王 萍,胡 聰,李彥生
(國網(wǎng)安徽省電力公司信息通信分公司,合肥 230061)
如何推進(jìn)統(tǒng)一權(quán)限平臺身份授權(quán)單軌使用
王 萍,胡 聰,李彥生
(國網(wǎng)安徽省電力公司信息通信分公司,合肥 230061)
國網(wǎng)公司推廣統(tǒng)一權(quán)限平臺,即將身份授權(quán)工作整合到一個系統(tǒng)中使用,稱為單軌使用。這樣做不僅可以提高應(yīng)用安全性,統(tǒng)一操作體驗(yàn),提高授權(quán)效率,還可以為企業(yè)提供其他增值服務(wù)。本文根據(jù)安徽省電力公司實(shí)施統(tǒng)一權(quán)限平臺的實(shí)際項(xiàng)目經(jīng)驗(yàn),總結(jié)出導(dǎo)致身份授權(quán)無法單軌使用的幾大問題,并針對這些問題從管理層面和技術(shù)層面提出解決措施。
身份授權(quán);應(yīng)用安全;統(tǒng)一權(quán)限
通過對各個省市公司調(diào)研,發(fā)現(xiàn)影響單軌使用的主要問題有三點(diǎn)。
1.1存在系統(tǒng)自建賬號
SG186工程的目錄服務(wù)實(shí)施以后,理論上所有使用國網(wǎng)信息系統(tǒng)的賬號都應(yīng)該被錄入到目錄服務(wù)中,但是由于賬號更新頻繁、未入人資系統(tǒng)人員等原因,導(dǎo)致統(tǒng)一身份的管理工作并沒有被徹底貫徹,未得到長期執(zhí)行。
1.2業(yè)務(wù)系統(tǒng)升級后造成資源和權(quán)限定義數(shù)據(jù)的不一致
統(tǒng)一權(quán)限平臺實(shí)現(xiàn)了統(tǒng)一身份授權(quán),并將業(yè)務(wù)系統(tǒng)的資源數(shù)據(jù)管理起來,這樣的權(quán)限定義工作也應(yīng)該在統(tǒng)一權(quán)限平臺進(jìn)行。但在現(xiàn)有業(yè)務(wù)系統(tǒng)沒有集成以前,資源數(shù)據(jù)和權(quán)限定義工作是在有功能更新升級時采用數(shù)據(jù)腳本的方式一并導(dǎo)入,該方式目前并未得到改變,導(dǎo)致賬號權(quán)限資源和權(quán)限定義數(shù)據(jù)不一致。
1.3數(shù)據(jù)同步方式產(chǎn)生的數(shù)據(jù)差異性
現(xiàn)有系統(tǒng)的集成均采用同步適配器的方式進(jìn)行,統(tǒng)一權(quán)限平臺推送權(quán)限數(shù)據(jù)給業(yè)務(wù)應(yīng)用,業(yè)務(wù)應(yīng)用將權(quán)限數(shù)據(jù)轉(zhuǎn)換到系統(tǒng)當(dāng)中。這樣雙方都參與到轉(zhuǎn)義和數(shù)據(jù)交換過程,數(shù)據(jù)交換最終結(jié)果是否成功,對管理員來講是不可見的。
解決賬號不一致的管理手段關(guān)鍵在于賬號維護(hù),從系統(tǒng)廠商回收賬號管理權(quán)限,使統(tǒng)一權(quán)限平臺成為賬號維護(hù)的唯一工具。實(shí)施技術(shù)手段上,主要采取將要求業(yè)務(wù)系統(tǒng)修改賬號與目錄保持一致的措施,同時配合目錄補(bǔ)錄和賬號通知的手段作為輔助。信通公司召集相關(guān)應(yīng)用廠商、目錄廠商告知執(zhí)行關(guān)于決定進(jìn)行統(tǒng)一身份單軌使用的行動計(jì)劃,具體實(shí)施流程如下。
業(yè)務(wù)系統(tǒng)廠商確認(rèn)業(yè)務(wù)系統(tǒng)中賬號未與重要業(yè)務(wù)數(shù)據(jù)(如操作票、發(fā)票單據(jù)、合同等)綁定,即認(rèn)為具備修改條件。從以往實(shí)施經(jīng)驗(yàn)來看,除郵件系統(tǒng)賬號具有自身特殊性以外,幾乎沒有將系統(tǒng)賬號與業(yè)務(wù)數(shù)據(jù)綁定的系統(tǒng)設(shè)計(jì)。確認(rèn)后并出具修改賬號名的SQL腳本,確保修改后不影響業(yè)務(wù)操作,導(dǎo)出業(yè)務(wù)系統(tǒng)賬號交目錄廠商初步匹配。
目錄廠商通過數(shù)據(jù)庫SQL語句,分單位進(jìn)行應(yīng)用賬號與目錄賬號匹配清洗,排查出姓名重復(fù)的人員名單??赡軙霈F(xiàn)姓名重名、公共賬號、系統(tǒng)管理員賬號及一人多賬號等幾種匹配不上的情況。根據(jù)各單位統(tǒng)一身份程度不同,這類賬號會占系統(tǒng)總賬號2%~10%。
