PMI
IT 위키
더 많은 작업
- PMI; Privilege Management Infrastructure; 권한 관리 기반구조
- 사용자의 권한(자격) 정보를 속성인증서로 발급·검증·폐지하는 기반구조
PKI가 "너는 누구인가"(신원 인증)를 다룬다면, PMI 는 "너는 무엇을 할 수 있는가"(권한 인가)를 다룬다. X.509 에 함께 규정돼 있다.
| 구분 | PKI | PMI |
|---|---|---|
| 목적 | 인증(Authentication) — 신원 확인 | 인가(Authorization) — 권한 확인 |
| 증서 | 공개키 인증서(PKC) | 속성 인증서(AC, Attribute Certificate) |
| 담는 것 | 공개키와 소유자 신원 | 역할·자격·권한 |
| 발급 기관 | CA (인증기관) | AA(Attribute Authority, 속성기관) |
| 최상위 | Root CA | SOA(Source of Authority, 권한 원천) |
| 유효기간 | 길다 (1~3년) | 짧다. 권한은 자주 바뀐다 |
| 비유 | 신분증 | 사원증·출입증·면허증 |
- SOA — 권한의 최종 출처. PMI 의 신뢰 기점
- AA — 속성인증서를 발급하는 기관. SOA 로부터 권한을 위임받는다
- ARL(Attribute Certificate Revocation List) — 폐지 목록
- 속성인증서 보관소 — LDAP 디렉터리
- PEP / PDP — 접근 시점에 정책을 집행·판단하는 지점
- 사용자가 PKI 인증서로 신원을 증명한다
- 해당 신원에 연결된 속성인증서를 제시한다
- 검증자가 AA 의 서명과 유효기간, 폐지 여부를 확인한다
- 담긴 역할·권한에 따라 자원 접근을 허용한다
- 신원과 권한을 분리해 관리하므로, 권한이 바뀌어도 신원 인증서를 다시 발급할 필요가 없다
- 권한 위임(Delegation)을 계층적으로 표현할 수 있다
- RBAC 과 잘 맞는다 — 속성인증서에 역할을 담는다