クラウド向け認証基盤プラットフォームの実装と検証
2
0
0
全文
(2) 情報処理学会第 73 回全国大会. ースのシングルサインオンソフトウェアである OpenSSO を活用し,そこに認証基盤プラットフ ォームで必要とされる機能をアドオンする形で 開発を行った.ユーザの SaaS へのアクセスは基 本的にリバースプロキシ経由で行われ,そのリ バースプロキシと連携する OpenSSO サーバで認 証認可が行われる.また,利用ユーザの登録・ 変更やサービス契約変更等のインターフェース を提供するユーザ管理サービスを構築し,SaaS 管理者が利用可能な構成とした. SaaSユーザ 端末. SaaS ・・ ・. リバースプロキシ OpenSSOエージェント. SaaS管理者 端末. SaaS OpenSSOサーバ(認証機能) ユーザ管理 サービス. SSLクライアント認証機能 ID/パスワード認証機能 IDマッピング機能. 単位でサービス契約可能な構成とした. 3.3 ID マッピング SaaS 間でシングルサインオンを行う際,SaaS に対してユーザを識別するために ID を受け渡し する必要があるが,SaaS 間で共通した ID を利用 できない場合がある.また,SaaS で従来から利 用していた ID を引き続き利用したい場合もあり, これらの SaaS の ID 間のマッピングを行う必要 がある.そこで,本認証基盤プラットフォーム では,ID マッピング機能を実装した. 図 5に示すように認証サービスとして 1 つの ID をユーザに割当て,それを各 SaaS のユーザ ID と紐付けを行った.各 SaaS サービスにユーザ がアクセスする際にマッピングされた ID 情報を 各 SaaS に伝えることで,ユーザの識別を行う. 認証サービス ユーザID. ユーザ管理機能. LDAP. DBMS. SaaSn ユーザID. 図 3 認証基盤プラットフォームの構成. 図 5 ID マッピング例. 3.2 ユーザ管理モデル 前述の要件を満たすために,認証基盤プラッ トフォームでは図 4示すユーザ管理モデルでユー ザ管理を行っている. 認証サービス 1 1…* テナント 1. 1. 1 0…*. 0…*. 組織. SaaS事業者 1. 0…*. 0…*. 0…*. SaaSサービス. 0…*. SaaS1 ユーザID SaaS2 ユーザID ・・ ・. 同期. 4. 今後の課題. 実開発を行った結果、本プラットフォームを 運用する上で以下の課題があることが分かった. (1) SaaS 間のセキュリティレベルが異なる場合 に,低いセキュリティレベルの SaaS から高 いセキュリティレベルへのアクセスが可能と なってしまう場合が発生する. (2) どの SaaS 間でシングルサインオンを許可す るかを認証サービスの運用者と当該 SaaS の 運用者間で検討する必要がある.. 1…*. 5. 1…* SaaSユーザ. 図 4 ユーザ管理モデル 本プラットフォームが提供する認証サービス では,テナントという概念を取り入れ,その下 に SaaS 事業者が属する構成とした.SaaS 事業者 間で認証連携を行う可能性がある場合は,同一 テナントに SaaS 事業者を配置するが,独立して 認 証 を 実 施 し た い 場 合 や 他 の IdP(Identity Provider)とのみ連携する場合は別テナントとして 管理し,認証サービスのマルチテナントを実現 している.また,組織とユーザの関係について は,一般的な日本の組織では階層化された組織 に利用ユーザが所属し,組織単位で SaaS サービ スを契約することが多いが,今回は利用ユーザ. おわりに. 本稿では,クラウドにおいて高度なセキュリ ティを実現する認証プラットフォームの開発を 行った.本プラットフォームを構築する上で必 要となったユーザ管理モデルと ID マッピングの 検討を行った.今後は,様々な SaaS 事業者への 適用を想定した認証基盤プラットフォームの評 価や,今回の開発で明らかになった運用上の課 題の解決策検討を実施していく予定である.. 参考文献 [1] 村澤,他:クラウドシステム構築のためのセキュリ ティ基盤(1)-モデルシステムと実証実験-,三菱電機 技報 Vol.84, No.7, 2010, pp. 412-414 [2] 茗原,他:ヘルスケアセキュリティ SaaS への取組 み,三菱電機技報 Vol.84, No.7, 2010, pp. 395-398. 3-456. Copyright 2011 Information Processing Society of Japan. All Rights Reserved..
(3)
関連したドキュメント
( 同様に、行為者には、一つの生命侵害の認識しか認められないため、一つの故意犯しか認められないことになると思われる。
何日受付第何号の登記識別情報に関する証明の請求については,請求人は,請求人
FSIS が実施する HACCP の検証には、基本的検証と HACCP 運用に関する検証から構 成されている。基本的検証では、危害分析などの
市民的その他のあらゆる分野において、他の 者との平等を基礎として全ての人権及び基本
「欲求とはけっしてある特定のモノへの欲求で はなくて、差異への欲求(社会的な意味への 欲望)であることを認めるなら、完全な満足な どというものは存在しない
当面の間 (メタネーション等の技術の実用化が期待される2030年頃まで) は、本制度において
賠償請求が認められている︒ 強姦罪の改正をめぐる状況について顕著な変化はない︒
遮音壁の色については工夫する余地 があると思うが、一般的な工業製品