(计算机应用技术专业论文)基于属性证书的角色访问控制系统研究.pdf_第1页
(计算机应用技术专业论文)基于属性证书的角色访问控制系统研究.pdf_第2页
(计算机应用技术专业论文)基于属性证书的角色访问控制系统研究.pdf_第3页
(计算机应用技术专业论文)基于属性证书的角色访问控制系统研究.pdf_第4页
(计算机应用技术专业论文)基于属性证书的角色访问控制系统研究.pdf_第5页
已阅读5页,还剩50页未读 继续免费阅读

(计算机应用技术专业论文)基于属性证书的角色访问控制系统研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

原创性声明 本人郑重声明:所呈交的学位论文,是本人在导师的指导下,独 立进行研究所取得的成果。除文中已经注明引用的内容外,本论文不 包含任何其他个人或集体已经发表或撰写过的科研成果。对本文的研 究作出重要贡献的个人和集体,均已在文中以明确方式标明。本人完 全意识到本声明的法律责任由本人承担。 论文作者签名:函丝缸日期:毖:堡g 关于学位论文使用授权的声明 本人完全了解山东大学有关保留、使用学位论文的规定,同意学 校保留或向国家有关部门或机构送交论文的复印件和电子版,允许论 文被查阅和借阅i 本人授权山东大学可以将本学位论文的全部或部分 内容编入有关数据库进行检索,可以采用影印、缩印或其他复制手段 保存论文和汇编本学位论文。 ( 保密论文在解密后应遵守此规定1 论文作者签名:j 坠坚l 三导师签名盔疡耋日期:丝竺互翌亟 山东大学硕士学位论文 摘要 本文针对w 曲资源访问控制中存在的问题,对基于特权管理基础设施 ( p m l ) 的属性证书机制和基于角色的访问控制( r b a c ) 技术的发展现状作了 详尽的阐述和深入的探讨。同时围绕r b a c 、p m i 、l d a p 和s s l 技术,对数 字签名、身份认证、安全通信连接、资源的授权管理和访问控制等信息安全技 术进行了深入研究。在此基础上,针对保障网络资源安全的需求,综合运用多 种信息安全技术,建立了一个安全实用的基于属性证书的角色访问控制系统模 型。 模型的体系结构主要由w e b 服务器、角色分配服务器、l d a p 目录服务器、 公钥证书服务器、用户端浏览器和w e b 资源等部分组成。特权分配模块应用角 色分配服务器发行用户属性证书,完成资源的授权管理:访问控制模块中,在 成功认证用户曳份的基础上,w e b 服务器对属性证书进行认证,根据合法角色 对应的访问权限控制用户访问资源的内容,从而实现了基于角色的资源访问控 制;通过安全套接层协议,安全连接模块实现了用户浏览器与w e b 安全服务器 之间、l d a p 目录服务器与w e b 服务器之间的安全连接以及对用户身份和角色 的合法性认证。 文章利用r s a ,三重d e s 、m d 5 算法和抽象语法描述语言a s n 1 实现了 属性证书的生成、签名等功能;基于s s l 实现了服务器的安全连接,利用经过 验证的角色信息实现了基于角色的访问控制,从而保证了w 曲资源的机密性、 完整性和真实性。最后,对模型的特点迸行了分析总结。 关键词:特权管理基础设施,属性证书,访问控制,角色 山东大学硕士学位论文 a b s t r a c t i na l l u s i o nt oe x i s t e n tp r o b l e m so fa c c e s sc o n t r o l o nt h ew e ba t p r e s e n t , a t t r i b u t ec e r t i f i c a t eb a s e dp r i v i l e g em a n a g e m e n ti n f r a s t r u c t u r e a n dr o l eb a s e d a c c e s sc o n t r o lw a sa n a l y z e di nd e t a i lf i r s t l y a n do nt h eb a s i so fr b a c ,p m i , l d a pa n ds s l ,t h et e c h n o l o g yo fi n f o r m a t i o ns e c u r es u c ha sd i g i t a ls i g n a t u r e , i d e n t i t ya u t h e n t i c a t i o n ,s e c u r ec o m m u n i c a t i o n ,p r i v i l e g em a n a g e m e n ta n da c c e s s c o n t r o lf o rt h ew e br e s o u r c e sw a sl u c u b r a t e d t h e n ,i no r d e rt oe n s u r et h er e s o u r c e s s e c u r i t y o nn e t w o r kd u r i n gi n t e r c o m m u n i c a t i o n am o d e lo fr b a cb a s e do