某金融机构身份国产化ldap创新实践——国产自主可控ldap目录服务建设经验分享

nington01 nington01     2023-04-13     719

关键词:

一、项目背景

自2019年以来,金融行业信创发展进程加快。从2020年一期试点的47家到2021年二期试点198家,2022年三期试点启动的同时也进入全面推广阶段,试点范围由大型银行、证券、保险等机构向中小型金融机构渗透,涉及全行业5000余家单位。

信创建设成为金融机构数字化转型的重要抓手,在帮助金融机构的业务提质增效的同时,也能为金融机构数字化转型和以数字化为支撑的管理变革奠定基础。

二、某金融机构身份建设现状

在此背景下,某大型金融机构的信创建设也进入快车道,信创相关预算占比逐年升高。

该大型金融机构2002年成立至今,拥有国内、国外近百家分支机构,业务遍布全球180个国家和地区,雇员近4000人。随着国产服务器、统信、麒麟等终端操作系统、国产OA、邮件如Coremail等应用软件投入使用,以 Windows 操作系统为主的 IT 底层架构逐渐被替代,而纳管这些 IT 资源(身份、应用、终端)的微软活动目录 Active Directory(AD)也将面临替换。

1、不得不提的微软AD

Microsoft Active Directory (微软AD)作为一种目录服务或身份提供商(IdP),主要是帮助管理员将用户连接到基于Windows的IT资源,同时管理和保护基于Windows的业务系统和应用。管理员可以使用AD创建用户并授权用户访问Windows终端、服务器和应用等。另外,AD还能用于控制系统组、强制执行安全设置和软件更新,而AD的访问和控制都是基于域来实现的。

AD提供了终端统一认证、管理能力,应用接入能力,基于NPS的RADIUS服务,Windows文件共享以及基于AD的NDS服务。AD是微软整个生态环境的基础,也是企业IT基础设施。对于长期使用AD的企业,AD已经深入到其生产、业务、管理方方面面。如果无法使用微软AD了,那么企业的身份、应用、终端的管理怎么办?寻求可替代AD域的国产目录服务产品成为金融行业当前及未来的重点。

2、应用

该金融机构存在与微软AD高度绑定的应用,如虚拟桌面、IAM系统、单点登录SSO系统、Exchange 邮箱、Office365等。除此之外,还有部分国产应用,如Synology NAS、Coremail、OA系统等。

依赖微软AD的应用使用域账号即可进行身份认证和访问授权,但对于国产应用软件,IT管理员只能在各个应用系统中单独手动维护组织架构和用户身份信息,不仅拖累运维效率,也增加了人为操作失误带来的风险。企业急需建立统一身份认证和管理体系,才能确保业务不中断。

3、关键设备

对于一些关键设备,例如堡垒机、服务器、防火墙、交换机、虚拟桌面等设备的身份认证同样依赖于微软AD,Windows Server被替换或停用,也会导致AD服务无法继续。

4、终端

当替换成统信、麒麟这类信创终端后,如何保护用户在Windows上的使用习惯?不同品牌信创终端账号能否统一集中管理?用户登录认证是否支持集中认证和本地认证,以及常用的802.1x认证?这些问题对IT部门而言都是不小的挑战。

三、如何落地?

终端和AD替换不是一蹴而就的,既有Windows终端、新购Windows终端、信创终端、微软AD和AD替代方案会有阶段性共存,而在过渡阶段主要面临的是迁移问题:

• 应用系统从AD域向替代方案的迁移;

• AD域、信创域管平台、替代方案的账号、密码同步;

• 加域Windows终端向替代方案的迁移,包括终端登录、管理和用户数据的迁移。

1、思路

针对上述痛点,考虑到方案可用性、覆盖范围和TCO(Total Cost of Ownership ,总拥有成本,产品采购到后期使用、维护的成本),宁盾为该金融机构提出了一个有效的解决思路,基于宁盾身份目录服务来进行,按照与AD关联紧密度排序,关联度小的优先迁移,以此逐步弱化AD在企业中的作用:

• 为该企业建立统一身份目录,实现对AD的替代;

• 关键业务系统向宁盾目录服务迁移;

• 信创系统终端和Windows终端统一身份认证和管理;

• 网络接入的统一管理;

• 完成无法覆盖场景的替代,如Exchange、Windows文件共享、DNS服务等;

