Skip to main content
QUICK REVIEW

[论文解读] A Model for Grid User Management

Richard S. Baker, Dantong Yu|ArXiv.org|Jun 13, 2003
Distributed and Parallel Computing Systems参考文献 6被引用 7
一句话总结

本文提出GUMS(网格用户管理系统),一种可扩展、安全且具备策略感知能力的集中式用户注册与自动化本地账户管理框架,适用于大规模网格计算环境。通过实现每个虚拟组织(VO)的单次注册,并利用基于角色的组分配与可审计工作流,自动化实现基于信任的网格身份到本地UNIX账户的映射,GUMS解决了传统按站点注册方式在可扩展性与信任方面的问题,在大型高能物理(HEP)设施中已实现生产环境下的可行性与安全性验证。

ABSTRACT

Registration and management of users in a large scale Grid computing environment presents new challenges that are not well addressed by existing protocols. Within a single Virtual Organization (VO), thousands of users will potentially need access to hundreds of computing sites, and the traditional model where users register for local accounts at each site will present significant scaling problems. However, computing sites must maintain control over access to the site and site policies generally require individual local accounts for every user. We present here a model that allows users to register once with a VO and yet still provides all of the computing sites the information they require with the required level of trust. We have developed tools to allow sites to automate the management of local accounts and the mappings between Grid identities and local accounts.

研究动机与目标

  • 解决使用传统按站点注册方式在数百个计算站点上管理数千名网格用户时面临的可扩展性问题。
  • 使虚拟组织(VO)能够集中注册用户,同时确保资源提供方便能获得可信且可审计的用户信息。
  • 通过允许本地管理员使用可定制工具控制账户创建、组成员资格与授权,支持站点特定策略。
  • 提供安全、自动化的数据同步管道,将VO注册用户与本地网格站点同步,使用LDAP、MySQL及gridmap文件生成。
  • 通过保留用户访问权限与角色分配的历史记录,确保长期访问控制。

提出的方法

  • 设计以虚拟组织为中心的用户注册模型,由指定注册员验证并将其注册到中央VO数据库,记录所需属性(DN、姓名、电子邮件、角色)。
  • 采用客户端-服务器架构,使用LDAP检索VO用户数据,MySQL后端存储并管理本地用户记录与映射关系。
  • 开发命令行工具:initdb(数据库设置)、getVOusers/secgetVOusers(同步VO用户数据)、updategroup(根据VO角色将用户分配至UNIX组)、generate_gridmap(生成标准gridmap文件用于授权)。
  • 通过为每个VO角色(如模拟、重建)创建UNIX组,并根据用户在VO中的成员身份与角色,自动分配至相应组,实现基于角色的访问控制。
  • 使用基于cron的轮询机制检测VO成员资格变更,并自动触发通知,发送给站点管理员以执行组创建或用户更新操作。
  • 通过将用户数据存储于本地受保护的MySQL数据库,并使用安全的数据传输机制从VO LDAP服务器获取数据,确保安全性和可审计性。

实验结果

研究问题

  • RQ1如何在不损害站点层面策略控制的前提下,使集中式用户注册系统可扩展以支持数百个网格站点上的数千名用户?
  • RQ2何种机制可确保从VO向资源提供方站点传输用户信息时,信息既可信又可审计?
  • RQ3如何利用标准UNIX授权机制,在多个网格站点上自动强制实施基于角色的访问控制?
  • RQ4需要哪些工具与工作流,才能在保持问责性与可审计性的前提下,自动化VO身份到本地系统账户的映射?
  • RQ5系统如何在保持一致性与安全性的同时,支持用户角色与VO成员资格的动态变更?

主要发现

  • GUMS成功实现了基于集中式VO注册的本地网格用户账户的自动化创建与管理,消除了对各站点手动注册的依赖。
  • 系统通过动态将用户分配至对应其VO角色的UNIX组,实现基于角色的访问控制,支持细粒度的按角色授权。
  • 工具如getVOusers与updategroup可实现从VO LDAP服务器到本地MySQL数据库的用户数据安全、周期性同步,显著降低管理开销。
  • generate_gridmap脚本可稳定生成网格网关用于将用户身份映射到本地账户的标准gridmap文件,确保与现有网格基础设施的兼容性。
  • 系统通过追踪用户注册、角色变更与组成员资格更新,实现可审计性,并在关键操作时向管理员发送通知。
  • GUMS具备可扩展性与安全性,计划在MySQL后端集成SSL与X.509认证,以进一步增强数据保护。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。