属性证书与基于角色的访问控制系统的研究

来源 :中国科学院研究生院(本部) 中国科学院研究生院 中国科学院大学 | 被引量 : 0次 | 上传用户:abc870617
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
访问控制是保护数据机密性和数据完整性的一种机制,随着信息技术的发展,越来越多的企业把保护信息资产的机密性和完整性作为一项重要的工作来抓。访问控制技术的研究由来已久,人们提出了很多访问控制的机制,包括自主访问控制机制(DAC)、强制访问控制机制(MAC)、访问控制列表(ACL)等等。上世纪八十年代以来,基于角色的访问控制技术逐渐成为研究的热点,通过在用户与访问对象之间引入角色的概念,将权限授予角色而不是用户,减少了授权操作的复杂性,更加符合企业/组织的实际运作状况,增加了访问控制系统的灵活性。   建立在公钥基础设施(PKI)基础上的特权管理基础设施(PMI),以向用户和应用程序提供权限管理和授权服务为目标,主要负责向业务应用系统提供与应用相关的授权服务管理,提供用户身份到应用授权的映射功能,实现与实际应用处理模式相对应的、与具体应用系统开发和管理无关的访问控制机制,极大地简化应用中访问控制和权限管理系统的开发与维护,并减少管理成本和复杂性。   如何在特权管理基础设施(PMI)的基础上构建一套完整的、可信的访问控制系统?本文面向这个目标对特权管理基础设施(PMI)、基于角色的访问控制(RBAC)技术进行了研究,使用属性证书技术实现了基于角色的访问控制,构造了一套完整的访问控制系统。   论文的主要工作如下:   1.提出了安全中间件的概念及其架构。安全中间件完成用户的身份认证以及用户访问请求信息的转发,用户身份认证完成之后,安全中间件通过访问控制应用程序接口把用户的subjectDN信息提供给访问决策服务器,由访问决策服务器完成用户角色指派证书的获取、验证,并提取用户角色信息,构成用户主体对象(subject object,即信任状)返回给安全中间件,此时用户的认证过程才算真币完成。   2.提出了一种基于角色的访问控制系统的架构。该系统包含了发起者、安全中间件、访问控制决策服务器以及访问目标和证书及策略存储库(LDAP)等组件。外围支撑组件是认证中心(CA)和属性权威(AA)。   3.采用XML语言规范化的描述“授权策略”。由于x.509 v4没有规范化的描述“授权策略”和“行为”,本文在实现中采用XML1.0作为授权策略描述语言,采用PERMIS发布的属性证书的策略标准(即数据类型定义DTD),以信息树(DIT)层次结构存储在LDAP目录服务器中。为了提高系统的效率,我们决定首先把所有的角色规范/许可指派放到一张策略属性证书里,然后将所有的角色指派证书发布到LDAP服务器中,并且采用“拉”模式进行权限验证。   4.支持层次型RBAC模型。通过允许将角色和特权以属性的方式放到角色说明属性证书中,支持层次型RBAC模型。在我们的策略属性证书中包含了角色说明属性证书的功能,我们可以通过策略宋描述角色的层次性。
其他文献
随着信息化的不断深入发展,不可能有单个应用服务系统能够囊括一个企业或高校内部的所有服务,用户接触的应用服务系统越来越多,而随着各个高校间相互合作交流的增加,用户使用其他
随着信息技术的发展,电子文档在各行各业中的应用越来越普及和重要。但是,随之而来的信息安全问题也日益引起人们的关注。据调查,电子文档由于内部人员泄密而造成的损失远远大于
近年来随着许多P2P系统地出现,P2P技术逐渐成为人们研究的热点。P2P技术是基于一种对等的思想,这种思想正在改变着人们对网络模式地思考,有人预测以此种技术为基础的网络模式
新闻广播语料自动标注技术的研究对于建立大规模语音语料库、语音识别技术、音频检索技术的发展都有重要意义.新闻广播语料的自动标注包括音频属性标注和文本标注两个方面.
本文在研究城市空间信息共享平台的建设现状与总结一些城市的建设经验的基础上,提出了一个城市空间信息共享平台的建设框架。针对目前我国城市普遍存在的共享环境不够理想的问
流程企业存在大量的物料移动,从原材料购进入库起,直到成品库的成品发送为止。在这些物料移动的过程中,由于废气废水和废渣的排放,或者数据仪表测量的不准确,原材料计量值和产品计
学位
数字房产是数字城市的基础工程之一,是数字城市的重要内容。城市的房产管理部门掌握着城市房产的重要基础信息资源,如大比例尺城市房产地形图和房产办证资料,这些资源是城市有关
X86指令集是当前最广泛使用的指令集.虽然它的很多特性会大大增加设计x86兼容处理器的复杂度,但由于其应用广泛,我们必须掌握实现x86指令集的有效方法. X86和RISC处理器一
随着社会信息化的发展,可供人们掌控的信息量激增,信息资源地位凸显;信息资源共享基础架构研究成为业界研究的热点之一。 信息资源共享离不开数据传输,由于C/S模式本身的局限
数据缓存是提高系统性能的一种有效方法,协同缓存通过一组节点相互共享缓存内容,可以极大提高分布式系统中信息访问的效率。 本文关注如何设计高效的协同缓存管理策略,研究的