksomhed med:• HR-system (Lassen-HR)• Active Directory• Fil-server til hjemmebiblioteker• Applikation (brugere i LDS)• DMZ-domæne

Ønsker:• Automatisk oprettelse/vedligehold af brugere• Automatisk oprettelse/vedligehold af organisationer• Dynamisk OU-struktur i AD• Livscyklus indeholdende nedlægning/deprovisionering

Lassen HR

Active Directory

App

Fil Server DMZ AD

Page 10: Identitetskrise?

Metaverse

Portal

Service Manager Data WarehouseLogik

Synchronization Service

Lassen HR

Active Directory

App

Fil Server

DMZ AD

MA:SQL Server

MA: AD DS

MA: LDS

MA: ECMA - egen

MA: AD DS

MA:SQL Server

Eksempel

Page 11: Identitetskrise?

DEMO

• Løsningselementer• Håndtering:

– Ny medarbejder– Flytning til anden afdeling– Medarbejderophør

• Flow-ændringer• Rapportering

Page 12: Identitetskrise?

”I kassen”• SQL Server• Oracle DB• IBM DB2• SAP (ERP

connector)• Oracle IDM• Novell eDir• Lotus Notes• IBM Directory

Server

• DSML• LDIF• Forskellige tekst

formater• Web Services

Connector• ECMA

Non-Microsoft (eksempler)• RACF

• Dynamics

• Google Apps

• Unix/Linux

• IBM Tivoli

• Salesforce

• iSeries/AS400

• CICS

• MySQL

• RSA

• Cisco

• M.fl.

Understøttede platforme

Page 13: Identitetskrise?

Hvad med ”skyen”?

• FIM er en vital del af Microsofts cloud-strategi• Erstatter og erstattes ikke federations, men komplementerer• Dele heraf indgår i:• DirSync / Office 365• SharePoint

• FIM AD Azure Connector – forbind en verden udenfor• Essentielt element i Microsofts fremtidige cloud-strategi• Næste version: (Microsoft) Identity Manager

Page 14: Identitetskrise?

Self-service Portal

• Funktioner (OOB):– Vedligehold af egne info– Gruppe administration– Forespørgsler– Password Reset registrering

• Styret via brugerens rolle i FIM• SharePoint-baseret• Kan tilpasses• Sprog

Page 15: Identitetskrise?

Gruppeadministration

• Løsning for self-service på distributionslister• Brugere kan:

– Definere egne grupper– Tilmelde andre til egne grupper– Fjerne andre fra egne grupper– Rekvirere egen adgang til gruppe– Rekvirere egen udmelding fra gruppe

• Outlook Add-on eller via FIM-portalen• OOB-løsning, lignende løsninger kan laves til andre opgaver

Page 16: Identitetskrise?

Password Reset Self-Service

• Selvbetjening i forhold til ”glemte kodeord”• Baseret på ”gates”, fx QA, SMS eller email• Web-baseret• Kan integreres i Windows logon (add-on installeres)• Active Directory kræves• Basal proces:

1. FIM-administrator definerer kriterier2. Bruger registrerer sine informationer3. Bruger kan herefter lave password reset

Page 17: Identitetskrise?

DEMO

• Portal– Vedligeholdelse af egne informationer– Gruppeadministration

• Outlook-integration• Password self-service

– Registrering– Anvendelse

Page 18: Identitetskrise?

Password-synkronisering

• Brug samme kodeord i flere systemer• Ingen opbevaring – ren synkronisering• Active Directory som kilde• Destinationssystemer = MA’er i FIM• Password Change Notification Service• I FIM Synchronization Service defineres

sammenhænge mellem systemer• Virker sammen med Password Reset Self-

Service

Active Directory

AppDMZ AD

Synchronization Service

Page 19: Identitetskrise?

DEMO

Password synkronisering

Page 20: Identitetskrise?

Avanceret rollestyring - BHOLD

• Add-on til FIM for (mere) avanceret rollestyring• Funktionsområder:• Avanceret RBAC-model• Organisationsstruktur• Rollestyring• Adgange/Applikationer• Separation of Duties• Attestation

Page 21: Identitetskrise?

Certificate Management

• Håndtering af certifikat-livscyklus igennem FIM• Web Portal• Rolle-/request-styret model• Smartcard-understøttelse• Skjuler teknisk kompleksitet i PKI

Page 22: Identitetskrise?

Opsummering

• Datakilder, tilstande og regler• Sikkerhed, bedre (self-)service og tidsbesparelse• Reduktion af supportkald• Tænk identiteter som en service, hjemme eller i skyen• Hybrid Cloud – FIM er en byggesten sammen med ADFS• 10+ år på markedet og en lovende fremtid