建设目的
统一身份认证与管理平台是高校信息化建设中一个重要的组成部分。高校从建设单体业务应用为主走向全面信息系统集成的过程中,必须由统一身份认证平台完成各类业务系统的身份连接,解决单点登录、用户管理、认证授权、认证审计等一系列问题。
随着高校信息化建设的不断深入,一方面,学校对于不同人员、不同阶段、不同场景下的身份账号管理提出了更高的要求,另一方面,随着智慧校园的不断推进,各类物联设备逐渐在学校落地,要求统一身份认证与管理平台满足师生的人脸、指纹等生物信息统一的采集、管理、授权等一系列的需求。
目前高校在身份管理和身份认证方面,面临如下的新的问题亟待解决:

基于以上各种需求,学校的智慧校园建设须构建一个完整统一、高效稳定、安全可靠、支持精细化管理、物联认证的身份认证管理平台。
基本功能
基础支撑平台
提供用户模型、用户组模型、组织机构模型、应用模型、域模型等核心数据;提供集中配置、定时任务、文件传输、缓存组件等系统级配置及功能;提供基础数据服务等基础平台能力。
单点登录
1、基础认证能力
统一身份认证管理平台具备基础认证能力,目前采用CAS 5.3作为SSO内核,CAS内核版本高,支持包含CAS协议、LDAP协议等多种协议,包括但不限于CAS 3.0,OAuth2.0,SAML 2.0。同时可使用更加灵活的方式进行协议扩展。
2、便捷的单点登录能力
支持免登录功能,只要输入用户名和密码,成功登录一次,保持登录一段时间,提供免登录功能。
微博(QQ、微信)等第三方帐号绑定登录,在身份认证后台进行学校账号和第三方账号的绑定,用户成功访问微博(或微信)后,以后访问学校内部系统时,不需要输入用户名密码,直接通过第三方帐号就访问学校系统。
移动端集成,与认证系统集成好的第三方移动应用可以通过移动校园,实现身份漫游,免登陆进入应用。
扫码登录,与认证系统以移动端集成方式集成的移动app(IOS、Android),只需有能够调用手机摄像头进行扫码的能力,即可扫描认证系统登录页面的二维码,在移动端进行确认,完成登录。
3、应用授权、访问控制
主要对接入到学校认证管理平台的应用进行管理,实现用户与校内应用的身份连接。具体包括新建应用,对应用认证协议进行配置、应用授权、启动、停用、删除等全生命周期的管理。可视化界面进一步优化,管理人员易上手。
个人自助服务中心
身份自助服务,主要面向高校内的最终用户,包括所有学生、教师和工作人员。个人自助服务中心可满足用户更加便捷的维护自己帐号信息和密码信息。
1、账号安全
1.1设置帐号
为用户提供与账号安全相关的项目,便于后期多种登录方式和密码找回。包括以下功能:登录密码设置、安全问题设置、登录别名、邮箱/手机号 绑定。
1.2第三方帐号
用户可以维护和查看绑定的第三方帐号(新浪微博、QQ、微信、微信服务号等)。
1.3关联账号(个人多帐号管理)
针对学校多重身份用户群体(例如既有教师帐号,又有学生帐号),用户可以绑定自己拥有的多个帐号,在微信公众号中关联其中一个帐号后,就可在此通过设置默认帐号的方式,使得公众号中可以切换身份登录校内应用。
2、认证记录
2.1当前登录
师生可以查看帐号当前的登录信息,也可查看当前帐号使用免登录还未过期的相关信息,并且可踢除相关登录信息。
2.2账号认证
师生可分类别查询其账号的认证记录。可查询的类别包括:账号密码登录,免密码登录等。
2.3密码维护
师生可查询其账号的密码修改记录。包括自助修改密码、管理员修改密码、移动端修改密码等。
2.4账号维护
账号维护记录了用户对账号的所有操作,包括绑定及解绑邮箱/手机号等内容。
2.5应用访问
当前页面记录了用户对于应用的认证情况。
3、偏好设置
用户可进行设置,是否启用异动提醒,是否启用单处登录等。
4、手机自助服务
移动端可通过用户名和密码进行登录。同时也提供密码找回功能,当忘记密码时,可以直接通过在移动端进行密码重置。
认证管理
认证管理中心具备以下功能:
安全中心
面向管理员提供用户安全看板及审计、监控相关功能,支持让管理员可以更直观、更便捷的对学校认证安全进行管理。
安全中心记录并展示了系统中的登录概述、失败概述及拦截异常情况,同时以趋势图的形式对尝试登录及拦截到的恶意访问情况进行了提示。
在安全配置中,管理员可配置系统允许的最小密码等级、以及密码中不可包含的字符。同时可配置登录时验证码出现的时机。分为特定次数后出现、一直出现及永不出现。
用户激活功能
增加用户激活功能,支持有期限的用户激活操作。
管理员可对不同子分类中添加用户,删除用户。
管理员可查看子分类下的用户信息,包括用户名、姓名、部门&院系、入校年份、联系方式、用户分类、生命周期、账号状态。其中对于生命周期为“未入校”状态的用户,账号状态为“未激活”状态的用户,会以黄色字体方式进行提醒。点击用户名可查看该用户的详细信息。
管理员可对每个子分类设置生命周期配置,包括未入校阶段有效期、在校阶段有效期、已离校阶段有效期,其中有效期时间段可按照天、月、年多个维度进行设置。
生物识别能力
提供人脸等生物识别能力,师生在登陆学校信息化服务时,可以调用师生个人手机、电脑的指纹、人脸等设备自带认证功能,完成更便捷的身份认证。
RESET协议
提供基于Resetful的认证能力。
外部通讯录同步能力
提供向微信企业号、钉钉等外部应用同步校内通讯录的功能。
外部通讯录同步功能为身份认证系统内的数据同步到微信/钉钉提供了一种便捷的方式,系统默认支持向钉钉,企业微信号同步组织机构及人员信息,其他同步信息可通过定制的同步插件来实现。
免密登录
支持PC端安全设备(如指纹,Ukey)等免输入密码登录的能力。