生产网格实施指南
1. 建立运营证书颁发机构(CA)
1.1 选择和设置CA
要设置或确定一个证书颁发机构(CA),为用户和主机颁发网格X.509身份证书。IPG和DOE科学网格都使用Netscape CMS软件作为其运营CA,因为它是成熟产品,具有可扩展的使用模型,能很好地满足科学虚拟组织(VO)的需求。
1.2 理解证书政策(CP)
- 要确保理解CA的CP相关问题。CP规定了颁发证书所需的身份验证性质,这是决定谁愿意接受你的证书作为资源访问充分认证的主要因素。更改CP的这方面内容可能不仅需要重新颁发所有证书,还要求所有用户重新申请证书。
- 不要试图自创CP。全球网格论坛(GGF)正在制定一套标准CP模板,DOE科学网格也开发了支持国际合作的CP,可参考其CP:http://www.doegrids.org/ 。
1.3 确定证书颁发对象
需要仔细考虑要为哪些实体颁发证书,通常包括人类用户、主机(系统)、服务(如GridFTP),可能还有安全域网关(如PKI到Kerberos网关KX509)。每个实体都必须在CA的CP/CPS中有明确的政策和程序描述。
1.4 与其他CA互操作
如果计划与其他CA互操作,应尽快开始讨论统一CP和证书实践声明(CPS),因为这可能是一个漫长的过程。
1.5 建立并发布网格CP
尽快建立并发布网格CP,以便开始了解其中涉及的问题。
2. 命名问题
2.1 主体命名原则
在制定C
超级会员免费看
订阅专栏 解锁全文
9

被折叠的 条评论
为什么被折叠?



