首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >OpenID连接适合物联网吗?

OpenID连接适合物联网吗?
EN

Stack Overflow用户
提问于 2014-03-13 15:29:36
回答 1查看 1.9K关注 0票数 3

我正在为我的硕士论文研究身份验证和授权协议,我发现最好的2种方案可能是OpenID ConnectSAML 2.0 (实际上,这是一个基于SAML的欧洲项目,我的公司4年前参与了该项目,名为西西)。

本文的目的是对现有的物联网系统进行扩展,该系统基本上是一个从数百万传感器获取信息的流目录,并提供AAA (包括会计),将其转化为一个实际的流市场,人们可以在那里付费订阅某些流。

到目前为止,我认为OpenID连接比Sensei和SAML更好的选择。原因是大量的信息、文档、图书馆和支持这一标准的公司。也是更多的开发人员友好和最近。但是,我阅读了OWASP 在本文中编写的以下段落

虽然OpenId占据了大部分消费市场,但SAML通常是企业应用程序的选择。造成这种情况的原因通常是因为很少有OpenId身份提供者被认为属于企业级(这意味着它们验证用户身份的方式不具备企业标识所需的高标准)。更常见的情况是,在intranet网站内部使用SAML,有时甚至使用来自intranet的服务器作为身份提供者。

所以我想知道你能不能帮我解决以下问题:

  1. 您也认为SAML可能更适合像我这样的企业项目吗?OpenID更面向用户是真的吗?
  2. 我还必须考虑有关传感器的信任模型,以确保它们是可靠的信息来源。因此,您认为使用相同的协议是一个好主意吗? 1)想要登录系统的用户;2)应该证明他们是非伪造数据的可信来源的设备?
  3. 与上一个问题相关的是,如果我可以在设备上使用OpenID连接,我如何使它们在没有电子邮件或密码的情况下被认证?我在UUID中考虑作为标识符,但有人告诉我,这不是一个好主意,而且在这个StackOverflow线程上也是如此。
  4. 是否有人知道系统中是否有任何众所周知的处理或支持会计的协议?据我所知,OpenID连接支持会话管理,但不支持100%记帐。

提前谢谢。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2014-03-17 12:14:16

我不确定我能回答你所有的问题.但根据我的经验和知识,我会尽我最大的努力。而且,我要说的是,你对这个问题有点模糊(也许你需要这样做,以免暴露你十亿美元的想法)。因此,我的回答实际上(无可否认)更有可能被认为是一个讨论点,而不是一个“答案”。

OIDC (OpenID Connect)是新的,IoT (物联网)也是新的。企业很少是在流血,除非他们被一个更大的企业合作伙伴拖入泥潭。话虽如此,OIDC是建立在OAuth2.0之上的,因此它对OAuth2.0有着广泛的理解,企业实际上正处于收购阶段(IMO),许多购买的平台(比如我公司的平台)在当前的草案1中都支持它。

我认为需要指出的是,SAML或OIDC都不是“身份验证”。这是一种基于标准的方法,您可以通过该方法将属性从身份验证点传递到需要知道与其连接的人员或内容的应用程序点。你的用户可以连接一种方式,你的“传感器”另一种方式。或者两者都有。或许恰恰相反。如果您正在创建下一个万亿美元的社交媒体站点,您想限制用户加入的方式吗?

关于你关于OIDC和传感器的问题..。我建议建立一个基于证书的认证系统,如果这些东西真的仅仅是独立存在的话。然而,OIDC (和SAML)实际上不是一个身份验证系统。它不做认证的“第一线”--它提供了一种方法,通过这种方法可以将身份传递给依赖方,这是基于与可信合作伙伴的验证声明。对于设备的“用户名”来说,UUID很可能是一个很好的选择,但它当然不应该是“密码”。

最后,我不太清楚你对会计的要求。您是否希望向用户收取访问IoT设备流的费用,比如说,使用微事务(如果是的话,有趣的概念)。同样,SAML和OIDC都没有提供类似的东西,至少据我所知。会计(和帐单)必须内置到应用程序中。

HTH --安迪

票数 2
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/22383410

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档