中国电信MBOSS外部客户统一认证平台规范.doc
《中国电信MBOSS外部客户统一认证平台规范.doc》由会员分享,可在线阅读,更多相关《中国电信MBOSS外部客户统一认证平台规范.doc(126页珍藏版)》请在三一办公上搜索。
1、 中国电信MBOSS外部客户统一认证平台规范2009年4月内部资料,注意保密,未经同意,请勿翻印 版本:版本号文档信息文档名称文件编号编制人保密级别修改过程版本号日期负责人概述评审过程版本号日期评审者概述分发范围目 录1总则11.1文档说明11.2解释权11.3参考文献11.4术语和缩略语11.4.1术语定义11.4.2缩略语32概述32.1背景32.2目标42.3业务定位42.4业务描述52.4.1业务场景52.4.2帐号规则73系统架构93.1总体思路93.1.1集中认证93.1.2联邦式单点登录103.2网络拓扑123.3与其他系统关系123.4两级架构134流程154.1认证流程154
2、.1.1集中认证154.1.2单点登录154.1.3单点登出204.2数据同步流程224.2.1客户/产品/帐户新开224.2.2产品销户234.2.3产品改号234.2.4产权变更244.2.5密码修改244.2.6状态属性变更254.2.7密码重置254.2.8批量信息导入265功能要求285.1省平台285.1.1认证管理285.1.2帐号管理315.1.3系统管理325.2全国平台355.2.1省平台管理356接口要求366.1接口说明366.1.1接口概述366.1.2接口协议说明366.2接口全景376.3统一认证平台接口要求386.3.1认证接口386.3.2数据同步接口426.
3、3.3省级UA管理接口516.4外围系统接口要求546.4.1对外围系统改造要求546.4.2外围系统接口557客户身份认证协议587.1协议框架587.2协议层次结构597.2.1协议数据格式597.2.2会话控制格式607.2.3业务数据格式637.3协议实体定义647.3.1认证数据基类647.3.2认证请求协议657.3.3票据解读协议697.3.4省UA管理协议717.3.5数据同步协议747.4协议应用实例827.4.1集中认证827.4.2单点登录837.4.3链接SSO登录847.4.4省级UA管理848数据要求868.1核心业务实体分析868.2核心业务实体逻辑模型868.3
4、系统管理员逻辑模型878.4实体属性描述879系统性能需求909.1吞吐量909.2响应时间909.3数据存储性能909.4可靠性要求929.4.1应用可靠性929.4.2网络可靠性9310安全要求9510.1认证安全9510.1.1加密要求9510.1.2密钥管理9510.1.3平台校验9610.1.4其他9610.2网络安全9610.2.1网络配置9610.2.2传输安全9610.3系统安全9710.3.1口令管理9710.3.2主机管理9710.4机房安全9810.4.1环境安全9810.4.2电源安全9811实施要求9911.1实施架构要求9911.2实施功能要求9911.3实施软硬件
5、要求10012附录10412.1操作结果编码10412.2接口协议编码10412.3系统平台编码规范10512.4帐号类型编码规范10612.5密码类型编码规范10612.6认证方式编码规范10612.7省份标识编码规范1071 总则1.1 文档说明文档共包括三册:中国电信MBOSS外部客户统一认证平台规范总册、中国电信MBOSS外部客户统一认证平台规范业务系统改造分册、中国电信MBOSS外部客户统一认证平台规范Passport互联分册文档总册规范了中国电信MBOSS外部客户统一认证平台(UAM)的功能、流程、接口、性能等方面的要求。用于规范和指导中国电信集团及各省MBOSS外部客户统一认证平
