CN102904892A - 一种云计算数据中心操作系统的安全模型及策略 - Google Patents

一种云计算数据中心操作系统的安全模型及策略 Download PDF

Info

Publication number
CN102904892A
CN102904892A CN2012103954046A CN201210395404A CN102904892A CN 102904892 A CN102904892 A CN 102904892A CN 2012103954046 A CN2012103954046 A CN 2012103954046A CN 201210395404 A CN201210395404 A CN 201210395404A CN 102904892 A CN102904892 A CN 102904892A
Authority
CN
China
Prior art keywords
administrator
authority
users
security
cloud computing
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN2012103954046A
Other languages
English (en)
Inventor
王帅
高飞
张培训
赵霞
刘正伟
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Inspur Beijing Electronic Information Industry Co Ltd
Original Assignee
Inspur Beijing Electronic Information Industry Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Inspur Beijing Electronic Information Industry Co Ltd filed Critical Inspur Beijing Electronic Information Industry Co Ltd
Priority to CN2012103954046A priority Critical patent/CN102904892A/zh
Publication of CN102904892A publication Critical patent/CN102904892A/zh
Pending legal-status Critical Current

Links

Images

Landscapes

  • Storage Device Security (AREA)

Abstract

本发明公开了一种云计算数据中心操作系统的安全模型及策略,该云计算数据中心操作系统包括多个资源功能模块;将该云计算数据中心操作系统的用户划分为管理员和租户,为用户制定不同的角色,并为各角色赋予相应的资源操作权限。本发明在云计算系统中提供角色权限的划分机制和管理方式,使云计算系统可以被更安全的使用。

