(计算机应用技术专业论文)工作流系统安全机制研究.pdf_第1页
(计算机应用技术专业论文)工作流系统安全机制研究.pdf_第2页
(计算机应用技术专业论文)工作流系统安全机制研究.pdf_第3页
(计算机应用技术专业论文)工作流系统安全机制研究.pdf_第4页
(计算机应用技术专业论文)工作流系统安全机制研究.pdf_第5页
已阅读5页,还剩82页未读 继续免费阅读

(计算机应用技术专业论文)工作流系统安全机制研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

上海大学硕士学位论文 摘要 工作流管理系统的主要目标是通过合理地调用和分配有关的信息来协调 业务过程中的各个活动,以促使业务目标的高效实现。在计算机和网络使用 越来越广泛的今天,工作流管理系统正吸引来自研究机构及产业界越来越多 的关注。工作流管理系统中的安全包括身份鉴别、授权、访问控制、审计、 数据保密性、数据完整性、不可否认和安全管理,其中鉴别和访问控制是最 重要的部分。 本文在分析现有认证技术的基础之上,对基于k e r b e r o s 的工作流认证进 行了改进。论文采用证书容器( c e r tc o n t a i n e r ) 的方式把c a 证书结合进来, 从而实现基于非对称密钥的认证技术,同时采用证书容器可以将证书的管理 与使用相分开,便于认证的实现。 另外,在工作流访问控制中,分析了自主访问控制、强制访问控制、基于 角色和基于任务的访问控制。论文在基于角色和任务访问控制基础上对 r b a c 9 6 访问控制模型进行了扩展,结合职责分离原则和约束条件,提出了 具有动态限制的访问控制模型r t b a c 。该模型实现了静态权限分配和动态授 权控制,r t b a c 模型可根据工作流的任务执行过程动态地进行授权,从而保 证了系统中最小特权原则。 最后,论文研究了基于w e bs e r v i c e 的分布式工作流管理系统的安全。着 重从实现安全工作流引擎的核心技术和w e bs e r v i c e 的体系结构出发,将基于 w e bs e r v i c e 的工作流安全体系分为工作流及企业业务逻辑处理层安全、w e b s e r v i c e 的目录和注册层安全和通讯层安全,研究了不同层的安全措施,并给 出了相应的实现方式。 关键词:工作流引擎,认证,访问控制,w e bs e r v i c e v 上海大学硕士学位论文 a b s t r a c t t h em a i np u r p o s eo fw o r k f l o wm a n a g e m e n ts y s t e mi sa r r a n g i n gi n f o r m a t i o n t oh a r r n o n i z e e v e r ya c t i v i t yi n b u s i n e s sp r o c e s s a n da c h i e v et h ee f f i c i e n t a c c o m p l i s h m e n to fb u s i n e s so b j e c t t o d a y , a st h ei n c r e a s i n g l yw i d eu s eo f c o m p u t e ra n dn e t w o r k , w o r k f l o wm a n a g e m e n ts y s t e mi sa t t r a c t i n gm o r ea n dm o r e a t t e n t i o nb yr e s e a r c hi n s t i t u t ea n di n d u s t r yf i e l d t h es e c u r i t ys e r v i c e so fw o r k f l o w m a n a g e m e n ts y s t e mi n c l u d ea u t h e n t i c a t i o n , a u t h o r i z a t i o n , a c c e s sc o n t r o l ,a u d i t , d a t ap r i v a c y , d a t ai n t e g r i t y , n o n - r e p u d i a t i o na n ds e c u r em a n a g e m e n t a m o n gt h e m , t h em o s ti m p o r t a n tp a r t sf i l ea u t h o r i z a t i o na n da c c e s sc o n t r 0 1 o nt h eb a s i so fa n a l y s i sa b o u tt h ee x i s t e da u t h e n t i c a t i o nt e c h n o l o g i e s ,w e i m p r o v et h et e c h n o l o g yo fk e r b e r o sb a s e dw o r k f l o wa u t h e n t i c a t i o n w ei n t e g r a t e d c at ot h ea u t h e n t i c a t i o nm o d e li nt h ew a yo fc e r tc o n t a i n e rt oa u t h e n t i c a t eu s e r s b ya s y m m e t r i ce n c r y p t i o n a tt h es a m et i m e ,w ec a l ls e p a r a t et h em a n a g e m e n t f r o mu s i n gt h ec ac e r t i f i c a t e sb yu s i n gc e r rc o n t a i n e rt e c h n o l o g y a l s ot h ec e r t c o n t a i n e rt e c h n o l o g yc a nm a k et h ea u t h e n c a t i o ni m p l e m e n t a t i o ne a s i l y s e c o n d l y , a f t e ra n a l y z i n gt h et e c h n o l o g ya b o u td i s c r e t i o n a r ya c c e s sc o n t r o l , m a n d a t o r ya c c e s sc o n t r o l ,r o l e - b a s e da c c e s sc o n t r o la n dt a s k - b a s e da c c e s sc o n t r o l , t h r o u g he x p e n d i n gt h er b a c 9 6m o d e l w ed e s i g n e dad y n a m i ca c c e s sc o n t r o l m o d e lw h i c hc o m b i n e sr o l e - b a s e da n dt a s k - b a s e da c c e s sc o n t r 0 1 i to b t a i n ss t a t i c p r i v i l e g ea l l o c a t i o na n dd y n a m i ca u t h o r i z a t i o nc o n t r o la tt h es a m et i m e t h u si t e n s u r e st h em i n i m u mp r i v i l e g e p r i n c i p l eo fs e c u r es y s t e m s f i n a l l y , u s i n gt h ef o r e m e n t i o n e dw o r k f l o wm o d e l ,t h ep a p e ra n a l y z e dt h e s e c u r i t yo f w o r k f l o ws y s t e mb a s e do n 侈的s e r v i c e 。t h es e c u r i t yo f 腑6s e r v i c e b a s e dw o r k f l o ws y s t e mi n c l u d e s3l a y e r s :w o r k f l o wa n de n t e r p r i s eb u s i n e s s 1 0 西c a lp r o c e s sl a y e rs e c u r i t y ,c a t a l o ga n dr e g i s t e rl a y e rs e c u r i t y a n d c o m m u n i c a t i o nl a y e rs u c u r i t y m o r e o v e r , s e c u r i t yp o l i c i e sa b o u td i f f e r e n t1 a y e r s a n di t si m p l e m e n t a t i o na l ea l s od i s c u s s e di nt h ep a p e l i nd e t a i l k e y w o r d s :w o r k f l o we n g i n e ,a u t h e n c a t i o n ,a c c e s sc o n t r o l ,w e bs e r v i c e s v i 上海大学硕士学位论文 原创性声明 本人声明:所呈交的论文是本人在导师指导下进行的研究工作。 除了文中特别加以标注和致谢的地方外,论文中不包含其他人已发表 或撰写过的研究成果。参与同一工作的其他同志对本研究所做的任何 贡献均已在论文中作了明确的说明并表示了谢意。 本论文使用授权说明 本人完全了解上海大学有关保留、使用学位论文的规定,即:学 校有权保留论文及送交论文复印件,允许论文被查阅和借阅;学校可 以公布论文的全部或部分内容。 ( 保密的论文在解密后应遵守此规定) h 铷扛日期:? 生塑 上海大学硕士学位论文第一章绪论 1 1 课题背景 第一章绪论 进入2 l 世纪之后,随着计算机的日益普及和广泛应用,同时伴随着信息时 代的来临,人们的许多工作越来越多地依赖于计算机而得以完成。与此同时,各 种类型的信息系统也被广泛使用来支持这些工作。此外,由于网络的发展,计算 机系统的信息资源呈现出异构、分布、松散耦合的特点,为了保证协同任务的高 效运转以及信息资源的有效管理,工作流管理系统应运而生。工作流是一项迅速 发展,并且在企业和政府领域得到广泛应用的技术,工作流技术已经对当今的信 息系统产生了重大的影响,它的主要特征就是流程自动化。 基于k e r b e r o s 的认证是上个世纪8 0 年代后期由麻省理工学院( m i t ) 开发的,作 为雅典娜计j e l j ( p r o j e c ta t h e n a ) 的一部分,它使客户和服务器之间进行相互认证并建 立网络连接。k e r b e r o s 使用对称密钥加密技术保护通信过程并对用户进行认证,它 常采用的加密算法有d e s 和t d e a 。另外,k e r b e r o s 协议认证过程中引入了一个可 信第三方密钥分发中一t , k d c ( k e yd i s t r i b u t e dc e n t e r ) ,k d c 可通过使用一种基于扩 展的n e e d h a m s c h r o e d e r 协议对认证进行仲裁。k d c 对位于客户和服务器之间的连 接请求进行认证,并对客户授予访问服务器上资源的权限,而且k d c 中保存有所 有客户的密钥信息。总之,k e r b e r o s 的核心思想是利用票据方法在客户和目标服务 器实际通信之前由客户和k d c 先执行一个通信协议,在两次交换结束时客户和目 标服务器获得由k d c 为它们产生的秘密会话密钥,为相互认证提供基础,并在通 话中保护其他服务。 基于角色的访问控制是访问控制中使用最多的一项技术,它是由美国国家标 准化和技术委员会于2 0 世纪9 0 年代初提出的一种访问控制技术。该技术主要将用 户划分成与其在组织结构体系相一致的角色,以减少授权管理的复杂性、降低管 理开销和为管理员提供一个较好的实现复杂安全策略的环境。基于角色的访问控 制模型近年来被广泛的应用于各种安全系统,被认为是传统访问控制模型的替代 品。 在实际应用中,特别是在企业和政府部门办公中,由于为企业业务服务的工 作流平台是处于开放环境中,在进行任何业务信息交换之前首要任务就是进行实 上海大学硕士学位论文 第一章绪论 体身份鉴别。身份鉴别的本质是被认证方有一些信息( 包括一些秘密信息、个人持 有的特殊硬件或个入特有的生物学信息) ,除被认证方自己外,任何第三方不能伪 造,被认证方能够使认证方相信他确实拥有那些信息。同样,工作流管理系统所 管理的用户群是庞大的,如果单纯给每个用户授权的话会给授权管理带来了很大 的麻烦。基于角色的访问控制在用户和权限之间引入了角色的概念,通过为用户 赋予不同的角色来使用户获取不同的权限,简化了工作流管理系统中的授权管理。 同时,基于角色的访问控制具有较好的可扩展性,可以灵活配置以实现传统访问 控制的功能,适应工作流管理系统中的不同需求。 1 2 国内外相关领域研究现状 1 2 1 工作流的发展史和现状 早在上世纪七十年代中期,就有一些研究中心在探索办公自动化。代表性的 有施乐公司的帕洛阿尔托研究中心所开发的o f f i c e t a l k 和沃尔顿研究中心所开发 的s c o o p 办公自动化原型。当时办公自动化的研究重心放在“减少用户对办公信 息系统的复杂操作,控制信息流,全面提高办公效率” e l l i s ,n u t t1 9 8 0 ,p 2 8 。两个 系统的设计都开始在二十世纪七十年代中期,但是利用信息技术进行业务自动化 的思想却可以被追溯至1 j 1 9 6 8 年,正如f r i t zn o r d s i e c k 所说,“想象一个现代化的数 据处理系统,它描绘了这样一种可见过程,它与一个业务过程相关联,在不同的 阶段伴随甚至控制这个过程 。至l j 7 0 年代末的办公自动化和任务批处理,操作系 统中的j c l 语言( j o bc o n t r o ll a n g u a g e ) 同样带有原始的工作流思想。 8 0 年代初期,在p c 机尚未作为信息处理工具的时候,纸张是各行各业中进 行日常业务活动所不可替代的载体,包括表单、文件、技术资料等在内的各类与 企业密切相关的文档都是以纸张的形式在各个部门之间进行传递的。这种古老的 载体在信息的处理、组织、存储以及查询检索方面都是低效的。因此,人们希望 出现一种无纸化的、计算机的工作环境。一些公司、企业也建立了自己专用的可 商品化的表单传递应用系统( f o r m s r o u t i n ga p p l i c a t i o n s ) ,通常运行在大型机或小 型机上,用于实现日常表单处理的电子化与自动化。这种系统可以看成是现代工 作流管理系统的一个雏型。 8 0 年代中期,f i l e n e t 和v i e w s t a r 等公司率先开拓了工作流产品市场,成为 最早的一批工作流产品供应商。