[發明專利]一種云存儲中的數據細粒度訪問控制方法有效
| 申請號: | 201310084280.4 | 申請日: | 2013-03-15 |
| 公開(公告)號: | CN103179114A | 公開(公告)日: | 2013-06-26 |
| 發明(設計)人: | 李瑞軒;沈成林;何亨;辜希武;李玉華;韓洪木;葉威 | 申請(專利權)人: | 華中科技大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 華中科技大學專利中心 42201 | 代理人: | 朱仁玲 |
| 地址: | 430074 湖北*** | 國省代碼: | 湖北;42 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 存儲 中的 數據 細粒度 訪問 控制 方法 | ||
技術領域
本發明屬于云存儲和訪問控制領域,更具體地,涉及一種云存儲中的數據細粒度訪問控制方法。
背景技術
在云存儲環境下,要保護用戶數據機密性和隱私性,需要保證數據只能由授權用戶獲取,非授權用戶(包括授權用戶以外的用戶以及云存儲服務提供商)不能獲取數據,訪問控制是實現這一目標的重要手段。
云存儲環境中的訪問控制,與傳統訪問控制有較大區別。首先,在傳統的訪問控制中,用戶往往是被系統所熟知的,系統能根據用戶的身份設置訪問權限。然而,在云存儲環境中用戶規模巨大,且用戶集可能頻繁變化。在訪問請求發生之前,系統通常無法事先認知所有請求系統服務的用戶,并對其分配相應權限。進一步地,在傳統訪問控制中,數據往往是存儲在可信介質上,而在云存儲環境下,數據存儲在云服務提供商(Cloud?service?provider,簡稱CSP)中,需要保護的數據與數據的擁有者并不是處于同一可信域內,而CSP出于商業利益,有可能窺探用戶數據并加以利用,甚至泄露用戶隱私數據。
為解決云環境下的訪問控制問題,國內外已有了一些研究。最基本的思路是采用密文訪問控制方法(V.Kher?and?Y.Kim:Securing?distributed?storage:Challenges,techniques,and?systems.2005:9-25),數據擁有者將數據加密后存儲在云中,通過控制用戶對密鑰的獲取權限來實現訪問控制目標。但由于云存儲環境下數據量和用戶量都十分巨大,如何以較小的代價讓授權用戶獲取密鑰,是實現云環境下數據密文訪問控制的重點研究內容。針對這一研究內容,Goyal等人提出了密鑰策略的屬性加密方案(Key-policy?attribute-based?encryption,簡稱KP-ABE)(Goyal?V,Pandey?O,Sahai?A,et?al.Attribute?based?encryption?for?fine-grained?access?control?of?encrypted?data[C].Proceedings?of?the13th?ACM?Conference?on?Computer?and?Communications?Security(CCS’06).New?York,NY,USA:ACM,2006:89-98)。Bethencourt等人針對Goyal的密鑰策略的屬性加密方案,提出了更接近于現實訪問控制系統的密文策略的屬性加密方案(ciphertext-policy?attribute-based?encryption,CP-ABE)(Bethencourt?J,Sahai?A,Waters?B.Ciphertext-policy?attribute-based?encryption[C].Proceedings?of?the?2007?IEEE?Symposium?on?Security?and?Privacy,Oakland,California,USA,2007.Washington,DC,USA:IEEE?Computer?Society,2007:321-334)。CP-ABE將用戶私鑰關聯到一個屬性集,而將密文關聯到一棵訪問結構樹,若屬性集滿足該訪問結構樹,則用戶具有解密該數據的能力。由于CP-ABE算法的諸多優點,當前有很多學者對CP-ABE算法如何應用到密文訪問控制中進行了研究。在以CP-ABE算法為基礎的密文訪問控制方案中,用戶的權限撤銷是一個很棘手的問題。Liang?Xiaohui等人提出代理重加密方案(Attribute-based?proxy?re-encryption,簡稱ABPRE),通過代理將密文從一種訪問結構樹加密變為另一種訪問結構樹加密,以達到權限撤銷的目的。但該方案的撤銷單位只能是屬性集,即具有相同身份特征的一類用戶,而不能單獨撤銷一個用戶的屬性(Liang?Xiaohui,Cao?Zhenfu,Lin?Huang,et?al.Attribute?based?proxy?re-encryption?with?delegating?capabilities[C].Proceedings?of?the4th?International?Symposium?on?Information,Computer?and?Communications?Security(ASIACCS2009).New?York,NY,USA:ACM,2009:276-286.)。Hong?Cheng等利用CP-ABE算法和公鑰密碼系統來實現密文訪問控制。在該方案中,DO仍然要承受巨大的重加密代價(Hong?Cheng,Zhang?Min,Feng?Dengguo.AB-ACCS:a?cryptographic?access?control?scheme?for?cloud?storage[J].Journal?of?Computer?Research?and?Development,2010,47(Suppl):259-265)。Pirretti?M等提出在應用CP-ABE算法時,擴展一個用戶屬性,為該屬性貼上一個終止時間(Pirretti?M,Traynor?P,McDaniel?P,et?al.Secure?atrribute-based?systems[C].Proceedings?of?the13th?ACM?Conference?on?Computer?and?Communications?Security(CCS’06).New?York,NY,USA:ACM,2006:99-112)。但是該方案的缺陷是,用戶需要周期性地向認證中心申請私鑰的再次使用;而且在終止時間之前,用戶的權限是無法撤銷的。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于華中科技大學,未經華中科技大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310084280.4/2.html,轉載請聲明來源鉆瓜專利網。
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





