《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 一種分布環境下面向用戶的授權模型

一種分布環境下面向用戶的授權模型

2008-06-03
作者:金 侖

  摘 要: 提出了一種面向用戶的分布式授權系統的通用模型。它以用戶為中心管理對象,在統一的信任平臺上支持多個分布的、基于不同授權模型的授權點,通過授權管理" title="授權管理">授權管理,各個節點既可以獨立地支持各自的上層應用,也可以相互關聯共同支持一個上層應用。最后給出了這種模型的具體應用模式。
  關鍵詞: 身份證書 屬性證書 授權


  網絡應用規模的不斷擴大帶來了以下發展趨勢:資源分散、用戶分散、決策分權、決策者分散,用戶信息、決策信息的復雜程度日益增加。這種趨勢使得傳統的對用戶和資源的集中式管理逐漸朝著分布式管理的方向發展。因此需要為系統提供良好且一致的管理,同時滿足不同的分布節點之間充分的協同和信息共享,完成對同一資源的協調管理,為整個系統提供統一的管理。
1 分布環境下授權機制新的需求
  與傳統的集中式系統相比,分布式系統的授權和訪問控制" title="訪問控制">訪問控制機制帶來了更多實現和管理上的問題。資源(包括服務)、資源的所有者、資源的管理者分散在網絡的各個節點上,某一資源可能存在多個干系人(或資源的所有者),分別獨立地對用戶進行資格審核與分布式授權。資源的管理者(或服務的提供者)需要完整維護、及時更新訪問控制策略" title="控制策略">控制策略和規則,驗證每一個訪問請求所有必須的授權條件??梢姡唵蔚貙⒓惺绞跈嗪驮L控模型部署到分布式系統的各個節點無法滿足復雜系統的需要。
  此外,同一網絡區域內可能存在多個分布式應用" title="分布式應用">分布式應用系統,系統之間存在越來越多的協作和相互支持。這需要各個系統之間存在著統一的信任基礎和用于相互認證、訪問控制的數據交換平臺。當前,基于PKI(公開密鑰基礎設施)技術的統一信任平臺正在快速建設中,應該充分利用現有PKI資源為分布式應用提供信任管理,在此基礎上選擇各自的授權機制,建立相應的訪問控制模型,實現基于PMI(特權管理基礎設施)技術的授權管理。
  本文提出一種面向用戶的分布式授權系統的通用模型。它以用戶為中心管理對象,以用戶管理為核心,在統一的信任平臺上支持多個分布的、基于不同授權模型的授權點。通過授權管理,各個節點可以獨立自主地支持各自的上層應用,也可以相互協作,共同支持一個上層應用。這一機制的設計思想是在基于身份證書的信任平臺上進行基于屬性證書的授權管理。


2 面向用戶的分布式授權模型
  圖1是筆者設計的面向用戶的分布式授權模型體系結構示意圖。模型包括四部分:基于PKI技術的信任管理平臺、授權節點、受控應用節點和LDAP目錄服務器。各部分說明如下:
  (1)基于PKI技術的信任管理平臺。該平臺是整個授權模型的信任基礎,負責對用戶身份的審核。同時它包含了負責生成身份證書(公鑰證書)的權威機構CA(Certificate Authority)中心和負責生成屬性證書的權威機構AA(Attribute Authority)中心。
  (2)授權管理節點。授權管理節點實現對特定特權的審核及授予。它分布在系統的每個應用服務子系統中,自主地維護著與子系統相關的授權策略和信息,并檢查驗證用戶提供的有關證明。根據這些證明、相關信息及授權策略,向合法用戶授予相應的權利以及該權利的有效期,并將這些授權信息交給AA中心,由它負責指派有關的AA簽發相應的屬性證書。
