本部分描述安全性功能,包括执行控制列表、标识和 SSL。
联合身份是实现单点登录,为用户提供方便并帮助减少管理成本的方式。在 Domino®和 Notes® 中,用户认证的联合身份使用来自 OASIS 的安全性断言标记语言 (SAML) 标准。
完成以下任务以为 Web 服务器启用基本 SAML 认证。
设置组织的安全性是一项很关键的重要任务。要保护组织的 IT 资源和资产,安全性基础结构是十分关键的。作为管理员,在设置任何服务器或用户之前,应仔细考虑组织的安全性需求。提前规划可使日后危及安全性的风险降至最小。
为了控制用户和服务器对其他服务器的访问权,Domino® 使用在“服务器”文档的安全性选项卡上指定的设置以及验证和认证规则。如果服务器验证并认证了 Notes® 用户、因特网用户或服务器,并且“服务器”文档中的设置允许访问,那么该用户或服务器就可以访问该服务器。
每个 .NSF 数据库都有一个访问控制列表 (ACL) 用于指定用户和服务器对该数据库的访问权限。尽管用户和服务器的访问权限的名称是一样的,但是指定给用户的级别决定用户在数据库中所能执行的任务,而指定给服务器的级别则决定服务器可以复制数据库中的哪些信息。只有具有“管理者”访问权限的用户才能创建或修改 ACL。
Domino® 使用标识文件来标识用户并控制对服务器的访问。每个 Domino 服务器、Notes® 验证者和 Notes 用户都必须具有一个标识。
使用执行控制列表 (ECL) 可设置工作站数据的安全性。ECL 保护用户工作站不受未知或可疑的活动内容的攻击,也可以进行相应的配置以限制在工作站上运行的任何活动内容的操作。
您可以将使用服务器“CA 进程”任务的 Domino® 验证者设置为管理和处理证书请求。CA 进程是在 Domino 服务器上运行的进程,用于发布证书。设置了 Notes® 或因特网验证者后,应将其链接到服务器上的 CA 进程,以利用 CA 进程活动。CA 进程中只有一个实例可以运行在服务器上,但是此进程可以链接到多个验证者。
安全套接字层 (SSL) 是一种安全协议,它为通过 TCP/IP 运行的 Domino® 服务器任务提供通信保密和认证。
客户机可以使用 Domino® 认证中心 (CA) 应用程序或第三方 CA 获取证书,以进行安全的 SSL 和 S/MIME 通信。
加密可以保护数据不受到未经授权的访问。
名称和密码认证(也称为基本密码认证)使用基本的提问/应答协议来向用户询问其名称和密码,然后通过将密码与存储在 Domino® 目录中“个人”文档内的密码安全散列进行检查,从而验证密码的准确性。
基于会话的多服务器认证(也称单点登录 (SSO))允许 Web 用户只需登录到 Domino® 或 WebSphere® 服务器一次,然后不必再次登录即可访问同一 DNS 域中启用了单点登录 (SSO) 的其他任何 Domino 或 WebSphere 服务器。
在 Domino 中配置 SAML 认证前,请完成本部分中的步骤
为将参与 SAML 认证的 Web 服务器创建 IdP 配置文档。
完成此任务以将 Web 服务器 IdP 配置文档中的配置信息导出到 .xml 文件 ServiceProvider.xml。然后,您可以将其导入依赖方信任 (ADFS) 或合伙关系 (TFIM) 中以自动填写 Domino 信息。
在 Active Directory Federated Services (ADFS) 中为参与 SAML 认证 Domino Web 服务器设置依赖方信任。这些过程描述了 ADFS 3.0 和 ADFS 4.0 的步骤。
使用此过程可在 Domino 目录中启用 SAML 认证。在“因特网站点”文档或单个“服务器”文档中启用 SAML。
测试基本 SAML 认证,以确保 SAML 认证可用于访问 Web 应用程序。
如果要使用 Web 联合登录或 Notes 联合登录,请完成本节中的步骤。启用后,iNotes 用户和 Notes 客户机用户将分别访问标识保险库中的 Notes 标识文件,而不会提示您输入密码。如果您的 IdP 是 ADFS,则还可以配置集成 Windows 认证 (IWA),这样就不会提示 iNotes 用户或 Notes 客户机用户输入 IdP 名称和密码。
启用 Web 联合登录以允许 iNotes 用户执行安全操作,例如对消息进行签名和解密,而不会提示您输入 Notes ID 密码。
启用 Notes 联合登录,以允许 Notes 客户机用户启动 Notes 并执行安全操作,而不会提示您输入 Notes 标识密码。
使用集成 Windows 认证 (IWA) 时,Windows 客户机上的用户在访问公司内部网上的服务器时,系统不会提示用户输入 ADFS 登录名和密码。IWA 可用于基本 SAML 认证、Notes 联合登录和 Web 联合登录。
如果断言包括的属性包含敏感个人数据(例如,社会安全号),那么贵组织可能需要将 SAML 断言加密。Domino®将整个 SAML 断言加密;无法对特定属性进行部分加密。
Domino®和 Notes® 不支持单注销功能,所以如果您在贵组织中配置 SAML,确保您的用户在其桌面采用安全方法以防止物理访问 Notes 和 Domino 资源。
在此发行版中,现场 Domino®服务器可以使用凭证存储应用程序 (credstore.nsf)。凭证存储是文档加密密钥以及 Notes®客户机用户授予对使用 OAuth(开放授权)协议的应用程序的访问权所需的其他标记的安全存储库。OAuth 允许用户凭证与兼容应用程序进行共享,以便用户避免遇到过多密码提示。