JP2011186769A - Content management system, content management apparatus and access control method - Google Patents

Content management system, content management apparatus and access control method Download PDF

Info

Publication number
JP2011186769A
JP2011186769A JP2010051151A JP2010051151A JP2011186769A JP 2011186769 A JP2011186769 A JP 2011186769A JP 2010051151 A JP2010051151 A JP 2010051151A JP 2010051151 A JP2010051151 A JP 2010051151A JP 2011186769 A JP2011186769 A JP 2011186769A
Authority
JP
Japan
Prior art keywords
information
content
folder
definition
hierarchy
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2010051151A
Other languages
Japanese (ja)
Inventor
Akira Ro
彬 呂
Ai Kato
あい 加藤
Kazunori Takatsu
和典 高津
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Ricoh Co Ltd
Original Assignee
Ricoh Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Ricoh Co Ltd filed Critical Ricoh Co Ltd
Priority to JP2010051151A priority Critical patent/JP2011186769A/en
Publication of JP2011186769A publication Critical patent/JP2011186769A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Storage Device Security (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To provide a content management system capable of easily performing flexible access control having a high degree of freedom when performing access control to a content. <P>SOLUTION: The content management system includes: a storage means which stores folder definition information indicating the definition of folder hierarchies for managing contents, folder information including data corresponding to the definition of each hierarchy and metadata given to a folder, contents related to the hierarchy of a stored folder and metadata given to the folder, and filter information in which the identification information of the folder definition information, content restriction information and access restriction information are related to information associated with an authenticated user; and an access control means which refers to the filter information on the basis of the information associated with the authenticated user, restricts contents from the identification information of the folder definition information and the content restriction information and performs operation restriction on the basis of the access restriction information. <P>COPYRIGHT: (C)2011,JPO&INPIT

Description

本発明は、コンテンツの管理を行うコンテンツ管理システム、コンテンツ管理装置、及びアクセス制御方法に関する。   The present invention relates to a content management system, a content management apparatus, and an access control method for managing content.

従来、保存されたコンテンツに対してアクセスを制限する場合、ユーザ識別情報に対応するアクセス権やアクセス可能なコンテンツを定義することが一般的に行われている。この場合、ユーザからのアクセス要求によって、ユーザの識別情報に対応するアクセス可能なコンテンツを取得し、取得したコンテンツがユーザに提供される。   Conventionally, when restricting access to stored content, it is generally performed to define an access right corresponding to user identification information and accessible content. In this case, accessible content corresponding to the identification information of the user is acquired by an access request from the user, and the acquired content is provided to the user.

一方で、コンテンツを保存するフォルダを階層構造(フォルダ階層)で管理し、コンテンツの内容に応じて保存場所を整理することが一般的に行われている。この場合、上位のフォルダが異なる階層のコンテンツに対してアクセスを制限したいときなど、コンテンツに個別にリンクを設定するなどの煩雑な作業が必要である。   On the other hand, it is a common practice to manage folders for storing content in a hierarchical structure (folder hierarchy) and organize storage locations in accordance with the contents. In this case, complicated operations such as setting links individually for the contents are required, for example, when it is desired to restrict access to contents of different layers in the upper folder.

これに対し、特許文献1では、ユーザ情報と、複数のカテゴリと各カテゴリに属するファイルのファイル名との関係が記述されるカテゴリ情報と、ユーザがアクセス可能なカテゴリとの関係が記述されるアクセス制御情報とに基づいて、ファイルのアクセスを許可する技術が開示されている。   On the other hand, in Patent Document 1, access information describing the relationship between user information, category information describing a relationship between a plurality of categories and file names of files belonging to each category, and a category accessible by the user. A technique for permitting file access based on control information is disclosed.

しかしながら、従来技術では、階層構造が多くなったり、管理されている電子ファイルが膨大になったりすると、カテゴリ情報は膨大となり、ユーザがカテゴリ情報を作成するのに煩雑な作業を要する。また、従来技術では、カテゴリ情報に基づいてアクセス制御を行うため、多様なコンテンツのグループにアクセス制御を行う場合、そのグループ一つ一つにカテゴリ情報を設定する必要があるため、自由度の高いアクセス制御を容易に行うことができないという問題点がある。また、例えば大量のデータを短時間で扱う基幹システムについては、大多数のユーザにアクセスされた場合、処理負荷が大きくなってしまうため、大多数のユーザに対する適切なアクセス制限が求められている。   However, in the prior art, when the hierarchical structure increases or the number of managed electronic files becomes enormous, the category information becomes enormous, and the user needs a complicated work to create the category information. In addition, since the conventional technology performs access control based on category information, when performing access control on various content groups, it is necessary to set the category information for each group. There is a problem that access control cannot be performed easily. In addition, for example, in a backbone system that handles a large amount of data in a short time, when a large number of users are accessed, the processing load becomes large, so that appropriate access restrictions for the majority of users are required.

そこで、本発明は、上記問題点に鑑みてなされたものであり、コンテンツに対してアクセス制御を行う場合に、柔軟で自由度の高いアクセス制御を容易に行うことができるコンテンツ管理システム、コンテンツ管理装置、及びアクセス制御方法を提供することを目的とする。   Therefore, the present invention has been made in view of the above problems, and a content management system and content management capable of easily performing flexible and flexible access control when performing access control on content. An object is to provide an apparatus and an access control method.

本発明における一態様のコンテンツ管理システムは、コンテンツを管理するコンテンツ管理システムであって、コンテンツを管理するためのフォルダ階層の階層毎の定義を示すフォルダ定義情報と、前記階層毎の定義に対応するデータ、及び前記階層内のフォルダに付与され、該階層の定義に関連するメタデータを含むフォルダ情報と、保存されるフォルダの階層及び該フォルダに付与されたメタデータに関連付けられるコンテンツと、認証されたユーザに関する情報に前記フォルダ定義情報の識別情報、コンテンツを制限するためのコンテンツ制限情報、及び処理可能な操作を示すアクセス制限情報が関連付けられるフィルタ情報とを格納する格納手段と、ユーザ認証を行なう認証手段と、認証されたユーザに関する情報に基づいて前記フィルタ情報を参照し、前記フォルダ定義情報の識別情報及び前記コンテンツ制限情報からコンテンツを制限し、制限されたコンテンツに対して、前記アクセス制限情報に基づく操作制限を行うアクセス制御手段とを備える。   A content management system according to an aspect of the present invention is a content management system for managing content, and corresponds to folder definition information indicating a definition for each level of a folder hierarchy for managing content, and the definition for each level. Folder information including metadata and metadata related to the definition of the hierarchy, and contents associated with the hierarchy of the folder to be saved and the metadata attached to the folder Storage means for storing identification information of the folder definition information, content restriction information for restricting content, and filter information associated with access restriction information indicating a processable operation, and user authentication. Based on the authentication means and information about the authenticated user, Referring to filter information, to limit the content from the identification information and the content restriction information of the folder definition information comprises relative restricted content, and access control means for performing operation restriction based on the access restriction information.

また、本発明における他の局面のコンテンツ管理装置は、コンテンツを管理するコンテンツ管理装置であって、コンテンツを管理するためのフォルダ階層の階層毎の定義を示すフォルダ定義情報と、前記階層毎の定義に対応するデータ、及び前記階層内のフォルダに付与され、該階層の定義に関連するメタデータを含むフォルダ情報と、保存されるフォルダの階層及び該フォルダに付与されたメタデータに関連付けられるコンテンツと、認証されたユーザに関する情報に前記フォルダ定義情報の識別情報、コンテンツを制限するためのコンテンツ制限情報、及び処理可能な操作を示すアクセス制限情報が関連付けられるフィルタ情報とを格納する格納手段と、ユーザ認証を行なう認証手段と、認証されたユーザに関する情報に基づいて前記フィルタ情報を参照し、前記フォルダ定義情報の識別情報及び前記コンテンツ制限情報からコンテンツを制限し、制限されたコンテンツに対して、前記アクセス制限情報に基づく操作制限を行うアクセス制御手段とを備える。   A content management apparatus according to another aspect of the present invention is a content management apparatus that manages content, and includes folder definition information that indicates a definition for each level of a folder hierarchy for managing content, and a definition for each level. And folder information including metadata related to the definition of the hierarchy, and contents associated with the hierarchy of the folder to be saved and the metadata assigned to the folder Storage means for storing identification information of the folder definition information, content restriction information for restricting content, and filter information associated with access restriction information indicating a processable operation in the information related to the authenticated user; Based on the authentication means for performing authentication and information on the authenticated user, Referring to filter information, to limit the content from the identification information and the content restriction information of the folder definition information comprises relative restricted content, and access control means for performing operation restriction based on the access restriction information.