6、台的建设,也可作为中国电信统一认证平台的工程设计、网络运行、业务管理等的技术参考。业务系统改造分册用于规范业务系统接入中国电信客户统一认证平台时的需要进行改造工作,明确中国电信客户登录网上营业厅后,经过中国电信客户统一认证平台单点登录到业务系统时,所应遵循的流程、接口、协议等技术要求。Passport互联分册用于规范UAM和Passprot两个认证能力平台之间采用对等联邦式互信方式实现认证互通的技术要求,即:两个认证平台互相信任对方的认证结果,实现天翼Live到网上营业厅的单点登录,和网上营业厅到189邮箱的单点登录。1.2 解释权本规范的版权和解释权属于中国电信股份有限公司。1.3 参考文献
7、1中国电信企业信息化战略规划(ITSP)2.02CTG-MBOSS规范1.03中国电信企业数据模型3.04中国电信网上客服中心业务规范(V1.0)补充规范1.4 术语和缩略语1.4.1 术语定义外部客户 指以产权关系界定的、在同一登记证件名下的中国电信产品的所有者(人或组织)。外部客户不包括以电信企业内部的系统管理员、客户代表、营业员等;渠道接触系统 包括网上营业厅、10000号、营业厅、自助终端、WAP营业厅、短信营业厅;客户标识 指唯一标识客户身份的编码或序号;产品标识 产品是指中国电信在客户购买产品后建立的的产品实例信息。产品标识是指可以唯一标识产品身份的编码或序号;帐户标识 帐户是中国
8、电信为其客户建立的用来汇集客户所需要支付的电信产品/服务的各种消费费用的实体。帐户标识是指可以唯一标识客户某一帐户的编码或序号;注册帐号 本规范中专指网厅使用的网站注册帐号;客户密码 是电信公司针对产权客户设置的,在电信系统中验证客户身份的一组数字序列,它是客户办理电信业务的身份凭证,目的是为了方便客户、防止他人未经客户授权擅自办理、修改、查询相关业务。客户密码与产权客户构成一对一的关系,同一产权客户只有一个客户密码。产品密码 又称用户密码、服务密码或业务密码。是与客户使用的某个电信产品(如普通电话、ISDN、ADSL、LAN、小灵通)相关联的电信服务密码。产品密码与电信产品号码构成一对一的关
9、系,即每个电信产品原则上可以设置一个产品密码,该密码可作为客户办理该电信产品相关业务的身份凭证。鉴权 验证客户或用户是否有权办理某项具体业务;认证 标识和密码的审核,验证是否存在合法的标识和密码及其对应关系。不包括具体业务鉴权;安全断言标记语言(SAML) Security Assertion Markup Language,是由国际标准组织OASIS(the Organization for the Advancement of Structured Information Standards)制定的基于XML标准的数据交换和认证授权安全领域的规范。单点登陆 Single Sign On,简
10、称 SSO。SSO的定义是在多个应用系统中,客户或用户只需要登录一次就可以访问所有相互信任的应用系统。它包括可以将这次主要的登录映射到其他应用中用于同一个用户的登录的机制。认证信息 关于某认证对象可以相信、信任或具有权力的证件或证明书。对于不同的认证方式,认证信息有不同的表现形式,如在“帐号+密码”的认证方式下,用帐号标识和密码为凭证;而在CA数字证书的认证方式下,以数字证书和PIN码为凭证。全局令牌(全局TOKEN) 客户统一认证平台颁发的代表客户有效身份的凭证。全局TOKEN保存在统一认证平台上,在客户登录的整个生命周期内有效。局部令牌(局部TOKEN) 网厅或业务平台颁发的只在网厅、业务
11、平台等局部范围内有效的客户身份凭证。断言(Assertion) 由统一认证平台产生,关于某个主体的认证信息、属性或授权信息的数据块。票据(Ticket、Artifact)断言的索引。渠道或业务平台根据票据通过后端信道去统一认证平台请求断言,获取认证的具体信息。1.4.2 缩略语本规范涉及的缩略语如下表所示:缩略语英文全名中文全名UAUnified Authentification统一认证CAPCustomer Identity Authenticate Protocol客户身份认证协议2 概述2.1 背景中国电信目前的网上营业厅、营业厅、10000号、自助终端等渠道接触系统存在多种形式的认证体
