[發(fā)明專利]基于零信任訪問策略的安全微服務(wù)架構(gòu)及實(shí)現(xiàn)方法有效
| 申請?zhí)枺?/td> | 202110122187.2 | 申請日: | 2021-01-27 |
| 公開(公告)號: | CN112765639B | 公開(公告)日: | 2022-11-04 |
| 發(fā)明(設(shè)計)人: | 崔曉暉;樸楊鶴然;陶啟;鄭承良;張寬 | 申請(專利權(quán))人: | 武漢大學(xué) |
| 主分類號: | G06F21/60 | 分類號: | G06F21/60;G06F21/31;G06F21/57;G06F21/64 |
| 代理公司: | 武漢科皓知識產(chǎn)權(quán)代理事務(wù)所(特殊普通合伙) 42222 | 代理人: | 石超群 |
| 地址: | 430072 湖*** | 國省代碼: | 湖北;42 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 信任 訪問 策略 安全 微服 架構(gòu) 實(shí)現(xiàn) 方法 | ||
1.一種基于零信任訪問策略的安全微服務(wù)架構(gòu),其特征在于,包括:身份認(rèn)證中心、微服務(wù)域、內(nèi)部安全域、公共API代理、私有API代理以及安全風(fēng)險中心,
其中,所述身份認(rèn)證中心包括:訪問策略模塊、加脫密模塊、安全生產(chǎn)認(rèn)證模塊和信任引擎模塊,所述訪問策略模塊依據(jù)最小特權(quán)原則制定基于角色的訪問控制策略;所述加脫密模塊用于對數(shù)據(jù)進(jìn)行透明加密;所述安全生產(chǎn)認(rèn)證模塊用于安全地標(biāo)識動態(tài)和異構(gòu)環(huán)境中的微服務(wù);所述信任引擎模塊負(fù)責(zé)身份驗(yàn)證,并生成短期Access Token和RefreshToken,用戶通過Token訪問微服務(wù),
所述微服務(wù)域用于存儲公共服務(wù),
所述內(nèi)部安全域用于存儲特定的高感級服務(wù)或管理服務(wù),
所述公共API代理用于提供單點(diǎn)登錄并具有過濾機(jī)制,用于接受用戶的訪問請求并調(diào)用所述身份認(rèn)證中心的所述信任引擎模塊,
所述私有API代理具有額外的授權(quán)方案,在調(diào)用方需要到達(dá)所述內(nèi)部安全域時,通過Facade服務(wù)訪問所述私有API代理并傳遞匹配的額外授權(quán)級別,
所述安全風(fēng)險中心包含:中心日志聚合模塊、漏洞檢測模塊和任務(wù)編排模塊,所述中心日志聚合模塊用于持續(xù)監(jiān)控服務(wù)和用戶記錄活動;所述漏洞檢測模塊用于掃描系統(tǒng)并幫助開發(fā)者盡快識別漏洞;所述任務(wù)編排模塊用于將安全掃描任務(wù)按照邏輯關(guān)系進(jìn)行組合以形成自動化監(jiān)測和反饋機(jī)制。
2.一種基于零信任訪問策略的安全微服務(wù)訪問實(shí)現(xiàn)方法,基于權(quán)利要求1所述的基于零信任訪問策略的安全微服務(wù)架構(gòu)實(shí)現(xiàn)微服務(wù)授權(quán)過程,其特征在于,該方法包括以下步驟:
用戶請求托管在微服務(wù)上的受保護(hù)資源;
用戶進(jìn)行單點(diǎn)登錄,公共API代理進(jìn)行多因子身份驗(yàn)證;
驗(yàn)證通過后生成Credential并提交,通過公共API代理對信任引擎模塊進(jìn)行調(diào)用;
信任引擎模塊請求訪問策略模塊對用戶動態(tài)分配權(quán)限;
信任引擎模塊向前端返回短期Access Token和Refresh Token;
前端存儲Refresh Token,并通過Access Token再次調(diào)用微服務(wù);
公共API代理執(zhí)行過濾機(jī)制,向信任引擎模塊發(fā)出授權(quán)檢查以執(zhí)行訪問授權(quán)操作。
3.根據(jù)權(quán)利要求2所述的基于零信任訪問策略的安全微服務(wù)訪問實(shí)現(xiàn)方法,其特征在于:
所述訪問授權(quán)操作包括:
在信任引擎模塊驗(yàn)證Access Token為有效時,將請求發(fā)送到微服務(wù)以傳遞用戶所需的請求,使用戶訪問微服務(wù);和/或
在信任引擎模塊驗(yàn)證Access Token為無效時,拒絕用戶訪問微服務(wù);和/或
在信任引擎模塊驗(yàn)證Access Token過期時,通過Refresh Token從信任引擎模塊請求新的Access Token并再次執(zhí)行驗(yàn)證操作。
4.根據(jù)權(quán)利要求2所述的基于零信任訪問策略的安全微服務(wù)訪問實(shí)現(xiàn)方法,其特征在于:
所述信任引擎模塊請求訪問策略模塊對用戶動態(tài)分配權(quán)限的步驟包括:
用戶向信任引擎請求權(quán)限;
信任引擎模塊向訪問策略模塊請求評估用戶信任度;
訪問策略模塊檢測賬戶及關(guān)聯(lián)屬性;
查詢?nèi)罩揪酆夏K基于以往用戶行為進(jìn)行自動分析以得到用戶訪問的可接受風(fēng)險級別以執(zhí)行分配權(quán)限操作。
5.根據(jù)權(quán)利要求4所述的基于零信任訪問策略的安全微服務(wù)訪問實(shí)現(xiàn)方法,其特征在于:
所述分配權(quán)限操作包括:
在用戶訪問的可接受風(fēng)險級別為接受時,檢測請求資產(chǎn)狀態(tài),向安全生產(chǎn)認(rèn)證模塊調(diào)用微程序的動態(tài)標(biāo)識,對用戶進(jìn)行權(quán)限分配;和/或
在用戶訪問的可接受風(fēng)險級別為不接受時,則不予用戶分配權(quán)限。
6.根據(jù)權(quán)利要求2所述的基于零信任訪問策略的安全微服務(wù)訪問實(shí)現(xiàn)方法,其特征在于:
在用戶調(diào)用內(nèi)部安全域中微服務(wù)時,該方法還包括以下步驟:
用戶調(diào)用Facade服務(wù),通過Facade向私有API代理發(fā)出請求;
私有API代理執(zhí)行過濾機(jī)制,驗(yàn)證用戶提供的額外授權(quán)Credential;
基于額外授權(quán)Credential的驗(yàn)證結(jié)果執(zhí)行內(nèi)部安全域訪問授權(quán)操作。
7.根據(jù)權(quán)利要求6所述的基于零信任訪問策略的安全微服務(wù)訪問實(shí)現(xiàn)方法,其特征在于:
所述內(nèi)部安全域訪問授權(quán)操作包括:
在信任引擎模塊驗(yàn)證額外授權(quán)Credential成功時,私有API代理請求訪問策略模塊對用戶動態(tài)分配額外權(quán)限,并允許用戶訪問內(nèi)部安全域中微服務(wù);和/或
在信任引擎模塊驗(yàn)證額外授權(quán)Credential失敗時,拒絕用戶的訪問請求。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于武漢大學(xué),未經(jīng)武漢大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110122187.2/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 上一篇:一種基于子圖抽樣及節(jié)點(diǎn)屬性的共調(diào)控生物網(wǎng)絡(luò)模體發(fā)現(xiàn)方法及裝置
- 下一篇:基于學(xué)習(xí)者認(rèn)知反應(yīng)模型的認(rèn)知診斷方法
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計算機(jī)或計算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計算機(jī)系統(tǒng)或計算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 用名稱空間和策略來調(diào)整信任關(guān)系的方法和系統(tǒng)
- 一種用于實(shí)現(xiàn)可信可控網(wǎng)絡(luò)協(xié)議的方法
- 一種基于信任度評估的自適應(yīng)信任協(xié)商系統(tǒng)和方法
- 一種用于普適環(huán)境下實(shí)體信任值的預(yù)測方法
- 對等組警戒
- 一種面向車聯(lián)網(wǎng)的分層信任模型及其信任值計算方法
- 一種跨網(wǎng)數(shù)據(jù)安全交換設(shè)備
- 一種跨網(wǎng)數(shù)據(jù)安全交換設(shè)備
- 一種物聯(lián)網(wǎng)節(jié)點(diǎn)的信任度評價方法、裝置、設(shè)備及介質(zhì)
- 一種基于情境感知的在線學(xué)習(xí)社區(qū)學(xué)伴推薦方法及系統(tǒng)
- 存儲器訪問調(diào)度裝置、調(diào)度方法與存儲器訪問控制系統(tǒng)
- 一種限制用戶訪問的方法和裝置
- 一種訪問信息提供方法及系統(tǒng)
- 數(shù)據(jù)訪問權(quán)限的控制方法及裝置
- 基于智能家居系統(tǒng)的訪問授權(quán)方法、裝置及設(shè)備
- 網(wǎng)站訪問請求的動態(tài)調(diào)度方法及裝置
- 基于訪問頻率的監(jiān)測方法、裝置、設(shè)備和計算機(jī)存儲介質(zhì)
- 訪問憑證驗(yàn)證方法、裝置、計算機(jī)設(shè)備及存儲介質(zhì)
- 一種應(yīng)用訪問控制方法、系統(tǒng)和介質(zhì)
- 異常訪問行為的檢測方法、裝置、電子設(shè)備及存儲介質(zhì)
- 一種計算機(jī)網(wǎng)絡(luò)策略管理系統(tǒng)及策略管理方法
- 應(yīng)用于合法監(jiān)聽系統(tǒng)的網(wǎng)絡(luò)策略架構(gòu)及其策略處理方法
- 分發(fā)策略的方法、系統(tǒng)和策略分發(fā)實(shí)體
- 策略控制方法、策略規(guī)則決策設(shè)備和策略控制設(shè)備
- 用于控制QoS策略沖突的方法、設(shè)備和系統(tǒng)
- 策略融合的方法、UE及服務(wù)器
- 策略調(diào)整觸發(fā)、策略調(diào)整方法及裝置、策略調(diào)整系統(tǒng)
- 設(shè)備策略管理器
- 策略組中的策略評估、策略選擇方法及裝置
- 策略集群分發(fā)匹配方法、系統(tǒng)及計算機(jī)可讀存儲介質(zhì)





