CMS提交基础设施中基于令牌的认证模型的采用
分布式、并行与集群计算
2024-05-24 v1
摘要
CMS提交基础设施(SI)是CMS工作负载的主要计算资源供应系统。多个HTCondor池用于管理该基础设施,这些池聚合了来自WLCG和其他提供者的地理分布式资源。历史上,该基础设施各组件之间的认证模型一直依赖于基于身份和X509证书的网格安全基础设施(GSI)。相比之下,常用的现代认证标准基于能力和令牌。WLCG已认识到这一趋势,并旨在透明地用令牌替代GSI,用于其所有工作负载管理、数据传输和存储访问操作,计划在当前LHC Run 3期间完成。作为这一努力的一部分,并在CMS计算的背景下,提交基础设施组正在逐步淘汰其认证层中的GSI部分,转而采用IDTokens和Scitokens。令牌的使用已很好地集成到HTCondor软件套件中,这使我们能够完全迁移SI内部组件之间的认证。此外,最新版本的HTCondor-CE也支持令牌,使得CMS对采用此CE技术的网格站点的资源请求可以通过令牌交换来授权。经过2022年第三季度成功完成的站点推广活动,CMS使用的所有HTCondor CE都已接收基于Scitoken的探针作业。在ARC CE方面,同时发起了一项推广活动,以促进CMS站点采用REST接口(这是通过HTCondor-G启用基于令牌的作业提交所必需的),该活动也接近完成。本文将描述新采用的认证模型。然后,我们将报告迁移状态以及CMS SI中完全淘汰GSI的最后步骤。
引用
@article{arxiv.2405.14644,
title = {Adoption of a token-based authentication model for the CMS Submission Infrastructure},
author = {Antonio Perez-Calero Yzquierdo and Marco Mascheroni and Edita Kizinevic and Farrukh Aftab Khan and Hyunwoo Kim and Maria Acosta Flechas and Nikos Tsipinakis and Saqib Haleem and Frank Wurthwein},
journal= {arXiv preprint arXiv:2405.14644},
year = {2024}
}
备注
26TH INTERNATIONAL CONFERENCE ON COMPUTING IN HIGH ENERGY & NUCLEAR PHYSICS - 2023