JP2004206670A - Use right management system, method, and device with mechanism therefor - Google Patents

Use right management system, method, and device with mechanism therefor Download PDF

Info

Publication number
JP2004206670A
JP2004206670A JP2003138334A JP2003138334A JP2004206670A JP 2004206670 A JP2004206670 A JP 2004206670A JP 2003138334 A JP2003138334 A JP 2003138334A JP 2003138334 A JP2003138334 A JP 2003138334A JP 2004206670 A JP2004206670 A JP 2004206670A
Authority
JP
Japan
Prior art keywords
user
information
resources
local space
management
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2003138334A
Other languages
Japanese (ja)
Inventor
Masakazu Kanbe
雅一 神戸
Kuniaki Naoi
邦彰 直井
Seigo Ito
誠悟 伊藤
Toru Kobayashi
透 小林
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2003138334A priority Critical patent/JP2004206670A/en
Publication of JP2004206670A publication Critical patent/JP2004206670A/en
Pending legal-status Critical Current

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To allow use for a system controlling the use of various computing resources present on a network, especially, a local network configured by combining resources locally present in a business scene in a home, accommodations and an office, a conference room, a conference hall or the like, or amusement facilities such as a bookstore, a movie theater or a concert hall, and to integrally control and manage the local network. <P>SOLUTION: The use right management system includes: a user information storage mechanism having an individual user information management means managing user information, a user use right management means, and a user context management means managing user context information and a local context; a resource having a communication means, a resource information management means, a service information management means and a service execution means; and a local space management mechanism having a communication means, a local space management means, a belonging resource management means, a resource service management means, a local user management means, a context management means and a local use right management means. <P>COPYRIGHT: (C)2004,JPO&NCIPI

