[發明專利]一種對虛擬機作動態密碼學保護與所需的密鑰管理方法無效
| 申請號: | 201210006168.4 | 申請日: | 2012-01-10 |
| 公開(公告)號: | CN102609643A | 公開(公告)日: | 2012-07-25 |
| 發明(設計)人: | 毛文波 | 申請(專利權)人: | 道里云信息技術(北京)有限公司 |
| 主分類號: | G06F21/00 | 分類號: | G06F21/00;G06F9/455;H04L9/08 |
| 代理公司: | 北京鴻元知識產權代理有限公司 11327 | 代理人: | 許向彤;林錦輝 |
| 地址: | 100080 北京市海淀區上*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 虛擬機 動態 密碼學 保護 密鑰 管理 方法 | ||
1.一種在虛擬化計算平臺架構上的虛擬機動態密碼學保護與密鑰管理方法,該虛擬化計算平臺架構包括,
一個或多個客體虛擬機,每一個客體虛擬機都唯一關聯著一個映像數據包作為該客體虛擬機的虛擬磁盤,映像數據包存儲在外部存儲器上;每一個客體虛擬機都也都唯一關聯著一個虛擬網絡設備與外部世界通信;
基于軟件的虛擬機監控器次可信計算基,用于支持、監控客體虛擬機的運行;
基于硬件的主可信計算基,用于通過密碼學方法保護基于軟件的虛擬機監控器次可信計算基;
服務控制臺,可以是虛擬機監控器次可信計算基的一個功能模塊部件,也可以是由虛擬機監控器次可信計算基所支持的一個虛擬機,所述一個或多個客體虛擬機在運行時通過該服務控制臺的幫助來完成數據塊從映像數據包輸入與數據塊向映像數據包輸出;也通過該服務控制臺的幫助來完成數據塊與外部世界的通信;
所述虛擬機動態密碼學保護與密鑰管理方法包括:
當運行中的所述客體虛擬機發生從其內部記憶體輸出數據塊到其位于外部存儲器上的映像數據包時,或從其內部記憶體向虛擬網絡設備發出數據塊時,所述服務控制臺對該輸出數據塊進行加密,當所述客體虛擬機發生從其位于外部存儲器上的映像數據包輸入數據塊到其內部記憶體時,或從虛擬網絡設備接受數據塊時,所述服務控制臺對該數據塊進行解密;
所述服務控制臺向所述虛擬機監控器次可信計算基發出密鑰管理服務請求,使得所述虛擬機監控器次可信計算基對所述加密和解密所采用的密鑰提供密鑰管理服務。
2.如權利要求1所述的虛擬機動態密碼學保護與密鑰管理方法,
其中所述密鑰管理包括,由所述虛擬機監控器次可信計算基或由所述基于硬件的主可信計算基對所述密鑰進行保護。
3.如權利要求2所述的虛擬機動態密碼學保護與密鑰管理方法,
其中所述密鑰管理包括根據服務控制臺向所述虛擬機監控器次可信計算基發送密鑰管理服務請求,響應于接收到的該服務請求,所述虛擬機監控器次可信計算基將其保護的密鑰發送到該服務控制臺以由該服務控制臺用于加密或解密。
4.一種生成客體虛擬機的方法,包括,
生成密鑰;
由虛擬機監控器次可信計算基對該密鑰進行保護;
服務控制臺逐個生成構成待生成客體虛擬機的數據塊,并用所述密鑰對各個數據塊加密;
將加密后的數據塊存儲到外部存儲介質上,最終形成該客體虛擬機的映像數據包。
5.如權利要求4所述的生成客體虛擬機的方法,還包括,
生成密鑰管理信息,該密鑰管理信息對應于待生成的客體虛擬機;并且
所述由虛擬機監控器次可信計算基對該密鑰進行保護包括,將該密鑰和該鑰管理信息相對應地保護,使得根據該密鑰管理信息能夠唯一找到被保護的該密鑰。
6.如權利要求4所述的生成客體虛擬機的方法,其中,
所述生成密鑰包括,由服務控制臺生成密鑰,并將密鑰發送到虛擬機監控器次可信計算基以獲得保護。
7.如權利要求4所述的生成客體虛擬機的方法,其中,
所述生成密鑰包括,由虛擬機監控器次可信計算基,或基于硬件的主可信計算基生成密鑰,并將該密鑰發送到服務控制臺。
8.如權利要求5所述的生成客體虛擬機的方法,其中,
所述生成密鑰管理信息包括,由服務控制臺生成密鑰管理信息,并將該密鑰管理信息發送到虛擬機監控器次可信計算基以和所述密鑰相對應地保護,使得根據該密鑰管理信息能夠找到被保護的該密鑰。
9.如權利要求5所述的生成客體虛擬機的方法,其中,
所述生成密鑰管理信息包括,由虛擬機監控器次可信計算基生成密鑰管理信息,并將該密鑰管理信息發送到服務控制臺。
10.如權利要求5所述的生成客體虛擬機的方法,還包括,
服務控制臺生成客體虛擬機標識符,并將該客體虛擬機標識符和構成該客體虛擬機的各加密后數據塊一起存儲在外部存儲器,服務控制臺能夠根據該客體虛擬機標識符確定與該客體虛擬機對應的密鑰管理信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于道里云信息技術(北京)有限公司,未經道里云信息技術(北京)有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210006168.4/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:語音數據的提取方法和裝置
- 下一篇:用于傳送固態墨粒的方法和系統





