空间数据网格中基于角色的二级安全机制

来源 :北京大学 | 被引量 : 0次 | 上传用户:nice_hope
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络地理信息技术广泛应用于空间数据的集成和共享,网络环境下的空间数据安全问题日益受到重视。空间数据网格是网格环境下面向空间数据共享与协同应用,构造一体化空间数据网格映象的技术体系。网格安全基础设施提供的安全机制不能满足空间数据访问控制的特殊要求。针对空间数据网格进行具有空间特征的安全机制研究具有重要的实际价值。   论文对空间数据网格中基于角色的二级安全机制的理论、技术和实现进行了研究。分析了空间数据网格与其它网格地理信息技术的关系,空间数据安全的研究内容及空间数据访问控制的要求;提出了空间数据网格基于应用域和网格节点的二级数据集成结构;建立了基于角色的应用域和网格节点授权模型,及其形式化描述和二级授权决策过程,并对访问控制对象和角色进行了安全级别划分;研究了空间授权区域定义和空间授权决策;讨论了应用域和网格节点安全控制功能组件及访问控制实施过程;初步探讨了空间数据网格基于角色的多级安全机制有关问题;设计和实现了空间数据网格安全功能子系统。论文主要内容包括:   1.空间数据网格中空间数据的分布和集成结构。在介绍了空间数据网格的定义,四层服务体系结构及功能组成,空间元数据目录、数据代理、网格空间数据库(服务)等关键技术之后,着重讨论了空间数据网格中空间数据的分布和集成结构。主要包括基于应用域和网格节点的二级集成结构,基于超级节点的三级集成结构和基于层次理论的多级集成结构。最后指出应用域和网格节点二级集成结构是空间数据网格中数据集成的基本形式,也是进行网格空间数据安全机制研究的基础。   2.基于角色的应用域和网格节点二级强制访问控制模型。这是整个空间数据网格安全机制的核心部分。在讨论了空间数据安全研究内容之后,回顾了DAC、MAC、RBAC三种传统访问控制模型,决定在空间数据网格中采用基于角色的二级强制访问控制模型,从而实现网格范围内的空间信息单向流动。论文主要研究空间数据网格中的读取操作,实现强制访问控制模型的简单安全特性。应用域的访问控制对象包括应用域和网格节点,网格节点的访问控制对象包括空间数据服务、图层和空间授权区域。把访问控制对象及角色划分为公开级、限制级、秘密级、机密级和绝密级5个安全级别。形式化描述了应用域和网格节点授权模型,包括角色层次、定义、约束规则和定理;用伪码描述了应用域和网格节点授权决策过程;提出了角色映射模式和二级授权决策过程。   3.基于角色的应用域和网格节点二级授权管理模型。应用域管理角色负责应用域范围与授权相关的管理工作,网格节点管理角色负责网格节点范围与授权相关的管理工作。与普通角色不同的是,管理角色并没有进行安全级别的划分,只采用了传统RBAC的核心模型,应用域和网格节点层次的管理角色都是唯一的,并且不会进行映射。管理员在执行权限过程中需要注意的原则包括职责分离原则、最小权限原则、合理利用阻断特性原则、协同和自治并重的原则。   4.基于网格节点图层的空间授权区域定义和授权决策。这体现了空间数据网格具有空间特征的访问控制功能。介绍了空间数据访问控制的要求,针对空间数据网格的特点进行了空间授权粒度的选择。空间授权区域的定义包括空间授权区域形状、数量、坐标选择、空间授权方式选择、空间授权安全级别选择。在空间授权决策过程中,首先要获得用户对目标图层空间数据的请求范围,然后根据用户角色安全级别获取目标图层上的授权区域,最后基于授权区域和目标区域计算具体的可访问区域。