已阅读5页,还剩73页未读, 继续免费阅读
(计算机软件与理论专业论文)gt4安全机制研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
摘要 网格计算作为一种新型的具有广泛应用前景的分布式技术,其安 全问题一直是研究的热点。随着对网格应用的不断深入,如何最大限 度的使用用户原有系统正日益成为影响用户接纳网格的重要因素,因 为这直接关系到用户部署网格的成本。为网格与本地系统提供接口是 解决该问题的思路之一。 本文首先介绍了网格以及g l o b u s 工具包的体系结构及其提供的 安全机制,接着分析了在整合第三方授权服务时所面临的挑战,然后 提出了种可以将第三方授权服务整合到网格中来的二级通用授权 模型。该模型在g l o b u s 提供的授权框架基础上,以一种两级结构一 一一个中介服务和一个实旌者类库,来消除网格与第三方授权服务在 用户标识与执行动作的表述等方面的不同,再调用第三方授权服务提 供的a p i 来为网格用户授权。在设计上,该模型只定义了实施者的接 口,而没有给出具体实现方案,因此可以灵活地适应不同的第三方授 权服务。文中详细描述了二级模型如何在接到授权客户服务的授权请 求后中介服务与授权实施者合作调用本地授权系统完成授权的过程, 并对本模型在面对各种授权系统时能够表现出的适应性以及整合后 的本地系统在网格环境中工作的有效性作了评估。此外,本文还研究 了g s i 在w i n d o w s 平台下的安装方法,并给出了安装步骤。 最后,本文在w i n d o w s 平台下部署了一个使用二级授权模型的 安全的网格服务,实验结果表明该服务在w i n d o w s 平台下运行良好, 第三方授权服务通过二级授权模型能够有效的为网格用户进行授权。 关键词g l o b u s 工具包,g s i ,授权框架,二级通用授权模型 a b s t r a c t n es e c u r i t yi s s u e so ft h eg l o b u sc o m p u t i n g w h i c hh a sw i d e a p p l i c a t i o na s an e wt y p ed i s t r i b u t e dt e c h n o l o g y , i st h eh o t s p o ti n r e s e a r c h a l o n gw i t ht h ec o n t i n u o u sd e e p e n i n ga p p l i c a t i o n ,u s e r sh o wt o m a x i m i z et h eu s eo f e x i s t i n gs y s t e m s i sb e c o m i n ga l l i n c r e a s i n g l y i m p o r t a n tf a c t o ra f f e c t i n gu s e r sa d o p t i o no ft h eg r i d ,f o ri t h a sd i r e c t r e l a t i o n s h i pw i t ht h e c o s to fg l o b u sd e p l o y m e n t p r o v i d i n gi n t e r f a c e s b e t w e e ng l o b u sa n dt h el o c a ls y s t e mi st h eo n eo ft h ek e yt os o l v et h e i s s u e 1 1 l i sp a p e r , a tf i r s t ,i n t r o d u c e st h ea r c h i t e c t u r eg l o b u s ,t h eg l o b u s t o o l k i t4 。0a n dt h es e c u r i t ym e c h a n i s mi n c l u d e di ng t 4 a n dt h e a n a l y s e so fc h a l l e n g e si ni n t e g r a t i o n t h et h i r dp a r t ya u t h o r i z a t i o n s e r v i c ei n t og r i da r ef o l l o w e d t h e n t h ep a p e rp r e s e n t sas e c o n d a r y c o m m o na u t h o r i z a t i o nm o d e lf o rt h ei n t e g r a t i o n t h em o d e l b a s e so ng t a u t h o r i z a t i o nf r a m e w o r k ,h a sas e c o n d a r ys t r u c t u r e ,a na g e n c ys e r v i c e a n da ni n t e r f a c eo fa u t h o r i z a t i o nh a n d l e r , t of l a tt h ed i f f e r e n c e ss u c ha s s e c u r i t yi d e n t i t yt o k e n d e s c r i p t i o no fa c t i o n s ,e t c b e t w e e ng ta n dt h e t h i r d p a r ta u t h o r i z a t i o ns e r v i c e 。