• 完成与AD高度绑定的产品改造。

宁盾目录服务(Nington Directory Service,NDS)是基于标准LDAP协议自主研发的国产LDAP身份目录服务,用来存储用户身份数据,并提供统一的目录用户认证,可广泛应用于本地/云应用、操作系统、网络/安全设备场景。

它由身份目录、应用接入、网络接入、多因素认证、统一终端管理等多个能力组件构成。其中LDAP身份目录是核心服务,其他能力组件均为可选项,可通过标准协议与第三方产品进行替换或集成。

(宁盾身份目录服务能力架构图)

• 身份目录负责存储用户账号、密码、组织架构、用户组等数据,并处理身份的上下游同步。

• 应用接入组件为应用系统提供身份管理和登录认证/SSO服务。

• 网络接入处理设备的有线、无线认证和远程接入,如VPN、虚拟桌面认证等。

• 多因素认证提供认证增强能力,支持动态密码、短信密码、扫码认证、推送认证等功能。

• 统一终端管理为信创和Windows终端提供集中身份管理、认证管理、合规性检查和认证增强等能力。

2、动手

宁盾目录服务主要包含身份目录和各业务场景对接能力。身份目录具有和AD高度兼容的数据结构,降低了应用的变更代价,为应用迁移提供了便利。

(宁盾身份目录服务兼容微软AD)

2-1、以NDS为身份源的统一身份管理中心

为了能够统一信创、Windows终端和其他业务场景的身份,宁盾目录需要替代AD原有的生态位,建立身份源。因此,在该方案中首先构建以宁盾目录服务为核心身份源的统一身份管理中心。通过宁盾目录的身份同步功能,将上游身份源如AD、HR、IAM系统或OA系统内的身份数据同步到宁盾目录服务中进行统一管理维护。

此时,宁盾目录服务可以作为LDAP服务器或者SCIM服务器,由下游应用系统直接调用身份数据,也可以调用下游应用的身份API主动推送身份数据,从而保持企业内用户全网身份一致性。

2-2、应用对接

应用对接场景中,宁盾目录服务需要接管下列能力:

• 应用的身份和权限管理。依赖AD的应用可直接使用LDAP协议对接宁盾目录,宁盾目录与 AD 的用户数据和接口高度兼容。权限管理可沿用AD的组织单元和用户组;

• 登录认证。宁盾目录兼容AD的登录认证协议,可按照AD配置对接;

• 单点登录(可选)。对于使用微软ADFS作为单点登录系统的应用,可通过标准SAML或OAuth协议与宁盾目录对接;如果企业自建了SSO平台,可将SSO平台依照AD配置与宁盾目录对接。宁盾目录也可以作为独立的单点登录门户使用。

 

2-3、网络接入

网络接入在信创替代中是比较容易被忽视的问题。由于微软在AD域、Windows终端登录和网络接入上有深度耦合,不容易做到完美替代,其中的风险源自:

• 加域的Windows本身是身份票据容器,网络和应用可以基于Windows登录身份进行单点登录,脱离域之后需要多方配合才能达到同等效果;

• 网络接入通常使用RADIUS协议与设备(NAS)进行对接,常见的产品有NPS(微软)、iMC(H3C)、AgileController(华为)、ISE(Cisco)等。这些产品需要加入域才能实现一些常见场景,和AD有强绑定关系。

2-4、有线无线网络认证场景

对于主流内网认证方式802.1x认证或Portal认证,在Windows加域模式下可以实现登录Windows自动认证、计算机名认证或证书认证,前提是RADIUS服务器加域。宁盾目录服务的网络接入组件有较高的内部耦合性,同样能够实现三种认证。当原有RADIUS服务器脱域之后,宁盾网络接入组件可代替原有RADIUS服务器,提供RADIUS认证服务。

应对策略如下两种:

将802.1x认证直接指向宁盾目录,避开原有产品加域限制;

 

图 绕开原有RADIUS

推动原有产品与宁盾互信。

 

图 原RADIUS与宁盾互信

2-5、远程接入场景

远程接入主要为VPN、堡垒机、虚拟桌面等接入认证场景。

VPN、堡垒机等设备主流的认证协议是RADIUS或LDAP,该金融机构内部署了RADIUS,直接由宁盾目录服务替代。宁盾支持更多品牌的网络设备和厂商私有协议,可实现比以往更优的效果,如权限控制、IP下放、多因素认证等。