また、本発明における他の局面のアクセス制御方法は、コンテンツを管理するためのフォルダ階層の階層毎の定義を示すフォルダ定義情報と、前記階層毎の定義に対応するデータ、及び前記階層内のフォルダに付与され、該階層の定義に関連するメタデータを含むフォルダ情報と、保存されるフォルダの階層及び該フォルダに付与されたメタデータに関連付けられるコンテンツと、認証されたユーザに関する情報に前記フォルダ定義情報の識別情報、コンテンツを制限するためのコンテンツ制限情報、及び処理可能な操作を示すアクセス制限情報が関連付けられるフィルタ情報とを格納する格納手段を備えるコンテンツを管理するコンテンツ管理装置におけるアクセス制御方法であって、ユーザ認証を行なう認証ステップと、認証されたユーザに関する情報に基づいて前記フィルタ情報を参照し、前記フォルダ定義情報の識別情報及び前記コンテンツ制限情報からコンテンツを制限し、制限されたコンテンツに対して、前記アクセス制限情報に基づく操作制限を行うアクセス制御ステップとを有する。   The access control method according to another aspect of the present invention includes: folder definition information indicating a definition for each level of a folder hierarchy for managing content; data corresponding to the definition for each hierarchy; and folders in the hierarchy Folder information including metadata related to the definition of the hierarchy, content of the folder hierarchy to be saved and content associated with the metadata assigned to the folder, and information related to the authenticated user An access control method in a content management apparatus for managing content comprising storage means for storing identification information of information, content restriction information for restricting content, and filter information associated with access restriction information indicating a process that can be processed An authentication step for performing user authentication and an authenticated user Access control that refers to the filter information based on information about the content, restricts content from the identification information of the folder definition information and the content restriction information, and restricts the restricted content based on the access restriction information Steps.

本発明によれば、コンテンツに対してアクセス制御を行う場合に、柔軟で自由度の高いアクセス制御を容易に行うことができるコンテンツ管理システム、コンテンツ管理装置、及びアクセス制御方法を提供することができる。   According to the present invention, it is possible to provide a content management system, a content management apparatus, and an access control method capable of easily performing flexible and highly flexible access control when performing access control on content. .

実施例におけるコンテンツ管理システムの一例を示す図。The figure which shows an example of the content management system in an Example. 実施例におけるサーバ107のハードウェア構成の一例を示すブロック図。The block diagram which shows an example of the hardware constitutions of the server 107 in an Example. 実施例におけるコンテンツ管理システムの機能の一例を示すブロック図。The block diagram which shows an example of the function of the content management system in an Example. アカウント情報の一例を示す図。The figure which shows an example of account information. 組織情報の一例を示す図。The figure which shows an example of organization information. ユーザ情報の一例を示す図。The figure which shows an example of user information. フォルダ階層に関するデータのデータ構造の一例を示す図。The figure which shows an example of the data structure of the data regarding a folder hierarchy. 階層の定義とメタデータの一例を示す図。The figure which shows an example of a hierarchy definition and metadata. 図7に示すデータの画面例を示す図。The figure which shows the example of a screen of the data shown in FIG. フィルタ情報の一例を示す図。The figure which shows an example of filter information. 実施例におけるコンテンツに対するアクセス制御処理の一例を示すフローチャート。6 is a flowchart illustrating an example of access control processing for content according to an embodiment.

以下、添付図面を参照して、本発明に係るコンテンツ管理システム、コンテンツ管理装置(情報処理装置)、及びアクセス制御方法の実施例を詳細に説明する。   Embodiments of a content management system, a content management apparatus (information processing apparatus), and an access control method according to the present invention will be described below in detail with reference to the accompanying drawings.

また、以下に示す実施例では、コンテンツを入力する装置として、情報処理装置、又はプリンタ機能、スキャナ機能、コピー機能、ファクシミリ機能を一つの筐体に搭載した複合機を例にあげて説明する。しかし、これらに限定されるものではなく、コンテンツを入力可能であれば、スキャナ装置、ファクシミリ装置、コピー装置、携帯端末などいずれも適用することができる。   In the following embodiment, an information processing apparatus or a multifunction machine having a printer function, a scanner function, a copy function, and a facsimile function mounted in one housing will be described as an example of an apparatus for inputting content. However, the present invention is not limited thereto, and any device such as a scanner device, a facsimile device, a copy device, and a portable terminal can be applied as long as content can be input.

[実施例]
<システムとハードウェア>
図1は、実施例におけるコンテンツ管理システムの一例を示す図である。図1に示すように、コンテンツ管理システム100は、クライアント(クライアント装置)101、ロードバランサー(以下、LBともいう)103、サーバ105、107、データベース(以下、DBともいう)109、DB111を有する。
[Example]
<System and hardware>
FIG. 1 is a diagram illustrating an example of a content management system in the embodiment. As shown in FIG. 1, the content management system 100 includes a client (client device) 101, a load balancer (hereinafter also referred to as LB) 103, servers 105 and 107, a database (hereinafter also referred to as DB) 109, and a DB 111.

クライアント101は、例えば情報処理装置やMFP(Multifunction Peripheral)であって、画像ファイル、文書ファイル、動画ファイル、音楽ファイルなどのコンテンツをサーバ側で管理するよう指示を出す。   The client 101 is, for example, an information processing apparatus or an MFP (Multifunction Peripheral), and issues an instruction to manage content such as an image file, a document file, a moving image file, and a music file on the server side.

LB103は、クライアントからの不正アクセスを検出するためのファイアウォールでもあり、さらに、負荷分散を行い、要求の振り分け処理を行う。LB103は、外部ネットワークからの要求を一元的に管理し、同等の機能を持つ複数のサーバに要求を転送する機能を有する。   The LB 103 is also a firewall for detecting unauthorized access from a client, and further performs load distribution and performs request distribution processing. The LB 103 has a function of centrally managing requests from an external network and transferring the requests to a plurality of servers having equivalent functions.

サーバ105は、ユーザ情報を管理し、ユーザ情報を管理するサービスを提供する。ユーザ情報は、組織情報、ユーザ認証に用いるログイン名及びパスワードなどを有する。   The server 105 manages user information and provides a service for managing user information. The user information includes organization information, a login name and a password used for user authentication.

サーバ107は、フォルダやコンテンツを管理する。サーバ107は、フォルダ階層の階層毎の定義を行ったり、フォルダに付与されるメタデータの定義を行ったりする。サーバ107は、フォルダやコンテンツの検索を行ったり、コンテンツに対してアクセス制御を行ったりする。   The server 107 manages folders and contents. The server 107 performs definition for each level of the folder hierarchy, and defines metadata assigned to the folder. The server 107 searches for folders and contents, and controls access to the contents.

DB109は、記憶部を有し、コンテンツIDやコンテンツの格納場所のURL、コンテンツの有効期限などを管理する。また、DB109は、ユーザ認証情報、コンテンツの階層情報、コンテンツのメタデータ、コンテンツにアクセス制限を与えるためのフィルタ情報を保存する。各データの詳細は後述する。DB111は、フォルダを階層化したフォルダ階層に保存されるコンテンツを管理する。   The DB 109 has a storage unit and manages the content ID, the URL of the content storage location, the content expiration date, and the like. The DB 109 stores user authentication information, content hierarchy information, content metadata, and filter information for restricting access to content. Details of each data will be described later. The DB 111 manages content stored in a folder hierarchy in which folders are hierarchized.

クライアント101は、ブラウザを用いて「jQuery.js」や「Ajax フレームワーク」などのJavaScript(登録商標)プログラム、「jsonAPI」によりコンテンツ管理サーバ100に接続し、コンテンツの検索や登録を行う。図1に示す各サーバやDBは、任意に複数のサーバやDBを組み合わせて構成されてもよいし、1つのサーバとして構成されてもよい。例えば、サーバ105がサーバ107に組み込まれる場合は、サーバ107は、ユーザ認証機能を有することになる。また、DB109とDB111は、一つにしてもよいし、3つ以上のDBに分けて記憶するようにしてもよい。   The client 101 uses a browser to connect to the content management server 100 using a JavaScript (registered trademark) program such as “jQuery.js” or “Ajax framework” or “jsonAPI”, and searches and registers content. Each server and DB shown in FIG. 1 may be configured by arbitrarily combining a plurality of servers and DBs, or may be configured as one server. For example, when the server 105 is incorporated in the server 107, the server 107 has a user authentication function. Further, the DB 109 and the DB 111 may be one, or may be stored separately in three or more DBs.