w h e nt h e s ed i f f e r e n c e sa r ef l a t t e d ,t h e m o d e lc a l l st h ea p io ft h et h i r d p a r ta u t h o r i z a t i o ns e r v i c et oa u t h o r i z et h e g r i du s e r i nd e s i g n i n g ,f o ra d a p t a b i l i t yt ov a r i e t yt h i r d - p a r ta u t h o r i z a t i o n s e r v i c e ,t h em o d e li u s td e f i n e st h ea n t h o r i z a t i o nh a n d l e r si n t e r f a c e i n s t e a do ft h ec o n c r e t ei m p l e m e n t a t i o n t h ep 叩e rd e s c r i b e si nd e t a i lh o w t h em o d e ic a l it h el o c a la u t h o r i z a t i o n s y s t e m sa p it o m a k et h e a u t h o r i z a t i o nd e c i s i o nw i t hc o o p e r a t i o no fa g e n c ys e r v i c ea n dt h e a u t h o r i z a t i o nh a n d l e ra f t e rr e c e i v i n gaa u t h o r i z a t i o nr e q u e s t ,a n dt h e n ,a n a s s e s s m e n to ft h ea d a p t a b i l i t yw h e nt h em o d e li nt h ef a c eo fv a r i e t y a u t h o r i z a t i o ns y s t e ma n dt h ee f f e c t i v e n e s sa f t e ri n t e g r a t i o nw a sm a d e i n a d d i t i o n ,t h ei n s t a l l a t i o no fg s iu n d e rw i n d o w sp l a t f o r mi ss t u d i e d ,a n d t h ep r o c e d u r ei sg i v e n f i n a l l y , as e c u r eg r i ds e r v i c e i s d e p l o y e du n d e rw i n d o w s n e s e r v i c eu s e sat h i r d p a r ta n t h zs e r v i c ef o ra u t h o r i z a t i o nt h r o u g ht h e s e c o n d a r ym o d e l t h er e s u l tp r o v e st h eg s ia n dt h em o d e lb o t hw o r k w e l l k e yw o r d sg l o b u st o o l k i t ,g s i ,a u t h o r i z a t i o nf r a m e w o r k , s e c o n d a r yc o m m o na u t h o r i z a t i o nm o d e l 原创性声明 本人声明,所呈交的学位论文是本人在导师指导下进行的研究 工作及取得的研究成果。尽我所知,除了论文中特别加以标注和致谢 的地方外,论文中不包含其他人已经发表或撰写过的研究成果,也不 包含为获得中南大学或其他单位的学位或证书而使用过的材料。与我 共同工作的同志对本研究所作的贡献均已在在论文中作了明确的说 明。 作者签名: 日期:2 坚年月2 日 关于学位论文使用授权说明 本人了解中南大学有关保留、使用学位论文的规定,即:学校 有权保留学位论文,允许学位论文被查阅和借阅;学校可以公布学位 论文的全部或部分内容,可以采用复印、缩印或其它手段保存学位论 文;学校可根据国家或湖南省有关部门规定送交学位论文。 名毖嗍翌年月翌日 中南大学硕十学位论文 第一章绪论 1 1 前言 第一章绪论 网格是一种新兴的基础设施,它将从根本上改变我们思考和使用计算机 的方式。可以把网格计算看成是通过虚拟化资源来完成分布式计算。网格的目标 ”。