HPCI認証基盤システムの仕組み:統一アカウントでスーパーコンピューターにシングルサインオンする

YouTubeで開く ↗
概要

この動画は、全国のスーパーコンピューターやストレージを連携させたHPCI(革新的ハイパフォーマンス・コンピューティング・インフラ)について、利用者の認証を支える「認証基盤システム」の概要を説明するものである。どの計算資源に対しても同じアカウント情報でログインできる環境を、どのような技術とアカウント体系で実現しているのかが主題となっている。

4分で読めます
0:19

HPCIと認証基盤の位置づけ

動画によれば、HPCIは大学や研究機関の計算資源、すなわちスーパーコンピューターやストレージを高速ネットワークで連携させ、産業界を含む幅広いユーザー層のニーズに応える革新的な共用計算環境基盤である。2025年度時点では、国内の15機関が計算資源を提供している。

提供元が複数の機関にまたがるため、ユーザーの利便性を考えて、どの計算資源に対しても統一したアカウント情報で認証できる環境を用意している。NII(国立情報学研究所)は全国の大学や研究機関と連携し、この統一認証の中核となる認証基盤システムの運用・保守を担っている。

また、遠隔地のスーパーコンピューター同士の連携や、大規模な実験データ・計算結果の共有には高速なネットワーク基盤が欠かせない。動画では、この役割をNIIが構築・運用する学術情報ネットワークSINETが担っていると説明している。

1:16

SAML 2.0とOAuth 2.0によるシングルサインオン

HPCI認証基盤は、認証・認可の技術としてSAML 2.0とアクセストークン(OAuth 2.0)を組み合わせて利用している。これにより、スーパーコンピューターやストレージ資源をシームレスに使えるシングルサインオン環境をHPCIユーザーに提供している。

SAML 2.0は、シングルサインオンを実現するための標準規格である。HPCI認証基盤でユーザー認証を担うのは、全国のHPCI構成機関に設置されたShibboleth IdPというオープンソースのシステムで、SAMLを用いた安全なシングルサインオンを実現している。

ただし、認証が終わっただけでは計算資源にはアクセスできず、続いて認可のプロセスが必要になる。その際に求められる「許可証」がアクセストークンである。HPCI認証基盤ではOpenIDプロバイダーというサービスがアクセストークンを発行し、ユーザーはこのトークンによってログインサーバーにログインできるようになる。OAuth 2.0は、この認可プロセスを可能にするプロトコルだと位置づけられている。つまり、本人確認をSAML(Shibboleth IdP)が、資源へのアクセス許可をOAuth 2.0のアクセストークンが受け持つという役割分担になっている。

2:33

資源を利用するまでの手続き

HPCIの資源を使うには、まずHPCI-IDを取得し、次に課題が採択され、HPCIアカウントを取得する必要がある。アカウントの取得や課題の申請は、HPCIポータルからアクセスできる「HPCI申請支援システム」で行う。

HPCI-IDは個人に1つだけ割り当てられるユニークなIDである。課題申請はこのHPCI-IDを使って行い、課題が採択されると、HPCIアカウントと計算資源のローカルアカウントが発行される。

3:36

HPCIアカウントとローカルアカウント

動画では、関係するアカウントを次のように整理している。

  • HPCIアカウント:HPCIのWeb上のサービスにアクセスするためのアカウント。プライマリーセンターから発行され、OpenIDプロバイダーやHPCI情報共有CMSなどへのシングルサインオンに使われる。
  • ローカルアカウント:個々の計算資源のアカウント。HPCIシステム構成機関から発行される。

利用可能な計算資源のローカルアカウントと、ユーザーのHPCI-IDとが対応づけ(マッピング)されていることで、ユーザーは各構成機関のログインサーバーにシングルサインオンできる。機関ごとに別々のアカウントが存在していても、個人に1つのHPCI-IDを軸に結びつけることで、統一した認証を実現しているという説明である。

4:18

次のステップ

動画は認証基盤システムの概要説明でここまでとし、HPCIの計算資源に実際にログインして利用する方法については、別の動画「クライアント環境の準備」をまず見るよう案内して締めくくっている。