我正在为我的硕士论文研究身份验证和授权协议,我发现最好的2种方案可能是OpenID Connect和SAML 2.0 (实际上,这是一个基于SAML的欧洲项目,我的公司4年前参与了该项目,名为西西)。
本文的目的是对现有的物联网系统进行扩展,该系统基本上是一个从数百万传感器获取信息的流目录,并提供AAA (包括会计),将其转化为一个实际的流市场,人们可以在那里付费订阅某些流。
到目前为止,我认为OpenID连接比Sensei和SAML更好的选择。原因是大量的信息、文档、图书馆和支持这一标准的公司。也是更多的开发人员友好和最近。但是,我阅读了OWASP 在本文中编写的以下段落
虽然OpenId占据了大部分消费市场,但SAML通常是企业应用程序的选择。造成这种情况的原因通常是因为很少有OpenId身份提供者被认为属于企业级(这意味着它们验证用户身份的方式不具备企业标识所需的高标准)。更常见的情况是,在intranet网站内部使用SAML,有时甚至使用来自intranet的服务器作为身份提供者。
所以我想知道你能不能帮我解决以下问题:
提前谢谢。
发布于 2014-03-17 12:14:16
我不确定我能回答你所有的问题.但根据我的经验和知识,我会尽我最大的努力。而且,我要说的是,你对这个问题有点模糊(也许你需要这样做,以免暴露你十亿美元的想法)。因此,我的回答实际上(无可否认)更有可能被认为是一个讨论点,而不是一个“答案”。
OIDC (OpenID Connect)是新的,IoT (物联网)也是新的。企业很少是在流血,除非他们被一个更大的企业合作伙伴拖入泥潭。话虽如此,OIDC是建立在OAuth2.0之上的,因此它对OAuth2.0有着广泛的理解,企业实际上正处于收购阶段(IMO),许多购买的平台(比如我公司的平台)在当前的草案1中都支持它。
我认为需要指出的是,SAML或OIDC都不是“身份验证”。这是一种基于标准的方法,您可以通过该方法将属性从身份验证点传递到需要知道与其连接的人员或内容的应用程序点。你的用户可以连接一种方式,你的“传感器”另一种方式。或者两者都有。或许恰恰相反。如果您正在创建下一个万亿美元的社交媒体站点,您想限制用户加入的方式吗?
关于你关于OIDC和传感器的问题..。我建议建立一个基于证书的认证系统,如果这些东西真的仅仅是独立存在的话。然而,OIDC (和SAML)实际上不是一个身份验证系统。它不做认证的“第一线”--它提供了一种方法,通过这种方法可以将身份传递给依赖方,这是基于与可信合作伙伴的验证声明。对于设备的“用户名”来说,UUID很可能是一个很好的选择,但它当然不应该是“密码”。
最后,我不太清楚你对会计的要求。您是否希望向用户收取访问IoT设备流的费用,比如说,使用微事务(如果是的话,有趣的概念)。同样,SAML和OIDC都没有提供类似的东西,至少据我所知。会计(和帐单)必须内置到应用程序中。
HTH --安迪
https://stackoverflow.com/questions/22383410
复制相似问题