[發(fā)明專利]基于數(shù)字證書技術(shù)的系統(tǒng)用戶訪問管理系統(tǒng)及方法無效
申請(qǐng)?zhí)枺?/td> | 200810040672.X | 申請(qǐng)日: | 2008-07-17 |
公開(公告)號(hào): | CN101321063A | 公開(公告)日: | 2008-12-10 |
發(fā)明(設(shè)計(jì))人: | 高建強(qiáng);顧國強(qiáng);王占宏;孫圭寧;高念高 | 申請(qǐng)(專利權(quán))人: | 上海眾恒信息產(chǎn)業(yè)有限公司 |
主分類號(hào): | H04L9/32 | 分類號(hào): | H04L9/32;H04L9/30;H04L29/06;H04L12/56 |
代理公司: | 上海明成云知識(shí)產(chǎn)權(quán)代理有限公司 | 代理人: | 周成 |
地址: | 200040上海*** | 國省代碼: | 上海;31 |
權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
摘要: | |||
搜索關(guān)鍵詞: | 基于 數(shù)字證書 技術(shù) 系統(tǒng) 用戶 訪問 管理 方法 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及用戶訪問權(quán)限的管理技術(shù),跟具體地說,涉及一種基于數(shù)字證書技術(shù)的系統(tǒng)用戶訪問管理系統(tǒng)及方法。
背景技術(shù)
用戶訪問是信息系統(tǒng)安全管理的重要機(jī)制之一,對(duì)主體(即信息的使用者)的訪問控制是信息保密的前提。在信息系統(tǒng)中,用戶要使用信息系統(tǒng),需要憑借一定的身份標(biāo)識(shí),數(shù)據(jù)交換雙方也必須通過某種形式的身份認(rèn)證機(jī)制來證明它們的身份,以確認(rèn)通信雙方的身份是否與它們所宣稱的一致。
從開發(fā)角度講,認(rèn)證用戶的身份是實(shí)現(xiàn)應(yīng)用系統(tǒng)訪問控制的基礎(chǔ),用戶的身份認(rèn)證必須是“精確”的,能夠滿足各種訪問控制的要求。在傳統(tǒng)的用戶訪問權(quán)限的管理方式中,都是通過單一的賬號(hào)方式來進(jìn)行管理,即對(duì)于一個(gè)賬號(hào),給與一固定的權(quán)限,只要該帳號(hào)能夠通過一定的驗(yàn)證手續(xù),比如密碼之類,就能順利登陸并且獲得相應(yīng)的權(quán)限。但是,這種方式在具有復(fù)雜業(yè)務(wù)和復(fù)雜數(shù)據(jù)的系統(tǒng)中存在一定的缺陷。因?yàn)椋瑢?duì)于具有復(fù)雜業(yè)務(wù)和復(fù)雜數(shù)據(jù)的系統(tǒng)來說,同一個(gè)用戶在不同的業(yè)務(wù)應(yīng)用中可能是享有不同的權(quán)限的,但是,傳統(tǒng)技術(shù)中,并沒有對(duì)這種情況加以區(qū)分,使得用戶只能以單一的賬號(hào)登陸并享受單一的權(quán)限,這對(duì)于具有復(fù)雜業(yè)務(wù)的系統(tǒng)來說并不是最佳的方案。
發(fā)明內(nèi)容
本發(fā)明旨在提供一種基于數(shù)字證書技術(shù)的系統(tǒng)用戶訪問管理系統(tǒng)及方法,數(shù)字證書技術(shù)能更好的保證其安全性,并根據(jù)不同的應(yīng)用為一個(gè)用戶提供不同的訪問權(quán)限。
一方面,本發(fā)明提供一種基于數(shù)字證書技術(shù)的系統(tǒng)用戶訪問管理方法,包括:
設(shè)定系統(tǒng)服務(wù)器數(shù)字證書以及用戶數(shù)字證書;
根據(jù)用戶的基本屬性,設(shè)定用戶的基本訪問權(quán)限及用戶的數(shù)據(jù)信息;
向請(qǐng)求認(rèn)證的用戶發(fā)送服務(wù)器數(shù)字證書和隨機(jī)數(shù),用戶簽名隨機(jī)數(shù),并用服務(wù)器數(shù)字證書加密隨機(jī)數(shù),將用戶數(shù)字證書、簽名隨機(jī)數(shù)和加密隨機(jī)數(shù)返還至系統(tǒng)服務(wù)器;
系統(tǒng)服務(wù)器解密所述隨機(jī)數(shù),并將解密后的隨機(jī)數(shù)與原隨機(jī)數(shù)比對(duì),若一致則用戶認(rèn)證成功,若不一致則拒絕認(rèn)證;
結(jié)合用戶的基本訪問權(quán)限確定給與該用戶的訪問授權(quán)策略;
基于該訪問授權(quán)策略確定用戶的最終訪問權(quán)限。
所述用戶數(shù)字證書的密鑰存儲(chǔ)于客戶端的存儲(chǔ)器,所述系統(tǒng)服務(wù)器數(shù)字證書存儲(chǔ)于系統(tǒng)服務(wù)器的存儲(chǔ)器。
所述用戶的基本屬性包括名稱、職位、職級(jí)、轄地。
所述根據(jù)用戶的基本屬性,設(shè)定用戶的基本訪問權(quán)限,每一級(jí)的用戶的基本訪問權(quán)限由其上一級(jí)的用戶確定。
