GB T 16264.1-2008 信息技术 开放系统互连.目录.第1部分 概念、模型和服务的概述.pdf
《GB T 16264.1-2008 信息技术 开放系统互连.目录.第1部分 概念、模型和服务的概述.pdf》由会员分享,可在线阅读,更多相关《GB T 16264.1-2008 信息技术 开放系统互连.目录.第1部分 概念、模型和服务的概述.pdf(27页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 3510070L 79 a亘中华人民共和国国家标准GBT 1 626412008ISOIEC 95941:2005代替GBT 1626411996信息技术 开放系统互连 目录第1部分:概念、模型和服务的概述Information technology-Open Systems Interconnection-The Directory-Part 1:Overview of concepts,models and services(ISOIEC 95941:2005,Information technology-Open SystemsInterconnection-The Direct
2、ory:Overview ofconcepts,models and services,IDT)2008-07-28发布 2009-01-01实施宰瞀熙紫瓣訾糌瞥星发布中国国家标准化管理委员会仅111GBT 162641-2008ISOme 9594-1:2005前言引言1范围2规范性引用文件3术语和定义4缩略语5约定6 目录概述7目录信息库(DIB)8目录服务9分布式目录-10目录的访问控制一11服务管理12目录复制一13 目录协议14 目录系统管理附录A(规范性附录) 目录的应用目 次工1l2344579坫M12GBT 1626412008lsomc 9594-I:2005前 言GBT 1
3、6264专翥荔豢羹叠骘篓了逖拶图5(续)GBT 162641-2008ISOIEC 95941:200512请求注1:图5d)中的DSAA和DSA C都应当是LDAP响应者。替代方案是这两个DSA中的任何一个可以是LDAP服务器。注2:返回给LDAP客户机的转向推荐必须是LDAP转向推荐的形式。d)图5(续)图6a)6c)示出DSA的单一链接方式,这种方式下,在返回响应之前,请求能够通过多个DSA。7、Dl JA、,请求,响应注:左侧的DSA,除了可支持本部分中的其他任何协议外,还必须是一个LDAP响应者。b)图6单链接GBT 162641-2008ISOIEC 9594-1:2005注:图中
4、的DSA,除了可支持本部分中的其他任何协议外,还必须既是一个LDAP响应者,又是一个LDAP请求者。c)图6(续)图7a)7c)显示了多链接方式。在这种方式下,DSA联合DUA和LDAP客户机将请求发送到两个或多个其他DSA和或LDAP服务器上,发送到每个DSA或LDAP服务器上的请求是相同的。一、NNLDAP客户机、请求_n响应a)注:图中左侧的DSA,除了可支持本部分中的其他任何协议外,还必须是一个LDAP响应者b)图7多链接13GBT 162641-2008IS011EC 95941:2005注:图中左侧的DSA,除了可支持本部分中的其他任何协议外,还必须既是一个LDAP响应者,又是一个
5、LDAP请求者。c)图7(续)所有的方法都有其价值。例如,当希望降低本地DSA的负荷时,可采用图5b)和5d)中的方法。在其他环境下,可使用一种结合了多种功能交互集合的混合方法来满足发起者的请求,如图8a)和8b)显示的那样。一、j 请求DUA一一、 j 响应 、并发的多链接请求b)图8混合模式混合途径,:!10目录的访问控制GBT 162641-2008ISOIEC 9594-1:2005注:目录访问控制模型在GBT 1626422008中定义。对目录信息的访问由一些管理控制的安全策略来决定。对目录的访问有影响的两个安全策略的方面是鉴别过程和访问控制方案。支持目录的鉴别过程和机制包括验证和传
6、播身份的方法,在必要时,可使用这些方法对DSA、目录用户、访问点所接收信息的发起者等的身份进行验证和传播。通用的鉴别过程在GBT 162648-2008中定义。支持目录的访问控制方案的定义包括这样一些方法:指定访问控制信息、执行该访问控制信息所定义的访问权限以及维护访问控制信息等。访问权限的执行指的是对DIT结构相关的目录信息、目录用户信息以及包括访问控制信息在内的目录操作信息等的访问做出控制。GBT 1626422008定义了一个特定的访问控制方案(或者潜在为多个),它被认为是目录的“基本访问控制”。主管当局在实现其安全策略时,可以使用该方案的全部或部分内容,或者可以根据他们的判断力自由地定