他们把图像扫描、复合文档、结构化路由( s t r u c t u r e d 2 上海大学硕士学位论文第一章绪论 r o u t i n g ) 、实例跟踪、关键字索引以及光盘存储等功能结合在一起,形成了一种全 过程支持某些业务流程集成化的软件( 包) ,这便是早期的工作流管理系统。比较 典型的有f i l e n e t 于1 9 8 4 年推出的w o r k f l ob u s i n e s ss y s t e m ;v i e w s t a r 于1 9 8 8 年推出的v i e w s t a r 。很显然,这种增值性质的集成化软件系统为企业简化与重组 自己的关键业务流程提供了一种非常合适的方案。由此可以看出,工作流从最初 的诞生之日起就是作为一种面向过程的系统集成技术而出现的,只不过限于当时 的计算机发展水平,它所集成的功能较为简单而已。 到了9 0 年代中期,随着p c 机的普及、网络的广泛运用,现代企业的信息资 源越来越表现出一种异构、分布、松散耦合的特点,企业的分散性、决策制定的 分散性、对日常业务活动详尽信息的需求以及c l i e n t s e r v e r 体系结构、分布式处 理技术( c o r b a ,w w w ,j 2 e e ,o l e ,n e t ) 的日益成熟,都说明了这样一 个事实:集中式信息处理的时代已经过去,实现大规模的异构分布式执行环境, 使得相互关联的任务能够高效运转并接受密切监控已成为一种趋势。在这种背景 下,工作流管理系统也由最初的创建无纸办公环境,转而成为简化企业复杂信息 环境,实现业务流程自动执行的必要工具。这一转变,把工作流技术带入了一个 崭新的发展阶段,使得人们从更深的层次、更广的领域上对工作流展开了研究。 1 9 9 3 年工作流技术的标准化组织工作流管理联盟w f m c ( w o r k f l o w m a n a g e m e n tc o a l i t i o n ) 成立。标志着工作流技术在计算机应用研究领域之中被明 确地划分,相应的概念与术语也得到了人们的承认。在全球范围内,对工作流的 技术研究以及相关的产品开发进入了更为繁荣的阶段,更多、更新的技术被集成 进来,文件管理系统、数据库、电子邮件、移动式计算、i n t e r n e t 服务等都已被 容纳到工作流管理系统之中。 在市场上比较著名的工作流有以下几类【l 】: 1 基于持久消息队列的分布式工作流管理系统。如e x o t i c a 的工作流管理系统 由许多具有自治能力的节点组成。每个节点的运行都独立于其它节点,节点之间 通过可靠的消息队列通知对方过程中某一步已经完成。这种运行机制避免了节点 在过程运行中不断与服务器通信所造成的瓶颈,增强了系统的鲁棒性。因为,此 时如果其中一个节点出现故障停止运行,其余节点仍能正常工作。 2 具有自适应能力的工作流管理系统。如m e t e o r 的研究目的是开发出一个能 够支持大规模复杂的工作流应用的系统,并保证这些应用能在企业间异构的环境 中正常运行。该系统采用了完全分布的体系结构,并实现了对工作流任务的分布 调度。m e t e o r 还提供了一个自动的代码生成器,能够自动地将图形化的工作流模 3 上海大学硕士学位论文第一章绪论 型转换为实际运行代码、并能对模型进行动态修改,可有效地支持企业实现动态 经营过程重组。 3 基于分布式主动数据库技术的工作流管理系统。如w i d e 由西班牙、意大 利和荷兰等国的五个合作单位协同开发的工作流管理系统,主要目的是利用分布 式数据库和主动数据库技术来实现工作流管理,并提供先进的、面向应用的软件 产品。w i d e i 作流模型包括:组织模型、信息模型和过程模型。w i d e 是对w f m c 参考模型的一种扩展,它不仅定义了工作流的基本要素,而且还支持组织模型建 模、复杂的活动约束分配、动态流程控制、复杂过程结构以及工作流事务处理。 4 基于状态与活动图的工作流管理系统。如m e n t o r 项目的研究是为工作流模 型的定义、执行和控制提供一个中间件平台,它采用状态和活动图做为建模规范, 使用一个可视化工具s t a t e m a t e 作为建模工具,执行活动中所需要的软件可以通过 s t a t e m a t e 中的扩展接口集成到系统中,用户也可以使用其它规程建模工具来建立 模型,m e n t o r 可将所建的模型自动转化成状态活动图。 目前,市场上工作流产品十分丰富,它们在功能、规模和应用范围上各有特 色,下面分别就已有的工作流产品和正在进行的主要研究项目作简单的介绍【2 】。 ( 1 ) w o r k f l o wb u s i n e s ss y s t e m :由f i l e n e t 公司生产,可以运行在s u n o s , u n i x ,a ,h p u x ,m a c i n t o s h 和o s 2 上,基于o r a c l e 数据库。它包括一 系列的组件:w o r k f o r c e d e s k t o p ,用于p c 上的w i n d o w s 环境;w o r k s h o p ,用 于定义接口;w o r k f l o w ,用于协调与主框架、网络和其它应用程序之间的交互作 用;f o l d e r v i e w ,用于弱结构的工作流应用;w o r k f l o w a p p l i c a t i o nl i b r a r i e s ,一 系列的标准a p i s ;i m a g em a n a m e n ts e r v i c e s ,用于数据库管理。 ( 2 ) i n t e m p o :j e t f o r m 公司。i n t e m p o 是j e t f o r m 公司推出的企业工作流产品。 它基于c s 方式,其客户端相互独立,适于管理型和设定型的经营过程。比如:合 同管理、顾客问题解决、销售和预算审批、订购、消费报告、政策回顾、用户调 查等等。i n t 锄p 0 由组织建模、角色建模、过程建模、系统管理、系统监控、w c b 连接器等模块组成。 ( 3 ) f l o w m a r k t 3 l :i b m 公司研制,可运行在o s 2 ,w i n d o w s 和a i x 系统上,基 于o b j e c t s t o r e 3 数据库,主要组成部分有:服务器服务程序,构建阶段服务程序, 运行阶段用户服务程序和应用程序执行服务程序。其中“服务器程序 提供与数 据库之间的交互作用,并且负责工作流执行的协调工作;“构建阶段程序 提供一 个定义工作流过程的图形化界面;“运行阶段程序”通过任务列表提供与用户的接 口;“应用程序执行程序”通过一系列a p i 和标准接口提供与应用程序的接口。 4 上海大学硕士学位论文 第一章绪论 ( 4 ) e x o t i c a 4 , s :是位于美国s a nj o s e 的m ma l m a d e i l 研究中心的研究项目, 主要研究可测性、可用性、分布式工作流、非连接工作流客户端操作、可选的工 作流仓库等,支持o l e 以及特殊的工作流。 ( 5 ) a c t i o nw o r k f l o ws y s t e m :a c t i o nt e c h n o l o g i e s 公司。有基于m i c r o s o f ts q l s e r v e r 和l o t u sn o t e s 的两个版本。该产品包括三个基本的组成部分:a c t i o n w o r k f l o w 管理系统,用于集成和控制工作流事务;分析器,是用于定义工作流过 程的专用编辑工具;应用编译器,用于将过程定义翻译成一个可执行的过程。另 外还有一个r e p o r t - v 具可以提供一些附加功能,例如查询工作流状态等等。 ( 6 ) m e t e o r t 6 1 、m e t e o r 2 【7 8 1 :前者是瑞典联合银行和德国s a r l a n d 大学联 合研究项目,该项目侧重于基于状态和活动图的工作流定义、鉴定和分布式执行。 后者是位于美国a t h e n s 的g e o r g i a 大学的研究项目,其o r b w o r k 原型将 c o r b a 运用到组件间的交互通信中,使得工作流服务功能完全分布执行。 根据工作流的发展历程,可以把它总结为以下几个阶段:1 、主要为应用于某 些特定领域的、相对独立的单机应用系统,如图像、文档管理系统;2 、主要表现 为具有底层的通信基础结构、能够实现任务协作的应用系统,如具有消息传递功 能的工作流系统;3 、具有图形用户界面的过程定义工具、用户定义与任务执行完 全分离的工作流系统,其体系结构基本上符合工作流管理联盟所提出的标准结构。 1 2 2 工作流安全的研究现状 工作流技术在近年来得到了越来越多的关注,被广泛地应用于企业管理、电 子商务和电子政务等领域中【9 】,在这种面向开放式环境的企业业务集成和办公自 动化的过程中,对于信息的安全保障就显得非常重要。因此,在1 9 9 8 年工作流管 理联盟针对工作流的安全制定了一个安全白皮书【1 0 】,w f m c 在安全白皮书里提及 工作流中的安全服务包括鉴别、授权、访问控制、审计、数据保密性、数据完整 性、不可否认和安全管理等,对工作流系统应该具有的安全特性进行了统一约定。 认证( a u t h e n t i c a t i o n ) 是系统对用户身份的辨别,证明其为合法用户的过程。 授权( a u t h o r i z a t i o n 是系统将特定权限授予某个合法用户的过程,授权必须 在认证之后进行,否则授权就没有意义。 访问控s t j ( a c c c s sc o n t r 0 1 ) 是系统对用户身份进行认证,再将其访问请求与 用户授权信息进行比较以决定是否允许用户的访问请求的过程。 数据保密性( d a t ap r i v a c y ) 是指数据不能被非授权泄漏。 上海大学硕士学位论文第一章绪论 数据完整性( d a t ai n t e g r i t y ) 是指不能对数据进行非授权修改。 _ 可用性( a v a i l a b i l i t y ) 是指数据对执行工作流任务的主体来说是可用的。 防否认( n o nr e p u d i a t i o n ) 是指系统必须防止用户否认其做过的工作。 _ 多级安全( m u f t i 1 e v e ls e c u r i t y ) 是指在具有多个安全级别的应用领域中,要 保证各级别之间的信息能无任何安全隐患地自然流通。 