[發明專利]構建可信計算池的方法及系統、認證服務器在審
| 申請號: | 201510324619.2 | 申請日: | 2015-06-12 |
| 公開(公告)號: | CN104935589A | 公開(公告)日: | 2015-09-23 |
| 發明(設計)人: | 宋洪濤 | 申請(專利權)人: | 浪潮電子信息產業股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 濟南信達專利事務所有限公司 37100 | 代理人: | 李世喆 |
| 地址: | 250100 山東*** | 國省代碼: | 山東;37 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 構建 可信 計算 方法 系統 認證 服務器 | ||
技術領域
本發明涉及網絡通信技術領域,特別涉及構建可信計算池的方法及系統、認證服務器。
背景技術
隨著云計算技術的發展,虛擬化安全問題越來越受到重視,由于傳統的安全檢測方式都是對系統進行安全防御或發生攻擊時進行處理,沒有對系統本身的計算環境進行有效的度量,而現在熱門的可信計算技術在傳統物理主機中得到了快速發展,因此,在云環境中構建可信計算池成為急需解決的技術問題。
發明內容
本發明提供構建可信計算池的方法及系統、認證服務器及主機,能夠在云環境中構建可信計算池。
構建可信計算池的方法,應用于認證服務器中,包括:
產生代理端程序,所述代理端程序中包括CA證書;
將所述代理端程序發送給待認證主機,觸發待認證主機進行所述代理端程序的安裝;
向待認證主機的代理端程序發送基準值收集命令;
接收待認證主機的基準值;
接收對所述待認證主機的可信認證請求;
通過待認證主機的代理端程序,獲取所述待認證主機的基本輸入輸出(Basic?Input?Output?System,BIOS)度量值、虛擬機監視器(Virtual?Machine?Monitor,VMM)度量值、操作系統(OS)度量值,以及獲取所述待認證主機根據CA證書產生的認證信息;
根據所述CA證書以及待認證主機根據CA證書產生的認證信息,驗證所述待認證主機的合法性,合法性通過后,根據預先得到的待認證主機的基準值對待認證主機的BIOS度量值、VMM度量值及OS度量值進行可信認證,將可信認證結果返回給認證管理平臺,觸發所述認證管理平臺根據所述認證結果執行將所述待認證主機加入或不加入可信計算池。
所述可信認證請求包括:主機添加請求、認證請求及主機移動請求中的任意一個。
進一步包括:
通過所述代理端程序獲取所述待認證主機根據所述CA證書產生的EK公鑰;
根據獲取的EK公鑰產生EC,并發送給所述代理端程序;
通過所述代理端程序獲取所述待認證主機根據EC生成的AIK密鑰;
根據獲取的AIK密鑰產生所述證言身份證書AIC;
所述待認證主機根據CA證書產生的認證信息包括:所述待認證主機產生的AIC;
所述根據所述CA證書驗證所述待認證主機的合法性包括:判斷自身產生的AIC與獲取的所述待認證主機的AIC是否相同,如果相同,則合法性通過。
構建可信計算池的方法,應用于主機中,包括:
接收并安裝代理端程序,該代理端程序中包括CA證書;
根據接收到的基準值收集命令,通過代理端程序將自身的基準值發送給認證服務器;
根據所述CA證書產生認證信息;
通過代理端程序將自身的BIOS度量值、VMM度量值、OS度量值,以及認證信息發送給認證服務器。
所述認證信息包括:AIC;
所述根據所述CA證書產生認證信息包括:根據所述CA證書產生EK公鑰,并發送給認證服務器;接收認證服務器根據EK公鑰產生并發來的EC;根據接收到的EC生成AIK密鑰,并發送給認證服務器,以及根據AIK密鑰生成所述AIC。
一種認證服務器,包括:
代理端程序產生單元,用于產生代理端程序,所述代理端程序中包括CA證書;
第一交互處理單元,用于將代理端程序產生單元所產生的代理端程序發送給待認證主機;向待認證主機的代理端程序發送基準值收集命令;接收待認證主機的基準值;通過待認證主機的代理端程序,獲取所述待認證主機的BIOS度量值、VMM度量值、OS度量值,以及獲取所述待認證主機根據CA證書產生的認證信息;
第二交互處理單元,用于接收對所述待認證主機的可信認證請求;
合法性認證單元,用于在所述第二交互處理單元接收到所述可信認證請求后,根據代理端程序產生單元所產生的所述CA證書以及第一交互處理單元接收到的認證信息,驗證所述待認證主機的合法性,
可信認證單元,用于在所述合法性認證單元合法性通過后,根據預先得到的待認證主機的基準值對待認證主機的BIOS度量值、VMM度量值及OS度量值進行可信認證,將可信認證結果返回給認證管理平臺,觸發所述認證管理平臺根據所述認證結果執行將所述待認證主機加入或不加入可信計算池。
所述合法性認證單元中包括:
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于浪潮電子信息產業股份有限公司,未經浪潮電子信息產業股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201510324619.2/2.html,轉載請聲明來源鉆瓜專利網。