なお、コンテンツ管理システム100は、大量のデータを短時間で扱う基幹システムに対して、より適している。例えば、サーバ107が、大量のドキュメント等を扱う基幹システムのDB等に接続される場合である。基幹システムでは、大量のデータを短時間で処理し、さらに大多数のユーザにアクセスされるため、システムに大きな処理負荷がかかることが問題となる。この基幹システムに対し、後述する柔軟なアクセス制限を行うことで、不要なアクセスを減らし、処理負荷を減らして高速処理を行うことができるようになる。   The content management system 100 is more suitable for a backbone system that handles a large amount of data in a short time. For example, this is a case where the server 107 is connected to a DB or the like of a basic system that handles a large amount of documents. In the backbone system, a large amount of data is processed in a short time and accessed by a large number of users, so that a large processing load is imposed on the system. By performing flexible access restrictions, which will be described later, on this basic system, unnecessary access can be reduced, processing load can be reduced, and high-speed processing can be performed.

次に、実施例におけるサーバのハードウェア構成について説明する。図2は、実施例におけるサーバ107のハードウェア構成の一例を示すブロック図である。図2に示すように、サーバ107は、制御部201、主記憶部203、補助記憶部205、外部記憶装置I/F部207、ネットワークI/F部211を含む。   Next, the hardware configuration of the server in the embodiment will be described. FIG. 2 is a block diagram illustrating an example of a hardware configuration of the server 107 in the embodiment. As illustrated in FIG. 2, the server 107 includes a control unit 201, a main storage unit 203, an auxiliary storage unit 205, an external storage device I / F unit 207, and a network I / F unit 211.

制御部201は、コンピュータの中で、各装置の制御やデータの演算、加工を行うCPUである。また、制御部201は、主記憶部203に記憶されたプログラムを実行する演算装置であり、入力装置や記憶装置からデータを受け取り、演算、加工した上で、出力装置や記憶装置に出力する。   The control unit 201 is a CPU that controls each device, calculates data, and processes in a computer. The control unit 201 is an arithmetic device that executes a program stored in the main storage unit 203, receives data from the input device or the storage device, calculates and processes the data, and outputs the data to the output device or the storage device.

主記憶部203は、ROM(Read Only Memory)やRAM(Random Access Memory)などであり、制御部201が実行する基本ソフトウェアであるOSやアプリケーションソフトウェアなどのプログラムやデータを記憶又は一時保存する記憶装置である。   The main storage unit 203 is a ROM (Read Only Memory), a RAM (Random Access Memory), or the like, and a storage device that stores or temporarily stores programs and data such as an OS and application software that are basic software executed by the control unit 201 It is.

補助記憶部205は、HDD(Hard Disk Drive)などであり、アプリケーションソフトウェアなどに関連するデータを記憶する記憶装置である。補助記憶部205は、インターネット経由で所定のプログラムを記憶する。この所定のプログラムは、インストールされて実行可能となる。   The auxiliary storage unit 205 is an HDD (Hard Disk Drive) or the like, and is a storage device that stores data related to application software and the like. The auxiliary storage unit 205 stores a predetermined program via the Internet. The predetermined program can be installed and executed.

外部記憶装置I/F部207は、USB(Universal Serial Bus)などのデータ伝送路を介して接続された記憶媒体209(例えば、フラッシュメモリ、SDカードなど)とサーバ107とのインタフェースである。   The external storage device I / F unit 207 is an interface between the server 107 and a storage medium 209 (for example, a flash memory or an SD card) connected via a data transmission path such as a USB (Universal Serial Bus).

また、記憶媒体209に、所定のプログラムを格納し、この記憶媒体209に格納されたプログラムは外部記憶装置I/F部207を介してサーバ107にインストールされ、インストールされた所定のプログラムはサーバ107により実行可能となる。   Further, a predetermined program is stored in the storage medium 209, and the program stored in the storage medium 209 is installed in the server 107 via the external storage device I / F unit 207, and the installed predetermined program is stored in the server 107. Can be executed.

ネットワークI/F部211は、有線及び/又は無線回線などのデータ伝送路により構築されたLAN(Local Area Network)、WAN(Wide Area Network)などのネットワークを介して接続された通信機能を有する周辺機器とサーバ107とのインタフェースである。   The network I / F unit 211 has a communication function connected via a network such as a LAN (Local Area Network) or a WAN (Wide Area Network) constructed by a data transmission path such as a wired and / or wireless line. This is an interface between the device and the server 107.

なお、サーバ107は、入力部や表示部を備えてもよい。入力部は、カーソルキー、数字入力及び各種機能キー等を備えたキーボード、表示部の表示画面上でキーの選択等を行うためのマウスやスライスパット等を有する。また、入力部は、ユーザが制御部201に操作指示を与えたり、データを入力したりするためのユーザインタフェースである。   The server 107 may include an input unit and a display unit. The input unit includes a keyboard having cursor keys, numeric input, various function keys, and the like, and a mouse and a slice pad for selecting keys on the display screen of the display unit. The input unit is a user interface for a user to give an operation instruction to the control unit 201 or input data.

表示部は、CRTやLCD等により構成され、制御部201から入力される表示データに応じた表示が行われる。   The display unit is configured with a CRT, LCD, or the like, and displays according to display data input from the control unit 201.

<機能>
図3は、実施例におけるコンテンツ管理システムの機能の一例を示すブロック図である。図3に示す例では、コンテンツ管理システム100は、クライアント101、サーバ107、DB109、DB111を有する。クライアント101は、コンテンツを管理するためのフォルダ階層を定義したり、コンテンツにアクセスし、編集を行ったりする。編集は、閲覧、作成、更新、削除などである。
<Function>
FIG. 3 is a block diagram illustrating an example of functions of the content management system in the embodiment. In the example illustrated in FIG. 3, the content management system 100 includes a client 101, a server 107, a DB 109, and a DB 111. The client 101 defines a folder hierarchy for managing content, accesses content, and performs editing. Editing includes browsing, creating, updating, and deleting.

サーバ107は、ユーザ認証制御部301、アクセス制御部303、フィルタ情報取得部305を有する。ユーザ認証制御部301は、ユーザがクライアント101上のWebブラウザを用いてコンテンツ管理システムにアクセスするためのユーザ認証を行なう。   The server 107 includes a user authentication control unit 301, an access control unit 303, and a filter information acquisition unit 305. The user authentication control unit 301 performs user authentication for a user to access the content management system using a Web browser on the client 101.

ユーザ認証制御部301は、クライアント101からログイン名とパスワードを取得し、ユーザ認証情報に登録されているマスタデータと照合する。ユーザ認証制御部301は、取得したログイン名とパスワードの認証が成功すれば、既に登録されているユーザ(登録ユーザともいう)であると判断し、ユーザを識別するための認証チケットをクライアント101に発行する。   The user authentication control unit 301 acquires a login name and password from the client 101 and collates with master data registered in the user authentication information. If authentication of the acquired login name and password succeeds, the user authentication control unit 301 determines that the user is already registered (also referred to as a registered user), and sends an authentication ticket for identifying the user to the client 101. Issue.

認証チケットは、ユーザID、ユーザが属する組織ID、セッションIDなどを含む文字列である。また、ユーザ認証制御部301は、ログインを試みたユーザが登録ユーザではないと判断した場合、クライアント101にログイン失敗のレスポンスを送信する。クライアント101は、ログイン失敗のレスポンスを受信すると、再度ログイン画面を表示する。   The authentication ticket is a character string including a user ID, an organization ID to which the user belongs, a session ID, and the like. Further, when the user authentication control unit 301 determines that the user who has attempted to log in is not a registered user, the user authentication control unit 301 transmits a login failure response to the client 101. Upon receiving the login failure response, the client 101 displays the login screen again.

アクセス制御部303は、ログインが成功したユーザが用いるクライアント101から、コンテンツへのアクセス要求を受ける。このとき、アクセス制御部303は、コンテンツへアクセスするためのリクエストに含まれる認証チケットの情報から、ログインユーザであるかを識別する。   The access control unit 303 receives a content access request from the client 101 used by the user who has successfully logged in. At this time, the access control unit 303 identifies whether or not the user is a login user from the information on the authentication ticket included in the request for accessing the content.

アクセス制御部303は、認証チケットからユーザID、組織IDを取得する。アクセス制御部303は、取得したユーザIDに基づいてユーザ認証情報307を参照し、該当するユーザIDのメタデータを取得する。アクセス制御部303は、ユーザID、組織ID、メタデータをフィルタ情報取得部305に出力する。   The access control unit 303 acquires a user ID and an organization ID from the authentication ticket. The access control unit 303 refers to the user authentication information 307 based on the acquired user ID, and acquires the metadata of the corresponding user ID. The access control unit 303 outputs the user ID, organization ID, and metadata to the filter information acquisition unit 305.

