Einführung

Konzepte

1. CAS

CAS (Central Authentication Service, Zentraler Authentifizierungsdienst)
Ein quelloffenes Web‑SSO‑Framework (Single Sign‑On, Einmalanmeldung), das an der Yale‑Universität entwickelt wurde.

2. SSO (Single Sign‑On / Einmalanmeldung)

Mehrere Webanwendungen nutzen eine zentrale Adresse zur Durchführung der Benutzer‑Anmelde‑ und Identitätsprüfung.

  • Merkmale: Anwendungen kommunizieren über Web‑Protokolle (HTTPS) mit einem global eindeutigen Anmeldezugang
  • Einfache Erklärung: Melden Sie sich im gleichen Browser einmal am Authentifizierungszentrum an, dann können Sie alle vertrauenswürdigen Dienste ohne erneute Anmeldung aufrufen

3. Drei Rollen im SSO‑System

  1. User: Endbenutzer (Web‑Browser)
  2. Web‑Anwendungen (mehrere Fachsysteme)
  3. SSO‑Authentifizierungszentrum (eindeutig)

4. Drei Kernprinzipien von SSO

  1. Alle Anmeldevorgänge von Benutzerkonten werden ausschließlich im SSO‑Authentifizierungszentrum ausgeführt;
  2. Das Authentifizierungszentrum stellt einen Mechanismus bereit, um jede Webanwendung darüber zu informieren, ob der aktuelle Benutzer authentifiziert ist;
  3. Zwischen Authentifizierungszentrum und allen Fach‑Webanwendungen besteht eine vorab vereinbarte Vertrauensbeziehung.
Zwei zentrale Komponenten

CAS Server (Authentifizierungsserver)

  • Eigenständig bereitgestellte Webanwendung, das einzige Authentifizierungszentrum
  • Aufgaben: Entgegennahme von Benutzername und Passwort, Prüfung der Benutzeridentität; Ausstellung von Tickets, Verwaltung des globalen Sitzungs‑Cookies TGC

CAS Client (Client, eingebettet in jedes Fachsystem)

  • Wird innerhalb jeder Fach‑Webanwendung ausgeführt, meist als Filter realisiert
  • Aufgaben: Abfangen von Anfragen auf geschützte Ressourcen; leitet den Browser bei fehlender Anmeldung automatisch auf die CAS‑Server‑Anmeldeseite um

Ablauf

  1. Benutzer ruft Ressourcen eines Fachsystems auf → CAS Client fängt die Anfrage ab und stellt fest, dass kein Service Ticket vorhanden ist
  2. Der Client leitet den Browser um zur CAS‑Server‑Anmeldeadresse und übergibt die Adresse des aktuellen Fachsystems (Service)
  3. Benutzer gibt Benutzername und Passwort auf dem CAS‑Server ein und schließt die Authentifizierung ab
    • Erfolgreiche Anmeldung: CAS Server schreibt in den Browser das TGC (Ticket Granting Cookie), globales Sitzungs‑Cookie
    • Einmal‑Ticket wird erzeugt: Service Ticket (ST)
  4. CAS Server leitet den Browser erneut auf die Adresse des Fachsystems um und hängt den URL‑Parameter Ticket=xxx an
  5. Der CAS Client des Fachsystems führt im Hintergrund eine Server‑zu‑Server‑Anfrage durch mit Service‑Adresse und Ticket zur Prüfung der Gültigkeit des Tickets am CAS‑Server
  6. CAS Server bestätigt gültiges Ticket und gibt Benutzeridentitätsdaten (Benutzername u. a.) zurück
  7. Prüfung erfolgreich, Fachsystem erstellt lokale Sitzung, Benutzer kann Seiten normal aufrufen

Funktion von TGC: Solange der Browser das TGC‑Cookie behält, erscheint bei Aufruf weiterer CAS‑integrierter Systeme keine Anmeldeseite, die Einmalanmeldung läuft automatisch ab.

Einführung

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert