Mostrando entradas con la etiqueta Single Sign-On. Mostrar todas las entradas
Mostrando entradas con la etiqueta Single Sign-On. Mostrar todas las entradas

viernes, 8 de octubre de 2010

Oracle anuncia su intención de adquirir el fabricante de software de E-SSO Passlogix

El rápido desarrollo de Internet y sus tecnologías asociadas ha provocado una rápida adopción de aplicaciones y servicios distribuidos por parte de los usuarios empresariales. Cada aplicación o servicio (correo electrónico, correo móvil, etc.) se construye empleando diferentes herramientas, con diferentes características de seguridad y sobre diferentes plataformas o infraestructuras. Cada aplicación y servicio utiliza por tanto un repositorio propio centralizado para almacenar la información de seguridad asociada a cada usuario. Además las colaboraciones entre empresas y organismos, y la tendencia a la externalización de los servicios agravan esta situación.

La unificación de acceso mediante un logon único para los usuarios, junto a una gestión de las identidades centralizada y una autenticación fuerte de los usuarios se han convertido en principales preocupaciones de los responsables de seguridad de las empresas y organismos públicos.

Según indica la web de PassLogix, en Junio de 2006 Oracle y Passlogix alcanzaron un acuertdo OEM que permitía a Oracle la venta del producto Passlogix v-GO Sign-On bajo su propia marca siendo un componente clave de la estrategia Oracle Fusion Middleware. El acuerdo se llevó a cabo debido a la fuerte demanda de los clientes para implementar soluciones de logon único empresarial (Enterprise Single Sign-On).

Tras más de cinco años de colaboración, Oracle ha anunciado que ha alcanzado un acuerdo para adquirir Passlogix (http://www.oracle.com/us/corporate/press/176326)  para complementar su linea de productos de gestión de identidades.

Algunos de los competidores de Passlogix en el área de Enterprise Single Sign-On (E-SSO) son IBM (con su producto Tivoli Access Manager que inicialmente fue licenciado a Passlogix), Novell, ActivIdentity, Evidian (del grupo Bull), Computer Associate e Imprivata. Habrá que ver que otros movimientos se producen en este mercado, aunque ya se ha producido una consolidación.

Conseguir que los usuarios accedan con un unico logon a todos los sistemas, servicios y aplicaciones que necesitan para desempeñar su función es un reto complejo en grandes organizaciones. Hace unos meses presente en el foro tendencias del SITI/asLAN 2010 una presentación donde me permitía recomendar una estrategia para conseguir finalizar con éxito un proyecto de estas características (http://slidesha.re/btpHXh).

Los proyectos de E-SSO van a menudo acompañados de la implantación de una solución de autenticación fuerte, ya que sustituir varias password que gestiona un usuario por una sola, no mejora necesariamente la seguridad (aunque facilita su memorización) sino que puede incrementar el riesgo, ya que la perdida o compromiso de una contraseña da acceso a todos los sistemas y aplicaciones a los que tiene acceso un usuario. Por ello si se acompaña de la autenticación por smart card o algún tipo de reconocimiento biométrico que mantenga la sensación de facilidad de uso al usuario, conseguiremos mejorar tanto la productividad como la seguridad de la empresa.

martes, 4 de mayo de 2010

Certificados APE (los certificados de funcionario) para logon

Los certificados APE (Administración Pública Española) son certificados emitidos por la FNMT-RCM y son para uso exclusivo del personal al servicio de las administraciones públicas en sus relaciones laborales con la misma.

Se consideran técnicamente Certificados Reconocidos según lo definido en la Ley de Firma Electrónica 59/2003 y son válidos para la realización de firma electrónica por parte del personal al servicio de las administraciones públicas y según lo definido en la Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los Servicios Públicos (LAECSP)

Existen 3 tipos de certificados APE:

  • Certificado de personal adscrito a la administración o funcionario
    • Es el certificado básico y se da al personal adscrito a la administración para el desarrollo de su trabajo. Es el equivalente al certificado de persona física o usuario de clase 2 pero dentro del ámbito de la administración.
  • Certificado de sede electrónica
    • Es el certificado cuya utilidad es identificar el organismo prestador del servicio. Permite la identificación de la identidad de los diferentes organismos. Es el equivalente al certificado de servidor.
  • Certificado de sello electrónico para procesos automatizados
    • El certificado de sello electrónico es un certificado emitido con el fin de que los sistemas de firma electrónica puedan actuar de forma autónoma permitiendo una actuación administrativa automatizada.

En el caso del certificado del personal adscrito a la administración o funcionario, también conocido como el certificado de funcionario, se trata de un certificado equivalente al certificado clase 2 CA (que emite la FNMT para los ciudadanos) que cuenta con una clave RSA de 2048 bits (en lugar de 1024 bits) y modificando las prácticas de certificación para:

  • Incluir en el certificado datos adicionales como el cargo y el organismos al que pertenece el funcionario
  • Indicar que la propiedad del certificado pertenece al organismo emisor en lugar de ser un certificado personal
  • Dar la posibilidad de incluir en el certificado los datos necesarios para realizar el logon en Windows con dichos certificados cuando residen en una smartcard (smartcard logon)
Los certificados se emiten como una autoridad de certificación subordinada de la CA de la FNMT como puede verse en la imagen.


La pregunta más habitual que recibimos con respecto a estos certificados es: ¿Pero se pueden utilizar para realizar el logon en Windows sin adquirir nuevos software?

La respuesta a esta pregunta es algo más compleja que un si o un no. Los certificados cumplen los requisitos que establece Microsoft para poder ser empleados para  smartcard logon en Windows. ¿Entonces?

Hay que partir de la base que conseguir un smartcard logon con el software base de Windows no es sencillo y requiere experiencia y un conjunto de pasos para configurar adecuadamente todos los componentes:
  • configurar la confianza de los servidores de Directorio Activo en la autoridad de certificación (en este caso APE)
  • la emisión correcta de los certificados con todos los datos necesarios en la smartcard
  • habilitar la comprobación de la revocación de los certificados desde los controladores de dominio
  • instalar el software necesario en los puestos para que reconozcan la tarjeta (módulo criptográfico) y si procede el driver de los lectores.
Como dice un conocido anuncio, "para todo lo demás" casos existen las soluciones de SmartAccess (SmartID e IDOne) que nos permitirán conseguir la funcionalidad de smartcard logon de forma más sencilla y en especial en aquellos escenarios más complejos ( mejora de rendimiento, flexibilidad de configuración, integración con aplicaciones, etc...). 

Un saludo
Rames.

lunes, 12 de abril de 2010

MetaPass SSO se pasa al opensource

El pasado mes de Enero, el fabricante de software californiano MetaPass especializado en el desarrollo de soluciones de Enterprise Single Sign-On (ESSO) anunció que liberaba el código fuente de su principal producto denominado MetaPass SSO.

El producto, desarrollado integramente en lenguaje java, adopta una novedosa aproximación al problema de la gestión de credenciales de las aplicaciones implementando lo que llama la virtualización del interfaz de usuario para detectar donde debe introducir las credenciales. Es también el único ESSO multiplataforma que está disponible para plataformas Windows, MacOS X y Linux.

Esta es una ventaja proporcionada por su naturaleza java, aunque en el otro lado por este mismo motivo es algo lento en su funcionamiento y requiere que las aplicaciones sean lanzadas desde una ventana específica llamada LaunchPad.

La consultora Gartner mencionaba a MetaPass en su Magic Quadrant for Enterprise Single Sign-On 2007 como una firma de nicho, con una tecnología novedosa y emergente, el único proveedor que proporciona funcionalidad multiplataforma pero que carecía de una base instalada en Europa. La mayor parte de sus referencias son de Estados Unidos.

Imagino que la liberación del código fuente de MetaPass ha sido el resultado de los infructusos esfuerzos por conseguir un mayor número de proyectos y referencias, en un intento de conseguir una posición en el mercado opensource donde actualmente no hay productos similares.

Habrá que esperar para ver si la liberación de su código fuente recibe el apoyo de la comunidad y evoluciona o por el contrario queda sin evolución en Sourceforge.net.

Si os interesa descargarlo para poder probarlo, podeis harcerlo en este enlace.

Un saludo
Rames.