基于KDC和PMI的访问控制框架及其应用

来源 :北京大学 | 被引量 : 0次 | 上传用户:guosheng_741
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机网络可以有效地实现资源共享,但资源共享和信息安全是一对矛盾。随着资源共享的进一步加强,随之而来的信息安全问题也日益突出。传统的访问控制应用中,没有统一的身份认证和访问控制机制,各应用系统通过各自一套用户名和口令来进行认证。对权限的控制是每个应用系统分别进行的,不同的应用系统分别针对保护的资源进行权限的管理和控制。对于这种以用户名+口令的保护方式,可以通过对网络上信息的监听等手段来得到用户名及口令。对不同的应用系统分别针对保护的资源进行权限的管理和控制的方式,会造成权限管理混乱,并带来不安全因素。 MIT提出的Kerberos的方案,在基于传统密钥的基础上,实现了统一的身份认证及授权。具有效率高,单点登录等优点。但这种身份认证及授权的统一实现,不利于扩展;同时在授权的粒度上Kerberos方案只能控制到对应用服务器的访问控制上,对应用服务器上的内容无法实现细粒度的访问控制。 ITU提出的X.509V4标准中,提出了基于PKI(公钥基础设施)的PMI(权限管理基础设施),通过公钥证书实现用户的身份认证;通过属性证书的管理实现用户权限的统一管理。这种基于PKI建立的PMI,建设成本高,管理复杂,同时公钥体制还存在着运算效率低等特点,并不适用于中小企业的信息化建设。 针对当前应用的多样性和扩展性,以上几种框架都在某种程度上不能满足安全和应用需求。本文提出了以传统密钥为基础,基于KDC(密钥分发中心)和PMI的一种访问控制框架,实现统一的身份认证与密钥分发、授权与访问控制。通过KDC实现用户基于密钥共享的身份认证,通过对用户的属性证书的管理实现用户的授权访问,可以方便灵活地实现网络资源的安全访问控制。并给出了在此安全框架下的基于WEB的CRM应用。
其他文献
本文主要针对航空电子统一网络的候选互连协议——可扩展一致性接口SCI的实时性、可靠性和系统研究方法进行了研究,完成了以下工作:(1)阐述了航空电子统一网络的系统研究方法
现代通信技术的飞速发展及用户需求的提高不断地对随机多址系统提出新的挑战,作为提高随机多址系统性能的关键技术——冲突分解技术也因此备受人们的关注.同时,随着对随机多
多输入多输出(MIMO,Multiple-Input Multiple-Output)雷达使用多个发射天线对目标进行照射,同时使用多个接收天线接收回波并进行信号处理。MIMO雷达的这种多个发射和接收天线的体
备课是每位教师每天都要进行的一项最基本的工作。作为一名教师,应当重视备课,了解并掌握备课的基本要领,切实提高备课的能力,从而为提升教育教学水平打下坚实的基础。近年来,教师的备课书写了,上级检查结果也很好,但仔细观察可以发现:很多老师都照搬了别人的教案,而自己的思考却很少。此刻,教师的作用只是将别人的教学思路抄袭在自己的教案上,于是在课堂上生硬的模仿别人上课。而缺乏对自己学生的针对性,缺乏对教学环境
期刊
可编程逻辑器件(CPLD,ComplexProgrammableDevice)的出现是超大规模集成电路技术和计算机辅助设计技术发展的结果。CPLD器件集成度高、体积小,具有通过用户编程实现专门应用的
摘要:在高中数学学习中应用化归思想,可有效帮助我们提升学习效果,满足数学学习要求,保障学习质量。因此,本文针对化归思想在高中数学学习中的应用做出了进一步探究,对化歸思想的自我训练对策、以及在解题中的应用给出了详细的分析,有益于数学学习效果的提升,帮助我们更好的学习数学。  关键词:化归思想;高中数学;应用  高中时期是非常重要的转折点,每一科的学习都需要应用不同的学习技巧。其中,数学作为高中主要学
本选题来源于《3000片光盘信息存储系统》项目,该项目是目前世界上最大的光盘信息存储系统之一,完全改变了现有光盘库的结构、容量,突破了现有光盘库的扩充局限。该存储系统是智
全极化微波辐射计在短时间内获得全球大面积风场数据的同时,还可以获得大气云水含量、水汽含量和海表温度等参数。相对于微波散射计,全极化微波辐射计具有功耗低,高风速条件下的
学位
当前,Internet迅猛发展,但网络带宽的增加与信息量和使用群体的增长却并不同步,Web代理缓存服务器成为缓解这一矛盾的有效途径。它能够有效地降低用户访问延时,减少网络流量,减轻