就是把互相连接着的异构的系统之间共享的资源虚拟化,让用户在使用这些 资源时感觉不到底层的分布特性。 网格能给我们今天在信息技术应用方面带来很多便利眩】。 ( 1 ) 开发资源利用率。目前的网络中潜在着大量可利用的计算资源。大多 数桌面机在工作日只有少于5 的时间是忙碌的,甚至在有的组织中连服务器都 经常是空闲的。网格计算为挖掘这类计算资源的潜力提供了框架。可以挖掘利用 潜力的资源远不止此。计算机中的磁盘经常会有大量的空闲空间可以利用。网格 可以利用这些空间提供虚拟存储,以及提高整个系统的可靠性与性能。网格中这 样的功能可以更好的平衡各个资源的利用率。能够进行调节的资源也并不仅限于 c p u 与存储器,任何类型的资源在网格中都是可用的。 ( 2 ) 利用并行计算提高运算速度。能够利用c p u 并行的去完成任务也是网 格能吸引人的主要原因之一。并行计算现在一般都用在科学计算方面,一般都是 超级计算机或集群计算机的专利。而网格计术能把同一网格中的计算机组织起 来,把这种并行计算能力带到网格中的每一个角落。 ( 3 ) 在虚拟组织间进行跨平台的合作。已经有些分布式技术能够做到提供 一个环境让不同的机器之问能够合作,但是网格技术大大扩展了这种合作的的范 围。它能够让大泛围分布的异构的系统之间进行合作,并且并不要求服务或客户 端要用某一种特定的语言去编写。网格虚拟的计算系统能够提供各种不同的资 源,加入网格的用户将被按照不同的策略( 策略来自双方,用户自己的或是资源 本身的) 被动态的组织起来形成一个个虚拟组织。虚拟组织之间可以在网格中共 享他们的资源。 ( 4 ) 平衡资源负载。网格将由单独的机器提供的大量的资源整合起来提供 了一种单一系统视图。这种特性能够调节某个网格节点突如其来的负载峰值。这 种特性也可以减低网络通迅的负载。假设有个任务需要用到一个远方结点中存储 的大量数据,那么这样远距离的传输大量的数据肯定会给网络带来沉重负担,这 时如果把任务发送到靠近数据存储结点的机器上去运行,那自然可以减轻网络的 通信量。 ( 5 ) 提高可靠性。目前系统的可靠性大都是依靠一些特殊的设备或是进行 中南人学硕十学位论文 第一章绪论 大量的备份还达到的,无疑这必然大大增加了可靠性的成本。网格技术可以在花 费不多的情况下增强可靠性。比如在执行任务的时候,如果正在执行任务的某部 主机出了问题,网格管理软件能够自动重新提交任务。在执行实时任务时,一个 重要认务可能会被送到好几个机器上去同时执行,以免中途出现差错,它们送回 的结果将会被检查一致性已排除可能的出错情况。这样的网格系统可称为自治系 统。它甚至可以在管理人员介入之前自动修复自身出现的问题,尽量不影响任务 的完成。它提供了现在需要添加特殊设备才能得到的可靠性。 ( 6 ) 更方便管理。网格能够统一的操作异构的系统,这也给管理大范围分 布的异构系统提供了方便。至少这些异构的系统之间可以进行互操作,就不需要 为了增强系统性能给不同的系统购买不同的设备了。管理只需由管理员更改一下 使用策略即可。而且网格系统运行时保留下的大量的日志也为管理员能更好的从 全局把握系统的运行状况提供了最可靠的信息。 可以看出,网格为我们带来了巨大的便利性,所以网格概念一经提出,世界 各国纷纷投资丌展对网格技术的研究,各种网格工具包相继开发出来,其中最著 名的要数g l o b u s t o o l k i t 。目前g l o b u s t o o l k i t 已经出到第四版。与此同时,作为 研究的阶段性成果,一些基于网格的系统也开始运行。这些项目表现出来的优异 品质是令人兴奋的,在研究生阶段能够接触到这个领域实在是一件幸运的事。 1 2 研究背景与现状 1 2 1 网格体系结构研究的发展与现状 网格技术提供了共享和协调使用各种不同资源的机制,因此使得我们能够从 地理上、组织上分布的组件中创建出个虚拟计算系统,这个虚拟计算系统充分 集成了各种资源以获得理想的服务质量。这些技术包括:当计算跨越多个机构时, 支持管理证书和策略的安全解决方案;资源管理协议服务,支持安全地远程访问 计算和数据资源以及协同分配多种资源;信息查询协议和服务,提供关于资源、 组织和服务的配置信息和状态信息;还有数据管理服务,在存储系统和应用之间 定位和传输数据集。学术界和企业界历经1 0 年多的研究和开发,网格技术开始 成型,并延续至今继续发展。如图1 - 1n 1 所示,可以把这个发展区分为四个不同 的阶段: 2 中南人学硕十学位论文第一章绪论 图1 - 1 网格技术的发展 二十世纪九十年代初是网格技术发展的第一阶段,这时的网格技术主要用在 元计算及相关领域,那时遇到这些问题时一般都是开发自定义的方案来解决这些 问题,这些研究工作的焦点集中在使系统运转,但从安全性、可扩展性等角度来 考虑,应用只有一些有限的典型功能,并不能被大规模的使用。 虽然时至今日,网格技术领域仍然没有正式的标准,但从1 9 9 7 年起,由美 国a r g o n n e 国家实验室与南加州大学信息科学学院合作的g l o b u s 项目组合作开 发的开放源码的g l o b u st o o l k i t 第二版( g t 2 ) 成为了网格计算事实上的标准。 这是网格技术发展的第二阶段。g t 2 着重于可用性和互操作能力,它定义和实现 了一些协议、a p l 和服务,在世界范围内上千个网格中应用。通过提供诸如授权 认证、资源发现和资源访问等共同问题的解决方案,g t 2 加快了真实网格应用的 构建。