Description

【0001】
【発明の属する技術分野】
本発明は、ネットワーク上に存在するさまざまなコンピューティング資源の利用を制御するシステムに利用する。特に、家庭、宿泊施設ならびにオフィス、会議室、会議場などのビジネスシーンや、書店、映画館、コンサートホールなどの娯楽施設上に局地的に存在する資源を結びつけることにより構成される局所的ネットワークと、それら局所的ネットワークを統括し管理することに利用される。
【0002】
【従来の技術】
IPv6や無線LANなどのネットワーク技術によりさまざまなコンピューティング資源がコンピュータネットワークに接続されるようになっている(例えば、非特許文献1、2)。
【0003】
これら環境下では、プラグアンドプレイ技術などコンピューティング資源であるプリンタなどをネットワークに接続しただけで、ユーザが利用可能とすることが可能となっている(例えば、非特許文献3、4、5)。
【0004】
例えば、ネットワーク上で利用可能となったコンピューティング資源やサービスに対する利用権はユーザ個人に固定して設定する方法が一般的である(例えば非特許文献6、特許文献2)。
【0005】
なかには、クライアントとサーバの間での信頼性を確保するために、クライアントとサーバ間で認証を行い正当なクライアントと正当なサーバの間でのみ通信を許可する技術も存在する(例えば特許文献1)。
【0006】
このような技術ではネットワークに接続されたコンピューティング資源に、アクセスする権限をユーザが所有していれば、コンピューティング資源上で実現されるサービスのほとんどを利用することが可能となっていた。また、UNIXのようにユーザグループを設定しユーザグループに応じたファイルやディレクトリなどの固定的なアクセス管理を行っていた(例えば、非特許文献7)。
【0007】
また、VPNやダイヤルアップ接続などの方式を用いて、ある特定のネットワークに接続を行うと、そのネットワークに接続しているすべての機器にアクセスが可能である(例えば、非特許文献8)。
【0008】
また、分散コンピューティングシステムを用い、複数の情報処理装置の資源を合成し、高度な情報処理を行い、ユーザの持つ端末種別に応じて、適切な情報をユーザに提示することを可能とすることを可能としている(例えば特許文献3)。
【0009】
【特許文献1】
特許第2590732号公報
【特許文献2】
特開2001−195368号公報
【特許文献3】
特開平10−326233号公報
【非特許文献1】
「通信・ネットワーク用語ハンドブック2002年版 IPv6」、日経コミュニケーション編集、日経BP社、2002年3月25日発行、p.242
【非特許文献2】
「通信・ネットワーク用語ハンドブック2002年版 無線LAN」、日経コミュニケーション編集、日経BP社、2002年3月25日発行、p.932
【非特許文献3】
「通信・ネットワーク用語ハンドブック2002年版 PnP」、日経コミュニケーション編集、日経BP社、2002年3月25日発行、p.387
【非特許文献4】
「通信・ネットワーク用語ハンドブック2002年版 UPnP」、日経コミュニケーション編集、日経BP社、2002年3月25日発行、p.476
【非特許文献5】
「通信・ネットワーク用語ハンドブック2002年版 Jini」、日経コミュニケーション編集、日経BP社、2002年3月25日発行、p.272
【非特許文献6】
「ApacheによるWebサーバ構築」、株式会社アットマーク・アイテイ、[online]、[2002年10月7日検索]、インターネット<URL:http://www.atmarkit.co.jp/flinux/rensai/apache10/apache1Oa.html>
【非特許文献7】
「iPlanet Directory Server製品マニュアル 管理者ガイド(日本語) 第6章アクセス制御の管理 アクセス制御の使用例」、Sun Microsystems, Inc.、[online]、[2002年10月7日検索]、インターネット<URL:http://www.iplanet.ne.jp/docs/directory/ids50splja/ja/slapd/ag/acl.htm#1187588>
【非特許文献8】
「VPN(ヴァーチャル・プライベート・ネットワーク)」、株式会社タイムインターメディア、[online]、[2002年10月7日検索]、インターネット<URL:http://www.timedia.co.jp/technology/casestudy/vpn>
【0010】
【発明が解決しようとする課題】
従来の技術では、ユーザがネットワーク上に存在する資源やサービスを利用する場合、ユーザ個人が誰であるか、もしくはユーザの所属する組織がどういったものであるか、ユーザの持つ役割や肩書きがどのようなものであるかを評価し、利用権を設定する。
【0011】
また、クライアント・サーバシステムで行われているクライアントとサーバの相互認証の方法も、ユーザとクライアントを認証し、サーバ上で実現されているサービスに対する利用権の正当性を評価し、利用権を設定している。
【0012】
しかし、ネットワークに接続されたコンピューティング資源やサービスに対する利用権は、個人に関する情報やコンピューティング資源に関する情報だけを評価するだけでは不十分であると考えられる。すなわち、以下のような課題が存在する。
【0013】
(1)ノートPCやPDAなどの端末機器と無線LANなどの通信インフラの普及などにより、ユーザがあらゆる場所に端末機器を持ち込み、ネットワークに接続されたコンピューティング資源やサービスを利用する場合には、ユーザ個人やユーザが使用する端末機器の認証のほかに、ユーザが端末を利用する場所の情報や、ユーザが利用するネットワーク環境に関しての情報も評価しなければ、ユーザがサービスを利用しようとしている場所や、その場所に接続されている他の機器やネットワーク環境を全面的に信頼できるわけではないので、特定のコンピューティング資源やサービスの利用の安全な実現は不可能である。
【0014】
(2)また、これまであるWebサービスにおいては、利用権の設定は主にユーザごとに行われるものであり、その利用権の設定は静的で、ユーザの利用場所などの情報に対して、動的な利用権の設定を行うことは不可能であり、アカウントの貸与などを行うことによる著しいセキュリティの低下などの問題が存在している。
【0015】
(3)また、ひとたびあるユーザがある特定のネットワークにVPNやダイヤルアップ接続により接続をすると、その特定のネットワークに存在するコンピューティング資源に対してはアクセス可能となり、悪意を持った第三者がひとたびネットワークに接続してしまえば、そのネットワークに接続しているコンピューティング資源やサービスを悪用されてしまう可能性がある。
【0016】
(4)また、「ファイルを閲覧する」といったサービスを実行中に、第三者がそこに現れても、覗き込まれるといった状況を回避するようなサービスの制御を行うことは、既存の利用権制御では行うことは不可能である。
【0017】
(5)従来のIPネットワークの技術では、IPアドレス等でネットワーク上に存在する資源に対しての利用は行うことは可能であったが、特定の場所にある資源やサービスの実行主体の物理的な場所の検索を行うことはできなかった。
【0018】
また、分散コンピューティングシステムを用い、複数の情報処理装置の資源を合成し、高度な情報処理を行い、ユーザの持つ端末種別に応じて、適切な情報をユーザに提示することを可能とすることを可能としている例は存在するが、単一のサービスを複数の場所にあるコンピューティング資源を、ネットワークを介して合成するのであり、個々のユーザの要求に応じて、複数の拠点にある資源やサービスの選択肢の利用状況に応じて、ユーザが必要とする資源やサービスを合成して、ユーザが利用したい環境を整えることは不可能である。すなわち、以下のような課題が存在する。
【0019】
(6)ユーザが利用要求を行う資源やサービスの利用状態を、複数同時に管理できないので、ユーザはある資源やサービスが利用不可能であった場合において、資源やサービスの利用を断念しなければならない。
【0020】
(7)従来の分散処理コンピューティングでは、コンピューティング資源をネットワークを介して合成し、単一の高度な情報処理を行うことが可能であったが、個々のユーザの目的に合わせて、アドホックに資源やサービスを合成することはできなかった。
【0021】
【課題を解決するための手段】
本発明の利用権管理方法は、個々のユーザが保持するユーザ情報格納機構、資源や資源識別機構、局所的空間管理機構、仲介機構、から構成される。図1は本発明の利用権管理方法のシステム構成の一例を示す図である。以下に示すシステム構成はあくまで一例であり、本発明は以下に示すシステム構成に限定されるものではない。以下、各機構について説明する。
【0022】
図2にユーザ情報格納機構の構造を図示する。
【0023】
ユーザ情報格納機構は、通信手段、個別ユーザ情報管理手段、ユーザ利用権管理手段、ユーザコンテキスト管理手段を持つ。
【0024】
ユーザ情報格納機構の持つ通信手段は、資源や資源識別機構を通じて、局所的空間管理機構、仲介機構と通信する。
【0025】
個別ユーザ情報管理手段は、ユーザIDやユーザの役割などのユーザ情報を管理する。
【0026】
ユーザ情報は、本発明内で、ユーザを表現するためのメタデータ群に対する記述内容であり、ユーザ名、ユーザID、ユーザの所属組織などに関する情報である。これら情報は、ユーザの認証や、認証後の資源やサービス利用権生成の情報として使用する。また、ユーザ情報には、他のユーザから、現在利用権を持たない資源やサービスの利用権を取得するための裏書情報を格納することも可能である。
【0027】
このようなユーザ情報は、企業などの組織が正当なユーザであることを認証した上で、ICカードなどのデバイスの形式をとるユーザ情報格納機構に改ざんできないように記述することが要求される。裏書情報も、正当に裏書情報を発行できるユーザから改ざんできないように記述されることが要求される。
【0028】
ユーザ利用権管理手段は、資源やサービスを利用するための利用権を管理する。
【0029】
ユーザコンテキスト管理手段は、ユーザがどのような資源やサービスを利用したかという利用履歴や、ユーザの嗜好などから構成される主にユーザが個人で資源やサービスを利用するときに必要となるユーザコンテキスト情報を管理する。
【0030】
ユーザコンテキスト情報は、ユーザが資源やサービスを利用する際のコンテキストを表現するメタデータ群に基づいて記述される。
【0031】
図3に資源または資源識別機構の構造を示す。(資源識別機構については後述する。)
資源は、通信手段、資源情報管理手段、サービス情報管理手段、サービス実行手段を持つ。
【0032】
資源の通信手段は、当該の資源以外の資源、局所的空間管理機構、ユーザの所有するユーザ情報格納機構などと通信する。
【0033】
資源情報管理手段は資源情報を管理する。
【0034】
資源情報は、個々の資源に関する資源ID、資源名、資源種別、資源利用条件などである。これらの情報は、局所的空間管理機構や仲介機構の管理者などにより、他の資源もしくは局所的空間管理機構、仲介機構を通じて内容を変更することができる。
【0035】
また、サービス情報管理手段は資源上で実行されるサービス情報を管理する。サービス情報は、当該の資源上で実行するサービスのIDやサービス名、サービス種別、サービスの利用条件、ユーザコンテキスト情報などの情報である。ここでのユーザコンテキスト情報とは、ユーザがそのサービスを実行する際に使用するサービスに対するパラメータである。
【0036】
サービス実行手段は、サービスを実行する主体である。
【0037】
なお、上記手段を所有しない資源については、資源識別機構という機構が資源に付帯して、不足している上記手段を補うこともある。
【0038】
図4に局所的空間管理機構の構造を示す。
【0039】
局所的空間管理機構は、管理対象となる局所的空間内に存在し、通信手段、局所的空間管理手段、所属資源管理手段、資源サービス管理手段、局所的ユーザ管理手段、コンテキスト管理手段、局所的利用権管理手段を持つ。
【0040】
局所的空間管理機構の通信手段は、ユーザ情報格納機構、資源、資源に付帯した資源識別機構、他の局所的空間管理機構、仲介機構と通信する。
【0041】
特に、資源や資源識別機構との通信により局所的ネットワークを構築する。
この局所的ネットワークの構築は動的に行われ、局所的ネットワークに所属する資源をリアルタイムに管理することも可能である。
【0042】
局所的空間管理手段は、自らが管理する局所的空間に関する、空間名(例えば、オフィス001)、空間ID(例えば、Office001)、空間種別(例えば、Office)などからなる空間情報を管理する。空間情報は局所的空間管理機構の管理者が設定する。
【0043】
所属資源管理手段は、当該の局所的空間に存在する複数の資源に関する資源情報を、資源に関するメタデータ群に対応させて、資源または資源識別機構より取得し管理する。
【0044】
同様に資源サービス管理手段は、当該の局所的空間に存在する複数の資源上で行われるひとつないし複数のサービスに関するサービス情報を、サービスに関するメタデータ群に対応させて、資源または資源識別機構より取得し管理する。
【0045】
なお、資源情報とサービス情報は局所的空間管理機構の管理者が、登録する場合もある。
【0046】
局所的ユーザ管理手段は、局所的空間管理機構が管理する資源やサービスを利用するユーザ情報を管理する。局所的空間管理機構が管理するユーザ情報は、局所的空間管理機構の管理者によりユーザIDなど個々人を特定するメタデータにあわせて設定される場合や、ユーザが所属する組織などのユーザのグループ等の属性を特定するメタデータに基づいて設定される場合がある。また、ユーザの持つユーザ情報格納機構と局所的空間管理機構が通信することでユーザ情報が設定される場合がある。このとき局所的空間管理機構は、ユーザに関するメタデータ群に対応させて、ユーザ情報を管理する。
【0047】
コンテキスト管理手段は、ユーザが所有するユーザ情報格納機構内のユーザコンテキスト管理手段が管理するユーザコンテキスト情報と、現在、局所的空間に、どのような資源やサービスが存在し、どのようなネットワーク環境が使用され、どのようなユーザが存在するかというような局所的コンテキスト情報の2種類のコンテキスト情報を管理する。
【0048】
このうちユーザコンテキスト情報は、資源内のサービス実行手段を利用するパラメータとして、資源情報やサービス情報が局所的空間管理機構に登録される時に登録される。
【0049】
一方の局所的コンテキスト情報は、局所的空間に存在するユーザや資源を、局所的空間管理機構が動的に管理することにより定義される局所的空間内の環境のコンテキストであり、資源やユーザが局所的空間管理機構にログインすることでその内容は動的に変化する。
【0050】
局所的利用権管理手段は、局所的空間管理機構が持つユーザが保持するユーザ情報格納機構内に存在するユーザに関するメタデータ群に合わせ記述されている情報、ユーザがどの資源を利用してどの局所的空間から資源やサービスを利用しようとしているのかといった、局所的空間管理機構内の空間情報や資源情報などの環境に関するメタデータ群に合わせ記述されている情報、ユーザが利用しようとしているサービスの種別などのサービスに関するメタデータ群に合わせ記述されている情報、ユーザがサービスを利用しようとしているユーザコンテキスト情報や局所的コンテキスト情報に関するメタデータ群に合わせ記述されている情報などを評価する利用権生成ポリシエンジンを持ち、利用権生成ポリシエンジンがユーザのサービスに対する利用権を決定し、必要があればユーザの持つユーザ情報格納手段に利用権を格納する。
【0051】
局所的利用権管理手段は、当該の局所的空間に存在する個々の資源に関する局所的利用権情報を、一括して管理する場合もあれば、局所的空間管理機構が資源に関する利用権を生成し、その利用権を仲介機構に集中させて管理することもある。
【0052】
また、局所的利用権管理手段がユーザコンテキスト情報を利用権生成に使用することで、ユーザは自らの嗜好などに合わせ、資源やサービスを快適に利用することが可能となる。同様に、局所的空間管理機構が局所的コンテキスト情報を利用権生成に使用することで、ユーザは自らの置かれている局所的空間内での状況に基づいて、安全に資源やサービスを利用することが可能となる。なお、ユーザコンテキスト情報は、利用権の生成に使用されずに、局所的空間管理機構や資源に作用し、ユーザの嗜好に利用する資源やサービスを用いるためだけに利用される場合もある。同様に、局所的コンテキスト情報も、利用権の生成に使用されずに、局所的空間管理機構や資源に作用し、ユーザの置かれている局所的空間内の状況に応じて利用中の資源やサービスをコントロールする場合もある。
【0053】
さらに、必要な資源やサービスだけが利用できるセキュアで仮想的なコンピュータネットワークを構成することもサービスとして捕らえ、利用権を生成した上で、ユーザに利用させることも可能である。
【0054】
図5に仲介機構の構成を示す。
【0055】
仲介機構は、通信手段、利用権情報管理手段、局所的空間検索手段、資源情報検索手段、サービス情報検索手段、ユーザ情報管理手段を持つ。仲介機構内の通信手段は、複数の局所的空間管理機構と通信を行う。
【0056】
利用権情報管理手段は、仲介機構と接続された複数存在する局所的空間管理機構の管理する局所的利用権を管理する。なお、利用権の管理は、仲介機構で集中して行われる場合のみではなく、個々の局所的空間管理機構で分散して管理される場合もある。
【0057】
局所的空間検索手段は、複数の局所的空間管理機構から集められる、空間情報を管理、保持し、ユーザに対し空間の検索機能を提供する。
【0058】
資源情報検索手段は、複数の局所的空間管理機構から集められる、資源情報を管理、保持し、ユーザに対し資源の検索機能を提供する。
【0059】
サービス情報検索手段は、複数の局所的空間管理機構から集められるサービス情報を管理、保持し、ユーザに対しサービスの検索機能を提供する。
【0060】
ユーザ情報管理手段は、ユーザ情報に基づくメタデータ群に対応するユーザ情報を管理する。
【0061】
なお、ユーザ情報格納機構、資源や資源識別機構、局所的空間管理機構、仲介機構の機能を持つ装置には、それぞれの装置の持つ通信手段と協調し、当該の装置間を相互認証した上で、当該の装置間での安全な通信を行う通信時相互認証機構と協調して、装置間での安全な通信を実現した上で通信を行う場合もある。
【0062】
本発明の実現は、前出の各機構を利用した
(1)資源情報・サービス情報の局所的空間管理機構への登録
(2)局所的空間管理機構が管理している情報の仲介機構への登録
(3)資源やサービスを利用するためのユーザ情報の登録
(4)局所的空間内における利用権の管理と資源・サービスの利用
(5)局所的空間間での利用権の管理と資源・サービスの利用
(6)資源・サービスのコンテキストによる制御
(7)ユーザによる利用権の譲渡
(8)資源とサービスの調整と合成
といった複数の動作の組み合わせからなされる。個々の動作について説明する。
【0063】
(1)資源情報・サービス情報の局所的空間管理機構への登録
資源の局所的空間管理機構への登録のシーケンスの一例を図示したものが、図6である。
【0064】
局所的空間管理機構は、所有する通信手段を使用し、局所的空間内に存在する資源や資源に付帯した資源識別機構と通信を行ない、資源や資源識別機構の持つ資源情報管理手段内に蓄積された資源情報とサービス情報管理手段内のサービス情報の取得を行い、自らの所属資源管理手段内の資源情報と資源サービス管理手段内のサービス情報を更新する。
【0065】
この際、局所的空間管理機構は、一定の期間でポーリングするなどして、常に局所的空間内の資源やサービスの状態を最新のものに維持する。当然、当該の局所的空間内から取り除かれ、局所的空間管理機構と通信できなくなった資源やサービスについては、当該の局所的空間管理機構の管理から外れ、所属資源管理手段や資源サービス管理手段で管理される資源情報テーブルやサービス情報テーブルから除外される。
【0066】
なお、資源が、局所的空間管理機構が管理するネットワークに接続された場合に、資源が資源情報やサービス情報を局所的空間管理機構に能動的に通知し登録される場合もある。
【0067】
また、資源や資源上で実行されるサービスの内容に基づいて、資源の利用やサービス実行に関連のあるユーザコンテキスト情報に関するメタデータ群も局所的空間管理機構内のコンテキスト管理手段に登録され、ユーザコンテキスト情報を収容するインタフェースを形成する。
【0068】
(2)局所的空間管理機構が管理している情報の仲介機構への登録
仲介機構に対して、局所的空間機構が管理している情報を登録するシーケンスを示したものが図7である。
【0069】
局所的空間管理機構が自らの局所的空間管理手段が管理している空間情報、資源情報、サービス情報を仲介機構に提供し、仲介機構が、自らの局所的空間検索手段、資源情報検索手段、サービス情報検索手段に登録を行う。
【0070】
また、仲介機構で一元的に利用権の管理を行う場合には、局所的空間管理機構から、局所的ユーザ管理手段内のユーザ情報を仲介機構に登録する。
【0071】
(3)資源やサービスを利用するためのユーザ情報の登録
資源やサービスを利用するユーザを特定するためのユーザ情報を、ユーザが保持するユーザ情報格納機構に格納することで、局所的空間やネットワーク上にあるサービスを安全に利用するための担保とする。
【0072】
資源やサービスをユーザが利用するための基本となるユーザ情報を局所的空間管理機構内の局所的ユーザ管理手段に登録するシーケンスを示したものが図8である。
【0073】
資源を利用する前提条件として、ユーザはユーザ情報格納機構を資源や局所的空間管理機構と通信させ、自らのユーザ情報を局所的空間管理機構内の局所的ユーザ管理手段に登録する。
【0074】
ユーザ情報は、ユーザ情報格納機構と局所的空間管理機構とを通信させることで登録されるほかに、直接、局所的空間管理機構の管理者が、局所的空間管理機構内の局所的ユーザ管理手段内のユーザ情報に書き込まれ登録される場合もある。
【0075】
ユーザの正当性を保証するために、認証機関が、ユーザ情報を発行するユーザの所属組織に対して電子証明書を発行する。ユーザの所属機関はその電子証明書に基づいてユーザ情報保持機構の個別ユーザ情報管理手段に対して、ユーザ情報の改ざんを防止した上で、ユーザ情報を記述する。
【0076】
局所的空間管理機構の管理者が、局所的空間管理機構内の局所的ユーザ管理手段に対してユーザ情報を記述する際にも、改ざんを防止した上でユーザ情報を記述する場合もある。
【0077】
(4)局所的空間内における利用権の管理と資源・サービスの利用
任意の局所的空間に入場したユーザ情報格納機構を持つユーザの当該局所的空間内における資源・サービスの利用についてのシーケンスを図9に示す。
【0078】
ユーザの持ったユーザ情報格納機構が、資源を介し、もしくは直接、局所的空間管理機構と通信を行い、
A)ユーザ情報格納機構内の個別ユーザ情報管理手段と局所的空間管理機構の局所的利用権管理手段が保持するユーザに対するメタデータ群に基づいて記述されたユーザ情報、
B)局所的空間管理機構の局所的空間管理手段内の空間に対するメタデータ群に基づいて記述された空間情報、
C)局所的空間管理機構の所属資源管理手段内の資源に対するメタデータ群に基づいて記述された資源情報、
D)局所的空間管理機構の資源サービス管理手段内のサービスに対するメタデータ群に基づいて記述されたサービス情報、
E)現在の局所的空間内の状況を表現するための局所的コンテキスト情報
F)コンテキスト管理手段内のユーザがサービスを利用するときにパラメータとして用いるユーザコンテキストに対するメタデータ群に基づいて記述されたユーザコンテキスト情報
のうち利用権の生成に必要な情報を、局所的空間管理機構内の局所的利用権管理手段が評価し、ユーザが資源やサービスを安全に利用可能な状態であることを確認し、ユーザに対する資源やサービスに対する利用権を生成する。
【0079】
仮に利用権の生成に必要な情報が得られない場合には、局所的空間管理機構がユーザに対して必要な情報を要求する場合もある。それでもユーザが、局所的空間管理機構からの必要な情報の要求に応じられない場合には、ユーザが要求するサービスの部分的な実施のみが実行できる利用権の生成しか行わないことや、サービスの実施を禁止する場合もある。
【0080】
このように獲得した利用権は、ユーザの持つユーザ情報格納機構に保持することも可能であるし、個々の局所的空間管理機構内に保持することも可能であるし、仲介機構に保持することも可能である。このように生成、保持された利用権に基づいてユーザは資源やサービスを利用することができる。
【0081】
また局所的空間管理機構は、ユーザの持つユーザ情報や資源、ユーザが利用する意思のある資源やサービス、ユーザがその資源やサービスを利用する局所的コンテキスト情報に応じて提供される利用権に応じて、必要な資源やサービスだけが利用できるセキュアな仮想的なコンピュータネットワークを構成することもサービスとして捕らえ、利用権を生成した上で、ユーザに利用させることも可能である。
【0082】
必要があれば、ユーザコンテキスト情報を利用命令送信時に同時に送信し、ユーザの利用しやすい環境にチューニングすることも可能である。
【0083】
(5)局所的空間間での利用権の管理と資源・サービスの利用
任意の局所的空間に入場したユーザ情報格納機構を持つユーザの、当該局所的空間以外の局所的空間における資源やサービスの利用についてのシーケンスを図10に示す。
【0084】
ユーザB−1の持ったユーザ情報格納機構(B−1)は保持する情報を、ユーザB−1が利用する資源A−1や局所的空間管理機構A、仲介機構、他の特定の局所的空間を管理する局所的空間管理機構Bに対して伝え、局所的空間管理機構Bが管理する資源B−1や資源B−1上で実行可能なサービスB−1を指定して利用権を要求する。
【0085】
仲介機構は、ユーザB−1の持つユーザ情報格納機構内のユーザ情報に基づいて、利用の可能性のある資源やサービスを、局所的空間検索手段、資源情報検索手段やサービス情報検索手段を用いて検索する。
【0086】
ユーザB−1が利用を要求する資源B−1やサービスB−1を管理している局所的空間管理機構Bは、
(a)ユーザB−1が持つユーザ情報格納機構内のユーザに関するメタデータ群に基づいて記述されているユーザ情報、
(b)現在ユーザB−1が存在している局所的空間Aに対するメタデータ群に基づき記述されている空間情報、
(c)ユーザB−1が現在局所的空間Aで使用している資源A−1に対するメタデータ群に基づいて記述されている資源情報、
(d)ユーザB−1が局所的空間Aから利用しようとしているサービスB−1に対するメタデータ群に基づいて記述されているサービス情報、
(e)そのときにユーザの置かれている局所的空間コンテキストに対するメタデータ群に基づいて記述されている局所的コンテキスト情報
(f)ユーザB−1がコンテキスト管理手段内のサービスを利用するときにパラメータとして用いるユーザコンテキストに対するメタデータ群に基づいて記述されたユーザコンテキスト情報
などを評価して、ユーザB−1が資源B−1やサービスB−1を、資源A−1や局所的空間管理機構Aや仲介機構を介して安全に利用可能な状態であることを確認し、ユーザに対する資源やサービスに対する利用権を生成する。
【0087】
このように獲得した利用権は、ユーザB−1の持つユーザ情報格納機構に保持することも可能であるし、個々の局所的空間管理機構内に保持することも可能であるし、仲介機構に保持することも可能である。このように生成、保持された利用権に基づいてユーザB−1は資源A−1、資源B−1やサービスB−1を利用することができる。
【0088】
また局所的空間管理機構は、ユーザの持つユーザ情報や資源、ユーザが利用する意思のある資源やサービス、ユーザがその資源やサービスを利用する局所的コンテキストに応じて提供される利用権に応じて、必要な資源やサービスだけが利用できる仮想的なコンピュータネットワークを構成することもサービスとして捕らえ、利用権を生成した上で、ユーザに利用させることも可能である。
【0089】
必要があれば、ユーザコンテキスト情報を利用命令送信時に同時に送信し、ユーザの利用しやすい環境にチューニングすることも可能である。
【0090】
(6)資源・サービスのコンテキストによる制御
資源やサービスを個人の嗜好や利用環境に合わせチューニングするシーケンスを図11に示す。
【0091】
ユーザは、ユーザ情報格納機構内のユーザコンテキスト管理手段に蓄積された個人の嗜好や資源やサービスの利用履歴などのユーザコンテキスト情報を、資源やサービスの利用時に、局所的空間管理機構や資源に提示して、当該の資源やサービスをユーザに合わせチューニングする。こうした環境のチューニングに必要な情報は、局所的空間管理機構内にあるコンテキスト管理機構に蓄積され、遠隔地における資源・サービス利用においても、資源やサービスを個人化する際に利用する場合もある。
【0092】
また、ある局所的空間に複数のユーザがいるといった局所的コンテキスト情報に対して資源やサービスの利用を制御するシーケンスを図12に示す。
【0093】
Aグループに所属したユーザA−1、ユーザA−2がある局所的空間A上でサービスA−1を利用中に、局所的空間Aに入場したBグループに所属したユーザB−1が局所的空間A内を管理する局所的空間管理機構Aに検出され、その結果としてユーザA−1、ユーザA−2が利用中のサービスが、他のグループのメンバとは同時に使用できないサービスであるというポリシが局所的空間管理機構Aに設定されているため、局所的空間管理機構AはユーザA−1、ユーザA−2に対するサービスA−1を停止する。
【0094】
(7)ユーザによる利用権の譲渡
ユーザの持つユーザ情報格納機構に、他のユーザが意図的に情報を書き込むことでユーザからユーザへの利用権の譲渡の実現を図示したものが図13である。
【0095】
ユーザA−1が所有するユーザ情報格納機構から、ユーザB−1の所有するユーザ情報格納機構内の個別ユーザ情報管理手段に対して、局所的空間管理機構Aが管理する、本来ユーザB−1が利用権を所有しないサービスA−1の利用権を生成するための裏書情報を与える。ユーザB−1の持つユーザ情報格納機構は局所的空間管理機構Aに対して、ユーザA−1から利用権生成のための裏書情報を送信し、局所的空間管理機構Aは、ユーザB−1に対するサービスA−1の利用権を生成し、ユーザB−1はユーザA−1の責任において、サービスA−1の利用が可能である。
【0096】
裏書情報はユーザ情報格納機構内の個別ユーザ情報管理手段に格納されることもあれば、ユーザ情報格納手段内に別途裏書情報管理手段を用意し格納されることもある。
【0097】
(8)資源とサービスの調整と合成
ユーザB−1が、局所的空間Aから、資源B−1を利用して、局所的空間Aに存在する、資源A−2や資源A−2上で実行可能なサービスA−2を利用しようとしたが、ユーザB−1が資源A−2やサービスA−2の利用権を取得できない局所的コンテキストにある場合や、資源A−2やサービスA−2が他者により優先的に利用可能な状態または、他者が利用中であり、ユーザB−1が即時に利用することが不可能である場合がある。その際、局所的空間管理機構Aは、ユーザB−1に対して、資源A−2とサービスA−2が利用できない旨を伝える。ユーザは局所的空間Aから資源B−1を利用して、局所的空間管理機構Aに対して代替資源の利用要求を行う。局所的空間管理機構AはユーザB−1が要求する代替資源の評価を行い、仲介機構に対して代替資源の検索を要求する。仲介機構は、比較的局所的空間Aと距離的に近くにある局所的空間内の資源やサービスを管理する局所的空間管理機構に対して、資源A−2とサービスA−2の代替となる資源の有無を検索する。その結果、局所的空間管理機構Cが局所的空間A内に存在する資源A−2やサービスA−2と類似した資源C−1やサービスC−1を管理することが判明した。局所的空間管理機構Cは、資源C−1、サービスC−1の利用条件の評価を行い、ユーザB−1に利用条件を提示する。ユーザB−1は、利用条件に合意した場合に、局所的空間管理機構Cに対して、資源C−1、サービスC−1の利用権を要求する。局所的空間管理機構CはユーザB−1の利用権要求を評価し合致すれば、ユーザB−1のユーザ情報格納機構B−1に利用権を格納し、ユーザB−1に利用権を取得できた旨を通知する。
【0098】
この資源とサービスの調整のシーケンスの一例を示したものが図14である。なお、この説明では、代替利用権の要求をユーザB−1が能動的に行っているが、ユーザB−1に変わって、局所的空間管理機構Aが自動的に代替利用権の要求を行う場合もある。
【0099】
また、ユーザB−1が局所的空間管理機構B内の資源B−1やサービスB−1、資源B−2やサービスB−2を理想的な作業環境として、ユーザB−1の持つユーザ情報格納機構B−1内のユーザコンテキスト情報管理機構に記述し、ユーザ情報格納機構を携行し局所的空間Aに赴く。ユーザB−1は局所的空間管理機構Aが管理する資源A−1と資源A−1上のサービスの利用権をユーザA−1などから利用権の譲渡を受けるなどして取得し、資源A−1を利用し、局所的空間管理機構Aと通信させる。次に、ユーザB−1の理想的な作業空間を構成する資源B−1と資源B−1上のサービスB−1、資源B−2上のサービスB−2の利用要求を行う。局所的空間管理機構Aは、ユーザB−1の理想的な作業空間を構成する資源とサービスの評価を行い、仲介機構を介して、ユーザB−1の属性に基づいて、ユーザBが利用可能な他の複数の局所的空間管理機構に対して、資源やサービスの候補の有無を照会する。仲介機構は、照会の結果、局所的空間管理機構Aのほか、局所的空間管理機構B、局所的空間管理機構CにユーザB−1が利用要求する資源B−1、サービスB−1、資源B−2、サービスB−2自体、もしくは、それらに代替するものが存在することを、局所的空間管理機構Aと資源A−1を介してユーザB−1に通知する。
【0100】
通知を受けたユーザB−1は、局所的空間管理機構Aと物理的に近い場所にある、局所的空間C内の資源やサービスを管理している局所的空間管理機構Cが管理する資源C−1やサービスC−1と、ユーザB−1が普段利用している局所的空間Bを管理する局所的空間管理機構Bを管理する、資源B−1やサービスB−1の利用権の要求を行う。ユーザの理想的な利用環境として登録されている、資源B−2とサービスB−2は、ユーザが検索した資源C−1とサービスC−1と同類のものでありそれぞれで代替が可能な種類のものであった。また、ユーザの普段利用している資源B−1とサービスB−1は、全ての局所的空間管理機構が管理する資源やサービスのなかで唯一無二の種類のものであった。検索した結果ユーザがサービスの合成を所望した場合には、局所的空間管理機構A、B、Cそれぞれの局所的空間管理機構において利用権の生成と照合を行い、利用権が行使できる状況であれば、ユーザの理想とするサービスとして、局所的空間Bにおいて資源B−1とサービスB−1を、ユーザの理想とするサービスの近似のものとして、局所的空間C内の資源C−1とサービスC−1を局所的空間内の資源A−1を通じてユーザB−1に提供し、ユーザB−1はそれを利用する。資源の合成のシーケンスの一例を図15に示す、なお、図15では資源・サービスB−1、資源・サービスC−1の利用権発行が逐次的に行われているが、同時に行われる場合もある。
【0101】
また、ユーザB−1が局所的空間Aに赴いた際に、あらかじめユーザB−1の持つユーザ情報格納機構のB−1内のユーザコンテキスト情報管理機構内に、ユーザB−1の理想的な作業環境が記述されていない場合でも、ユーザB−1の意思によって利用したい資源やサービスを検索し利用する場合もある。この場合、ユーザB−1の利用したい資源やサービスや検索という行動により、局所的空間管理機構A、局所的空間管理機構B、局所的空間管理機構C、および仲介機構が、上記、資源A−1、サービスA−1、資源B−1、サービスB−1、資源C−1、サービスC−1を、資源やサービスの候補として提示し、ユーザの利用権の生成と照合を行い、同様にユーザB−1に提供することが可能である。
【0102】
【発明の実施の形態】
以下に本発明の具体的な実施例を示す。以下に示す実施例はあくまで一例であって、本発明は以下に示す実施例に限定されるものではない。本発明を説明するために必要な前提条件を以下に示す。
・A社とB社は業務提携関係にある。
・インターネットカフェCはB社と提携関係にない。
・オフィスサービスルームDは、A社会議室と同じビルに存在し、B社と業務提携関係にある。
【0103】
■A社の会議室を管理する局所的空間管理機構A
・空間情報:
「空間名:A社会議室」、
「空間ID:A01」、
「空間種別:会議室」、
「住所:東京都新宿区新宿X丁目○○ビル 4F 401号室」
・ユーザ情報:
「所属組織:A社関連会社社員およびA社提携会社社員(B社社員)」
・資源情報1:
「資源名:A社会議室カラープリンタ」
「資源ID:A−CP001」
・サービス情報1
「サービス名1:カラープリント」
「サービス名2:白黒プリント」
「サービスID1:A−CP001−1」
「サービスID2:A−CP001−2」
・コンテキスト管理情報1:
「ユーザコンテキスト情報:印刷形式:A4サイズ、両面印刷」
「局所的コンテキスト情報:管理資源、ユーザによるサービス制御」
・資源情報2:
「資源名:A社会議室PC」
「資源ID:A−PC001」
・サービス情報2
「サービス名1:一般的PC利用」
・コンテキスト管理情報:
「ユーザコンテキスト情報:とくになし」
「局所的コンテキスト情報:管理資源、ユーザによるサービス制御」
■A社の会議室に設置されるプリンタA−CP001
・資源情報:
「資源名:A社会議室カラープリンタ」、
「資源ID:A−CP001」、
「資源種別:カラープリンタ」、
「資源利用条件:A社社員およびA社提携会社社員(B社社員)」
・サービス情報1−1:
「サービス種別1:カラープリント、白黒プリント」、
「サービス名:カラープリント」、
・サービス情報1−2
「サービスID1:A−CP001−1」、
「サービス種別2:白黒プリント」
「サービスID2:A−CP001−2」
「サービス利用条件:カラープリント=A社社員、白黒プリント=A社社員および提携会社社員(B社社員)」
ユーザコンテキスト情報(サービス1、サービス2共通):
「印刷形式=表裏印刷」
■A社の会議室に設置されるPC A−PC001
・資源情報2:
「資源名:A社会議室PC」、
「資源ID:A−PC001」、
「資源種別:PC」、
「資源利用条件:A社社員およびA社提携会社社員(B社社員)」
・サービス情報2:
「サービス種別1:PCの一般的利用」、
「サービス名:PCの一般的利用」、
■A社の社員A−1
・ユーザ情報
「ユーザID:A−1」
「ユーザの役割:管理職」
・ユーザコンテキスト情報
「ユーザの嗜好:表裏印刷を好む」
■A社の社員A−2
・ユーザ情報
「ユーザID:A−2」
「ユーザの役割:一般職」
「ユーザの嗜好:片面印刷を好む」
■A社の社員A−3
・ユーザ情報
「ユーザID:A−3」
「ユーザの役割:一般職」
「ユーザの嗜好:表裏印刷を好む」
■B社のオフィスを管理する局所的空間管理機構B
・空間情報:
「空間名:B社オフィス」、
「空間ID:B01」、
「空間種別:オフィス」、
「住所:東京都渋谷区神南Y丁目○○ビル 3F」
・ユーザ情報:
「B社社員」
・資源情報1:
「資源名:B社オフィスPC」
「資源ID:B−PC001」
・サービス情報1
「サービス名1:一般的なPCの利用」
「サービスID1:B−PC001−1」
・コンテキスト管理情報1:
なし
・資源情報2:
「資源名:B社オフィスファイルサーバ」
「資源ID:B−FS001」
・サービス情報2−1
「サービス名2−1:ファイルサービス(フルアクセス)」
「サービスID2−1:B−FS001−1」
・サービス情報2−2
「サービス名2−2:ファイルサービス(限定的アクセス1)」
「サービスID2−2:B−FS001−2」
・サービス情報2−3
「サービス名2−3:ファイルサービス(限定的アクセス2)」
「サービスID2−2:B−FS001−3」
・コンテキスト管理情報:
「ユーザコンテキスト情報:とくになし」
「局所的コンテキスト情報:管理資源、ユーザによるサービス制御」
■B社のオフィスに設置されるPC
・資源情報:
「資源名:B社オフィスPC」、
「資源ID:B−PC001」、
「資源種別:PC」、
「資源利用条件:B社社員」
・サービス情報:
「サービス種別1−1:一般的PC利用」、
「サービス名1−1:一般的PC利用」、
「サービスID1−1:PC001−1」、
「サービス種別1−2:アプリケーション1の利用」
「サービス名1−2:アプリケーション1の利用」
「サービスID1−2:B−PC001−2」
「サービス種別1−3:特殊文字フォントB−1の利用」
「サービス名1−3:特殊文字フォントB−1の利用」
「サービスID1−3:B−PC001−3」
■B社のオフィスに設置されるファイルサーバ
「資源名:B社オフィスファイルサーバ」
「資源ID:B−FS001」
・サービス情報2−1
「サービス名2−1:ファイルサービス(フルアクセス)」
「サービスID2−1:B−FS001−1」
・サービス情報2−2
「サービス名2−2:ファイルサービス(限定的アクセス1)」
「サービスID2−2:B−FS001−2」
・サービス情報2−3
「サービス名2−3:ファイルサービス(限定的アクセス2)」
「サービスID2−2:B−FS001−3」
■B社が管理するPDA
「資源名:B社PDA」
「資源ID:B−PDA001」
「資源種別:PDA」、
「資源利用条件:B社社員」
・サービス情報:
「サービス種別:一般的PDA利用」、
「サービス名:一般的PDA利用」、
「サービスID1:PDA001−1」、
■B社の社員B−1
・ユーザ情報
「ユーザID:B−1」
「ユーザの役割:一般職」
「ユーザの嗜好:表裏印刷を好む」
■インターネットカフェCを管理する局所的空間管理機構C
・空間情報:
「空間名:インターネットカフェC」、
「空間ID:C01」、
「空間種別:インターネットカフェ」、
「住所:東京都千代田区大手町Z丁目△△ビル 1F」
・ユーザ情報:
「入場者」
・資源情報1:
「資源名:インターネットカフェC プリンタ」
「資源ID:C−CP001」
・サービス情報1
「サービス名1:カラープリント」
「サービス名2:白黒プリント」
「サービスID1:C−CP001−1」
「サービスID2:C−CP001−2」
・コンテキスト管理情報1:
「ユーザコンテキスト情報:印刷形式:A4サイズ、両面印刷」
「局所的コンテキスト情報:管理資源、ユーザによるサービス制御」
・資源情報2:
「資源名:インターネットカフェC PC」
「資源ID:C−PC001」
・サービス情報2
「サービス名1:一般的PC利用」
・コンテキスト管理情報:「ユーザコンテキスト情報:とくになし」
「局所的コンテキスト情報:管理資源、ユーザによるサービス制御」
■オフィスサービスルームDを管理する局所的空間管理機構D
・空間情報:
「空間名:オフィスサービスルームD」、
「空間ID:D01」、
「空間種別:オフィスサービスルーム」、
「住所:東京都新宿区新宿X丁目00ビル 4F 402号室」
・ユーザ情報:
「所属組織:A社関連会社社員およびA社提携会社社員(B社社員)」
・資源情報1:
「資源名:オフィスサービスルームDカラープリンタ」
「資源ID:D−CP001」
・サービス情報1
「サービス名1:カラープリント」
「サービス名2:白黒プリント」
「サービスID1:D−CP001−1」
「サービスID2:D−CP001−2」
・コンテキスト管理情報1:
「ユーザコンテキスト情報:印刷形式:A4サイズ、両面印刷」
「局所的コンテキスト情報:管理資源、ユーザによるサービス制御」
資源情報2:
「資源名:オフィスサービスルームD PC」
「資源ID:D−PC001」
「サービス名1−1:一般的PC利用」
「サービス名1−2:アプリケーション1の利用」
「サービスID1−2:D−PC001−2」
■仲介機構が管理する情報
・空間情報
「A社会議室」
「B社オフィス」
「インターネットカフェC」
「オフィスサービスルームD」
etc
・資源情報
上記空間が管理する資源情報
・サービス情報
上記空間が管理するサービス情報
・ユーザ情報
上記空間が管理するユーザ情報
(1)資源情報・サービス情報の局所的空間管理機構への登録の例
上記の資源情報、サービス情報およびユーザコンテキスト情報を持つA社のカラープリンタA−CP001が、局所的空間管理機構Aと有線LAN、無線LAN、Bluetooth、赤外線通信などの通信手段を介して通信し、局所的空間管理機構Aは、カラープリンタA−CP001の資源情報やサービス情報の登録を行う。
【0104】
なお、これらの情報は、A−CP001というIDを持つプリンタは、カラープリントもしくは白黒プリントの機能を持ち、A社社員および提携会社社員(B社社員)に対して操作可能であること、さらに、ユーザA−1がこのプリンタを利用して印刷を行った後には、ユーザA−1の持つICカードなどの形状をしたユーザ情報格納機構内のユーザコンテキスト管理手段内のユーザコンテキスト情報に基づき、自動的に表裏印刷が行われることを意味する。
【0105】
(2)局所的空間管理機構が管理している情報の仲介機構への登録の例
局所的空間管理機構Aは、その存在を仲介機構に知らせるため、通信手段を使用して、前記の空間情報、資源情報およびサービス情報を仲介機構に知らせる。
【0106】
仲介機構は、これら局所的空間管理機構Aが管理する情報を、自らの局所的空間管理手段や資源情報検索手段やサービス情報検索手段に登録し、登録したことを局所的空間管理機構Aに通知する。
【0107】
仲介機構が利用権を管理する場合には、局所的空間管理機構は自らの局所的利用権管理手段内の情報を仲介機構に送信し、管理を行う。
【0108】
(3)資源やサービスを利用するためのユーザ情報の登録の例
一般にユーザが所有するユーザ情報格納機構は、ICカードなどの携帯可能な耐タンパ特性をもったメモリデバイスであることが望ましく、ユーザ情報格納機構に記述されるユーザ情報は、国や会社やISP(インターネット・サービス・プロバイダ)などの組織が正当な権限において記述し、他者により改ざんされないことが望ましい。
【0109】
ユーザ情報格納機構の個別ユーザ情報管理手段のユーザ情報の記述を、ある認証局が発行した電子証明書を入手した国や会社、ISPなどの組織が、その電子証明書に基づいた電子署名付きで行うことで、ユーザ情報の内容が保証される。
【0110】
こうした、ユーザIDやユーザの属性といった情報を、少なくとも最低ひとつの局所的空間管理機構に登録することで、ユーザは利用権管理方法に参加することが可能となる。このようなユーザ情報は、ユーザ情報格納機構を局所的空間管理機構と通信させて登録する場合のほかに、直接、局所的空間管理機構内の局所的ユーザ管理手段内のユーザ情報として局所的空間管理機構の管理者が書き込む場合も存在する。局所的空間管理機構の管理者が、ユーザ情報を直接、局所的空間管理機構内の局所的ユーザ管理手段内に書き込む場合にも、認証局が発行した電子証明書に基づいた電子署名付きで、行う場合もある。
【0111】
たとえば、本実施例のように、A社とB社が業務提携の関係にあり、局所的空間管理機構A内の局所的ユーザ管理手段内のユーザ情報には、「B社の社員」という記述が存在しない場合には、B社の社員B−1が、局所的空間管理機構Aが管理する局所的空間Aに入場すると、局所的空間管理機構Aが、B社の社員であるユーザB−1の持つユーザ情報格納機構と通信し、ユーザB−1のユーザ情報を、自らの局所的ユーザ管理手段に登録を行う。
【0112】
また、本実施例のように、A社とB社が業務提携の関係にあり、局所的空間管理機構A内の局所的ユーザ管理手段内のユーザ情報には、「B社の社員」という記述が存在しない場合には、局所的空間管理機構Aの管理者がユーザB−1についてのユーザ情報を登録する場合もある。
【0113】
この際、局所的空間管理機構Aの局所的ユーザ管理手段に記述されるユーザ情報は、具体的な個人名を示す場合や、ユーザが所属する組織などを示す場合がある。
【0114】
(4)局所的空間内における利用権の管理と資源・サービスの利用
ICカードなどのユーザが所有するユーザ情報格納機構は、ユーザがある局所的空間において資源やサービスを利用する際のトリガとなる。
【0115】
A社の会議室を管理するA社の局所的空間管理機構Aは、会議室に存在するA−PC001やプリンタA−CP001などの資源やその上で実現されるサービスを管理している。これら資源やサービスは、局所的空間管理機構Aに対して、資源やサービスのメタデータに基づいて記述され管理されている。
【0116】
A社と提携関係にあるB社の社員であるユーザB−1は、A社の会議室において自らの持つユーザ情報格納機構であるICカードを、ユーザB−1の所有するB−PDA001と通信させる。B−PDA001は局所的空間管理機構Aに対して、資源として登録される。ユーザB−1は、自らの持つICカードをB−PDA001を介して、局所的空間管理機構Aと通信させ、局所的空間管理機構Aの管理する資源やサービスを利用するため、前述の自らのユーザ情報を局所的空間管理機構Aに対して送信する。
【0117】
ユーザB−1のユーザ情報を受け取った局所的空間管理機構Aは、ユーザB−1のICカードから送信されたユーザを表現するメタデータ群に基づき記述されているユーザB−1のユーザ情報と、資源を表現するメタデータ群に基づき記述されているユーザB−1が利用しているB−PDA001の資源情報を受け取り、局所的空間管理機構A内のユーザ情報や資源情報を評価し、ユーザBが利用可能な資源やサービスを決定する。
【0118】
サービスの決定の事例については以下の種類が想定される。
【0119】
A社の会議室Aに設置されているカラープリンタA−CP001の利用について、A社社員であるユーザA−1が会議室Aに設置されているPC A−PC001を介して利用する場合には、局所的空間管理機構Aが「ユーザA−1」が「A−PC001」を介して「A−CP001」を利用することを判断し、カラープリントサービスと白黒プリントサービスの利用権を生成する。その利用権に基づいてユーザA−1はカラープリンタのカラープリントサービスと白黒プリントのいずれかのサービスを利用する。
【0120】
一方、A社の会議室Aに設置されているカラープリンタの利用について、B社社員であるユーザB−1が、自らが所有するB−PDA001を介して利用する場合には、局所的空間管理機構Aが「ユーザB−1」が「B−PDA001」を介して「A−CP001」を利用することを判断し、白黒プリントサービスの利用権のみを生成する。その利用権に基づいてユーザB−1はカラープリンタの白黒プリントサービスを利用する。
【0121】
また、A社の会議室Aに設置されているカラープリンタの利用について、B社社員であるユーザB−1が、A社会議室に存在するPC A−PC001を介して利用する場合には、局所的空間管理機構Aが「ユーザB−1」が「A−PC001」を介して「A−CP001」を利用することを判断し、カラープリントサービスと白黒プリントサービスの利用権を生成する。その利用権に基づいてユーザB−1はカラープリンタのカラープリントサービスと白黒プリントのいずれかのサービスを利用する。
【0122】
このように、ユーザに関する情報と、ユーザが利用する資源などの環境に基づいて、ユーザが利用するサービスに対する利用権を変更することが可能である。
【0123】
また、本例では、ユーザB−1の持つICカードの形状をとるユーザ情報格納機構に利用権を格納することを想定しているが、利用権を局所的空間管理機構Aや、仲介機構に保存し、ユーザが利用するたびに利用権の照会を行う場合もある。
【0124】
本例においては、ユーザB−1が自らのPDA内にあるファイルを、プリンタA−CP001で印刷するという要求のみを実現するために、「B−PDA001」と、カラープリンタ「A−CP001」といった2つのサービス実行のために必要な資源のみを接続する仮想的なLANを構成することもサービスとして扱う。仮想的なLANを構成することにより、局所的空間管理機構Aの管理する資源やサービスを管理しているA社はユーザB−1に対して、カラープリンタ以外の資源やサービスを保護した上で、安全にプリントサービスを提供することが可能となる。
【0125】
また、ユーザB−1のB−PDA001内のファイルB−PDA−F01と、ユーザB−1が利用可能な資源やサービスであるプリンタA−CP001をB−PDA001上のGUI画面に表示し、この2つをドラッグ・アンド・ドロップで組み合わせることで、仮想的なLANを構成するトリガとすることも可能である。
【0126】
(5)局所的空間間での利用権の管理と資源・サービスの利用
本例では、ユーザB−1がA社の会議室から、B社のオフィスにあるファイルサーバB−FS001を利用し、ファイルを取得して、A社の会議室にあるプリンタA−CP001に印刷する例を示す。
【0127】
ユーザB−1は、自らの持つユーザ情報格納機構であるICカードを、ユーザB−1の所有するB−PDA001と通信させる。B−PDA001は局所的空間管理機構Aに対して、資源として登録される。ユーザB−1は、自らの持つICカードをB−PDA001を介して、局所的空間管理機構Aと通信させ、自らのユーザ情報を局所的空間管理機構Aに対して送信する。
【0128】
ユーザB−1はさらに、B−PDA001から局所的空間管理機構Aを経由し、仲介機構に対して自分のオフィスを検索するよう命令する。仲介機構は、ユーザB−1の命令に従い、局所的空間管理機構A、仲介機構を介し、局所的空間管理機構Bに、ファイルサーバB−FS001の利用申請があった旨を伝える。局所的空間管理機構Bの局所的利用権管理手段は、「ユーザB−1」が、「局所的空間A」から、「B−PDA001」を用いて、「B−FS001」を利用するといった情報を評価し、ユーザB−1の持つB−PDA001と通信中のICカードに対して、上記条件によるファイルサーバB−FS001の利用権を生成する。上記条件によるファイルサーバB−FS001の利用権は、ファイルサーバB−FS001内のすべてのファイルが参照可能とする利用権である。すべてのファイルが参照可能である利用権を設定する根拠は、局所的空間管理機構Bが、B社の社員が、提携関係にあるA社の会議室から、B社が管理する資源を用いて、B社のファイルサーバを利用するというパラメータに基づいて利用権を定義するポリシを所有するためである。
【0129】
また、ユーザが利用する資源に応じて、ユーザが利用できるサービスも変化する。その例を説明する。
【0130】
ユーザB−1は、会議室Aに設置されているA−PC001を用いて、局所的空間管理機構Aを経由し、仲介機構に対してB社オフィスを検索するよう命令する。仲介機構は、ユーザB−1の命令に従い、局所的空間管理機構A、仲介機構を介し、局所的空間管理機構Bに、ファイルサーバB−FS001の利用申請があった旨を伝える。局所的空間管理機構Bの局所的利用権管理手段は、「ユーザB−1」が、「局所的空間A」から、「A−PC001」を用いて、「B−FS001」を利用するといった情報を評価し、ユーザB−1の使用するA−PC001と通信中のICカードに対して、上記条件によるファイルサーバB−FS001の利用権を生成する。この際のファイルサーバB−FS001の利用権は、B−F01、B−F02といった2つのファイルの参照可能である利用権となる。2つだけのファイルが参照可能である利用権を設定する根拠は、局所的空間管理機構Bが、B社の社員が、提携関係にあるA社の会議室から、A社が管理する資源を用いて、B社のファイルサーバを利用するというパラメータに基づいて利用権を定義するポリシを所有するためである。提携関係は存在するものの、A社が管理する資源を介したアクセスであるため、参照できるファイルの種別を限定した利用権となる。
【0131】
また、ユーザが存在する場所に応じて、ユーザが利用できるサービスも変化する。その例を説明する。
【0132】
ユーザB−1は、インターネットカフェCに設置されているC−PC001を用いて、局所的空間管理機構Cを経由し、仲介機構に対して自分のオフィスを検索するよう命令する。仲介機構は、ユーザB−1の命令に従い、局所的空間管理機構C、仲介機構を介し、局所的空間管理機構Bに、ファイルサーバB−FS001の利用申請があった旨を伝える。局所的空間管理機構Bの局所的利用権管理手段は、「ユーザB−1」が、「局所的空間C」から、「C−PC001」を用いて、「B−FS001」を利用するといった情報を評価し、ユーザB−1の使用するC−PC001と通信中のICカードに対して、上記条件によるファイルサーバB−FS001の利用権を生成しようとする。しかし、この際のファイルサーバB−FS001の利用権は生成されない。利用権が生成されない根拠は、局所的空間管理機構Bが、B社の社員が、提携関係のないインターネットカフェCから、インターネットカフェCが管理する資源を用いて、B社のファイルサーバを利用するというパラメータに基づいて、利用権を生成しないというポリシを所有するためである。提携関係の存在しないインターネットカフェCからの、インターネットカフェCが管理する資源を介したアクセスであるため、インターネットカフェCが設置するC−PC001からの機密の漏洩の可能性が排除しきれないため、限定的なファイルへのアクセスも行わせないというポリシに従いファイルサーバの利用権は生成不可能である。
【0133】
また、ユーザが存在する場所とユーザが使用する資源の組み合わせに応じて、ユーザが利用できるサービスも変化する。その例を説明する。
【0134】
ユーザB−1は、インターネットカフェCで、自らが所有するB−PDA001を用いて、局所的空間管理機構Cを経由し、仲介機構に対して自分のオフィスを検索するよう命令する。仲介機構は、ユーザB−1の命令に従い、局所的空間管理機構C、仲介機構を介し、局所的空間管理機構Bに、ファイルサーバB−FS001の利用申請があった旨を伝える。局所的空間管理機構Bの局所的利用権管理手段は、「ユーザB−1」が、「局所的空間C」から、「B−PDA001」を用いて、「B−FS001」を利用するといった情報を評価し、ユーザB−1の持つB−PDA001と通信中のICカードに対して、上記条件によるファイルサーバB−FS001の利用権を生成する。
【0135】
この際のファイルサーバB−FS001の利用権は、B−F03、B−F04といった2つのファイルの参照可能である利用権となる。2つだけのファイルが参照可能である利用権を設定する根拠は、局所的空間管理機構が、B社の社員が、提携関係のないインターネットカフェCにいながらも、B社が管理する資源であるB−PDA001を用いて、B社のファイルサーバを利用するというパラメータに基づいて利用権を定義するポリシを所有するためである。提携関係は存在しないながらも、B社が管理する資源を介したアクセスであるため、ファイルの種別限定しながらもファイルサーバB−FS001の利用を可能とする利用権を生成する。
【0136】
また、本例では、ユーザB−1の持つICカードに利用権を格納しているが、利用権を局所的空間管理機構Bや、仲介機構に保存し、ユーザが利用するたびに利用権の照会を行う方法もある。
【0137】
本例では、ユーザB−1が自らのオフィスにあるファイルサーバB−FS001内のファイルを参照するという要求のみを実現するために、ユーザB−1の利用するPCやPDAとファイルサーバB−FS001という2つの資源を接続する仮想的なLANを構成する。
【0138】
すなわち、局所的空間管理機構A、Cの管理下にある、PCやPDAと局所的空間管理機構Bの管理下にあるファイルサーバB−FS001とのあいだで仮想的なLANを構成することにより、局所的空間管理機構Aの管理する資源やサービスを管理しているA社はユーザB−1に対して、ユーザB−1にとって不必要な自らの資源やサービスを隠蔽し、B社はA社やインターネットカフェCに存在する資源からの情報盗聴の危険性を排除した上で、安全にサービスを実現することが可能となる。
【0139】
(6)資源・サービスの局所的コンテキストによる制御
局所的空間管理機構Aが管理するA社の会議室で、A社の社員であるユーザA−1、ユーザA−2、ユーザA−3の3名が、プラズマディスプレイとファイル共有サーバ上のファイルAを利用しディスカッションを行っていた。ファイルAはA社にとって機密事項が記載されており、局所的空間管理機構Aにおいては、A社の社員を意味するICカードが検出されている局所的コンテキスト情報のみで参照を許可される利用ポリシを持っているものとする。このとき、局所空間管理機構Aに対して、B社の社員B−1のICカードが検出されると、局所的空間管理機構Aのコンテキスト管理手段により、プラズマディスプレイへのファイルの表示は停止される。
【0140】
(7)ユーザによる利用権の譲渡
ユーザの持つICカードに対し、他のユーザが意図的に利用権を生成するための情報を書き込むことでユーザからユーザへの利用権の譲渡を実現することも可能である。
【0141】
ユーザA−1が所有するICカードから、ユーザB−1の所有するICカードに対して、局所的空間管理機構Aが管理する本来ユーザB−1が利用権を所有しないプリントサービスの利用権を生成するための裏書情報をユーザB−1のICカードの個別ユーザ情報管理手段もしくはユーザ利用権管理手段に対して与える。
【0142】
ユーザB−1の持つICカードは局所的空間管理機構Aに対して、ユーザA−1から利用権生成のための裏書情報を送信し、局所的空間管理機構Aは、ユーザB−1に対するプリントサービスの利用権を生成し、ユーザB−1はユーザA−1の責任において、プリントサービスの利用が可能である。
【0143】
なお、裏書情報は、裏書情報発行者が有効利用回数や有効期間などを設定することで、失効させることが可能である。
【0144】
(8)資源とサービスの調整と合成
ユーザB−1が局所的空間Aに存在した場合、ユーザB−1は(4)にあるようプリンタA−CP001の利用権を取得し、利用しようとするが、局所的空間A内のプリンタA−CP001はA社社員であるユーザA−3により使用中で印刷終了まで10分かかる状況にあることが、局所的空間管理機構Aのサービス情報から判断された。ユーザB−1は自らのPDAであるB−PDA001を用いて、局所的空間管理機構Aと仲介機構を介して局所的空間D内の資源やサービスを管理する局所的空間管理機構Dと通信する。ユーザB−1は所有するPDA B−PDA001の画面を通じて、局所的空間管理機構Dが管理する、資源であるプリンタであるD−CP001とプリンタ上で実行されるサービスであるモノクロプリントサービスD−CP001−1を利用するための利用権を要求する。局所的空間管理機構DはユーザB−1の所有するICカード、ユーザBの所有するPDA、ユーザB−1が利用を意図する局所的空間Aを管理する局所的空間管理機構Aという条件を確認し、ユーザB−1がこの条件でプリンタD−CP001とモノクロプリントサービスD−CP001−1が利用できると判断し、ユーザB−1に対して利用を許可する。
【0145】
また、ICカードなどの形状をしたユーザ情報格納機構の、ユーザコンテキスト情報に、ユーザの理想的な作業環境として、ユーザの常時利用する資源やサービスとして以下のものを記述しておく。
資源1:PC CPUクロック1Gヘルツ メモリ512MB ハードディスク20Gバイト 101キーボード
資源2:17インチカラーディスプレイ
資源3:カラープリンタ
資源4:ファイルサーバ CPUクロック1Gヘルツ メモリ512MB ハードディスク120Gバイト
サービス1−1:アプリケーション1の利用サービス
サービス1−2:特殊文字フォントB−1の利用
サービス2−1:ディスプレイ利用サービス
サービス3−1:プリントサービス
サービス4−1:ファイル共有サービス
ユーザB−1が、局所的空間DであるオフィスサービスルームDに入場し、自らのPDA B−PDA001を介して局所的空間管理機構DとユーザBのユーザ情報格納機構であるICカードB−1を通信させる。局所的空間管理機構DはICカードB−1の内部にある、上記のように記述されたユーザB−1の理想とする作業環境に記述された資源やサービスを読み取り、資源の合成を行う。
【0146】
ユーザB−1のPDA B−001のCPUクロックは200Mヘルツ、メモリ16MB、しかないので、ユーザの理想的な作業環境のうち『資源A』に相当するCPUクロックと512MBのメモリ、20GBのハードディスク、101キーボードを持つ局所的空間管理機構Dが管理するD−PC001の利用権を取得する。また、17インチディスプレイを使用するために、局所的空間管理機構Dが管理する資源である17インチディスプレイのD−DSP001とサービスであるディスプレイサービスであるディスプレイサービスD−DSP001−1の利用権を取得する。
【0147】
また、ユーザB−1が存在する局所的空間Dには、カラープリンタD−CP001が存在しているが、他のユーザzが利用しており、ユーザzのサービス終了には10分かかることが確認されたので、近隣にある局所的空間A内に存在する資源やサービスを管理する局所的空間管理機構Aに対して、ユーザB−1が、B−PDA001と局所的空間管理機構Dと仲介機構を介して、ICカードB−1内のユーザ情報を転送し、資源であるカラープリンタA−CP001と、カラープリント上で実行されるカラープリントサービスA−CP001−2の利用権を獲得する。仮に、局所的空間管理機構Aが、外部(局所的空間D)から接続する社外のユーザ(ユーザB−1)に対して、カラープリントサービスを提供できないポリシ設定になっているのであれば、ユーザB−1は、A−CP001−1のモノクロプリントサービスの利用権を取得し、代用する場合もある。
【0148】
さらに、ユーザB−1が日常利用しているファイルサーバは唯一無二なものであり、ユーザが存在する局所的空間Dや近隣にある局所的空間Aに存在する資源やサービスでは、ユーザB−1の要求を満たさないので、ユーザBが利用要求しているファイルサーバB−FS001の存在する局所的空間管理機構Bに対して、ユーザB−1が、B−FS001と局所的空間管理機構Dと仲介機構を介して、ICカードB−1内のユーザ情報を転送し、資源であるファイルサーバB−FS001とB−FS001上で動作するファイル共有サービスB−FS001−1利用権を獲得する。
【0149】
PC D−PC001上でユーザが利用するサービスについては、アプリケーション1の利用と特殊フォントB−1の利用があるが、アプリケーション1がD−PC001上に存在し、問題なく利用権が生成されるのであれば、局所的空間管理機構Dから、アプリケーション1の利用権を取得する。特殊文字フォントBがD−PC001に存在しない場合には、ユーザBが利用要求している特殊文字フォントB−1の存在する局所的空間管理機構Bに対して、ユーザB−1が、B−PDA001と局所的空間管理機構Dと仲介機構を介して、ICカードB−1内のユーザ情報を転送し、普段ユーザB−1が利用しているB−PC001上に存在する特殊文字フォントB−1の利用権を取得し、利用する。
【0150】
上記のような資源とサービスの調整と合成を実現することにより、例えば、ユーザのオフィス空間に存在するファイルサーバやユーザが普段利用しているPCなどの資源や資源上で利用可能なサービスを、外出先にいながら利用権を取得した上で利用し、同時に外出先や外出先の近隣にあるPC、プリンタ、ディスプレイといった資源やその資源上で利用可能なサービスを、利用権を取得した上で利用することで、複数の局所的空間に存在する資源やサービスを合成し、理想的な作業空間を完全に再現すること、もしくは近似のものを再現することが可能となる。
【0151】
以上、本発明者によってなされた発明を、前記実施例に基づき具体的に説明したが、本発明は、前記実施例に限定されるものではなく、その要旨を逸脱しない範囲において種々変更可能であることは勿論である。
【0152】
【発明の効果】
本発明を用いることで
(1)ユーザがあらゆる場所に端末機器を持ち込み、ネットワークに接続された資源やサービスを利用する場合に、ユーザ、ユーザが使用する機器、ユーザが使用する機器の存在している場所、ユーザが接続しようとしている機器やサービスの存在する場所、ユーザが存在している場所の状況に基づいて安全に資源やサービスを実行することが可能となる。
(2)個々のユーザの属性やユーザが所属する環境や、利用する資源やサービスの利用環境を評価し利用条件を決定し、利用条件にそぐわない場合には、他の正当な権限をもったユーザから利用権を発行するための裏書情報を入手するなどして動的に利用権を設定することで、アカウントの使いまわしによる情報の漏洩を防止することができる。
(3)上記のように生成されるユーザの利用権にあわせ必要最小限の資源の組み合わせでの仮想的なコンピュータネットワークの構成や、資源やサービスに対する、限定的なアクセスの制御が可能となる。
(4)ユーザが存在する局所的空間の状況(コンテキスト)の動的な変化に応じた、サービスの利用制限が可能となる。
(5)上記のように、場所、資源、サービスを、一貫性を保持したうえで、論理的に記述するため、資源やサービスの実行主体の物理的な場所の検索が可能となる。
(6)ユーザの理想とする作業環境を、ユーザの移動先においても合成することが可能となる。
【図面の簡単な説明】
【図1】本発明の利用権管理方法のシステム構成の一例を示す図である。
【図2】ユーザ情報格納機構の構造の一例を示す図である。
【図3】資源または資源識別機構の構造の一例を示す図である。
【図4】局所的空間管理機構の構造の一例を示す図である。
【図5】仲介機構の構造の一例を示す図である。
【図6】資源・サービス登録のシーケンスの一例を示す図である。
【図7】局所的空間管理機構の登録シーケンスの一例を示す図である。
【図8】資源やサービス利用のためのユーザ情報登録の一例を示す図である。
【図9】局所的空間内における資源・サービスの利用の一例を示す図である。
【図10】局所的空間間での資源・サービスの利用の一例を示す図である。
【図11】資源やサービスの個人化の一例を示す図である。
【図12】コンテキストによるサービス制御の一例を示す図である。
【図13】ユーザによる利用権の譲渡の一例を示す図である。
【図14】資源とサービスの調整の一例を示す図である。
【図15】資源とサービスの合成の一例を示す図である。
[0001]
TECHNICAL FIELD OF THE INVENTION
The present invention is used for a system that controls the use of various computing resources existing on a network. In particular, a local network consisting of homes, accommodations and business scenes such as offices, conference rooms, conference halls and recreational facilities such as bookstores, cinemas, concert halls, etc., by linking resources that exist locally. It is used to control and manage these local networks.
[0002]
[Prior art]
Various computing resources are connected to computer networks by network technologies such as IPv6 and wireless LAN (for example, Non-Patent Documents 1 and 2).
[0003]
Under these circumstances, it is possible for a user to use the computer simply by connecting a printer or the like, which is a computing resource such as plug and play technology, to a network (for example, Non-Patent Documents 3, 4, and 5). .
[0004]
For example, a method is generally used in which the right to use a computing resource or service that has become available on a network is fixedly set for each user (for example, Non-Patent Document 6 and Patent Document 2).
[0005]
Among them, there is a technique for authenticating between a client and a server and permitting communication only between a legitimate client and a legitimate server in order to ensure reliability between the client and the server (for example, Patent Document 1). .
[0006]
In such a technology, if a user has the authority to access a computing resource connected to a network, most of the services realized on the computing resource can be used. Further, a user group is set as in UNIX, and fixed access management of files and directories according to the user group is performed (for example, Non-Patent Document 7).
[0007]
Further, when a connection is made to a specific network using a method such as a VPN or a dial-up connection, all devices connected to the network can be accessed (for example, Non-Patent Document 8).
[0008]
In addition, by using a distributed computing system, it is possible to combine resources of a plurality of information processing devices, perform advanced information processing, and present appropriate information to a user according to a terminal type of the user. (For example, Patent Document 3).
[0009]
[Patent Document 1]
Japanese Patent No. 2590732
[Patent Document 2]
JP 2001-195368 A
[Patent Document 3]
JP-A-10-326233
[Non-patent document 1]
"Communication / Network Terminology Handbook 2002 IPv6", edited by Nikkei Communication, Nikkei BP, published March 25, 2002, p. 242
[Non-patent document 2]
"Communication / Network Glossary Handbook 2002 Edition Wireless LAN", Nikkei Communication Editing, Nikkei BP, issued March 25, 2002, p. 932
[Non-Patent Document 3]
"Communication / Network Terminology Handbook 2002 PnP", edited by Nikkei Communication, Nikkei BP, published March 25, 2002, p. 387
[Non-patent document 4]
"Communication and Networking Glossary Handbook 2002 UPnP", Nikkei Communication Editing, Nikkei BP, issued March 25, 2002, p. 476
[Non-Patent Document 5]
"Handbook of Communication and Networking Glossary 2002, Jini", edited by Nikkei Communication, Nikkei BP, published March 25, 2002, p. 272
[Non-Patent Document 6]
"Web server construction by Apache", Atmark IT, Inc., [online], [retrieved October 7, 2002], Internet <URL: http: // www. atmarkit. co. jp / linux / rensai / apache10 / apache10Oa. html>
[Non-Patent Document 7]
"IPlanet Directory Server Product Manual Administrator's Guide (Japanese) Chapter 6 Managing Access Control Use Cases of Access Control", Sun Microsystems, Inc. , [Online], [Retrieved October 7, 2002], Internet <URL: http: // www. iplanet. ne. jp / docs / directory / ids50splja / ja / slapd / ag / acl. htm # 1187588>
[Non-Patent Document 8]
"VPN (Virtual Private Network)", Time Intermedia Inc., [online], [searched on October 7, 2002], Internet <URL: http: // www. timedia. co. jp / technology / casestudy / vpn>
[0010]
[Problems to be solved by the invention]
According to the conventional technology, when a user uses resources and services existing on a network, the user is an individual, or the organization to which the user belongs, and the role and title of the user. Evaluate what it is and set usage rights.
[0011]
The method of mutual authentication between the client and the server performed in the client / server system also authenticates the user and the client, evaluates the validity of the usage right for the service realized on the server, and sets the usage right. are doing.
[0012]
However, it is considered that the right to use the computing resources and services connected to the network is not enough to evaluate only the information about individuals and the information about computing resources. That is, the following problems exist.
[0013]
(1) Due to the spread of terminal devices such as notebook PCs and PDAs and communication infrastructure such as wireless LAN, etc., when users bring terminal devices to any place and use computing resources and services connected to the network, The location where the user intends to use the service if the user does not evaluate the information on the location where the user uses the terminal or the network environment used by the user, in addition to the authentication of the user or the terminal device used by the user. Also, the secure implementation of the use of certain computing resources and services is not possible because the other devices and network environment connected to the location are not totally reliable.
[0014]
(2) Further, in the existing Web services, the setting of the usage right is mainly performed for each user, and the setting of the usage right is static. It is impossible to dynamically set the usage right, and there is a problem such as remarkable decrease in security due to lending an account.
[0015]
(3) Also, once a certain user connects to a specific network by VPN or dial-up connection, the computing resources existing in the specific network can be accessed, and a malicious third party can access the computing resources. Once connected to a network, computing resources and services connected to that network may be abused.
[0016]
(4) In addition, while a service such as “viewing a file” is being executed, even if a third party appears there, control of the service to avoid a situation in which a third party is peeped in is performed. This cannot be done by control.
[0017]
(5) In the conventional IP network technology, it is possible to use resources existing on the network by using an IP address or the like, but it is not possible to use resources or services in a specific place by a physical Could not be searched for a suitable place.
[0018]
In addition, by using a distributed computing system, it is possible to combine resources of a plurality of information processing devices, perform advanced information processing, and present appropriate information to a user according to a terminal type of the user. Although there is an example that makes it possible to combine a single service with computing resources at multiple locations via a network, resources at multiple locations can be created according to the requirements of individual users. It is impossible to compose resources and services required by the user in accordance with the usage status of the service options and prepare an environment that the user wants to use. That is, the following problems exist.
[0019]
(6) Since the use status of a plurality of resources and services to which the user makes a use request cannot be managed simultaneously, the user must give up the use of resources and services when a certain resource or service is unavailable. .
[0020]
(7) In the conventional distributed processing computing, it is possible to combine computing resources via a network and perform a single advanced information processing, but it is ad hoc according to the purpose of each user. Resources and services could not be combined.
[0021]
[Means for Solving the Problems]
The usage right management method of the present invention includes a user information storage mechanism held by each user, a resource and resource identification mechanism, a local space management mechanism, and a mediation mechanism. FIG. 1 is a diagram showing an example of the system configuration of the usage right management method of the present invention. The system configuration shown below is merely an example, and the present invention is not limited to the system configuration shown below. Hereinafter, each mechanism will be described.
[0022]
FIG. 2 illustrates the structure of the user information storage mechanism.
[0023]
The user information storage mechanism has a communication unit, an individual user information management unit, a user usage right management unit, and a user context management unit.
[0024]
The communication means of the user information storage mechanism communicates with the local space management mechanism and the mediation mechanism through the resources and the resource identification mechanism.
[0025]
The individual user information management means manages user information such as a user ID and a role of the user.
[0026]
The user information is a description content of a metadata group for expressing a user in the present invention, and is information on a user name, a user ID, an organization to which the user belongs, and the like. These pieces of information are used as information for user authentication and generation of resources and service usage rights after authentication. In the user information, endorsement information for acquiring a right to use a resource or a service that does not currently have a right of use from another user can be stored.
[0027]
It is required that such user information be described so as not to be falsified in a user information storage mechanism in the form of a device such as an IC card after an organization such as a company authenticates the user as a valid user. The endorsement information is also required to be described so that it cannot be falsified by a user who can properly issue the endorsement information.
[0028]
The user usage right management means manages usage rights for using resources and services.
[0029]
The user context management means is composed of a usage history of what resources and services the user has used, and user contexts mainly composed of user preferences required when the user uses resources and services personally. Manage information.
[0030]
The user context information is described based on a metadata group expressing a context when a user uses a resource or a service.
[0031]
FIG. 3 shows the structure of the resource or resource identification mechanism. (The resource identification mechanism will be described later.)
The resources include a communication unit, a resource information management unit, a service information management unit, and a service execution unit.
[0032]
The resource communication means communicates with a resource other than the resource, a local space management mechanism, a user information storage mechanism owned by the user, and the like.
[0033]
The resource information management means manages resource information.
[0034]
The resource information includes a resource ID, a resource name, a resource type, a resource use condition, and the like for each resource. The contents of these pieces of information can be changed by other local resources or the local space management mechanism or the mediation mechanism by an administrator of the local space management mechanism or the mediation mechanism.
[0035]
Further, the service information management means manages service information executed on the resources. The service information is information such as an ID, a service name, a service type, a service use condition, and user context information of a service executed on the resource. Here, the user context information is a parameter for a service used when the user executes the service.
[0036]
The service execution unit is a subject that executes a service.
[0037]
For resources that do not have the above means, a mechanism called a resource identification mechanism may accompany the resources to supplement the lacking means.
[0038]
FIG. 4 shows the structure of the local space management mechanism.
[0039]
The local space management mechanism exists in a local space to be managed, and includes communication means, local space management means, belonging resource management means, resource service management means, local user management means, context management means, and local space management means. Has usage right management means.
[0040]
The communication means of the local space management mechanism communicates with the user information storage mechanism, the resource, the resource identification mechanism associated with the resource, another local space management mechanism, and the mediation mechanism.
[0041]
In particular, build a local network by communicating with resources and resource identification mechanisms.
The construction of this local network is performed dynamically, and resources belonging to the local network can be managed in real time.
[0042]
The local space management unit manages space information including a space name (for example, office 001), a space ID (for example, Office 001), a space type (for example, Office), and the like regarding a local space managed by itself. The spatial information is set by the administrator of the local space management mechanism.
[0043]
The belonging resource management means acquires and manages resource information relating to a plurality of resources existing in the local space from a resource or a resource identification mechanism in association with a metadata group relating to the resource.
[0044]
Similarly, the resource service management means obtains service information on one or more services performed on the plurality of resources existing in the local space from the resources or the resource identification mechanism in association with the metadata group on the services. And manage.
[0045]
The resource information and the service information may be registered by an administrator of the local space management mechanism.
[0046]
The local user management means manages user information using resources and services managed by the local space management mechanism. The user information managed by the local space management mechanism is set by an administrator of the local space management mechanism in accordance with metadata specifying an individual such as a user ID, or a group of users such as an organization to which the user belongs. May be set based on the metadata specifying the attribute of the URL. In some cases, user information is set by communication between a user information storage mechanism owned by the user and a local space management mechanism. At this time, the local space management mechanism manages the user information in association with the metadata group regarding the user.
[0047]
The context management means includes the user context information managed by the user context management means in the user information storage mechanism owned by the user, and what resources and services currently exist in the local space and what network environment Used to manage two types of context information, local context information such as what user is present.
[0048]
Among them, the user context information is registered as a parameter using the service execution means in the resource when the resource information and the service information are registered in the local space management mechanism.
[0049]
On the other hand, the local context information is the context of the environment in the local space defined by the local space management mechanism dynamically managing the users and resources existing in the local space. The contents change dynamically by logging in to the local space management mechanism.
[0050]
The local use right management means includes information described in accordance with a group of metadata about the user existing in the user information storage mechanism held by the user possessed by the local space management mechanism. Information that is described along with the environment metadata group such as spatial information and resource information in the local space management mechanism, such as whether resources and services are going to be used from the local space, and the type of service that the user intends to use Usage right generation policy that evaluates information described in the metadata group related to services such as user information, user context information that the user is trying to use the service, and information described in the metadata group related to local context information. Engine, and the usage right generation policy engine The usage right to determine that stores the usage right in the user information storage means having the user if necessary.
[0051]
The local use right management means may collectively manage local use right information on individual resources existing in the local space, or the local space management mechanism generates a use right about resources. In some cases, the right of use is centralized and managed by an intermediary mechanism.
[0052]
In addition, since the local use right management means uses the user context information to generate the use right, the user can comfortably use the resources and services according to his / her own preference. Similarly, the local space management mechanism uses local context information to generate usage rights, so that users can safely use resources and services based on the situation in the local space where they are located. It becomes possible. In some cases, the user context information is not used for generating the usage right but acts on the local space management mechanism and resources, and is used only for using the resources and services used for the user's preference. Similarly, the local context information is not used to generate the usage right, but acts on the local space management mechanism and resources, and depending on the situation in the local space where the user is located, the resources being used and In some cases, they control services.
[0053]
Furthermore, it is possible to configure a secure virtual computer network in which only necessary resources and services can be used, as a service, to generate a right of use, and to allow a user to use the service.
[0054]
FIG. 5 shows the configuration of the mediation mechanism.
[0055]
The mediation mechanism includes a communication unit, a usage right information management unit, a local space search unit, a resource information search unit, a service information search unit, and a user information management unit. Communication means in the mediation mechanism communicates with a plurality of local space management mechanisms.
[0056]
The usage right information management means manages local usage rights managed by a plurality of local space management mechanisms connected to the mediation mechanism. It should be noted that the management of the usage right is not limited to being performed centrally by the mediation mechanism, but may be managed in a distributed manner by individual local space management mechanisms.
[0057]
The local space search means manages and retains spatial information collected from a plurality of local space management mechanisms and provides a user with a space search function.
[0058]
The resource information search means manages and holds resource information collected from a plurality of local space management mechanisms, and provides a user with a resource search function.
[0059]
The service information search means manages and holds service information collected from a plurality of local space management mechanisms, and provides a user with a service search function.
[0060]
The user information managing means manages user information corresponding to a metadata group based on the user information.
[0061]
In addition, devices that have the functions of a user information storage mechanism, a resource or resource identification mechanism, a local space management mechanism, and an intermediary mechanism cooperate with the communication means of each device and perform mutual authentication between the devices. In some cases, communication may be performed after realizing secure communication between devices in cooperation with a mutual authentication mechanism at the time of communication for performing secure communication between the devices.
[0062]
The realization of the present invention utilizes the above-described mechanisms.
(1) Registration of resource information and service information to the local space management mechanism
(2) Registration of information managed by the local space management mechanism to the mediation mechanism
(3) Registration of user information for using resources and services
(4) Management of usage rights and use of resources and services in local space
(5) Management of usage rights and use of resources and services between local spaces
(6) Resource / service context control
(7) Transfer of usage right by user
(8) Coordination and composition of resources and services
And the like. Each operation will be described.
[0063]
(1) Registration of resource information and service information to the local space management mechanism
FIG. 6 illustrates an example of a sequence of registering a resource with the local space management mechanism.
[0064]
The local space management mechanism uses its own communication means, communicates with the resources existing in the local space and the resource identification mechanism attached to the resources, and stores them in the resource information management means of the resources and the resource identification mechanism The obtained resource information and the service information in the service information management means are obtained, and the resource information in its own resource management means and the service information in the resource service management means are updated.
[0065]
At this time, the local space management mechanism always keeps the state of the resources and services in the local space up to date by polling for a certain period of time. Naturally, resources and services that are removed from the local space and cannot communicate with the local space management mechanism are removed from the management of the local space management mechanism, and are assigned to the resource management means or resource service management means. It is excluded from the managed resource information table and service information table.
[0066]
When a resource is connected to a network managed by the local space management mechanism, the resource may be actively notified of the resource information and service information to the local space management mechanism and registered.
[0067]
In addition, based on the resources and the contents of services executed on the resources, a group of metadata relating to user context information related to resource use and service execution is also registered in the context management means in the local space management mechanism. Form an interface that contains the context information.
[0068]
(2) Registration of information managed by the local space management mechanism to the mediation mechanism
FIG. 7 shows a sequence for registering information managed by the local space mechanism with respect to the mediation mechanism.
[0069]
The local space management mechanism provides the space information, resource information, and service information managed by its own local space management means to the mediation mechanism, and the mediation mechanism provides its own local space search means, resource information search means, Register in the service information search means.
[0070]
When the mediation mechanism centrally manages the use right, the local space management mechanism registers the user information in the local user management means in the mediation mechanism.
[0071]
(3) Registration of user information for using resources and services
By storing user information for specifying a user who uses a resource or a service in a user information storage mechanism held by the user, the user information is used as security for securely using a service in a local space or on a network.
[0072]
FIG. 8 shows a sequence for registering basic user information for a user to use resources and services in the local user management means in the local space management mechanism.
[0073]
As a precondition for using the resources, the user makes the user information storage mechanism communicate with the resources and the local space management mechanism, and registers his / her user information in the local user management means in the local space management mechanism.
[0074]
The user information is registered by causing the user information storage mechanism and the local space management mechanism to communicate with each other. In addition, an administrator of the local space management mechanism directly operates the local user management means in the local space management mechanism. There is also a case where the information is written and registered in the user information in the.
[0075]
In order to guarantee the legitimacy of the user, the certification authority issues an electronic certificate to the organization to which the user who issues the user information belongs. The institution to which the user belongs describes the user information to the individual user information management means of the user information holding mechanism based on the digital certificate after preventing the falsification of the user information.
[0076]
When the administrator of the local space management mechanism describes the user information to the local user management means in the local space management mechanism, the user information may be described after falsification is prevented.
[0077]
(4) Management of usage rights and use of resources and services in local space
FIG. 9 shows a sequence for using a resource / service in a local space by a user having a user information storage mechanism that has entered a local space.
[0078]
The user information storage mechanism held by the user communicates with the local space management mechanism via resources or directly,
A) user information described based on a metadata group for a user held by the individual user information management means in the user information storage mechanism and the local use right management means of the local space management mechanism;
B) spatial information described based on a metadata group for the space in the local space management means of the local space management mechanism;
C) resource information described based on a group of metadata for resources in the resource management means belonging to the local space management mechanism;
D) service information described based on a group of metadata for services in the resource service management means of the local space management mechanism;
E) Local context information to represent a situation in the current local space
F) User context information described based on a metadata group for the user context used as a parameter when the user in the context management means uses the service
The local use right management means in the local space management mechanism evaluates the information necessary to generate the use right among the users, confirms that the user can safely use resources and services, Generate usage rights for resources and services.
[0079]
If the information necessary for generating the usage right cannot be obtained, the local space management mechanism may request the user for necessary information. If the user is still unable to respond to the request for the required information from the local space management mechanism, the user will only generate a usage right that can execute only a partial implementation of the service requested by the user. In some cases, implementation is prohibited.
[0080]
The usage right acquired in this way can be held in the user information storage mechanism owned by the user, can be held in each local space management mechanism, or held in the mediation mechanism. Is also possible. The user can use resources and services based on the usage right generated and held as described above.
[0081]
In addition, the local space management mechanism is based on user information and resources owned by the user, resources and services that the user intends to use, and usage rights provided in accordance with local context information on the user using the resources and services. Thus, a secure virtual computer network in which only necessary resources and services can be used can be regarded as a service, and a user can use the service after generating a usage right.
[0082]
If necessary, it is possible to transmit the user context information at the same time as the use command is transmitted, and to tune the environment so that the user can use it easily.
[0083]
(5) Management of usage rights and use of resources and services between local spaces
FIG. 10 shows a sequence regarding the use of resources and services in a local space other than the local space by a user having a user information storage mechanism entering an arbitrary local space.
[0084]
The user information storage mechanism (B-1) possessed by the user B-1 stores the held information in the resource A-1 used by the user B-1, the local space management mechanism A, the mediation mechanism, and other specific local Request to the local space management mechanism B that manages the space by specifying the resource B-1 managed by the local space management mechanism B and the service B-1 executable on the resource B-1 I do.
[0085]
The mediation mechanism uses a local space search unit, a resource information search unit, and a service information search unit to search for a resource or service that can be used, based on the user information in the user information storage mechanism of the user B-1. Search.
[0086]
The local space management mechanism B managing the resource B-1 and the service B-1 that the user B-1 requests to use,
(A) user information described based on a group of metadata about the user in the user information storage mechanism of the user B-1;
(B) spatial information described based on the metadata group for the local space A in which the user B-1 currently exists,
(C) resource information described based on a metadata group for the resource A-1 currently used by the user B-1 in the local space A;
(D) service information described based on a metadata group for the service B-1 that the user B-1 intends to use from the local space A;
(E) Local context information described based on the metadata group for the local spatial context where the user is located at that time
(F) User context information described based on a metadata group for the user context used as a parameter when the user B-1 uses the service in the context management means
To confirm that the user B-1 can safely use the resource B-1 and the service B-1 via the resource A-1, the local space management mechanism A, and the mediation mechanism. Then, a usage right for resources and services for the user is generated.
[0087]
The usage right acquired in this way can be stored in the user information storage mechanism of the user B-1, can be stored in each local space management mechanism, and can be stored in the mediation mechanism. It is also possible to hold. The user B-1 can use the resource A-1, the resource B-1, and the service B-1 based on the usage right generated and held as described above.
[0088]
In addition, the local space management mechanism is based on user information and resources owned by the user, resources and services that the user intends to use, and usage rights provided according to the local context in which the user uses the resources and services. It is also possible to configure a virtual computer network in which only necessary resources and services can be used, as a service, generate a usage right, and allow the user to use it.
[0089]
If necessary, it is possible to transmit the user context information at the same time as the use command is transmitted, and to tune the environment so that the user can use it easily.
[0090]
(6) Resource / service context control
FIG. 11 shows a sequence for tuning resources and services according to personal preferences and usage environments.
[0091]
The user presents user context information, such as personal preferences and usage history of resources and services, stored in the user context management means in the user information storage mechanism to the local space management mechanism and resources when using resources and services. Then, the resources and services are tuned according to the user. Information necessary for tuning such an environment is stored in a context management mechanism in a local space management mechanism, and may be used for personalizing resources and services even in the use of resources and services in a remote place.
[0092]
FIG. 12 shows a sequence for controlling the use of resources and services with respect to local context information that a plurality of users are present in a certain local space.
[0093]
While the user A-1 and the user A-2 who belong to the group A are using the service A-1 on the local space A, the user B-1 who belongs to the group B who has entered the local space A is locally located. The policy is detected by the local space management mechanism A that manages the inside of the space A, and as a result, the service used by the users A-1 and A-2 is a service that cannot be used simultaneously with members of other groups. Is set in the local space management mechanism A, the local space management mechanism A stops the service A-1 for the user A-1 and the user A-2.
[0094]
(7) Transfer of usage right by user
FIG. 13 illustrates the realization of the transfer of the right of use from one user to another by intentionally writing information by another user into the user information storage mechanism of the user.
[0095]
From the user information storage mechanism owned by the user A-1 to the individual user information management means in the user information storage mechanism owned by the user B-1, the original user B-1 managed by the local space management mechanism A Provides endorsement information for generating a usage right for the service A-1 that does not own the usage right. The user information storage mechanism of the user B-1 transmits endorsement information for generating a usage right from the user A-1 to the local space management mechanism A, and the local space management mechanism A , And the user B-1 can use the service A-1 under the responsibility of the user A-1.
[0096]
The endorsement information may be stored in the individual user information management means in the user information storage mechanism, or may be separately prepared and stored in the user information storage means.
[0097]
(8) Coordination and composition of resources and services
The user B-1 uses the resource B-1 from the local space A and uses the resource A-2 and the service A-2 which can be executed on the resource A-2, which exist in the local space A. However, when the user B-1 is in a local context in which the right to use the resource A-2 or the service A-2 cannot be obtained, or the resource A-2 or the service A-2 can be preferentially used by another person. There is a case where it is impossible for the user B-1 to use it immediately, or that another person is using it. At this time, the local space management mechanism A informs the user B-1 that the resource A-2 and the service A-2 cannot be used. The user uses the resource B-1 from the local space A to request the local space management mechanism A to use the alternative resource. The local space management mechanism A evaluates the alternative resource requested by the user B-1, and requests the mediation mechanism to search for the alternative resource. The mediation mechanism substitutes the resource A-2 and the service A-2 for a local space management mechanism that manages resources and services in a local space relatively close to the local space A in distance. Search for resources. As a result, it has been found that the local space management mechanism C manages the resource C-1 and the service C-1 similar to the resource A-2 and the service A-2 existing in the local space A. The local space management mechanism C evaluates the use condition of the resource C-1 and the service C-1, and presents the use condition to the user B-1. When the user B-1 agrees with the use condition, the user B-1 requests the local space management mechanism C for the right to use the resource C-1 and the service C-1. The local space management mechanism C evaluates the usage right request of the user B-1, and if the request matches, stores the usage right in the user information storage mechanism B-1 of the user B-1 and acquires the usage right to the user B-1. Notify that it was done.
[0098]
FIG. 14 shows an example of a sequence for adjusting the resources and services. In this description, the user B-1 actively requests the substitute right, but the local space management mechanism A automatically requests the substitute right instead of the user B-1. In some cases.
[0099]
Further, the user B-1 uses the resource B-1 and the service B-1 and the resource B-2 and the service B-2 in the local space management mechanism B as an ideal work environment and user information of the user B-1. The user information is described in the user context information management mechanism in the storage mechanism B-1, and the user information storage mechanism is carried to the local space A. The user B-1 acquires the resource A-1 managed by the local space management mechanism A and the use right of the service on the resource A-1 by receiving the transfer of the use right from the user A-1 or the like. -1 is used to communicate with the local space management mechanism A. Next, a request is made to use the resource B-1, which constitutes the ideal work space of the user B-1, the service B-1 on the resource B-1, and the service B-2 on the resource B-2. The local space management mechanism A evaluates resources and services that constitute the ideal work space of the user B-1, and can be used by the user B based on the attributes of the user B-1 via the mediation mechanism. It inquires of other local space management mechanisms whether there is a candidate for a resource or a service. As a result of the inquiry, the mediation mechanism determines, in addition to the local space management mechanism A, the resource B-1, the service B-1, and the resource B-1 requested by the user B-1 to use the local space management mechanism B and local space management mechanism C. The user B-1 is notified via the local space management mechanism A and the resource A-1 that the service B-2 itself or the service B-2 itself exists.
[0100]
The user B-1 who has received the notification is a resource C managed by the local space management mechanism C which manages resources and services in the local space C which is physically close to the local space management mechanism A. -1 or service C-1 and a request for the right to use the resource B-1 or service B-1 for managing the local space management mechanism B for managing the local space B normally used by the user B-1. I do. The resource B-2 and the service B-2 registered as the ideal use environment of the user are similar to the resource C-1 and the service C-1 searched by the user, and can be substituted for each. It was. Further, the resource B-1 and the service B-1 usually used by the user are the only ones among the resources and services managed by all the local space management mechanisms. As a result of the search, if the user desires to combine the services, the local space management mechanisms A, B, and C generate and collate the usage right in each of the local space management mechanisms, and the user can exercise the usage right. For example, the resource B-1 and the service B-1 in the local space B are considered as services ideal for the user, and the resource C-1 and the service in the local space C are approximated to the service ideal for the user. C-1 is provided to user B-1 through resource A-1 in the local space, and user B-1 utilizes it. An example of a sequence of combining resources is shown in FIG. 15. In FIG. 15, the issuance of the right to use the resource / service B-1 and the resource / service C-1 is sequentially performed. is there.
[0101]
When the user B-1 goes to the local space A, the ideal context of the user B-1 is previously stored in the user context information management mechanism in the user information storage mechanism B-1 of the user B-1. Even when the work environment is not described, there are cases where a resource or service desired to be used is searched and used according to the intention of the user B-1. In this case, the local space management mechanism A, the local space management mechanism B, the local space management mechanism C, and the mediation mechanism change the resource A- 1. Present the service A-1, the resource B-1, the service B-1, the resource C-1, and the service C-1 as candidates for resources and services, and generate and check the usage right of the user. It can be provided to the user B-1.
[0102]
BEST MODE FOR CARRYING OUT THE INVENTION
Hereinafter, specific examples of the present invention will be described. The following embodiments are merely examples, and the present invention is not limited to the following embodiments. The prerequisites necessary for explaining the present invention are shown below.
・ Company A and Company B are in a business alliance.
・ Internet Cafe C is not affiliated with Company B.
-Office service room D is located in the same building as the conference room of company A, and has a business alliance with company B.
[0103]
■ Local space management mechanism A that manages the conference room of Company A
・ Spatial information:
"Space name: Company A conference room"
"Space ID: A01",
"Space type: meeting room",
"Address: Shinjuku-ku, Tokyo, Shinjuku X-chome OO Building 4F Room 401"
・ User information:
"Affiliation organization: A company affiliate company employee and A company partner company employee (B company employee)"
・ Resource information 1:
"Resource Name: Company A Conference Room Color Printer"
"Resource ID: A-CP001"
Service information 1
"Service name 1: Color print"
"Service name 2: Black and white print"
"Service ID 1: A-CP001-1"
"Service ID 2: A-CP001-2"
-Context management information 1:
"User context information: print format: A4 size, duplex printing"
"Local context information: managed resources, service control by user"
・ Resource information 2:
"Resource name: Company A conference room PC"
"Resource ID: A-PC001"
Service information 2
"Service name 1: General PC use"
・ Context management information:
"User context information: nothing special"
"Local context information: managed resources, service control by user"
■ Printer A-CP001 installed in the conference room of Company A
・ Resource information:
"Resource name: Company A conference room color printer"
"Resource ID: A-CP001",
"Resource type: color printer",
"Resource use conditions: Company A employee and Company A partner company employee (Company B employee)"
・ Service information 1-1:
"Service type 1: color print, black and white print",
"Service name: color print",
・ Service information 1-2
"Service ID 1: A-CP001-1",
"Service Type 2: Black and White Print"
"Service ID 2: A-CP001-2"
"Service usage conditions: color print = Company A employee, black and white print = Company A employee and partner company employee (Company B employee)"
User context information (common to service 1 and service 2):
"Print format = front and back printing"
■ PC installed in the conference room of Company A A-PC001
・ Resource information 2:
"Resource name: Company A conference room PC",
"Resource ID: A-PC001",
"Resource type: PC",
"Resource use conditions: Company A employee and Company A partner company employee (Company B employee)"
・ Service information 2:
"Service type 1: General use of PC",
"Service name: general use of PC",
■ Employee A of Company A
・ User information
"User ID: A-1"
"User Role: Manager"
・ User context information
"User preference: prefer front and back printing"
■ Employee A-2 of Company A
・ User information
"User ID: A-2"
"User Role: General Position"
"User preferences: prefer single-sided printing"
■ Employee A-3 of Company A
・ User information
"User ID: A-3"
"User Role: General Position"
"User preference: prefer front and back printing"
■ Local space management mechanism B that manages company B's office
・ Spatial information:
"Space name: Company B office",
"Space ID: B01",
"Space type: office",
"Address: Yan-chome XX Building, Shibuya-ku, Tokyo 3F"
・ User information:
"Company B employee"
・ Resource information 1:
"Resource name: Company B office PC"
"Resource ID: B-PC001"
Service information 1
"Service name 1: General use of PC"
"Service ID 1: B-PC001-1"
-Context management information 1:
None
・ Resource information 2:
"Resource name: Company B office file server"
"Resource ID: B-FS001"
・ Service information 2-1
"Service name 2-1: File service (full access)"
"Service ID 2-1: B-FS001-1"
・ Service information 2-2
"Service name 2-2: File service (Limited access 1)"
"Service ID 2-2: B-FS001-2"
・ Service information 2-3
"Service name 2-3: File service (Limited access 2)"
"Service ID 2-2: B-FS001-3"
・ Context management information:
"User context information: nothing special"
"Local context information: managed resources, service control by user"
■ PC installed in the office of Company B
・ Resource information:
"Resource name: Company B office PC",
"Resource ID: B-PC001",
"Resource type: PC",
"Resource usage conditions: Company B employee"
・ Service information:
"Service type 1-1: general PC use",
"Service name 1-1: General use of PC",
"Service ID 1-1: PC001-1",
"Service type 1-2: Use of application 1"
"Service name 1-2: Use of application 1"
"Service ID 1-2: B-PC001-2"
"Service type 1-3: Use of special character font B-1"
"Service name 1-3: Use of special character font B-1"
"Service ID 1-3: B-PC001-3"
■ File server installed in the office of Company B
"Resource name: Company B office file server"
"Resource ID: B-FS001"
・ Service information 2-1
"Service name 2-1: File service (full access)"
"Service ID 2-1: B-FS001-1"
・ Service information 2-2
"Service name 2-2: File service (Limited access 1)"
"Service ID 2-2: B-FS001-2"
・ Service information 2-3
"Service name 2-3: File service (Limited access 2)"
"Service ID 2-2: B-FS001-3"
■ PDA managed by Company B
"Resource name: Company B PDA"
"Resource ID: B-PDA001"
"Resource type: PDA",
"Resource usage conditions: Company B employee"
・ Service information:
"Service type: general PDA use",
"Service name: General use of PDA",
"Service ID 1: PDA001-1",
■ Employee B-1 of Company B
・ User information
"User ID: B-1"
"User Role: General Position"
"User preference: prefer front and back printing"
■ Local space management mechanism C that manages Internet cafe C
・ Spatial information:
"Space Name: Internet Cafe C",
"Space ID: C01",
"Space type: Internet cafe",
"Address: 1F, Otemachi Z-Chome Building, Chiyoda-ku, Tokyo"
・ User information:
"Visitors"
・ Resource information 1:
"Resource name: Internet Cafe C Printer"
"Resource ID: C-CP001"
Service information 1
"Service name 1: Color print"
"Service name 2: Black and white print"
"Service ID1: C-CP001-1"
"Service ID 2: C-CP001-2"
-Context management information 1:
"User context information: print format: A4 size, duplex printing"
"Local context information: managed resources, service control by user"
・ Resource information 2:
"Resource name: Internet Cafe C PC"
"Resource ID: C-PC001"
Service information 2
"Service name 1: General PC use"
-Context management information: "User context information: especially nothing"
"Local context information: managed resources, service control by user"
■ Local space management mechanism D that manages the office service room D
・ Spatial information:
"Space name: Office service room D",
"Space ID: D01",
"Space type: Office service room",
“Address: Room 402, 4F, Shinjuku X-chome 00 Building, Shinjuku-ku, Tokyo”
・ User information:
"Affiliation organization: A company affiliate company employee and A company partner company employee (B company employee)"
・ Resource information 1:
"Resource name: Office service room D color printer"
"Resource ID: D-CP001"
Service information 1
"Service name 1: Color print"
"Service name 2: Black and white print"
"Service ID 1: D-CP001-1"
"Service ID 2: D-CP001-2"
-Context management information 1:
"User context information: print format: A4 size, duplex printing"
"Local context information: managed resources, service control by user"
Resource information 2:
"Resource name: Office service room D PC"
"Resource ID: D-PC001"
"Service name 1-1: General use of PC"
"Service name 1-2: Use of application 1"
"Service ID 1-2: D-PC001-2"
■ Information managed by the mediation mechanism
・ Spatial information
"Company A conference room"
"Company B office"
"Internet Cafe C"
"Office Service Room D"
etc
・ Resource information
Resource information managed by the above space
・ Service information
Service information managed by the above space
・ User information
User information managed by the above space
(1) Example of registration of resource information and service information in local space management mechanism
The color printer A-CP001 of Company A having the above-mentioned resource information, service information and user context information communicates with the local space management mechanism A via communication means such as a wired LAN, a wireless LAN, Bluetooth, and infrared communication, The local space management mechanism A registers resource information and service information of the color printer A-CP001.
[0104]
The information indicates that a printer having an ID of A-CP001 has a color print or black-and-white print function and can be operated by employees of Company A and employees of affiliated companies (Employees of Company B). After the user A-1 performs printing using this printer, automatic printing is performed based on the user context information in the user context management means in the user information storage mechanism in the form of an IC card or the like possessed by the user A-1. This means that front and back printing is performed.
[0105]
(2) Example of registration of information managed by the local space management mechanism to the mediation mechanism
The local space management mechanism A notifies the mediation mechanism of the spatial information, the resource information and the service information by using a communication means in order to notify the mediation mechanism of its existence.
[0106]
The mediation mechanism registers the information managed by the local space management mechanism A in its own local space management means, resource information search means and service information search means, and notifies the local space management mechanism A of the registration. I do.
[0107]
When the mediation mechanism manages the usage right, the local space management mechanism transmits information in its local usage right management means to the mediation mechanism and manages the information.
[0108]
(3) Example of registration of user information for using resources and services
Generally, it is desirable that the user information storage mechanism owned by the user be a portable memory device having an anti-tamper characteristic such as an IC card, and the user information described in the user information storage mechanism includes a country, a company, an ISP ( It is desirable that an organization such as an Internet service provider) write with a valid authority and not be tampered with by others.
[0109]
The description of the user information in the individual user information management means of the user information storage mechanism is written by the organization such as the country, company, ISP, etc., which obtained the digital certificate issued by a certain certification authority, By doing so, the content of the user information is guaranteed.
[0110]
By registering such information such as a user ID and a user attribute in at least one local space management mechanism, the user can participate in the usage right management method. Such user information is directly stored in the local space management mechanism as local user management means in the local space management mechanism in addition to the case where the user information storage mechanism is communicated with the local space management mechanism and registered. There are also cases where the administrator of the management mechanism writes. Even when the administrator of the local space management mechanism writes user information directly into the local user management means in the local space management mechanism, with an electronic signature based on an electronic certificate issued by a certificate authority, May be done.
[0111]
For example, as in the present embodiment, the company A and the company B are in a business tie-up relationship, and the user information in the local user management means in the local space management mechanism A includes a description “employee of the company B”. Does not exist, when the employee B-1 of the company B enters the local space A managed by the local space management mechanism A, the local space management mechanism A 1 and registers the user information of the user B-1 in its own local user management means.
[0112]
Further, as in the present embodiment, the company A and the company B are in a business tie-up relationship, and the user information in the local user management means in the local space management mechanism A includes a description “employee of the company B”. Does not exist, the manager of the local space management mechanism A may register user information on the user B-1.
[0113]
At this time, the user information described in the local user management means of the local space management mechanism A may indicate a specific personal name or an organization to which the user belongs.
[0114]
(4) Management of usage rights and use of resources and services in local space
A user information storage mechanism owned by a user, such as an IC card, triggers a user to use resources and services in a certain local space.
[0115]
Company A's local space management mechanism A, which manages company A's conference room, manages resources such as A-PC001 and printer A-CP001 existing in the conference room and services realized on the resources. These resources and services are described and managed by the local space management mechanism A based on the metadata of the resources and services.
[0116]
The user B-1 who is an employee of the company B affiliated with the company A communicates the IC card, which is a user information storage mechanism owned by the user B-1 with the B-PDA001 owned by the user B-1 in the conference room of the company A. Let it. B-PDA001 is registered as a resource with local space management mechanism A. The user B-1 communicates his / her own IC card with the local space management mechanism A via the B-PDA001, and uses the resources and services managed by the local space management mechanism A. The user information is transmitted to the local space management mechanism A.
[0117]
Upon receiving the user information of the user B-1, the local space management mechanism A receives the user information of the user B-1 described based on the metadata group representing the user transmitted from the IC card of the user B-1. Receives the resource information of the B-PDA001 used by the user B-1 described based on the metadata group expressing the resource, evaluates the user information and the resource information in the local space management mechanism A, and B determines available resources and services.
[0118]
The following types are assumed for examples of service determination.
[0119]
Regarding the use of the color printer A-CP001 installed in the conference room A of the company A, when the user A-1 who is an employee of the company A uses the PC A-PC001 installed in the conference room A, Then, the local space management mechanism A determines that "user A-1" uses "A-CP001" via "A-PC001", and generates a right to use the color print service and the monochrome print service. Based on the usage right, the user A-1 uses either the color print service of the color printer or the monochrome print service.
[0120]