Description

一种云计算数据中心操作系统的安全模型及策略
技术领域
本发明涉及云计算技术领域,尤其涉及一种云计算数据中心操作系统的安全模型及策略。
背景技术
目前的云计算数据中心操作系统主要包括六大组件:资源管理、日志管理、节能控制、虚拟化、存储系统和资源调度。以当前广泛应用的云计算数据中心操作系统云海OS为例,云海OS对内部管理员主要提供计算资源、存储资源、网络资源的管理;通过资源管理,监控管理所有硬件资源,通过节能控制,实现能耗计量、能耗控制、能耗分析和能耗报表功能;通过资源调度,实现计算节点的负载均衡,虚拟机的HA(High Availability,高可用性)功能、资源的计量和统计分析;通过虚拟化技术,提供虚拟机生命周期管理、资源的虚拟分拆和迁移;通过分布式存储系统,提供高可用的存储功能,实现数据恢复、数据检索、数据传输、冗余控制。
其中,云海OS是对管理人员提供硬件资源管理服务,对用户提供云服务,即对用户来讲,用户所能访问的,是电力云虚拟化管理系统提供的虚拟化服务,为用户提供满足客户需求的虚拟机及存储。
综上所述,为了满足不同人员对云海OS的使用,有必要在现有机制的基础上,提出一种适用于云海OS体系结构的安全模型。
发明内容
本发明解决的技术问题是提供一种云计算数据中心操作系统的安全模型及策略,在云计算系统中提供角色权限的划分机制和管理方式,使云计算系统可以被更安全的使用。
为解决上述技术问题,本发明提供了一种云计算数据中心操作系统的安全策略,所述云计算数据中心操作系统包括多个资源功能模块;
将所述云计算数据中心操作系统的用户划分为管理员和租户,为所述用户制定不同的角色,并为各角色赋予相应的资源操作权限。
进一步地,所述云计算数据中心操作系统包括如下资源功能模块:
资源管理模块、日志管理模块、节能控制模块、告警管理模块、资源调度模块,和安全管理模块。
进一步地,为各角色赋予相应的资源操作权限,具体是指:将各角色分别与不同的功能模块相关联。
进一步地,按照以下方式为所述管理员制定如下角色并赋予相应的资源操作权限:
安全管理员,具有创建、删除修改普通管理员权限;
审计管理员,具有查看、备份、删除系统日志的权限
普通管理员,具有业务功能操作权限。
进一步地,按照以下方式为所述租户制定如下角色并赋予相应的资源操作权限:
集团用户,仅具有申请虚拟机及虚拟存储权限;
集团子用户,仅具有虚拟机使用权限;
普通用户,具有申请虚拟机及虚拟存储权限,且具有使用权限。
本发明还提供了一种云计算数据中心操作系统的安全模型,所述安全模型中,所述云计算数据中心操作系统的用户划分为管理员和租户,且为用户制定不同的角色并赋予相应的资源操作权限。其中,
所述管理员划分为如下角色并被赋予相应的资源操作权限:安全管理员、审计管理员,普通管理员;
所述租户划分为如下角色并被赋予相应的资源操作权限:集团用户、集团子用户、普通用户。
进一步地,所述云计算数据中心操作系统包括多个资源功能模块;
由所述安全管理员为管理员制定角色,并通过将各角色分别与不同的功能模块相关联,为各角色赋予相应的资源操作权限;且所述安全管理员维护各角色与普通管理员之间的关系。
进一步地,按照以下方式为所述用户制定角色并赋予相应的资源操作权限:
安全管理员,具有创建、删除修改普通管理员权限;
审计管理员,具有查看、备份、删除系统日志的权限
普通管理员,具有业务功能操作权限;
集团用户,仅具有申请虚拟机及虚拟存储权限;
集团子用户,仅具有虚拟机使用权限;
普通用户,具有申请虚拟机及虚拟存储权限,且具有使用权限。
进一步地,所述普通管理员访问所述云计算数据中心操作系统的资源功能模块,并维护集团用户及普通租户的信息。
进一步地,所述集团用户,用于申请虚拟机、虚拟存储,以及管理集团子用户的信息,控制集团子用户的资源。
本发明提供的安全模型区别于传统的管理员用户的模型,是以传统权限机制为基础,将功能模块化,将功能赋给角色而不是直接用户,从而可以很大程度上减少因用户太多造成的管理复杂度,易于后期的运维和扩展。
相较于现有技术,本发明至少具有如下有益效果:在云计算系统中,安全模型提供了角色权限的划分机制和管理方式,使系统可以被更安全的使用,同时按功能模块划分角色,在未来的改动时只需修改角色就可以实现功能的扩展,因而具有非常广阔的应用前景。
附图说明
此处所说明的附图用来提供对本发明的进一步理解,构成本申请的一部分,本发明的示意性实施例及其说明用于解释本发明,并不构成对本发明的不当限定。在附图中:
图1为传统的权限体系结构示意图;
图2为本发明实施例中基于云海OS的安全模型示意图;
图3为本发明另一实施例中基于云海OS的安全模型示意图。
具体实施方式
本实施方式提供一种云计算数据中心操作系统的安全模型及策略,其基本思想是将云海OS系统划分为管理端与租户端,管理端划分为多个功能模块,由安全管理员制定角色,每个角色包含若干功能模块,并维护角色与普通管理员之间的关系。普通管理员访问云海OS不同的功能模块如资源管理、日志管理、节能控制、虚拟化、存储系统,资源调度等模块,同时维护集团用户及普通租户的信息。集团用户相比普通租户除了申请操作虚拟机等资源外还可以管理集团子用户的信息,控制集团子用户的资源。
本实施方式的安全模型中用户角色及相应的权限划分,具体可如下表1所示:
表1安全模型的用户角色及相应的权限划分
Figure BDA00002268936500041
Figure BDA00002268936500051
为了便于阐述本发明,以下将结合附图及具体实施例对本发明技术方案的实施作进一步详细描述。需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互任意组合。
图1为传统的权限体系结构示意图。如图1所示,传统权限结构中,用户直接被赋予权限,用户和权限之间是多对多的关系。
图2为本发明实施例中基于云海OS的安全模型示意图。参考图2所示,本发明的云海OS中用户和角色的关系可以是一对一或者多对一,角色和权限的关系是多对多。
图3为本发明另一实施例中基于云海OS的安全模型示意图。图3中描述了云海OS里管理员和用户的组织结构和层级关系,其中,安全管理员管理普通管理员,普通管理员管理租户,每一层只和与其相关的层有关系,不直接相关的层没有联系,例如安全管理员不能管理租户的信息,等。
以下将以一个具体实例对本发明安全模型的实现过程进行详细说明。
本实例中,将系统管理端的功能划分为资源管理、日志管理、节能控制、告警管理、资源调度,和安全管理6个模块。
1.模块集合{Modular_安全管理模块,Modular_资源管理,Modular_日志管理,Modular_节能控制,Modular_告警管理,Modular_资源调度};
此外,新建若干角色:
2.角色集合{Role_安全管理员,Role_普通管理员1,Role_普通管理员2};
并在创建角色的过程中将功能模块与角色相关联,为简便起见,此处只指定两个简单的关联,如下表2所示:
表2功能模块与角色的关联关系
Figure BDA00002268936500061
3.之后,新建用户{安全管理员,普通管理员1,普通管理员2},并指定角色与用户的对应关系,如下表3所示:
表3角色与用户的对应关系
安全管理员 Role_安全管理员
普通管理员1 Role_普通管理员1
4.建立租户端的权限,本安全模型中,集团租户(或称为集团用户)、普通租户(或称为普通用户)的创建需要普通管理员审批,集团子租户(或称为集团子用户)的信息由集团租户管理,据此,创建以下三个租户集合:
{集团租户1,集团租户2,集团租户3};
{普通租户1,普通租户2,普通租户3};
{集团子租户1,集团子租户2,集团子租户3,集团子租户4};
其中集团租户与集团子租户的关系见下表4所示:
表4集团租户与集团子租户的关系
集团租户1 集团子租户1,集团子租户2,集团子租户3
集团租户2 集团子租户4
当需要创建一个新的功能模块时,只需在模块集合里增加一个单元,之前的所有用户信息及关联关系皆不受影响,且按照本发明提供的安全模型,安全管理员只能查看安全管理模块,其他普通管理员的模块对安全管理员封闭,普通管理员之间虽然可以看到相同的功能模块,但无法管理其他管理员的登陆信息,因而各管理员间,各租户间的信息都是隔离的。
以上仅为本发明的优选实施案例而已,并不用于限制本发明,本发明还可有其他多种实施例,在不背离本发明精神及其实质的情况下,熟悉本领域的技术人员可根据本发明做出各种相应的改变和变形,但这些相应的改变和变形都应属于本发明所附的权利要求的保护范围。
显然,本领域的技术人员应该明白,上述的本发明的各模块或各步骤可以用通用的计算装置来实现,它们可以集中在单个的计算装置上,或者分布在多个计算装置所组成的网络上,可选地,它们可以用计算装置可执行的程序代码来实现,从而,可以将它们存储在存储装置中由计算装置来执行,并且在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤,或者将它们分别制作成各个集成电路模块,或者将它们中的多个模块或步骤制作成单个集成电路模块来实现。这样,本发明不限制于任何特定的硬件和软件结合。

