一种基于智能网联的校园身份验证安全管理方法与流程

文档序号:36175161 发布日期:2023-11-24 23:48 阅读:69 来源:国知局
一种基于智能网联的校园身份验证安全管理方法与流程

本发明涉及校园系统,具体涉及一种基于智能网联的校园身份验证安全管理方法。


背景技术:

1、学校的信息化建设在软硬件系统和应用系统建设方面取得了一定成效,然而学校现有的信息化没能覆盖整个师生的管理、服务等,以及经过云计算科学技术的发展,云端信息化已经逐渐发展了一些新的关于智慧校园的技术和理念。校园需要及时进一步进行智慧校园的建设,建设全面的师生服务、师生管理等平台,涵盖师生服务、数据服务、教育教学、科研学科、人事资源、资产资源、后勤安保等智慧校园应用平台,从师生个体视角的服务设计,建设科学服务、科学管理、移动服务的智慧校园。

2、随着互网联和云计算技术的不断发展,出现了新的智慧校园软件交付模式,包括基础设施即服务(iaas)、平台即服务(paas)、软件即服务(saas)。云应用服务是基于云平台的软件即服务。软件即服务作为软件的部署、运维和使用的一种模式,它将应用程序以服务的形式进行托管在云平台上,这种模式已经成为了云平台应用层的标准软件交付模式。

3、现有智能网联成熟度模型第一级别中,应用服务供应商提供的应用程序专门针对某一租户,这个级别是传统软件模式的架构,在这一级别中,服务供应商根据不同租户的需求分别为其定制相应的应用服务;第二级别中,所有用户使用同一套应用程序实例,在数据上实行隔离;第三级别中,服务提供商通过同一套实例来满足租户的不同需求;

4、在中国专利公开号:cn111062837a的专利中,公开了一种基于智能网的校园身份验证安全管理系统,其包含系统包括统一身份认证模块、业务系统管理模块、数据中心模块和系统安全模块,方法包括获取多个校园系统创建的用户登录信息和用户登录时的信息进行统一认证。

5、在中国专利公开号:cn111062837a的专利中,公开了一种基于校园的智能管理系统,采用第三方代理服务,容易造成身份认证和校园资源调用过程中安全问题。

6、上述专利存在以下缺陷:

7、系统安全模块只局限于多个校园用户,该用户包含本地学生、老师和管理者和本地用户的身份认证,无法使shibboleth认证框架在共享域内己具备已统一用户认证管理系统,提供不同域之间进行用户认证和用户信息传递的渠道 ,适用跨域区身份管理模式和方法。无法使用shiebboleth 架构高效屏蔽了原系统中java开发的athens服务,特合理避免私有gitlab代理的第三方使用,用户身份验证交给用户机构本地认证系统来完成,认证可统计和监控用户实名访问校园资源的情况,便于为用户提供更多更高效的个性化服务 ,更有利于本地校园知识产权保护控。无法嵌入使用shiebboleth 架构中使用的jwt即jsonweb token接口,jwt使用哈希算法或利用rsa加密算法的公私密匙签署形成一种数字签名形式,验证用户端发来的token信息就不用,在服务端使用密钥校验,就可以不用数据库的查询,避免多校园资源访问数据库高并发引起的校园身份验证延时问题。

8、不同校园的网站都是相互独立的,只有该校园的用户包含本地学生、老师和管理者,才能登录查看各个校园之间的信息无法实现交互传递。


技术实现思路

1、本发明提供一种基于智能网联的校园身份验证安全管理方法。

2、本发明是为避免上述现有研究所存在的不足之处,提供了一种基于智能网联的校园身份验证安全管理方法,即运行在云平台上的教育应用服务资源,将教育应用资源部署到云平台上主要是为了降低教育资源成本、提供资源共享率、解决教育资源分配不均等问题。以期能保通过身份验证云应用服务“按需租赁”的交付模式,将使用过程的软硬件支持以及前期部署和后期维护都捆绑在一起,科学管理。

3、为了达到上述目的,本发明所采用的技术方案为:

