Hoewel er meer zijn, is de Liberty Alliance verreweg het belangrijkste initiatief op het gebied van Federated Identity Management. Dit consortium is drie jaar geleden door Sun opgericht als tegenwicht voor Microsoft's Passport service, maar geniet inmiddels brede ondersteuning vanuit de hele industrie. In dit artikel bespreken we niet alleen de Liberty Alliance, maar passeren ook een aantal andere initiatieven en producten voor identity management de revu.

De Liberty Alliance biedt zelf geen FIM producten of diensten, maar definieert wel een compleet raamwerk daarvoor. Daarbij hebben zij niet alleen aandacht voor de ontwikkeling van (open en platform-onafhankelijke) technische standaarden, maar vooral ook voor de embedding in de zakelijke, politieke en juridische omgeving. Dat zien we bijvoorbeeld terug in de Market Requirement Documents (MRD's). Maar ook in the Business Guidelines, die ondernemingen die een FIM relatie met elkaar willen aangaan kunnen gebruiken voor het maken van hun overeenkomsten. Na de eerste waarin vertrouwen, risico's, aansprakelijkheden en conformering worden behandeld, wordt nu gewerkt aan industrie- en regio-specifieke uitbreidingen. Nog een ander voorbeeld zijn de "Privacy and Security Best Practices", waarin niet alleen wordt geconformeerd aan de wetgeving in diverse landen, maar ook wordt gesproken van "fair information practices".

Onder de 170 leden van de Liberty Alliance treffen we ABN-Amro, American Express, AOL, BEA, CA, Deloitte & Touche, EDS, Entrust, Ericsson, France Telecom, Fujitsu, Gemplus, GM, HP, Intel, NEC, Nokia, Novell, NTT DoCoMo, PeopleSoft, RSA Security, SAP, SAS, Siemens, Software AG, Sony, VeriSign en Vodafone. Maar naast de ICT, banking & finance, en telecom wereld zijn ook postbedrijven, de gezondheidszorg en de industrie vertegenwoordigd. Tenslotte wordt ook hecht samengewerkt met diverse andere consortia.

Ping ID

Ping ID is een netwerk waarin de participanten onderling hun Single Sign On kunnen regelen. Het gaat hierbij niet om een technisch platform, maar om een protocol waarin onderlinge afspraken, policies en een dispuutregeling worden overeengekomen.
Daarbij wordt gebruik gemaakt van de PICA (PingID Confidence Assertion) score. Dit cijfer geeft aan hoe sterk het vertrouwen in de afgesproken authenticatie is.

Ping Identity, het bedrijf achter PingID, wordt onder andere ondersteund door Jabber en Nokia. Het Ping Network zelf is gebouwd op SourceID, een open source implementatie van de Liberty Specification.

Shibboleth

Shibboleth, onderdeel van het Internet2/MACE project en gesteund door IBM en Sun, is een FIM systeem speciaal ontwikkeld voor de academische wereld. Een gastinstelling slaat zelf helemaal niets op over zijn bezoeker, maar doet alleen een authorisatie verzoek naar het instituut waar deze geregistreerd is.

De gebruiker kan in zijn Attribute Release Policy zelf aangeven welke gegevens hij voor de gastinstelling beschikbaar wil stellen. Die beslist op basis van de rechten bij het originele instituut welke rechten de bezoeker hier nu kan krijgen.
Daarvoor is het niet eens nodig dat een gebruiker zichzelf volledig identificeert. Het feit dat hij of zij student is aan een bepaalde universiteit kan bijvoorbeeld rechten elders geven op het gebruik van software waarvoor een licentie voor alle actieve campusleden of deelnemers aan een bepaald vak is overeengekomen.

Shiboleth biedt zelf geen identificatie diensten, maar levert alleen de onderliggende software daarvoor. Instellingen moeten zelf de Clubs (vergelijk de Circles of Trust van de Liberty Alliance) opzetten waarbinnen ze invulling geven aan het uitwisselen van identiteitsinformatie en rechten.

Het Shibboleth protocol maakt gebruik van SAML en een eigen WAYF (Where Are You From) directory service. Versie 1.1 van de Shibboleth specificatie is onlangs beschikbaar gekomen. De software, onder een eigen open source licentie gebouwd op OpenSAML, is gratis te downloaden op de web site.

3-D Secure

3-D Secure is de naam van het protocol waarmee Visa zijn Verified programma heeft geïmplementeerd. Klanten die hun creditcard aanbieden bij een elektronische winkel krijgen hun eigen Personal Message op het scherm (zodat ze zeker weten dat deze echt van Visa afkomstig is), en geven hun wachtwoord in. Visa stuurt vervolgens een autorisatie naar de betreffende winkel, waarmee de betaling is afgerond.

3-D Secure is speciaal ontwikkeld voor on-line creditcard betalingen, en maakt gebruik van web redirects en een eigen directory service.

