应用系统与iam系统之间的无应用改造对接方法及系统
技术领域
本发明涉及网络安全身份认证领域,尤其涉及一种用于应用系统与IAM系统之间的无应用改造对接方法及系统。
背景技术
随着信息技术的不断发展,国内外信息安全与信息泄露事故频发,不断上升的黑客攻击、勒索、网络钓鱼和恶意软件攻击严重威胁到了企业信息资产的安全,使企业遭受巨大的经济损失。除外部攻击外,内部人员的“参与”将进一步增加事件发生的可能性和影响程度,如赋予员工或承包商超过其职责所需的访问权限时,容易产生敏感数据泄露的风险。因此,企业越来越重视对“人”的风险识别和控制。成熟的IAM体系可以通过确保在整个组织中一致地应用用户访问规则和策略来增加企业对信息资产的保护、解决企业的身份权限管理需求,以及应对合规和安全要求。
但企业在部署IAM系统时,往往会发现已存的应用系统对接困难,已存应用系统的权限控制模块无法达到基于IAM的精细化权限控制要求,需要大量的开发改造工作,但较早期应用系统开发改造困难,部分系统维护团队甚至源代码已无处寻匿,基于以上原因让IAM体系无法真正落实,大大削弱了IAM体系的功效。
为了解决上述问题,本发明结合数据采集、数据清洗、数据分析、机器学习的技术,对应用系统与IAM体系的权限对接进行了深度的研究。
发明内容
本发明所要解决的技术问题是现有建设完成的应用系统改造困难、投入较大,导致IAM体系无法正常发挥精细化权限控制功能,提供一种用于应用系统与IAM系统之间的无应用改造的权限对接方法及系统,以减少IAM身份权限体系建设成本,提升建设效果,以实现在不对应用系统进行开发改造的同时,使IAM获得对应用系统的精细权限控制。
为此,本发明通过以下技术方案来实现:应用系统与IAM系统之间的无应用改造对接方法,其包括:
步骤1),进行应用系统权限抓取,采集应用界面分层页面;具体过程如下:
步骤11),获取目标应用系统数据集;
步骤12),向目标应用系统发送携带账号密码的模拟登陆数据包,获取到返回的cookie;
步骤13),将获取到的cookie导入页面爬取程序,对目标应用系统进行页面爬取,将爬取到的页面数据发送到消息总线;
步骤14),数据存储节点从消息总线中获取数据,并存储入数据库;
步骤2),对抓取到的应用系统页面进行分析整理,建立与IAM系统对接API接口和应用系统页面之间的对应关系;具体过程如下:
步骤21),提取步骤14)数据库中的数据,基于预设规则进行分类和标注;
步骤22),将步骤21)中分类和标注的结果解析后的字段添加上时间戳,并建立索引存入数据库;
步骤23),从步骤22)数据库取得应用系统页面信息,依据预设权限信息建立应用系统页面与API接口对应关系;
步骤3),实现应用系统与IAM系统的权限对接和数据交互,具体过程如下:
步骤31),接收对纳管范围内应用系统的用户访问请求时,重定向到IAM的Portal认证页;
步骤32),接受到带认证ticket的重定向后,对IAM系统发起ticket验证请求;
步骤33),获得ticket认证结果后,根据ticket获取第三方应用账号的权限信息;
步骤34),用户登录门户后采取POST方法获取该用户的应用授权列表;
步骤35),依据授权信息与步骤21)分类、标注数据进行比对,完成对应用系统的单页面允许/拒绝通信操作。
进一步地,步骤11)中,所述的目标应用系统数据集包括目标应用系统地址及最高权限账号密码。
进一步地,步骤21)中,基于预设规则对数据进行分类,分为权限登录界面数据、功能模块界面数据和系统管理界面数据。
本发明采用的另一种技术方案为:应用系统与IAM系统之间的无应用改造对接系统,该系统包括应用系统权限抓取模块、权限代理模块和权限对接模块;
所述应用系统权限抓取模块模块,用于应用系统权限抓取,采集应用界面分层页面;具体内容为:
向应用系统权限抓取模块输入目标应用数据集;所述应用系统权限抓取模块对目标应用系统发送携带账号密码的模拟登陆数据包,获取到返回的cookie;然后将获取到的cookie导入页面爬取程序,对目标应用系统进行页面爬取,将爬取到的页面数据发送到消息总线;数据存储节点从消息总线中消费数据,并存储入库;
所述权限代理模块,用于对抓取到的应用系统页面进行分析整理,建立与IAM对接的API接口与应用系统页面之间的对应关系;具体内容为:
所述权限代理模块提取应用系统权限抓取模块获得的数据,基于预设规则进行分类和标注;然后将分类和标注的结果解析后的字段添加上时间戳,并建立索引入库;从数据库取得应用系统页面信息,依据预设权限信息建立应用系统页面与API接口对应关系;
所述权限对接模块,用于实现应用系统与IAM系统的权限对接和数据交互;具体内容为:
所述权限对接模块接收对纳管范围内应用系统的用户访问请求时,重定向到IAM的Portal认证页;收取到带认证ticket的重定向后,对IAM发起ticket验证请求;获得ticket认证结果后,根据ticket获取第三方应用账号的权限信息;在用户登录门户后采取POST方法获取该用户的应用授权列表;依据授权信息与权限代理模块分类标注数据进行比对,完成对应用系统的单页面允许/拒绝通信操作。
进一步地,应用系统权限抓取模块模块中,所述的目标应用系统数据集包括目标应用系统地址及最高权限账号密码。
进一步地,所述权限代理模块中,基于预设规则对数据进行分类,分为权限登录界面数据、功能模块界面数据和系统管理界面数据。
本发明具有如下的有益效果:本发明解决了现有建设完成的应用系统改造困难、投入较大,导致IAM体系无法正常发挥精细化权限控制功能的问题,可减少IAM身份权限体系建设成本,提升建设效果,实现了在不对应用系统进行开发改造的同时,使IAM获得对应用系统的精细权限控制。
附图说明
图1为本发明应用系统与IAM系统之间的无应用改造对接系统的结构框图。
具体实施方式
以下结合说明书附图和实施例对本发明作进一步详细说明。
实施例1
如图1所示,本实施例提供一种用于应用系统与IAM系统之间的无应用改造对接方法,该方法的具体步骤如下:
(1)进行应用系统权限抓取,采集应用界面分层页面;具体过程如下:
(1.1)获取目标应用数据集,该数据集包括目标应用系统地址及最高权限账号密码;
(1.2)向目标应用系统发送携带账号密码的模拟登陆数据包,获取到返回的cookie;
(1.3)将获取到的cookie导入页面爬取程序对目标应用系统进行页面爬取,将爬取到的页面数据发送到消息总线;
(1.4)数据存储节点从消息总线中消费数据,并存储入库。
(2)对抓取到的应用系统页面进行分析整理,建立与IAM系统对接API接口和应用系统页面之间的对应关系;具体过程如下:
(2.1)提取步骤(1)获得的数据,基于预设规则进行分类、标注。
如分为权限登录界面、功能模块界面、系统管理界面等。
(2.2)将步骤(2.1)中分类、标注的结果解析后的字段添加上时间戳并建立索引入库;
(2.3)从数据库取得应用系统页面信息,依据预设权限信息建立应用系统页面与API接口对应关系。
(3)实现应用系统与IAM系统进行权限对接和数据交互;具体过程如下:
(3.1)接收对纳管范围内应用系统的用户访问请求时,重定向到IAM的Portal认证页;
(3.2)接受到带认证ticket的重定向后,对iam发起ticket验证请求;
(3.3)获得ticket认证结果后,根据ticket获取第三方应用账号的权限信息;
(3.4)用户登录门户后采取POST方法获取该用户的应用授权列表;
(3.5)依据授权信息与步骤(2.1)分类、标注数据进行比对,完成对应用系统的单页面允许/拒绝通信操作。
实施例2
本实施例提供一种用于应用系统与IAM系统之间的无应用改造对接系统,该系统包括应用系统权限抓取模块、权限代理模块和权限对接模块。
所述应用系统权限抓取模块模块用于发现应用系统,采集应用界面分层页面;具体实现过程为:向应用系统权限抓取模块输入目标应用数据集,该数据集包括目标应用系统地址及最高权限账号密码;所述应用系统权限抓取模块对目标应用系统发送携带账号密码的模拟登陆数据包,获取到返回的cookie;然后将获取到的cookie导入页面爬取程序对目标应用系统进行页面爬取,将爬取到的页面数据发送到消息总线;数据存储节点从消息总线中消费数据,并存储入库。
所述权限代理模块用于对抓取到的应用系统页面进行分析整理,建立与IAM对接API接口与应用系统页面之间的对应关系;具体过程为:所述权限代理模块提取应用系统权限抓取模块获得的数据,基于预设规则进行分类、标注。然后将分类、标注的结果解析后的字段添加上时间戳并建立索引入库;从数据库取得应用系统页面信息,依据预设权限信息建立应用系统页面与API接口对应关系。
所述权限对接模块用于实现应用系统与IAM系统进行权限对接和数据交互;具体过程为:所述权限对接模块接收对纳管范围内应用系统的用户访问请求时,重定向到IAM的Portal认证页;收取到带认证ticket的重定向后,对iam发起ticket验证请求;获得ticket认证结果后,根据ticket获取第三方应用账号的权限信息;在用户登录门户后采取POST方法获取该用户的应用授权列表;依据授权信息与权限代理模块分类标注数据进行比对,完成对应用系统的单页面允许/拒绝通信操作。
上述实施例用来解释说明本发明,而不是对本发明进行限制,在本发明的精神和权利要求的保护范围内,对本发明作出的任何修改和改变,都落入本发明的保护范围。