アクセス制御部303は、フィルタ情報取得部305から登録ユーザに対応するフィルタ情報を取得し、登録ユーザに対応するフォルダ定義情報の識別情報を特定する。フォルダ定義情報の識別情報は、例えば「CabinetID」(キャビネットID)である。アクセス制御部303は、フォルダ定義情報の識別情報により、どのフォルダ定義情報を用いるかを特定した後、フィルタ情報からアクセスできるコンテンツの条件、処理可能な操作を特定する。   The access control unit 303 acquires filter information corresponding to the registered user from the filter information acquisition unit 305, and specifies identification information of folder definition information corresponding to the registered user. The identification information of the folder definition information is, for example, “CabinetID” (cabinet ID). The access control unit 303 identifies which folder definition information is to be used based on the identification information of the folder definition information, and then identifies the content condition accessible from the filter information and the processable operation.

アクセス制御部303は、取得したコンテンツの条件を検索式とし、コンテンツ情報311から検索式に該当するコンテンツを取得する。アクセス制御部303は、取得したコンテンツと処理可能な操作とをクライアント101に送信する。なお、取得したコンテンツは、登録ユーザがアクセス可能なコンテンツを示す。   The access control unit 303 uses the acquired content condition as a search formula, and acquires content corresponding to the search formula from the content information 311. The access control unit 303 transmits the acquired content and a process that can be processed to the client 101. The acquired content indicates content that can be accessed by the registered user.

フィルタ情報取得部305は、アクセス制御部303からユーザID、組織ID、メタデータを取得すると、フィルタ情報313を参照して、取得したユーザID、組織ID、メタデータに対応するフィルタ情報を取得する。フィルタ情報の取得処理については後述する。フィルタ情報取得部305は、取得したフィルタ情報をアクセス制御部303に出力する。   When the filter information acquisition unit 305 acquires the user ID, organization ID, and metadata from the access control unit 303, the filter information acquisition unit 305 refers to the filter information 313 and acquires filter information corresponding to the acquired user ID, organization ID, and metadata. . The filter information acquisition process will be described later. The filter information acquisition unit 305 outputs the acquired filter information to the access control unit 303.

なお、ユーザ認証制御部301、アクセス制御部303、フィルタ情報取得部305は、制御部201などにより実現されうる。   The user authentication control unit 301, the access control unit 303, and the filter information acquisition unit 305 can be realized by the control unit 201 or the like.

DB109は、ユーザ認証情報307、フォルダ定義情報309、フォルダ情報310、フィルタ情報313を保存、管理する。DB111は、コンテンツ情報311を保存、管理する。   The DB 109 stores and manages user authentication information 307, folder definition information 309, folder information 310, and filter information 313. The DB 111 stores and manages content information 311.

ユーザ認証情報307は、アカウント情報、組織情報、ユーザ情報を含む。アカウント情報は、ユーザ認証に関するアカウントなどの情報である。組織情報は、ユーザが属する組織に関する情報である。ユーザ情報は、ユーザに関する組織情報やメタデータなどの情報が保持される。以下、それぞれの情報について説明する。   The user authentication information 307 includes account information, organization information, and user information. The account information is information such as an account related to user authentication. The organization information is information related to the organization to which the user belongs. The user information holds information such as organization information and metadata about the user. Hereinafter, each information is demonstrated.

図4は、アカウント情報の一例を示す図である。図4に示す例では、アカウント情報は、ユーザID401、ログイン名403、パスワード405、ユーザに割り当てられたグループ407が関連付けられている。例えばユーザID「1」は、ログイン名が「tanabe」である。また、ユーザID「3」は、ログイン名が「iwata」であり、「managers」グループに属する。   FIG. 4 is a diagram illustrating an example of account information. In the example shown in FIG. 4, the account information is associated with a user ID 401, a login name 403, a password 405, and a group 407 assigned to the user. For example, the user ID “1” has a login name “tanave”. The user ID “3” has a login name “idata” and belongs to the “managers” group.

図5は、組織情報の一例を示す図である。図5に示す例では、組織情報は、組織ID501、組織名503、ディスプレイに表示される名称を示す表示名505、所在地を示すタイムゾーン507、使用言語を示す言語509が関連付けられている。例えば組織ID「1」は、組織名「CompanyA」であり、表示部への表示名は「A社」であり、所在地は「Tokyo」であり、使用言語は「Japanese」である。   FIG. 5 is a diagram illustrating an example of organization information. In the example illustrated in FIG. 5, the organization information is associated with an organization ID 501, an organization name 503, a display name 505 indicating a name displayed on the display, a time zone 507 indicating a location, and a language 509 indicating a language used. For example, the organization ID “1” is the organization name “Company A”, the display name on the display unit is “Company A”, the location is “Tokyo”, and the language used is “Japan”.

図6は、ユーザ情報の一例を示す図である。図6に示す例では、ユーザID401は、図4に示す「ID」と同じ識別情報であり、組織ID501は、図5に示す「ID」と同じ識別情報である。   FIG. 6 is a diagram illustrating an example of user information. In the example illustrated in FIG. 6, the user ID 401 is the same identification information as “ID” illustrated in FIG. 4, and the organization ID 501 is the same identification information as “ID” illustrated in FIG. 5.

図6に示す例では、ユーザ情報は、ユーザID401、組織ID501、ログイン名601、タグ(第1メタデータ)603、タグ(第2メタデータ)605やグループ607が関連付けられている。例えば、ユーザID「2」は、組織ID「3」であり、ログイン名が「wakamoto」であり、第1メタデータである「u_stag_0」が「営業部」であり、第2メタデータである「u_stag_1」が「横浜事業所」である。   In the example illustrated in FIG. 6, user information is associated with a user ID 401, an organization ID 501, a login name 601, a tag (first metadata) 603, a tag (second metadata) 605, and a group 607. For example, the user ID “2” is the organization ID “3”, the login name is “wakamoto”, the first metadata “u_stag — 0” is “sales department”, and the second metadata is “ u_stag_1 ”is“ Yokohama Office ”.

ユーザ認証制御部301は、クライアントから取得したログイン名、パスワードと、図4に示すアカウント情報のログイン名、パスワードとを照合する。照合が一致すれば、ユーザ認証制御部301は、ユーザIDを基に、図6に示すユーザ情報を参照して組織IDを取得し、認証チケットにユーザIDと組織IDを含める。   The user authentication control unit 301 collates the login name and password acquired from the client with the login name and password of the account information shown in FIG. If the verification matches, the user authentication control unit 301 refers to the user information shown in FIG. 6 based on the user ID, acquires the organization ID, and includes the user ID and organization ID in the authentication ticket.

次に、実施例におけるフォルダ階層に関するデータについて説明する。図7は、フォルダ階層に関するデータのデータ構造の一例を示す図である。図7(A)は、フォルダ定義情報の一例を示す図である。図7(A)に示す例では、フォルダ定義情報309は、フォルダ定義情報の識別子700、組織ID501、フォルダ階層のタイトル、フォルダ階層の定義701、各階層のフォルダに付与され、階層の定義に関連するメタデータの定義702、コンテンツに付与されるメタデータの定義703、フォルダに付与されるメタデータ704、コンテンツに付与されるメタデータ705などを含む。   Next, data related to the folder hierarchy in the embodiment will be described. FIG. 7 is a diagram illustrating an example of a data structure of data related to a folder hierarchy. FIG. 7A illustrates an example of folder definition information. In the example shown in FIG. 7A, the folder definition information 309 is assigned to the folder definition information identifier 700, the organization ID 501, the folder hierarchy title, the folder hierarchy definition 701, and the folders in each hierarchy, and is related to the hierarchy definition. Metadata definition 702 to be added to the content, metadata definition 703 to be given to the content, metadata 704 to be given to the folder, metadata 705 to be given to the content, and the like.

フォルダ階層の定義701は、各階層にフォルダの定義がなされ、各階層に意味を持たせる。例えば、フォルダ定義情報「2」では、階層1(layer_0)に「部署名」、階層2(layer_1)に「営業担当者」、階層3(layer_2)に「顧客名」、階層4(layer_3)に「案件名」が定義されている。   In the folder hierarchy definition 701, a folder is defined in each hierarchy, and each hierarchy has a meaning. For example, in the folder definition information “2”, “Department name” in layer 1 (layer_0), “Sales person” in layer 2 (layer_1), “Customer name” in layer 3 (layer_2), and Layer 4 (layer_3) "Item name" is defined.

フォルダに付与されるメタデータの定義702は、各階層に付与され、階層の定義に関連するメタデータが定義される。例えば、図7(A)に示す例では、階層4に「stag_0」が付与されている。「stag_0」は、「処理状態」を示す。これは、階層3のフォルダには、処理状態(例えば、未処理、処理済み)を示すメタデータが付与されることを意味する。   The metadata definition 702 assigned to the folder is assigned to each hierarchy, and metadata related to the definition of the hierarchy is defined. For example, in the example illustrated in FIG. 7A, “stag — 0” is assigned to the hierarchy 4. “Stag — 0” indicates “processing state”. This means that the metadata indicating the processing state (for example, unprocessed and processed) is assigned to the folder of the hierarchy 3.