一匿名( a n o n y m i t y ) 是指执行任务的主体( 通常指用户) 相互之间不知道彼此做 了哪些任务。 一审计( a u d i t ) 负责记录用户或系统在什么时间执行何种动作的信息,以备事 后对可疑行为进行审查。 由于工作流是在一种开放的环境中进行工作的,为了防止非法用户冒充合法 用户而窃取一些敏感信息,因此对用户身份的认证就显得非常重要。另一方面, 工作流管理系统是一个主要应用于企业的业务自动化管理系统。整个企业的用户 数量以及任务数量都比较大,企业中的业务以及各种规定( 约束) 千差万别且随时 间而动态变化。因此,该系统非常强调任务的概念,处处以任务为中心:任务建 模、任务分配、任务调度、任务监控、任务日志等等。它的最大特点就是将总的 工作任务分成更小的任务项由多人分工协作完成 1 1 0 1 2 】,这就需要很好的访问控制 机制来对这些协作人员的访问进行管理控制,既要保证不让用户执行未授权的任 务,又要保证让授权用户能顺利地执行已经授权了的任务。如果系统对这些协作 人员的安全防护不够,不可避免的就会出现一些人员利用工作之便进行非法操作 的可能。所以,在上述安全问题中,认证和访问控制是最重要、最困难的安全问 题,主要涉及到身份鉴别、访问控制等信息安区技术。 1 身份鉴别技术的研究现状【1 3 , 1 4 , 1 5 】 对于网络化办公企业、电子商务和电子政务来讲,由于工作流平台是处于开 放式环境中,在进行任何业务信息交换之前首要任务就是进行实体身份鉴别。身 份鉴别的本质是被认证方有一些信息( 无论是一些秘密信息还是一些个人持有的 特殊硬件或个人特有的生物学信息) ,除被认证方自己外,任何第三方( 在有些需 要认证权威的方案中,认证权威除外) 不能伪造,被认证方能够使认证方相信他确 实拥有那些秘密,则他的身份就得到了认证。其中比较经典的鉴别协议包括 k e r b e r o s 协议和x 5 0 9 认证交换协议。 作为雅典娜计划( p r o j e c ta t h e n a ) 的一部分k e r b c r o s 认证协议【l6 】于上个世纪8 0 年代后期由麻省理工学院( m i t ) 开发,它使客户和服务器相互之间进行认证并建立 网络连接。k e r b e r o s 使用对称密钥加密技术保护通信过程并对用户进行认证,它 6 上海大学硕士学位论文第一章绪论 常采用的加密算法有d e s 和t d e a 。另外,k e o e r o s 协议认证过程中引入了一个 可信第三方:密钥分发中心k d c ,k d c 可通过使用一种基于扩展的 n e e d h a m s c h r o e d c r 协议之上的协议对认证进行仲裁。k d c 对位于客户和服务器 之间的连接请求进行认证,并对客户授予访问服务器上资源的权限,其中k d c 中保存有所有客户的密钥信息。总之,k c r b c r o s 的核心思想是利用票据方法在客 户和目标服务器实际通信之前由客户和k d c 先执行一个通信协议,在两次交换 结束时客户和目标服务器获得由k d c 为它们产生的秘密会话密钥,为互认证提 供基础并且在通话会话中保护其他服务【1 7 3 们。 1 9 8 8 年c c i t t ( 即国际电话委员会) 公布了o s l 目录检索服务标准x 5 0 0 2 1 捌, 该标准中包括了一部份认证标准的陈述,即i s o i i e c9 5 9 4 8 或r r u t x 5 0 9 建议。 1 9 9 3 年和1 9 9 5 年分别对x 5 0 9 建议又作了进一步的修改。x 5 0 0 定义了一种区别 命名规则,以命名树来确保用户名称的唯一性;x 5 0 9 则为x 5 0 0 用户名称提供 了通信实体鉴别机制,并规定了实体鉴别过程中广泛适用的证书语法和数据接口, x 5 0 9 称之为证书。x 5 0 9 给出的鉴别框架是一种基于公开密钥体制的鉴别业务密 钥管理。一个用户有两把密钥:一把是用户的专用密钥,另一把是其他用户都可 利用的公共密钥。用户可用常规密钥( 如d e s ) 为信息加密,然后再用接收者的公 共密钥对d e s 进行加密并将之附于信息之上,这样接收者可用对应的专用密钥打 开d e s 密锁,并对信息解密。该鉴别框架允许用户将其公开密钥存放在它的目录 款项中。一个用户如果想与另一个用户交换秘密信息,就可以直接从对方的目录 款项中获得相应的公开密钥,用于各种安全服务。目前,x 5 0 9 标准己在编排公 共密钥格式方面被广泛接受,己用于许多网络安全应用程序,其中包括i p 安全 ( i p s e c ) 、安全套接层( s s l ) 、安全电子交易( s e t ) 、安全多媒体i n t e r n e t 邮件扩 展( s m i m e ) 等l2 1 z 2 j 。 2 访问控制技术的研究现状【2 3 3 6 】 访问控制是信息安全保障机制的核心内容,它是实现数据保密性和完整性机 制的主要手段。访问控制的目标是防止对任何资源进行未授权的访问。所谓未授 权访问包括未授权的使用、泄露、修改、销毁以及颁发指令等。