作為一實(shí)施例,還提供一訪問控制列表,針對(duì)每一個(gè)特定的應(yīng)用,記錄對(duì)于該特定的應(yīng)用中對(duì)于用戶的分類。
另一方面,基于數(shù)字證書技術(shù)的系統(tǒng)用戶訪問管理系統(tǒng),包括:
數(shù)字證書設(shè)定裝置,設(shè)定系統(tǒng)服務(wù)器數(shù)字證書以及用戶數(shù)字證書;
基本訪問權(quán)限設(shè)定裝置,根據(jù)用戶的基本屬性,設(shè)定用戶的基本訪問權(quán)限及用戶的數(shù)據(jù)信息;
認(rèn)證裝置,向請(qǐng)求認(rèn)證的用戶發(fā)送服務(wù)器數(shù)字證書和隨機(jī)數(shù),用戶簽名隨機(jī)數(shù),并用服務(wù)器數(shù)字證書加密隨機(jī)數(shù),將用戶數(shù)字證書、簽名隨機(jī)數(shù)和加密隨機(jī)數(shù)返還至系統(tǒng)服務(wù)器;系統(tǒng)服務(wù)器解密所述隨機(jī)數(shù),并將解密后的隨機(jī)數(shù)與原隨機(jī)數(shù)比對(duì),若一致則用戶認(rèn)證成功,若不一致則拒絕認(rèn)證;
分類確定裝置,結(jié)合用戶的基本訪問權(quán)限確定給與該用戶的訪問授權(quán)策略;
訪問權(quán)限確定裝置,基于該訪問授權(quán)策略確定用戶的最終訪問權(quán)限。
所述用戶數(shù)字證書的密鑰存儲(chǔ)于客戶端的存儲(chǔ)器,所述系統(tǒng)服務(wù)器數(shù)字證書存儲(chǔ)于系統(tǒng)服務(wù)器的存儲(chǔ)器。
所述基本訪問權(quán)限設(shè)定裝置設(shè)定的用戶的基本訪問權(quán)限,每一級(jí)的用戶的基本訪問權(quán)限由其上一級(jí)的用戶確定,所述用戶的基本屬性包括名稱、職位、職級(jí)、轄地。
所述分類確定裝置提供一訪問控制列表,針對(duì)每一個(gè)特定的應(yīng)用,記錄對(duì)于該特定的應(yīng)用中對(duì)于用戶的分類。
采用本發(fā)明所述的一種基于數(shù)字證書技術(shù)的系統(tǒng)用戶訪問管理系統(tǒng)及方法,由于采用了高安全保證的數(shù)字證書技術(shù),這使得用戶的密鑰的安全性得到了很好的保護(hù),另外,本發(fā)明采用了先對(duì)用戶認(rèn)證,認(rèn)證后再對(duì)用戶進(jìn)行訪問控制的授權(quán),即整個(gè)用戶訪問控制是分階段進(jìn)行的,這同樣使得其安全性得到了提高。
附圖說明
圖1示出了根據(jù)本發(fā)明的一實(shí)施例的系統(tǒng)用戶訪問管理方法的流程圖;
圖2示出了根據(jù)本發(fā)明的一實(shí)施例的系統(tǒng)用戶訪問管理系統(tǒng)的結(jié)構(gòu)原理圖。
具體實(shí)施方式
本發(fā)明提供一種基于數(shù)字證書技術(shù)的系統(tǒng)用戶訪問管理方法,參考圖1,示出了該方法的一實(shí)例100的流程圖,該方法100包括:
101、設(shè)定系統(tǒng)服務(wù)器數(shù)字證書以及用戶數(shù)字證書;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于上海眾恒信息產(chǎn)業(yè)有限公司,未經(jīng)上海眾恒信息產(chǎn)業(yè)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/200810040672.X/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 數(shù)字證書撤銷方法及設(shè)備
- 一種數(shù)字證書自動(dòng)申請(qǐng)方法和裝置及系統(tǒng)
- 數(shù)字證書保管方法和裝置、數(shù)字簽名方法和裝置
- 一種數(shù)字證書有效性的驗(yàn)證方法及裝置
- 一種數(shù)字證書管理方法及設(shè)備
- 一種數(shù)字證書管理方法及設(shè)備
- 數(shù)字證書管理方法及設(shè)備
- 一種數(shù)字證書管理方法和平臺(tái)
- 針對(duì)數(shù)字證書到期日的監(jiān)控方法和裝置
- 數(shù)字證書辦理方法、系統(tǒng)、移動(dòng)終端及存儲(chǔ)介質(zhì)
- 防止技術(shù)開啟的鎖具新技術(shù)
- 技術(shù)評(píng)價(jià)裝置、技術(shù)評(píng)價(jià)程序、技術(shù)評(píng)價(jià)方法
- 防止技術(shù)開啟的鎖具新技術(shù)
- 視聽模擬技術(shù)(VAS技術(shù))
- 用于技術(shù)縮放的MRAM集成技術(shù)
- 用于監(jiān)測(cè)技術(shù)設(shè)備的方法和用戶接口、以及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 用于監(jiān)測(cè)技術(shù)設(shè)備的技術(shù)
- 技術(shù)偵查方法及技術(shù)偵查系統(tǒng)
- 使用投影技術(shù)增強(qiáng)睡眠技術(shù)
- 基于技術(shù)庫的技術(shù)推薦方法