Claims (10)

1.一种云计算数据中心操作系统的安全策略,其特征在于,所述云计算数据中心操作系统包括多个资源功能模块;
将所述云计算数据中心操作系统的用户划分为管理员和租户,为所述用户制定不同的角色,并为各角色赋予相应的资源操作权限。
2.如权利要求1所述的安全策略,其特征在于,所述云计算数据中心操作系统包括如下资源功能模块:
资源管理模块、日志管理模块、节能控制模块、告警管理模块、资源调度模块,和安全管理模块。
3.如权利要求1所述的安全策略,其特征在于,
为各角色赋予相应的资源操作权限,具体是指:将各角色分别与不同的功能模块相关联。
4.如权利要求1、2或3所述的安全策略,其特征在于,
按照以下方式为所述管理员制定如下角色并赋予相应的资源操作权限:
安全管理员,具有创建、删除修改普通管理员权限;
审计管理员,具有查看、备份、删除系统日志的权限
普通管理员,具有业务功能操作权限。
5.如权利要求1、2或3所述的安全策略,其特征在于,
按照以下方式为所述租户制定如下角色并赋予相应的资源操作权限:
集团用户,仅具有申请虚拟机及虚拟存储权限;
集团子用户,仅具有虚拟机使用权限;
普通用户,具有申请虚拟机及虚拟存储权限,且具有使用权限。
6.一种云计算数据中心操作系统的安全模型,其特征在于,所述安全模型中,所述云计算数据中心操作系统的用户划分为管理员和租户,且为用户制定不同的角色并赋予相应的资源操作权限,其中,
所述管理员划分为如下角色并被赋予相应的资源操作权限:安全管理员、审计管理员,普通管理员;
所述租户划分为如下角色并被赋予相应的资源操作权限:集团用户、集团子用户、普通用户。
7.如权利要求6所述的安全模型,其特征在于,
所述云计算数据中心操作系统包括多个资源功能模块;
由所述安全管理员为管理员制定角色,并通过将各角色分别与不同的功能模块相关联,为各角色赋予相应的资源操作权限;且所述安全管理员维护各角色与普通管理员之间的关系。
8.如权利要求7所述的安全模型,其特征在于,
按照以下方式为所述用户制定角色并赋予相应的资源操作权限:
安全管理员,具有创建、删除修改普通管理员权限;
审计管理员,具有查看、备份、删除系统日志的权限
普通管理员,具有业务功能操作权限;
集团用户,仅具有申请虚拟机及虚拟存储权限;
集团子用户,仅具有虚拟机使用权限;
普通用户,具有申请虚拟机及虚拟存储权限,且具有使用权限。
9.如权利要求8所述的安全模型,其特征在于,
所述普通管理员访问所述云计算数据中心操作系统的资源功能模块,并维护集团用户及普通租户的信息。
10.如权利要求8所述的安全模型,其特征在于,
所述集团用户,用于申请虚拟机、虚拟存储,以及管理集团子用户的信息,控制集团子用户的资源。
CN2012103954046A 2012-10-17 2012-10-17 一种云计算数据中心操作系统的安全模型及策略 Pending CN102904892A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN2012103954046A CN102904892A (zh) 2012-10-17 2012-10-17 一种云计算数据中心操作系统的安全模型及策略