  (3)受控應用節點。也稱為資源節點,同樣分布在系統中,其上運行著實際應用服務子系統的決策模塊,維護相應服務的訪問控制策略和相關信息。當用戶訪問該節點的資源時,受控應用節點檢查用戶提供的身份信息(身份證書),查找相應的屬性證書,驗證模塊負責驗證這些證書的合法性。訪問決策模塊根據屬性證書的授權信息以及本地的訪問控制策略,決定該用戶是否有權訪問本地的應用服務并告知訪問執行模塊執行。
  (4)LDAP目錄服務器。主要用于發布PMI用戶的屬性證書、身份證書以及證書的撤消列表CRL,以供查詢使用。
  在本模型中,采用公開密鑰加密技術的身份證書是提供身份、授權和屬性信息的基礎。本系統的運行應該相對穩定,即不應該由于個別用戶身份證書的變更而引起相應的授權服務體系的附加管理操作。因此在這里采用將屬性證書與用戶的一個終身不變的身份標識碼(例如身份證號碼)相關聯,在身份證書中也與該標識碼相關聯,并且信任服務系統" title="服務系統">服務系統提供的對應用戶的最新身份證書,將屬性證書自動與該身份證書關聯。
3 分布式授權模型的應用模式
  在上述分布式授權模型思想的指導下,筆者為某省數字認證中心設計了面向用戶的“一證通”應用機制。所謂“一證通”,是系統內的每個用戶惟一擁有一份標識其身份的身份證書,而系統內分布的各種應用服務都將以此為基礎,向用戶提供服務。下面舉例說明“一證通”機制的整體業務流程和功能。
  系統的結構如圖2所示。當一個新用戶想要加入到這個系統時,首先到受理點注冊,提供自己的身份信息和注冊(屬性)信息。受理點接收用戶信息后直接交到注冊機構RA,由RA生成身份證書和屬性證書的請求發給信任平臺。信任平臺中的CA中心根據用戶提供的身份信息生成相應的身份證書,同時,把用戶提供的注冊信息交給分布在網絡上各個應用服務系統的授權節點(行業RA),由各個授權節點根據各自本地的屬性集合和授權策略生成授權信息交還給信任平臺上對應的AA,于是每個AA生成相應的屬性證書。生成的身份證書(一份)和屬性證書(多份)被保存在LDAP目錄服務器中以供查詢使用。

?


  用戶訪問系統中某種應用的應用模式示意如圖3所示。假設一個用戶想要在系統中查看其稅務信息。首先,登錄到稅務系統的資源節點,輸入用戶名和密碼等必要登錄信息后,該節點將根據得到的這些信息到LDAP目錄服務器上去檢索相應的身份證書。如果身份證書存在并且未過期,則可以根據身份證書和屬性證書的對應關系查詢該用戶相應的所有屬性證書并取回本地(如果存在)。假定要訪問用戶的稅務信息必須提供合法的工商數據(如營業執照號)、銀行數據(如銀行賬號)和稅務數據(如稅務號),如果取回的屬性證書中含有這三份相應的證書(圖3中的屬性證書1~3),稅務系統的資源節點則啟動本地的訪問決策模塊。該模塊根據該用戶的訪問請求,搜索本地訪問控制策略庫中的相應策略,并將屬性證書中的相關授權信息取出,判斷是否滿足以下條件:
  (“營業執照”=“合法”)AND(“銀行賬號”=“合法”)AND(“稅務號”=“合法”)
  只有當這個條件滿足時,稅務資源節點才將該用戶的稅務信息展現給訪問者。
  在這個例子中可以看到,很多情況下,對每個資源節點的訪問不一定只依賴于本地授權節點發布的授權信息。即一個資源存在著多個干系者(所有者)。例如上例中的稅務資源節點,實際上從屬于工商、銀行和稅務系統三個干系者,每個干系者負責該資源的某一方面屬性的審核。一方面,在稅務授權節點授予該用戶稅務授權信息時用戶的工商、銀行等授權信息都是合法的;另一方面,用戶的屬性是不斷變化的,可能在請求訪問稅務資源時,其他授權信息已經發生了變化而變得不合法,但又沒有及時通知到稅務資源節點。所以在訪問資源時,必須檢查與該資源相關的多份授權信息(屬性證書)來作出最終決定。