在身份认证方面,宁盾对主流产品有良好支持,如深信服、华为、Citrix、VMWare。但各虚拟桌面厂商的运行机制对AD依赖性比较高,需要推动厂商去AD化。

2-6、终端统一认证和管理

终端的统一管理在方案的选择上需要遵循几个原则:

• 客户端数量越大,对方案的成熟度和可靠性要求越高;

• 方案选型:

①方案客户端侧工作尽量轻,不引入新的客户端;②方案依赖系统原装客户端 ;③方案需引入新客户端,但支持统一推送客户端;④方案需引入新客户端,但需手动安装客户端。 ①>②>③>④

①方案对AD域的依赖尽量低,完全不依赖AD;②方案仅要求已入域终端依赖AD;③方案要求新购Windows终端也依赖AD。①>②>③

简而言之,方案最好不要引入新的客户端,如需引入客户端,需具备完备的客户端方案,且对AD的依赖越轻越好。

有以下四种方式可供客户选择:

• 使用各平台域管平台,如Windows使用AD,麒麟使用天域,统信使用统信域管,由宁盾目录同步几种域管平台数据;

• 使用宁盾安全连接器接管终端登录认证,实现集中认证和本地用户管理;

• 使用Samba替代AD,管理Windows终端;

• 终端不加域,使用桌管平台管理Windows终端。

在该方案中企业最终采用了第一种方式,将AD、麒麟天域和统信域管作为宁盾目录的下游应用,由宁盾目录统一推送或域管主动调用宁盾目录身份。这种方式尽管依赖AD,但可靠性更高,不需要引入客户端,适合有已加域终端和信创终端的场景。

 

• AD:宁盾目录调用AD的LDAP接口,进行身份同步;

• 麒麟天域:将宁盾目录作为身份源,使用LDAP协议调用宁盾目录;

• 统信域管:将宁盾目录作为身份源,使用LDAP协议调用宁盾目录。

对于终端的认证和密码管理方面,信创域管支持向AD发起认证,宁盾目录数据结构和AD高度兼容,信创域管可将宁盾目录作为AD替代品。Windows仅支持向AD发起认证,AD无法将认证请求代理到第三方,可通过组策略禁用Windows修改密码,强制用户在身份自服务平台修改密码,宁盾目录接收到密码变更后同步给AD。

AD有被替代的预期,信创域管平台产品化程度尚不完善,由宁盾安全连接器客户端实现终端集中管理和认证,可靠性较高,终端依赖度较高,完全不依赖AD。如您对模拟加域方案或其他方式感兴趣,可在线咨询客服获取更详细的方案,这里就不再赘述。

2-7、多因素认证增强各场景登录安全

作为金融行业头部企业,客户对信息安全的重视也在本次方案中体现。通过对用户连接网络或访问办公资源时的登录入口添加动态密码进行二次身份认证,以降低因账密泄露引起的安全风险。宁盾多因素认证支持的认证形式十分丰富,有动态令牌(APP、H5、小程序、硬件Key)、短信令牌、推送认证、扫码认证、生物认证等多种。该客户选用了宁盾手机APP令牌形式,用以加强账号安全。

 

多因素认证常用的使用场景有:

• 远程接入,支持VPN、堡垒机、虚拟桌面等;

• 运维,支持Linux、AIX等服务器,各种网络设备认证授权和审计,替代ACS/ISE;

• 应用登录,支持API调用或SSO门户增加多因素认证;

• 操作系统登录,支持Windows、Linux、Mac OS,需安装宁盾安全连接器;

• 网络接入,仅Portal或证书认证。

2-8、高可用

身份系统是关键基础设施,尤其对于金融这类关系国计民生的行业,基础设施更需要支持高可用、负载均衡、备份和恢复。

宁盾目录服务支持集中式部署和分布式部署,集中部署模式下,关键目录服务互为主备,应用接入节点可多台集群部署,实现负载均衡。它的好处在于结构简单,在提供较好的高可用性能下,维护成本低。

