网格认证授权机制研究及其在校园计算网络中的实现

来源 :成都理工大学 | 被引量 : 0次 | 上传用户:jingyu0722
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网格技术的迅猛发展,网格安全成为影响网格技术发展和应用的关键问题。特别当网格门户引入后,如何提供网格门户层资源的安全管理、如何通过门户管理用户证书,如何对网格底层资源进行授权等问题,成为当前网格安全领域中的研究热点。   本文的研究工作以网格门户安全需求为背景,在“校园计算网格平台UCGrid3.0”的基础上展开。该平台在安全需求中忽视了下列问题:网格门户层资源和证书的安全、有效管理,网格底层资源的细粒度授权,为用户提供单点登录功能等。并且目前业界对门户层上资源的安全访问控制还没有一套很好的解决方案,在网格授权方面也存在粒度较粗的问题。   针对上述问题,本文研究了经典的认证与授权系统,包括:Kerberos认证系统以及CAS、VOMS、Akenti和Permis四种授权系统,并分析了上述系统的认证授权原理,指出了Kerberos认证系统对单点登录的支持较差以及四种授权系统在授权时存在粒度不够等缺陷。在此基础上,深入研究了Globus Toolkit4中的安全组件一网格安全基础设施(GSI)以及其中的认证与授权方式,探讨了如何通过安全描述符将自定义的认证授权接口引入到GSI中;同时对本文设计认证授权组件采用的关键技术进行了研究和应用探索,其中包括基于角色访问控制框架(RBAC),以及安全断言标记语言(SAML标准)和可扩展访问控制标记语言(XACML标准)。RBAC框架在用户与权限之间引入了“角色”的概念,通过将具体的用户映射到抽象的角色上,再将角色与权限相关联达到了基于角色的访问控制。在网格中不同的虚拟组织(VO)可能拥有自己的一套认证授权策略,在跨VO访问时给认证授权带来了很大的挑战。由于SAML和XACML都是基于XML的标准,因此在认证授权的时候可以以一种统一的方式进行,屏蔽了不同的认证授权策略之间的相互转换,从而给执行认证授权操作带来了便利。其中,SAML通过将认证方式、认证时间、IP地址以及认证凭证等内容通过SAML断言的方式进行传输,以达到用户凭此断言可以访问不同的VO,而无需重新验证用户的身份,可支持实现单点登录。XACML则将验证通过的用户所具有的权限以XML的方式保存在策略文件中,用户每次访问的请求都会与该策略文件做比较,并返回授权是否成功的响应。由于权限保存在策略文件中,因此可以很灵活的设置每个用户的权限,达到动态授权的效果。   在上述研究基础上,本文结合GSI与SAML,提出了基于GSI的SAML认证方法,利用该方法在跨域访问时,实现了“一处认证,多处访问”的功能;在GSI的基础上,结合RBAC和XACML实现了基于角色的动态授权,以及针对网格资源的更细粒度的访问控制,并最终运用在校园计算网格平台上。同时,搭建了外部CA中心,并与校园网格平台有效的结合起来,为网格用户生成证书,以及方便管理员在平台中管理证书,可有效地提高校园计算网格平台的安全程度。  
其他文献
随着经济的快速增长、社会的迅速进步和人民的生活不断改善,大众对公共安全保障系统的需求与日俱增并且要求越来越高,从而促进了视频监控系统的发展。视频监控系统记录的视频
无线传感网络是集成微型电子、无线通信网络和对信息进行分布式处理等技术的一种全新的计算模式。被广泛用于智能交通,军事、医疗、生态环境监测等领域。因为无线射频信号在
随着人们探索自然领域的拓展,控制系统的规模日益扩大,复杂程度逐渐增加。对系统进行建模、仿真和分析是对系统进行进一步设计实现的基础,其研究具有非常重要的意义。智能控
海洋浮游植物的形态分析和分类鉴定是海洋生物资源调查、赤潮和海洋水质监测、水产养殖、地质勘探、薇藻培养和医药开发的重要基础。海洋浮游植物显微图像的分析与分类鉴定是
肝内管道系统是一个相互间联系紧密并且解剖结构复杂多变的多层次的结构整体。正是这种复杂的管道系统及其生理和病理变异,决定了肝脏外科手术的难度。   移动立方体(MC)
随着我国医疗卫生体制改革的日益深化和医疗市场竞争的日趋激烈,各级医疗机构亟待通过信息化手段将医院服务加以延伸,提升服务质量;用信息化工具改善医院内部管理,提高工作效
目前,中国的TD网络基站总数已超过20万个,覆盖到国内所有城市,已成为全球最大的3G网络。然而TD现网一直存在质量不稳定的问题,因此中国移动在四期招标中提出对前三期的TD网络进行
随着计算机技术和信息网络技术的发展,社会信息量急剧增加,数据库的规模日益扩大,数据库的数据总量及容量也急剧膨胀,这些广阔的领域为聚类分析方法的应用以及聚类分析的研究
随着物流产业的迅猛发展,第四方物流逐渐成为研究的热点。然而,大多数的物流系统专注于业务流程,却忽略了信息内容的管理。为了能够为物流系统提供一个良好的展示平台,建立一
皮肤听声技术的原理是将声音信号转换成电流信号,聋哑人通过皮肤对电流的感应来达到“听声”的目的,它解决了耳聋患者的听声问题,是一门新兴的跨学科的信息技术。目前,变压式皮肤