12、系,有基于CRM客户标识及客户密码的认证,基于产品标识及产品密码的认证,基于帐户的认证等;某些省份还在此基础上演化出新的认证形式:如产品标识和客户密码的认证、客户ID和两级客户密码的认证等。这使得现有的认证方式复杂多样。认证数据大多分布在MBOSS域的核心支撑系统之内,客观上使得CRM、计费帐务等支撑系统除了完成业务运营支撑功能之外,还需要为渠道接触系统提供客户、帐户、产品等实体的认证服务,从而加重核心支撑系统的负担。同时,中国电信的企业转型也带动了增值业务的迅猛发展,亟需通过门户网站整合增值业务的业务资源,为电信客户提供集中统一的业务呈现和业务使用渠道。中国电信网上营业厅作为电信客户接触的重
13、要渠道,迫切需要进一步提升其作为门户网站的地位,以门户建设带动业务整合,逐步发展为集客户服务、业务宣传、产品使用为一体的客户综合服务门户。另外,随着电信增值业务的发展和业务平台的增多,用户除了记忆渠道接触系统的客户服务类帐号外,还需要记忆多种增值业务产品使用帐号,每次登录一个业务平台前都需要提供相应的身份认证信息,这带给用户不方便的使用感受,同时也不利于电信推广多种业务的捆绑销售。因此需要建立针对MBOSS外部客户的统一认证中心(以下简称“统一认证平台”),一方面整合现有的各种认证体系,屏蔽CRM等核心支撑系统的认证,统一为渠道接触系统提供认证服务。另一方面当用户从网上营业厅等渠道接触系统集中
14、使用各增值业务时,提供跨业务和平台的统一认证和单点登录,从而达到用户体验的提升。2.2 目标统一认证平台是为各个渠道接触系统提供统一的认证入口,并在此基础上提供渠道接触系统到业务平台的单点登录功能,主要目标有:1、提升客户使用体验:客户在同一渠道平台内登录之后,在业务平台之间实现一次认证、全业务访问。2、促进以客户为中心的帐号经营:随着电信增值业务的快速发展,以客户为中心的帐号经营成为发展趋势,需要整合多种帐号体系;同样也需要提升面向客户的网上营业厅的门户地位,带动业务资源的整合,实现跨系统和平台的统一认证和单点登录,满足服务界面的一体化和客户体验的一致性要求。3、优化IT架构:一方面减轻了核
15、心支撑系统(如CRM、计费帐务等)的认证压力;另一方面构建统一认证、集中管理、数据共享、安全高效的认证体系,为其它业务平台的接入降低成本。2.3 业务定位统一认证平台应该具有如下业务能力:1、在MBOSS域内部:统一为各渠道接触系统提供认证服务。n 整合多个渠道接触系统的认证功能,包括网上营业厅、10000号、自助终端、营业厅、WAP营业厅、短信营业厅等n 针对多种帐号、多种密码、多种身份的复杂帐号认证体系,能够提供集中认证功能,并标识对应的客户身份和客户产权关系n 遵循集中认证、分散鉴权的原则,认证后代表的身份及身份对应的权限遵循现有渠道接触系统的业务规则 2、在MBOSS域外部:提供到业务
16、平台的单点登录能力。n 提供MBOSS域到业务域的单向SSO,客户在登录网上营业厅之后,访问其它相关业务平台时不需要进行再次输入该业务平台的帐号密码n MBOSS域到业务域的单向SSO前提是依赖于CRM产权关系的联邦式认证,CRM里产品管理的程度决定网上营业厅和业务平台SSO联通的程度n 现阶段不考虑实现和联通宽带一点通。2.4 业务描述2.4.1 业务场景用户在下列多种渠道下使用中国电信业务时,涉及的认证功能均可由统一认证平台支持,具体对应关系如下表所示: 网上营业厅短信营业厅Wap营业厅自助终端10000号营业厅集中认证密码取消密码重置密码修改状态属性修改单点登录(单向SSO)登录漫游登录
17、退出2.4.1.1 集中认证用户通过网上营业厅、短信营业厅、Wap营业厅、自助终端、10000号、营业厅,进行业务办理或帐单查询等操作时,对用户输入的帐号和密码,进行验证。目前支持的集中认证方式包括:n 客户标识+客户密码n 客户卡号+客户密码n 产品标识+产品密码n 产品标识+客户密码n 帐户标识+帐户密码n 网厅注册帐号+注册密码(客户密码)2.4.1.2 密码取消取消指定帐号对应的密码,一旦该帐号对应的密码被取消,则不能使用该帐号进行相关的业务操作或登录认证。2.4.1.3 密码重置重新初始化指定帐号所对应的密码,密码的生成规则在CRM中定义管理。2.4.1.4 修改密码修改指定帐号的密