同样通过定义和实现“标准的”协议和服务,g t 2 率先创建了可互操作的 网格系统,并且使得网格编程工具取得了重要进展。g t 2 协议套件利用现有的 i n t e r n e t 标准来实现传输、资源发现和安全机制。g t 2 协议套件的一些基本元素 被编写入了正式的技术规范中,在标准组织内进行审核,并在多种实现中实例化, 比如o f i d f i p 数据传输协议和网格安全架构的基本组件。然而,一般来说,g t 2 的标准既不正式,也没有接受公开评阅。类似的情况在其它重要的网格技术 上也有出现,如c o n d o r 高吞吐率计算系统。 网格技术发展的第三阶段开始于2 0 0 2 年。这时出现的开放式网格服务体系 结构( o p e ng r i ds e r v i c e si n f r a s t r u c t u r e ,o g s a ) 是一个具有多种实现的真正社 区标准。特别是2 0 0 3 年发布的基于o g s a 的g t 3 的发布。o g s a 建立在g t 2 3 中南大学硕七学位论文第一章绪论 之上,并极大地扩展了g t 2 的概念和技术。通过采用面向服务的结构和w e b 服 务技术,o g s a 坚定地将网格计算和广阔的工业界创新联合了起来。o g s a 定义 了一个包含有标准接口和行为的核心服务集来解决以前提到的许多技术挑战。 o g s a 提供了一种框架,在该框架中,可以定义范围更广的可互操作的轻量级服 务。o g s a 提供了一种基础,在这个基础上可组建由多个技术提供者组成的丰富 网格技术生态系统。 o g s a 的定义是网格标准制定的重要进展,但在完全的网格蓝图实现之前还 有很多事情要做。建立在o g s a 的面向服务基础架构之上,可以得到一个扩展 的互操作服务集和系统,它们既可以处理大量的实体,也可以处理小的设备描述, 能够增加可视化的程度,提供丰富的共享形式,通过多种形式的主动管理来增强 服务质量。这些工作将在高端计算机科学研究领域方面产生大量的成果,这些领 域诸如p 2 p 系统、基于知识的系统和自治系统等。 o g s a 并没有详细描述网格服务的细节,它仅仅列出了一个网格服务应该拥 有哪些w e b 服务所没有的特征。开放网格服务基础设施( o p e ng r i d s e r v i c e s i n f r a s t r u c t u r e ,o g s i ) 是g g f 开发出的另一个标准。它在0 g s a 的基础上给出 了网格服务的一个正式的、技术上的标准。 随着网格的应用领域不断扩展,对共享虚拟系统管理方面的需求越来越严 格,这也带来了网格技术发展的第四个阶段。在o g s a 中表明了网格服务对于 “状态”的需求,但是却没有给出具体的定义。w s r f ( w e bs e r v i c er e s o u r c e f r a m e w o r k ,w s r f ) 则详细地描述了怎样构造与访问一个可以保存状态的w e b 服务。w e b 服务资源框架口棚定义了一个通用的、开放的框架。它完全基于w e b s e r v i c e ,与现有的w e b 服务开发工具能够很好地融合,并分为五个主要的标准, 分别定义了资源、资源生命周期、资源属性、服务组( 资源集) 、错误描述、订 阅通知和主题等。g l o b u st o o l k i t4 中实现了w s r f 。 目前基于o g s a 和w s r f 的网格的相关实际经验正在积累,而且将会持续 地在实现方面提出许多新的挑战,例如,对高性能协议的需求、轻量级服务实例 的实现和有效的平滑技术等。当前w e b 服务和o g s a 技术为协议规范提供了一 种表达能力强的i d l ,但是没有用来表示单个服务行为的形式化机制。这种机制 的开发将会很重要,至少是在某些领域里。此外,发展对服务合成后行为进行分 析和推理的机制也同样重要。另外,分布式系统的未来特点将会在多维上可完全 扩展。网格技术必须能够处理日益增多的大量实体。这就需要一些技术,它可以 适应同益复杂的应用领域,包括以庞大数量的相互不信任的参与者为主要特点的 “服务经济”。引外,随着嵌入式系统和移动系统变得越来越多,在这样的尺度 以及其它尺度上的扩展引入了很多富有挑战性的问题。 4 中南大学硕十学位论文 第一章绪论 1 2 2 网格安全研究背景与现状 在网格中,虚拟组织( v o ) 是多个分布的个体和组织的集合,其目的是以 一种协同的方式共享和使用多种多样的资源。为了在网格环境中支持这些动态 的、可扩展的分布式虚拟组织,必须考虑相应的安全需求。基于安全的角度, v o 的一个主要属性是参与者与资源被它们所属组织的策略和规则所管理。而且, 不同的v o 的生命周期可能不同,并且不同的v o 中进行的操作也可能不同。一 个基本的需求是v o 中的所有成员都能访问传统组织中可用的资源。这种v o 访 问必须通过本地用户和它们所属组织以及v o 和用户之间的二元信任关系来建 立和协调。网格安全机制可以通过把v o 看做是一个策略域的交集来解决这些挑 战。资源和组织把它们的策略控制交给第三方v o ,该v o 用一种持续的方式来 协调管理这些策略,实现资源在v o 范围内安全的共享和使用。网格安全的复杂 性还来源于在v o 的生命周期中新的服务或资源可能会动态的部署和生成。