رفتن به محتوای اصلی
آوان VLA.CO.IR
هویت و امنیت — Identity & Security Services

Transaction Auth

Transaction Auth(Transaction Authentication Service)

Transaction Auth لایه امنیتی تکمیلی آوانا برای مدیریت تأیید عملیات حساس و تراکنش‌های مهم است.

معرفی و هدف اصلی

سرویس Transaction Auth مسئول مدیریت تأیید و اعتبارسنجی عملیات حساس و تراکنش‌های مهم در سامانه‌های مبتنی بر آوانا است.

در بسیاری از سامانه‌های مالی، بانکی، بیمه‌ای و سازمانی، صرف احراز هویت کاربر برای انجام برخی عملیات کافی نیست. عملیات حساسی مانند انتقال وجه، پرداخت، تأیید قراردادها، ثبت اسناد، تغییر اطلاعات مهم یا تأیید درخواست‌های حساس نیازمند یک لایه امنیتی تکمیلی هستند.

Transaction Auth این لایه امنیتی را فراهم می‌کند و امکان تأیید مجدد عملیات بر اساس سیاست‌های امنیتی تعریف‌شده را در اختیار سامانه‌ها قرار می‌دهد.

  • افزایش امنیت عملیات حساس
  • کاهش ریسک سوءاستفاده از حساب‌های کاربری
  • مدیریت تأیید تراکنش‌ها
  • پشتیبانی از احراز هویت چندمرحله‌ای
  • ثبت و رهگیری عملیات حساس
  • مدیریت سیاست‌های امنیتی
  • ایجاد بستر یکپارچه تأیید عملیات

جایگاه در معماری

سرویس Transaction Auth به عنوان یک سرویس مستقل امنیتی طراحی شده است.

تمامی سرویس‌های دامنه‌ای برای انجام عملیات حساس می‌توانند درخواست تأیید خود را به این سرویس ارسال کنند.

مدل تعامل به صورت زیر است:

Domain Service

Transaction Auth

User Confirmation

Result

Domain Service

این رویکرد باعث جداسازی کامل منطق امنیتی از سرویس‌های کسب‌وکاری می‌شود.

نمایش بصری جریان

۱ / ۷

ارتباط‌های مستندشده

Transacti… UAA Notifica… Registra… Audit UAA Open Ban… Audit Se…

شرح مرحله‌به‌مرحله

  1. ۱
    UAA Transaction Auth ← UAA

    برای شناسایی و اعتبارسنجی کاربران.

  2. ۲
    Notification Transaction Auth ← Notification

    برای ارسال OTP و اعلان‌های امنیتی.

  3. ۳
    Registration Authority Transaction Auth ← Registration Authority

    برای عملیات مبتنی بر امضای دیجیتال.

  4. ۴
    Audit Transaction Auth ← Audit

    برای ثبت رخدادهای امنیتی.

  5. ۵
    UAA UAA → Transaction Auth

    جهت تأیید عملیات حساس.

  6. ۶
    Open Banking Open Banking → Transaction Auth

    برای تأیید عملیات حساس.

  7. ۷
    Audit Service Audit Service → Transaction Auth

مسئولیت‌های اصلی

  • ثبت درخواست تأیید
  • اعتبارسنجی درخواست
  • مدیریت چرخه عمر درخواست
  • ثبت نتیجه عملیات
  • رمز درون‌برنامه‌ای
  • OTP
  • Push Confirmation
  • امضای دیجیتال
  • تأیید چندمرحله‌ای
  • تعریف الزامات تأیید
  • تعیین سطح حساسیت عملیات
  • کنترل محدودیت‌های امنیتی
  • مدیریت قوانین اجرایی
  • ثبت درخواست‌ها
  • ثبت نتایج
  • ثبت خطاها
  • ثبت رخدادهای امنیتی

قابلیت‌ها و وظایف میکروسرویس

  • کاربر یک رمز اختصاصی تعریف می‌کند.
  • رمز تنها در فرآیندهای تأیید استفاده می‌شود.
  • رمز از اطلاعات ورود به سامانه مستقل است.
  • انتقال وجه
  • پرداخت
  • ثبت قرارداد
  • صدور مجوز
  • تأیید درخواست تسهیلات
  • تأیید تغییر اطلاعات حساس
  • رمز درون‌برنامه‌ای
  • OTP
  • Push Notification
  • امضای دیجیتال
  • عملیات کم‌ریسک بدون تأیید اضافی
  • عملیات متوسط با رمز درون‌برنامه‌ای
  • عملیات حساس با چند مرحله تأیید

ارتباط، یکپارچه‌سازی و سرویس‌های بیرونی

این سرویس با سرویس‌های زیر تعامل مستقیم دارد:

UAA

برای شناسایی و اعتبارسنجی کاربران.

Notification

برای ارسال OTP و اعلان‌های امنیتی.

Registration Authority

برای عملیات مبتنی بر امضای دیجیتال.

Audit

برای ثبت رخدادهای امنیتی.

Domain Services

برای دریافت درخواست‌های تأیید.

ملاحظات امنیتی

  • رمزنگاری اطلاعات حساس
  • مدیریت اعتبار درخواست‌ها
  • محدودسازی تعداد تلاش‌ها
  • Audit Trail کامل
  • جلوگیری از حملات Replay
  • مدیریت Session Binding
  • ثبت تمامی رخدادهای امنیتی

پایداری و بهره‌برداری

  • Health Check
  • Monitoring
  • Logging
  • Metrics
  • Distributed Tracing
  • Alerting

مقیاس‌پذیری و توسعه‌پذیری

  • Multi Authentication Method Support
  • Policy Based Configuration
  • Horizontal Scalability
  • API First Design
  • Independent Deployment

سناریوهای کاربردی

  • انتقال وجه
  • پرداخت
  • فعال‌سازی سرویس‌ها
  • ثبت درخواست تسهیلات
  • پرداخت‌های حساس
  • تغییر اطلاعات پذیرنده
  • تأیید قراردادهای مالی
  • تأیید قراردادها
  • تأیید درخواست‌های نمایندگان
  • تغییر اطلاعات مهم
  • ثبت مصوبات
  • تأیید درخواست‌ها
  • عملیات مدیریتی حساس

موارد خارج از دامنه

  • جایگزین UAA نیست.
  • مسئول مدیریت کاربران نیست.
  • مسئول مدیریت هویت نیست.
  • مسئول Fraud Detection نیست.
  • مسئول مدیریت ریسک اعتباری نیست.