n a t t r i b u t ec e r t i f i c a t ew a sm a d ew i t hm u l t i - s e c u r i t yt e c h n o l o g y t h em o d e lw a sm a d eu po fr o l ea s s i g n m e n ts e r v e r , w e bs e r v e r , l d a p d i r e c t o r ys e r v e r , p u b l i cc e r t i f i c a t es e r v e r , u s e rb r o w s e ra n dw e b r e s o u r c e ss e r v e l a n ds oo n d u r i n gt h ec o u r s eo f p r i v i l e g ea s s i g n m e n t ,a t t f i b n t ec e r t i f i c a t es e r v e r d i s t i l l su s e rr o l ef r o mt h er o l ed a t a b a s ea n di s s u e sa t t r i b u t ec e r t i f i c m ew i t hu s e r s r o l ei nr o l ea s s i g n m e n ts e r v e r i nt h ec o u r s eo fa c c e s sc o n t r o l ,w e bs e c u r i t y s e r v e ra u t h o r i z e su s e rt oa c c e s sw e br e s o u r c e si nt e r mo fu s e r sr o l e si na ca f t e r u s e r si d e n t i t yw a sa u t h e n t i c a t e da c c o r d i n gt op u b l i ck e y c e r t i f i c a t e c o n s e q u e n t l y t h i sm o d e lr e a l i z e sa c c e s sc o n t r o lb a s e do nf i n e g r a i n e d o nt h eb a s i so f s e c u r i t y c o n n e c t i o n ,u s e rb r o w s e ra n dw e bs e c u r i t ys e r v e ra u t h e n t i c a t e dt h e m s e l v e se a c h o t h e r ,v e r i f y i n g u s e r s i d e n t i t y a n dr o l e t h ec o m m u n i c a t i o nb e t w e e nl d a p d i r e c t o r ys e r v e ra n dw e bs e r v e ri st h es a m ea st h ef o t r u e r a r i t h r a e t i co f r s a ,m d 5a n da s n 1w a su t i l i z e dt oi s s u ea n ds i g n u s e r sp k c a n d a c m e a n w h i l e ,i ta p p l i e ss s lp r o t o c o lt o i m p l e m e n ts e c u r i t y r e s o u r c e c o n n n t m i c a t i o nb e t w e e nu s e rb r o w e ra n dw e b s e c u r i t ys e r v e r i nt h el i g h to f r o l e s a u t h e n t i c a t e db yw e b s e c u r i t ys e r v e r , i tr e a l i z e sr b a c s oi te n s u r e sc o n f i d e n t i a l i t v i n t e g r i t y , a u t h e n t i c a t i o n a n d n o n r e p u d i a t i o n o fw e b r e s o u r c e s f i n a l lv 也e c h a r a c t e r i s t i co ft h em o d e lw a sd e s c r i b e d k e yw o r d s :p r i v i l e g em a n a g e m e n t h l f r a s t r u c t u r e ,a t t r i b u t ec e r t i f i c a t e ,a c c e s s c o n t r o l ,r o l e 一2 一 山东大学硕士学位论文 1 绪论 1 1 课题研究背景 网络安全问题已经深入到社会的各个领域,政府上网工程的广泛推广与电 子商务技术在企业运营中的深入应用,必将推动更多的机构进入网络应用的实 质性阶段 “。