集中部署

分布式部署模式下,每个物理分支都可以有多个宁盾目录实例。实例之间互相同步,物理分支之间互相同步。

分布式部署

宁盾目录服务同样支持故障回退、数据恢复。由于宁盾目录服务和AD具有高度兼容性,大部分业务场景下可以互换,因此也建议该金融机构保留AD较长时间,有突发情况时可以将应用对接恢复为 AD,将业务可持续作为首要目标。

3、效果

目前,宁盾目录服务方案已在该金融机构OA部门试用中。通过宁盾目录服务替代微软AD,接管企业内的身份、应用、网络、终端,进而打造基于信创体系的身份管理解决方案,加快国产化数字化建设。

四、启示与思考

目前信创操作系统推进重点在金融行业,2021年各单位着重解决终端用户在信创系统上处理业务的问题。从2022年开始,微软 AD 面临较大的替换预期,一些银行和金融机构开始探索 AD的替代解决方案。而从宁盾接触到的信创用户来看,普遍关注的技术点为:

• 信创操作系统的统一管理和认证。截至2022年4月,信创域管平台主要采用定制方法适配客户需求,产品化程度尚未成熟。用户在寻求其他解决方案;

• 应用迁移。过去二十多年微软 AD 是主要身份标准,大量应用构建在 AD 上,应用的迁移成本不能太大;

• Windows 统一管理的过渡方案。

• 网络认证,是企业比较容易忽略的点,比应用迁移更为复杂,涉及到原有认证平台的替换和对接。

大多数单位在寻找和测试解决方案时都暴露出不少问题,比如域管平台能力、业务系统历史遗留问题、Windows脱域问题等,因此替换微软AD对于企业自身而言也是一个查漏补缺的契机。

其实,国内外在非信创领域 AD 替换或部分替换同样很常见,主要驱动因素有:

• 性能问题,当企业员工人数很多或分支较多情况下,如果没有持续规划和更新,AD比较容易面临LDAP服务超载、数据同步不及时等问题;

• 安全性问题,近年来AD漏洞被利用的次数在增多,AD作为关键服务不能经常重启,导致有许多0day漏洞被利用;AD的默认配置有一定安全隐患,需要经验丰富的管理员持续关注;

• 无法适用云和移动化,AD在本世纪初推出以来,架构上没有特别更新,对业务上云和SaaS支持薄弱;AD也不能管理Mac、Linux等终端,许多企业虽然架设了AD,并未有效使用起来。

篇幅所限,对于金融行业微软 AD 替换方案有较多省略之处,若您有金融、教育、医疗等相关行业的信创项目,可咨询在线客服获取详尽的解决方案,更欢迎上下游厂商合作交流。

(本文来源于宁盾,仅供学习和参考,未经授权禁止转载和复制。如欲了解更多内容,可前往宁盾官网博客解锁更多干货)

自主创新国产化科技:智能制造之smt产线监控管理可视化

SMT(SurfaceMountedTechnology,表面贴片技术)指的是在印刷电路板(PrintedCircuitBoard,PCB)基础上进行加工的系列工艺流程的简称,是电子组装行业里最流行的一种技术和工艺。SMT目前发展已有40多年的历史,现已广泛的应用于通信、... 查看详情

国产安全自主可控it智能运维管理解决方案

...提升,对网络稳定性的需求越来越高。北京智和信通作为国产化自主可控网络安全智能运维解决方案提供商,其产品智和网管平台SugarNMS采用Java、HTML5跨平台兼容技术,客户端和服务端均可完美兼容国产化环境运行,实现对国产... 查看详情

联瑞:如何理性看到国产cpu自主研发与国产硬件发展

“自主研发CPU的核心技术,构建自主创新的产业体系,这条路非常难走,但是走通之后对国家和人民的好处是最大的,因为没有人可以‘卡我们的脖子’。”8月26日,龙芯中科副总裁、龙芯中科(成都)公司总经... 查看详情

专访润和软件刘洋:同心聚力开拓基于openharmony的国产化科技创新之路

...上日程。从大国向强国迈进过程中,拥有自主创新的国产化操作系统必不可少。伴随开源技术的不断迭代和发展,开源已成为全球软件技术和产业创新的主导模式。自2020年以来,江苏润和软件股份有限公司(以下... 查看详情

支持国产自主可控os——信创服务器操作系统的配置与管理(统信uos版)-新书发布

...;统信UOS版)-新书发布近年来,我国加快推进信息创新建设工作,目前,国产操作系统已在党政军、教育、金融、交通等行业快速普及,并将快速进入各行各业和家庭,它将增强我国基础软件的自主可控和... 查看详情