  本文提出的這種面向用戶的分布式授權模型,能滿足多種授權需求,從而使系統的擴充和管理變得非常方便,十分有利于大型分布式應用服務系統的資源管理。在此模型基礎上發展起來的“一證通”系統也在某省的數字認證中心中得到了良好的運行,系統的運行維護成本也得到了有效的控制。
參考文獻
1 ISO/IEC9594-8:Information telenology-Open Systems Inter-connection-The Directory:Public-key and attribute certificate framework,Fourth edition,2001
2 Tuomas Aura.Distributed access-rights management with del-egation certificates[C].2000
3 Joon S.Park.Binding Identities and Attributes Using Digitally Signed Certificates[C].2000
4 William Stallings,楊明譯.密碼編碼學與網絡安全(原理與實踐)[M].北京:電子工業出版社,2001
5 關振勝.公鑰基礎設施PKI與認證機構CA[M].北京:電子工業出版社,2002

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          伊大人香蕉综合8在线视| 免费91麻豆精品国产自产在线观看| 99re热精品| 美国十次了思思久久精品导航| 欧美成人a∨高清免费观看| 国产精品久久777777毛茸茸| 国产精品综合视频| 欧美激情一区二区三区不卡| 国产精品久久久久久久9999| 久久久久**毛片大全| 艳女tv在线观看国产一区| 两个人的视频www国产精品| 久久久久www| 亚洲午夜精品一区二区三区他趣| 美女国产精品| 欧美三级黄美女| 国产亚洲成人一区| 国产精品一级| 亚洲精品自在久久| 久久国产精品99国产精| 亚洲一区二区三区四区五区黄| 久久日韩精品| 99视频精品全国免费| 欧美中文在线观看国产| 欧美四级在线观看| 欧美激情按摩在线| 欧美在线视频二区| 亚洲午夜精品17c| 欧美在线高清视频| 久久激情视频免费观看| 欧美在线视频免费播放| 久久久99精品免费观看不卡| 欧美激情第8页| 欧美黄色精品| 999在线观看精品免费不卡网站| 亚洲理论在线观看| 欧美日韩精品是欧美日韩精品| 欧美成人免费网| 亚洲精品一区二区在线| 国产精品高潮呻吟久久| 国产精品丝袜白浆摸在线| 欧美日韩一卡二卡| 欧美在线观看视频一区二区| 一区在线播放视频| 国产精品一区二区欧美| 欧美视频在线观看一区| 亚洲在线视频一区| 亚洲缚视频在线观看| 国内精品久久久久久久97牛牛| 美女啪啪无遮挡免费久久网站| …久久精品99久久香蕉国产| 尤物精品国产第一福利三区| 欧美大片一区| 欧美诱惑福利视频| 欧美亚洲免费在线| 欧美日韩国产综合在线| 欧美激情亚洲激情| 一区二区三区在线免费观看| 一区精品在线| 欧美成人午夜激情在线| 久久久999精品免费| 亚洲国产综合在线| 亚洲精品专区| 国内精品久久久久影院 日本资源| 欧美一区二区黄| 国产精品久久久久一区| 久久九九热re6这里有精品| 久久综合给合久久狠狠色| 久久久久久久尹人综合网亚洲| 