GBase 8d 目录服务器安全特性包括:
◆ 提供基于用户名和密码的简单身份认证。作为密码明文存储的替代,通过管理工具和密码修改扩展操作,可将超级用户和普通用户的密码加密存储,防止密码泄漏。
◆ 通过简单认证和基于数字证书提供增强的身份认证服务,提供信息的保密性和完整性保护。
◆ 支持通过 SSL/TLS 为加密传输数据,提供传输层安全性。系统的TLS/SSL 机制为目录服务器和客户端之间的信息传输提供安全通道。
◆ 提供丰富而强大的访问控制 (ACL)功能。允许为目录中的信息设置访问权限,系统可以根据 LDAP 身份认证信息为用户或用户组授予相应的访问权限。管理的粒度可达到条目/属性级,可通过限制 IP 或域来控制允许访问目录服务器的客户机。
◆ 支持 X.509 协议,可以对数字证书、公共密钥、数字签名进行存储和管理。
GBase 8d 目录服务器安全特性说明
GBase 8d 目录服务器安全特性主要体现在身份认证、通讯安全及目录授权几个方面,下面就这几个特性分别进行说明。
一、身份认证
1、无认证(匿名):这种方法只在没有数据安全问题并且不涉及访问控制权限的时候才能使用。
2、基本认证(简单密码) :客户进程通过网络向服务进程发送一个分辨名(DN)和口令来标识自己(有的实现中使用 Base64 编码)。服务进程检查客户进程发送的分辨名 (DN)和密码是否与目录中存储的分辨名 (DN)和密码相匹配,如果匹配则认为通过了认证。
3、用户名和摘要密码:用户名/密码方式的身份鉴别,通过摘要方式进行,用户的密码不以明文方式保存在服务器中,以摘要值的方式保存;进行用户身份验证时,网络上传递的是密码的摘要值。
4、基于数字证书的身份认证:支持客户端以数字证书表明身份,同时也支持对服务器进行身份鉴定。基于数字证书的身份认证是安全级别最高的身份验证方式。

身份认证
二、通讯安全
安全套接层协议的意图是提供认证和数据的安全性,它封装了 TCP/IP 套接字,以便于每个 TCP/IP 应用都能够使用它保证通讯的安全。
SSL/TLS 支持服务器认证 (客户机确认服务器),客户机认证 (服务器认证客户机)、或双向认证,它对网络中发送的数据进行加密来提供保密性。
SSL/TLS 使用公共密钥方法保证通讯和认证双方的安全性。

通讯安全
三、访问控制
访问控制指对用户的访问权限进行管理和授权。一旦用户通过认证,客户身份被目录服务器识别后,就可以查出访问控制信息,并用它来确定客户进程是否有足够的权限进行所请求的操作。
GBase 8d 对用户访问权限的管理是通过访问控制策略语句 (ACL)进行的,支持对控制的灵活设定,可以:
◆ 控制对整个目录、目录的子树、制定条目或特定条目属性集的访问权;
◆ 把符合某过滤条件的条目作为控制对象进行授权;
◆ 设置特定用户、属于特定组或所有目录用户的权限;
◆ 定义对特定位置 (例如 IP 地址或 DNS 名称)的访问权。
GBase 8d 对用户数据管理和访问标识是一体的。无论是访问控制的数据对象,还是访问控制主体对象,均是与这些对象在树中的位置和对象本身的数据特征相关。因此基于 GBase 8d 的应用不需要关心访问控制的实现。这样不仅提高了系统的安全性,也使得当访问控制策略改变时,仅需修改目录服务的访问控制策略语句,应用软件仍可保持稳定性。

访问控制




