Skip to main content
QUICK REVIEW

[논문 리뷰] A Logical Approach to Cloud Federation

Qiang Cao, Yuanjun Yao|arXiv (Cornell University)|2017. 08. 10.
Cloud Data Security Solutions참고 문헌 31인용 수 4
한 줄 요약

이 논문은 다중 클라우드 및 커뮤니티 IaaS 환경에서 다중 클라우드 및 커뮤니티 IaaS 환경 간 신원, 액세스 제어 및 자원 인증을 통합하기 위해 Datalog 기반 논리로 구현된 탈중앙화된 데이터 중심 신뢰 인프라를 제안한다. SAFE 프레임워크를 통해 실용적인 성능을 입증하여, 보호된 작업보다 한 단계 빠른 저지연성 신뢰 작업을 제공하는 종단 간 인증을 가능하게 한다.

ABSTRACT

Federated clouds raise a variety of challenges for managing identity, resource access, naming, connectivity, and object access control. This paper shows how to address these challenges in a comprehensive and uniform way using a data-centric approach. The foundation of our approach is a trust logic in which participants issue authenticated statements about principals, objects, attributes, and relationships in a logic language, with reasoning based on declarative policy rules. We show how to use the logic to implement a trust infrastructure for cloud federation that extends the model of NSF GENI, a federated IaaS testbed. It captures shared identity management, GENI authority services, cross-site interconnection using L2 circuits, and a naming and access control system similar to AWS Identity and Access Management (IAM), but extended to a federated system without central control.

연구 동기 및 목표

  • 클라우드 피어링, 다중 클라우드 애플리케이션, 커뮤니티 테스트베드를 포함한 연합 클라우드 환경에서의 신뢰, 신원, 액세스 제어 및 거버넌스 과제를 해결한다.
  • 중앙 기관 없이 공유된 신원, 이름 지정 및 액세스 제어를 관리하기 위한 통일된 탈중앙화 솔루션을 제공한다. 이는 GENI IaaS 테스트베드를 영감으로 삼는다.
  • 기존 논리적 신뢰 시스템의 실용적 한계—자격 증명 발견, 통합 복잡성, 표현력 부족—을 인증서 연결 및 REST 액세스 가능한 신뢰 엔진을 통해 극복한다.
  • 표준화된 논리 언어(Datalog)로 실행되는 선언적 정책 규칙을 사용하여 확장 가능하고 검증 가능하며 스케일러블한 신뢰 관리를 실현한다. 이는 경량의 서비스 기반 프레임워크에서 수행된다.

제안 방법

  • 주체, 객체, 속성 및 관계에 대한 인증된 진술을 표현하기 위해 'says' 문장을 사용하는 Datalog 기반 논리 언어로 신뢰 및 인증을 모델링한다.
  • SAFE 프레임워크를 사용하여 신뢰 인프라를 구현한다. 이는 공유 키-값 스토어에 저장된 연결된 인증서로 논리 집합을 물리화하고, 현지 쿼리 평가를 통해 실행한다.
  • 신뢰 스크립트를 정의하여 정책 논리를 애플리케이션 코드에서 분리한다. 이 스크립트는 로컬 SAFE 서비스에 의해 해석되며, 기존 시스템과의 통합을 위해 REST API를 통해 액세스된다.
  • 자격 증명을 복사하는 대신 참조를 전달하는 인증서 연결을 사용하여 오버헤드를 줄이고, 연합 참가자 간의 확장성을 향상시킨다.
  • ABAC 스타일의 액세스 제어 정책을 추가하여 GENI 신뢰 모델을 확장함으로써 가상 머신, 스토리지, 네트워크 및 타임즈터널 VPC 피어링에 대한 세밀한 인증을 가능하게 한다.
  • 재귀적 신뢰 쿼리 및 선언적 정책 조합을 통해 복잡한 연합 토폴로지 지원을 가능하게 하며, 신뢰 앵커나 중앙 집중식 제어 없이 종단 간 인증을 실현한다.

실험 결과

연구 질문

  • RQ1중앙 기관에 의존하지 않고 연합 IaaS 클라우드에서 신원, 액세스 제어 및 이름 지정을 지원하는 통합된 탈중앙화된 신뢰 모델을 어떻게 설계할 수 있는가?
  • RQ2Datalog과 같은 표준 논리 언어가 프로젝트 관리, 역할 위임, 사이트 간 연결성과 같은 클라우드 연합 요구사항 전반을 표현할 수 있을까? 이는 효율성과 검증 가능성과도 충족해야 한다.
  • RQ3실제 클라우드 연합 환경에서 논리적 신뢰 시스템의 실용적 구현 과제—자격 증명 발견, 다중 프로그래밍 언어 스택 통합, 성능—는 어떻게 극복할 수 있는가?
  • RQ4논리 기반 신뢰 시스템이 보호된 작업(예: VM 생성 또는 네트워크 연결)의 비용과 비교해도 생산 환경에서 충분한 성능을 달성할 수 있는가?
  • RQ5선언적 논리와 인증서 연결 기반의 단일 소프트웨어 스택이 응용 프로그램 수준의 변경 없이 다양한 신뢰 구조와 변화하는 정책을 지원할 수 있는가?

주요 결과

  • Datalog 기반 진술과 SAFE 프레임워크를 사용하는 제안된 논리적 신뢰 접근 방식은 최소한의 커스터마이제이션 코드로 종단 간 인증을 가능하게 하며, 높은 표현력과 검증 가능성을 확보한다.
  • 마이크로 벤치마크 및 합성 워크로드 분석 결과, 정책 평가 및 자격 증명 검증과 같은 핵심 신뢰 작업은 VM 생성이나 VPC 연결과 같은 보호된 작업보다 최소한 한 단계 이상 더 빠르게 수행된다.
  • 공유 저장소를 통한 인증서 연결은 데이터 복제 없이도 신뢰 진술을 효율적으로 전파할 수 있게 하여, 대규모 연합 환경에서의 통신 및 스토리지 오버헤드를 감소시킨다.
  • 신뢰 논리를 애플리케이션 논리에서 분리하기 위해 신뢰 스크립트를 사용함으로써 다양한 클라우드 연합 토폴로지 및 액세스 제어 모델 간에 정책의 진화와 재사용이 가능해진다.
  • 시스템은 GENI 신뢰 모델을 확장하여 AWS IAM와 유사한 풍부한 액세스 제어 기능을 지원하면서도 탈중앙화를 유지하고 타임즈터널 VPC 피어링을 지원한다.
  • 자격 증명 발견, 다중 프로그래밍 언어 통합, 성능 등의 핵심 실용적 문제를 해결함으로써 이전 논리적 신뢰 시스템의 한계를 극복하여 실제 구현에 적합한 솔루션이 되었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.