4、一种基于智能网的校园身份验证安全管理方法,其方法基于智能网联的校园平台,平台包括信息数据中心模块、web客户端模块、ds身份认证模块、业务系统管理模块和门户模块,包括具体如下步骤:

5、首先信息数据中心模块能获取多个校园系统创建的用户登录信息和用户登录时的信息,并进行统一认证,将认证通过的登录用户赋予访问权限;信息数据中心模块中用户注册账号,用户注册成功后,通过数据分析服务单元,分析用户需求后传输至业务集成服务单元,用于集成调用数据服务,最后发至业务数据服务单元,最后在资源管理服务器中进行数据信息写操作,信息数据模块服务器集成读操作备用服务,用数据对用于对业务系统管理模块上传的数据进行处理和交换,并将用户登录信息与业务系统管理模块的数据进行匹配;

6、web客户模块对信息数据中心模块上的用户请求进行web serices处理,并基于xml 的用于描述 web services 以及如何访问 web services 的wsdl语言将用户身份认证信息发至ds身份认证中心模块,同时用于获取信息数据中心模块和ds身份认证模块之间传递的信息并对其进行断言调用;

7、ds身份认证中心模块通过用户身份管理单元,通过web客户端调用用于请求获取多个校园系统后台中信息数据中心模块中创建、修改的用户登录信息,传入至身份认证服务单元,对已创建的用户登录信息进行ds身份认证,并将通过的用户登录信息传入授权管理单元,用于最后单点登录单元创建用户于sso认证单元之间的全局会话和局部会话,对于以通过认证的用户授予访问权限,并建立相互信任的应用机制,避免重复认证,造成资源浪费;将日常校园资源请求情况通过ds身份认证模块中监控单元的日志记录,反馈与信息数据中心模块中存储方便读取,促使信息数据中心的用户访问并合理化使用校园资源;

8、业务系统管理模块用于获取多个校园系统的办公自动化、人事管理、新生招生管理、师生考勤和图书馆的信息,并在智能网联中形成业务系统管理模块,并上传至资源管理服务器模块;web客户端调取信息数据中心模块用户请求状态,送至ds身份认证模块,通过ds身份认证模块确定用户调用和使用资源的资格,ds身份认证模块对用户身份确认后通过资源管理服务模块,匹配其需要请求使用的资源;同时将日常校园资源使用情况通过ds身份认证模块中监控单元的日志记录,反馈与信息数据中心模块中方便读取,促使信息数据中心的用户访问并合理化使用校园资源。

9、作为本发明所述基于智能网联的校园身份验证安全管理方法的一种优选方案,其中所述信息数据中心模块包括:

10、用户身份管理单元,即用户创建后台用户中心界面后,可以实现用户账号的查询、添加、修改和删除功能,用于获取多个校园系统后台创建、修改的用户登录信息,以及用户在校园身份的关联信息通过web客户端调用至ds身份认证中心模块,并将用户身份信息存储于资源管理服务器;

11、数据分析服务单元,对用户数据进行业务数据服务单元分类管理的数据进行分析,之后集成于业务数据服务单元。

12、业务数据服务单元,用于对业务系统管理模块上传的数据进行分类管理和存储,并获取业务集成服务单元上传的用户登录信息,将其与业务数据服务单元分类管理的数据进行匹配后实现访问业务数据服务单元分类管理的数据,并上传至数据分析服务单元;

13、业务集成服务单元,用于获取ds身份认证模块中认证通过的用户登录信息并转换与业务数据服务单元的端口协议相匹配的用户登录信息,获取其访问权限,将用户登录信息上传至业务数据服务单元;

14、之后将认证通过的登录用户与分类管理的数据进行匹配后访问管理系统。

15、作为本发明所述基于智能网联的校园身份验证安全管理方法的一种优选方案,其中所述web客户端模块主要包括:

16、web客户端模块,用于对身份提供者模块上的用户请求进行处理,并将用户身份认证信息发至ds身份认证中心。

17、web客户端模块,用于获取信息数据中心模块和ds身份认证模块之间传递的信息并对其进行断言调用。

18、断言是一种除错机制,用于验证代码是否符合编码人员的预期。编码人员在开发期间应该对函数的参数、代码中间执行结果合理地使用断言机制,确保程序的缺陷尽量在测试阶段被发现。