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN2012103954046A CN102904892A (zh) 2012-10-17 2012-10-17 一种云计算数据中心操作系统的安全模型及策略

Publications (1)

Publication Number Publication Date
CN102904892A true CN102904892A (zh) 2013-01-30

Family

ID=47576928

Family Applications (1)

Application Number Title Priority Date Filing Date
CN2012103954046A Pending CN102904892A (zh) 2012-10-17 2012-10-17 一种云计算数据中心操作系统的安全模型及策略

Country Status (1)

Country Link
CN (1) CN102904892A (zh)

Cited By (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103164286A (zh) * 2013-03-12 2013-06-19 无锡云动科技发展有限公司 云计算平台部署的实现方法、资源管理器、云计算系统
CN104123616A (zh) * 2014-07-25 2014-10-29 南京邮电大学 一种面向多租户的云计算系统
WO2015058569A1 (zh) * 2013-10-25 2015-04-30 中兴通讯股份有限公司 安全服务订制方法和装置
CN104700027A (zh) * 2013-12-27 2015-06-10 卡巴斯基实验室封闭式股份公司 使用资源管理器隔离资源的系统和方法
US9654351B2 (en) 2013-08-22 2017-05-16 Red Hat, Inc. Granular permission assignment
CN107430666A (zh) * 2015-03-19 2017-12-01 微软技术许可有限责任公司 租户锁箱
CN109063437A (zh) * 2018-08-01 2018-12-21 郑州市景安网络科技股份有限公司 一种设备资产运维审计方法、装置、设备及可读存储介质
CN109101825A (zh) * 2018-08-08 2018-12-28 郑州云海信息技术有限公司 一种业务管理的方法、装置、计算机存储介质及终端
CN109302373A (zh) * 2017-07-25 2019-02-01 全球能源互联网研究院 一种用于新能源电站通信安全接入的方法及装置
CN109408196A (zh) * 2018-09-27 2019-03-01 中国科学院电子学研究所 一种基于Xen的虚拟化管理系统、构建方法及计算机可读存储介质
CN110569630A (zh) * 2019-08-15 2019-12-13 山东中创软件商用中间件股份有限公司 一种应用服务器的管理权限分配方法、装置及介质
US10931682B2 (en) 2015-06-30 2021-02-23 Microsoft Technology Licensing, Llc Privileged identity management
CN112751867A (zh) * 2020-12-31 2021-05-04 南京航空航天大学 基于逻辑单元和信任评估的访问控制授权方法

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1773413A (zh) * 2004-11-10 2006-05-17 中国人民解放军国防科学技术大学 角色定权方法
CN102402663A (zh) * 2011-12-01 2012-04-04 浪潮电子信息产业股份有限公司 一种管理信息系统中自定义角色权限的方法
CN102456103A (zh) * 2010-10-26 2012-05-16 王芳 一种改进的rbac访问控制模型
CN102611699A (zh) * 2012-02-22 2012-07-25 浪潮(北京)电子信息产业有限公司 一种云操作系统中访问控制的方法和系统
CN102664908A (zh) * 2011-11-25 2012-09-12 浪潮电子信息产业股份有限公司 一种基于云计算的数据安全访问模型
CN102664912A (zh) * 2012-03-20 2012-09-12 浪潮电子信息产业股份有限公司 不同云之间的角色的共享方法

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1773413A (zh) * 2004-11-10 2006-05-17 中国人民解放军国防科学技术大学 角色定权方法
CN102456103A (zh) * 2010-10-26 2012-05-16 王芳 一种改进的rbac访问控制模型
CN102664908A (zh) * 2011-11-25 2012-09-12 浪潮电子信息产业股份有限公司 一种基于云计算的数据安全访问模型
CN102402663A (zh) * 2011-12-01 2012-04-04 浪潮电子信息产业股份有限公司 一种管理信息系统中自定义角色权限的方法
CN102611699A (zh) * 2012-02-22 2012-07-25 浪潮(北京)电子信息产业有限公司 一种云操作系统中访问控制的方法和系统
CN102664912A (zh) * 2012-03-20 2012-09-12 浪潮电子信息产业股份有限公司 不同云之间的角色的共享方法