近几十年来,对 访问控制的研究取得了很大成果,提出了许多访问控制模型,主要有四种:自主 访问控制d a c ( d i s c r e t i o n a r ya c c e s sc o n t r 0 1 ) 、强制访问控制m a c ( m a n d a t o r y a c c e s sc o n t r 0 1 ) 、基于角色的访问控$ | j ( r o l e b a s e da c c e s sc o n t r o l ,r b a c ) 和基于 任务访问控制t r a c ( t a s kb a s e da c c e s sc o n t r 0 1 ) 。 早在2 0 世纪6 0 年代末的分时系统中就出现了自主访问控制,它是一种最为 7 上海大学硕士学位论文 第一章绪论 普遍的访问控制手段,它根据主体身份或者主体所属组的身份或者二者结合起来, 对客体访问进行限制的一种方法。换句话说,在一个运用d a c 实现的系统中, 一个拥有一定访问权力的主体可以直接或间接地将它的访问权或访问权集的一部 分授予其他主体。 在2 0 世纪7 0 年代又出现了强制访问控制机制,每个主体都有既定的安全属 性,每个客体也都有既定的安全属性,由管理员统一制定资源的访问权限,当访 问主体和访问客体的安全属性相匹配时才能进行资源访问。它基于能自动实施的 策略规则,井将访问主体和访问客体分为不同的级别。 基于角色的访问控制机制的概念虽然早在2 0 世纪7 0 年代就已经提出,但在 相当长的时间内没有得到深入的研究。直到进入2 0 世纪9 0 年代后r b a c 才在安 全需求的推动下引起了人们的普遍关注。基于角色的访问控制模型r b a c ( r o l e b a s e da c c e s sc o n t r 0 1 ) i r a 过分配和取消角色来完成访问主体权限的授予和取 消。管理人员为每种角色配置合适的访问权限,然后根据访问主体的不同特点为 其赋予不同的角色。整个访问控制过程就被分成两个关联部分:访问权限与角色 相关联,角色再与访问主体关联,这样就实现了访问主体与访问权限的逻辑分离。 最后,还有一类基于任务的访问控制系统。因为,随着计算机应用技术的发 展,出现了一些任务特征很明显的应用系统,这些系统主要强调对任务的访问控 制,因此,人们又提出了一种基于任务的访问控制模型,该模型通过任务与其执 行者之间的映射关系来对任务进行访问控制。 1 3 论文研究的目的意义 由于工作流系统更加广泛地被用到企业的集成、金融、商务以及大型企事业 单位里,使得现有的工作流系统需要在工作流的分布式应用、鲁棒性、灵活性和 安全性几个方面有进一步的提高。另外,由于现在竞争的激烈,人们安全意识的 提高以及工作流在敏感领域的更加广泛的应用,使得人们对工作流安全问题的关 注也越来越多。通过对工作流安全的研究,以扩大工作流系统的应用范围,保护 企、事业单位的敏感信息,防止其被非法的泄露和篡改。因此,对工作流系统的 安全进行研究非常有必要。 本课题研究的目的是想在跟踪和了解国外工作流先进技术的基础上,在理论 上有所创新和突破,在实践上能研究较通用且容易实现的工作流系统的安全机制, 从而丰富我国工作流技术的研究,为工作流更广泛的应用做出贡献。 上海大学硕士学位论文 第一章绪论 1 4 论文组织结构 第一章绪论部分介绍了工作流的发展史和现状,工作流安全的研究现状,尤 其是安全方面的不足,同时说明了本课题研究的目的和意义。 第二章着重讨论了工作流及其工作流管理系统的理论与技术基础,它们分别 是工作流参考模型、工作流过程定义、工作流执行服务和工作流引擎、工作流管 理系统体系结构等。 第三章主要分析了工作流的安全威胁,安全需求以及工作流面临的公共安全 与特有的安全问题,然后提出了安全工作流平台的体系架构,主要包括安全认证 和访问控制两个方面。 第四章分析了现有工作流认证的相关研究背景,各种认证机制的优缺点,然 后分析了基于k e r b e r o s 工作流认证的不足,从而提出了k e r b e r o s 与c a 结合的工 作流认证机制。主要采用证书容器来存储c a 证书,从而简化对c a 证书的管理。 第五章在分析了现有访问控制的基础之上,提出了基于角色与任务相结合的 动态访问控制,它是通过结合工作流运行过程中产生的有关动态信息来设置对后 续任务的访问限制。 第六章基于w e bs e r v i c e 工作流引擎实现与安全分析。 第七章结论与展望 9 上海大学硕士学位论文第二章工作流及其管理系统 第二章工作流及其管理系统 2 1 工作流概述 1 工作流的发展历史 工作流技术发源于二十世纪七十年代中期办公自动化领域的研究工作,但工 作流思想的出现还应该更早,1 9 6 8 年f r i t zn o r d s i e c k 就已经清楚地表达了利用 信息技术实现工作流程自动化的想法。 真正具有工作流特征的商用系统的开发始于1 9 8 3 年至1 9 8 5 年间,早期的 商用系统主要来自于图像处理领域和电子邮件领域,但这些早期的工作流系统中 只有少数获得了成功。 进入二十世纪九十年代以后,相关的技术条件逐渐成熟,工作流系统的开发 与研究进入了一个新的热潮。1 9 9 3 年8 月,工作流技术标准化的工业组织工作 流管理联盟( w 蹦c ) 成立。1 9 9 4 年,工作流管理联盟发布了用于工作流管理 系统之间互操作的工作流参考模型,并相继制定了一系列工业标准。 进入2 0 0 0 年以后,多个标准化组织制定了各自和工作流技术相关的w 曲服务标 准,如x l a n g ,w s f l 等,这标志着工作流技术的进一步成熟,为其推广和应 用灌注了强大的动力。 