コンテンツに付与されるメタデータの定義703は、フォルダに保存されるコンテンツに付与されるメタデータを定義する。例えば、図7(A)に示す例では、「e_stag_0」がコンテンツに付与されている。「e_stag_0」は、「文書タイプ」を示すメタデータである。これは、コンテンツには、文書タイプ(例えば、見積書、注文書など)を示すメタデータが付与されることを意味する。   A metadata definition 703 to be given to content defines metadata to be given to content stored in a folder. For example, in the example shown in FIG. 7A, “e_stag — 0” is assigned to the content. “E_stag — 0” is metadata indicating “document type”. This means that the content is provided with metadata indicating the document type (for example, quotation, order, etc.).

メタデータには、文字列を示すメタデータ「stag(string-tag)」と年月日を示すメタデータ「dtag(data-tag)」などがある。メタデータは、他にも「ntag(number tag)」や「btag(boolean tag)」などがあってもよい。また、フォルダに付与されるメタデータと、コンテンツに付与されるメタデータとは識別可能である。なお、フォルダに付与されるメタデータは、そのフォルダに保存されるコンテンツに対応付けられる。   The metadata includes metadata “stag (string-tag)” indicating a character string and metadata “dtag (data-tag)” indicating a date. Other metadata may include “nttag (number tag)” and “btag (boolean tag)”. Further, the metadata given to the folder and the metadata given to the content can be identified. Note that metadata assigned to a folder is associated with content stored in the folder.

図7(B)は、フォルダ情報の一例を示す図である。フォルダ情報310は、フォルダ毎に、フォルダID706、組織ID501、フォルダ定義情報の識別子700、親フォルダの識別子、どの階層かを示すレベル707、各階層の定義に対応するデータ708、フォルダに付与されるメタデータの定義に対応するメタデータ709などを含む。   FIG. 7B is a diagram illustrating an example of folder information. The folder information 310 is assigned to each folder by a folder ID 706, an organization ID 501, a folder definition information identifier 700, a parent folder identifier, a level 707 indicating which hierarchy, data 708 corresponding to the definition of each hierarchy, and the folder. Metadata 709 corresponding to the definition of metadata is included.

なお、フォルダ情報の各階層は、自階層以上の階層のフォルダ定義に対応するデータも保持する。例えば、階層(level)が「2」のフォルダ情報として、「layer_0」の「東京本社」、「layer_1」の「若本」、「layer_2」の「BBB工業」が保持されている。これにより、上位階層のフォルダの定義に対応するデータを取得する際、親フォルダを辿らなくても容易に取得可能となる。また、階層の定義に対応するデータが、その階層のフォルダの名称とされてもよい。   Note that each level of folder information also holds data corresponding to folder definitions of levels higher than the own level. For example, “Tokyo headquarters” of “layer_0”, “Wakamoto” of “layer_1”, and “BBB Kogyo” of “layer_2” are held as folder information of the level “2”. As a result, when acquiring data corresponding to the definition of the upper-level folder, it is possible to easily acquire the data without following the parent folder. Further, data corresponding to the definition of the hierarchy may be the name of the folder of the hierarchy.

メタデータ709は、「stag_0」704に対応するデータである。「stag_0」704が「処理状態」を定義しているため、メタデータ709は、処理状態を示すデータとなる。図7(B)に示す例では、メタデータ709は、「処理済み」を示す。   The metadata 709 is data corresponding to “stag — 0” 704. Since “stag — 0” 704 defines “processing state”, the metadata 709 is data indicating the processing state. In the example shown in FIG. 7B, the metadata 709 indicates “processed”.

図7(C)は、コンテンツ情報の一例を示す図である。コンテンツ情報311は、コンテンツID、組織ID501、どのフォルダに保存されているかを示すフォルダID706、コンテンツのタイトル710、コンテンツが格納されている位置を示すURL711、コンテンツサイズ712、コンテンツのメタデータ713などを含む。   FIG. 7C illustrates an example of content information. The content information 311 includes a content ID, an organization ID 501, a folder ID 706 indicating which folder is stored, a content title 710, a URL 711 indicating a location where the content is stored, a content size 712, a content metadata 713, and the like. Including.

なお、コンテンツのメタデータ713は、フォルダのメタデータ709と識別可能である。例えば、コンテンツのメタデータ713には、「e_stag」というように、コンテンツのメタデータを示す「e_」が付与されている。これにより、フォルダのメタデータとコンテンツのメタデータとを区別して管理、検索などをすることができる。   The content metadata 713 can be identified from the folder metadata 709. For example, “e_” indicating content metadata is added to the content metadata 713, such as “e_stag”. As a result, it is possible to manage and search the folder metadata and the content metadata separately.

図7に示すデータ構造を有することで、フォルダ階層に意味を持たせ、その階層のフォルダにメタデータを付与してコンテンツを管理することができる。これにより、サーバ107は、フォルダ名、フォルダ階層の階層、フォルダに付与されたメタデータ、コンテンツのメタデータ、コンテンツ名、又はこれらの任意の組み合わせを指定してフォルダ階層内のフォルダに含まれるコンテンツを検索することができる。   By having the data structure shown in FIG. 7, it is possible to give meaning to a folder hierarchy and to manage content by assigning metadata to folders in that hierarchy. As a result, the server 107 specifies the folder name, the hierarchy of the folder hierarchy, the metadata given to the folder, the metadata of the content, the content name, or any combination thereof, and the content included in the folder in the folder hierarchy Can be searched.

次に、階層の定義とメタデータの例について説明する。図8は、階層の定義とメタデータの一例を示す図である。図8(A)は、階層の定義を示す図である。図8(A)に示す例では、第1階層は「部署名」、第2階層は「営業担当者」、第3階層は「顧客名」、第4階層「案件名」が階層に定義づけられている。図8(B)は、各階層のフォルダに付与されるメタデータの定義を示す図である。図8(B)に示す例では、第4階層のフォルダには、「状態」がメタデータとして定義付けられている。なお、第1階層のフォルダには、「所在地」、第3階層のフォルダには、「業種」などのメタデータが定義付けられてもよい。   Next, the definition of a hierarchy and an example of metadata will be described. FIG. 8 is a diagram illustrating an example of a hierarchy definition and metadata. FIG. 8A shows the definition of a hierarchy. In the example shown in FIG. 8A, the first hierarchy is defined as “department”, the second hierarchy as “sales representative”, the third hierarchy as “customer name”, and the fourth hierarchy as “case name”. It has been. FIG. 8B is a diagram showing the definition of metadata assigned to folders in each hierarchy. In the example shown in FIG. 8B, “state” is defined as metadata in the folder of the fourth hierarchy. Note that metadata such as “location” may be defined in the first layer folder, and “business type” may be defined in the third layer folder.

図9は、図7に示すデータの画面例を示す図である。表示画面901は、領域903と領域905を含む。領域903は、フォルダ定義情報309及びフォルダ情報310から記述されるフォルダ構成が描画される。領域903のフォルダ構成は、図7(A)に示すフォルダ定義情報の識別情報「2」のフォルダ構成である。   FIG. 9 is a diagram illustrating a screen example of the data illustrated in FIG. The display screen 901 includes an area 903 and an area 905. In a region 903, a folder configuration described from the folder definition information 309 and the folder information 310 is drawn. The folder structure of the area 903 is the folder structure of the identification information “2” of the folder definition information shown in FIG.

例えば、図9の領域903に示すように、東京本社(第1階層)、若本(第2階層)、BBB工業(第3階層)、計測器部品受注(第4階層)が階層順に描画される。領域903に示すフォルダ構成は、第3階層までの例である。   For example, as shown in an area 903 in FIG. 9, the Tokyo head office (first level), Wakamoto (second level), BBB Kogyo (third level), and instrument parts orders (fourth level) are drawn in hierarchical order. The The folder structure shown in the area 903 is an example up to the third hierarchy.

図9の領域905は、コンテンツ情報311から記述されるコンテンツ構成が描画される。図7(C)を参照すると、フォルダID「4」の「計測器部品受注」フォルダには、「見積書.pdf」、「注文書.pdf」、「納品書.pdf」が保存されている。これにより、領域905には、「見積書.pdf」、「注文書.pdf」、「納品書.pdf」が描画される。   In the area 905 of FIG. 9, the content configuration described from the content information 311 is drawn. Referring to FIG. 7C, “estimator part.pdf”, “order sheet.pdf”, and “delivery form.pdf” are stored in the “instrument part order” folder of folder ID “4”. . As a result, “quotation sheet.pdf”, “order sheet.pdf”, and “delivery sheet sheet.pdf” are drawn in the area 905.