Microsoft Identity Integration Server

Identity Integration Server is de nieuwe naam voor Microsoft's Metadirectory Services. Daarmee kunnen gebruikersaccounts en identities verspreid over verschillende systemen via een enkele ingang worden beheerd. Het gaat dan bijvoorbeeld om gebruikers die zelf hun eigen paswoorden kunnen instellen, waarna deze instellingen op alle verschillende achterliggende systemen automatisch worden bijgewerkt.

Met de naamswijziging van dit product wil Microsoft de evolutie van een meta directory service naar een completer identity management systeem inzetten. Deze software kan natuurlijk met de eigen Active Directory trees, NT 4 domeinen en Exchange Global Address Lists overweg. Speciaal hiervoor introduceerde Microsoft echter ook Active Directory in Application Mode (ADAM). Daarmee wordt de locale Active Directory server alleen nog gebruikt voor de applicatie-specifieke data, en worden account- en identiteitsinformatie uit de gedistribueerde Active Directory infrastructuur gehaald.

Naast de ondersteuning van verschillende bestandsformaten en databases kan via specifieke connectors ook direct gekoppeld worden met andere directory servers en andere systemen waar account en identiteitsinformatie wordt bijgehouden. Daaronder treffen we de LDAP directory servers van Novell (NDS en eDirectory) en Sun (Java System Directory Server, voorheen Sun ONE Directory Server), Lotus Domino en Notes, en X.500 directories.

Gebruikersaccounts op Unix, mini en mainframe systemen worden niet direct ondersteund. Daarvoor moeten zelf koppelingen worden gemaakt met bijvoorbeeld Services for Unix en Host Integration Server (voorheen SNA Server). Voor het bouwen van eigen connectors voor niet ondersteunde systemen of het uitbreiden van de functionaliteit van de Identity Integration Server kan een van de Visual .Net ontwikkelpakketten van Microsoft worden gebruikt, maar ook een scripttaal als Perl of een andere taal die .Net Framework class libraries kan genereren. Om iets meer business logica om de Identity Integration Server heen te bouwen, kunnen WMI scripts (Windows Management Instrumentation) worden gebruikt. Wil men meer workflow-achtige functionaliteit implementeren, dan kan daarvoor bijvoorbeeld gebruik worden gemaakt van de BizTalk Server.

Op de web site van Microsoft is een evaluatieversie van de Identity Integration Server te downloaden. Deze draait op Windows 2003 Enterprise Edition voorzien van SQL Server 2000 (met Service Pack 3). Voor wie de Identity Integration Server alleen maar wil gebruiken om Active Directory, ADAM en Exchange systemen te integreren, is er het Identity Integration Feature Pack for Active Directory. Deze is gratis beschikbaar op de Microsoft site. Ook voor de Management Pack Module voor de Microsoft Operations Manager (MOM) en de Resource Tool Kit kan men daar terecht.

Sun Java System Identity Server

De Java System Identity Server ging tot voor kort onder de naam Sun ONE Identity Server door het leven. De nadruk ligt bij dit pakket op SSO voor het web, op web services, en natuurlijk op de koppeling naar het FIM framework van de Liberty Alliance. Naast XML, SAML (Security Assertion Markup Language) en de Liberty Specification worden ook Unix, Windows 2000/NT, Radius, X.509 certificaten, het Online Certificate Status Protocol (OCSP), SafeWord token kaarten van Secure Computing en de Java Authentication and Authorization Service (JAAS) ondersteund.

De Identity Server maakt deel uit van een breder portfolio van identity, account en directory servers. Waar Identity Server vooral is bedoeld voor identity management gebaseerd op internet en web technologie, richt Meta-Directory zich meer op de bedrijfsmatige netwerk en applicatie omgeving. Ondersteund worden Windows 2000/2003 Active Directory, NT 4 domeinen, Exchange, Lotus Notes, Novell eDirectory en Oracle. Beide pakketten maken gebruik van de LDAP Directory Server van Sun. Wie dat zou willen kan deze met Identity Synchronization for Windows ook op een lager niveau (paswoorden en andere account velden) synchroniseren met Microsoft's Active Directory servers en NT 4 domeinen.

Tenslotte levert Sun nog de Lighthouse Provisioning Manager van het eind vorig jaar overgenomen Waveset. Organisaties kunnen daarmee vanaf een centrale plek de ICT faciliteiten (typisch accounts) voor hun medewerkers regelen. Dat gebeurt aan de hand van virtuele identiteiten, regels en workflows. Via de Resource Adapters kunnen koppelingen worden gemaakt naar allerlei operating systems, directory servers, databases, applicaties, messaging platforms, security managers en andere identity management platforms.

Sun's servers draaien alle op Solaris/Sparc, en met uitzondering van Identity Server ook op Windows 2000/2003. Evaluatie versies van Identity Server, Meta-Directory, Directory Server en Identity Synchronization for Windows zijn op de web site verkrijgbaar.

Plaats reactie

Security code Vernieuwen

Verstuur