与那 些静态的服务类似,这些资源与服务必须要能够被安全的协调。 o g s a 采用w e b 服务框架作为其基础,这给网格带来了新的机遇同时也带 来了新的挑战。为了解决针对o g s a 的网格安全需求,需要对目i j 存在和出现 的w e b 服务安全标准尽可能地加以考虑。目前出现的w e b 服务安全规范要解决 的问题包括:w e b 服务安全策略的表达( w s p o l i c y i ”、x a c m l l 6 j ) 、安全标记 交换的标准格式( w s s e c u r i t y 7 1 、s a m e t 8 1 ) 、验证和建立安全上下文和信任关系 的标准方法( w s s e c u r e c o n v e r s a t i o n l 9 1 、w s - t r u s t 1 0 1 ) 。这些规范针对网格安全 的特征创建标准的、可互操作的安全方案。实际上,w e b 服务安全需求与网格安 全需求和并没有本质的不同。它们的不同主要在于所强调的内容和建立的模型。 例如,网格应用跨越多个管理域的情况和相互协作对于参与方的限制都导致了特 别的需求,即要专注于身份标识和证书的联合以及使得虚拟组织成为一个有用的 建模抽象。全球网格论坛中建立了一个o g s a 安全工作组,它主要研究和解决 o g s a 环境中的网格安全。其成果中,基于o g s a 的网格安全架构的实现:网 格安全安全设施【1 1 】( g s i ) 。它做为g l o b u st o o l k i t 第三版的一部分第一次完整地 走向公众。g s i 是g l o b u s 工具集实现的安全功能的一部分。为了支持网格,g s i 将多种目前已存在的安全技术同项目自定义开发的安全技术整合在一起。g 1 r 3 中的安全模型是在对早期的g t 2 中包括的g s i 版本的设计、实现和使用的基础 上进行扩展所得到的。g s i 客义的证书格式是x 5 0 9 的身份验证证书。一个x 5 0 9 证书和一个私钥相关联,形成一个惟一可识别的证书集。网格实体使用证书来和 其它的网格实体进行验证。c a 作为标识声明的根信任结点。为了信任由实体提 供的x 5 0 9 证书,就必须信任发行该证书的c a 。在g s i 中使用x 5 0 9 身份证书 是因为通过公钥技术在两个管理域之间建立信任关系相对容易。c a 中可以只建 5 中南人学硕士学位论文第一章绪论 立单方面的信任关系。组织中的单个实体能够决定信任哪个c a ,而不需要考虑 整个组织。这样的特点对于那些仅涉及组织中部分实体v o 的建立是至关重要 的,因为组织作为一个整体对v o 并不提供支持,所以它也不必关心v o 所信任 的任何c a 。 在于其它安全机制的互操作方面,g s i 使用网关对基于x 5 0 9 的身份证书和 其它机制进行转换。例如,k e r b e r o s 证书权威和s s l k 5 p k i n i t 提供了由k e r b e r o s 到g s i 和g s i 到k e r b e r o s 的转换。这些机制允许k e r b e r o s 架构的站点将其证书 转换成g s i 需要的形式,反之亦可。通过这样的方式,g s i 就可以和部署了其它 安全体系的系统进行交互了。此外,g s i 引入了x 5 0 9 代理证书,它是对x 5 0 9 身份证书的扩展。它允许使用者动态地指派一个新的x 5 0 9 身份给一个实体,并 且将其全部或部分权限赋予新的实体。使用者通过发行一个由他自己的证书签署 的新x 5 0 9 证书来创建一个代理证书。这样的机制允许新证书和身份标识很快的 被创建而不需要传统管理者的参与。因此,这种方法解决了动态和静态地将权限 委托给另一个实体的问题。 现在,g g f 正在定义o g s a 作为进一步应用的基础,o g s a 和它的安全构 件将建立在w e b 服务的基础之上。正在发展的w e b 服务安全技术预期将满足大 部分的网格需求,眼下在安全方面急需解决的问题【l 】有复杂的权限委托代理、量 化的信任和跨域协作模型中v o 的使用等。 1 3 课题研究的意义及主要内容 1 3 1 研究意义 在网格应用中,企业在接纳网格作为分布式技术后如何处理遗留系统一直是 网格技术被更多用户接受的一大障碍。如果能将遗留系统整合到网格环境中使用 必将大大降低企业部署网格的成本。此外,网格的好处之一在于能将空闲的计算、 存储资源利用起来。而桌面系统中存在着大量的资源闲置。在桌面系统中的主流 平台是w i n d o w s 。但目前对于g l o b u s 工具包在w i n d o w s 平台下应用方面的研究 相对较少。尤其是在网格安全配置方面与l i n u x 平台下的有所不同,并且o g f 也没有明确给出解决方案。在测试w i n d o w s 平台下网格安全特性时普遍会遇到 c a 的安装及证书的获取方面的问题,而没有x 5 0 9 证书的支持g s i 所支持的安 全功能将大大减少。因此,对于w i n d o w s 平台下网格安全应用的研究无疑具有 重要意义。 1 3 2 主要内容 本文首先介绍了网格的研究背景与现状,接下来分析了网格体系结构、网格 安全模型与g l o b u s 工具包中的安全组件g s l 。