网络技术在给我们带来无尽便利的同时,也给我们提出了许多新 的要求,例如企业用户在其未来的业务活动中将把自己的部分数据展示给外部 的客户和商业合作者,而其数据与资料尤其是机密数据必须保证绝对安全。这 样,网络安全问题就暴露出来了。 总的来说,网络的安全防护措施应包括口j : 认证( a u t h e n t i c a t i o n ) :对通信双方进行身份的确认,它提供了某个实体 。 的身份保证。 数据的机密- 陛( c o n f i d e n t i a l i t y ) :保护信息不被泄漏或暴露给非授权实 体。 访问控制( a c c e s sc o n t r 0 1 ) :保护资源以免对其非法使用和操纵。 数据的完整性( i n t e g r i t y ) :保护数据阱防止未授权的更改、删除等操作。 不可抵赖性( n o n - - r e p u d i a t i o n ) :防止参与某次通信交换的一方事后否 认本次通信曾经发生过。 基于以上对网络安全的简要分析,目前网络资源的访问控制问题已经成为制约 网络发展的重要一环,因此采用何种访问控制机制实现网络资源的安全则成为 当前网络系统的关键。访问控制是网络安全必不可少的功能之一,其目的是保 证只有授权用户才能访问信息资源。目前存在两种传统的访问控制机制:自主 型访问控制( d i s c r e t i o n a r y a c c e s s c o n t r o l ,简称d a c ) 和强制型访问控制 ( m a n d a t o r ya c c e s sc o n t r o l ,简称m a c ) 。d a c 允许用户可以自主地把自己所拥 有的对资源的访问权限授予其它用户或者从其它用户收回所授予的权限。但是 d a c 提供的安全保护容易被非法用户绕过而获得访问,因此其安全性相对较 低,不能对系统资源提供充分的保护,不能抵御特洛伊木马等病毒程序的攻击, 适用于一般的商业机构和民间组织。作为更强有力的访问控制手段,m a c 由 授权机构为主体和客体分别定义固定的访问属性,用户无权进行修改,因此, m a c 的灵活性较差,其适用于安全性要求较高的系统,例如军方的多级安全 机制引。 为了解决网络资源的访问控制问题,使得访问控制具有安全性、灵活性和 一3 一 山东大学硕士学位论文 _ _ _ - l - - _ _ - l _ - _ i _ _ _ - - l _ _ _ l _ _ i _ - 一 多样性,能够满足不同企业或机构的安全访问控制,9 0 年代由s a n d h u 提出7 基于角色的访问控制r b a c ( r o l e b a s e d a c c e s s c o n t r 0 1 ) 4 5 1 , 以实现在网络应 用层上对数据库进行访问控制。r b a c 是对d a c 和m a c 的改进:与d a c 相 比,它以- t f - 自主性取代自主性,提高了系统安全性;与m a c 相比,它以基于 角色的访问控制取代基于用户的访问控制,提高了系统的灵活性1 6 。该技术主 要研究把用户划分成其在组织结构体系中所担当的角色,以减少授权管理的复 杂性,降低管理开销和为管理员提供一个比较好的实现复杂安全政策的环境。 目前,基于公开密钥基础设施p k i 口l ( p u b l i ck e yi n f r a s t r u c t u r e ) 的公钥证 书p k c ( p u b l i ck e yc e r t i f i c a t e ) 机制被广泛应用于对网络资源的安全访问控制 中。p k i 已成为电子商务、企业办公等网络应用中不可缺少的安全支撑系统, 它通过方便灵活的密钥和公钥证书管理方式,提供了身份认证的有效手段,为 访问控制在网络系统中的实施奠定了基础,当前最常用的公钥证书是x 5 0 9 公 钥证书结构吼但是公钥证书在撤销时易出现庞大的证书撤销列表,占用额外 的系统资源并给p k i 系统造成极大的负担,同时公钥证书存在灵活性较差,容 易被非法使用和不能满足分离管理等闯题【9 】。因此,基于p k 的访问控制系统 不能很好的实现对w e b 资源中敏感数据的访闻控制,特权管理基础设施 p m i 雌1 1 1 ( p r i v i l e g em a n a g e m e n ti n f r a s t r u c t u r e ) 应运而生。 p m i 的目的就是提供一种有效的体系结构来管理用户的属性,以保证用户 得到他们相应的数据,也就是进行他们权限范围内的操作。p m i 的核心思想是 以资源管理为核心,将对资源的访问控制权限统一交由授权机构s o a ( s o u r c e o f a u t h o r i t y ) 进行管理,即由资源的所有者来进行访问控制管理 1 2 】。p m i 是建 立在p k i 的基础上,以属性证书a c ( a t t r i b u t ec e r t i f i c a t e ) 的形式实现对用户 的授权管理”。