基于云数据应用访问安全控制.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于云数据应用访问安全控制 摘 要:本文提出了一种授权无限访问控制策略和临时授 权有限访问控制策略,授权无限访问控制策略解决了应用需 要无限时的用户离线、在线情况下都可以处理用户提交的处 理任务的需求,临时授权的有限访问控制策略解决了用户需 要使用应用来临时处理某些数据的需求。 关键词:云存储;数据加密;访问控制;数据安全 中途分类号:TP308 云计算基础设施之一是提供可靠、安全的数据存储中 心,因此,存储安全是云计算领域的安全话题之一。云存储 应用中的存储安全包括数据加密存储、安全策略管理、安全 日志和审计。安全日志和审计为监控系统和活动用户提供必 要的审计信息[1]。特别是对数据的访问进行安全控制尤为 重要,在为用户提供安全和方便分享的权衡中,对数据的访 问控制机制是一个需要研究的课题。 Amazon S3[2]的 S3、EMC Atmos Online[3]等都提供云 存储服务,他们都是通过访问控制列表ACLs来控制数据的 访问权限,只有授权的用户或者应用才能访问,但是对数据 的共享会受到ACLs最大数量的限制。Hassan Takabi等提出 了基于属性加密的访问控制策略[4]。在为用户提供实时、 离线、友好、安全、方便的云计算服务的情况下,参考Danny Harnik等人的数据安全访问机制[5],提出了本文的数据访 问控制机制。 1方案设计 应用对用户数据如下的两种授权访问方式:应用访问用 户空间下特定目录;应用访问用户空间下非特定目录或文 件。 1.1应用访问特定目录 应用访问特定目录,这个特定目录是专供某些应用访 问,这个特定目录访问权限的生命周期是从用户选择使用该 应用到用户取消使用该应用的一段时间。这种授权访问机制 主要用于用户非在线情况下使用应用。 当用户选择使用这个应用后,就会在用户的空间中有一 个对应的应用使用目录,这个目录可以是新创建的,也可以 是与应用公用目录。相当于用户授权应用使用这个目录,这 样应用可以很方便的访问该目录。 图1应用访问特定目录流程 用户在选择订购应用后,会将应用与访问目录的 对应关系在安全/策略管理中保存下来,即访问控制列表 (ACL)o 用户在应用中发起使用请求后,用户既可以退出 应用或者离线。 应用会向安全/策略管理系统发起获取访问目录的 权限信息,安全/策略管理系统对访问信息等属性通过 AES-256进行对称加密,对其中的一些属性通过HMAC-SHA1 算法进行签名,加密完成后返回给应用。 应用向存储数据系统发起访问请求,并将加密的 属性信息和签名传送到存储数据系统,系统对其中的属性信 息通过HMAC-SHA1算法进行签名后与传递过来的签名进行比 对,看是否符合要求。 校验成功后,应用就可以操作对象数据。 1.2应用访问非特定目录或文件 应用访问用户存储空间下的所有文件或者目录,这个文 件或者目录访问权限的生命周期很短,从用户授权到发起数 据请求大概在几分钟或者几十秒内。这种授权访问机制主要 用于户用在线的情况下使用某种应用。 授权访问机制不需要预先在ACL中有该应用的使用权 限,当用户临时需要应用对某个文件进行处理时而发起的临 时授权,只会保存这种发起访问授权的日志记录。 图2应用访问非特定目录或者文件流程 用户发起使用应用对某个文件进行处理,需要将 用户的访问信息等发送到安全管理系统 安全管理系统对接收到的访问信息等属性通过 AES-256进行对称加密,对其中的一些属性通过HMAC-SHA1 算法进行签名,加密完成后返回给客户端。安全管理系统记 录下这次授权的日志信息。 客户端通过重定向或者再次调用应用的接口方式 将加密后的访问信息、签名等发送给应用 应用将访问信息、签名等发送到云存储数据系统, 系统对其中的属性信息通过HMAC-SHA1算法进行签名后与传 递过来的签名进行比对,看是否符合要求。 校验成功后应用就可以操作数据 2结束与展望 本文提出的数据访问控制机制能够在保证安全性的条 件下,使用户能够快速方便的使用应用实时处理存储空间中 的数据。数据访问安全控制还存在很多问题,在保证数据安 全又方便其他应用来使用数据将会在后续工作中继续研究。 参考文献: 洪澄,张敏,冯登国.AB-ACCS: —种云存储密文访 问控制方法[J].计算机研究与发展,2010 (47)(增刊): 2597265. Amazon Simple Storage Service (S3 ) .Amazon, http: //aws. amazon. com/s3/. , accessed Oct 12, 2011. Atmos Online ProgrammerJ s Guide. EMC, https: //community. emc. com/docs/DOC-3481, acces

文档评论(0)

ggkkppp + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档