HPCI認証基盤システムの仕組み:統一アカウントでスーパーコンピューターにシングルサインオンする
国立情報学研究所 - National Institute of Informaticsこの動画は、全国のスーパーコンピューターやストレージを連携させたHPCI(革新的ハイパフォーマンス・コンピューティング・インフラ)について、利用者の認証を支える「認証基盤システム」の概要を説明するものである。どの計算資源に対しても同じアカウント情報でログインできる環境を、どのような技術とアカウント体系で実現しているのかが主題となっている。
HPCIと認証基盤の位置づけ
動画によれば、HPCIは大学や研究機関の計算資源、すなわちスーパーコンピューターやストレージを高速ネットワークで連携させ、産業界を含む幅広いユーザー層のニーズに応える革新的な共用計算環境基盤である。2025年度時点では、国内の15機関が計算資源を提供している。
提供元が複数の機関にまたがるため、ユーザーの利便性を考えて、どの計算資源に対しても統一したアカウント情報で認証できる環境を用意している。NII(国立情報学研究所)は全国の大学や研究機関と連携し、この統一認証の中核となる認証基盤システムの運用・保守を担っている。
また、遠隔地のスーパーコンピューター同士の連携や、大規模な実験データ・計算結果の共有には高速なネットワーク基盤が欠かせない。動画では、この役割をNIIが構築・運用する学術情報ネットワークSINETが担っていると説明している。
SAML 2.0とOAuth 2.0によるシングルサインオン
HPCI認証基盤は、認証・認可の技術としてSAML 2.0とアクセストークン(OAuth 2.0)を組み合わせて利用している。これにより、スーパーコンピューターやストレージ資源をシームレスに使えるシングルサインオン環境をHPCIユーザーに提供している。
SAML 2.0は、シングルサインオンを実現するための標準規格である。HPCI認証基盤でユーザー認証を担うのは、全国のHPCI構成機関に設置されたShibboleth IdPというオープンソースのシステムで、SAMLを用いた安全なシングルサインオンを実現している。
ただし、認証が終わっただけでは計算資源にはアクセスできず、続いて認可のプロセスが必要になる。その際に求められる「許可証」がアクセストークンである。HPCI認証基盤ではOpenIDプロバイダーというサービスがアクセストークンを発行し、ユーザーはこのトークンによってログインサーバーにログインできるようになる。OAuth 2.0は、この認可プロセスを可能にするプロトコルだと位置づけられている。つまり、本人確認をSAML(Shibboleth IdP)が、資源へのアクセス許可をOAuth 2.0のアクセストークンが受け持つという役割分担になっている。
資源を利用するまでの手続き
HPCIの資源を使うには、まずHPCI-IDを取得し、次に課題が採択され、HPCIアカウントを取得する必要がある。アカウントの取得や課題の申請は、HPCIポータルからアクセスできる「HPCI申請支援システム」で行う。
HPCI-IDは個人に1つだけ割り当てられるユニークなIDである。課題申請はこのHPCI-IDを使って行い、課題が採択されると、HPCIアカウントと計算資源のローカルアカウントが発行される。
HPCIアカウントとローカルアカウント
動画では、関係するアカウントを次のように整理している。
- HPCIアカウント:HPCIのWeb上のサービスにアクセスするためのアカウント。プライマリーセンターから発行され、OpenIDプロバイダーやHPCI情報共有CMSなどへのシングルサインオンに使われる。
- ローカルアカウント:個々の計算資源のアカウント。HPCIシステム構成機関から発行される。
利用可能な計算資源のローカルアカウントと、ユーザーのHPCI-IDとが対応づけ(マッピング)されていることで、ユーザーは各構成機関のログインサーバーにシングルサインオンできる。機関ごとに別々のアカウントが存在していても、個人に1つのHPCI-IDを軸に結びつけることで、統一した認証を実現しているという説明である。
次のステップ
動画は認証基盤システムの概要説明でここまでとし、HPCIの計算資源に実際にログインして利用する方法については、別の動画「クライアント環境の準備」をまず見るよう案内して締めくくっている。
この動画ではHPCI認証基盤システムの概要について説明します。
HPCI(革新的ハイパフォーマンス・コンピューティング・インフラ)は、大学や研究機関の計算資源、すなわちスーパーコンピューターやストレージを高速ネットワークで連携し、産業界を含めた幅広いユーザー層のニーズに応える革新的な共用計算環境基盤です。
25年度時点では国内の15機関が計算資源を提供しており、ユーザーの利便性のため、どの計算資源に対しても統一したアカウント情報で認証できる環境を提供しています。
NII(国立情報学研究所)では、全国の大学や研究機関と連携して、統一認証の中核となる認証基盤システムの運用保守を行っています。また、遠隔地のスーパーコンピューターの連携や、大規模な実験データや計算結果を共有するためには高速なネットワーク基盤が不可欠ですが、この役割はNIIが構築・運用する学術情報ネットワークSINETが担っています。
ここからはHPCI認証基盤を支える技術を紹介していきます。
認証認可技術としてSAML 2.0と共にアクセストークン(OAuth 2.0)を利用することで、シームレスにスーパーコンピューターやストレージ資源を利用することができるシングルサインオン環境をHPCIユーザーに提供しています。
SAML 2.0とは、シングルサインオンを実現するための標準規格です。HPCI認証基盤でユーザー認証を担うのは、全国のHPCI構成機関に設置しているShibboleth IdPというオープンソースのシステムです。Shibboleth IdPは、SAMLを用いた安全なシングルサインオンを実現します。
ユーザー認証が完了し、計算資源へアクセスするためには認可のプロセスが必要です。その際許可証が必要となりますが、その許可証のことをアクセストークンと言います。HPCI認証基盤ではOpenIDプロバイダーというサービスを用いてアクセストークンを発行します。ユーザーはアクセストークンによりログインサーバーへのログインが可能になります。OAuth 2.0は、この認可プロセスを可能にするプロトコルです。
では、HPCIの資源の利用にはどんな手続きが必要なのか見ていきましょう。
HPCIの資源を利用するためには、まずHPCI-IDを取得し、課題が採択され、HPCIアカウントを取得する必要があります。アカウントの取得や課題の申請はHPCI申請支援システムより行います。HPCI申請支援システムは、HPCIポータルからご利用の方にアクセスしてください。
ここでHPCI-IDとは、個人に1つだけ割り当てられるユニークなIDです。課題申請はHPCI-IDを用いて行い、課題が採択されると、HPCIアカウントと計算資源のローカルアカウントが発行されます。
HPCIアカウントは、HPCIのWeb上のサービスへアクセスするためのアカウントです。プライマリーセンターから発行され、ジョットサーバー、OpenIDプロバイダー、HPCI情報共有CMSなどへのシングルサインオンに用います。
ローカルアカウントは個々の計算資源のアカウントです。HPCIシステム構成機関から発行されます。利用可能な計算資源のローカルアカウントとユーザーのHPCI-IDとのマッピングにより、ユーザーは各構成機関のログインサーバーにシングルサインオンすることができます。
以上で認証基盤システムの概要説明を終わります。HPCIの計算資源にログインして利用する方法については、まずはクライアント環境の準備の動画をご覧ください。
記事公開 · 更新
