Skip to main content
QUICK REVIEW

[論文レビュー] Grid-based access control for Unix environments, Filesystems and Web Sites

A. McNab|ArXiv.org|Jun 6, 2003
Distributed and Parallel Computing Systems参考文献 1被引用数 8
ひとこと要約

本論文は、X.509証明書とGACL(Grid Access Control Lists)を用いて、分散サイト間で細粒度で身元ベースの承認を可能にする、Unix環境、ファイルシステム、Webサーバー向けのグリッドベースのアクセス制御システムを提案する。本稿では、ファイルシステムレベルのアクセス制御にSlashGridを、Webベースのアクセス制御にGridSiteを導入し、VOメンバーシップと属性証明書を活用して、静的Unixアカウントに依存せずにアクセス権を安全に管理する。

ABSTRACT

The EU DataGrid has deployed a grid testbed at approximately 20 sites across Europe, with several hundred registered users. This paper describes authorisation systems produced by GridPP and currently used on the EU DataGrid Testbed, including local Unix pool accounts and fine-grained access control with Access Control Lists and Grid-aware filesystems, fileservers and web developement environments.

研究の動機と目的

  • 数百人のユーザーが複数のサイトにまたがる大規模なグリッド展開において、静的Unixアカウントマッピングの制限を解消すること。
  • グリッドIDおよびバーチャルオーガニゼーション(VO)メンバーシップに基づいて、ファイルおよびWebリソースへの細粒度でポリシー駆動のアクセス制御を可能にすること。
  • X.509証明書などの恒久的なグリッド資格情報に直接アクセス制御をバインドすることで、ローカルUnixユーザーネームに依存しないこと。
  • ファイルシステム、ファイルサーバー、Webアプリケーションを含む異種システム間で、安全でスケーラブルかつ相互運用可能なアクセス制御を実現すること。
  • VOベースのアクセス制御と自動アカウントプール化により、承認管理の分散化を図ることで、管理負荷を低減すること。

提案手法

  • ロックファイルによるブッキング管理を用いて、動的に割り当てられるプールアカウントを介してグリッドIDを一時的なUnixユーザーアカウントにマップし、プロセスの隔離とジョブ間のファイル共有を確保する。
  • GACL(Grid Access Control Lists)を用い、XML形式のアクセス制御フォーマットにより、X.509証明書、VOグループ、またはVOMS属性証明書に基づく権限を定義する。
  • ファイルアクセスをローカルUnixアカウントではなくグリッド資格情報に束縛するSlashGridというファイルシステムフレームワークを導入し、サイト間で透過的なアクセスを可能にする。
  • GACLをApacheに統合するWebサーバー拡張機能であるGridSiteを導入し、X.509クライント証明書を用いてWebコンテンツへのアクセス制御を強制する。
  • 既存のHTTPSインfraストラクチャを活用して相互認証を実現し、追加のソフトウェアインストールなしにWebおよびファイルリソースへの安全なアクセスを提供する。
  • ロード可能なApacheモジュールとスタンドアロン実行可能ファイルを用いたモジュラーなアーキテクチャを採用し、CGI、PHP、JSP、その他の動的コンテンツ技術との統合を可能にする。

実験結果

リサーチクエスチョン

  • RQ1大規模で分散化されたグリッド環境(数百人のユーザー、複数のサイト)において、アクセス制御を効果的にスケーリングするにはどうすればよいか?
  • RQ2静的Unixアカウントマッピングに代わる、動的で資格情報ベースのアクセス制御メカニズムは何か?長期的なファイル所有権とサイト間共有をサポートできるか?
  • RQ3共通の承認モデルを用いて、ファイルシステムおよびWebリソースの両方に対して細粒度のアクセス制御を一貫して適用するにはどうすればよいか?
  • RQ4既存のWebおよびファイルサーバー技術を、X.509証明書とVOメンバーシップを用いてネイティブにグリッドベースのアクセス制御をサポートするように拡張できるか?
  • RQ5レガシーアプリケーションの変更なしに、安全でスケーラブルかつ相互運用可能なアクセス制御を実現するためのアーキテクチャパターンは何か?

主な発見

  • ロックファイルによるブッキング管理を伴うプールアカウントシステムは、動的Unixアカウントの割り当てを効果的に管理し、重複するジョブリクエスト間でも一貫した身元マッピングを保証する。
  • GACLは、X.509証明書、VOグループ、VOMS属性証明書を含む複数の資格情報タイプをサポートする細粒度のアクセス制御を可能にし、各アクセス制御リストエントリごとに権限を定義できる。
  • SlashGridにより、ファイルアクセスがローカルUnixアカウントではなくグリッド資格情報に束縛されるため、グリッド全体で透過的で安全かつ一貫性のあるアクセスが可能になる。
  • GridSiteはGACLをApacheに効果的に統合し、Webコンテンツへのセキュアで証明書ベースのアクセス制御を提供し、VOグループによるドキュメント権限の分散管理を可能にする。
  • GACLとGridSiteを標準Webサーバーに統合することで、CGI、PHP、JSPなどの既存のWebアプリケーションが変更なしにグリッドベースのアクセス制御を継承できる。
  • VO管理者がWebインターフェースを通じてグループメンバーシップとアクセス権を直接管理できるため、システム全体の管理負荷が低減され、中央集権的制御のボトルネックが解消される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。