18、码,密码修改前需验证原密码。2.4.1.5 状态属性修改修改指定帐号的状态属性,如冻结、正常、以及普通客户密码升级为高等级客户密码等。2.4.1.6 单点登录客户登录网上营业厅,点击网厅上业务平台链接,无需再次输入业务平台的帐号密码,即可单点登录到业务平台。单点登录到业务平台的效果与客户在业务平台正常输入帐号、密码登录的效果一致。统一认证可以支持客户从网厅单点登录到本地业务平台,也可以支持登录到全网性业务平台(如189邮箱)客户能够从网厅单点登录到业务平台的前提为:1、 “登录网上营业厅的客户身份所拥有的产品实例”属于业务平台认可的产品类型;2、 “登录网上营业厅的客户身份所拥有的产品实例”已
19、经激活/开通了业务平台的业务。2.4.1.7 登录漫游用户在网厅平台上登录成功后,在网厅平台上点击全网性业务平台的URL链接,可以访问非本省的业务平台。2.4.1.8 登录退出n 分为关闭网厅平台浏览器退出n 点击网厅或业务平台(已通过网厅单点登录进去)的全局退出链接2.4.2 帐号规则渠道接触系统调用统一认证平台接口进行帐号验证时,传递给统一认证的帐号信息包括:帐号类型,帐号标识,密码类型,密码标识。帐号类型包括:n 客户标识n 产品标识n 帐户标识密码类型包括:n 客户密码n 产品密码n 帐户密码统一认证平台支持的帐号体系如下:n 客户标识和客户密码n 产品标识和客户密码n 产品标识和产品
20、密码n 帐户标识和帐户密码渠道接触系统可以把不同的帐号类型与密码类型进行组合,如:产品标识和产品密码,产品标识和客户密码等,统一认证平台负责验证帐号与对应的密码是否正确。注:统一认证平台不管理网厅注册帐号以及注册帐号和产品/客户的映射关系,客户注册帐号登录认证时,统一认证平台调用网厅的认证代理接口进行认证,认证成功后,网厅返回认证结果以及注册帐号所绑定的映射关系。3 系统架构3.1 总体思路3.1.1 集中认证统一认证平台遵循“认证能力水平化建设、认证数据集中化管理”原则:n 认证能力水平化建设:将垂直分布于渠道接触系统的认证能力分离出来,对于公共的认证设施进行水平化建设实施,实现业务逻辑域认
21、证能力的分离,实现IT架构的松耦合化。n 认证数据集中化管理:帐号认证数据由统一认证平台集中管理,减轻CRM等核心支撑系统的认证负担,同时实现数据的一点存储和一点管理,帐号密码只在统一认证保留一份,以统一认证平台作为修改入口,修改流程由CRM控制发起(对于宽带帐号,在统一认证和Radius同时保存,CRM更改统一认证平台数据后再发起对Radius数据的更改)统一认证平台管理客户、帐户、产品(包括固话、宽带、PHS等类型)等帐号认证数据以及产权关系,集中认证的流程为(如下图所示):n 统一认证平台接收渠道接触系统的认证请求(包含帐号类型、帐号标识、密码类型、密码等信息)n 统一认证平台判断请求类
22、型,如果为“产品类型+客户密码”的认证形式,则首先从产权关系库中查找该产品对应的客户标识,再根据“客户标识+客户密码”向客户库确认认证信息的合法性n 若请求类型不为“产品类型+客户密码”的认证形式,则根据帐号类型,直接向相关的帐号库确认认证信息的合法性3.1.2 联邦式单点登录看不懂统一认证平台采用基于CRM产权关系的跨域联邦式单点登录方案实现MBOSS域到业务域的单向SSO。联邦式身份认证是基于系统间互信的SSO方案,结合电信的现状:网上营业厅、统一认证平台、业务域的业务平台组成星型的身份联盟。统一认证平台位于星型的中心,负责对客户身份进行认证,网厅和业务平台(如互联星空)都信任统一认证平台
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国电信 MBOSS 外部 客户 统一 认证 平台 规范

链接地址:https://www.31ppt.com/p-4153118.html