《软件学报杂志》发表论文赏析

虚拟可信平台模块动态信任扩展方法

来源:软件学报杂志2017年第10期北京时间:

作者:余发江,陈列,张焕国

单位:余发江,武汉大学 计算机学院, 湖北 武汉 430072;软件工程国家重点实验室(武汉大学), 湖北 武汉 43007211,陈列,武汉大学 计算机学院, 湖北 武汉 43007202,张焕国,武汉大学 计算机学院, 湖北 武汉 430072;软件工程国家重点实验室(武汉大学), 湖北 武汉 43007203

摘要:将可信计算技术应用到虚拟计算系统中,可以在云计算、网络功能虚拟化(network function virtualization,简称NFV)等场景下,提供基于硬件的可信保护功能.软件实现的虚拟可信平台模块(virtual trused platform module,简称vTPM)基于一个物理TPM(physical TPM,简称pTPM),可让每个虚拟机拥有自己专属的TPM,但需要将对pTPM的信任扩展到vTPM上.现有方法主要采用证书链来进行扩展,但在虚拟机及其vTPM被迁移后,需要重新申请vTPM的身份密钥证书,可能会存在大量的短命证书,成本较高,且不能及时撤销旧pTPM对vTPM的信任扩展,也不能提供前向安全保证.提出了一种vTPM动态信任扩展(dynamic trust extension,简称DTE)方法,以满足虚拟机频繁迁移的需求.DTE将vTPM看作是pTPM的一个代理,vTPM每次进行远程证明时,需从一个认证服务器(authenticaiton server,简称AS)处获得一个有效的时间令牌.DTE在vTPM和pTPM之间建立了紧密的安全绑定关系,同时又能明显区分两种不同安全强度的TPM.在DTE里,vTPM被迁移后,无需重新获取身份秘钥证书,旧pTPM可及时撤销对vTPM的信任扩展,而且DTE可提供前向安全性.从原型系统及其性能测试与分析来看,DTE是可行的.

关键词:可信计算;可信平台模块(TPM);虚拟可信平台模块(vTPM);信任扩展

基金资助:国家重点基础研究发展计划(973)(2014CB340600);国家自然科学基金(61772384)

填文献完整题目 获取完整文献

填写需求
联系方式
注:学术顾问会在1小时内联系您,请留意!