十沣科技x华为鲲鹏|自主工业软件+国产高性能计算平台融合创新

...会上,中国科学院院士陈十一带来《自主工业软件的创新与发展》演讲,同时十沣科技与华为鲲鹏完成合作备忘录的签署,就在自主工业软件领域持续加深合作,分别发挥各自在自主高端工业软件与ICT解决方案与... 查看详情

十沣科技x华为鲲鹏|自主工业软件+国产高性能计算平台融合创新

...会上,中国科学院院士陈十一带来《自主工业软件的创新与发展》演讲,同时十沣科技与华为鲲鹏完成合作备忘录的签署,就在自主工业软件领域持续加深合作,分别发挥各自在自主高端工业软件与ICT解决方案与... 查看详情

直播回顾|聚焦科技自立自强,bonreeone助力国产办公自动化平稳替代

...入发展爆发期,由国有大型银行逐渐向中小型银行、非银金融机构不断扩展。信创云、OA是当前金融信创的建设重点,为国产科技创新注入新的活力,也带来了全新的挑战。博睿数据联合统信软件同心生态联盟推出“匠心智课云... 查看详情

智和网管平台国产化aiops智能运维建立自主可控网络安全体系

...支出流向中国本土厂商,因此,如智和网管平台SugarNMS以国产化、高拓展性为核心的智能化运维软件成为行业的前沿力量。 自主知识产权 全面深入IT国产化IT国产化体系复杂,产业链涉及网络基础设施、服务器、存储、数... 查看详情

全面助推国产化,菊风正式加入信创工委会,获国家级信创组织认证

...委会”),这也标志着权威机构对于菊风在拥抱国产化进程中,不断创新探索音视频领域研发成果的充分肯定与认可。信创工委会成立于2016年3月,是由从事软硬件关键技术研究、应用和服务的单位发起建立的非... 查看详情

《金融行业应用解决方案白皮书》发布,金融自主创新未来可期!

日前,以“聚势赋能行业共创”为主题的金融行业解决方案发布会在线上举行。麒麟软件发布《金融行业应用解决方案白皮书》,并发起成立“金融机具生态圈俱乐部”,助力金融行业用户高质量发展。金融信息系统... 查看详情

浅谈监控易运维系统在金融信创国产化中的使用

...集中运维需求1. 超大规模网络运维对性能要求高由于金融机构通常分支较多,监控对象的品牌、型号、协议类型繁多,且设备数量多,一旦数据量达到规模级别之后,就会出现各式各样的问题。2. 金融IT运维要求高,强度... 查看详情

国产32核服务器cpu验证成功!100%自主指令架构,单机最多可支持四路128核,来自龙芯中科...

明敏鱼羊发自凹非寺量子位|公众号QbitAI国产CPU又有新进展了:龙芯中科宣布,已完成32核服务器CPU初样芯片验证。官方信息显示,这颗名为3D5000的芯片,是通过芯粒技术把两个原生16核的3C5000封装在一起。△图源&#... 查看详情

小米接棒华为撑起自主研发大旗,推动国产芯片技术升级

查看详情

小米接棒华为撑起自主研发大旗,推动国产芯片技术升级

查看详情

了解国产cpu

...EC公司的Alpha架构,并进行了指令集扩展和微结构自主创新,成功应用在国产超级计算机中。  查看详情

上汽自主品牌销量高居国产第一,证明掌握灵魂很重要,华为等科技企业的自动驾驶技术对汽车行业影响不大...

...8个月上汽集团自主品牌汽车销量高达110多万辆,高居国产自主汽车品牌第一名,对比之下某科技企业与汽车企业合资的汽车月销量只有数百辆,由此证明了上汽的灵魂说是正确的。乘联会的数据显示,今年前8个... 查看详情

上汽自主品牌销量高居国产第一,证明掌握灵魂很重要,华为等科技企业的自动驾驶技术对汽车行业影响不大...

...8个月上汽集团自主品牌汽车销量高达110多万辆,高居国产自主汽车品牌第一名,对比之下某科技企业与汽车企业合资的汽车月销量只有数百辆,由此证明了上汽的灵魂说是正确的。乘联会的数据显示,今年前8个... 查看详情