On the other hand, regarding the use of the color printer installed in the conference room A of the company A, when the user B-1 who is an employee of the company B uses the B-PDA001 owned by the user, the local space management is performed. Mechanism A determines that “user B-1” uses “A-CP001” via “B-PDA001”, and generates only the right to use the black-and-white print service. Based on the usage right, the user B-1 uses the monochrome printing service of the color printer.
[0121]
Further, regarding the use of the color printer installed in the conference room A of the company A, when the user B-1 who is an employee of the company B uses the PC A-PC001 existing in the conference room of the company A, The local space management mechanism A determines that “user B-1” uses “A-CP001” via “A-PC001”, and generates a right to use the color print service and the monochrome print service. Based on the usage right, the user B-1 uses either the color print service of the color printer or the monochrome print service.
[0122]
As described above, it is possible to change the usage right for the service used by the user based on the information about the user and the environment such as resources used by the user.
[0123]
In this example, it is assumed that the usage right is stored in the user information storage mechanism in the form of an IC card possessed by the user B-1, but the usage right is stored in the local space management mechanism A or the mediation mechanism. In some cases, it is saved and the usage right is inquired every time the user uses it.
[0124]
In this example, in order to realize only the request that the user B-1 prints a file in his / her PDA by using the printer A-CP001, the user B-1 may use “B-PDA001” and a color printer “A-CP001”. Constructing a virtual LAN that connects only the resources necessary to execute two services is also treated as a service. By configuring the virtual LAN, the company A managing the resources and services managed by the local space management mechanism A protects the resources and services other than the color printer for the user B-1. It is possible to safely provide a print service.
[0125]
Further, the file B-PDA-F01 in the B-PDA001 of the user B-1 and the printer A-CP001, which are resources and services available to the user B-1, are displayed on a GUI screen on the B-PDA001. By combining the two by drag and drop, it is also possible to use the trigger as a trigger for configuring a virtual LAN.
[0126]
(5) Management of usage rights and use of resources and services between local spaces
In this example, the user B-1 uses the file server B-FS001 in the office of the company B to acquire a file from the conference room of the company A, and prints the file on the printer A-CP001 in the conference room of the company A. An example is shown below.
[0127]
The user B-1 causes an IC card, which is a user information storage mechanism of the user B-1, to communicate with the B-PDA001 owned by the user B-1. B-PDA001 is registered as a resource with local space management mechanism A. The user B-1 causes his / her IC card to communicate with the local space management mechanism A via the B-PDA001, and transmits his / her user information to the local space management mechanism A.
[0128]
The user B-1 further instructs the intermediary mechanism from the B-PDA001 via the local space management mechanism A to search for his office. The mediation mechanism informs the local space management mechanism B via the local space management mechanism A and the mediation mechanism that there is an application for use of the file server B-FS001 according to the command of the user B-1. The local use right management means of the local space management mechanism B includes information that "user B-1" uses "B-FS001" from "local space A" using "B-PDA001". Is evaluated, and the use right of the file server B-FS001 is generated for the IC card communicating with the B-PDA001 of the user B-1 under the above conditions. The usage right of the file server B-FS001 under the above conditions is a usage right that allows all files in the file server B-FS001 to be referred to. The basis for setting the usage right that all files can be referred to is that the local space management mechanism B uses the resources managed by the company B by the employees of the company B from the conference room of the company A in which the company is affiliated. , B to use the file server of Company B.
[0129]
Further, the services available to the user also change according to the resources used by the user. An example will be described.
[0130]
Using the A-PC001 installed in the conference room A, the user B-1 instructs the mediation mechanism to search for the company B office via the local space management mechanism A. The mediation mechanism informs the local space management mechanism B via the local space management mechanism A and the mediation mechanism that there is an application for use of the file server B-FS001 according to the command of the user B-1. The local use right management means of the local space management mechanism B includes information that "user B-1" uses "B-FS001" from "local space A" using "A-PC001". Is evaluated, and a use right of the file server B-FS001 is generated for the IC card that is communicating with the A-PC001 used by the user B-1 under the above conditions. The usage right of the file server B-FS001 at this time is a usage right that allows reference to two files such as B-F01 and B-F02. The basis for setting the right of use that only two files can be referred to is that the local space management mechanism B allows the employees of Company B to use the resources managed by Company A from the conference room of Company A in a partnership. This is because the user owns a policy that defines the usage right based on the parameter of using the file server of Company B. Although there is a tie-up relationship, since the access is through resources managed by Company A, the access right is limited to the types of files that can be referred to.
[0131]
Further, the services available to the user also change depending on the location where the user exists. An example will be described.
[0132]
Using the C-PC001 installed in the Internet cafe C, the user B-1 instructs the mediation mechanism to search for his or her office via the local space management mechanism C. The mediation mechanism informs the local space management mechanism B via the local space management mechanism C and the mediation mechanism that there is an application for use of the file server B-FS001 according to the command of the user B-1. The local use right management means of the local space management mechanism B includes information that "user B-1" uses "B-FS001" from "local space C" using "C-PC001". Is evaluated, and an attempt is made to generate a right to use the file server B-FS001 under the above conditions for the IC card that is communicating with the C-PC001 used by the user B-1. However, the right to use the file server B-FS001 at this time is not generated. The reason that the usage right is not generated is that the local space management mechanism B uses the file server of the company B by using the resources managed by the Internet cafe C from the Internet cafe C with no affiliated company. Is based on such a parameter that the usage right is not generated. Since the access is from an Internet cafe C that has no affiliated relationship via a resource managed by the Internet cafe C, the possibility of leaking confidential information from the C-PC001 installed by the Internet cafe C cannot be excluded. The right to use the file server cannot be created in accordance with the policy of not allowing access to limited files.
[0133]
Also, the services available to the user change according to the combination of the location where the user exists and the resources used by the user. An example will be described.
[0134]
The user B-1 uses the B-PDA001 owned by the user at the Internet cafe C to instruct the mediation mechanism to search his / her office via the local space management mechanism C. The mediation mechanism informs the local space management mechanism B via the local space management mechanism C and the mediation mechanism that there is an application for use of the file server B-FS001 according to the command of the user B-1. The local use right management means of the local space management mechanism B includes information that “user B-1” uses “B-FS001” from “local space C” using “B-PDA001”. Is evaluated, and the use right of the file server B-FS001 is generated for the IC card communicating with the B-PDA001 of the user B-1 under the above conditions.
[0135]
At this time, the use right of the file server B-FS001 is a use right that can refer to two files such as B-F03 and B-F04. The basis for setting the usage right that only two files can be referred to is that the local space management mechanism is based on the resources managed by company B while employees of company B are in Internet cafe C, which has no affiliation. This is because, using a certain B-PDA001, the user has a policy that defines the usage right based on the parameter of using the file server of Company B. Although there is no tie-up relationship, since the access is through resources managed by the company B, a usage right that enables the use of the file server B-FS001 while limiting the file type is generated.
[0136]
In this example, the usage right is stored in the IC card of the user B-1, but the usage right is stored in the local space management mechanism B or the mediation mechanism, and the usage right is stored every time the user uses it. There are also ways to make an inquiry.
[0137]
In this example, in order to realize only the request that the user B-1 refers to the file in the file server B-FS001 in his office, the PC or PDA used by the user B-1 and the file server B-FS001 are used. A virtual LAN connecting these two resources is constructed.
[0138]
That is, by configuring a virtual LAN between a PC or PDA under the management of the local space management mechanisms A and C and the file server B-FS001 under the management of the local space management mechanism B, Company A, which manages the resources and services managed by the local space management mechanism A, hides its own resources and services unnecessary for the user B-1 from the user B-1. The service can be safely realized after eliminating the risk of eavesdropping on information from resources existing in the Internet cafe C.
[0139]
(6) Control of resources and services by local context
In a conference room of Company A managed by the local space management mechanism A, three employees A-1, User A-2, and User A-3, employees of Company A, share files on the plasma display and the file sharing server. We were discussing using A. File A contains a confidential matter for Company A, and the local space management mechanism A uses a usage policy that is permitted to refer only to the local context information in which an IC card indicating an employee of Company A is detected. It is assumed that you have At this time, when the IC card of the employee B-1 of the company B is detected with respect to the local space management mechanism A, the display of the file on the plasma display is stopped by the context management means of the local space management mechanism A. You.
[0140]
(7) Transfer of usage right by user
It is also possible to realize transfer of the usage right from user to user by writing information for another user to intentionally generate the usage right in the IC card held by the user.
[0141]
From the IC card owned by the user A-1 to the IC card owned by the user B-1, the use right of the print service which is not originally owned by the user B-1 and managed by the local space management mechanism A is changed. The endorsement information to be generated is given to the individual user information management means or the user usage right management means of the IC card of the user B-1.
[0142]
The IC card of the user B-1 transmits endorsement information for generating a usage right from the user A-1 to the local space management mechanism A, and the local space management mechanism A prints the user B-1. A service use right is generated, and the user B-1 can use the print service at the responsibility of the user A-1.
[0143]
Note that the endorsement information can be invalidated by the endorsement information issuer by setting the number of effective uses, the effective period, and the like.
[0144]
(8) Coordination and composition of resources and services
When the user B-1 exists in the local space A, the user B-1 acquires the right to use the printer A-CP001 as shown in (4) and tries to use it. It was determined from the service information of the local space management mechanism A that CP001 was being used by the user A-3, an employee of the company A, and was in a state where it took 10 minutes to complete the printing. The user B-1 communicates with the local space management mechanism D that manages resources and services in the local space D via the local space management mechanism A and the mediation mechanism by using the B-PDA001 that is its own PDA. . The user B-1 uses the screen of the PDA B-PDA001 owned by the user B-1 to manage the printer D-CP001, which is a resource, and the monochrome print service D-CP001, which is a service executed on the printer, managed by the local space management mechanism D. Request usage right to use -1. The local space management mechanism D confirms the conditions of the IC card owned by the user B-1, the PDA owned by the user B, and the local space management mechanism A that manages the local space A that the user B-1 intends to use. Then, the user B-1 determines that the printer D-CP001 and the monochrome print service D-CP001-1 can be used under these conditions, and permits the use to the user B-1.
[0145]
In addition, in the user context information of the user information storage mechanism in the form of an IC card or the like, the following are described as resources and services that the user always uses as an ideal work environment for the user.
Resource 1: PC CPU clock 1G Hertz Memory 512MB Hard disk 20G bytes 101 keyboard
Resource 2: 17-inch color display
Resource 3: Color printer
Resource 4: File server CPU clock 1G Hertz Memory 512MB Hard disk 120G bytes
Service 1-1: Use service of application 1
Service 1-2: Use of Special Character Font B-1
Service 2-1: Display use service
Service 3-1: Print service
Service 4-1: File sharing service
A user B-1 enters an office service room D which is a local space D, and through his / her own PDA B-PDA001, a local space management mechanism D and an IC card B-1 which is a user information storage mechanism of the user B. To communicate. The local space management mechanism D reads the resources and services described in the ideal work environment of the user B-1 described above inside the IC card B-1, and synthesizes the resources.
[0146]
Since the CPU clock of the PDA B-001 of the user B-1 is only 200 MHz and the memory is 16 MB, the CPU clock corresponding to the “resource A” and the 512 MB of memory, the 20 GB hard disk, The use right of D-PC001 managed by the local space management mechanism D having a 101 keyboard is acquired. In addition, in order to use the 17-inch display, the right to use the D-DSP001 of the 17-inch display, which is a resource managed by the local space management mechanism D, and the display service D-DSP001-1, which is a display service, is acquired. I do.
[0147]
In the local space D where the user B-1 exists, the color printer D-CP001 exists, but another user z uses the printer, and it may take 10 minutes for the user z to finish the service. Since the confirmation has been confirmed, the user B-1 mediates between the B-PDA001 and the local space management mechanism D with respect to the local space management mechanism A which manages resources and services existing in the nearby local space A. The user information in the IC card B-1 is transferred via the mechanism, and the right to use the color printer A-CP001, which is a resource, and the color print service A-CP001-2 executed on color printing is acquired. If the local space management mechanism A has a policy setting that cannot provide a color print service to a user outside the company (user B-1) connected from outside (local space D), B-1 may acquire the right to use the monochrome print service of A-CP001-1 and substitute it.
[0148]
Further, the file server used daily by the user B-1 is unique, and the resources and services existing in the local space D where the user exists and the local space A in the vicinity include the user B- 1. 1 does not satisfy the request, the user B-1 requests the B-FS001 and the local space management mechanism D for the local space management mechanism B where the file server B-FS001 requested by the user B exists. Then, the user information in the IC card B-1 is transferred via the intermediary mechanism and the file server B-FS001, which is a resource, and the right to use the file sharing service B-FS001-1 operating on the B-FS001 is acquired.
[0149]
The services used by the user on the PC D-PC001 include the use of the application 1 and the use of the special font B-1. However, since the application 1 exists on the D-PC001 and the usage right is generated without any problem. If so, the use right of the application 1 is acquired from the local space management mechanism D. If the special character font B does not exist in the D-PC001, the user B-1 sends the special character font B-1 to the local space management mechanism B in which the special character font B-1 requested by the user B exists. The user information in the IC card B-1 is transferred via the PDA001, the local space management mechanism D, and the mediation mechanism, and the special character font B- existing on the B-PC001 normally used by the user B-1. Acquire and use the right to use 1
[0150]
By realizing the coordination and synthesis of the resources and services as described above, for example, resources such as a file server existing in the user's office space and PCs that the user normally uses, and services available on the resources, Use right after obtaining the right to use while away from home, and at the same time, obtain the right to use the resources such as PCs, printers, displays, etc. that are on the go or nearby and the services available on those resources. By using, it is possible to combine resources and services existing in a plurality of local spaces and completely reproduce an ideal work space, or reproduce an approximate work space.
[0151]
As described above, the invention made by the inventor has been specifically described based on the embodiment. However, the present invention is not limited to the embodiment, and can be variously modified without departing from the gist of the invention. Of course.
[0152]
【The invention's effect】
By using the present invention
(1) When a user brings a terminal device to any place and uses resources and services connected to a network, the user, the device used by the user, the place where the device used by the user exists, and the user connect It is possible to safely execute resources and services based on the situation of the place where the device or service that is going to exist or the place where the user exists.
(2) Evaluate the attributes of each user, the environment to which the user belongs, and the usage environment of the resources and services to be used, determine the usage conditions, and if the usage conditions are not met, use other authorized users. By dynamically setting the usage right by obtaining endorsement information for issuing the usage right from, it is possible to prevent information leakage due to repeated use of accounts.
(3) It is possible to configure a virtual computer network with a minimum combination of resources according to the user's usage right generated as described above, and to control limited access to resources and services.
(4) It is possible to restrict the use of the service according to the dynamic change of the situation (context) of the local space where the user exists.
(5) As described above, since locations, resources, and services are logically described while maintaining consistency, it is possible to search for a physical location of an entity that executes resources and services.
(6) It is possible to combine the work environment that is ideal for the user even at the destination of the user.
[Brief description of the drawings]
FIG. 1 is a diagram showing an example of a system configuration of a usage right management method of the present invention.
FIG. 2 is a diagram illustrating an example of a structure of a user information storage mechanism.
FIG. 3 is a diagram illustrating an example of the structure of a resource or a resource identification mechanism.
FIG. 4 is a diagram showing an example of the structure of a local space management mechanism.
FIG. 5 is a diagram illustrating an example of the structure of the mediation mechanism.
FIG. 6 is a diagram showing an example of a sequence of resource / service registration.
FIG. 7 is a diagram showing an example of a registration sequence of the local space management mechanism.
FIG. 8 is a diagram showing an example of user information registration for using resources and services.
FIG. 9 is a diagram illustrating an example of using resources and services in a local space.
FIG. 10 is a diagram illustrating an example of use of resources and services between local spaces.
FIG. 11 is a diagram showing an example of personalization of resources and services.
FIG. 12 illustrates an example of service control by context.
FIG. 13 is a diagram illustrating an example of transfer of a usage right by a user.
FIG. 14 is a diagram illustrating an example of adjustment of resources and services.
FIG. 15 illustrates an example of combining resources and services.

