Desenvolvimento de um Barramento de Interoperabilidade Acadêmico Utilizando o Protocolo OpenID Federation 1.0

DSpace Repository

A- A A+

Desenvolvimento de um Barramento de Interoperabilidade Acadêmico Utilizando o Protocolo OpenID Federation 1.0

Show full item record

Title: Desenvolvimento de um Barramento de Interoperabilidade Acadêmico Utilizando o Protocolo OpenID Federation 1.0
Author: Perottoni, Eduardo Dani
Abstract: As federações de identidade digital internacionais estão em um período de atualização tecnológica, migrando do protocolo Security Assertion Markup Language (SAML) 2.0 para o OpenID Federation 1.0. Nesse cenário, a Comunidade Acadêmica Federada (CAFe), federação brasileira de identidade para educação e pesquisa, enfrenta desafios significativos por sua dependência do SAML. Embora ainda amplamente adotado pelas federações acadêmicas, esse protocolo é desatualizado para demandas atuais de interoperabilidade, impõe uma integração complexa para novos provedores e opera sobre uma estrutura centralizada e rígida. Tais limitações resultam em práticas de gestão de identidade subótimas e desestimulam a adesão de novos serviços à federação. Para responder a esses desafios, este trabalho propõe uma arquitetura de barramento de interoperabilidade acadêmico que não apenas moderniza a infraestrutura da CAFe, alinhando-a a tendências globais, mas também soluciona problemas específicos do ecossistema de instituições brasileiras. A arquitetura proposta é composta por: um proxy para facilitar a adoção por parte das instituições com esforço mínimo, permitindo a integração de Provedores de Identidade (PI) que adotam protocolos modernos sem a necessidade de manter uma instância separada baseada no software Shibboleth; um Where Are You From (WAYF) aprimorado, concebido para, além de descobrir o PI do usuário, atuar como normalizador de atributos e garantidor de múltiplos fatores de autenticação; um proxy de tradução de protocolos para o suporte gradual ao SAML; um sistema de gestão de entidades do barramento, com a possibilidade de gestão de subfederações para diferenciar provedores públicos e privados dentro das instituições; e um portal de benefícios para divulgação dos Provedores de Serviço (PS) integrados ao barramento, voltado aos usuários finais. Para comprovar a viabilidade da arquitetura proposta, uma prova de conceito (PoC) funcional do barramento foi implementada e implantada no ambiente de testbeds da Rede Nacional de Ensino e Pesquisa (RNP). Essa PoC implementa os componentes supracitados. Para avaliação da PoC, exercitou-se, de ponta a ponta, o fluxo de autenticação federada iniciando em PSs integrados ao barramento até PIs que implementam tanto OpenID Connect (OIDC) quanto SAML, comprovando a interoperabilidade entre os protocolos. Além disso, contatou-se a facilidade proposta de adesão de provedores que não implementam o protocolo de federação ao barramento. Parte das funcionalidades projetadas, como a gestão de subfederações e a normalização de atributos, permanece em estágio de projeto e é registrada entre os trabalhos futuros. Os resultados indicam a viabilidade de um ecossistema de identidade mais flexível, escalável e seguro, que simplifica a gestão para operadores e instituições, incentiva a adesão e prepara a CAFe para futuras inovações, como a Identidade Digital Descentralizada.International digital identity federations are undergoing a technological update, migrating from the Security Assertion Markup Language (SAML) 2.0 protocol to OpenID Federation 1.0. In this scenario, the Brazilian Federated Academic Community (CAFe), the national identity federation for education and research, faces significant challenges due to its dependence on SAML. Although still widely adopted by academic federations, this protocol is outdated for current interoperability demands, imposes a complex integration process on new providers, and operates over a centralized and rigid structure. Such limitations result in suboptimal identity management practices and discourage the adoption of new services within the federation. To address these challenges, this work proposes an academic interoperability bus architecture that not only modernizes the CAFe infrastructure, aligning it with global trends, but also solves specific problems of the Brazilian institutional ecosystem. The proposed architecture is composed of: a proxy to facilitate adoption by institutions with minimal effort, enabling the integration of Identity Providers (IdP) that adopt modern protocols without the need to maintain a separate instance based on the Shibboleth software; an enhanced Where Are You From (WAYF), conceived to, beyond discovering the user’s IdP, act as an attribute normalizer and an enforcer of multi-factor authentication; a protocol translation proxy for gradual support of SAML; an entity management system with the possibility of subfederation management to distinguish public and private providers within institutions; and a benefits portal, aimed at end users, for the dissemination of the Service Providers (SP) integrated into the bus. To demonstrate the feasibility of the proposed architecture, a functional proof of concept (PoC) of the bus was implemented and deployed on the testbeds environment of the Brazilian National Education and Research Network (RNP). This PoC implements the aforementioned components. To evaluate the PoC, the federated authentication flow was exercised end to end, starting from SPs integrated into the bus up to IdPs that implement both OpenID Connect (OIDC) and SAML, demonstrating interoperability between the protocols. In addition, the proposed ease of adoption of providers that do not implement the federation protocol into the bus was verified. Part of the designed functionalities, such as subfederation management and attribute normalization, remains at the design stage and is recorded as future work. The results indicate the feasibility of a more flexible, scalable, and secure identity ecosystem that simplifies management for operators and institutions, encourages adoption, and prepares CAFe for future innovations, such as Decentralized Digital Identity.
Description: TCC (graduação) - Universidade Federal de Santa Catarina, Centro Tecnológico, Ciências da Computação.
URI: https://repositorio.ufsc.br/handle/123456789/274079
Date: 2026-07-01


Files in this item

Files Size Format View Description
TCC.pdf 21.28Mb PDF View/Open TCC

This item appears in the following Collection(s)

Show full item record

Search DSpace


Browse

My Account

Statistics

Compartilhar