Skip to main content
QUICK REVIEW

[논문 리뷰] Grid-based access control for Unix environments, Filesystems and Web Sites

A. McNab|ArXiv.org|2003. 06. 06.
Distributed and Parallel Computing Systems참고 문헌 1인용 수 8
한 줄 요약

이 논문은 X.509 인증서와 GACL(Gird Access Control Lists)를 사용하여 Unix 환경, 파일시스템, 웹 서버에서 격자 기반 액세스 제어 시스템을 제안한다. 이는 분산된 사이트 간에 정밀한, 신원 기반의 인증을 가능하게 한다. 파일시스템 수준의 액세스 제어를 위해 SlashGrid를 도입하고, 웹 기반 액세스를 위해 GridSite를 사용하며, 둘 다 VO 멤버십과 특성 인증서를 활용하여 정적 Unix 계정에 의존하지 않고 안전하게 권한을 관리한다.

ABSTRACT

The EU DataGrid has deployed a grid testbed at approximately 20 sites across Europe, with several hundred registered users. This paper describes authorisation systems produced by GridPP and currently used on the EU DataGrid Testbed, including local Unix pool accounts and fine-grained access control with Access Control Lists and Grid-aware filesystems, fileservers and web developement environments.

연구 동기 및 목표

  • 수백 명의 사용자가 여러 사이트에 분포된 대규모 격자 배포 환경에서 정적 Unix 계정 매핑의 한계를 해결하기 위해.
  • 격자 신원과 가상 조직(Virtual Organization) 멤버십 기반으로 파일 및 웹 리소스에 정교하고 정책 기반의 액세스 제어를 가능하게 하기 위해.
  • 지속적인 격자 자격 증명(예: X.509 인증서)에 직접 액세스 제어를 바인딩하여 로컬 Unix 사용자 이름에 의존하지 않도록 하기 위해.
  • 파일시스템, 파일 서버, 웹 애플리케이션을 포함한 이질적인 시스템 간에 안전하고 확장 가능하며 상호 운용 가능한 액세스 제어를 지원하기 위해.
  • VO 기반 액세스 제어와 자동화된 계정 풀링을 통해 권한 관리를 분산시켜 행정 부담을 줄이기 위해.

제안 방법

  • 잠금 파일을 사용하여 동적으로 할당된 풀 계정을 관리함으로써 격자 신원을 일시적인 Unix 사용자 계정으로 매핑하여 프로세스 격리와 작업 간 파일 공유를 보장한다.
  • GACL(Gird Access Control Lists)를 사용하며, XML 기반의 액세스 제어 형식으로 X.509 인증서, VO 그룹, 또는 VOMS 특성 인증서를 기반으로 권한을 정의한다.
  • SlashGrid를 도입하여 파일 액세스를 로컬 Unix 계정이 아닌 격자 자격 증명에 바인딩함으로써, 다양한 사이트 간에 투명하고 안전하며 일관된 액세스를 가능하게 한다.
  • GridSite를 구현하여 GACL을 Apache에 통합함으로써 웹 콘텐츠에 대한 액세스 제어를 X.509 클라이언트 인증서 기반으로 강제로 적용한다.
  • 기존 HTTPS 인프라를 활용하여 상호 인증을 제공하고 웹 및 파일 리소스에 대한 안전한 액세스를 제공하며, 추가 소프트웨어 설치 없이도 가능하게 한다.
  • 로드 가능한 Apache 모듈과 독립 실행형 실행 파일을 사용한 모듈식 아키텍처를 도입하여 CGI, PHP, JSP 및 기타 동적 콘텐츠 기술과의 통합을 지원한다.

실험 결과

연구 질문

  • RQ1수백 명의 사용자와 여러 사이트를 포함한 대규모 분산 격자 환경에서 액세스 제어를 효과적으로 확장할 수 있는 방법은 무엇인가?
  • RQ2정적 Unix 계정 매핑을 대체할 수 있는 동적, 자격 증명 기반의 액세스 제어 메커니즘은 무엇이며, 장기적인 파일 소유권과 사이트 간 공유를 지원할 수 있는가?
  • RQ3공통의 인증 모델을 사용하여 파일시스템과 웹 기반 리소스에 정교한 액세스 제어를 균일하게 적용할 수 있는가?
  • RQ4기존 웹 및 파일 서버 기술은 X.509 인증서와 VO 멤버십을 사용하여 격자 기반 액세스 제어를 내재적으로 지원할 수 있는가?
  • RQ5기존 애플리케이션의 변경 없이도 안전하고 확장 가능하며 상호 운용 가능한 액세스 제어를 가능하게 하는 아키텍처 패턴은 무엇인가?

주요 결과

  • 잠금 파일을 통한 북크립팅을 사용하는 풀 계정 시스템은 동적 Unix 계정 할당을 성공적으로 관리하며, 겹치는 작업 요청 간에도 일관된 신원 매핑을 보장한다.
  • GACL은 X.509 인증서, VO 그룹, VOMS 특성 인증서를 포함한 다양한 자격 증명 유형을 지원하며, 각 액세스 제어 목록 항목 별로 권한을 정의할 수 있는 정교한 액세스 제어를 가능하게 한다.
  • SlashGrid는 파일 액세스를 로컬 Unix 계정이 아닌 격자 신원에 기반하게 하여, 격자 전반에서 투명하고 안전하며 일관된 액세스를 가능하게 한다.
  • GridSite는 GACL을 Apache에 성공적으로 통합하여 웹 콘텐츠에 대한 보안적인 인증 기반 액세스 제어를 제공하며, VO 그룹이 문서 권한을 분산 관리할 수 있도록 한다.
  • GACL과 GridSite를 표준 웹 서버에 통합함으로써 기존 웹 애플리케이션(CGI, PHP, JSP 등)이 수정 없이도 격자 기반 액세스 제어를 상속할 수 있게 되었다.
  • VO 관리자가 웹 인터페이스를 통해 직접 그룹 멤버십과 액세스 권한을 관리할 수 있도록 하여 중앙 집중식 제어의 병목 현상을 제거함으로써 행정 부담을 감소시켰다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.