网格虚拟组织授权和访问控制的理论与技术研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:c122319673
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
如何提供网格授权和访问控制解决方案以适应网格虚拟组织的自治性、动态性,是网格安全研究领域所面临的关键挑战。网格授权和访问控制包含了如下方面的问题,即自治前提下虚拟组织的访问控制模型、多自治域之间信任关系的建立、网格实体策略的隐私保护、虚拟组织的动态适应性。  为在保证自治的前提下实现虚拟组织的访问控制,结合基于角色的访问控制模型,提出一种三层次的网格多域互操作模型。通过“功能组件”实现了虚拟组织应用逻辑层(虚拟组织层)访问控制和自治组织域层访问控制的分离,屏蔽了自治域的访问控制策略的变化对应用逻辑层的影响;各自治域具有对局部权限分派以及全局权限委托的控制权,而应用逻辑层的策略根据实际网格应用的具体情况指定应用逻辑方面的约束。  访问控制的前提是授权,而授权实际上是建立一种信任关系。多自治域信任关系的建立是虚拟组织访问控制的前提。基于逻辑程序的方法,提出基于分布式DatalogC的策略表达方法,该方法具有丰富的规则表达能力。并提出基于角色的网格信任管理机制,组织域可以制定角色分派策略和角色撤销策略对其它自治域进行角色分派和角色撤销。另外,提出了两种规则评估机制,以便网格实体根据规则评估引擎的返回结果做出访问控制决策。  基于属性的访问控制机制是无相互信任关系的网格实体之间建立信任的普遍方式,而另一方面,在某些情况下需要解决的一个关键问题是如何保护实体的访问控制策略或者证书隐私性。提出两种隐私保护方案,其一是利用“基于身份的加密”机制,提出基于IBE加密方案的隐私保护机制,该方案可以解决证书的“属性敏感”和“拥有敏感”问题,并且可以实现策略的“完全的策略不可辨别性”;其二是利用“双方安全函数计算”机制,提出基于安全函数计算的隐私保护机制,该方案可以解决证书属性值的“属性敏感”问题,且可以解决策略的属性值和属性组合关系的隐私性问题。  虚拟组织的动态性对授权和访问控制机制提出了挑战。提出了基于身份的GDH签名方案,并在此基础上提出了基于身份的门限签名方案,该方案利用门限签名的思想,使得签名需要由多个签名份额进行组合才能产生。基于这种门限签名方案提出了联合授权管理机制,并详细阐述了模板策略、授权策略和投票策略模型,以及授权获取协议、撤销协议、安全交互协议。联合授权管理机制可以适应虚拟组织的动态性、自治性需求,同时可以保证授权信息的隐私性,且具有良好的可扩展性。
其他文献
该文从技术角度对企业网建设中若干问题进行了研究和探讨.主要包括:主干网技术(交换式快速以太网、FDDI和ATM),路由技术,网管技术和WWW技术.该文对企业网规划的理论问题和一
网络安全是目前国内外数据通信领域的一个重要研究方向,人们开始开发各种各样的网络安全技术来保证网络安全,目前国内外主要从事网络安全协议、数据加解密算法、网络防火墙、
该文是以广东省建设信息中心Intranet网(GPCIS)开发实践为基础的.GPCIS是一个典型的Intranet
由于无线局域网(WLAN:Wireless Local Area Network)与有线网络相比具备移动性好、组网方便、运营成本低和投资回报率高等优势,加上近年来在覆盖范围、功率、带宽上取得了技术
该文主要以概率统计理论和遗传算法理论为依据,对实现DMIoDS中多媒体存储服务器的可伸缩性结构及其所涉及的接纳控制机制、条纹化技术和负载平衡策略等关键技术作了系统、深
该文完成了某省某市银行"天地对接"系统的设计与实现.论述了"天地对接"系统的工程总体目标、系统设计目标及工程实施意义,分析了该省该市业务发展现状及"天地对接"业务量,并
该文首先综合论述了与该课题密切相关的多个学科领域的发展现状,包括一维数字信号处理、语音信号数字处理以及人工智能等学科.在此基础上详细地讨论了课题开发过程中遇到的诸
该文主要致力于分布式对象计算的研究与探讨.首先讨论了分布式对象计算的概念、特性及优点,并对两种重要的分布式对象模型ActiveX/DCOM与OMA/CORBA进行了比较.Internet正渗透
随着数据库技术、网络技术的迅速发展,人们在各个领域都积累了大量的信息。如何快速、准确地从杂乱无章的海量数据中挖掘潜在的有利用价值的信息,如何理解和解释已有的历史数据
目前,智能主体技术(Intelligent Agent)已经逐渐成为计算机领域中一个崭新的研究课题.而用机器学习的方法来实现Agent智能是一种比较理想的途径.该文研究了一种应用于WWW上