国产一区成人| 亚洲国产日日夜夜| 亚洲精品色图| 久久久综合免费视频| 国产精品久久网站| 国产主播在线一区| 亚洲一区影院| 亚洲二区视频| 91久久极品少妇xxxxⅹ软件| 一本一本大道香蕉久在线精品| 99国产精品视频免费观看一公开| 国产精品亚洲视频| 中文国产亚洲喷潮| 黑人巨大精品欧美黑白配亚洲| 国产亚洲一区二区三区在线观看| 久久久久成人精品| 久久精品99国产精品酒店日本| 亚洲国产欧美在线人成| 亚洲国产综合在线| 久久免费午夜影院| 亚洲精品欧美一区二区三区| 国产精品嫩草影院一区二区| 亚洲三级网站| 国产丝袜一区二区三区| 国产精品狼人久久影院观看方式| 欧美激情亚洲激情| 国产亚洲永久域名| 国产日韩欧美中文| 国产精品女人久久久久久| 国产日韩欧美一区二区| 久久久精品视频成人| 国产精品国产三级国产普通话三级| 国产精品一区二区你懂得| 午夜精品免费视频| 樱花yy私人影院亚洲| 国产精品久久久久秋霞鲁丝| 欧美视频专区一二在线观看| 国内久久视频| 亚洲欧美区自拍先锋| 亚洲欧美国产精品va在线观看| 国产乱码精品一区二区三区忘忧草| 亚洲第一主播视频| 国产色婷婷国产综合在线理论片a| 午夜免费电影一区在线观看| 狠狠噜噜久久| 亚洲欧洲日本mm| 欧美gay视频| 久久精品女人| 国产精品每日更新在线播放网址| 亚洲一区二区黄色| 久久嫩草精品久久久精品一| 在线精品一区二区| 久久伊人一区二区| 欧美激情一二区| 狠狠色狠色综合曰曰| 在线亚洲成人| 老司机亚洲精品| 国产无遮挡一区二区三区毛片日本| 久久aⅴ乱码一区二区三区| 六十路精品视频| 欧美一区二区三区免费看| 亚洲一区二区黄| 国产精品白丝av嫩草影院| 国产精品成人在线观看| 一本大道久久a久久精二百| 欧美日韩国产色综合一二三四| 在线观看日韩av先锋影音电影院| 黄色小说综合网站| 欧美专区日韩视频| 午夜在线观看免费一区| 欧美日韩免费| 亚洲国产视频一区二区| 国产精品久久久久aaaa樱花| 国产精品福利久久久| 日韩特黄影片| 久久久久久夜精品精品免费| 欧美日本乱大交xxxxx| 久久久免费精品视频| 亚洲国产成人91精品| 欧美日韩国产精品成人| 免费观看一级特黄欧美大片| 亚洲男人的天堂在线| 亚洲最新合集| 亚洲精品美女在线观看播放| 精品成人乱色一区二区| 欧美国产在线视频| 亚洲美女啪啪| 欧美国产精品va在线观看| 欧美一区二区三区在线观看视频| 亚洲激情欧美| 黄色工厂这里只有精品| 亚洲精品一区中文| 日韩亚洲欧美在线观看| 一区二区三区国产在线观看| 久久综合亚州| 亚洲一区二区黄色| 国产一区二区日韩精品欧美精品| 亚洲自拍另类| 亚洲综合国产激情另类一区| 欧美日韩在线亚洲一区蜜芽| 麻豆freexxxx性91精品| 免费久久久一本精品久久区| 久久国产免费| 一本在线高清不卡dvd| 欧美精品九九99久久| 亚洲大片av| 欧美不卡视频一区发布| 老巨人导航500精品| 狠狠入ady亚洲精品| 欧美激情一区在线| 亚洲国产99| 国产视频观看一区| 国产精品有限公司| 久久动漫亚洲| 篠田优中文在线播放第一区| 亚洲精品永久免费| 国产精品高精视频免费| 欧美日韩一区二区国产| 午夜欧美精品久久久久久久| 亚洲欧美高清| 国产一区二区三区丝袜| 在线看国产一区| 国产精品免费福利| 久久免费的精品国产v∧| 99国产成+人+综合+亚洲欧美| 亚洲欧美激情视频在线观看一区二区三区| 久久久噜噜噜久久狠狠50岁| 狠狠色丁香婷婷综合久久片| 