信通公司原則上應(yīng)對公共賬號、系統(tǒng)管理員賬號和一人多賬號進(jìn)行回收處理,并通過權(quán)限分配的方式解決該問題。對姓名重復(fù)的賬號發(fā)回該單位確認(rèn),匯總結(jié)果,交應(yīng)用廠商編制更改賬號名的批量SQL腳本,目錄廠商編制批量補(bǔ)錄腳本。完成后由信通公司告知各單位賬號變更執(zhí)行時間,要求各單位通知用戶采用統(tǒng)一賬號名登陸系統(tǒng)。最后,按照信通公司的操作流程和要求,在業(yè)務(wù)系統(tǒng)端執(zhí)行更改賬號名的批量SQL腳本和目錄廠商編制批量補(bǔ)錄的腳本,并將所有賬號重建關(guān)聯(lián)。
解決資源和權(quán)限不一致問題,在管理上應(yīng)抓業(yè)務(wù)系統(tǒng)的上線和升級的過程,要求應(yīng)用廠商系統(tǒng)上線升級包中不能包含對資源和權(quán)限定義的腳本,而是替換成統(tǒng)一權(quán)限平臺提供的權(quán)限數(shù)據(jù)增量導(dǎo)入模板。在實(shí)施中主要采取全量覆蓋初始化和增量導(dǎo)入的技術(shù)手段。信通公司召集相關(guān)應(yīng)用、權(quán)限廠商告知執(zhí)行統(tǒng)一權(quán)限單軌使用的行動計(jì)劃,具體實(shí)施流程如下。
全量覆蓋執(zhí)行,應(yīng)用廠商導(dǎo)出現(xiàn)有系統(tǒng)資源和權(quán)限定義數(shù)據(jù)至統(tǒng)一權(quán)限平臺數(shù)據(jù)導(dǎo)入模板。權(quán)限廠商使用數(shù)據(jù)導(dǎo)入工具進(jìn)行檢查,檢查結(jié)果可能存在業(yè)務(wù)組織上級依賴關(guān)系缺失、菜單資源上級依賴關(guān)系缺失、功能和菜單依賴關(guān)系缺失、存在權(quán)限關(guān)系而沒有角色、組織角色存在而沒有業(yè)務(wù)角色、組織角色存在而沒有業(yè)務(wù)組織,業(yè)務(wù)組織ID缺失等情況。一般出現(xiàn)這種情況的原因可能是業(yè)務(wù)系統(tǒng)中本身存在功能冗余、組織冗余、資源冗余,最后才導(dǎo)致關(guān)系丟失。將檢查結(jié)果交應(yīng)用廠商確認(rèn),確認(rèn)結(jié)果交信通公司做記錄備案。應(yīng)用廠商編制將冗余數(shù)據(jù)批量刪除SQL腳本去除冗余,關(guān)系數(shù)據(jù)補(bǔ)錄至統(tǒng)一權(quán)限平臺數(shù)據(jù)導(dǎo)入模板中。
增量數(shù)據(jù)導(dǎo)入,信通公司應(yīng)要求各業(yè)務(wù)系統(tǒng)廠商在研發(fā)時將權(quán)限數(shù)據(jù)轉(zhuǎn)換成權(quán)限數(shù)據(jù)增量導(dǎo)入模板,該模板應(yīng)分為資源導(dǎo)入、角色導(dǎo)入、權(quán)限分配導(dǎo)入、權(quán)限定義導(dǎo)入四個部分,可以拆分也可以合并執(zhí)行。各系統(tǒng)上線升級時,涉及到權(quán)限變更數(shù)據(jù),提交信通公司運(yùn)維人員在統(tǒng)一權(quán)限平臺中導(dǎo)入。
解決身份和權(quán)限數(shù)據(jù)一致的問題后,還要確保統(tǒng)一身份授權(quán)使用。管理上應(yīng)當(dāng)回收原系統(tǒng)中的權(quán)限管理權(quán)限,將身份授權(quán)工作統(tǒng)一在一個平臺。同時在使用過程中對權(quán)限廠商不斷提出實(shí)用化需求,減小運(yùn)維工作量,例如用戶組便捷授權(quán)、多用戶多角色批量授權(quán)、校準(zhǔn)授權(quán)成功精準(zhǔn)度、權(quán)限復(fù)制等。信通公司可以通過權(quán)限平臺進(jìn)一步發(fā)揮對系統(tǒng)廠商的管理職能,對信息系統(tǒng)的資源進(jìn)行管理,同時通過統(tǒng)一身份和權(quán)限管理,提升信息部門的服務(wù)職能。
本文通過對國網(wǎng)推廣統(tǒng)一權(quán)限平臺無法進(jìn)行身份授權(quán)單軌使用的工程問題的分析,指出其技術(shù)上的主要原因,是由于采用同步集成模式造成數(shù)據(jù)的不一致。因此在大型國網(wǎng)企業(yè)中,應(yīng)該提倡服務(wù)的集成模式,后續(xù)上線的業(yè)務(wù)系統(tǒng)應(yīng)該采用服務(wù)模式集成統(tǒng)一權(quán)限平臺,這樣能規(guī)避身份和權(quán)限的一致性問題,使信息部門更專注于對應(yīng)用安全、內(nèi)控分析的管理及服務(wù)。
10.3969/j.issn.1673-0194.2015.08.079
TP393.18
A
1673-0194(2015)08-0103-01
2015-02-16