7、义他们自己的方案。基本访问控制方案提供了一种方法来控制对DIB中的目录信息(潜在地,包括结构信息和访问控制信息)的访问。对信息的访问控制保护了信息不被非授权地检测、泄漏,或对信息进行修改等。对信息的访问控制可用来防止非授权的检测、泄漏或对信息的修改等。GBT 1626422008为目录定义了3种特定的访问控制方案,它们被称为“基本的访问控制”、“简化的访问控制”和“基于规则的访问控制”。主管当局在实现其安全策略时,可使用全部或部分方案,或者可根据他们的决定自由地定义他们自己的方案。基本的访问控制方案提供了一种途径来控制对DIB中的目录信息(潜在地,包括结构信息和访问控制的信息)的访问。简化的访
8、问控制方案提供的功能是基本访问控制方案的一个子集。基于规则的访问控制方案,提供了一些基于许可和标记的附加途径来控制对DIB内目录信息(潜在地,包括结构信息和访问控制信息)的访问。基于规则的访问控制方案能够与简化的或基本的访问控制方案共同使用,或者独自使用。目录的基本访问控制模型为每个操作都定义了一个或多个点,在这些点上可执行访问控制决定。每个访问控制决定包括:在目录中正在被访问的组件,可以是一个完整的复合条目;发起操作请求的用户;组成操作完整部分的必要的特定权限;以及控制对该条目访问的安全策略。目录的基于规则的访问控制模型为每个操作都定义了一个或多个点,在这些点上可执行访问控制决定。每个访问控
9、制决定包括:与用户访问请求相关的清晰说明;与被访问的信息相关的安全标记;控制该访问的安全策略规则,这些规则定义了根据给定的清晰说明和安全标记之间的关系,访问是否应当被拒绝。11服务管理GBT 1626422008中定义的目录抽象服务,向用户提供了浏览和阅读目录信息的有效的方法。本标准提供了广泛的服务管理能力,允许管理机构能够管理和限制向用户提供的业务。管理机构需要限制和调整提供给用户的业务,可有如下一些原因:主管当局知道它所拥有的信息的质量。为了提高目录搜索成功的速度,并且确保只返回高质量的信息,主管当局应能够限制在一个搜索过滤器中允许出现的属性类型,以及什么样的信息可以返回等。1 5GBT
10、162641-2008ISOliec 95941:2005为了保护在检测和清除信息方面的投资,主管当局可根据采用信息的用户类型,以及所提供的特定类型的服务等,对可返回的信息执行非常严格的限制。一个主管当局可想要保护信息不被非法使用,例如为了大规模的市场目的,提取某个特定街道上的所有人员信息,或者提取某个特定职业的所有人员信息等。比使用访问控制还要更大可能地保护个人数据。这种情况包括返回假的邮政地址,不允许在搜索时使用非常短的字符串,不允许在搜索时使用某些属性的组合,或者不允许搜索某些组合,等等。对于所提供的服务使用什么样的限制以及如何进行适应等,取决于服务的用户群。12目录复制注:目录复制在S
11、OIEC 9594 9:2005中定义。121综述目录的复制指的是除了对信息创建和修改负有责任的DSA外,在其他DSA内也存在对目录条目信息和操作信息的拷贝。包含原始信息的DsA被称为主DSA。在构建目录系统时可以定义其不使用复制的信息。目录信息的复制服务是为了满足两类通用需求,一类与目录所提供的服务质量相关,另一类与目录系统的管理相关。对目录条目信息部署额外的拷贝,可用于提高目录所提供的服务质量,体现在以下方面:a) 通过将目录信息移到与特定的目录用户“更近的”地点,来提高目录系统的性能;b)通过引入冗余的目录信息和目录组件,使得一个单独组件的失效不会影响到对DIT中同一部分信息的所有访问,
12、这样可以提高目录服务的可用性。对目录条目信息部署额外的拷贝,可用于对目录信息的管理,体现在以下方面:a)方便某些操作信息(如知识)的分布;以及b)可通过拷贝目录的某个组件中拥有的信息来重建另一个组件中的信息,这样就为从严重的系统故障中进行恢复提供了一种机会。122 目录复制的形式目录组件所拥有的复制的条目信息有3种形式:高速缓冲拷贝、影像信息和多主实现。高速缓冲拷贝是目录的一个组件获取的条目信息的拷贝,其使用方法不在本系列目录规范中定义。影像拷贝是目录的一个组件获取的目录信息的拷贝,其使用方法在ISOIEC 95949:2005中定义。多主实现是在一个给定的目录条目集中,为每一个条目都维护了多