接下来进行的是w i n d o w s 平台下 6 中南大学硕十学位论文 第一章绪论 g s i 组件的安装与配置。为了解决第三方授权服务在网格环境中的应用问题,本 文还将提出并实现一个二级通用授权模型,该模型作为网格与第三方授权服务的 接口,使得第三方授权服务能够为网格客户进行授权。最后,为了验证在w i n d o w s 平台下安装的g s i 环境可以正常工作,以及提出的二级授权模型能够有效的利 用第三方授权服务进行网格授权,本文在w i n d o w s 平台下部署一个安全的网格 服务,该服务使用第三方授权服务对客户进行授权。 7 中南大学硕士学位论文第二章网格体系结构与g s i 概述 第二章网格体系结构与g s i 概述 网格是一个复杂的系统,要实现它首先需要定义它的功能与功能之间的组织 结构,实现方式。在具体到网格的实现时,又需要考虑各项标准的制定以及各组 件之间配合。本章将从网格体系结构开始,对网格安全模型,g l o b u s 工具包体 系结构以及g s i 组件等内容进行概括的论述。 2 1 网格体系结构 网格体系结构贯穿着两条主线l i 埘,一是“分”,另外一个是“合”。网格是 一个整体的概念,网格体系结构的作用在一定程度上就是对网格的解剖。网格体 系结构必须要能够标识出网格的基本组成成分,要能够清楚地说明网格整体是由 哪些关键部分结合在一起形成的。 到目前,比较重要的网格体系结构有两个:一是早期提出的五层沙漏结构 1 1 2 1 ,另一个是在以i b m 为代表的工业界的影响下,在考虑到w e b 技术的发展与 影响后,结合w e b 服务提出的开放网格服务结构n 3 1 4 3 ( o p e ng r i ds e r v i c e s a r c h i t e c t u r e ,o g s a ) 。 2 1 1 五层沙漏结构 五层沙漏结构是一影响十分广泛的结构,它主要侧重于定性的描述而不是具 体的协议定义。在这种结构中,一个重要的思想就是以“协议”为中心,也十分 强调服务与a p i 和s d k 的重要性。但是五层沙漏结构首先是一个“协议结构”, 通过协议可以实现一种机制,使得虚拟组织的用户与资源之间可以进行资源使用 的协商。建立共享关系,并且可以进一步管理和开发新的共享关系。这一标准化 的开放结构对网格的扩展性、互操作性、一致性以及代码共享都很有好处。服务 是由它使用的协议和实现的行为定义的,标准协议还使得定义标准服务变得更加 容易。标准服务的定义可以迸一步提供增强的能力,使虚拟组织参加者得到更多 的服务。由于这些服务抽象掉了与资源相关的细节,所以非常有利于虚拟组织应 用的开发。在五层沙漏结构中,同时还提供a p i 和s d k ,使得在建立网格应用 时可以在抽象的基础上提高编程的级别。因为有更多的应用是针对虚拟组织的, 而不是针对低级的互操作、协议或者服务,开发者要能够在复杂、动态执行的环 境中开发高级的应用,借助于a p i 、s d k 就可以加速代码开发,实现代码共享, 以及增强应用的移植性。这里要注意的是,a p i 和s d k 是附属于协议的,而不 是协议的替代。 8 中南人学硕十学位论文 第二章网格体系结构与g s i 概述 与网络的o s i 模型类似,五层沙漏结构并没有提供严格的规范,它不是对 全部所需协议的完整罗列,而是对该结构中各部分组件的通用要求进行定义,而 且将这些组件形成一定的层次关系,每一层的组件具有相同的特征。上层组件可 以在任何一个底层组件的基础之上建造。五层沙漏结构根据该结构中各组成部分 与共享资源的距离,将对共享资源进行操作、管理和使用的功能分散在五个不同 的层次,越向下层就越接近于物理的共享资源,越向上层就越感觉不到共享资源 的细节特征,在这里不用去关心与底层资源相关的具体实现。 在五层沙漏结构中,最底层是构造层( f a b r i c ) ,构造层面对的是一个个具体 的物理资源。它通过对这些局部资源的管理,向上层提供对这些资源的管理和控 制界面。构造层的上面是连接层( c o n n e c t i v i t y ) ,主要是为下层的物理资源提供 安全的数据通信能力,这是资源之间进行互操作的 i 提。连接层使得孤立的单个 资源之问建立了联系。连接层的上面是资源层c r e s o u r c e ) ,它反映的是抽象的局 部资源的特征。资源层上面的汇聚层( c o l l e c t i v e ) 解决的问题是如何将下面以单 个资源形式表现出来的资源集中起来,协调解决多个资源之间的问题。最上面的 应用层( a p p l i c a t i o n ) 和资源的距离最远,它关心的是有什么样的资源可以由下 面提供给虚拟组织,并要解决与不同的虚拟组织协调的具体问题。 如图2 1 所示,这样的五层结构的另外一个重要特点就是沙漏形状。这是对 各层所含协议数量的一种形象化表示。对于其最核心部分,要能够实现上层各种 协议向核心协议的映射,同时实 现核心协议向其相邻的层中的各 种协议之间的映射。核心协议在 所有支持网格计算的地点都应该 得到支持,因此核心协议的数量 不宜太多,这样核心协议就形成 了协议层次结构中的一个瓶颈。 在五层结构中,资源层和连接层 共同组成这一核心( 瓶颈部分) 。 图2 - 1 沙漏形状的五层结构 在这五层结构中,构造层的 基本功能是控制局部资源,向上提供访问这些资源的接口。资源提供的功能越丰 富,构造层资源可以支持的高级共享操作就越多。