Claims (28)

個々のユーザが所有する、通信手段と、ユーザのIDやユーザの役割などの個々のユーザの属性に基づくメタデータ群に対応するユーザ情報を正当性を担保した上で管理する個別ユーザ情報管理手段と、利用権を正当性を担保した上で管理するユーザ利用権管理手段と、ユーザの資源やサービスの利用に関する嗜好情報であるユーザコンテキスト情報と、ユーザが資源やサービスを利用する際の状況を表現する情報であるユーザコンテキストを管理するユーザコンテキスト管理手段をもつユーザ情報格納機構と、
通信手段と当該の資源のIDや種別などを管理する資源情報管理手段とその資源上で行われるサービスを管理するサービス情報管理手段とサービスを実行するサービス実行手段をもつ資源と、
資源と通信するための通信手段と、局所的空間内での資源や資源上で実行されるサービスを管理するために、自らが所属する空間情報を空間情報に関するメタデータ群に基づいて管理する局所的空間管理手段と、ユーザに対して、自らが利用を管理する資源を資源情報に関するメタデータ群に基づいて管理する所属資源管理手段と、ユーザに対して、自らが利用を管理するサービスをサービス情報に関するメタデータ群に基づいて管理する資源サービス管理手段と、資源やサービスを利用可能なユーザをユーザに関するメタデータ群に基づいて管理する局所的ユーザ管理手段と、ユーザが資源やサービスを利用する上で必要なコンテキストであるユーザコンテキスト情報と、前記ユーザ情報、資源情報、サービス情報を組み合わせることで決定される局所的コンテキストをそれぞれの情報のメタデータ群に基づいて管理する、コンテキスト管理手段と、これら複数の管理手段が管理するメタデータ群に沿って記述された情報を評価することで、ユーザに対する資源やサービスの利用権を生成する局所的利用権管理手段をもつ局所的空間管理機構
を備えることを特徴とする利用権管理システム。
Communication means owned by each user, and individual user information management means for managing user information corresponding to a group of metadata based on attributes of each user such as a user ID and a user role while ensuring the validity. User right management means that manages usage rights while ensuring their legitimacy, user context information that is the user's preference information on the use of resources and services, and the situation when users use resources and services. A user information storage mechanism having user context management means for managing a user context that is information to be expressed;
A resource having communication means, resource information management means for managing the ID and type of the resource, service information management means for managing services performed on the resource, and service execution means for executing the service;
Communication means for communicating with resources, and local management for managing spatial information to which it belongs based on a group of metadata related to spatial information in order to manage resources in a local space and services executed on the resources. Service that manages its own use for the user based on the metadata group related to resource information, and service that manages the use for the user. Resource service management means for managing based on a group of metadata about information, local user management means for managing users who can use resources and services based on a group of metadata about users, and users using resources and services It is determined by combining the user context information, which is the context required above, with the user information, resource information, and service information. The context management means that manages the local context to be performed based on the metadata group of each information, and the information described along the metadata group managed by the plurality of management means is evaluated for the user. A use right management system comprising a local space management mechanism having local use right management means for generating use rights of resources and services.
請求項1に記載の利用権管理システムにおいて、請求項1で規定する資源と比べ、通信手段と資源情報管理手段とサービス情報管理手段とサービス実行手段のいずれかが不足する資源に対し付帯し、その資源を、局所的空間管理機構で管理可能とする資源識別機構を備えることを特徴とする利用権管理システム。The usage right management system according to claim 1, wherein any of the communication means, the resource information management means, the service information management means, and the service execution means is shorter than the resources defined in claim 1, A use right management system, comprising: a resource identification mechanism that enables the resource to be managed by a local space management mechanism. 複数の資源や資源識別機構を管理する、複数の局所的空間管理機構と通信する通信手段と、複数の局所的空間管理機構が管理する、空間情報に基づくメタデータ群に対応する空間情報を管理する局所的空間検索手段と、資源情報に基づくメタデータ群に対応する資源情報を管理する資源情報検索手段と、サービス情報に基づくメタデータ群に対応するサービス情報を管理するサービス情報検索手段と、ユーザ情報に基づくメタデータ群に対応するユーザ情報を管理するユーザ情報管理手段と、局所的空間内における資源やサービスに対する利用権情報管理手段を持つ仲介機構を備えることを特徴とした請求項1または2に記載の利用権管理システム。Communication means that manages multiple resources and resource identification mechanisms, communicates with multiple local space management mechanisms, and manages spatial information corresponding to metadata groups based on spatial information, managed by multiple local space management mechanisms A local space search unit, a resource information search unit that manages resource information corresponding to a metadata group based on resource information, and a service information search unit that manages service information corresponding to a metadata group based on service information. 2. The system according to claim 1, further comprising: a user information management unit that manages user information corresponding to a metadata group based on the user information; and an intermediary mechanism having a usage right information management unit for resources and services in a local space. 2. The usage right management system according to 2. 資源や資源識別機構を管理する局所的空間管理機構とユーザ情報格納機構を持つ利用権管理システムで、局所的空間管理機構が管理する局所的空間に存在するユーザが、当該の局所的空間管理機構の管理する局所的空間に存在する資源やサービスを利用する際に、当該ユーザが所有するユーザ情報格納機構内のユーザ情報と、当該局所的空間管理機構の管理する、空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報を評価し、利用権生成を実現する利用権管理システム。In a usage right management system that has a local space management mechanism that manages resources and resource identification mechanisms and a user information storage mechanism, users existing in the local space managed by the local space management mechanism can use the local space management mechanism. When using resources and services that exist in the local space managed by the user, the user information in the user information storage mechanism owned by the user and the space information, resource information, and services managed by the local space management mechanism A usage right management system that evaluates information, context information, and user information and generates usage rights. 複数の資源や資源識別機構を管理する、複数の局所的空間管理機構と仲介機構とユーザ情報格納機構をもつ利用権管理システムで、局所的空間管理機構Aが管理する局所的空間Aに存在するユーザが、遠隔地に存在する局所的空間管理機構Bの管理する局所的空間Bに存在する資源やサービスを利用する際に、当該ユーザが所有するユーザ情報格納機構内のユーザ情報と、局所的空間管理機構Aの管理する、空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報と、局所的空間管理機構Bの管理する空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報とを評価し、利用権生成を実現する利用権管理システム。A usage right management system that manages a plurality of resources and a resource identification mechanism and has a plurality of local space management mechanisms, an intermediary mechanism, and a user information storage mechanism. The usage right management system exists in a local space A managed by the local space management mechanism A. When a user uses resources and services existing in the local space B managed by the local space management mechanism B existing in a remote place, the user information in the user information storage mechanism owned by the user and the local information Evaluate space information, resource information, service information, context information, and user information managed by the space management mechanism A and space information, resource information, service information, context information, and user information managed by the local space management mechanism B And a usage right management system that generates usage rights. 請求項1ないし請求項5のうちいずれか1項に記載の利用権管理システムにおいて、生成された利用権を、ユーザが持つユーザ情報格納機構内のユーザ利用権管理手段内または、局所的空間管理機構内の局所的利用権管理手段内に格納し、格納された利用権を、局所的空間管理機構内の局所的利用権管理手段が評価し、ユーザが、当該の局所的管理機構が管理する資源やサービスを利用する際に、利用権に応じて資源やサービスの利用を許諾し利用の状態を管理し、局所的空間管理機構が管理するユーザ情報、資源情報、サービス情報をリアルタイムに監視し局所的コンテキスト情報として管理し、局所的コンテキスト情報の内容に応じて、資源やサービスの利用を停止する機能を持つことを特徴とする利用権管理システム。The use right management system according to any one of claims 1 to 5, wherein the generated use right is stored in a user use right management unit in a user information storage mechanism owned by the user or a local space management. Stored in the local use right management means in the mechanism, the stored use right is evaluated by the local use right management means in the local space management mechanism, and the user manages the use right by the local management mechanism. When using resources and services, the use of resources and services is granted according to the usage right, the state of use is managed, and user information, resource information, and service information managed by the local space management mechanism are monitored in real time. A use right management system characterized by having a function of managing as local context information and stopping the use of resources and services according to the content of the local context information. 請求項1ないし請求項6のうちいずれか1項に記載の利用権管理システムにおいて、ユーザAが、局所的空間管理機構が管理する局所的空間内の資源やサービスを利用可能でないと、局所的空間管理機構が、当該ユーザAが所有するユーザ情報格納機構内のユーザ情報と、当該局所的空間管理機構の管理する、空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報を評価した場合に、当該の局所的空間管理機構の管理下において、当該の局所的空間管理機構の局所的ユーザ管理手段に登録されているユーザBが、一定の条件において、ユーザAの持つユーザ情報格納機構のユーザ利用権管理手段に対して、利用権の譲渡を行い、ユーザBからユーザAへの利用権譲渡の履歴を、当該の局所的空間管理機構が管理し、ユーザAへの資源やサービスの利用を許諾し利用の状態を管理し、局所的空間管理機構が管理するユーザ情報、資源情報、サービス情報をリアルタイムに監視し局所的コンテキスト情報として管理し、局所的コンテキスト情報の内容に応じて、資源やサービスの利用を停止する機能を持つことを特徴とする利用権管理システム。In the usage right management system according to any one of claims 1 to 6, if the user A cannot use resources and services in the local space managed by the local space management mechanism, the user A When the space management mechanism evaluates the user information in the user information storage mechanism owned by the user A and the space information, resource information, service information, context information, and user information managed by the local space management mechanism. Under the management of the local space management mechanism, the user B registered in the local user management means of the local space management mechanism may, under certain conditions, change the user of the user information storage mechanism owned by the user A. The usage right is transferred to the usage right management means, and the history of the transfer of the usage right from the user B to the user A is managed by the local space management mechanism. Permits the use of resources and services, manages the state of use, monitors user information, resource information, and service information managed by the local space management mechanism in real time and manages it as local context information, and the content of local context information A use right management system characterized by having a function of stopping the use of resources and services according to the requirements. ユーザの所有するユーザ情報格納機構内のユーザコンテキスト情報を用いて、局所的空間管理機構内あるいは局所的空間管理機構間での、資源やサービスの利用を、ユーザコンテキストに合わせ適応させ実現する請求項1ないし請求項7のうちいずれか1項に記載の利用権管理システム。The use of resources and services within a local space management mechanism or between local space management mechanisms is adapted and realized according to a user context using user context information in a user information storage mechanism owned by a user. The use right management system according to any one of claims 1 to 7. 個々のユーザが所有する、通信手段と、ユーザのIDやユーザの役割などの個々のユーザの属性に基づくメタデータ群に対応するユーザ情報を正当性を担保した上で管理する個別ユーザ情報管理手段と、利用権を正当性を担保した上で管理するユーザ利用権管理手段と、ユーザの資源やサービスの利用に関する嗜好情報であるユーザコンテキスト情報と、ユーザが資源やサービスを利用する際の状況を表現する情報であるユーザコンテキストを管理するユーザコンテキスト管理手段をもつユーザ情報格納機構と、
通信手段と当該の資源のIDや種別などを管理する資源情報管理手段とその資源上で行われるサービスを管理するサービス情報管理手段とサービスを実行するサービス実行手段をもつ資源と、
資源と通信するための通信手段と、局所的空間内での資源や資源上で実行されるサービスを管理するために、自らが所属する空間情報を空間情報に関するメタデータ群に基づいて管理する局所的空間管理手段と、ユーザに対して、自らが利用を管理する資源を資源情報に関するメタデータ群に基づいて管理する所属資源管理手段と、ユーザに対して、自らが利用を管理するサービスをサービス情報に関するメタデータ群に基づいて管理する資源サービス管理手段と、資源やサービスを利用可能なユーザをユーザに関するメタデータ群に基づいて管理する局所的ユーザ管理手段と、ユーザが資源やサービスを利用する上で必要なコンテキストであるユーザコンテキスト情報と、前記ユーザ情報、資源情報、サービス情報を組み合わせることで決定される局所的コンテキストをそれぞれの情報のメタデータ群に基づいて管理する、コンテキスト管理手段と、これら複数の管理手段が管理するメタデータ群に沿って記述された情報を評価することで、ユーザに対する資源やサービスの利用権を生成する局所的利用権管理手段をもつ局所的空間管理機構
を備えることを特徴とする利用権管理方法。
Communication means owned by each user, and individual user information management means for managing user information corresponding to a group of metadata based on attributes of each user such as a user ID and a user role while ensuring the validity. User right management means that manages usage rights while ensuring their legitimacy, user context information that is the user's preference information on the use of resources and services, and the situation when users use resources and services. A user information storage mechanism having user context management means for managing a user context that is information to be expressed;
A resource having communication means, resource information management means for managing the ID and type of the resource, service information management means for managing services performed on the resource, and service execution means for executing the service;
Communication means for communicating with resources, and local management for managing spatial information to which it belongs based on a group of metadata related to spatial information in order to manage resources in a local space and services executed on the resources. Service that manages its own use for the user based on the metadata group related to resource information, and service that manages the use for the user. Resource service management means for managing based on a group of metadata about information, local user management means for managing users who can use resources and services based on a group of metadata about users, and users using resources and services It is determined by combining the user context information, which is the context required above, with the user information, resource information, and service information. The context management means that manages the local context to be performed based on the metadata group of each information, and the information described along the metadata group managed by the plurality of management means is evaluated for the user. A use right management method comprising a local space management mechanism having a local use right management means for generating use rights of resources and services.
請求項9に記載の利用権管理方法において、請求項9で規定する資源と比べ、通信手段と資源情報管理手段とサービス情報管理手段とサービス実行手段のいずれかが不足する資源に対し付帯し、その資源を、局所的空間管理機構で管理可能とする資源識別機構を備えることを特徴とする利用権管理方法。In the usage right management method according to the ninth aspect, any one of the communication means, the resource information management means, the service information management means, and the service execution means is shorter than the resources defined in the ninth aspect, A use right management method, comprising: a resource identification mechanism that enables the resource to be managed by a local space management mechanism. 複数の資源や資源識別機構を管理する、複数の局所的空間管理機構と通信する通信手段と、複数の局所的空間管理機構が管理する、空間情報に基づくメタデータ群に対応する空間情報を管理する局所的空間検索手段と、資源情報に基づくメタデータ群に対応する資源情報を管理する資源情報検索手段と、サービス情報に基づくメタデータ群に対応するサービス情報を管理するサービス情報検索手段と、ユーザ情報に基づくメタデータ群に対応するユーザ情報を管理するユーザ情報管理手段と、局所的空間内における資源やサービスに対する利用権情報管理手段を持つ仲介機構を備えることを特徴とした請求項9または10に記載の利用権管理方法。Communication means that manages multiple resources and resource identification mechanisms, communicates with multiple local space management mechanisms, and manages spatial information corresponding to metadata groups based on spatial information, managed by multiple local space management mechanisms A local space search unit, a resource information search unit that manages resource information corresponding to a metadata group based on resource information, and a service information search unit that manages service information corresponding to a metadata group based on service information. 10. The system according to claim 9, further comprising: a user information managing unit that manages user information corresponding to a metadata group based on the user information; and an intermediary mechanism having a use right information managing unit for resources and services in a local space. 10. The usage right management method according to 10. 資源や資源識別機構を管理する局所的空間管理機構とユーザ情報格納機構を持つ利用権管理システムで、局所的空間管理機構が管理する局所的空間に存在するユーザが、当該の局所的空間管理機構の管理する局所的空間に存在する資源やサービスを利用する際に、当該ユーザが所有するユーザ情報格納機構内のユーザ情報と、当該局所的空間管理機構の管理する、空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報を評価し、利用権生成を実現する利用権管理方法。In a usage right management system that has a local space management mechanism that manages resources and resource identification mechanisms and a user information storage mechanism, users existing in the local space managed by the local space management mechanism can use the local space management mechanism. When using resources and services that exist in the local space managed by the user, the user information in the user information storage mechanism owned by the user and the space information, resource information, and services managed by the local space management mechanism A usage right management method that evaluates information, context information, and user information and realizes usage right generation. 複数の資源や資源識別機構を管理する、複数の局所的空間管理機構と仲介機構とユーザ情報格納機構をもつ利用権管理システムで、局所的空間管理機構Aが管理する局所的空間Aに存在するユーザが、遠隔地に存在する局所的空間管理機構Bの管理する局所的空間Bに存在する資源やサービスを利用する際に、当該ユーザが所有するユーザ情報格納機構内のユーザ情報と、局所的空間管理機構Aの管理する、空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報と、局所的空間管理機構Bの管理する空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報とを評価し、利用権生成を実現する利用権管理方法。A usage right management system that manages a plurality of resources and a resource identification mechanism and has a plurality of local space management mechanisms, an intermediary mechanism, and a user information storage mechanism. The usage right management system exists in a local space A managed by the local space management mechanism A. When a user uses resources and services existing in the local space B managed by the local space management mechanism B existing in a remote place, the user information in the user information storage mechanism owned by the user and the local information Evaluate space information, resource information, service information, context information, and user information managed by the space management mechanism A and space information, resource information, service information, context information, and user information managed by the local space management mechanism B Usage right management method that realizes usage right generation. 請求項12または請求項13に記載の利用権管理方法において生成された利用権を、ユーザが持つユーザ情報格納機構内のユーザ情報管理手段内または、局所的空間管理機構内の局所的利用権管理手段内に格納し、格納された利用権を、局所的空間管理機構内の局所的利用権管理手段が評価し、ユーザが、当該の局所的管理機構が管理する資源やサービスを利用する際に、利用権に応じて資源やサービスの利用を許諾し利用の状態を管理し、局所的空間管理機構が管理するユーザ情報、資源情報、サービス情報をリアルタイムに監視し局所的コンテキスト情報として管理し、局所的コンテキスト情報の内容に応じて、資源やサービスの利用を停止する機能を持つことを特徴とする利用権管理方法。A local use right management in a user information management means in a user information storage mechanism owned by a user, or a local use right management in a local space management mechanism, wherein the use right generated by the use right management method according to claim 12 or 13 is stored. The local usage right management means in the local space management mechanism evaluates the stored usage right in the local space management mechanism, and when the user uses the resources and services managed by the local management mechanism, , The use of resources and services is licensed according to the usage right, the state of use is managed, user information, resource information, and service information managed by the local space management mechanism are monitored in real time and managed as local context information, A use right management method characterized by having a function of stopping use of resources and services according to the content of local context information. 請求項9ないし請求項14のうちいずれか1項に記載の利用権管理方法において、ユーザAが、局所的空間管理機構が管理する局所的空間内の資源やサービスを利用可能でないと、局所的空間管理機構が、当該ユーザAが所有するユーザ情報格納機構内のユーザ情報と、当該局所的空間管理機構の管理する空間情報、資源情報、サービス情報、コンテキスト情報、ユーザ情報を評価した場合に、当該の局所的空間管理機構の管理下において、当該の局所的空間管理機構の局所的ユーザ管理手段に登録されているユーザBが、一定の条件において、ユーザAの持つユーザ情報格納機構のユーザ利用権管理手段に対して、利用権の譲渡を行い、ユーザBからユーザAへの利用権譲渡の履歴を、当該の局所的空間管理機構が管理し、ユーザAへの資源やサービスの利用を許諾し利用の状態を管理し、局所的空間管理機構が管理するユーザ情報、資源情報、サービス情報をリアルタイムに監視し局所的コンテキスト情報として管理し、局所的コンテキスト情報の内容に応じて、資源やサービスの利用を停止する機能を持つことを特徴とする利用権管理方法。In the usage right management method according to any one of claims 9 to 14, if the user A cannot use resources and services in the local space managed by the local space management mechanism, the user A When the space management mechanism evaluates the user information in the user information storage mechanism owned by the user A and the space information, resource information, service information, context information, and user information managed by the local space management mechanism, Under the management of the local space management mechanism, the user B registered in the local user management means of the local space management mechanism can use the user information storage mechanism of the user A under certain conditions. The use right is transferred to the right management means, the history of transfer of the use right from the user B to the user A is managed by the local space management mechanism, and the transfer to the user A is performed. Licensing of services and services, managing the state of use, monitoring the user information, resource information, and service information managed by the local space management mechanism in real time and managing them as local context information. A use right management method characterized by having a function of stopping the use of resources and services in response. ユーザの所有するユーザ情報格納機構内のユーザコンテキスト情報を用いて、局所的空間管理機構内あるいは局所的空間管理機構間での、資源やサービスの利用を、ユーザコンテキストに合わせ適応させ実現する請求項9ないし請求項15のうちいずれか1項に記載の利用権管理方法。The use of resources and services within a local space management mechanism or between local space management mechanisms is adapted and realized according to a user context using user context information in a user information storage mechanism owned by a user. The use right management method according to any one of claims 9 to 15. さまざまなデバイスが、局所的空間管理機構やユーザ情報格納機構と通信するための通信手段と資源情報管理手段とサービス情報管理手段とサービス実行手段をもつ資源を備える装置。An apparatus in which various devices have resources having communication means for communicating with a local space management mechanism and a user information storage mechanism, resource information management means, service information management means, and service execution means. 請求項17で規定する手段を有さない資源に付帯し通信手段と資源情報管理手段とサービス情報管理手段とサービス実行手段を持つ資源識別機構を備える装置。An apparatus provided with a resource identification mechanism having communication means, resource information management means, service information management means, and service execution means attached to a resource having no means defined in claim 17. 管理対象である局所的空間内に複数存在する資源や仲介機構と通信するための通信手段と、局所的空間管理手段と、所属資源管理手段と、局所的ユーザ管理手段と、資源サービス管理手段と局所的利用権管理手段とコンテキスト管理手段を持つ局所的空間管理機構を備える装置。Communication means for communicating with a plurality of resources and mediation mechanisms existing in a local space to be managed, local space management means, belonging resource management means, local user management means, resource service management means; An apparatus provided with a local space management mechanism having local use right management means and context management means. 複数存在する局所的空間管理機構と通信するための通信手段と、利用権情報管理手段と、局所的空間検索手段と、資源情報検索手段と、サービス情報検索手段と、ユーザ情報管理手段をもつ仲介機構を備える装置。Intermediary having communication means for communicating with a plurality of local space management mechanisms, use right information management means, local space search means, resource information search means, service information search means, and user information management means A device with a mechanism. 資源および資源識別機構と複数の局所的空間管理機構と仲介機構をもつ利用権管理システム上の資源やサービスを利用するために、個々のユーザが所有する、通信手段、個別ユーザ情報管理手段、ユーザ利用権管理手段、ユーザコンテキスト管理手段をもつユーザ情報格納機構を備える装置。Communication means, individual user information management means, user owned by each user to use resources and services on a usage right management system having a resource and resource identification mechanism, a plurality of local space management mechanisms, and an intermediary mechanism An apparatus provided with a user information storage mechanism having usage right management means and user context management means. 請求項1ないし請求項8のうちいずれか1項に記載の利用権管理システムにおいて、各々の局所的空間管理機構が管理する資源やサービスの稼働状態や利用権状態を管理することにより、ユーザの行動により、1つないし複数の局所的空間管理機構が管理する資源やサービスを複数検索し、当該の資源やサービスを管理する局所的空間管理機構が、検索結果をユーザに提示することで、ユーザが即時に利用することができる資源やサービスを選択し、利用権を取得し、利用することを可能とすることを特徴とする利用権管理システム。In the usage right management system according to any one of claims 1 to 8, the operating state and the usage right state of the resources and services managed by each local space management mechanism are managed, so that the user's right is managed. Depending on the action, one or more local space management mechanisms search for a plurality of resources and services managed by the local space management mechanism, and the local space management mechanism managing the resources and services presents the search results to the user. A right-of-use management system, wherein the right-of-use management system selects resources and services that can be used immediately, acquires a right of use, and can use the right. 請求項1ないし請求項8のうちいずれか1項に記載の利用権管理システムにおいて、ユーザが、局所的空間管理機構Aが管理する局所的空間Aに入場した際に、局所的空間管理機構A内に存在する資源を介して、ユーザの持つユーザ情報格納機構内のユーザコンテキスト管理手段内に格納した、ユーザが利用しようとする資源やサービスを、資源やサービスに対応するメタデータ群にあわせ論理的に記述した情報を、局所的空間管理機構Aに伝達する行動や、ユーザによって行われた利用意志のある資源やサービスの検索条件を局所的空間管理機構Aに伝達することによって、ユーザの利用意志のある資源やサービスを管理する局所的空間管理機構Aとそれ以外の複数の局所的空間管理機構を、仲介機構を介して連携させ、物理的に異なる場所にある複数の局所的空間管理機構が管理するユーザが利用意志を持つ資源やサービスの候補をユーザに対して提示し、資源やサービスの候補のなかから、ユーザの選択により必要な資源やサービスに対する利用権を、それぞれの局所的空間管理機構から生成し、ユーザの理想とする資源やサービスを完全に再現するか、ユーザの理想とする資源やサービスを可能な限り再現することを可能とすることを特徴とする利用権管理システム。9. The use right management system according to claim 1, wherein when a user enters the local space A managed by the local space management mechanism A, the local space management mechanism A The resources and services that the user intends to use, stored in the user context management means in the user information storage mechanism possessed by the user via the resources existing in the user, are matched with the metadata group corresponding to the resources and the services. By transmitting the described information to the local space management mechanism A and the search conditions for resources and services that the user intends to use performed by the user to the local space management mechanism A, The local space management mechanism A, which manages willing resources and services, and a plurality of other local space management mechanisms are linked via an intermediary mechanism to create physically different locations. Presents candidates for resources and services that the user, who is managed by a plurality of local space management mechanisms, has the intention to use, and selects the necessary resources and services by selecting the user from the candidates for resources and services. The usage right is generated from each local space management mechanism, and it is possible to completely reproduce the user's ideal resources and services, or to reproduce the user's ideal resources and services as much as possible. A use right management system characterized by the following. 請求項9ないし請求項16のうちいずれか1項に記載の利用権管理方法において、各々の局所的空間管理機構が管理する資源やサービスの稼働状態や利用権状態を管理することにより、ユーザの行動により、1つないし複数の局所的空間管理機構が管理する資源やサービスを複数検索し、当該の資源やサービスを管理する局所的空間管理機構が、検索結果をユーザに提示することで、ユーザが即時に利用することができる資源やサービスを選択し、利用権を取得し、利用することを可能とすることを特徴とする利用権管理方法。In the usage right management method according to any one of claims 9 to 16, by managing the operating status and usage right status of resources and services managed by each local space management mechanism, a user's right is managed. Depending on the action, one or more local space management mechanisms search for a plurality of resources and services managed by the local space management mechanism, and the local space management mechanism managing the resources and services presents the search results to the user. A resource or service that can be immediately used by the user, obtains a usage right, and uses the resource or service. 請求項9ないし請求項16のうちいずれか1項に記載の利用権管理方法において、ユーザが、局所的空間管理機構Aが管理する局所的空間Aに入場した際に、局所的空間管理機構A内に存在する資源を介して、ユーザの持つユーザ情報格納機構内のユーザコンテキスト管理手段内に格納した、ユーザが利用しようとする資源やサービスを、資源やサービスに対応するメタデータ群にあわせ論理的に記述した情報を、局所的空間管理機構Aに伝達する行動や、ユーザによって行われた利用意志のある資源やサービスの検索条件を局所的空間管理機構Aに伝達することによって、ユーザの利用意志のある資源やサービスを管理する局所的空間管理機構Aとそれ以外の複数の局所的空間管理機構を、仲介機構を介して連携させ、物理的に異なる場所にある複数の局所的空間管理機構が管理するユーザが利用意志を持つ資源やサービスの候補をユーザに対して提示し、資源やサービスの候補のなかから、ユーザの選択により必要な資源やサービスに対する利用権を、それぞれの局所的空間管理機構から生成し、ユーザの理想とする資源やサービスを完全に再現するか、ユーザの理想とする資源やサービスを可能な限り再現することを可能とすることを特徴とする利用権管理方法。The use right management method according to any one of claims 9 to 16, wherein when a user enters a local space A managed by the local space management mechanism A, the local space management mechanism A The resources and services that the user intends to use, stored in the user context management means in the user information storage mechanism possessed by the user via the resources existing in the user, are matched with the metadata group corresponding to the resources and the services. By transmitting the described information to the local space management mechanism A and the search conditions for resources and services that the user intends to use performed by the user to the local space management mechanism A, The local space management mechanism A, which manages willing resources and services, and a plurality of other local space management mechanisms are linked via an intermediary mechanism to create a physically different location. A resource managed by a plurality of local space management mechanisms is presented to the user with candidates for resources and services that the user intends to use, and the user selects the required resources and services from among the resources and services and uses them for the required resources and services. Rights should be generated from each local space management mechanism to either completely replicate the user's ideal resources or services, or to replicate the user's ideal resources or services as much as possible. Characteristic usage management method. 請求項17から請求項21に記載されている装置が、相互に通信する際に、それぞれの機構の持つ通信手段と協調し、当該の装置間を相互認証した上で、当該の装置間での安全な通信を行う、通信時相互認証機構を持つことを特徴とする利用権管理システム。When the devices described in claims 17 to 21 communicate with each other, they cooperate with the communication means of each mechanism, mutually authenticate the devices, and perform communication between the devices. A use right management system having a mutual authentication mechanism at the time of communication for performing secure communication. 請求項17から請求項21に記載されている装置が、相互に通信する際に、それぞれの機構の持つ通信手段と協調し、当該の装置間を相互認証した上で、当該の装置間での安全な通信を行う、通信時相互認証機構を持つことを特徴とする利用権管理方法。When the devices described in claims 17 to 21 communicate with each other, they cooperate with the communication means of each mechanism, mutually authenticate the devices, and perform communication between the devices. A use right management method characterized by having a communication mutual authentication mechanism for performing secure communication. 請求項26および請求項27の装置間の相互認証を行うために、当該の機構を持つ装置が持つ通信手段と通信する通信手段と、通信元の装置のIDと通信先の装置のIDと、相互認証を行うための通信元の装置と通信先の装置の電子証明書を保持して、当該の機構間での通信時の相互認証を行い安全な通信路を確保する通信時相互認証機構を備える装置。In order to perform mutual authentication between the devices of claim 26 and claim 27, a communication means for communicating with a communication means of a device having the mechanism, an ID of a communication source device and an ID of a communication destination device, A mutual authentication mechanism for communication that holds the digital certificates of the communication source device and the communication destination device for performing mutual authentication, performs mutual authentication during communication between the relevant mechanisms, and secures a secure communication path. Equipment to be equipped.
JP2003138334A 2002-10-30 2003-05-16 Use right management system, method, and device with mechanism therefor Pending JP2004206670A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2003138334A JP2004206670A (en) 2002-10-30 2003-05-16 Use right management system, method, and device with mechanism therefor