Cited By (18)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103164286A (zh) * 2013-03-12 2013-06-19 无锡云动科技发展有限公司 云计算平台部署的实现方法、资源管理器、云计算系统
US9654351B2 (en) 2013-08-22 2017-05-16 Red Hat, Inc. Granular permission assignment
US9992074B2 (en) 2013-08-22 2018-06-05 Red Hat, Inc. Granular permission assignment
WO2015058569A1 (zh) * 2013-10-25 2015-04-30 中兴通讯股份有限公司 安全服务订制方法和装置
US10686837B2 (en) 2013-10-25 2020-06-16 Xi'an Zhongxing New Software Co., Ltd. Method and device for customizing security service
CN104700027A (zh) * 2013-12-27 2015-06-10 卡巴斯基实验室封闭式股份公司 使用资源管理器隔离资源的系统和方法
CN104700027B (zh) * 2013-12-27 2017-10-13 卡巴斯基实验室封闭式股份公司 使用资源管理器隔离资源的系统和方法
CN104123616A (zh) * 2014-07-25 2014-10-29 南京邮电大学 一种面向多租户的云计算系统
CN107430666A (zh) * 2015-03-19 2017-12-01 微软技术许可有限责任公司 租户锁箱
US11075917B2 (en) 2015-03-19 2021-07-27 Microsoft Technology Licensing, Llc Tenant lockbox
CN107430666B (zh) * 2015-03-19 2020-06-26 微软技术许可有限责任公司 租户锁箱
US10931682B2 (en) 2015-06-30 2021-02-23 Microsoft Technology Licensing, Llc Privileged identity management
CN109302373A (zh) * 2017-07-25 2019-02-01 全球能源互联网研究院 一种用于新能源电站通信安全接入的方法及装置
CN109063437A (zh) * 2018-08-01 2018-12-21 郑州市景安网络科技股份有限公司 一种设备资产运维审计方法、装置、设备及可读存储介质
CN109101825A (zh) * 2018-08-08 2018-12-28 郑州云海信息技术有限公司 一种业务管理的方法、装置、计算机存储介质及终端
CN109408196A (zh) * 2018-09-27 2019-03-01 中国科学院电子学研究所 一种基于Xen的虚拟化管理系统、构建方法及计算机可读存储介质
CN110569630A (zh) * 2019-08-15 2019-12-13 山东中创软件商用中间件股份有限公司 一种应用服务器的管理权限分配方法、装置及介质
CN112751867A (zh) * 2020-12-31 2021-05-04 南京航空航天大学 基于逻辑单元和信任评估的访问控制授权方法

Similar Documents

Publication Publication Date Title
CN102904892A (zh) 一种云计算数据中心操作系统的安全模型及策略
US9430264B2 (en) System and method for managing resources in virtualized environment based on resource state information and policy information
WO2016101638A1 (zh) 一种电力系统云仿真平台的运营管理方法
CN103118130A (zh) 一种用于分布式服务的集群管理方法和系统
CN105183820A (zh) 一种支持多租户的大数据平台及租户访问方法
CN101778002B (zh) 一种大规模集群系统及其构建方法
CN107066867A (zh) 一种大数据集群资源分配方法及装置
CN102611699A (zh) 一种云操作系统中访问控制的方法和系统
CN102917006A (zh) 一种实现计算资源和对象权限的统一控制管理方法及装置
Albini et al. Theoretical study of cloud technologies
CN106961440B (zh) 基于企业级资源运行监控管理的云平台
CN111752539B (zh) Bi服务集群系统及其搭建方法
Abbasov Cloud computing: State of the art reseach issues
CN112039985A (zh) 一种异构云管理方法及系统
CN114416301A (zh) 数据集合服务容器管理方法
CN210627210U (zh) 基于vpn+模型服务器的远程bim协同设计系统
Li Cloud computing data center structure based on internet of things and its scheduling mechanism
CN109104497A (zh) 一种基于云平台的业务处理方法及装置
CN108809958A (zh) 一种基于mdc管理系统的sdn控制器架构
CN110191179B (zh) 云计算管理平台系统
CN116132176B (zh) 一种多租户智能云安全管理系统
Ai et al. The application and research of cloud platform in practice teaching integrated service
Liu et al. Application research of data center constructing in digital campus
Kefeng et al. Design and construction of the virtual cloud platform for the laboratory
Yu et al. Research on Collaborative Management of Integrated Equipment in Distributed Cloud Data Centre

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C02 Deemed withdrawal of patent application after publication (patent law 2001)
WD01 Invention patent application deemed withdrawn after publication

Application publication date: 20130130