科学数据网格安全框架的研究、设计和部分实现

来源 :中国科学院计算机网络信息中心 | 被引量 : 0次 | 上传用户:fxlilac
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
科学数据网格是以中国科学院十五信息化建设重大项目"科学数据库及其应用系统"为背景而建设的一个数据网格.科学数据库的特点是:数据库庞大、地理上分布、数据库结构异构.科学数据库的网络环境具有开放性、不安全的特点.如何向科学数据库中的资源提供者、资源管理者、资源使用者提供安全的信息共享环境,保护信息传输的完整性和保密性等,这些都是该文讨论和解决的问题.该文首先介绍了数据网格体系,然后根据数据网格体系的特点,从资源利用的角度分析了资源提供者,资源管理者,资源消费者对安全的需求,总结了科学数据网格的安全需求:一次登陆,代理,集成局部的安全策略,统一的身份证明等等.通过对安全问题的阐述,选择了GSI(Grid Security Infrastructure)作为科学数据网格安全框架的基础架构.结合科学数据网格和GSI的特点,设计了适合科学数据网格的安全体系.整个安全体系包括三个模块:身份认证、访问控制、审计日志.身份认证模块是本文讨论的主要内容.网格用户的身份是通过证书来标识,而证书是由网格的CA来颁发.用户在认证过程中用此证书作为全局统一身份标识.当用户访问科学数据库中的资源时,首先生成临时的代理证书(Proxy Certificate),该代理证书是由用户证书相对应的私钥来签发的,这样应用程序就用代理证书来代表用户访问资源,实现了Single Sign-On功能.当远程资源站点接收到用户访问资源的请求时,验证该用户的代理证书是否有效,通过验证后,再把该用户转化成本地角色(利用本地授权策略来为其授权),进行资源访问控制.在访问控制模块中,对于全局用户访问局部数据时,不同的用户对数据访问的粒度不同,因此在GSI的基础上对局部授权机制进行扩充,采用基于角色的访问控制技术对用户的访问进行控制.审计日志模块是对资源使用情况的记录,便于资源异常使用的发现,使其达到我们实际工作中对安全的需求.在该文完成时,身份认证部分设计和实现都已完成,访问控制部分和审计日志正在设计之中.
其他文献
该文主要围绕平面内人脸的旋转变化这一普遍而又较难解决的问题,进行一系列研究,并提出了一套可行的解决算法.论文的具体研究内容包括:1.针对人脸在平面内进行角度旋转的情况
本文综述了应用于动态Web数据库系统的若干关键技术,并结合所开发的通用考试(练习)系统,对系统设计与实现过程中所涉及到的关键技术进行了分析与研究,主要包括: 1.系统体系结构
现代Web应用程序在服务器上存储敏感数据,这些数据很容易因为服务器存在漏洞被攻击者窃取。目前,应对Web服务器端敏感数据泄露问题的主要措施是通过数据加密和访问控制对数据库
随着互联网基础设施的不断完善和智能设备的不断普及,互联网视频的应用越来越广泛,随之而来,人们对互联网视频的期望也越来越高。为了应对用户对于多终端、高清晰度、流畅视频体
随着各类社会类网站和电商类网站的崛起,针对大规模社会关系网络的社会网络分析(SNA),从简单的好友推荐,到复杂的重要节点探查等,具有越来越多的应用需求。另一方面,针对大规模数
PPPoE协议是目前宽带接入的主流协议.该文通过引入WINDOWS平台下NDIS规范中间层驱动程序机制,在理论上提出了借用WAN网络环境来实现PPPoE协议拨号客户端模型,并给出了一个WIN
垃圾邮件一直以来都是困扰邮件服务器和用户的重大问题。因此,研究垃圾邮件的识别与过滤方法对于降低邮件服务器消耗,提高邮件操作的处理效率,提升邮件服务的服务质量至关重要。
随着后PC时代的到来,越来越多的产品中嵌入了计算机。后PC时代是计算无处不在的时代,计算机将渗透到我们生活的方方面面。嵌入式系统将成为后PC时代的擎天之柱。 为了占据广
"勘探数据库系统的设计与实现"是集数据流、业务流、应用需求于一体的系统工程,具有功能强、使用方便、易扩充、应用面广的特点,能确保数据从数据源点、专业公司、油田公司到
该文对基于Internet网络的VoIP(Voice over IP)技术实现,提出了一种分布式可扩展的VoIP体系结构,针对语音通信的实时性和交互性的要求,围绕语音分组的延迟、抖动和丢包率等问