次に、フィルタ情報について説明する。図10は、フィルタ情報の一例を示す図である。図10に示すフィルタ情報は、フィルタID1001、フォルダ定義情報の識別情報700、コンテンツを制限するためのコンテンツ制限情報(condition)1003、ユーザに関する情報(user_condition)1005、処理可能な操作を示すアクセス制限情報1007が関連付けられる。   Next, filter information will be described. FIG. 10 is a diagram illustrating an example of filter information. The filter information shown in FIG. 10 includes a filter ID 1001, identification information 700 for folder definition information, content restriction information (condition) 1003 for restricting content, information about a user (user_condition) 1005, and access restriction information indicating a process that can be processed. 1007 is associated.

コンテンツ制限情報1003は、登録ユーザに対してアクセス可能なコンテンツを制限するための条件が定義される。コンテンツ制限情報は、階層、ユーザのメタデータ、フォルダのメタデータ、コンテンツのメタデータなど様々な条件を組み合わせることで、コンテンツに対する柔軟なアクセス制限が可能となる。   The content restriction information 1003 defines conditions for restricting contents accessible to registered users. The content restriction information can flexibly restrict access to content by combining various conditions such as hierarchy, user metadata, folder metadata, and content metadata.

ユーザに関する情報1005は、アクセス制限を行うユーザを特定するための条件が定義される。ユーザに関する情報1005は、ユーザID、ユーザのメタデータ、組織IDなどを様々な条件を組み合わせることで、様々な対象のユーザに対して容易にアクセス制限を行うことができる。   In the information 1005 about the user, a condition for specifying a user who performs access restriction is defined. Information about the user 1005 can easily restrict access to various target users by combining various conditions such as a user ID, user metadata, and organization ID.

アクセス制限情報1007は、閲覧(read)、作成(create)、更新(update)、削除(delete)の操作に対し、「TRUE」(処理可)、「FALSE」(処理不可)が定義される。なお、コンテンツ制限情報1003、ユーザに関する情報1005、アクセス制限情報1007は、システム管理者などにより、予め設定されている情報である。   In the access restriction information 1007, “TRUE” (processable) and “FALSE” (unprocessable) are defined for the operations of viewing (read), creation (update), update (update), and deletion (delete). Note that the content restriction information 1003, user-related information 1005, and access restriction information 1007 are information set in advance by a system administrator or the like.

例えば、フィルタID「1」は、ユーザID「2」の若本は、「layer_1」(階層2)の「若本」フォルダにあるコンテンツにアクセス権があることを示す。また、ユーザID「2」の若本は、「若本」フォルダのコンテンツに対して、閲覧、作成、更新の処理が可能であり、削除の処理が不可である。   For example, the filter ID “1” indicates that the young book with the user ID “2” has an access right to the content in the “young book” folder of the “layer_1” (hierarchy 2). Further, the young book with the user ID “2” can browse, create, and update the contents of the “young book” folder, but cannot delete the contents.

フィルタID「2」は、ユーザID「1」のtanabeは、全てのコンテンツにアクセス権があり、閲覧、作成、更新、削除全ての処理が可能であることを示す。   The filter ID “2” indicates that the table with the user ID “1” has an access right to all the contents and can perform all processes of browsing, creating, updating, and deleting.

フィルタID「3」は、全てのユーザは、事業所「u_stag_1」がレイヤー「0」(第1階層)に対応するデータに一致するフォルダにアクセス権があることを意味している。このように、図6に示すユーザ情報に含まれるメタデータを用いて、階層のデータと一致するかを照合して、コンテンツを絞り込むこともできる。   The filter ID “3” means that all users have access rights to the folder whose business location “u_stag — 1” matches the data corresponding to the layer “0” (first layer). In this way, the content can be narrowed down by using the metadata included in the user information shown in FIG. 6 to check whether the data matches the hierarchical data.

フィルタID「4」は、メタデータ「managers」が付与されているiwataは、フォルダのメタデータが「処理済み」で、コンテンツのメタデータが「見積書」であるコンテンツに対して、閲覧のみ可能であることを示す。このように、フォルダのメタデータと、コンテンツのメタデータとをコンテンツ絞込みの条件とすることができる。また、ユーザのメタデータを用いてアクセス可能な人物を制限することもできる。   The filter ID “4” can only be browsed for idata to which metadata “managers” is assigned, for content whose folder metadata is “processed” and whose content metadata is “estimate”. Indicates that In this way, the folder metadata and the content metadata can be used as conditions for narrowing down the content. In addition, it is possible to restrict accessible persons using user metadata.

ここで、フィルタ情報を参照して、アクセス可能なコンテンツを制限し、処理可能な操作を制限する処理について、図6、7、10を用いて説明する。例えば、アクセス制御部303は、クライアントから受信した認証チケットにユーザID「2」と組織ID「3」が含まれていたとする。アクセス制御部303は、ユーザID「2」と組織ID「3」とユーザのメタデータ「営業部」、「横浜事業所」をフィルタ情報取得部305に出力する。   Here, referring to the filter information, a process for restricting accessible contents and restricting a process that can be performed will be described with reference to FIGS. For example, it is assumed that the access control unit 303 includes the user ID “2” and the organization ID “3” in the authentication ticket received from the client. The access control unit 303 outputs the user ID “2”, the organization ID “3”, the user metadata “sales department”, and “Yokohama office” to the filter information acquisition unit 305.

アクセス制御部303は、組織IDが分かれば、図7(A)を参照することで、キャビネットIDを取得してもよい。ここでは、組織ID「3」は、キャビネットID「2」が対応する。   If the organization ID is known, the access control unit 303 may acquire the cabinet ID by referring to FIG. Here, the organization ID “3” corresponds to the cabinet ID “2”.

フィルタ情報取得部305は、取得したユーザ、組織ID、ユーザのメタデータ、キャビネットIDに該当するフィルタ情報を取得する。例えば、フィルタ情報取得部305は、キャビネットID「2」、及びユーザID「2」に基づいて、ユーザに対する制限がないフィルタID「1」と「3」のフィルタ情報を取得する。フィルタ情報取得部305は、取得したフィルタ情報をアクセス制御部303に出力する。   The filter information acquisition unit 305 acquires filter information corresponding to the acquired user, organization ID, user metadata, and cabinet ID. For example, the filter information acquisition unit 305 acquires filter information of filter IDs “1” and “3” that are not limited to the user based on the cabinet ID “2” and the user ID “2”. The filter information acquisition unit 305 outputs the acquired filter information to the access control unit 303.

アクセス制御部303は、取得したフィルタ情報に含まれる「condition」と一致するコンテンツをコンテンツ情報311から取得する。この例では、アクセス制御部303は、「layer_1」(階層2)の「若本」フォルダ及び「layer_0」(階層1)の「横浜営業所」フォルダに含まれるコンテンツを取得する。   The access control unit 303 acquires content that matches “condition” included in the acquired filter information from the content information 311. In this example, the access control unit 303 acquires content included in the “Wakamoto” folder of “layer_1” (hierarchy 2) and the “Yokohama sales office” folder of “layer_0” (hierarchy 1).

アクセス制御部303は、取得したコンテンツをアクセス可能なコンテンツとしてクライアント101に送信する。このとき、アクセス制御部303は、フィルタ情報に含まれるアクセス制限情報1007が示す処理可能な操作もクライアント101に送信する。   The access control unit 303 transmits the acquired content to the client 101 as accessible content. At this time, the access control unit 303 also transmits a processable operation indicated by the access restriction information 1007 included in the filter information to the client 101.

これにより、コンテンツに対する柔軟なアクセス制限を行うこともできるし、様々なユーザに対して柔軟にアクセス制限を与えることもできる。   As a result, flexible access restrictions on content can be performed, and access restrictions can be flexibly given to various users.

<動作>
次に、実施例におけるコンテンツ管理システムの動作について説明する。図11は、実施例におけるコンテンツに対するアクセス制御処理の一例を示すフローチャートである。ステップS101で、ユーザがクライアント101を用いて、コンテンツ管理システム100にログインを試みる。例えば、ユーザID「2」のwakamotoが、ログインしたとする(図4参照)。
<Operation>
Next, the operation of the content management system in the embodiment will be described. FIG. 11 is a flowchart illustrating an example of an access control process for content according to the embodiment. In step S <b> 101, the user attempts to log in to the content management system 100 using the client 101. For example, it is assumed that wakamoto with the user ID “2” has logged in (see FIG. 4).

ステップS102で、ユーザ認証制御部301は、認証処理を行う。ユーザ認証制御部301は、認証結果が登録ユーザであればステップS103に進み、認証結果が登録ユーザでなければステップS101に戻る。例えば、認証チケットにはユーザID「2」と組織ID「3」が含まれる(図6参照)。   In step S102, the user authentication control unit 301 performs an authentication process. The user authentication control unit 301 proceeds to step S103 if the authentication result is a registered user, and returns to step S101 if the authentication result is not a registered user. For example, the authentication ticket includes a user ID “2” and an organization ID “3” (see FIG. 6).