p m i 的管理体系有属性证书的生成、应用和撤销等证书管理。 属性证书a c 是种轻量级的数字证书,这种数字证书不包含公钥信息,只包 含证书所有人i d 、发行证书i d 、签名算法、有效期、属性等信息。属性( a t t r i b u t e s ) 信息一般由属性类别和属性值组成,也可以是多个属性类别和属性值的组合。 这种证书利用属性来定义每个证书持有者的权限、角色等信息,从而可以解决 p k i 中所面临的一部分问题,对信任进行一定程度的管理。 1 2 课题的提出与意义 计算机网络迅猛发展的同时,大量数据在网络上应用,网络数据的安全使 用问题成为目前访问控制系统要解决的首要问题之一。众多学者在安全访问控 制方面作了大量的研究,并取得了定的成果,例如p k 、p m i 等技术就是其 h 一一一 - - 4 - - 山东大学硕士学位论文 中较为成功的典范。但是,直到目前为止,各种安全访问控制技术都存在或多 或少的问题,没有哪一种技术能够真正满足网络资源安全访问需求。 首先,基于p k i 的公钥证书主要用来认证通信双方的身份,在w e b 资源访 问控制中,对用户的身份认证是第一层安全保障措施。但是在一个对网络资源 的访问控制系统中,仅仅认证身份是不能满足安全需求的,因为公钥证书不能 决定经过认证的用户“能做什么”。 其次,与p k i 技术相比,p m i 能够证明这个用户有什么权限、什么属性、 进行什么操作,并将用户的属性信息保存在属性证书中。特权管理基础设施能 够极大地简化发放属性证书的流程,并且在一定程度上解决了属性证书撤销的 问题。属性证书的有效期一般很短,过了有效期证书将会自动失效,从而避免 了公钥证书撤销时出现的庞大的证书撤销列表,减轻了系统负担f l 剞。但是目前 基于p m i 的属性证书没有统一的标准,使得p m i 理论脱离了现实的应用,这 也是每一个要应用p m l 的用户所面临的最重要的障碍之一。 最后,随着网络的快速发展,公司界线臼渐模糊,企业对网络资源的细粒 度的访问控制需求与基于属性证书的w e b 资源访问控带8 需求也表现得越来越 强烈。基于p m i 的属性证书可以把角色属性信息绑定到用户,将对用户的授权 变为对用户角色的授权,使属性证书机制能够应用于基于角色的访闯控制系统 中以实现网络资源的授权管理 1 5 , 1 6 1 。基于角色的访问控制r b a c 依据用户提供 的角色信息决定他能否访问与此角色对应的资源,同时r b a c 能够处理多用户, 便于资源的授权管理,能够满足不同企业或机构的安全访问控制。因此本系统 在安全套接层协议s s l 【l7 ,1 8 】( s e c u r es o c k e tl a y e r ) 提供的安全连接的基础上, 运用p k i 的公钥证书、p m i 的属性证书和基于角色的访问控制r b a c ,将三者 有机结合,建立了种针对w e b 资源安全的角色访问控制系统模型,并设计了 相应的系统方案。基于角色的访问控制系统的应用既避免了w e b 资源传输过程 中出现的消息篡改和消息伪造问题,又解决了传统访问控制的安全性差和灵活 性差的缺点,实现了w e b 资源的授权管理和安全的角色访问控制。 1 3 课题研究的主要内容 本文根据目前网络资源的安全隐患,对基于w e b 资源的访问控制技术19 】与 实现技术的发展作了详尽地阐述和深入地探讨。同时围绕基于p m i 的属性证书 体制,从保障w e b 资源安全的角度,详细论述了基于角色的访问控制r b a c 、 基于p m i 的属性证书、轻量级目录访问协议( l i g h t w e i g h td i r e c t o r ya c c e s s p r o t o c o l l d a p ) 阻2 1 1 和安全套接层s s l 技术的原理和应用。在此基础上, 一5 一 山东大学硕士学位论文 针对提高w e b 资源的访问控制需求,综合运用各种安全技术,建立并实现了一 个安全实用的基于属性证书的角色访问控制系统模型。该系统的功能主要由特 权分配、角色访问控制和安全连接三部分组成。 特权分配模块由资源权威s o a 或属性权威a a 向用户颁发包含用户角色的 属性证书a c 来实现用户角色的分配。a c 的生成包含证书请求和证书签署, 应用r s a 2 2 1 公钥算法生成用户密钥对,应用r s a 和m d 5 数字摘要算法完成证 书签署。在具体的程序设计时,模型应用抽象语法描述方法a s n 1 2 3 , 2 4 ( a b s t r a c t s y n t a xn o t a t i o no n e ) 定义a c 中的信息形式,主要依据a s n 1 中的唯一编码 规则d e r 对a c 和消息编码并生成a c ,最终将角色和用户绑定,实现对用户 的特权分配。 角色访问控制模块在基于角色的访问控制r b a c 理论模型和应用s s l 实现 安全连接基础上,实现了用户身份的认证,从l d a p 目录服务器提取属性证书 并进行了角色的验证和对用户、角色和权限的定义功能,使r b a c 理论模型实 例化。 安全连接模块在系统中既实现了用户端与w e b 服务器间的安全连接,又实 现了l d a p 目录服务器与w e b 服务器间的安全连接。