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2002316192 2002-10-30
JP2003138334A JP2004206670A (en) 2002-10-30 2003-05-16 Use right management system, method, and device with mechanism therefor

Publications (1)

Publication Number Publication Date
JP2004206670A true JP2004206670A (en) 2004-07-22

Family

ID=32828243

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2003138334A Pending JP2004206670A (en) 2002-10-30 2003-05-16 Use right management system, method, and device with mechanism therefor

Country Status (1)

Country Link
JP (1) JP2004206670A (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006164175A (en) * 2004-12-10 2006-06-22 Ricoh Co Ltd Service management method, service retrieval method, service management retrieval system, and storage medium storing service management and retrieval program
US7949755B2 (en) 2004-11-26 2011-05-24 Fujitsu Limited Network/service control method
CN113965395A (en) * 2021-10-28 2022-01-21 绿盟科技集团股份有限公司 Method, system and device for safely accessing intranet in real time
WO2023281747A1 (en) * 2021-07-09 2023-01-12 日本電気株式会社 Service processing device, system, method, and computer-readable medium

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7949755B2 (en) 2004-11-26 2011-05-24 Fujitsu Limited Network/service control method
DE112004003015B4 (en) * 2004-11-26 2016-12-15 Fujitsu Limited Network / service control method
JP2006164175A (en) * 2004-12-10 2006-06-22 Ricoh Co Ltd Service management method, service retrieval method, service management retrieval system, and storage medium storing service management and retrieval program
JP4689255B2 (en) * 2004-12-10 2011-05-25 株式会社リコー Service management method, service search method, service management search system, and storage medium storing service management and search program
WO2023281747A1 (en) * 2021-07-09 2023-01-12 日本電気株式会社 Service processing device, system, method, and computer-readable medium
CN113965395A (en) * 2021-10-28 2022-01-21 绿盟科技集团股份有限公司 Method, system and device for safely accessing intranet in real time
CN113965395B (en) * 2021-10-28 2024-02-09 绿盟科技集团股份有限公司 Method, system and device for safely accessing intranet in real time

Similar Documents

Publication Publication Date Title
RU2598324C2 (en) Means of controlling access to online service using conventional catalogue features
JP4301482B2 (en) Server, information processing apparatus, access control system and method thereof
CN105378768B (en) Proximity and context aware mobile workspaces in enterprise systems
RU2475837C2 (en) Transition of entities with accounts over security boundaries without service interruption
US20130185784A1 (en) Authority delegate system, server system in authority delegate system, and control method for controlling authority delegate system
US10148637B2 (en) Secure authentication to provide mobile access to shared network resources
US20060288010A1 (en) Networking at a convention
US20110099380A1 (en) System and Method of Controlling Access to Information Content Transmitted Over Communication Network
JP2006012085A (en) Conference support system and conference support method
JP2003271560A (en) Apparatus for access control and policy enforcement for distributed networked services
JP2014238651A (en) Content management device, content management method, and program
WO2003044679A1 (en) Network information processing system, information providing management apparatus, information processing apparatus, and information processing method
JP2015191487A (en) presentation server and mobile terminal
JP4916020B2 (en) Remote access system, auxiliary storage device used therefor, and remote access method
JP4835569B2 (en) Virtual network system and virtual network connection device
JP2021022124A (en) User authentication management apparatus, image processing apparatus including the same, user authentication management method, and user authentication management program
JP2003069595A (en) Access control system
US10880307B2 (en) Systems for providing device-specific access to an e-mail server
JP2004206670A (en) Use right management system, method, and device with mechanism therefor
JP2003242119A (en) User certification server, and control program therefor
JP2014035607A (en) Network system
Dragoi et al. Discovering services is not enough
JP2006092040A (en) Service provision system and method
Machulak et al. Design and implementation of user-managed access framework for web 2.0 applications
TW448387B (en) Generalized policy server

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20040621

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20070612

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20080108