Um dem Benutzer den transparenten Zugriff auf einen Pool von Ressourcen zur ermöglichen ist der Aufbau einer allgemeinen AAI-Struktur notwendig. Wissenschaftler arbeiten über Instituts- und Ländergrenzen hinweg in Projekten und Arbeitsgruppen zusammen. Diese so genannten „Virtuellen Organisationen“ (VO) sind von zentraler Bedeutung für den praktischen Einsatz von Grids. In einer allgemeinen Grid-Infrastruktur spielen dabei Sicherheitsfragen (z. B. Datensicherheit) eine hervorgehobene Rolle und müssen bei allen Stufen der Bildung und des Managements von VOs berücksichtigt werden. Beide Aufgaben werden bereits im DGI behandelt (FG 1.10 VO Management und FG 3.4 Aufbau einer AA-Infrastruktur für das D-Grid).
Im Laufe der ersten Projektmonate wurde im Rahmen der Anforderungsanalyse für die beiden genannten Porjekte festgestellt, dass es in den Communities verschiedene Anforderungen an ein allgemeines VO- und AA-Management gibt. Abhängig von der Community werden verschiedene Ansätze verfolgt:
Das DGI hat die Aufgabe eine gemeinsame Grid-Infrastruktur zu erstellen und die Communities entsprechend ihrer Anforderungen zu unterstützen. Durch den Aufbau verschiedener technischer Systeme zum Management von „Virtuellen Organisationen“ ist das Ziel einer gemeinsamen und allgemeine Grid-Infrastruktur gefährdet. Mit den derzeitigen Ressourcen der DGI Arbeitspakete FG1-10 und FG3-4 ist es nicht möglich, interoperable Dienste für VOMS und Shibboleth zu entwickeln.
Das in Folgenden beschriebene Projekt „Interoperabilität und Integration der VO-Management Technologien im D-Grid“ wird in enger Zusammenarbeit mit dem DGI und den Communities Dienste entwickeln, die die Integration von VOMS und Shibboleth-basierten VO-Management-Systemen in das D-Grid ermöglichen.
Die verschiedenen Communities im D-Grid verwenden sowohl unterschiedliche Grid Middleware als auch unterschiedliche Authentifizierungs- und Autorisierungstechnologien (bzw. Schnittstellen, also AAI). Die drei im D-Grid durch das DGI unterstützten Middleware sind gLite, GT4 und UNICORE, die Authentifizierungsmechanismen im D-Grid basieren auf Shibboleth und X.509, für die Autorisierung wird VOMS (bei X.509 Authentifizierung) eingesetzt und können die von Shibboleth verwalteten Attribute verwendet werden. UNICORE unterstützt in der aktuellen im D-Grid eingesetzten Version keine virtuellen Organisationen.
In verschiedenen nationalen Projekten werden derzeit Shibboleth-basierte Infrastrukturen zur einheitlichen und organisations-übergreifenden Authentifizierung und Autorisierung von Nutzern eingehend untersucht. Shibboleth verfolgt hierbei einen verteilten dezentralen Ansatz, der die vertrauenswürdige Authentifizierung eines Nutzers eng an dessen Heimatorganisation bindet. Zu den allgemein anerkannten Vorteilen von Shibboleth gegenüber anderen Verfahren zählen insbesondere:
Aus diesen Gründen wird eine auf Shibboleth basierende AAI auch für den Einsatz im D-Grid zunehmend von Interesse. Eine notwendige Voraussetzung zur nachhaltigen Umsetzung ist in einem übergreifenden VO-Management zu sehen, welches sowohl die zentrale als auch die dezentrale Administration von Nutzern und deren Rechten geeigneten wohldefinierten Prozessen unterwirft.
Folgende übergeordneten Ziele werden mit der Integration von Shibboleth in die Infrastruktur des D-Grid und der Erweiterung des zugehörigen VO-Managements vorrangig verfolgt:
Darüber hinaus wird die Integration von Shibboleth in D-Grid von ähnlichen Vorhaben in anderen Anwendungsbereichen, wie der im Aufbau befindlichen DFN-AAI oder auf europäischer Ebene den Arbeiten der JRA5 in GÉANT2, profitieren.
AP1 Evaluierung von internationalen Shibboleth-basierten VO-Management-Projekten:
AP2 Anforderungen an ein VO-Management aus Sicht der Community Grids:
AP3 Konzeption der Autorisierung auf Grid-Ressourcen:
AP4 Integration und Entwicklung, Test:
AP5 Vorbereitung zur Überführung in einen D-Grid-Dienst:
Assoziierte Partner: DFN-Verein, Forschungszentrum Jülich, SUN Microsystems GmbH, Universität Göttingen
Die Ansprechpartner für IVOM sind:
Wolfgang Ziegler
wolfgang.ziegler
@scai.fraunhofer.de
Fraunhofer Institut SCAI
Schloss Birlinghoven
Tel: 02241/14-2258
Christian Grimm
grimm@rvs.uni-hannover.de
Regionales Rechenzentrum für Niedersachsen
Universität Hannover
Tel.: 0511/762-3978
IVOM Workshop am 19.2.08 in Hannover
Mit diesem Workshop wollen wir die Ergebnisse des IVOM Projekts der D-Grid Community vorstellen. Schwerpunkt des Workshops sind VO-Management, Authentifizierungs- und Autorisierungsinfrastrukturen (AAI) und die Vorstellung der Online-CA des DFN. Außerdem wird Christoph Witzig von SWITCH eine Präsentation der AAI im Swiss-Grid geben.
Sie sollten diesen Workshop nicht versäumen, wenn Sie wissen wollen, wie im D-Grid zukünftig eine interoperable Lösung für Authentifizierung und Autorisierung etabliert werden kann.