当双方需要通信时,首先 根据身份验证协议,通过网络通信接口传递相互认证的信息,完成身份认证功 能,进而建立安全连接。在安全连接的基础上通过网络通信接口,使收发双方 进行加密数据的传输。本系统的安全连接采用收发双方的三次握手的形式,通 过验证加密数据能否成功地在两个站点之间传递来实现,同时还利用数字签名 技术,保证身份认证过程确实发生在两个确定的站点之间,防止他人伪造认证 信息。 系统在p k i 提供的身份认证基础上,通过安全连接的建立,实现了用户特 权的分配、角色的提取、认证和访问控制等功能,从而保证了w e b 资源的安全 访问控制。 1 4 主要创新 针对传统x 5 0 9 证书的不足,本系统设计了基于属性证书的角色访问控制 方案,其创新之处主要表现在以下几个方面: ( 1 ) 建立了基于属性证书的角色访问控制系统模型。 基于公钥证书的访问控制系统需要维护庞大的由用户名组成的访问控制列 表:由于用户直接与资源的访问权限相关联,当某用户不再具有访问资格时需 要撤销其公钥证书并改变所有相关的访问控制列表,因此访问权限的更改比较 一6 一 山东大学硕士学位论文 复杂 2 5 。而基于p m i 的属性证书通过把用户特权( 角色) 属性绑定到用户,实 王见了访问控制系统中对用户角色的授权,此方法采用基于角色的访问控制系统 模型,表明这个用户有什么权限、什么属性、能干什么,并将用户的属性信息 保存在属性证书中,但是它不包含公钥信息。所以本文在综合分析二者的优缺 点的基础上,建立了基于属性证书的角色访问控制模型。 f 2 1 设计了公钥证书和属性证书分开发行策略。 对于一个未到期的公钥证书来说,它所含的任何信息的变化都意味着此证 书必须撤销,必须为用户颁发新的公钥证书。把属性信息从公钥证书中分离出 来,能够避免由于属性信息的经常变化而造成的公钥证书的不必要的撤销和重 发。因此系统把身份信息和属性信息分开,一个c a 能够发行公钥证书,而更 多的具有拥有者属性秘密信息的地方实体能够发行属性证书,并且放到他们各 自的证书中,使发行的过程变得更加具有针对性与合理性,从而能够满足w e b 资源的访问控制中的身份和角色的认证与授权管理。 ( 3 ) 利用属性证书机制,将角色信息添加到属性证书中。 通过角色信息的添加丰富了属性证书的内容,为基于角色的访问控制的授 权管理提供了依据,便于确定属性证书主体所具有的角色的合法性。 ( 4 ) 实现了利用属性证书进行基予角色的访问控制的方案。 系统应用包含用户角色的属性证书,提出了基于角色的访问控制策略,结 合企业组织机构与人员信息定义过程,用分级继承的方法建立了角色权限分配 方法;用抽象语法描述方法a s n 1 的编码方法d e r 编码规则实现资源访问控 制权限的动态分配;在安全连接和有效的身份认证基础上,对属性证书中用户 角色信息进行认证,有效提高了网络资源的授权管理与访问控制。 山东大学硕士学位论文 2 相关理论 2 1 数据加密技术 数据加密技术广泛应用于网络安全中,它已经成为保证网络安全的重要手 段,能够保证网络资源的机密性、完整性、真实性和不可否认性等。 在加密技术中,加密算法使用密钥来加密或解密信息。在加密算法安全的 前提下,影响加密强度的主要因素是密钥的长度。若密钥长度太短,则会因为 容易用尽密钥而使加密强度不够;若密钥太长,则可能带来不必要的计算开销, 从而降低系统性能。因此一个加密系统应在保证安全的前提下选择适当的密钥 长度1 2 6 。根据收发双方使用的密钥方式的不同,通常有对称加密和非对称加密 两种数据加密算法。 2 1 1 对称加密算法 对称加密算法的加密密钥与解密密钥相同,常用的对称加密算法有数据加 密标准d e s 、i d e a 等。对称加密算法的最大的优势是加解密速度快,便于对 大数据量进行加密,但是密钥管理困难。对称加密算法要求通信双方实现密钥 交换,当系统用户较多时,例如,在网上购物环境中,商户需要与成千上万的 购物者进行交易,若采用对称密钥算法加密,商户需要管理成千上万的密钥来 保证与不同的购物者通信,除了存储开销外,密钥管理是一个几乎不能解决的 问题。 目前,对d e s 的破译除了穷举法没有其它有效的手段。由于密钥为5 6 位, 其穷举空间是2 5 6 ,因而穷举法可保证其安全程度。针对破译d e s 的些改进算 法的提出,使其安全程度有所降低,在某些情况下5 6 位密码已经不能满足需要, 因此在实际应用中广泛使用的是三重d e s 算法。 2 1 2 非对称加密算法 非对称加密算法也称公开密钥算法。其加密密钥与解密密钥不同,由加密 密钥求出解密密钥是不可能的。目前最流行的公开密钥算法是r s a 公钥算法, 它既可用于加密也可用于数字签名。 非对称密码算法分两种情况:一种采用收方公钥加密数据,而用收方私钥 解密,可以实现多个用户加密信息,只由一个用户解读,从而实现了保密通信。 一8 一 山东大学硕士学位论文 另一种是采用发送方私钥加密,而用发送方公钥解密,它可以实现由一个用户 加密的信息,而由多个用户解读,实现了数字签名的原理,p k i 中的签名便采 用这种实现机制。非对称加密算法便于密钥的管理和分发,便于通信加密和数 字签名,缺点是处理速度较慢,特别是被加密的文件较大时,计算开销较大。 