19、java的断言是通过assert语句来实现的,用于捕获运行时不应该发生的非法情况。如果在执行断言时,对应的断言为真,则都没有事发生,如果对应的断言为假,jvm会抛出assertionerror的异常。

20、java开发中,assert的断言调用语法即用于辅助解释断言调用的效果:

21、如果为true,则程序继续执行;

22、 * 如果为false,则程序抛出assertionerror,并终止执行;

23、 */

24、 assert;

25、 /*

26、 * 如果为true,则程序继续执行。

27、 * 如果为false,则程序抛出java.lang.assertionerror,并输入<错误信息表达式>。

28、 */

29、 assert:<错误信息表达式>。

30、业务系统管理模块主要包括:

31、办公自动化管理单元,用于获取高校日常办公信息、使日常在线交流工作信息上传至资源管理服务器并进行存储;

32、人事管理系统单元,用于获取教职工管理信息,其中包括新生管理、学生基本信息管理、学生医疗分析、升级管理等并上传至资源管理服务器进行存储 ;

33、招生管理单元,用于获取招生管理信息,并上传至资源管理服务器进行存储;

34、图书馆系统单元,用于获取校园师生图书借阅情况、图书管理信息,并上传至资源管理服务器进行存储;

35、学生考勤系统单元,用于获取校园出勤率信息,并上传至资源管理服务器进行存储;

36、作为本发明所述基于智能网联的校园身份验证安全管理方法的一种优选方案,其中所述业务系统管理模块获取多个校园系统的办公自动化管理单元、人事管理单元、招生管理单元、图书管理系统和学生考勤系统的信息并对数据进行分类管理,并上至资源管理服务器。业务系统管理模块,用于获取多个校园系统的办公、人事、新生、考勤和图书馆的信息,并上传至资源管理服务器模块;

37、所述赋予访问权限的具体通过ds身份认证中心模块,用于获取多个校园系统用户登录信息的身份,用于对身份提供者模块上传的用户数据进行处理和交换,并将用户登录信息与身份提供者模块的数据进行匹配,进行统一认证和授权并上传至资源管理服务器模块信息数据中心模块的访问权限和其他校园网站的访问权限。

38、作为本发明所述基于智能网联的校园身份验证安全管理方法的一种优选方案,其中所述ds身份认证中心模块主要包括:

39、用户身份管理单元,用于获取多个校园系统后台创建、修改的用户登录信息,以及用户在校园身份的关联信息并上传至资源管理服务器单元。

40、身份认证服务单元,用于获取用户登录时的信息,将其对多个校园系统中已创建的用户登录信息进行统一身份认证,并将认证通过的用户登录信息上传至授权管理单元;

41、授权管理单元,用于对认证通过的登录用户赋予信息数据中心模块的访问权限,并上传至资源管理服务器;

42、单点登录单元即single sign on简称sso,登录成功的用户会与sso认证单元及各个子系统建立会话,用户与sso认证单元建立的会话称为全局会话,用户与各个子系统建立的会话称为局部会话,用于对认证通过的登录用户授予其他校园网站的访问权限,使用户一次登录成功后可访问这些相互信任的应用系统,不需要再次输入用户口令登录并上传至信息数据中心模块;

43、系统架构会随之迭代,演变越来越多的子系统,本智能网联的校园身份认证系统中随之云服务架构的沿用,用户每进入一个系统可能都需要登录一次,才能进行相关操作,每一个子系统可能是校园系统或单个业务系统。

44、用户访问子系统的受保护资源,系统发现用户未授权,跳转至sso认证单元,并将自己的地址作为参数;sso认证单元发现用户未通过授权,将用户引导至登录页面,进行授权;sso校验用户信息,创建用户于sso认证单元之间的会话,称为全局会话,同时创建令牌,sso认证单元携带令牌跳转至最初的请求地址;系统拿到令牌后,去sso认证单元校验令牌是否有效,sso认证单元校验令牌;返回有效,注册系统,系统使用该令牌创建用户的会话,称为局部会话,返回受保护的资源。

