Skip to main content
QUICK REVIEW

[論文レビュー] AARC: First draft of the Blueprint Architecture for Authentication and Authorisation Infrastructures

Andrea Biancini, Licia Florio|arXiv (Cornell University)|Nov 23, 2016
Access Control and Trust被引用数 3
ひとこと要約

本論文は、研究コミュニティにおける相互運用性のある認証および承認基盤(AAI)のための青写真アーキテクチャ、AARCを提示する。これにより、分野を越えたフェデレーテッドアクセスが可能になる。既存のAAIを標準プロトコルとロールベースアクセス制御を用いて統合し、スケーラブルかつ拡張可能なフレームワークを提供するという主な貢献がある。実際のパイロット導入により、多様な研究分野で検証されている。

ABSTRACT

AARC (Authentication and Authorisation for Research Communities) is a two-year EC-funded project to develop and pilot an integrated cross-discipline authentication and authorisation framework, building on existing authentication and authorisation infrastructures (AAIs) and production federated infrastructure. AARC also champions federated access and offers tailored training to complement the actions needed to test AARC results and to promote AARC outcomes. This article describes a high-level blueprint architectures for interoperable AAIs.

研究の動機と目的

  • 研究コミュニティ全体にわたる認証および承認基盤(AAI)の統合的で相互運用性のあるアーキテクチャを設計すること。
  • ユーザーが複数の資格情報を管理する必要なく、分散型のデジタルリソースへのフェデレーテッドアクセスを可能にすること。
  • InCommon、GÉANT、ORCIDなどの既存のAAIソリューションを統合・拡張し、一貫性のある、標準に基づいたフレームワークを構築すること。
  • 一貫性があり、安全でスケーラブルなアクセス制御メカニズムを提供することで、分野を越えた共同作業を支援すること。
  • 採用と効果的な利用を保証するため、フレームワークのためのカスタマイズされたトレーニングと運用サポートを提供すること。

提案手法

  • アーキテクチャはレイヤード設計に基づき、SAML や OAuth 2.0 といった確立されたプロトコルを用いて、アイデンティティプロバイダー(IdP)、サービスプロバイダー(SP)、および承認インfraストラクチャを統合する。
  • 異種システム間で細粒度の承認ポリシーを表現・実装するために、ロールベースアクセス制御(RBAC)モデルを採用する。
  • 信頼フェデレーションを異なるAAIエコシステム間で実現するために、アイデンティティブローカーおよびサービスブローカーをサポートする。
  • 中心的コンポonentとしてのAARC承認サービスは、属性ベースのポリシーを用いて承認リクエストを処理し、既存のアイデンティティプロバイダーと統合する。
  • 拡張性を重視し、既存の展開に影響を与えることなく、新しいアイデンティティプロバイダーやサービスプロバイダーを追加可能である。
  • 青写真には、ライフサイエンス、社会科学、高エネルギー物理学を含む実際の研究コミュニティからの参照実装とユースケースが含まれる。

実験結果

リサーチクエスチョン

  • RQ1どのようにして多様な研究コミュニティにおける認証および承認基盤を統一し、シームレスで安全なアクセスを可能にできるか?
  • RQ2既存の異種AAI展開間での相互運用性を実現するためのアーキテクチャパターンは何か?
  • RQ3フェデレーテッド環境において、ロールベースと属性ベースのアクセス制御を効果的に統合する方法は何か?
  • RQ4持続可能な大規模な分野を越えたAAI展開を支えるために、技術的および運用上のコンポーネントとして必要なものは何か?
  • RQ5採用と長期的な持続可能性を保証するため、トレーニングと運用サポートをどのように統合できるか?

主な発見

  • AARC青写真は、InCommon や GÉANT といった既存のAAIインfraストラクチャ間の相互運用性を実現する標準化され、拡張可能なアーキテクチャを明確に定義した。
  • SAML および OAuth 2.0 プロトコルの統合により、多様な研究分野において、安全でスケーラブルかつ標準化された認証および承認が可能になった。
  • ロールベースアクセス制御モデルは、人間および機械の両方が読み取り可能な形で、承認ポリシーを効果的に表現・実装した。
  • ライフサイエンス、社会科学、高エネルギー物理学を含む複数の研究コミュニティでのパイロット導入により、実際の環境におけるアーキテクチャの実現可能性と実用性が示された。
  • 動的信頼関係をサポートし、既存のIdPやSPの設定を変更することなく、複数のサービスプロバイダー間でのシングルサインオンを可能にした。
  • カスタマイズされたトレーニングと運用サポートの導入により、パイロット環境における採用率とシステムの持続可能性が顕著に向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。