2 ,1 3 身份认证 身份认证( a u t h e n t i c a t i o n ) 是系统确认用户身份的过程,是保障网络安全的 重要手段,认证系统主要是通过数字认证技术,确认合法用户的身份,从而提 供相应的服务。身份认证包括:要给实体赋予身份并绑定,即规定身份的具 体表现形式。用户提出访问请求时必须首先认证其身份。 通常可将身份认证分为三类口8 : ( 1 )用户到主机 用户对主机和网络的访问必须首先经过身份认证过程。如口令、物理令牌 和生物等方法的验证。 ( 2 )点对点认证 认证双方按照认证协议互相通信,通过获得对方的认证信息完成身份认证。 ( 3 )第三方的认证 利用可信任的第三方提供认证信息,建立和维护第三方信任度,要求制定 关于应用公钥证书规则和过程,确保认证过程的数据完整性,使用安全的通信 协议与认证服务器进行交互。 2 2 基于角色的访问控制 2 2 1 r b a o 模型 传统的访问控制方法通常是在一个特殊的数据库或应用程序内为每一个用 户设置具体的访问权限,完成对用户的授权操作,它在许多方面存有问题,如 用户有权访问多个应用程序或数据库的话,必须为其分配多个权限;当改变某 用户的角色时,相应的权限的修改比较圃难,并且容易出错、容易导致信息 的破坏等系统安全问题。 在基于角色的访问控制r b a c ( 图2 1 ) 中,用角色代替用户的身份作为访 问网络资源的关键,避免了上述许多问题。它采用与企业组织结构一致的方式 进行资源管理ar b a c 在用户( u ) 与角色( r ) 之间建立多对多关i 袋u a c - u r ,为每个用户分配一个或多个角色;在角色与权限之间建立多对多关联p _ a p x r ,为每个角色分配一种或多种操作权限;角色之闯通过个偏序的继承关 一9 一 山东大学硕士学位论文 系r h - c r x r 实现角色继承 2 9 。 图2 - 1 r b a c 模型 用户u ( u s e r ) :可以指人、计算机。 角色r ( r o l e ) :是构成访问控制策略的基本单元,代表执行特定任务的能 力,包括权力和责任,不但定义了可以访问的资源范围,也定义了对资源访 问的权限级别。访问权限p ( p r i v i l e g e ) :对系统中特定资源进行规定的访问 操作,与实现的机制密切相关。例如数据库系统中的选择、插入和删除操作。 会话s ( s e s s i o n ) :用户是一个静态的概念,会话则是一个过程,是指一个 用户对多个角色的映射,此时用户的访问权限即为各角色的访问权限之并 集。 为了让不同的对象都能进行其权限范围内的数据访问而又不危害资源的安 全问题,系统管理员可以根据所有用户的工作特点建立不同的角色,并对这些 角色赋予不同的访问权限,然后再根据每个用户的具体职位把用户和角色相对 应,用户角色和权限的关系( 图2 2 ) 。 n 2 2 用户、角色和权限之间的关系 _ 。_ _ _ _ - _ 一_ _ 一1 0 - 山东大学硕士学位论文 2 2 2 继承关系 r b a c 中引入了角色继承概念,通过支持角色之间的继承关系,从而使角 色体系形成一个层次结构。若角色甲继承角色乙,则甲拥有乙的所有权限。 r b a c 采用继承机制实现角色层次结构,符合人的自然思维方式和企业的传统 组织结构模式。例如,总经理通过继承关系自动获得开发部经理的权限,因而 可以对其数据进行访问。同样,他可以访问其他下级的数据。但是,由于开发 部经理与产品部经理没有继承关系【3 0 1 ,则开发部经理不能访问产品部经理的数 据。 2 2 3 约束关系 约束关系( 图2 一t ) 是角色之间的的相互限定关系,它影响r b a c 模型的 各个部分,常用的约束关系有以下几种”1 1 : 互斥角色关系 在互斥集合中,同一个用户最多只能赋予一个角色,该约束关系支持职务 分离原则。互斥约束关系就u a 丽言,强调一个用户不能同时属于两个角色, 就p a 而言,同一权限不能分配给两个角色。 基数约束关系 这种约束关系就u a 而言,限制了一个角色所能分配给的最大用户数;就 p a 而言,限制了一种权限所能分配给的最大角色数目。 必备角色约束关系 这种约束关系的概念是基于资格和适宜程度的,也就是说如果一个用户想 拥有一个角色,那他必须首先拥有另外一个角色。这个必备的角色与新赋予的 角色相比,级别较低。 角色等级约束关系 在这种约束关系中,如果分配给低级角色权限,则必须给相应的高级角色 分配权限:如果给用户分配了高级的用户,则必须给用户分配相应的所有低级 的角色。 2 2 4r b a c 遵循的原则 r g a c 遵循以下原则【3 2 】: ( 1 ) 最小权限原则 用户只享有足以完成其职责的权限,不允许拥有超出此范围的任何权限。 ( 2 ) 责任分离原则 目的在于为不同角色进行任务和相关权限的划分,以便有效地防止用户相 一1 l 一 山东大学硕士学位论文 互勾结。按照责任的互斥程度,可以分为两种形式:静态责任分离( s t a t i c s e d a r a t i o no f d u t yc o n s t r a i n t ,简称s s d ) :不能将某两个角色分配给同一个用户, 例如银行系统中的出纳员角色和审计员角色;动态责任分离( d y n a m i c s e p a r a t i o no f d u t yc o n s t r a i n t ,简称d s d ) :允许将某两个角色分配给同一个用户, 但是不允许任何一个用户在同一个事务处理过程中担任这两个角色。 ( 3 ) 角色集最大值限定原则 一个角色的成员个数不允许超出规定的最大值。 2 3 特权管理基础设施 2 3 1 特权管理基础设施 在过去的几年里,公开密钥基础设施p k i 已成为电子商务、企业办公等网 络应用中不可缺少的安全支撑系统。p k i 是利用公钥理论和技术建立的、能够 提供安全服务的基础设施,其主要目的是通过自动管理密钥和公钥证书,为用 户建立起一个安全的网络运行环境,使用户可以在多种应用环境下方便的使用 加密和数字签名技术,从而保证网上数据的机密性、完整性、有效性。 但是随着网络应用范围的不断扩大和服务的进一步细化,用户往往还需要 提供服务授权和资源访问控制功能,这是基于p k i 的访问控制系统不能很好解 决的问题。s f a r r e l l 和r h o u s l e y 等人开发出特权管理基础设施( p m i ) ,p m i 是建立在p k i 提供的可信任的身份认证服务的基础上,以属性证书a c ( a t t r i b u t e c e r t i f i c a t e ) 的形式实现资源授权管理的特权管理机制。p m i 应用广泛,例如经 常用在w 曲资源的访问控制系统1 3 3 蝽口移动代理的安全访问控制中 3 4 】。 2 3 2 属性证书 ( 1 ) 属性证书结构 属性证书a c 是指将属性信息绑定到证书主体,并由属性权威a a ( a t t r i b u t e a u t h o r i t y ) 数字签名和发行的数据结构,其结构形式如图2 3 所示。 ( 2 ) 属性证书特点 属性证书提供了解决访问控制问题的有效途径,产生了基于属性的访问控 制这一在许多种情况下真正可行的方案。属性证书具有以下特点【3 5 】: 一属性证书同x 5 0 9 , e 书的管理机制相同。 属性证书不包括公钥,所以它不能验证主体身份,必须在公钥证书验证用户身 一1 2 一 份之后,才能进行基于属性证书的访问控制。 _ 一个用户可以有多个属性,它们可以存放在各自的属性证书中。但是表 示主体身份的公钥证书只有一个。 一发行和管理属性证书的框架是分布式的,能够在广泛的领域开发和使 用,这些领域有v p n 访问控制、w e b 资源的访问控制和在线订购服务访问控制 等。 图2 3 属性证书结构 ( 3 ) 属性证书的提交方式 服务器端获得一个用户属性证书的方法有:“用户提交”和“服务器提取” 两种方式。 一用户直接向服务器提交a c 这种方式由用户和服务器进行s s l 连接之后,由用户将属性证书提交给 w e b 服务器。此方式没有在客户端和服务器之间请求新的连接,也就没有给服 务器增加查询证书库的负担。其优点是实现起来相对简单,能够提高服务器的 效率。其缺点是它需要改变已有的客户和服务器间的通信协议,并且系统的灵 活性较“服务器提取”模式也要差一些,处理一些例外情况比较复杂,如属性 证书的撤销问题等。 一由服务器从证书库直接提取a c 这种方式由用户对服务器进行身份认证之后,由服务器从证书库直接提取。 这种模式可沿用已有的通信协议,同时系统的灵活性较大,可由服务器加入自 山东大学硕士学位论文 定义的一些检查步骤。 属性证书的提交方式如图2 - 4 ,服务器端发送属性证书请求,a c 发行者可 以是资源权威s o a 或属性权威a a 。当用户下载a c 到客户端时,在“用户提 交”模式中,用户从证书库中取出自己的属性证书,然后把它连同身份认证信 息一起传递给服务器以获得存取权限,服务器方只负责对属性证书的相应权限 进行核查;而在“服务器提取”模式中,用户需要把身份认证信息传递给服务 器,服务器认证了用户的身份后,再从可信任的证书权威代理l d a p 目录服务 器( 证书库) 3 6 , 3 7 1 中取回所需的用户属性证书。 图2 - 5 属性证书的提交方式 ( 4 ) 属性证书应用范围 属性证书把属性信息与证书主体结合起来,可以自由定义属性类型来满足 需求,例如角色、访问标识或许可证等。在保证用户属性的完整性、保密性和 认证的基础上,它能满足基于角色的访问控制的授权管理机制,实现w e b 资源 和移动代理安全中的访问控制。 ( 5 ) 公钥证书和属性证书的不同点 虽然公钥证书和属性证书都是由发行证书的权威私钥签名的数据结构,并 且管理机制相同,但是它们存在许多不同: - 公钥证书和属性证书的有效期存在很大的差异。公钥证书中公钥信息 不随应用系统的不同而不同,因此公钥证书有效期长;属性证书中角 色信息随着应用系统改变丽改变,因而属性证书生存期就比较短。 公钥证书和属性证书应用范围不同。公钥证书只用来验证用户身份, 而属性证书则应用广泛,随应用的不同而不同。 公钥证书和属性证书灵活性不同。在一个系统中,每含用户只有一张合法 一1 4 山东大学硕士学位论文 的公钥证书,而属性证书则灵活的多,可以为每个用户的不同操作颁发不同的 属性证书。 24 轻量级目录服务器l d a p 目录是由许多数据个体按照某种便于检索的结构组织起来的数据集合。