安全配置清单
Note
本文档采用 AI 辅助机器翻译。译文仅供参考,不保证准确性;此内容的英文版为官方权威版本。
本指南旨在为Blackboard LMS系统管理员提供安全配置建议,帮助他们加强Blackboard LMS解决方案。
加强验证系统
设置具有单点登录的第三方身份验证
默认情况下,Blackboard LMS支持通过安全断言标记语言(SAML)、中央认证服务(CAS)或轻量级目录访问协议(LDAP)与您的身份提供者(IDP)进行单点登录集成。请访问身份和身份验证,了解有关 SAML、CAS 和 LDAP 的详细信息。
如果你使用外部认证系统,如 SAML、LDAP 或 CAS,认证因素(包括密码强度策略)会继承自这些系统的配置。
如果某些用户仅通过外部身份验证登录,且系统中启用了默认身份验证器,请在 Blackboard LMS 中设置一个长且随机的密码,并在系统中启用多重身份验证,以防止他们的账户被滥用。
如果所有人都只使用外部身份验证登录,您可以考虑禁用默认身份验证器,以严格执行对 IDP 的使用。然而,如果这样做了,而认证系统宕机,就需要我们的支持团队介入恢复访问权限。请考虑此方法的风险和收益。
哈登默认身份验证系统
如果您使用默认身份验证器,以下是一些密码策略,您可以根据需求和法规要求进行配置。
根据 NIST,最重要的属性是密码长度,而字符复杂度(如"要求至少 1 个数字")则不那么实用,而且终端用户往往会以敷衍的方式来满足这类要求。
由于攻击者试图"塞入"大量已知密码列表,强烈建议利用该功能阻断常见密码以及已知曾曝光的密码。
启用多因素认证(MFA)
我们强烈建议启用多因素认证——这可能是防止未经授权访问的最重要措施。多因素认证(MFA)至关重要,因为它显著降低了密码被泄露的风险。通过要求第二项证据来验证您的身份(如生物识别扫描、硬件密钥或一次性验证码),多重身份验证 (MFA) 可阻止未经授权的用户访问您的账户。
如果你使用默认的身份验证器,请启用基于时间一次性密码(TOTP)的多重身份验证。
如果你使用外部 IDP,请在 IDP 的设置中启用多重身份验证。
安全的公共和管理计算机
实验室、图书馆、自习室和考场中的共享计算机应尽可能锁定。
不应存在共享桌面会话。每个用户都应被要求使用个人身份登录计算机。
用于访问Blackboard LMS的计算机,尤其是教职工和系统管理员使用的计算机,应通过本地安全工具和加固标准进行保护。
系统与信息完整性
REST API 安全性
切勿安装 REST API 应用程序以供系统管理员使用。API 应用的开发者应该会给你一份应用所需的权限列表,你应该创建一个只拥有这些权限的角色。安装外部应用程序以最高权限级别运行是严重的安全违规。负责任的开发者不会要求你这么做。
如果第三方要求你在开发者门户创建账户,创建"开发者组"和应用注册,并与他们共享密钥和密钥,这就是安全违规:密钥绝不能被共享。请第三方联系 Blackboard LMS 合作团队获取指导。
LTI 安全
学习工具互操作性是由1EdTech制定的标准,允许您以安全无缝的方式将第三方工具集成到Blackboard LMS中。Blackboard强烈建议所有 LTI 集成使用 LTI 1.3 或更高版本。已知存在旧版本的 LTI,并有相关文档。管理员应联系使用旧版 LTI 的供应商,要求更新。我们还鼓励使用旧版 LTI 创建自家集成的机构更新其工具。
与所有其他集成一样,最佳实践是始终将配置范围限制为工具运行所需的最小数据量。如果第三方工具不需要用户姓名或电子邮件地址,你可以在每个 LTI 工具的配置中限制这些数据字段。同样,如果 LTI 1.3 工具不使用成绩册服务,你应该关闭该工具的此功能。
以下资源支持 Blackboard LMS LTI 配置和迁移:
Blackboard LMS 的 LTI 工具配置文档:管理员设置和配置指南。
Blackboard LTI 开发者文档:供开发者构建或维护 LTI 集成的技术参考。
LTI 1.1 到 1.3 迁移指南(视频):将旧集成升级到 LTI 1.3 的分步说明。
1EdTech 提供的 LTI 1.3 规范:LTI 1.3 标准的完整技术规范。LTI 1.3 标准的完整技术规范。
SIS 安全
如果您使用学生信息系统 (SIS) API 来管理用户帐户,请注意信息流文件的有效负载可能非常敏感。文件应保持安全,并保持静止不动。避免分配纯文本密码。
重要
SIS 数据格式还绕过了对密码要求的常规检查,因此请确保 SIS 业务逻辑不会无意中绕过这些要求。
不当使用的示例与数据最小化
不要将 LMS 数据字段用于除其明确用途以外的用途。例如:不要使用如社会保障号码等国家身份证号码作为登录用户名,因为这可能会出现在不受欢迎的视图中。同样:如果您的组织将该号码的认知视为事实上的身份,请勿使用学生注册 ID 号码作为用户名。
应用的所有功能都基于这样一种信念:它们至少对部分人有用;但并不是每个人都需要所有功能。如果你不需要某些用户数据,请不要将其加载到 LMS。例如:如果你不需要在 LMS 中输入用户电话号码,则不要加载这些数据。