- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于云数据应用访问安全控制
摘 要:本文提出了一种授权无限访问控制策略和临时授 权有限访问控制策略,授权无限访问控制策略解决了应用需 要无限时的用户离线、在线情况下都可以处理用户提交的处 理任务的需求,临时授权的有限访问控制策略解决了用户需 要使用应用来临时处理某些数据的需求。
关键词:云存储;数据加密;访问控制;数据安全
中途分类号:TP308 云计算基础设施之一是提供可靠、安全的数据存储中
心,因此,存储安全是云计算领域的安全话题之一。云存储 应用中的存储安全包括数据加密存储、安全策略管理、安全 日志和审计。安全日志和审计为监控系统和活动用户提供必 要的审计信息[1]。特别是对数据的访问进行安全控制尤为 重要,在为用户提供安全和方便分享的权衡中,对数据的访 问控制机制是一个需要研究的课题。
Amazon S3[2]的 S3、EMC Atmos Online[3]等都提供云
存储服务,他们都是通过访问控制列表ACLs来控制数据的 访问权限,只有授权的用户或者应用才能访问,但是对数据 的共享会受到ACLs最大数量的限制。Hassan Takabi等提出 了基于属性加密的访问控制策略[4]。在为用户提供实时、 离线、友好、安全、方便的云计算服务的情况下,参考Danny Harnik等人的数据安全访问机制[5],提出了本文的数据访 问控制机制。
1方案设计
应用对用户数据如下的两种授权访问方式:应用访问用 户空间下特定目录;应用访问用户空间下非特定目录或文 件。
1.1应用访问特定目录
应用访问特定目录,这个特定目录是专供某些应用访 问,这个特定目录访问权限的生命周期是从用户选择使用该 应用到用户取消使用该应用的一段时间。这种授权访问机制 主要用于用户非在线情况下使用应用。
当用户选择使用这个应用后,就会在用户的空间中有一 个对应的应用使用目录,这个目录可以是新创建的,也可以 是与应用公用目录。相当于用户授权应用使用这个目录,这 样应用可以很方便的访问该目录。
图1应用访问特定目录流程
用户在选择订购应用后,会将应用与访问目录的 对应关系在安全/策略管理中保存下来,即访问控制列表
(ACL)o
用户在应用中发起使用请求后,用户既可以退出 应用或者离线。
应用会向安全/策略管理系统发起获取访问目录的 权限信息,安全/策略管理系统对访问信息等属性通过 AES-256进行对称加密,对其中的一些属性通过HMAC-SHA1 算法进行签名,加密完成后返回给应用。
应用向存储数据系统发起访问请求,并将加密的 属性信息和签名传送到存储数据系统,系统对其中的属性信 息通过HMAC-SHA1算法进行签名后与传递过来的签名进行比 对,看是否符合要求。
校验成功后,应用就可以操作对象数据。
1.2应用访问非特定目录或文件
应用访问用户存储空间下的所有文件或者目录,这个文 件或者目录访问权限的生命周期很短,从用户授权到发起数 据请求大概在几分钟或者几十秒内。这种授权访问机制主要 用于户用在线的情况下使用某种应用。
授权访问机制不需要预先在ACL中有该应用的使用权 限,当用户临时需要应用对某个文件进行处理时而发起的临 时授权,只会保存这种发起访问授权的日志记录。
图2应用访问非特定目录或者文件流程
用户发起使用应用对某个文件进行处理,需要将 用户的访问信息等发送到安全管理系统
安全管理系统对接收到的访问信息等属性通过 AES-256进行对称加密,对其中的一些属性通过HMAC-SHA1 算法进行签名,加密完成后返回给客户端。安全管理系统记 录下这次授权的日志信息。
客户端通过重定向或者再次调用应用的接口方式 将加密后的访问信息、签名等发送给应用
应用将访问信息、签名等发送到云存储数据系统, 系统对其中的属性信息通过HMAC-SHA1算法进行签名后与传 递过来的签名进行比对,看是否符合要求。
校验成功后应用就可以操作数据
2结束与展望
本文提出的数据访问控制机制能够在保证安全性的条 件下,使用户能够快速方便的使用应用实时处理存储空间中 的数据。数据访问安全控制还存在很多问题,在保证数据安 全又方便其他应用来使用数据将会在后续工作中继续研究。
参考文献:
洪澄,张敏,冯登国.AB-ACCS: —种云存储密文访
问控制方法[J].计算机研究与发展,2010 (47)(增刊): 2597265.
Amazon Simple Storage Service (S3 ) .Amazon, http: //aws. amazon. com/s3/. , accessed Oct 12, 2011.
Atmos Online ProgrammerJ s Guide. EMC, https: //community. emc. com/docs/DOC-3481, acces
文档评论(0)