2 工作流简介 工作流( w o r k f l o w ) 就是工作流程的计算模型,即将工作流程中的工作如何 前后组织在一起的逻辑和规则在计算机中以恰当的模型进行表示并对其实施计 算。工作流管理联盟给出的工作流定义是:工作流是业务流程的全部或部分自动 化,在此过程中,文档、信息或任务按照一定过程规则流转,实现组织成员间的 协调工作,以达到业务的整体目标。根据以上定义,这里给出了一个简化的普适 性的工作流定义:工作流是通过特定的计算机软件系统进行定义、执行和监控的 业务过程。而这种特定的计算机软件系统,就是工作流管理系统。在实际情况中 可以更广泛地把凡是由计算机软件系统( 工作流管理系统) 控制其执行的过程都 称为工作流。涉及工作流的基本概念包括: ( 1 ) 业务流程( b u s i n e s sp r o c e s s ) :在功能确定的组织结构中,能够实现业务 目标和策略的相互连接的过程和活动集。 ( 2 ) 过程定义( p r o c e s sd e f i n i t i o n ) :业务过程的计算机化的形式表示。它定义 1 0 上海大学硕士学位论文第二章工作流及其管理系统 的是过程运行中会涉及到的各种参数,如业务过程的开始和终止条件、各个工作 环节及相互之间的控制流动与数据流动关系等。不同的w f m s 所实现的过程定义 是各不相同的。在早期的具有工作流管理功能的系统中,这种表示是通过“硬编 码”的方式完成的。因此导致修改工作流程上的困难。在后来的w f m s 中,逐 渐出现了使用有向副3 7 1 、条件化有向图【3 8 】、p e t r i n e t 3 9 1 、对象模型 4 0 , 4 1 1 、语言动 作( l a n g u a g e a c t s ) 理论【4 2 1 、基于约束条件的形式语言文法表示【4 3 】以及面向对象 的知识表示m 】等。这些系统一般都提供有一个可视化的业务过程建模工具,以使 用户能够以比较直观的方式对实际的业务过程进行建模,并得到相应的形式化表 示。不同的过程模型各有其不同的特点,一个好的模型应该具有比较强的描述能 力、易于使用、易于修改以便能够适应不断变化的工作环境的要求。 ( 3 ) 活动( a c t i v i t y ) :工作流中的一个逻辑步骤或称环节。它包含的信息有: 开始和结束条件;可参与到此环节中的用户;完成此活动所需的应用程序或数据; 以及关于此活动应如何完成的一些限制条件( 如时间上的限制等) 。 ( 4 ) 活动实例( a c t i v i t yi n s t a n c e ) :也称为任务,是实际运行中的一个活动。代 表一个能独立运行、具有内部状态的线程,可被外界通过标识进行存取。 ( 5 ) 过程( p r o c e s s ) - 业务的逻辑或模型,即为达到一项业务目标,使文件、 信息和任务在执行者之间有序传递,各项相关活动有序实施的一种结构。 ( 6 ) 过程实例( p r o c e s si n s t a n c e ) :某个工作流过程的一次执行。在实例的执 行过程中,w 伽s 将解释相应的过程定义,生成有关的活动实例并根据过程定义 中的控制规则协调这些活动实例之间的顺序关系,同时根据数据流动关系的定义 完成活动实例之间的数据传送。一般情况下每一个活动实例都将表现为一个工作 项( w o r k i t e m ,它将由某个或某组用户负责完成) 。因此从用户的角度来说,实例 的执行实际上是由用户调用相应的应用程序对他所涉及的那个环节有关的数据进 行处理,处理完之后由w f m s 根据相应的结果决定激活后续的那个环节并生成相 应的工作项,同时通知与此有关的那些用户对之进行处理,由此依次反复进行直 至整个过程的完成。某个用户所负责的所有工作项将构成其工作项列表 ( w o r k l i s t ) 。那些被各环节所调用的应用程序所处理的数据被称作是工作流应用 数据,其中有一部分将同工作流过程定义一道用于控制工作流的执行。这部分数 据一般被称作是工作流相关数据。 ( 7 ) 工作流( w o r k f l o w ) :过程的计算机模型。可以自动化地在过程的执行者 之间传递文档、信息和任务,根据过程的逻辑结构安排活动顺序、操纵数据、同 其他过程交互。 上海大学硕士学位论文 第二章工作流及其管理系统 工作流要解决的主要问题是:为实现某个业务目标,在多个参与者之间,利 用计算机,按某种预定规则自动传递文档、信息或者任务。 过程设计和定 构建时 运行时 工作流实例化和 控制 与参与者和应用 工具交互 e 务过妻芟至翼建模誓 ( 垂士藿呈蜀己j 之i i- 1 l r;过程镌 r1 卤b 三具: 图2 1w f m c 工作流管理系统运行方式 工作流需要依靠工作流管理系统来实现。工作流是业务过程的自动执行,它 根据预定义的规则使得文档、信息或者任务在工作流执行者之间传递并帮助活动 的执行【4 5 】。业务过程的自动化是在工作流定义中描述的,工作流定义确定了工作 流活动、活动之间的相互依赖关系以及用于管理工作流的控制数据。活动是工作 流中定义的任务,它

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论