可访问区域算法包括基于两矩形相交运算的算法和基于GPCJ实现的通用算法。   5.应用域和网格节点安全控制功能组件及访问控制实施过程。访问控制系统通常包括用户身份认证模块、授权规则库、策略实施模块、策略决策模块、策略管理模块。论文阐述了应用域访问控制功能组件及访问控制实施过程,应用域授权信息表的设计;网格节点访问控制组件及访问控制实施过程,网格节点授权信息表设计;应用域角色到节点角色映射信息表设计,应用域和网格节点二级访问控制实施过程。最后,分析了应用域和网格节点访问控制功能组件编程实现的思想和技术要点。   6.空间数据网格中基于角色的多级安全机制有关问题的初步探讨。在空间数据网格多级数据集成结构基础上,初步讨论了基于角色的多级强制访问控制模型和多级授权管理模型;基于多级应用域的空间授权区域定义和授权决策;多级安全控制功能组件及访问控制实施过程。   7.空间数据网格原型中安全功能子系统的设计和实现。介绍了空间数据网格原型的系统结构,讨论了安全控制功能模块与其它功能模块的信息交互。列举了角色实现和角色证书管理机制等与原型安全功能实现相关的技术。详细阐述了原型安全功能演示数据的准备,包括4个节点应用域和网格节点角色证书,中国地质图空间演示数据,应用域和网格节点授权数据。分析了在各个安全级别角色下的网格节点空间数据视图,并着重讨论了应用域空间数据视图在理论上可能的变化种数,进一步指出了决定应用域空间视图的关键因素。最后,在网格门户端演示了应用域管理,角色授权管理,应用域范围空间数据访问和操作等功能。
其他文献
医疗服务设施在人们的日常生活中占据着重要的地位,而把握其发展规律以及研究其主要形式一医院空间布局的特点对未来医疗设施的发展具有重要借鉴意义。广州市中心城区基本医疗
矿山能源关系国民经济的发展和国防安全,作为一种不可再生资源,其存储量日益减少,迫切需要加强矿山的信息化建设,促进科学的管理,减少矿山资源在开采中的浪费率。三维建模和虚拟仿
兴凯湖是东北亚最大的淡水湖,也是中俄界湖。我们是国内首次对兴凯湖一根长269cm的钻孔沉积岩芯剖面进行了多种环境代用指标的研究,结果较好地反映末次冰期晚期以来的气候环
青藏高原由于其独特的地理位置和对全球环境变化的敏感响应,成为全球环境变化研究的热点地区。青藏高原地区发育的大量冰川、湖泊及树木,为过去环境变化研究提供了良好的素材。
冰川运动速度的研究是冰川学的重要分支,国际冰川运动速度研究以极地冰盖冰川为主,在运动速度分布、运动机理探讨、监测方法研究中均取得了长足的进步和丰硕的成果。在我国立足
在科学研究中,人们经常受到自然界生物行为的启发,从而发展起来了仿生学。这其中,许多优化算法,如遗传算法、进化算法、模拟退火算法和蚂蚁算法等,都是仿生学在优化领域得到应用的
学位
古代“素”作为一种形式表现手段,在造物设计中表现为带有儒家审美色彩的“器不完饰”、“素间”手法,表现为带有道家审美趣味的“大匠不雕”、“大器不饰”手法;“素”在当代的设计体验,可以概括为“黑白”、“淡”、“空”、“朴”四种手法;设计之“素”的最终本质是摈弃一切浮夸、浮华、虚伪、雕饰的外表,以设计“用”为最终目的。“素”和西方极简主义的差异就是前者来自民族审美传统,后者来自西方现代构成主义理论。
沉积物再悬浮是浅水湖泊的重要特征之一。作为浅水湖泊敞水区几乎唯一的初级生产者,浮游植物能够在短时间和长时间尺度对沉积物再悬浮响应。首先,再悬浮通过促进光照衰减或降低
在过去许多河流及支流被整治了,湿地被排干了,许多河段也修建了大坝。这些行为导致了流域自然水空间的大量丧失和河流自然活力的丧失,进而使得水旱灾害更加频繁、水环境质量恶化