中文

一种支持认证网格作业提交的中介式确定委托模型

分布式、并行与集群计算 2011-12-13 v1 密码学与安全

摘要

网格计算基础设施需要提供对其用户活动的可追溯性和记账功能,并防止误用和权限提升。多用户网格作业环境的一个核心方面是在作业提交过程中必要的权限委托。针对这些通用需求,本文描述了 ALICE(“大型离子对撞机实验”)网格服务中对多用户网格作业的改进处理。文中给出了 ALICE 网格作业模型的安全分析及推导出的安全目标,随后讨论了基于 X.509 代理证书和网格中间件 gLExec 的现有无限制委托方法。无限制委托具有严重的安全后果和局限性,最重要的是允许身份盗用和伪造委托任务。本文对这些局限性进行了讨论和阐述,既包括一般性讨论,也涉及与多用户网格作业相适应的采用方式。基于 ALICE 网格服务的架构,我们开发并阐述了一种新的中介式确定委托通用模型,允许代理人为代理分配上下文相关的用户权限。该模型提供了强大的问责性和长期可追溯性。我们展示了一个支持认证网格作业的原型实现,包括与 gLExec 的潜在交互。文中强调了在系统安全、恶意作业利用、身份保护和问责性方面取得的改进,随后讨论了面对恶意网格作业时的不可否认性。

关键词

引用

@article{arxiv.1112.2444,
  title  = {A Mediated Definite Delegation Model allowing for Certified Grid Job Submission},
  author = {Steffen Schreiner and Latchezar Betev and Costin Grigoras and Maarten Litmaath},
  journal= {arXiv preprint arXiv:1112.2444},
  year   = {2011}
}