[发明专利]基于联邦中心的跨资源池资源安全访问方法与系统有效

专利信息
申请号: 201010592134.9 申请日: 2010-12-08
公开(公告)号: CN102082821A 公开(公告)日: 2011-06-01
发明(设计)人: 李建欣;沃天宇;李岑;李博 申请(专利权)人: 北京航空航天大学
主分类号: H04L29/08 分类号: H04L29/08;H04L29/06
代理公司: 北京同立钧成知识产权代理有限公司 11205 代理人: 华泽珍
地址: 100191*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 基于 联邦 中心 资源 安全 访问 方法 系统
【说明书】:

技术领域

发明涉及云计算技术,尤其涉及一种基于联邦中心的跨资源池资源安全访问方法与系统,属于计算机技术领域。

背景技术

二十世纪90年代以来,随着Internet的广泛应用,网络计算也得以迅猛发展。网络计算主要是基于Internet来实现分布式资源的集成、共享和协同。近年来,操作系统虚拟化技术已经日益成熟,Xen虚拟机,VMWare系统,虚拟机(Kernel-Based Virtual Machine,以下简称:KVM)等允许在单独物理资源上并发并独立运行多个操作系统实例。这样虚拟化技术以其透明性、封装性、隔离性等特征,能大大增加计算系统的灵活性和伸缩性。因此依托虚拟化技术的新型网络计算模式,如云计算已经逐渐得到广泛的关注。这样以虚拟机资源为主的共享已经成为虚拟计算和云计算平台应用的核心。

虚拟资源有着以下的三个特征,虚拟性、动态性和分布性。虚拟性体现在两个方面,一是CPU、内存、网络、存储等的虚拟化;二是计算、存储服务等资源被封装在一个完整的运行单元(虚拟机)来共享。虚拟机的动态迁移而导致了虚拟资源呈现出一种动态性。同时,虚拟资源的分布性体现在可能分布于多个安全管理域。

虚拟资源的这些特征在维持高效的物理资源使用率的同时,也给虚拟资源共享和使用的带来了新的安全问题。

虚拟性,是指虚拟资源被封装在运行在远端的虚拟机里来共享,虚拟资源的使用体现虚拟机的用户接入,为此要提供一种的安全的虚拟机接入协议。

动态性,是指虚拟资源的可迁移特征提高了虚拟资源的弹性,同时也增加了虚拟资源访问访问控制的复杂度。首先虚拟资源的使用的访问控制点是随着资源的迁移而发生变化;其次,虚拟资源的安全策略需要随着虚拟资源的迁移而发生迁移,从而增加了安全策略的复杂程度。

分布性,是指云计算的扩展性要求虚拟资源有个跨域的可联合机制,跨域的资源协作包含了不同的管理域间的复杂关系和互操作。而跨域协作拥有一下特点,各个域拥有自己的安全策略;参与的域要能随时加入和离开协作;域在其中扮演资源提供和消费者多重角色。这都为跨域的资源访问授权控制带来困难。

发明内容

本发明实施例提供一种基于联邦中心的跨资源池资源安全访问方法与系统,以及联邦中心设备和基于联邦中心的跨资源池资源安全访问装置,用以实现用于对外地资源域的资源的安全使用。

本发明提供一种基于联邦中心的跨资源池资源安全访问方法,包括:

接收第一资源域的本地用户发送的第一资源请求消息;

对所述第一资源请求消息进行解析,并在所述第一资源请求消息指向第二资源域时,向联邦中心设备发送携带所述本地用户身份信息的联邦属性代理证书请求消息;

接收联邦中心设备在对所述本地用户身份信息验证通过后,返回的携带联邦属性代理证书的应答消息,所述联邦属性代理证书为联邦中心为所述本地用户分配;

向第二资源域发送携带所述联邦属性代理证书的第二资源请求消息;

接收第二资源域对所述第二资源请求消息进行验证并通过后返回的服务提供通知消息。

本发明还提供一种基于联邦中心的跨资源池资源安全访问装置,包括:

第一接收模块,用于接收第一资源域的本地用户发送的第一资源请求消息;

消息解析模块,用于对所述第一资源请求消息进行解析,并在所述第一资源请求消息指向第二资源域时,向联邦中心设备发送携带所述本地用户身份信息的联邦属性代理证书请求消息;

第二接收模块,用于接收联邦中心设备在对所述本地用户身份信息验证通过后,返回的携带联邦属性代理证书的应答消息,所述联邦属性代理证书为联邦中心设备为所述本地用户分配;

第一发送模块,用于向第二资源域发送携带所述联邦属性代理证书的第二资源请求消息;

第三接收模块,用于接收第二资源域对所述第二资源请求消息进行验证并通过后返回的服务提供通知消息。

本发明还提供一种联邦中心设备,包括:

第五接收模块,用于接收第一资源域发送的携带第一资源域的本地用户身份信息的联邦属性代理证书请求消息;

证书分配模块,用于在对所述本地用户身份信息验证通过后,为所述本地用户分配联邦属性代理证书,并向所述第一资源域返回携带联邦属性代理证书的应答消息;

证书验证模块,用于接收第二资源域发送的携带联邦属性代理证书的验证请求消息;

验证通过通知模块,用于在确认所述验证请求消息携带的联邦属性代理证书与之前分配的联邦属性代理证书一致后,向第二资源域返回验证通过应答消息。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京航空航天大学,未经北京航空航天大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201010592134.9/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top