45、身份数据服务单元,用于获取修改后的用户登录信息进行更新和转换,并上传至资源管理服务器模块单元;

46、监控单元,采用splunkcloud日志管理,splunk实时监控日志和数据,splunk的多功能性使其能够从网络中的几乎任何设备或应用中获取日志数据;使用时,可以使用搜索栏查看实时和历史数据,可帮助找到所需信息;用于获取认证日志、运行访问及运行日志,并上传至资源管理服务器单元,备份于信息数据中心模块单元,方面信息数据中心模块单元中业务数据服务单元把控。

47、作为本发明所述基于智能网联的校园身份验证安全管理方法的一种优选方案,其中所述资源管理服务器,其运行在具有分布式负载均衡作用的服务器集群上即分布式数据库部署,在这种模型下,实例运行时,服务器集群通过负载均衡计算,合理分配管理业务服务数据和用户信息数据。

48、分布式数据库的技术理论是基于单节点关系数据库的基本特性的继承,主要涉及事务的acid特性、事务日志的容灾恢复性、数据冗余的高可用性几个要点。其次,分布式数据的设计要遵循cap定理,即:一个分布式系统不可能同时满足一致性( consistency ) 、可用性 ( availability ) 、分区容忍性 ( partition tolerance ) 这三个基本需求,最多只能同时满足其中的两项,分区容错性是不能放弃的。

49、因此本智能网的校园验证方法也是在可用性和一致性之间权衡。这里的权衡不是简单的完全抛弃,而是考虑业务系统管理模块的情况作出的牺牲,同时在信息数据中心模块用 “降级”分布式读数据来描述。

50、作为本发明所述基于智能网联的校园身份验证安全管理方法的一种优选方案,其中所述资源管理服务器,所述资源管理服务器用于接收授权管理单元、监控单元上传的信息进行存储并上传资源管理服务器被备份传至信息数据中心模块。

51、资源管理服务器单元,所述资源管理服务器用于接收业务系统管理模块上传的存储;

52、作为本发明所述基于智能网联的校园身份验证安全管理方法的一种优选方案,其中所述门户模块用于集成校园信息与个人信息,以及校园系统首页的组成、动态发布存储在校园内部和外部的各种组件与模块,通过web客户端模块,获取信息数据中心模块用户信息与门户模块信息集成,为不同用户群里提供个性化服务。

53、web客户端模块,用于获取信息数据中心模块和ds身份认证模块之间传递的信息并对其进行断言调用第三方应用的系统菜单、组件等进行管理,各个业务信息并上传至信息数据中心模块。

54、与现有技术相比,本发明的有益效果:

55、在原有的智能校园系统上,采用shiebboleth 架构的carsi认证机构,取代智慧校园智能管理系统中系统安全模块,数据中心模块、业务系统模块单元中用户信息和应用资源由shiebboleth 架构和资源服务器进行统一管理和认证,且信息数据模块的用户可以对服务的功能流程进行配置,相互信任的服务之间能够通过ds身份认证中心的验证,避免重复验证,从而实现多个校园云资源共享。同时shiebboleth 架构高效屏蔽了原系统中java开发的athens服务,特别是在使用gorilla框架实现配置和部署时,合理避免私有gitlab代理的第三方使用,用户身份验证交给用户机构本地认证系统来完成,认证可统计和监控用户实名访问校园资源的情况,便于为用户提供更多更高效的个性化服务 ,更有利于本地校园知识产权保护控制 。另外ds身份认证中心的shiebboleth架构设计突出jwt即json webtoken接口,使校园认证方式更加简单便捷化,通过释放数据库缓存性能实现多机数据共享,降低数据库的查询次数,可以提高分布式数据库部署的性能,加强智能网联校园身份验证系统的健壮性。

56、该基于身份验证的校园管理系统通过web客户端模块对多个校园外内的师生及校园信息进行统一整合和收集,通过ds身份认证中心是客户端技术模块对多个校园内的用户登录信息进行统一认证和授权,实现核心校务管理;为多个校园内师生提供高效、便捷、丰富的一站式信息服务,为领导提供实时有效的各类数据,各部门实现协同办公,提升信息化的服务能力。

当前第1页 1 2
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1