ステップS103で、ユーザ認証制御部301は、認証チケットをクライアント101に送信する。この後、クライアント101は、認証チケットをリクエストに含めて、コンテンツへのアクセスを要求する。   In step S <b> 103, the user authentication control unit 301 transmits an authentication ticket to the client 101. Thereafter, the client 101 includes an authentication ticket in the request and requests access to the content.

ステップS104で、アクセス制御部303は、認証チケットに含まれるユーザIDや組織IDなどに基づいて、DB109を参照してフィルタ情報を取得する。例えば、アクセス制御部303は、組織ID「3」からキャビネットID(フォルダ定義情報の識別情報)「2」を特定し(図7(A)参照)、フィルタ情報取得部305に出力する。フィルタ情報取得部305は、キャビネットID「2」及びユーザID「2」に基づいて、フィルタID「1」と「3」のフィルタ情報に含まれるコンテンツ制限情報1003を取得する(図10参照)。   In step S104, the access control unit 303 acquires filter information with reference to the DB 109 based on the user ID, organization ID, and the like included in the authentication ticket. For example, the access control unit 303 specifies the cabinet ID (identification information of the folder definition information) “2” from the organization ID “3” (see FIG. 7A) and outputs it to the filter information acquisition unit 305. The filter information acquisition unit 305 acquires the content restriction information 1003 included in the filter information of the filter IDs “1” and “3” based on the cabinet ID “2” and the user ID “2” (see FIG. 10).

ステップS105で、アクセス制御部303は、コンテンツ制限情報1003からコンテンツの検索式を生成する。アクセス制御部303は、フィルタID「1」からは「layer_1:"若本"」の検索式を生成、フィルタID「3」からは「layer_0:"横浜営業所"」(図6参照)の検索式を生成する。アクセス制御部303は、生成した検索式でDB111に保存されるコンテンツを検索する。   In step S105, the access control unit 303 generates a content search formula from the content restriction information 1003. The access control unit 303 generates a search expression “layer_1:“ Wakamoto ”” from the filter ID “1”, and searches “layer_0:“ Yokohama Sales Office ”” (see FIG. 6) from the filter ID “3”. Generate an expression. The access control unit 303 searches for content stored in the DB 111 using the generated search formula.

ステップS106で、アクセス制御部303は、検索されたコンテンツを取得する。ステップS107で、アクセス制御部303は、取得したコンテンツとアクセス制限情報1007が示す処理可能な操作をクライアント101に送信する。例えば図10の例の場合、フィルタID「1」のアクセス制限情報は、閲覧、作成、更新の処理が可能であり、フィルタID「3」のアクセス制限情報は、閲覧、作成、更新、削除の処理全て可能である。つまり、フィルタID「1」と「3」のアクセス制限情報がそれぞれ異なる場合、アクセス制御部303は、それぞれの検索式で検索されたコンテンツに対し、異なるアクセス制限情報に基づく操作を行えるようにすればよい。   In step S106, the access control unit 303 acquires the searched content. In step S <b> 107, the access control unit 303 transmits the acquired content and a processable operation indicated by the access restriction information 1007 to the client 101. For example, in the case of the example of FIG. 10, the access restriction information with the filter ID “1” can be browsed, created, and updated, and the access restriction information with the filter ID “3” can be browsed, created, updated, and deleted. All processing is possible. That is, when the access restriction information of the filter IDs “1” and “3” are different from each other, the access control unit 303 can perform operations based on the different access restriction information on the content searched by the respective search expressions. That's fine.

以上、実施例によれば、コンテンツに対してアクセス制御を行う場合に、柔軟で自由度の高いアクセス制御を容易に行うことができる。実施例におけるコンテンツ管理システムは、大量のデータを扱う基幹システムに適用すれば、本発明の目的をより達成することが可能となる。   As described above, according to the embodiment, when performing access control on content, it is possible to easily perform flexible and highly flexible access control. When the content management system in the embodiment is applied to a backbone system that handles a large amount of data, the object of the present invention can be achieved more.

実施例のサーバで実行されるプログラムは、前述した各手段を含むモジュール構成となっており、実際のハードウェアとしてはCPU(プロセッサ)が上記記憶媒体からプログラムを読み出して実行することにより上記各手段が主記憶装置上にロードされ、上記各手段が主記憶装置上に生成されるようになっている。   The program executed by the server according to the embodiment has a module configuration including the above-described units. As actual hardware, the CPU (processor) reads the program from the storage medium and executes the program. Are loaded on the main memory, and the above-mentioned means are generated on the main memory.

なお、本発明は、上記実施例そのままに限定されるものではなく、実施段階ではその要旨を逸脱しない範囲で構成要素を変形して具体化することができる。また、上記実施例に開示されている複数の構成要素の適宜な組み合わせにより、種々の発明を形成することができる。例えば、実施例に示される全構成要素からいくつかの構成要素を削除してもよい。   In addition, this invention is not limited to the said Example as it is, A component can be deform | transformed and embodied in the range which does not deviate from the summary in an implementation stage. Moreover, various inventions can be formed by appropriately combining a plurality of constituent elements disclosed in the above embodiments. For example, some components may be deleted from all the components shown in the embodiments.

101 クライアント
103 LB
105、107 サーバ
109、111 DB
201 制御部
301 ユーザ認証制御部
303 アクセス制御部
305 フィルタ情報取得部
307 ユーザ認証情報
309 フォルダ定義情報
310 フォルダ情報
311 コンテンツ情報
313 フィルタ情報
101 Client 103 LB
105, 107 Server 109, 111 DB
201 Control Unit 301 User Authentication Control Unit 303 Access Control Unit 305 Filter Information Acquisition Unit 307 User Authentication Information 309 Folder Definition Information 310 Folder Information 311 Content Information 313 Filter Information

特開2009−110241号公報JP 2009-110241 A

Claims (9)