目 录服务可以使用户通过简单的搜索来查找所需资源和其他用户信息;它可以帮 助管理人员收集和控制散布于该机构的信息;并可使他们审视全局信息。提供 以目录检索为主要服务的服务器称为目录服务器,其中存放用户、证书、口令 和权限等非常敏感的信息。 l d a p 协议是i e t f 工程任务组开发的、通过t c p i p 网络西向管理和访问 的一组网络服务。作为x 5 0 0 协议在i n t e r n e t 上的简化,l d a p 协议直接运行于 t c p i p 或其它可靠传输之上( 图2 5 ) 使之成为低开销访问x 。5 0 0 目录的方法, l d a p 协议必须在s s l 提供的安全服务基础上使用口乱。l d a p 协议是基于客户 端n 务器模式的,客户端向服务器提出查询请求,服务器负责在目录上进行一 定操作。在完成操作后,服务器向客户端返回一个应答。这个应答要么包含查 询结果,要么包含错误信息。服务器和客户端在实现上并不要求同步,在服务 器和客户间可能以任意顺序交换请求、应答。对于同一请求,客户无论连接到 哪一个服务器,获得的结果应该是一样的。l d a p 适用于任何平台,便于实现 网络全球性目录服务。 25s s l 协议 图2 - 5t c p i p 、s s l 和l d a p 协议的位置 n e t s c a p e z 司在1 9 9 4 年推出了基于w 曲应用的安全套接层协议( s e c u r e 一1 5 山东大学硕士学位论文 s o c k e tl a y e r s s l ) ,其主要目的是为通信双方提供安全可靠的通信协议服务, 保证通信双方的保密性、完整性和可靠性。s s l 使用公钥密码技术实现客户端 和服务器之间通信实体的身份认证以及会话密钥的协商,使用对称密码算法对 s s l 连接上传输的敏感数据进行加密。 s s l 协议分为两层( 如图2 5 所示) :s s l 握手层和s s l 记录层。在握手层 使用s s l 握手协议对服务器和客户机进行双向认证,并且在应用协议( 如l d a p 协议) 发出或收到第一个数据之前协商加密算法和加密密钥,从而保证了应用 协议的独立性,使高层协议对低层协议是透明的,并确定通信双方数据传输采 用的密钥交换算法和加密算法;在记录层,首先进行握手协议,然后建立s s l 记录协议对其上层的协议进行封装,实现其中的加密和完整性校验。 s s l 协议主要提供服务器和客户机之间的会话保护,它能提供的安全服务 有4 0 】: ( 1 ) 服务器认证:通过服务器密钥实现客户机对服务器的认证。 ( 2 ) 客户认证:确认客户的身份。 ( 3 ) 通信的完整性:防止对信息进行非法修改。 ( 4 ) 通信的保密性:支持加密和解密。 s s l 选择的加密方法包括:用密钥交换算法来加密在s s l 记录层所需 的传输密钥。由于r s a 的安全程度高,密钥管理简单,密钥交换算法常用 r s a 。用加密算法确定在s s l 记录层采用何种算法加密。因为对称加密算 法加密速度快,一般采用d e s ( d a t ae n c r y p f i o ns t a n d a r d ) 、3 d e s 等对称加 密算法。 h a s h 算法用于s s l 记录层进行完整性检查,常用的有m d 5 和 s h a 。压缩方式为可选项,双方协商不成功或有一方不支持压缩,s s l 将以 无压缩方式工作。 26 本章小结 本章首先介绍了加密和身份认证技术;分析了r b a c 的模型,给出了其继 承和约束关系及其遵循的原则;深入探讨了p m i 及基于p m i 的属性证书机制, 分别对属性证书的结构、特点、提交方式以及存储属性证书的l d a p 目录服务 器进行了描述;最后,介绍了安全套接层协议s s l 及其提供的安全服务和使用 的加密方法。 _ _ 一一一。_ h 1 6 - - 山东大学硕士学位论文 3 系统总体设计 31 系统的总体要求与设计思想 3 1 1 总体需求 随着社会经济网络化程度的不断提高,在t c p i p 体系基础上采用 h t t p w e b 技术构建的大型网络在社会各领域发挥着重要的作用。无论政府还 是企业都纷纷建立自己的w e b 服务。它提供了内容丰富、功能强大、直观友好 的用户界面。但目前这些网络中对w e b 服务器的访问控制都是面向单个用户进 行的,而对于当前多用户并且信息资源复杂性的情况下,这种访问控制机制就 难以适应,因此w e b 资源安全访问存在以下问题: ( 1 ) 采用何种访问控制策略实现w e b 资源的安全访问控制。 w e b 资源的访问控制系统必须满足对敏感信息的访问控制,又必须适应多 用户同时使用w e b 资源的情况。由于d a c 安全性差不能保护w e b 资源中的敏 感信息而m a c 灵活性差不能满足多用户的访问控制需求,因此采用何种访问 控制策略成为目前w e b 资源安全中一个重要的方面。 ( 2 ) 如何分配用户角色,实现授权管理。 随着w e b 资源的应用范围的不断扩大和服务的迸一步细化,对w e b 资源 细粒度的访问控制还需要提供对用户角色的授权管理来加强w e b 资源的安全。 传统的访问控制系统使用公钥

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论