13、于一个的可写实例。每一个可写的目录条目的拷贝是完整的(即它拥有所有的用户属性和DSA共享的操作属性)。严格地说,仅有一个实例可被定义为允许目录将其标识为最基本的主实例,以便支持一种场景的部署,在这种场景中,有必要执行对单一DSA的更新(例如当增大某个用做计数器的属性值时)。目录组件获取某个条目的可写拷贝的方式以及在修改后这些可写拷贝如何保持一致性的方式,不在本部分的范围之内。只有在信息最初提供时所达成的策略或商定中允许时,DsA才可保持从其他DSA中获取到的信息。一个保持了这些信息的DsA只有在与信息的访问控制策略相符合的情况下,才可将这些信息提供给DUA和或LDAP客户机。如果已知对某信息没
14、有阅读方面的访问控制,则在信息提供时可认为是允许阅读的。一个拥有高速缓冲信息或影像信息的DSA,会将所有可能修改拷贝信息的请求传送到拥有该信息的主DSA。一个拥有拷贝信息的DSA会将所有指示了不能使用该拷贝信息的请求传送到拥有该信息的主DSA。在使用高速缓冲信息或影像拷贝信息响应搜索请求时,拥有该信息的DSA会指示此拷贝信息曾经用来满足过此请求。】6GBT 162641-2008ISOIEC 95941:2005分别负责两个DSA的主管当局间可建立一个影像商定,根据商定,一个影像提供者DSA将向另一个影像使用者DSA提供约定的DIT中某部分的影像信息。如果在影像信息获取的影像商定中允许的话,影
15、像使用者本身还可以作为一个影像提供者,与其他DSA之间再建立信息影像商定。除了对影像使用者所拥有的条目信息的拷贝提供修改外,影像提供者也可提供一些操作信息(如知识)给影像使用者。在任何影像商定中,典型的要被复制的信息包括下面3个元素:从DIT的一棵子树中复制的条目信息;要对复制信息提供完全的阅读访问,需要一些相关的操作信息,包括访问控制信息;一些从属的知识信息(可选项)。复制信息可组成子树内完整信息的一个子集,在该子集内:可通过仅仅指定客体类的某些条件来选择条目;在每个条目内,可根据属性的详细说明来选择屑性;在每个属性内,可基于属性值的上下文来选择属性值。123 目录信息的复制和一致性当一个特
16、定属性的所有拷贝都相同时,则称目录具有致性。有时,一致性可以需要妥协,因为在目录内,影像信息可存在临时的不一致性,而高速缓冲信息可存在永久的不一致性。高速缓冲的条目信息可与目录中直接对信息进行修改的组件所存储的信息是不一致的,并且这种不一致可以是不确定的。与之相反,影像使用者所拥有的影像信息,可以根据影像商定中已约定好的时间表与影像提供者所拥有的相应信息达成一致。基本的要素是包含在一个单独客体条目实例中的信息在内部应当是一致的。任何复制机制都应当与维护复制信息内部一致性以及服务可靠性的机制共同实现。目录定义了模式过程来确保一个条目信息的内部一致性。另外一个基本的要素是允许DIT在DSA问分布的
17、知识信息应当是正确的。任何复制机制都应当与维护知识信息正确性以及服务可靠性的机制共同实现。目录定义了如何使用DSA所需的最少的知识信息的过程来确保每个DIT视图的一致。在目录信息被复制的环境下,目录对获得一致性没有特别的时间限制。影像信息的使用者应当高度信任其一致性,因为:影像信息在内部是一致的;将影像信息与DIT视图相关联起来的知识是正确的;以及被影像的条目最终将变得与主DSA中的条目一致起来。124复制视图本条描述了一些不同的方法,利用这些方法,当前存在的目录复制信息将提供给下列各方:a) 目录用户;b)管理用户以及c) 目录(DSA)的操作组件。1241 目录用户视图由于目录操作的自然特
18、性,一般来说,复制的信息将与主DSA中所拥有的信息保持一致。因此,在一般情况下,返回给最终用户的信息拥有可接受的自然特性,而该信息是否是一个拷贝并不重要。应当总是通知目录用户条目的拷贝信息是否能够满足用户的请求。在用户有特别严格的需求或者用户能够检测到不一致性时,用户可以选择请求访问主DSA所拥有的信息。因此,可向目录的用户提供两种选择,一种是性能和可用性提高,代价是偶然会收到过时的信息;另一种是具有最大程度的信息时效性,但代价是性能和可用性会潜在地降低。1 7GBT 162641-2008ISOEC 9594-1:20051242管理用户视图管理用户负责对DSA所拥有的信息和所提供的服务进行
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 16264.1 2008 信息技术 开放系统 互连 目录 部分 概念 模型 服务 概述

链接地址:http://www.mydoc123.com/p-219158.html