コンテンツを管理するコンテンツ管理システムであって、
コンテンツを管理するためのフォルダ階層の階層毎の定義を示すフォルダ定義情報と、前記階層毎の定義に対応するデータ、及び前記階層内のフォルダに付与され、該階層の定義に関連するメタデータを含むフォルダ情報と、保存されるフォルダの階層及び該フォルダに付与されたメタデータに関連付けられるコンテンツと、認証されたユーザに関する情報に前記フォルダ定義情報の識別情報、コンテンツを制限するためのコンテンツ制限情報、及び処理可能な操作を示すアクセス制限情報が関連付けられるフィルタ情報とを格納する格納手段と、
ユーザ認証を行なう認証手段と、
認証されたユーザに関する情報に基づいて前記フィルタ情報を参照し、前記フォルダ定義情報の識別情報及び前記コンテンツ制限情報からコンテンツを制限し、制限されたコンテンツに対して、前記アクセス制限情報に基づく操作制限を行うアクセス制御手段と
を備えるコンテンツ管理システム。
A content management system for managing content,
Folder definition information indicating the definition of each folder hierarchy for managing contents, data corresponding to the definition of each hierarchy, and metadata related to the definition of the hierarchy provided to the folders in the hierarchy Folder information to be included, content associated with the hierarchy of the folder to be stored and metadata assigned to the folder, identification information of the folder definition information to information about the authenticated user, and content restriction information for restricting the content Storage means for storing filter information associated with access restriction information indicating operations that can be processed, and
An authentication means for performing user authentication;
Refer to the filter information based on information about the authenticated user, restrict the content from the identification information of the folder definition information and the content restriction information, and restrict the operation based on the access restriction information for the restricted content A content management system comprising: an access control means for performing
前記コンテンツ制限情報は、前記階層の定義に対応するデータ、前記フォルダに付与されるメタデータ、又は前記コンテンツに付与されるメタデータのいずれか一つ、又は組み合わせが定義され、
前記アクセス制御手段は、
前記コンテンツ制限情報に定義された内容に該当するコンテンツを、認証されたユーザがアクセス可能なコンテンツとする請求項1記載のコンテンツ管理システム。
The content restriction information is defined as any one or a combination of data corresponding to the definition of the hierarchy, metadata given to the folder, or metadata given to the content,
The access control means includes
The content management system according to claim 1, wherein content corresponding to the content defined in the content restriction information is content that can be accessed by an authenticated user.
前記ユーザに関する情報は、前記ユーザの識別情報、前記ユーザが属する組織情報、又は前記ユーザに付与されるメタデータを少なくとも含む請求項1又は2記載のコンテンツ管理システム。   The content management system according to claim 1, wherein the information related to the user includes at least identification information of the user, organization information to which the user belongs, or metadata given to the user. 前記アクセス制御手段は、
認証されたユーザに関する情報に基づく前記フィルタ情報が複数ある場合、各フィルタ情報に基づいて制限されたそれぞれのコンテンツに対し、異なる操作制限を行うことを可能とする請求項1乃至3いずれか一項に記載のコンテンツ管理システム。
The access control means includes
4. When there are a plurality of pieces of filter information based on information about an authenticated user, different operation restrictions can be applied to the respective contents restricted based on the respective filter information. The content management system described in 1.
コンテンツを管理するコンテンツ管理装置であって、
コンテンツを管理するためのフォルダ階層の階層毎の定義を示すフォルダ定義情報と、前記階層毎の定義に対応するデータ、及び前記階層内のフォルダに付与され、該階層の定義に関連するメタデータを含むフォルダ情報と、保存されるフォルダの階層及び該フォルダに付与されたメタデータに関連付けられるコンテンツと、認証されたユーザに関する情報に前記フォルダ定義情報の識別情報、コンテンツを制限するためのコンテンツ制限情報、及び処理可能な操作を示すアクセス制限情報が関連付けられるフィルタ情報とを格納する格納手段と、
ユーザ認証を行なう認証手段と、
認証されたユーザに関する情報に基づいて前記フィルタ情報を参照し、前記フォルダ定義情報の識別情報及び前記コンテンツ制限情報からコンテンツを制限し、制限されたコンテンツに対して、前記アクセス制限情報に基づく操作制限を行うアクセス制御手段と
を備えるコンテンツ管理装置。
A content management device for managing content,
Folder definition information indicating the definition of each folder hierarchy for managing contents, data corresponding to the definition of each hierarchy, and metadata related to the definition of the hierarchy provided to the folders in the hierarchy Folder information to be included, content associated with the hierarchy of the folder to be stored and metadata assigned to the folder, identification information of the folder definition information to information about the authenticated user, and content restriction information for restricting the content Storage means for storing filter information associated with access restriction information indicating operations that can be processed, and
An authentication means for performing user authentication;
Refer to the filter information based on information about the authenticated user, restrict the content from the identification information of the folder definition information and the content restriction information, and restrict the operation based on the access restriction information for the restricted content A content management device comprising: an access control means for performing
前記コンテンツ制限情報は、前記階層の定義に対応するデータ、前記フォルダに付与されるメタデータ、又は前記コンテンツに付与されるメタデータのいずれか一つ、又は組み合わせが定義され、
前記アクセス制御手段は、
前記コンテンツ制限情報に定義された内容に該当するコンテンツを、認証されたユーザがアクセス可能なコンテンツとする請求項5記載のコンテンツ管理装置。
The content restriction information is defined as any one or a combination of data corresponding to the definition of the hierarchy, metadata given to the folder, or metadata given to the content,
The access control means includes
The content management apparatus according to claim 5, wherein the content corresponding to the content defined in the content restriction information is content that can be accessed by an authenticated user.
前記ユーザに関する情報は、前記ユーザの識別情報、前記ユーザが属する組織情報、又は前記ユーザに付与されるメタデータを少なくとも含む請求項5又は6記載のコンテンツ管理装置。   The content management apparatus according to claim 5, wherein the information regarding the user includes at least identification information of the user, organization information to which the user belongs, or metadata provided to the user. 前記アクセス制御手段は、
認証されたユーザに関する情報に基づく前記フィルタ情報が複数ある場合、各フィルタ情報に基づいて制限されたそれぞれのコンテンツに対し、異なる操作制限を行うことを可能とする請求項5乃至7いずれか一項に記載のコンテンツ管理装置。
The access control means includes
8. When there are a plurality of the filter information based on information about an authenticated user, different operation restrictions can be performed on each content restricted based on each filter information. The content management device described in 1.
コンテンツを管理するためのフォルダ階層の階層毎の定義を示すフォルダ定義情報と、前記階層毎の定義に対応するデータ、及び前記階層内のフォルダに付与され、該階層の定義に関連するメタデータを含むフォルダ情報と、保存されるフォルダの階層及び該フォルダに付与されたメタデータに関連付けられるコンテンツと、認証されたユーザに関する情報に前記フォルダ定義情報の識別情報、コンテンツを制限するためのコンテンツ制限情報、及び処理可能な操作を示すアクセス制限情報が関連付けられるフィルタ情報とを格納する格納手段を備えるコンテンツを管理するコンテンツ管理装置におけるアクセス制御方法であって、
ユーザ認証を行なう認証ステップと、
認証されたユーザに関する情報に基づいて前記フィルタ情報を参照し、前記フォルダ定義情報の識別情報及び前記コンテンツ制限情報からコンテンツを制限し、制限されたコンテンツに対して、前記アクセス制限情報に基づく操作制限を行うアクセス制御ステップと
を有するアクセス制御方法。
Folder definition information indicating the definition of each folder hierarchy for managing contents, data corresponding to the definition of each hierarchy, and metadata related to the definition of the hierarchy provided to the folders in the hierarchy Folder information to be included, content associated with the hierarchy of the folder to be stored and metadata assigned to the folder, identification information of the folder definition information to information about the authenticated user, and content restriction information for restricting the content And an access control method in a content management apparatus for managing content comprising storage means for storing filter information associated with access restriction information indicating a processable operation,
An authentication step for performing user authentication;
Refer to the filter information based on information about the authenticated user, restrict the content from the identification information of the folder definition information and the content restriction information, and restrict the operation based on the access restriction information for the restricted content An access control method comprising: an access control step.
JP2010051151A 2010-03-08 2010-03-08 Content management system, content management apparatus and access control method Pending JP2011186769A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2010051151A JP2011186769A (en) 2010-03-08 2010-03-08 Content management system, content management apparatus and access control method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2010051151A JP2011186769A (en) 2010-03-08 2010-03-08 Content management system, content management apparatus and access control method

Publications (1)

Publication Number Publication Date
JP2011186769A true JP2011186769A (en) 2011-09-22

Family

ID=44792958

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2010051151A Pending JP2011186769A (en) 2010-03-08 2010-03-08 Content management system, content management apparatus and access control method

Country Status (1)

Country Link
JP (1) JP2011186769A (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014127149A (en) * 2012-12-27 2014-07-07 Nippon Telegr & Teleph Corp <Ntt> Data request system and access control method for the same
WO2015178574A1 (en) * 2014-05-22 2015-11-26 Lg Electronics Inc. Information providing system and method thereof
JP2022507092A (en) * 2018-12-03 2022-01-18 ベリタス テクノロジーズ エルエルシー Systems and methods for controlling access to information stored in information retention systems

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014127149A (en) * 2012-12-27 2014-07-07 Nippon Telegr & Teleph Corp <Ntt> Data request system and access control method for the same
WO2015178574A1 (en) * 2014-05-22 2015-11-26 Lg Electronics Inc. Information providing system and method thereof
KR20150134663A (en) * 2014-05-22 2015-12-02 엘지전자 주식회사 Information providing system and method thereof
KR101595393B1 (en) 2014-05-22 2016-02-18 엘지전자 주식회사 Information providing system and method thereof
US9917895B2 (en) 2014-05-22 2018-03-13 Lg Electronics Inc. Information providing system and method thereof
JP2022507092A (en) * 2018-12-03 2022-01-18 ベリタス テクノロジーズ エルエルシー Systems and methods for controlling access to information stored in information retention systems

Similar Documents

Publication Publication Date Title
TW424185B (en) Named bookmark sets
US20140223570A1 (en) Information processing apparatus, information processing system, and license management method
JP2005242586A (en) Program, apparatus, system and method for providing document view
US9659154B2 (en) Information processing system, information processing apparatus, method of administrating license, and program
US20070283277A1 (en) Information processing apparatus, thumbnail management apparatus, content processing method, storage medium, and program
JP2008083906A (en) Server and program
JP2012186543A (en) Image reader and image reader control program
JP5488088B2 (en) Screen control system, server, and screen control method
JP2002117215A (en) Patent management system
JP2011186768A (en) File management system, information processor, and information processing method
JP2015127950A (en) Information processing system and information processing method
JP6357989B2 (en) Information processing system, information processing apparatus, and information processing method
JP2011186769A (en) Content management system, content management apparatus and access control method
JP2006313484A (en) Document management system, document management method, information processor, program and storage medium
CN102193623B (en) Information input assistance device and method
JP7418238B2 (en) Information processing device, information processing method, and program
JP2010079444A (en) File management method and system by metadata
JP2009110241A (en) Electronic file management device
JP2008234286A (en) Database system, database server, program, and recording medium
JP6579236B2 (en) Information processing system, information processing apparatus, and information processing method
JP6338909B2 (en) Content control system
JP2006163782A (en) Document creation management system and document creation management program
JP4683407B2 (en) Web management apparatus, web system, web management method, and program
JP4603644B2 (en) Information processing apparatus and storage medium
JP2011048739A (en) Information processing apparatus, method, program and recording medium for processing electronic document