构造层应该实现的基本功能包 括:查询机制( 发现资源的结构和状态信息) 、控制服务质量的资源管理能力等。 连接层的基本功能就是实现相互的通信。它定义了核心的通信和认证协议, 这些协议将用在网格的事务处理之中。连接层定义的通信协议允许在构造层资源 之间交换数据,要求包括传输、路由、命名等功能。在实际中这些协议大部分是 9 中南大学硕七学位论文 第二章网格体系结构与g s l 概述 从t c p i p 协议栈中抽出的。建立在通信服务之上的认证协议提供加密的安全机 制,用于识别用户和资源。 五层结构中的资源层主要是为了实现对单个资源的共享。资源层建立在连接 层的通信和认证协议之上,定义的协议包括安全初始化、监视、控制单个资源的 共享操作、审计以及付费等。这里值得注意的是,资源层协议考虑的完全是单个 的局部资源,因此忽略了全局状态和跨越分布资源集合的原子操作。在该层需要 实现的协议包括信息协议与管理协议。前者是要得到资源的结构和状态信息,比 如配置、当前负载、使用策略等;后者的功能是要能够让用户通过谈判访问共享 资源,指出资源需求以及将执行的操作。初始化共享关系,保证要求的协议操作 与底层共享资源提供的共享策略一致。还要考虑记账和付费的问题,协议还可能 需要具有监控操作的状态并控制某些操作的功能。资源层与连接层协议形成了沙 漏模型的瓶颈部分,这两层中的协议数量要尽可能的小,而且尽量标准化。这些 协议要能够抓住涵盖不同资源类型的基本共享机制,但是又不能够对高层协议的 类型和性能有约束。 汇聚层的主要功能是协调多种资源的共享。汇聚层的协议与服务描述的是资 源的共性,并不涉及资源的具体特征,说明不同资源集合之间是如何相互作用的。 汇聚层要求的服务和协议有以下几种。 ( 1 ) 目录服务。允许虚拟组织参加者发现存在的资源或者是存在资源的特 性,允许用户根据名字或者属性来查询资源。 ( 2 ) 协同分配、调度以及代理服务。允许虚拟组织参加者申请分配一个或 者更多的资源,并且在相应的原上进行任务调度。 ( 3 ) 监控和诊断服务。用于监视虚拟组织资源的失败、恶意的攻击、入侵 检查、过载等。 ( 4 ) 数据复制服务。支持虚拟组织存储、网络与计算的管理,按照响应时 间、可靠性、费用等标准优化数据访问的性能。 ( 5 ) 网格支持下的编程系统。可以在网格中提供熟悉的编程模型,使用不 同的网格服务解决资源发现、安全、资源分配以及其它问题。 ( 6 ) 负载管理系统与协同分配工作框架。提供描述、使用以及管理多步、 异步以及多组件工作流。 ( 7 ) 软件发现服务。基于求解问题的参数发现和选择最好的软件实现与执 行平台。 ( 8 ) 协作服务。用于潜在较大的用户社团内的协同交换信息,包括同步与 异步两种方式。 汇聚层功能可以作为永久的服务来进行实现,包括相关的协议以及与应用相 1 0 中南丈学硕士学位论文 第二章网格体系结构与g s i 概述 关联的a p i s d k 。汇聚层的协同分配a p i 和s d k 可以使用资源层的管理协议来 操纵底层的资源,同时,在此功能之上,可以定义协同预留协议并实现一个协同 预留服务,它可以调用底层的协同分配a p i 来实现协同分配操作,还可能提供 附加的功能,比如授权、容错以及日志等。汇聚层的组件也可以通过裁剪来满足 特定的用户社团、虚拟组织或者应用领域的需求。 五层结构中的应用层是在虚拟组织环境中存在的。从应用程序员的观点看网 格结构,应用是根据在任一层次上定义的服务来构造的。在每一层都定义了协议, 以提供对相关服务的访问,这些服务包括资源管理、数据存取、资源发现等。在 每一层,可以将a p i 定义为执行特定活动的服务交换协议信息的具体实现。 2 1 2 开放网格服务体系结构( o g s a ) 五层沙漏结构是以协议为中心的“协议结构”,o g s a 则是以服务为中心的 “服务结构”。开放网格服务体系结构是在w e b 服务发展的影响下,由全球网格 论坛g g f 所提出的、以服务为中心的重要标准协议。目前,它已经成为实际开 发的默认标准。o g s a 的出现1 1 】主要是由于设计目标的驱动。 ( 1 ) 分解部件功能。在o g s a 体系出现之前,网格工具包如g t 2 实现的是 五层沙漏结构。在这种情况下,有的组件结合了多项功能,这些功能只有重新实 现才能为其它功能或应用程序所用。因此,o g s a 的目标之一是确定网格的本质 功能,并对这些功能以一定的方式来描述,这样就可以在不同的设置下使用这些 功能。 ( 2 ) 面向服务。这罩服务定义为一种应用网络的实体,它采用明确定义的 接口来提供某些功能。虽然五层沙漏中也涉及到“服务”,但是它强调的是被共 享的物理资源或这些资源所支持的服务。g t 2 中实现的是五层沙漏结构中的服 务,所以它虽然也为特定的资源类型定义了服务接口,但并不总是使用面向服务 机制,而且它不能很方便地定义任意的服务并进行服务组合。o g s a 的目标之 是能够面向服务的统一处理所有的网络实体。 ( 3 ) 与w e b 服务的结合。五层沙漏结构的实现者g t 2 建立在各种底层协 议的基础之上,它没有提供任何标准接口定义语言。随着w e b 服务作为一种可 行的基于因特网的分布式计算平台的出现,o g s a 的设计目标之一是考虑结合使 用w 曲服务的标准、应用平台和开发工具。 o g s a 是一种面向服务的体系结构。在o g s a 中,网格中的一切功能都以 服务的形式提供。