Konzepte
1. CAS
CAS (Central Authentication Service, Zentraler Authentifizierungsdienst)
Ein quelloffenes Web‑SSO‑Framework (Single Sign‑On, Einmalanmeldung), das an der Yale‑Universität entwickelt wurde.
2. SSO (Single Sign‑On / Einmalanmeldung)
Mehrere Webanwendungen nutzen eine zentrale Adresse zur Durchführung der Benutzer‑Anmelde‑ und Identitätsprüfung.
- Merkmale: Anwendungen kommunizieren über Web‑Protokolle (HTTPS) mit einem global eindeutigen Anmeldezugang
- Einfache Erklärung: Melden Sie sich im gleichen Browser einmal am Authentifizierungszentrum an, dann können Sie alle vertrauenswürdigen Dienste ohne erneute Anmeldung aufrufen
3. Drei Rollen im SSO‑System
- User: Endbenutzer (Web‑Browser)
- Web‑Anwendungen (mehrere Fachsysteme)
- SSO‑Authentifizierungszentrum (eindeutig)
4. Drei Kernprinzipien von SSO
- Alle Anmeldevorgänge von Benutzerkonten werden ausschließlich im SSO‑Authentifizierungszentrum ausgeführt;
- Das Authentifizierungszentrum stellt einen Mechanismus bereit, um jede Webanwendung darüber zu informieren, ob der aktuelle Benutzer authentifiziert ist;
- Zwischen Authentifizierungszentrum und allen Fach‑Webanwendungen besteht eine vorab vereinbarte Vertrauensbeziehung.
Zwei zentrale Komponenten
CAS Server (Authentifizierungsserver)
- Eigenständig bereitgestellte Webanwendung, das einzige Authentifizierungszentrum
- Aufgaben: Entgegennahme von Benutzername und Passwort, Prüfung der Benutzeridentität; Ausstellung von Tickets, Verwaltung des globalen Sitzungs‑Cookies TGC
CAS Client (Client, eingebettet in jedes Fachsystem)
- Wird innerhalb jeder Fach‑Webanwendung ausgeführt, meist als Filter realisiert
- Aufgaben: Abfangen von Anfragen auf geschützte Ressourcen; leitet den Browser bei fehlender Anmeldung automatisch auf die CAS‑Server‑Anmeldeseite um
Ablauf
- Benutzer ruft Ressourcen eines Fachsystems auf → CAS Client fängt die Anfrage ab und stellt fest, dass kein
Service Ticketvorhanden ist - Der Client leitet den Browser um zur CAS‑Server‑Anmeldeadresse und übergibt die Adresse des aktuellen Fachsystems (Service)
- Benutzer gibt Benutzername und Passwort auf dem CAS‑Server ein und schließt die Authentifizierung ab
- Erfolgreiche Anmeldung: CAS Server schreibt in den Browser das TGC (Ticket Granting Cookie), globales Sitzungs‑Cookie
- Einmal‑Ticket wird erzeugt: Service Ticket (ST)
- CAS Server leitet den Browser erneut auf die Adresse des Fachsystems um und hängt den URL‑Parameter
Ticket=xxxan - Der CAS Client des Fachsystems führt im Hintergrund eine Server‑zu‑Server‑Anfrage durch mit Service‑Adresse und Ticket zur Prüfung der Gültigkeit des Tickets am CAS‑Server
- CAS Server bestätigt gültiges Ticket und gibt Benutzeridentitätsdaten (Benutzername u. a.) zurück
- Prüfung erfolgreich, Fachsystem erstellt lokale Sitzung, Benutzer kann Seiten normal aufrufen
Funktion von TGC: Solange der Browser das TGC‑Cookie behält, erscheint bei Aufruf weiterer CAS‑integrierter Systeme keine Anmeldeseite, die Einmalanmeldung läuft automatisch ab.
Einführung
Next: Installation