亚洲久久成人| 一区在线视频| 亚洲日本电影在线| 国产一区二区在线观看免费播放| 欧美日韩国产另类不卡| 国产精品久久久久久久久久久久久| 久久久久久久久久久久久女国产乱| 在线欧美影院| 亚洲综合精品一区二区| 欧美久久久久中文字幕| 欧美一区二区三区视频在线观看| 一区二区三区视频在线播放| 亚洲免费在线电影| 久久天天躁狠狠躁夜夜av| 在线免费观看日本一区| 欧美国产成人精品| 美国三级日本三级久久99| 日韩视频一区二区| 欧美国产日韩在线观看| 欧美午夜精品理论片a级按摩| 永久域名在线精品| 亚洲视频自拍偷拍| 国产精品99免费看| 激情成人av| 亚洲精品综合久久中文字幕| 欧美成人精品在线播放| 亚洲欧美经典视频| 欧美福利视频网站| 亚洲裸体俱乐部裸体舞表演av| 91久久精品国产91久久| 99精品免费视频| 欧美精品在线播放| 欧美一区日韩一区| 国产精品亚洲产品| 欧美成人三级在线| 亚洲人成小说网站色在线| 宅男在线国产精品| 亚洲视频免费在线观看| 欧美国产日韩精品| 亚洲国产精品一区制服丝袜| 国产精品资源| 激情视频一区| 亚洲激情视频网| 欧美在线关看| 欧美一级淫片aaaaaaa视频| 亚洲国产日韩欧美综合久久| 国产精品视频yy9299一区| 狠狠综合久久av一区二区老牛| 欧美一区二区三区视频| 欧美巨乳在线观看| 欧美人成免费网站| 国产精品美女一区二区| 欧美日韩一区二区在线观看视频| 久久精品国产一区二区三区免费看| 国产九区一区在线| 欧美777四色影视在线| 美乳少妇欧美精品| 欧美日韩免费一区二区三区视频| 欧美一区免费| 国产欧美日韩精品丝袜高跟鞋| 蜜臀99久久精品久久久久久软件| 国产美女精品一区二区三区| 久久国产成人| 亚洲欧美春色| 亚洲精品字幕| 亚洲国产日韩欧美在线图片| 亚洲欧洲一区二区三区在线观看| 国产亚洲人成a一在线v站| 欧美视频免费看| 欧美日韩不卡一区| 亚洲激情欧美激情| 亚洲黄色在线看| 在线免费观看日本欧美| 欧美中文在线观看国产| 欧美日本视频在线| 欧美视频导航| 一区二区日本视频| 狼人天天伊人久久| 国产欧美精品在线| 欧美一区成人| 国产精品久久久久久久久久直播| 欧美特黄视频| 欧美在线视频观看| 国产精品观看| 亚洲国产裸拍裸体视频在线观看乱了| 狂野欧美性猛交xxxx巴西| 久久久综合视频| 亚洲欧洲日本一区二区三区| 在线亚洲免费| 在线精品视频免费观看| 免费成年人欧美视频| 日韩视频久久| 亚洲欧美精品中文字幕在线| 日韩视频一区二区在线观看| 亚洲区一区二区三区| 亚洲欧美日本视频在线观看| 99精品热6080yy久久| 国产一区二区三区久久精品| 国产精品久久久久久久久婷婷| 久久成人一区二区| 亚洲网站在线观看| 欧美在线电影| 亚洲精品美女| 在线观看日韩www视频免费| 亚洲精品黄网在线观看| 国产精品久久久久久一区二区三区| 国产午夜精品一区二区三区欧美| 午夜精品影院在线观看| 乱人伦精品视频在线观看| 欧美日韩国产小视频| 亚洲美女尤物影院| 久久久久国产精品人| 亚洲在线不卡| 亚洲免费电影在线| 亚洲午夜日本在线观看| 欧美日本不卡视频| 亚洲最新色图| 欧美日韩播放| 亚洲欧美成人一区二区三区| 狠狠色综合网站久久久久久久| 欧美成人免费网站| 欧美日韩精品在线| 免费在线观看成人av| 国产日产亚洲精品| 欧美日韩你懂的| 欧美一区二区私人影院日本| 欧美日韩国产区一| 欧美尤物巨大精品爽| 欧美在线91| 欧美福利一区二区三区| 久久精品夜色噜噜亚洲aⅴ|