o g s a 的三个主要组件是开放网格服务基础结构、o g s a 服务 和o g s a 模式。o g s a 描述了网格系统的需求,并定义了网格系统应实现的核 心能力和行为,它是建立在w e b 服务之上的。w e b 服务为网格的功能分解与跨 平台提供了很好的支持,但是现有的w e b 服务标准不能解决有关基本服务语义 中南大学硕十学t i ) = 论文第二章网格体系结构与g s i 概述 相关的问题,例如服务是怎样创建的、存活多久、怎样处理错误、怎样管理长期 状态等。这些服务语义与其它重要的服务行为必须予以标准化,以便使服务虚拟 化和服务间能互操作。这些具体协议、标准与服务的定义是由开放网格服务基础 结构( o g s i ) 的核心接口集解决的。符合0 g s i 标准的w e b 服务就称为网格服 务i 。 o g s i 为分布式系统定义了基本的构造块,包括描述和发现服务属性、创建 服务实例、管理服务生命期、管理服务组以及发布和订阅通知的标准接口和相关 行为。具体来说,网格服务的基本组成如下。 ( 1 ) 服务数据。服务数据是描述服务实例本身的格式化数据,比如x m l 文档。服务数据元素( s e r v i c ed a t ae l e m e n t ,s d e ) 可用来表示各种信息,包括 一个网格服务实例的相对静态的特性( 如容量、位置、速度) 、动态状态信息( 如 空余空间、负载等) 、错误状态信息( 如o u t o f s p a c e e r r o r ) 、访问控制策略和当前 活动的传输等。访问服务数据可以通过g f i d s e r v i e e 接口的f i n d s e r v i c e d a t a 查询, 或通过通知机制来传递。这种用来访问服务实例公开状态的服务数据机制可用于 各种目的如内省、发现和监控等。 ( 2 ) 服务工厂。服务工厂( f a c t o r y ) 主要提供一个c r e a t e s e r v i c e 操作以创 建指定的新的网格服务实例,并返回其g s h 和初始的g s r 。它还需要将这个服 务实例注册到句柄解析服务晕。 ( 3 ) 俞名和绑定。每个服务实例都有个全局唯一的、不变的名字,称为网 格服务句柄( g r i ds e r v i c eh a n d e ,g s h ) ,通常使用统一资源标识符来表示。o g s a 将网格服务句柄所不能携带的与特定协议或实例相关的信息封装起来,与其它和 特定实例相关的信息一起形成了网格服务引用( g r i ds e r v i c er e f e r e n c e ,g s r ) 的抽象实体。o g s i 觑范表明,g s h 必须是全局的并且在任何时怕j 里指向相同的 网格服务实例,应用服务时需通过句柄解析机制将g s h 转换成g s r ,这个过程 称为绑定( b i n d i n g ) 。因此g s r 在其生命周期内是可变的。这样只要服务实现 同它的服务描述语义相符合,一个服务实例就可以有多个实现,并且,只要将服 务的g s h 被解析到不同的g s r ,服务实例就可以在执行期间内进行迁移。 ( 4 ) 服务生命周期。网格服务实例由网格服务工厂刨建或手工创建,通过 软状态进行生命周期管理,以避免对资源的无限期占用。 ( 5 ) 故障类型。o g s i 为网格服务可能返回的所有故障消息定义了一种标准 的基础类型。通过拥有一套所有故障消息都包含的公共基础信息,可以使问题的 确定简化。基础类型中包括故障的起源和故障产生的时间、可选的人可读描述、 可选的遗留故障代码,以及可选的描述潜在出错原因的故障列表。 服务组。o g s i 定义了表示和管理服务实例组的方法。这些机制可用于各种目的, 中南人学硕士学位论文 第二章网格体系结构与g s i 概述 包含信息集的管理( 如注册器) 和集操作( 如组生命期管理) 。 ( 6 ) 注册。注册接口主要用来注册和发现服务实例的集合。 ( 7 ) 通知机制。通知机制( n o t i f i c a t i o n ) 提供统一的消息事件服务以在动 态分布的服务间互相通知自身的服务状态改变。 从这里可以看到,0 g s i 并没有定义当创建大规模系统时所出现的所有组成 成分,还有许多其它问题需要处理,有基本的也有特
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年全科医师定期考核试题题库(含答案)
- 粮食检测员资格考试试题及答案
- 2026年公务员考试行政职业能力测验真题试题及答案
- 2026法考民诉模拟试题答案及解析
- 2025年体育单招文化考试及答案(仅供参考)真题
- 2025年软考中级数据库系统工程师试题及答案
- 河北广电面试常见问题及答案
- 科技园区新建锅炉水质处理设备生产厂房项目可行性研究报告
- 连镇铁路可行性研究报告
- 水箱拆除项目可行性研究报告
- 造价工程师识图算量课件
- 冷轧高性能取向电工钢带-编制说明-
- DZ/T 0223-2011矿山地质环境保护与恢复治理方案编制规范
- 集成电路布图设计委托开发合同
- 装修隔音合同协议
- 砌筑工考试试题及答案
- 店面租赁订金合同范例
- 高职高专建筑材料与检测课件第二章
- 机电总承包管理方案超算中心
- 粉尘防爆知识培训试题
- 2023年全国研究生考试英语二真题及详细答案
评论
0/150
提交评论