Presentación

Conceptos

1. CAS

CAS (Central Authentication Service, Servicio Central de Autenticación)
Framework de código abierto para SSO Web (Inicio de Sesión Único), desarrollado por la Universidad de Yale.

2. SSO (Inicio de Sesión Único)

Consiste en centralizar la validación de credenciales de múltiples aplicaciones web en una única dirección.

  • Características: Las aplicaciones se comunican mediante protocolos web (HTTPS), con un punto de acceso de inicio de sesión global único
  • Explicación práctica: Si inicias sesión una sola vez en el centro de autenticación desde el mismo navegador, podrás ingresar a todos los sitios confiables sin volver a autenticarte

3. Tres actores del ecosistema SSO

  1. User: Usuario final (navegador web)
  2. Aplicaciones web (varios sistemas empresariales)
  3. Centro de autenticación SSO (instancia única)

4. Tres principios fundamentales del SSO

  1. Todos los inicios de sesión de cuentas se ejecutan exclusivamente en el centro de autenticación SSO;
  2. El centro de autenticación cuenta con mecanismos para informar a cada aplicación web si el usuario ya validó su identidad;
  3. Se establece una relación de confianza previa entre el centro de autenticación y cada una de las aplicaciones web empresariales.
Dos componentes esenciales

CAS Server (Servidor de autenticación)

  • Aplicación web desplegada de forma independiente, funciona como el único centro de autenticación
  • Responsabilidades: Recibir usuario y contraseña, validar la identidad del usuario; emitir tickets, administrar la cookie de sesión global TGC

CAS Client (Cliente integrado en cada sistema empresarial)

  • Se instala dentro de cada aplicación web empresarial, usualmente implementado como un filtro Filter
  • Responsabilidades: Interceptar solicitudes hacia recursos protegidos; si el usuario no inició sesión, redirige automáticamente el navegador a la página de acceso del CAS Server

Flujo de funcionamiento

  1. El usuario accede a recursos del sistema empresarial → El CAS Client intercepta la petición y detecta que no existe el valor Service Ticket
  2. El cliente redirige el navegador hacia la dirección de inicio de sesión del CAS Server, enviando la dirección del sistema empresarial (Service)
  3. El usuario ingresa sus credenciales en el CAS Server para completar la autenticación
    • Inicio de sesión exitoso: El CAS Server guarda en el navegador la TGC (Ticket Granting Cookie), cookie de sesión global
    • Genera un ticket de un solo uso: Service Ticket (ST)
  4. El CAS Server vuelve a redirigir el navegador al sistema empresarial, agregando el parámetro URL Ticket=xxx
  5. El CAS Client del sistema empresarial realiza una petición de servidor a servidor en segundo plano, envía la dirección Service y el Ticket para validar su legitimidad ante el CAS Server
  6. El CAS Server confirma que el ticket es válido y devuelve los datos de identidad del usuario (nombre de usuario, entre otros)
  7. Tras la validación correcta, el sistema empresarial crea una sesión local y el usuario puede navegar normalmente por las páginas

Función de la TGC: Mientras el navegador conserve la cookie TGC, al acceder a otros sistemas integrados con CAS no aparecerá la pantalla de inicio de sesión y el inicio de sesión único se ejecutará de forma automática.

Presentación

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *