JP2016144186A - Communication information controller, relay system, communication information control method, and communication information control program - Google Patents

Communication information controller, relay system, communication information control method, and communication information control program Download PDF

Info

Publication number
JP2016144186A
JP2016144186A JP2015021341A JP2015021341A JP2016144186A JP 2016144186 A JP2016144186 A JP 2016144186A JP 2015021341 A JP2015021341 A JP 2015021341A JP 2015021341 A JP2015021341 A JP 2015021341A JP 2016144186 A JP2016144186 A JP 2016144186A
Authority
JP
Japan
Prior art keywords
tenant
request
communication information
transmission source
correspondence table
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2015021341A
Other languages
Japanese (ja)
Other versions
JP6540063B2 (en
Inventor
晃慶 丸山
Akiyoshi Maruyama
晃慶 丸山
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NEC Corp
Original Assignee
NEC Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Corp filed Critical NEC Corp
Priority to JP2015021341A priority Critical patent/JP6540063B2/en
Publication of JP2016144186A publication Critical patent/JP2016144186A/en
Application granted granted Critical
Publication of JP6540063B2 publication Critical patent/JP6540063B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

PROBLEM TO BE SOLVED: To provide a technology for notifying a server of a tenant ID without making a user recognize the tenant ID, while reducing an operation cost, machine cost, and search cost.SOLUTION: A communication information controller comprises: a communication information acquisition unit 11 for acquiring a request showing an authentication request; a tenant ID registration unit 12 that when an identification address of the request's transmission source is not included in a tenant ID correspondence table, identifies, by referring to management information on multi-tenant service, a tenant ID corresponding to user information extracted from the request and registers the identified tenant ID and the transmission source's identification address in association with each other into the tenant ID correspondence table; a tenant ID identification unit 13 that when the transmission source's identification address is included in the tenant ID correspondence table, identifies a tenant ID associated with the transmission source's identification address; and a communication information output unit 14 that inserts the identified tenant ID into the request and outputs it as a request with respect to the multi-tenant service.SELECTED DRAWING: Figure 1

Description

本発明は、マルチテナントサービスを提供するサーバおよびクライアントの間で送受信される情報を制御する技術に関する。   The present invention relates to a technique for controlling information transmitted and received between a server and a client that provide a multi-tenant service.

情報処理システムにおいて、サービスを顧客(テナント)毎にカスタマイズして使用できるように提供するマルチテナントサービスが知られている。マルチテナントサービスを利用する際には、利用者IDおよびテナントIDによる認証が必要となることが多い。利用者にとっては、サービス要求時に、利用者IDに加えて、テナントIDの入力が必要となるのは利便性の面で問題がある。したがって、サービス要求時には、テナントIDを意識して指定する必要がないことが望ましい。そこで、利用者に意識させることなくクライアントからサーバにテナントIDを通知する方法として、テナント毎にログイン用URL(Uniform Resource Locator)を分ける方法が知られている。この場合、各テナントの利用者は、それぞれのテナント用ログインURLにアクセスして認証要求を行う。しかし、この方法では、あるテナントのログイン用URLの文字列から、他のテナントのログイン用URLが推測される場合がある。この場合、他のテナントのログイン用URLに対して、想定されないアクセスを受ける可能性があるという問題があった。   In an information processing system, a multi-tenant service is provided that provides a service that can be customized for each customer (tenant). When using a multi-tenant service, authentication by a user ID and a tenant ID is often required. For the user, there is a problem in terms of convenience that the tenant ID must be input in addition to the user ID at the time of service request. Therefore, it is desirable that the tenant ID need not be specified at the time of service request. Therefore, as a method for notifying the user of the tenant ID from the client without making the user aware of it, a method of dividing a login URL (Uniform Resource Locator) for each tenant is known. In this case, the user of each tenant makes an authentication request by accessing each tenant login URL. However, in this method, the login URL of another tenant may be inferred from the character string of the login URL of a certain tenant. In this case, there is a problem that an unexpected access may be received to the login URL of another tenant.

また、利用者に意識させることなくクライアントからサーバにテナントIDを通知する別の方法として、テナント毎に、識別アドレスやポート番号を分ける方法が知られている。この場合、各テナントの利用者は、それぞれのテナントに対応する識別アドレスやポート番号にアクセスする。しかしながら、1つの情報処理システムで提供可能な識別アドレス数には限りがある。したがって、この方法では、テナント数の増大に対応することが難しいという問題があった。また、クライアント側から外部ネットワークに向けた通信を制限しているケースがある。このようなケースでは、クライアント側において、well-knownポート以外のポートに対する通信を許可するには、特別な設定作業が必要となる場合があるという問題があった。   As another method for notifying the user of the tenant ID from the client to the server without making the user aware of it, a method of dividing the identification address and port number for each tenant is known. In this case, the user of each tenant accesses the identification address and port number corresponding to each tenant. However, the number of identification addresses that can be provided by one information processing system is limited. Therefore, this method has a problem that it is difficult to cope with the increase in the number of tenants. In some cases, communication from the client side to the external network is restricted. In such a case, there is a problem that special setting work may be required to allow communication on ports other than the well-known port on the client side.

これらの問題に関連する技術が、特許文献1に記載されている。この関連技術は、マルチテナントサービスを提供するサーバとクライアントとの間に、中継装置を設ける。中継装置は、中継装置のクライアント側インタフェースを特定する情報とテナントIDとの対応関係をあらかじめ記憶しておく。これにより、中継装置は、サーバに対するリクエストを受信すると、受信したクライアント側インタフェースを特定する情報に基づいて、リクエストのテナントIDを識別する。そして、中継装置は、サーバとの間でテナントIDを指定したコネクションを生成し、そのコネクションを利用してリクエストをサーバに送信する。   A technique related to these problems is described in Patent Document 1. In this related technology, a relay device is provided between a server and a client that provide a multi-tenant service. The relay device stores in advance the correspondence between information specifying the client-side interface of the relay device and the tenant ID. Thus, when the relay apparatus receives a request for the server, the relay apparatus identifies the tenant ID of the request based on the received information specifying the client side interface. Then, the relay device generates a connection specifying the tenant ID with the server, and transmits a request to the server using the connection.

また、このような問題に関連する他の技術が、特許文献2に記載されている。この関連技術では、ウェブサーバは、利用者IDまたはクライアント情報と、テナントIDとを対応付けて記憶しておく。そして、ウェブサーバは、クライアントから受信した処理要求に関連付けられた利用者IDまたはクライアント情報に基づいて、テナントIDを求める。そして、ウェブサーバは、求めたテナントIDに対応するデータ領域に対する処理を、データベースサーバに対して要求する。   Another technique related to such a problem is described in Patent Document 2. In this related technology, the web server stores the user ID or client information and the tenant ID in association with each other. And a web server calculates | requires tenant ID based on the user ID or client information linked | related with the process request received from the client. Then, the web server requests the database server to process the data area corresponding to the obtained tenant ID.

特開2010−219845号公報JP 2010-219845 A 特許第5200721号Patent No. 5200721

しかしながら、上述の関連技術には、以下の課題がある。   However, the related art described above has the following problems.

特許文献1に記載された関連技術は、中継装置のクライアント側インタフェースとテナントIDとの対応関係を、あらかじめ記憶しておく必要がある。また、特許文献2に記載された関連技術は、クライアント情報または利用者IDとテナントIDとの対応関係を、あらかじめ記憶しておく必要がある。このため、これらの関連技術は、新規テナントの利用申請時や、既存テナントに利用環境の変更が発生した際に、テナントIDとの対応関係を記憶したテーブルを更新する必要が生じるという問題がある。   The related technology described in Patent Document 1 needs to store in advance the correspondence between the client-side interface of the relay device and the tenant ID. Moreover, the related technique described in Patent Document 2 needs to store in advance the correspondence between client information or user ID and tenant ID. For this reason, these related technologies have a problem that it is necessary to update the table storing the correspondence relationship with the tenant ID when a usage application for a new tenant is applied or when a usage environment is changed in an existing tenant. .

さらに、特許文献2に記載された関連技術において、クライアント情報とテナントIDとを対応付けておく場合、利用が想定されるクライアント端末をあらかじめ全て把握して対応関係を記憶する作業が必要であり、事前の作業コストがかかる。また、クライアント端末の増減が発生した場合にも、その都度、対応関係テーブルを更新する必要があり、作業コストがかかる。また、利用者IDとテナントIDとを対応付けておく場合、利用者数の増大に伴いテーブル容量が増大し、テーブル保存のためのマシンコストやテーブル検索時の検索コストが大きくなるという問題がある。   Furthermore, in the related technology described in Patent Document 2, when the client information and the tenant ID are associated with each other, it is necessary to grasp in advance all the client terminals assumed to be used and store the correspondence relationship. Prior work costs are required. In addition, when the number of client terminals increases or decreases, it is necessary to update the correspondence table each time, which increases the work cost. Further, when the user ID and the tenant ID are associated with each other, the table capacity increases as the number of users increases, and there is a problem that the machine cost for storing the table and the search cost at the time of table search increase. .

本発明は、上述の課題を解決するためになされたものである。すなわち、本発明は、運用コスト、マシンコスト、検索コストを低減しながら、利用者に意識させることなく、テナントIDをサーバに通知する技術を提供することを目的とする。   The present invention has been made to solve the above-described problems. That is, an object of the present invention is to provide a technology for notifying a user of a tenant ID without making the user aware of it while reducing operational costs, machine costs, and search costs.

本発明の通信情報制御装置は、テナント毎に登録された利用者に対してマルチテナントサービスを提供するサーバおよび前記マルチテナントサービスを利用するクライアント間で送受信される情報を制御する通信情報制御装置であって、前記クライアントから前記サーバへ送信される前記マルチテナントサービスに対する認証要求を表すリクエストを取得する通信情報取得部と、前記リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合、前記サーバにおける前記マルチテナントサービスの管理情報を参照することにより、前記リクエストから抽出される利用者情報に対応するテナントIDを特定し、特定したテナントIDおよび前記送信元の識別アドレスを対応付けて前記テナントID対応テーブルに登録するテナントID登録部と、前記送信元の識別アドレスが前記テナントID対応テーブルに含まれる場合、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応付けられたテナントIDを特定するテナントID特定部と、前記テナントID登録部または前記テナントID特定部によって特定されたテナントIDを前記リクエストに含めて、前記マルチテナントサービスに対するリクエストとして出力する通信情報出力部と、を備える。   The communication information control apparatus of the present invention is a communication information control apparatus that controls information transmitted and received between a server that provides a multi-tenant service to users registered for each tenant and a client that uses the multi-tenant service. When a communication information acquisition unit that acquires a request representing an authentication request for the multi-tenant service transmitted from the client to the server and an identification address of the transmission source of the request are not included in the tenant ID correspondence table, The tenant ID corresponding to the user information extracted from the request is identified by referring to the management information of the multi-tenant service in the server, and the identified tenant ID and the identification address of the transmission source are associated with each other. Register in the tenant ID correspondence table A tenant ID registration unit that identifies a tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table when the identification address of the transmission source is included in the tenant ID correspondence table; A communication information output unit that includes the tenant ID specified by the tenant ID registration unit or the tenant ID specifying unit in the request and outputs the request as a request for the multi-tenant service.

また、本発明の中継システムは、上述の通信情報制御装置と、前記クライアントから前記マルチテナントサービスに対する認証要求を表すリクエストを受信すると、該リクエストを前記通信情報制御装置に転送することにより、前記通信情報制御装置から前記テナントIDを含むリクエストを受信し、受信したリクエストを前記サーバに送信する通信経路制御システムと、を備える。   When the relay system of the present invention receives a request representing an authentication request for the multi-tenant service from the communication information control device and the client, the relay system transfers the request to the communication information control device. A communication path control system that receives a request including the tenant ID from an information control device and transmits the received request to the server.

また、本発明の通信情報制御方法は、テナント毎に登録された利用者に対してマルチテナントサービスを提供するサーバおよび前記マルチテナントサービスを利用するクライアント間で送受信される情報を制御する通信情報制御方法であって、前記クライアントから前記サーバへ送信される前記マルチテナントサービスに対する認証要求を表すリクエストを取得すると、前記リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合、前記サーバにおける前記マルチテナントサービスの管理情報を参照することにより、前記リクエストから抽出される利用者情報に対応するテナントIDを特定し、特定したテナントIDおよび前記送信元の識別アドレスを対応付けて前記テナントID対応テーブルに登録し、前記送信元の識別アドレスが前記テナントID対応テーブルに含まれる場合、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応づけられたテナントIDを特定し、特定したテナントIDを前記リクエストに含めて、前記マルチテナントサービスに対するリクエストとして出力する。   The communication information control method of the present invention is a communication information control for controlling information transmitted and received between a server that provides a multi-tenant service to a user registered for each tenant and a client that uses the multi-tenant service. When a request representing an authentication request for the multi-tenant service transmitted from the client to the server is acquired and the identification address of the transmission source of the request is not included in the tenant ID correspondence table, The tenant ID corresponding to the user information extracted from the request is identified by referring to the management information of the multi-tenant service, and the identified tenant ID and the identification address of the transmission source are associated to correspond to the tenant ID Register in the table and send Is included in the tenant ID correspondence table, the tenant ID associated with the identification address of the transmission source is identified in the tenant ID correspondence table, the identified tenant ID is included in the request, and the multiple Output as a request for tenant service.

また、本発明の通信情報制御プログラムは、テナント毎に登録された利用者に対してマルチテナントサービスを提供するサーバおよび前記マルチテナントサービスを利用するクライアント間で送受信される情報を制御する通信情報制御装置に、前記クライアントから前記サーバへ送信される前記マルチテナントサービスに対する認証要求を表すリクエストを取得する通信情報取得ステップと、前記リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合、前記サーバにおける前記マルチテナントサービスの管理情報を参照することにより、前記リクエストから抽出される利用者情報に対応するテナントIDを特定し、特定したテナントIDおよび前記送信元の識別アドレスを対応付けて前記テナントID対応テーブルに登録するテナントID登録ステップと、前記送信元の識別アドレスが前記テナントID対応テーブルに含まれる場合、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応づけられたテナントIDを特定するテナントID特定ステップと、前記テナントID登録ステップまたは前記テナントID特定ステップにおいて特定されたテナントIDを前記リクエストに含めて、前記マルチテナントサービスに対するリクエストとして出力する通信情報出力ステップと、を実行させる。   The communication information control program of the present invention is a communication information control that controls information transmitted and received between a server that provides a multi-tenant service to a user registered for each tenant and a client that uses the multi-tenant service. When a communication information acquisition step for acquiring a request representing an authentication request for the multi-tenant service transmitted from the client to the server is not included in the device, and the identification address of the transmission source of the request is not included in the tenant ID correspondence table, The tenant ID corresponding to the user information extracted from the request is identified by referring to the management information of the multi-tenant service in the server, and the identified tenant ID and the identification address of the transmission source are associated with each other. Tenant ID compatible table And a tenant ID registration step for registering a tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table when the identification address of the transmission source is included in the tenant ID correspondence table A specifying step and a communication information output step of including the tenant ID specified in the tenant ID registration step or the tenant ID specifying step in the request and outputting the request as a request for the multi-tenant service are executed.

本発明は、運用コスト、マシンコスト、検索コストを低減しながら、利用者に意識させることなく、テナントIDをサーバに通知する技術を提供することができる。   The present invention can provide a technology for notifying the server of the tenant ID without making the user conscious while reducing the operation cost, the machine cost, and the search cost.

本発明の第1の実施の形態としての通信情報制御装置の機能ブロック図である。It is a functional block diagram of the communication information control apparatus as the first embodiment of the present invention. 本発明の第1の実施の形態としての通信情報制御装置のハードウェア構成の一例を示す図である。It is a figure which shows an example of the hardware constitutions of the communication information control apparatus as the 1st Embodiment of this invention. 本発明の第1の実施の形態としての通信情報制御装置の動作を説明するフローチャートである。It is a flowchart explaining operation | movement of the communication information control apparatus as the 1st Embodiment of this invention. 本発明の第2の実施の形態としての中継システムの構成を示すブロック図である。It is a block diagram which shows the structure of the relay system as the 2nd Embodiment of this invention. 本発明の第2の実施の形態におけるマルチテナントサービスの管理情報の一例を示す図である。It is a figure which shows an example of the management information of the multi-tenant service in the 2nd Embodiment of this invention. 本発明の第2の実施の形態としての中継システムの機能ブロック図である。It is a functional block diagram of the relay system as the 2nd Embodiment of this invention. 本発明の第2の実施の形態におけるテナントID対応テーブルに格納される情報の一例を示す図である。It is a figure which shows an example of the information stored in the tenant ID corresponding | compatible table in the 2nd Embodiment of this invention. 本発明の第2の実施の形態における失敗回数記録テーブルに格納される情報の一例を示す図である。It is a figure which shows an example of the information stored in the failure frequency recording table in the 2nd Embodiment of this invention. 本発明の第2の実施の形態としての中継システムの動作の概略を説明するアクティビティ図である。It is an activity diagram explaining the outline of operation | movement of the relay system as the 2nd Embodiment of this invention. 本発明の第2の実施の形態としての通信情報制御装置の動作の概略を説明するフローチャートである。It is a flowchart explaining the outline of operation | movement of the communication information control apparatus as the 2nd Embodiment of this invention. 本発明の第2の実施の形態としての通信情報制御装置のテナントID登録動作を説明するフローチャートである。It is a flowchart explaining the tenant ID registration operation | movement of the communication information control apparatus as the 2nd Embodiment of this invention.

以下、本発明の実施の形態について、図面を参照して詳細に説明する。   Hereinafter, embodiments of the present invention will be described in detail with reference to the drawings.

(第1の実施の形態)
本発明の第1の実施の形態としての通信情報制御装置10の機能ブロック構成を図1に示す。図1において、通信情報制御装置10は、通信情報取得部11と、テナントID登録部12と、テナントID特定部13と、通信情報出力部14とを含む。
(First embodiment)
FIG. 1 shows a functional block configuration of the communication information control apparatus 10 as the first embodiment of the present invention. In FIG. 1, the communication information control apparatus 10 includes a communication information acquisition unit 11, a tenant ID registration unit 12, a tenant ID specifying unit 13, and a communication information output unit 14.

通信情報制御装置10は、サーバ80およびクライアント90間で送受信される情報を制御する装置である。   The communication information control device 10 is a device that controls information transmitted and received between the server 80 and the client 90.

サーバ80は、マルチテナントサービスを提供する装置である。マルチテナントサービスとは、テナント毎に登録された利用者に対して提供されるサービスをいうものとする。また、サーバ80によって提供されるマルチテナントサービスを利用するには、利用者情報およびテナントIDによる認証が必要であるものとする。利用者情報とは、登録された利用者を表す情報である。例えば、利用者情報は、利用者を識別する利用者IDを含む。さらに、利用者情報は、利用者IDに対応付けて登録されたパスワードを含んでいてもよい。テナントIDとは、利用者の属するテナントを識別する情報である。サーバ80は、テナントID毎に登録された利用者情報を、管理情報として記憶している。なお、サーバ80では、異なるテナントであっても、同一の利用者情報が登録されないよう運用されるものとする。   The server 80 is a device that provides a multi-tenant service. The multi-tenant service is a service provided to a user registered for each tenant. Also, in order to use the multi-tenant service provided by the server 80, it is assumed that authentication based on user information and a tenant ID is required. User information is information representing a registered user. For example, the user information includes a user ID that identifies the user. Further, the user information may include a password registered in association with the user ID. The tenant ID is information for identifying the tenant to which the user belongs. The server 80 stores user information registered for each tenant ID as management information. It is assumed that the server 80 is operated so that the same user information is not registered even in different tenants.

クライアント90は、サーバ80によって提供されるマルチテナントサービスを利用する装置である。クライアント90は、マルチテナントサービスに対する認証要求を表すリクエストを、サーバ80に送信する。クライアント90から送信されるリクエストには、登録された利用者を表す利用者情報が含まれるが、テナントIDは含まれないものとする。   The client 90 is a device that uses a multi-tenant service provided by the server 80. The client 90 transmits a request representing an authentication request for the multi-tenant service to the server 80. The request transmitted from the client 90 includes user information indicating a registered user, but does not include a tenant ID.

ここで、通信情報制御装置10は、図2に示すようなハードウェア要素によって構成可能である。図2において、通信情報制御装置10は、CPU(Central Processing Unit)1001、メモリ1002、出力装置1003、入力装置1004、および、ネットワークインタフェース1005を含む。メモリ1002は、RAM(Random Access Memory)、ROM(Read Only Memory)、補助記憶装置(ハードディスク等)等によって構成される。出力装置1003は、ディスプレイ装置やプリンタ等のように、情報を出力する装置によって構成される。入力装置1004は、キーボードやマウス等のように、ユーザ操作の入力を受け付ける装置によって構成される。ネットワークインタフェース1005は、インターネット、LAN(Local Area Network)、公衆回線網、無線通信網またはこれらの組合せ等によって構成されるネットワークに接続するインタフェースである。この場合、通信情報制御装置10の各機能ブロックは、メモリ1002に格納されるコンピュータ・プログラムを読み込んで実行するとともに各部を制御するCPU1001によって構成される。なお、通信情報制御装置10およびその各機能ブロックのハードウェア構成は、上述の構成に限定されない。   Here, the communication information control apparatus 10 can be configured by hardware elements as shown in FIG. In FIG. 2, the communication information control device 10 includes a CPU (Central Processing Unit) 1001, a memory 1002, an output device 1003, an input device 1004, and a network interface 1005. The memory 1002 includes a RAM (Random Access Memory), a ROM (Read Only Memory), an auxiliary storage device (such as a hard disk), and the like. The output device 1003 is configured by a device that outputs information, such as a display device or a printer. The input device 1004 is configured by a device that receives an input of a user operation, such as a keyboard or a mouse. The network interface 1005 is an interface connected to a network constituted by the Internet, a LAN (Local Area Network), a public line network, a wireless communication network, or a combination thereof. In this case, each functional block of the communication information control apparatus 10 is configured by a CPU 1001 that reads and executes a computer program stored in the memory 1002 and controls each unit. Note that the hardware configuration of the communication information control apparatus 10 and each functional block thereof is not limited to the above-described configuration.

通信情報取得部11は、クライアント90からサーバ80へ送信されるリクエストを取得する。また、通信情報取得部11は、取得したリクエストから、その送信元の識別アドレスを特定する。また、通信情報取得部11は、取得したリクエストから、利用者情報を抽出する。リクエストから抽出されるこれらの情報は、後述のテナントID登録部12またはテナントID特定部13によって用いられる。例えば、リクエストがIP(Internet Protocol)パケットであることを想定する。この場合、送信元の識別アドレスとしては、IPパケットに含まれる送信元IPアドレスが適用される。また、利用者情報は、IPパケットのデータ部分に含まれている。   The communication information acquisition unit 11 acquires a request transmitted from the client 90 to the server 80. Moreover, the communication information acquisition part 11 specifies the identification address of the transmission source from the acquired request. Moreover, the communication information acquisition part 11 extracts user information from the acquired request. These pieces of information extracted from the request are used by the tenant ID registration unit 12 or the tenant ID specifying unit 13 described later. For example, assume that the request is an IP (Internet Protocol) packet. In this case, the source IP address included in the IP packet is applied as the source identification address. User information is included in the data portion of the IP packet.

テナントID登録部12は、リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合に機能するよう構成される。この場合、テナントID登録部12は、送信元の識別アドレスと、利用者情報に対応するテナントIDとを対応付けて、テナントID対応テーブルに登録する。   The tenant ID registration unit 12 is configured to function when the identification address of the request transmission source is not included in the tenant ID correspondence table. In this case, the tenant ID registration unit 12 registers the transmission source identification address and the tenant ID corresponding to the user information in the tenant ID correspondence table in association with each other.

具体的には、テナントID登録部12は、サーバ80におけるマルチテナントサービスの管理情報を参照することにより、リクエストから抽出された利用者情報に対応するテナントIDを特定する。例えば、テナントID登録部12は、特権アカウントを用いてマルチテナントサービスにアクセスすることにより、管理情報を参照可能となっていてもよい。そして、テナントID登録部12は、特定したテナントIDおよび送信元の識別アドレスを対応付けて、テナントID対応テーブルに登録すればよい。   Specifically, the tenant ID registration unit 12 specifies the tenant ID corresponding to the user information extracted from the request by referring to the management information of the multi-tenant service in the server 80. For example, the tenant ID registration unit 12 may be able to refer to the management information by accessing the multi-tenant service using a privileged account. Then, the tenant ID registration unit 12 may register the identified tenant ID and the transmission source identification address in the tenant ID correspondence table in association with each other.

テナントID特定部13は、送信元の識別アドレスがテナントID対応テーブルに含まれる場合に機能するよう構成される。この場合、テナントID特定部13は、テナントID対応テーブルにおいて送信元の識別アドレスに対応付けられたテナントIDを特定する。   The tenant ID specifying unit 13 is configured to function when the identification address of the transmission source is included in the tenant ID correspondence table. In this case, the tenant ID specifying unit 13 specifies the tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table.

通信情報出力部14は、テナントID登録部12またはテナントID特定部13によって特定されたテナントIDをリクエストに含めて、マルチテナントサービスに対するリクエストとして出力する。   The communication information output unit 14 includes the tenant ID specified by the tenant ID registration unit 12 or the tenant ID specifying unit 13 in the request and outputs the request as a request for the multi-tenant service.

以上のように構成された通信情報制御装置10の動作について、図3を参照して説明する。   The operation of the communication information control apparatus 10 configured as described above will be described with reference to FIG.

まず、通信情報取得部11は、クライアント90からサーバ80へ送信される、マルチテナントサービスに対する認証要求を表すリクエストを取得する(ステップS1)。   First, the communication information acquisition unit 11 acquires a request transmitted from the client 90 to the server 80 and representing an authentication request for the multi-tenant service (step S1).

次に、通信情報取得部11は、取得したリクエストから、送信元の識別アドレスおよび利用者情報を抽出する(ステップS2)。   Next, the communication information acquisition unit 11 extracts the identification address and user information of the transmission source from the acquired request (step S2).

次に、テナントID登録部12は、リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれるか否かを判断する(ステップS3)。   Next, the tenant ID registration unit 12 determines whether or not the identification address of the transmission source of the request is included in the tenant ID correspondence table (step S3).

ここで、送信元の識別アドレスがテナントID対応テーブルに含まれない場合、テナントID登録部12は、サーバ80におけるマルチテナントサービスの管理情報を参照することにより、利用者情報に対応するテナントIDを特定する(ステップS4)。   Here, when the identification address of the transmission source is not included in the tenant ID correspondence table, the tenant ID registration unit 12 refers to the management information of the multi-tenant service in the server 80 to obtain the tenant ID corresponding to the user information. Specify (step S4).

そして、テナントID登録部12は、送信元の識別アドレスと、特定したテナントIDとを対応付けて、テナントID対応テーブルに登録する(ステップS5)。   Then, the tenant ID registration unit 12 associates the identification address of the transmission source with the identified tenant ID and registers them in the tenant ID correspondence table (step S5).

一方、送信元の識別アドレスがテナントID対応テーブルに含まれる場合、テナントID特定部13は、テナントID対応テーブルにおいて送信元の識別アドレスに対応付けられたテナントIDを特定する(ステップS6)。   On the other hand, when the identification address of the transmission source is included in the tenant ID correspondence table, the tenant ID identification unit 13 identifies the tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table (step S6).

次に、通信情報出力部14は、ステップS4またはS6で特定されたテナントIDをリクエストに含めて、マルチテナントサービスに対するリクエストとして出力する(ステップS7)。   Next, the communication information output unit 14 includes the tenant ID specified in step S4 or S6 in the request and outputs the request as a request for the multi-tenant service (step S7).

以上で、通信情報制御装置10は、動作を終了する。   Thus, the communication information control apparatus 10 ends the operation.

次に、本発明の第1の実施の形態の効果について述べる。   Next, effects of the first exemplary embodiment of the present invention will be described.

本発明の第1の実施の形態としての通信情報制御装置は、運用コスト、マシンコスト、検索コストを低減しながら、利用者に意識させることなく、テナントIDをサーバに通知することができる。   The communication information control apparatus as the first exemplary embodiment of the present invention can notify the server of the tenant ID without making the user aware of it while reducing the operation cost, the machine cost, and the search cost.

その理由について説明する。本実施の形態では、通信情報取得部が、クライアントからサーバへ送信される、マルチテナントサービスに対する認証要求を表すリクエストを取得する。リクエストには、利用者情報が含まれ、テナントIDが含まれていない。そして、リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合、テナントID登録部が、リクエストに含まれる利用者情報に対応するテナントIDを、マルチテナントサービスの管理情報にアクセスすることにより特定する。そして、テナントID登録部が、特定したテナントIDを、送信元の識別アドレスに対応付けて、テナントID対応テーブルに登録する。また、リクエストの送信元の識別アドレスが、テナントID対応テーブルに含まれる場合には、テナントID特定部が、テナントID対応テーブルにおいて送信元の識別アドレスに対応付けられたテナントIDを特定する。そして、通信情報出力部が、このようにして特定したテナントIDをリクエストに含めて出力するからである。   The reason will be described. In the present embodiment, the communication information acquisition unit acquires a request representing an authentication request for a multi-tenant service transmitted from a client to a server. The request includes user information and does not include a tenant ID. If the identification address of the request source is not included in the tenant ID correspondence table, the tenant ID registration unit accesses the management information of the multi-tenant service for the tenant ID corresponding to the user information included in the request. Specified. Then, the tenant ID registration unit registers the identified tenant ID in the tenant ID correspondence table in association with the identification address of the transmission source. In addition, when the identification address of the transmission source of the request is included in the tenant ID correspondence table, the tenant ID identification unit identifies the tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table. This is because the communication information output unit outputs the tenant ID specified in this way in a request.

このように、本実施の形態は、クライアントからサーバへ送信されるリクエストを中継する際に、テナントIDを特定してリクエストに含める。これにより、本実施の形態は、クライアントから送出された時点では、利用者情報が含まれテナントIDが含まれていないリクエストに、適切なテナントIDを含めてサーバに送信することができる。その結果、クライアントにおいて、利用者は、リクエストに含めるための利用者情報を入力するだけでよく、テナントIDを入力する必要がない。したがって、利用者は、テナントIDを意識することなく、マルチテナントサービスを利用することができる。   As described above, in the present embodiment, when relaying a request transmitted from the client to the server, the tenant ID is specified and included in the request. As a result, this embodiment can transmit a request including user information and not including a tenant ID, including an appropriate tenant ID, to the server when sent from the client. As a result, in the client, the user need only input user information to be included in the request, and does not need to input a tenant ID. Therefore, the user can use the multi-tenant service without being aware of the tenant ID.

また、このように、本実施の形態は、リクエストの送信元の識別アドレスに対して適切なテナントIDを特定することにより、テナントID対応テーブルを自動生成することができる。このため、本実施の形態は、テナントID対応テーブルを事前に作成しておく必要がなく、運用コストを抑えることができる。   In this way, in this embodiment, the tenant ID correspondence table can be automatically generated by specifying an appropriate tenant ID for the identification address of the request transmission source. For this reason, in this embodiment, it is not necessary to create a tenant ID correspondence table in advance, and the operation cost can be suppressed.

また、一般的に、同じテナントに属する利用者からのリクエストの送信元の識別アドレスは、ゲートウェイ等のアドレスになることが想定される。この場合、本実施の形態におけるテナントID対応テーブルは、テナントによって用いられるゲートウェイ等の識別アドレス毎に、そのテナントIDを記憶すればよい。このため、テナントID対応テーブルは、利用者情報毎にテナントIDを記憶する場合に比べて、より小さい容量となる。このため、本実施の形態は、テナントID対応テーブルを保存するための領域を大量に必要とせず、マシンコストを抑えることができる。また、本実施の形態は、送信元の識別アドレスを検索するテナントID対応テーブルがより小容量であるため、検索コストを抑えることができる。   In general, it is assumed that an identification address of a transmission source of a request from a user belonging to the same tenant is an address such as a gateway. In this case, the tenant ID correspondence table in the present embodiment may store the tenant ID for each identification address such as a gateway used by the tenant. For this reason, the tenant ID correspondence table has a smaller capacity than the case where the tenant ID is stored for each user information. For this reason, this embodiment does not require a large amount of area for storing the tenant ID correspondence table, and can reduce the machine cost. Further, according to the present embodiment, the tenant ID correspondence table for searching for the identification address of the transmission source has a smaller capacity, so that the search cost can be suppressed.

(第2の実施の形態)
次に、本発明の第2の実施の形態について図面を参照して詳細に説明する。なお、本実施の形態の説明において参照する各図面において、本発明の第1の実施の形態と同一の構成および同様に動作するステップには同一の符号を付して本実施の形態における詳細な説明を省略する。
(Second Embodiment)
Next, a second embodiment of the present invention will be described in detail with reference to the drawings. Note that, in each drawing referred to in the description of the present embodiment, the same reference numerals are given to the same configuration and steps that operate in the same manner as in the first embodiment of the present invention, and the detailed description in the present embodiment. Description is omitted.

まず、本発明の第2の実施の形態としての中継システム2の構成を図4に示す。図4において、中継システム2は、通信情報制御装置20と、通信経路制御システム30とを含む。中継システム2は、サーバ81およびクライアント91間で送受信される情報を中継するシステムである。   First, FIG. 4 shows the configuration of the relay system 2 as the second embodiment of the present invention. In FIG. 4, the relay system 2 includes a communication information control device 20 and a communication path control system 30. The relay system 2 is a system that relays information transmitted and received between the server 81 and the client 91.

サーバ81は、マルチテナントサービスとして、マルチテナント型のディレクトリサービスを提供する装置である。例えば、ディレクトリサービスは、LDAP(Lightweight Directory Access Protocol)ディレクトリサービスであってもよい。以降、本実施の形態では、サーバ81は、マルチテナント型のLDAPディレクトリサービスを提供するものとして説明を行う。LDAPディレクトリサービスにおいては、テナントID毎に、利用者情報として利用者IDおよびパスワードが登録される。また、LDAPディレクトリサービスを利用するには、利用者ID、パスワード、および、テナントIDによる認証が必要であるものとする。以降、LDAPディレクトリサービスに対する認証要求を表す情報を、LDAPリクエストとも記載する。なお、本実施の形態において、LDAPディレクトリサービスでは、異なるテナントであっても、利用者IDおよびパスワードの組合せが同一の利用者情報は、登録されないよう運用されるものとする。   The server 81 is a device that provides a multi-tenant type directory service as a multi-tenant service. For example, the directory service may be a Lightweight Directory Access Protocol (LDAP) directory service. Hereinafter, in this embodiment, the server 81 is described as providing a multi-tenant type LDAP directory service. In the LDAP directory service, a user ID and a password are registered as user information for each tenant ID. Further, it is assumed that authentication using a user ID, a password, and a tenant ID is necessary to use the LDAP directory service. Hereinafter, information representing an authentication request for the LDAP directory service is also referred to as an LDAP request. In the present embodiment, it is assumed that the LDAP directory service is operated so that user information having the same combination of user ID and password is not registered even in different tenants.

また、サーバ81は、テナント毎にLDAPディレクトリツリーを分けて管理している。LDAPディレクトリツリーの一例を図5に示す。例えば、図5では、テナントID「C」を持つテナントについて、利用者IDとしてtanaka、sato、suzukiが登録されている。このようにLDAPディレクトリツリーは、テナント毎の利用者情報を含んでいる。また、このようなLDAPディレクトリツリーに特権アカウントでアクセスすることにより、利用者IDに対応するパスワード(不図示)も参照可能となっている。LDAPディレクトリツリーは、本発明の管理情報の一実施形態に相当する。   The server 81 manages the LDAP directory tree separately for each tenant. An example of the LDAP directory tree is shown in FIG. For example, in FIG. 5, tanaka, sato, and suzuki are registered as user IDs for the tenant having the tenant ID “C”. As described above, the LDAP directory tree includes user information for each tenant. Further, a password (not shown) corresponding to the user ID can be referred to by accessing such an LDAP directory tree with a privileged account. The LDAP directory tree corresponds to an embodiment of management information of the present invention.

クライアント91は、サーバ81のLDAPディレクトリサービスを利用する装置である。クライアント91は、LDAPリクエストをサーバ81に送信する。クライアント91から送信されるLDAPリクエストには、利用者IDおよびパスワードが含まれるが、テナントIDは含まれないものとする。   The client 91 is a device that uses the LDAP directory service of the server 81. The client 91 transmits an LDAP request to the server 81. The LDAP request transmitted from the client 91 includes the user ID and password, but does not include the tenant ID.

通信経路制御システム30は、サーバ81およびクライアント91間の通信経路を制御するシステムである。通信経路制御システム30は、クライアント91からLDAPリクエストを受信すると、該LDAPリクエストを通信情報制御装置20に転送する。そして、通信経路制御システム30は、テナントIDが付加されたLDAPリクエストを通信情報制御装置20から受信し、受信したリクエストをサーバ81に送信する。   The communication path control system 30 is a system that controls a communication path between the server 81 and the client 91. When receiving the LDAP request from the client 91, the communication path control system 30 transfers the LDAP request to the communication information control device 20. Then, the communication path control system 30 receives the LDAP request to which the tenant ID is added from the communication information control apparatus 20 and transmits the received request to the server 81.

例えば、通信経路制御システム30は、SDN(Software-Defined Network)によって構成されていてもよい。SDNは、通信機器の制御機能とデータ転送機能とを分離し、ソフトウェアによってネットワークの構成や設定を変更する技術である。この場合、通信経路制御システム30は、例えば、図6に示すように、SDNコントローラ31、第1のSDNスイッチ32、および、第2のSDNスイッチ33を含んで構成可能である。これらの各装置は、それぞれ、例えば、CPU、メモリおよびネットワークインタフェースを備えたコンピュータ装置によって構成可能である。この場合、各装置のメモリには、各装置をそれぞれ本発明のSDNコントローラまたはSDNスイッチとして機能させるコンピュータ・プログラムが格納される。そして、各装置のCPUは、メモリに記憶されたコンピュータ・プログラムを実行して各部を制御することにより機能する。なお、通信経路制御システム30の構成は、図6に示す構成に限定されない。   For example, the communication path control system 30 may be configured by an SDN (Software-Defined Network). SDN is a technology that separates the control function and data transfer function of a communication device and changes the configuration and settings of a network by software. In this case, the communication path control system 30 can be configured to include an SDN controller 31, a first SDN switch 32, and a second SDN switch 33, for example, as shown in FIG. Each of these devices can be configured by a computer device having a CPU, a memory, and a network interface, for example. In this case, a computer program that causes each device to function as the SDN controller or SDN switch of the present invention is stored in the memory of each device. The CPU of each device functions by executing a computer program stored in the memory and controlling each unit. The configuration of the communication path control system 30 is not limited to the configuration shown in FIG.

第1のSDNスイッチ32は、通信パケットを受信すると、自装置に設定されたフローエントリに基づいてその通信パケットを転送する。詳細には、第1のSDNスイッチ32は、通信パケットがLDAPリクエストであれば、その通信パケットをSDNコントローラ31に転送する。また、第1のSDNスイッチ32は、通信パケットが認証失敗情報であれば、その通信パケットをクライアント91に返却する。また、第1のSDNスイッチ32は、通信パケットがLDAPリクエストでなく認証失敗情報でもない場合、フローエントリで定められた他の処理や、SDNにおけるスイッチとしての通常処理を行う。   When receiving the communication packet, the first SDN switch 32 transfers the communication packet based on the flow entry set in the own device. Specifically, if the communication packet is an LDAP request, the first SDN switch 32 transfers the communication packet to the SDN controller 31. If the communication packet is authentication failure information, the first SDN switch 32 returns the communication packet to the client 91. In addition, when the communication packet is not an LDAP request or authentication failure information, the first SDN switch 32 performs other processing determined by the flow entry or normal processing as a switch in the SDN.

SDNコントローラ31は、転送された通信パケットの経路を算出し、適切な経路に向けて送信する。詳細には、SDNコントローラ31は、通信パケットがLDAPリクエストであれば、その通信パケットを、通信情報制御装置20に転送する。このLDAPリクエストには、利用者IDとパスワードは含まれているが、テナントIDは含まれていない。また、SDNコントローラ31は、通信パケットがLDAPリクエストでない場合、SDNにおけるコントローラとして他の処理を行う。   The SDN controller 31 calculates the route of the transferred communication packet and transmits it to an appropriate route. Specifically, if the communication packet is an LDAP request, the SDN controller 31 transfers the communication packet to the communication information control apparatus 20. This LDAP request includes the user ID and password, but does not include the tenant ID. Further, when the communication packet is not an LDAP request, the SDN controller 31 performs other processing as a controller in the SDN.

また、SDNコントローラ31は、通信情報制御装置20からLDAPリクエストを返却された場合、返却されたLDAPリクエストを第2のSDNスイッチ33に転送する。このLDAPリクエストには、利用者IDとパスワードに加えて、テナントIDが含まれている。また、SDNコントローラ31は、通信情報制御装置20から認証失敗情報を返却された場合、認証失敗情報を、第1のSDNスイッチ32に返却する。   In addition, when the LDAP request is returned from the communication information control device 20, the SDN controller 31 transfers the returned LDAP request to the second SDN switch 33. This LDAP request includes a tenant ID in addition to the user ID and password. When the authentication failure information is returned from the communication information control device 20, the SDN controller 31 returns the authentication failure information to the first SDN switch 32.

第2のSDNスイッチ33は、通信パケットを受信すると、自装置に設定されたフローエントリに基づいてその通信パケットを転送する。詳細には、第2のSDNスイッチ33は、通信パケットがLDAPリクエストであれば、その通信パケットをサーバ81に転送する。また、第2のSDNスイッチ33は、通信パケットがLDAPリクエストでない場合、フローエントリで定められた他の処理や、SDNにおけるスイッチとしての通常処理を行う。   When the second SDN switch 33 receives the communication packet, the second SDN switch 33 transfers the communication packet based on the flow entry set in the own device. Specifically, if the communication packet is an LDAP request, the second SDN switch 33 transfers the communication packet to the server 81. Further, when the communication packet is not an LDAP request, the second SDN switch 33 performs other processing determined by the flow entry and normal processing as a switch in the SDN.

次に、通信情報制御装置20の機能について説明する。通信情報制御装置20は、通信経路制御システム30からLDAPリクエストが転送されると、転送されたLDAPリクエストにテナントIDを含めて、通信経路制御システム30に返却する。あるいは、通信情報制御装置20は、認証失敗情報を通信経路制御システム30に返却する場合もある。   Next, functions of the communication information control device 20 will be described. When the LDAP request is transferred from the communication path control system 30, the communication information control device 20 includes the tenant ID in the transferred LDAP request and returns it to the communication path control system 30. Alternatively, the communication information control apparatus 20 may return authentication failure information to the communication path control system 30.

ここで、図6において、通信情報制御装置20は、通信情報取得部21と、テナントID登録部22と、テナントID特定部23と、通信情報出力部24とを含む。なお、通信情報制御装置20およびその各機能ブロックは、図2を参照して説明した本発明の第1の実施の形態と同一のハードウェア要素によって構成可能である。ただし、通信情報制御装置20およびその機能ブロックのハードウェア構成は、上述の構成に限定されない。   Here, in FIG. 6, the communication information control apparatus 20 includes a communication information acquisition unit 21, a tenant ID registration unit 22, a tenant ID specifying unit 23, and a communication information output unit 24. Note that the communication information control device 20 and each functional block thereof can be configured by the same hardware elements as those of the first embodiment of the present invention described with reference to FIG. However, the hardware configuration of the communication information control apparatus 20 and its functional blocks is not limited to the above-described configuration.

通信情報取得部21は、通信経路制御システム30からLDAPリクエストを受信する。LDAPリクエストは、例えば、第1のSDNスイッチ32から転送される。このLDAPリクエストは、前述のように、クライアント91からサーバ81へのLDAPディレクトリサービスに対する認証要求を表している。   The communication information acquisition unit 21 receives an LDAP request from the communication path control system 30. The LDAP request is transferred from, for example, the first SDN switch 32. This LDAP request represents an authentication request for the LDAP directory service from the client 91 to the server 81 as described above.

また、通信情報取得部21は、LDAPリクエストの送信元IPアドレスを特定する。また、通信情報取得部21は、LDAPリクエストから、利用者IDおよびパスワードを抽出する。   Further, the communication information acquisition unit 21 specifies the transmission source IP address of the LDAP request. Further, the communication information acquisition unit 21 extracts a user ID and a password from the LDAP request.

テナントID登録部22は、テナントID対応テーブルにLDAPリクエストの送信元のIPアドレスが含まれていない場合に機能するよう構成される。この場合、具体的には、テナントID登録部22は、サーバ81のLDAPディレクトリサービスに特権アカウントでアクセスする。これにより、テナントID登録部22は、LDAPディレクトリツリーから、該当する利用者IDおよびパスワードに対応するテナントIDを検索する。LDAPディレクトリツリーを検索した結果、該当するテナントIDを特定できた場合、テナントID登録部22は、LDAPリクエストの送信元IPアドレスと、特定したテナントIDとを対応付けて、テナントID対応テーブルに新規エントリとして登録する。   The tenant ID registration unit 22 is configured to function when the tenant ID correspondence table does not include the IP address of the transmission source of the LDAP request. In this case, specifically, the tenant ID registration unit 22 accesses the LDAP directory service of the server 81 with a privileged account. As a result, the tenant ID registration unit 22 searches the LDAP directory tree for the tenant ID corresponding to the corresponding user ID and password. As a result of searching the LDAP directory tree, when the corresponding tenant ID can be identified, the tenant ID registration unit 22 associates the transmission source IP address of the LDAP request with the identified tenant ID, and newly adds them to the tenant ID correspondence table. Register as an entry.

ここで、テナントID対応テーブルの一例を図7に示す。例えば、図7の1行目は、送信元IPアドレス「アドレス1」に、テナントID「A」が対応付けられていることを表している。   An example of the tenant ID correspondence table is shown in FIG. For example, the first line in FIG. 7 indicates that the tenant ID “A” is associated with the transmission source IP address “address 1”.

また、テナントID登録部22は、後述の失敗回数が所定条件を満たした場合にも機能するよう構成される。この場合も、テナントID登録部22は、LDAPディレクトリサービスに特権アカウントでアクセスすることにより、該当する利用者IDおよびパスワードに対応するテナントIDを検索する。該当するテナントIDを特定できた場合、テナントID登録部22は、今回特定したテナントIDを用いて、テナントID対応テーブルを更新する。具体的には、テナントID登録部22は、既にテナントID対応テーブルに登録されている送信元IPアドレスに対応付けられていたテナントIDを、今回特定したテナントIDに更新すればよい。そして、テナントID登録部22は、今回特定したテナントIDを、通信情報出力部24に通知する。   In addition, the tenant ID registration unit 22 is configured to function even when the number of failures described later satisfies a predetermined condition. Also in this case, the tenant ID registration unit 22 searches the tenant ID corresponding to the corresponding user ID and password by accessing the LDAP directory service with a privileged account. When the corresponding tenant ID can be identified, the tenant ID registration unit 22 updates the tenant ID correspondence table using the tenant ID identified this time. Specifically, the tenant ID registration unit 22 may update the tenant ID already associated with the transmission source IP address registered in the tenant ID correspondence table to the tenant ID specified this time. Then, the tenant ID registration unit 22 notifies the communication information output unit 24 of the tenant ID specified this time.

なお、LDAPディレクトリツリーを検索しても該当するテナントIDを特定できなかった場合、テナントID登録部22は、テナントIDを決定できない旨を、通信情報出力部24に通知する。   If the corresponding tenant ID cannot be identified even after searching the LDAP directory tree, the tenant ID registration unit 22 notifies the communication information output unit 24 that the tenant ID cannot be determined.

テナントID特定部23は、テナントID対応テーブルにLDAPリクエストの送信元のIPアドレスが含まれている場合に機能するよう構成される。この場合、具体的には、テナントID特定部23は、テナントID対応テーブルに含まれる送信元IPアドレスに対応付けられたテナントIDを取得する。例えば、送信元のIPアドレスが「アドレス1」である場合、図7に示したテナントID対応テーブルによれば、テナントID「A」が取得される。   The tenant ID specifying unit 23 is configured to function when the tenant ID correspondence table includes the IP address of the transmission source of the LDAP request. In this case, specifically, the tenant ID specifying unit 23 acquires a tenant ID associated with the transmission source IP address included in the tenant ID correspondence table. For example, when the IP address of the transmission source is “address 1”, the tenant ID “A” is acquired according to the tenant ID correspondence table shown in FIG.

ここで、本発明の第1の実施の形態では、このようにしてテナントID対応テーブルから取得されたテナントIDが、このLDAPリクエストに対応するテナントIDとして特定されていた。本実施の形態では、テナントID対応テーブルから取得されたテナントIDが、さらに次のような条件を満たした場合に、このLDAPリクエストに対応するテナントIDとして特定される。   Here, in the first embodiment of the present invention, the tenant ID acquired from the tenant ID correspondence table in this way is specified as the tenant ID corresponding to the LDAP request. In the present embodiment, when the tenant ID acquired from the tenant ID correspondence table further satisfies the following conditions, the tenant ID is specified as the tenant ID corresponding to the LDAP request.

具体的には、テナントID特定部23は、テナントID対応テーブルから取得したテナントIDと、LDAPリクエストから抽出された利用者情報との対応関係が正しいか否かを判断する。この判断処理は、サーバ81のLDAPディレクトリサービスに特権アカウントでアクセスすることにより行われる。つまり、テナントID特定部23は、LDAPディレクトリサービスに特権アカウントでアクセスすることにより、該当するテナントIDの配下に、該当する利用者情報が登録されているか否かを確認すればよい。なお、このとき、テナントID特定部23は、該当するテナントIDの配下に該当する利用者IDが存在すれば、パスワードを照合せずに、テナントIDと利用者情報との対応関係が正しいと判断してもよい。この場合、パスワードの認証は、LDAPディレクトリサービスによって行われることになる。そして、テナントID特定部23は、対応関係が正しいと判断した場合に、このテナントIDを通信情報出力部24に通知する。   Specifically, the tenant ID specifying unit 23 determines whether or not the correspondence between the tenant ID acquired from the tenant ID correspondence table and the user information extracted from the LDAP request is correct. This determination process is performed by accessing the LDAP directory service of the server 81 with a privileged account. That is, the tenant ID specifying unit 23 may check whether or not the corresponding user information is registered under the corresponding tenant ID by accessing the LDAP directory service with a privileged account. At this time, if a corresponding user ID exists under the corresponding tenant ID, the tenant ID specifying unit 23 determines that the correspondence between the tenant ID and the user information is correct without verifying the password. May be. In this case, password authentication is performed by the LDAP directory service. When the tenant ID specifying unit 23 determines that the correspondence relationship is correct, the tenant ID specifying unit 23 notifies the communication information output unit 24 of the tenant ID.

例えば、送信元IPアドレスが「アドレス2」である場合、図7に示したテナントIDから、「C」が取得されることになる。また、LDAPリクエストから、利用者ID「sato」およびパスワード「satopw」が抽出されているとする。この場合、テナントID特定部23は、LDAPディレクトリサービスに特権アカウントでアクセスし、図5に示した管理情報を参照する。そして、テナントID特定部23は、テナントID「C」配下に利用者ID「sato」があるので、このテナントIDおよび利用者情報の対応関係は正しいとして、テナントID「c」を通信情報出力部24に通知すればよい。   For example, when the transmission source IP address is “address 2”, “C” is acquired from the tenant ID shown in FIG. Further, it is assumed that the user ID “sato” and the password “satopw” are extracted from the LDAP request. In this case, the tenant ID specifying unit 23 accesses the LDAP directory service with a privileged account, and refers to the management information shown in FIG. And since tenant ID specific | specification part 23 has user ID "sato" under tenant ID "C", since the correspondence of this tenant ID and user information is correct, tenant ID "c" is communication information output part. 24 may be notified.

また、テナントID特定部23は、対応関係が正しくないと判断した場合に、テナントIDを決定できない旨を、通信情報出力部24に通知する。このとき、テナントID特定部23は、対応関係が正しくないと判断した回数(失敗回数)を、該当するテナントIDおよび利用者情報の組合せ毎にカウントしてもよい。例えば、テナントID特定部23は、失敗回数記録テーブルに、テナントIDおよび利用者情報の組合せ毎の失敗回数を記録してもよい。そして、失敗回数が所定条件を満たした場合、テナントID特定部23は、前述のテナントID登録部22を呼び出す。所定条件とは、閾値を超えることであってもよい。また、失敗回数が所定条件を満たした場合、テナントID特定部23は、そのテナントIDおよび利用者情報の組合せについての失敗回数を0にリセットする。   If the tenant ID specifying unit 23 determines that the correspondence relationship is not correct, the tenant ID specifying unit 23 notifies the communication information output unit 24 that the tenant ID cannot be determined. At this time, the tenant ID specifying unit 23 may count the number of times that the correspondence relationship is determined to be incorrect (number of failures) for each combination of the corresponding tenant ID and user information. For example, the tenant ID specifying unit 23 may record the number of failures for each combination of tenant ID and user information in the failure number recording table. And when the frequency | count of failure satisfy | fills predetermined conditions, the tenant ID specific | specification part 23 calls the above-mentioned tenant ID registration part 22. FIG. The predetermined condition may be exceeding a threshold value. When the number of failures satisfies a predetermined condition, the tenant ID specifying unit 23 resets the number of failures for the combination of the tenant ID and user information to zero.

ただし、テナントID特定部23は、上述の失敗回数を、次のような場合にカウントするようにしてもよい。具体的には、テナントID特定部23は、テナントID対応テーブルから取得されたテナントIDと利用者情報との対応関係が正しくないと判断した場合に、さらに、この利用者情報との対応関係が正しい他のテナントIDがあるか否かを判断する。この判断処理は、サーバ81のLDAPディレクトリサービスに特権アカウントでアクセスすることにより行われる。そして、テナントID特定部23は、そのような他のテナントIDがあると判断した場合に、失敗回数をカウントアップするようにしてもよい。この場合の失敗回数は、テナントID対応テーブルから取得されたテナントIDおよび利用者情報の組合せについて記録される。   However, the tenant ID specifying unit 23 may count the number of failures described above in the following case. Specifically, when the tenant ID specifying unit 23 determines that the correspondence relationship between the tenant ID acquired from the tenant ID correspondence table and the user information is not correct, the correspondence relationship with the user information is further determined. It is determined whether there is another correct tenant ID. This determination process is performed by accessing the LDAP directory service of the server 81 with a privileged account. Then, when it is determined that there is such another tenant ID, the tenant ID specifying unit 23 may count up the number of failures. The number of failures in this case is recorded for a combination of tenant ID and user information acquired from the tenant ID correspondence table.

例えば、送信元のIPアドレスが「アドレス2」である場合、図7に示したテナントIDから、「C」が取得されることになる。また、LDAPリクエストから、利用者ID「yamada」およびパスワード「yamadapw」が抽出されているとする。この場合、テナントID特定部23は、LDAPディレクトリサービスに特権アカウントでアクセスし、図5に示したLDAPディレクトリツリーを検索する。そして、テナントID特定部23は、テナントID「C」配下に利用者ID「yamada」がないので、このテナントIDおよび利用者情報の対応関係は正しくないと判断する。そして、この場合、テナントID特定部23は、利用者ID「yamada」およびパスワード「yamadapw」を配下に持つ他のテナントIDがあるか否かを、LDAPディレクトリツリーを検索することにより判断する。図7のLDAPディレクトリによると、テナントID「A」の配下に、利用者ID「yamada」がある。また、そのパスワードが「yamadapw」であったとする。つまり、この利用者IDおよびパスワードとの対応関係が正しい他のテナントID「A」が存在することになる。そこで、テナントID特定部23は、テナントID対応テーブルから取得されたテナントID「C」および利用者ID「yamada」の組合せについて、失敗回数記録テーブルに記録された失敗回数に、1を加算して更新すればよい。失敗回数記録テーブルの一例を図8に示す。例えば、図8の2行目は、テナントID「C」とユーザID「yamada」の組合せについて、失敗回数として1が記録されている。   For example, when the IP address of the transmission source is “address 2”, “C” is acquired from the tenant ID shown in FIG. Further, it is assumed that the user ID “yamada” and the password “yamadapw” are extracted from the LDAP request. In this case, the tenant ID specifying unit 23 accesses the LDAP directory service with a privileged account and searches the LDAP directory tree shown in FIG. Then, the tenant ID specifying unit 23 determines that the correspondence between the tenant ID and the user information is not correct because there is no user ID “yamada” under the tenant ID “C”. In this case, the tenant ID specifying unit 23 determines whether there is another tenant ID under the user ID “yamada” and the password “yamadapw” by searching the LDAP directory tree. According to the LDAP directory of FIG. 7, the user ID “yamada” is under the tenant ID “A”. Also assume that the password is “yamadapw”. That is, another tenant ID “A” having a correct correspondence relationship between the user ID and the password exists. Therefore, the tenant ID specifying unit 23 adds 1 to the failure count recorded in the failure count recording table for the combination of the tenant ID “C” and the user ID “yamada” acquired from the tenant ID correspondence table. Update it. An example of the failure count recording table is shown in FIG. For example, the second line in FIG. 8 records 1 as the number of failures for the combination of the tenant ID “C” and the user ID “yamada”.

通信情報出力部24は、テナントID登録部22またはテナントID特定部23からテナントIDを通知されると、LDAPパケットにそのテナントIDを含めて、通信経路制御システム30に返却する。具体的には、通信情報出力部24は、テナントIDを含めたLDAPパケットを、前述のSDNコントローラ31に返却すればよい。   When the tenant ID is notified from the tenant ID registration unit 22 or the tenant ID specifying unit 23, the communication information output unit 24 includes the tenant ID in the LDAP packet and returns it to the communication path control system 30. Specifically, the communication information output unit 24 may return the LDAP packet including the tenant ID to the SDN controller 31 described above.

また、通信情報出力部24は、テナントID登録部22またはテナントID特定部23からテナントIDを特定できない旨を通知されると、認証失敗情報を生成し、通信経路制御システム30に返却する。具体的には、通信情報出力部24は、認証失敗情報を、前述のSDNコントローラ31に返却すればよい。   Further, when notified from the tenant ID registration unit 22 or the tenant ID specifying unit 23 that the tenant ID cannot be specified, the communication information output unit 24 generates authentication failure information and returns it to the communication path control system 30. Specifically, the communication information output unit 24 may return authentication failure information to the SDN controller 31 described above.

以上のように構成された中継システム2の動作について、図面を参照して説明する。   The operation of the relay system 2 configured as described above will be described with reference to the drawings.

まず、中継システム2の動作の概略を図9に示す。   First, an outline of the operation of the relay system 2 is shown in FIG.

図9において、まず、第1のSDNスイッチ32は、受信した通信パケットが、クライアント91からのLDAPリクエストであるか否かを判断する(ステップA1)。   In FIG. 9, first, the first SDN switch 32 determines whether or not the received communication packet is an LDAP request from the client 91 (step A1).

ここで、LDAPリクエストでない場合、第1のSDNスイッチ32は、自装置に定められたフローエントリにしたがって他の処理を行う(ステップA2)。   If the request is not an LDAP request, the first SDN switch 32 performs other processing in accordance with the flow entry defined for itself (step A2).

一方、LDAPリクエストである場合、第1のSDNスイッチ32は、この通信パケットをSDNコントローラ31に転送する(ステップA3)。   On the other hand, if the request is an LDAP request, the first SDN switch 32 transfers this communication packet to the SDN controller 31 (step A3).

次に、SDNコントローラ31は、転送された通信パケットが、LDAPリクエストであるか否かを判断する(ステップB1)。   Next, the SDN controller 31 determines whether or not the transferred communication packet is an LDAP request (step B1).

ここで、LDAPリクエストでない場合、SDNコントローラ31は、SDNコントローラとして定められた他の処理を行う(ステップB2)。   If the request is not an LDAP request, the SDN controller 31 performs other processing determined as the SDN controller (step B2).

一方、LDAPリクエストである場合、SDNコントローラ31は、この通信パケットを通信情報制御装置20に転送する(ステップB3)。   On the other hand, if the request is an LDAP request, the SDN controller 31 transfers this communication packet to the communication information control apparatus 20 (step B3).

次に、通信情報制御装置20は、LDAPリクエストが転送されると、転送されたLDAPリクエストにテナントIDを含める処理を行う(ステップD1)。そして、その結果、通信情報制御装置20は、テナントIDを含めたLDAPリクエストまたは認証失敗情報を、SDNコントローラ31に返却する。このステップの詳細については後述する。   Next, when the LDAP request is transferred, the communication information control device 20 performs a process of including the tenant ID in the transferred LDAP request (step D1). As a result, the communication information control device 20 returns an LDAP request including the tenant ID or authentication failure information to the SDN controller 31. Details of this step will be described later.

次に、SDNコントローラ31は、返却された通信パケットが、LDAPリクエストであるか認証失敗情報であるかを判断する(ステップB4)。   Next, the SDN controller 31 determines whether the returned communication packet is an LDAP request or authentication failure information (step B4).

ここで、返却された通信パケットがLDAPリクエストである場合、SDNコントローラ31は、この通信パケットを、第2のSDNスイッチ33に転送する(ステップB5)。   If the returned communication packet is an LDAP request, the SDN controller 31 transfers this communication packet to the second SDN switch 33 (step B5).

そして、第2のSDNスイッチ33は、転送されたLDAPリクエストをサーバ81に送信する(ステップC1)。   Then, the second SDN switch 33 transmits the transferred LDAP request to the server 81 (step C1).

一方、ステップB4で、返却された通信パケットが認証失敗情報であった場合、SDNコントローラ31は、この通信パケットを、第1のSDNスイッチ32に返却する(ステップB6)。   On the other hand, when the returned communication packet is authentication failure information in step B4, the SDN controller 31 returns this communication packet to the first SDN switch 32 (step B6).

次に、第1のSDNスイッチ32は、返却された認証失敗情報を、クライアント91に送信する(ステップA4)。   Next, the first SDN switch 32 transmits the returned authentication failure information to the client 91 (step A4).

以上で、中継システム2の動作の概略の説明を終了する。   Above, description of the outline | summary of operation | movement of the relay system 2 is complete | finished.

次に、ステップD1における通信情報制御装置20の処理の詳細を、図10〜図11に示す。   Next, details of the processing of the communication information control apparatus 20 in step D1 are shown in FIGS.

図10において、まず、通信情報取得部21は、SDNコントローラ31から、LDAPリクエストを受信する(ステップD11)。   In FIG. 10, the communication information acquisition unit 21 first receives an LDAP request from the SDN controller 31 (step D11).

次に、通信情報取得部21は、LDAPリクエストの送信元IPアドレスを特定する。また、通信情報取得部21は、LDAPリクエストから利用者IDおよびパスワードを抽出する(ステップD12)。   Next, the communication information acquisition unit 21 specifies the transmission source IP address of the LDAP request. The communication information acquisition unit 21 extracts the user ID and password from the LDAP request (step D12).

次に、テナントID登録部22は、LDAPリクエストの送信元IPアドレスが、テナントID対応テーブルに含まれているか否かを判断する(ステップD13)。   Next, the tenant ID registration unit 22 determines whether or not the transmission source IP address of the LDAP request is included in the tenant ID correspondence table (step D13).

ここで、送信元IPアドレスがテナントID対応テーブルに含まれていない場合、テナントID登録部22は、テナントID登録処理を行う(ステップD22)。このステップの詳細については後述する。   If the source IP address is not included in the tenant ID correspondence table, the tenant ID registration unit 22 performs tenant ID registration processing (step D22). Details of this step will be described later.

一方、送信元IPアドレスがテナントID対応テーブルに含まれている場合、テナントID特定部23は、テナントID対応テーブルにおいて送信元IPアドレスに対応付けられたテナントIDを取得する(ステップD14)。   On the other hand, when the transmission source IP address is included in the tenant ID correspondence table, the tenant ID specifying unit 23 acquires the tenant ID associated with the transmission source IP address in the tenant ID correspondence table (step D14).

次に、テナントID特定部23は、LDAPディレクトリサービスに特権アカウントでアクセスする。そして、テナントID特定部23は、ステップD14で取得されたテナントIDと、ステップD12で抽出された利用者情報との対応関係が正しいか否かを判断する(ステップD15)。   Next, the tenant ID specifying unit 23 accesses the LDAP directory service with a privileged account. Then, the tenant ID specifying unit 23 determines whether or not the correspondence relationship between the tenant ID acquired in step D14 and the user information extracted in step D12 is correct (step D15).

具体的には、前述のように、テナントID特定部23は、LDAPディレクトリツリーにおいて、ステップD14で取得されたテナントIDが管理されているディレクトリ配下に、ステップD12で抽出された利用者IDが存在するか否かを検索すればよい。   Specifically, as described above, the tenant ID specifying unit 23 includes the user ID extracted in step D12 under the directory in which the tenant ID acquired in step D14 is managed in the LDAP directory tree. What is necessary is just to search whether to do.

ここで、対象のテナントIDおよび利用者情報の対応関係が正しい場合、テナントID特定部23は、対象のテナントIDを通信情報出力部24に通知する。そして、通信情報出力部24は、ステップD11で受信されたLDAPリクエストに、通知されたテナントIDを含めて、SDNコントローラ31に対して返却する(ステップD16)。   Here, when the correspondence between the target tenant ID and the user information is correct, the tenant ID specifying unit 23 notifies the communication information output unit 24 of the target tenant ID. Then, the communication information output unit 24 includes the notified tenant ID in the LDAP request received in step D11 and returns it to the SDN controller 31 (step D16).

一方、対象のテナントIDおよび利用者情報の対応関係が正しくない場合、テナントID特定部23は、ステップD12で抽出された利用者情報に対応する他のテナントIDがあるか否かを判断する(ステップD17)。   On the other hand, when the correspondence between the target tenant ID and the user information is not correct, the tenant ID specifying unit 23 determines whether there is another tenant ID corresponding to the user information extracted in step D12 ( Step D17).

具体的には、前述のように、テナントID特定部23は、LDAPディレクトリサービスに特権アカウントでアクセスする。そして、テナントID特定部23は、LDAPディレクトリツリーにおいて、該当する利用者IDおよびパスワードに一致する情報を配下に持つテナントIDを検索すればよい。   Specifically, as described above, the tenant ID specifying unit 23 accesses the LDAP directory service with a privileged account. Then, the tenant ID specifying unit 23 may search for a tenant ID having information under the corresponding user ID and password in the LDAP directory tree.

ここで、そのような他のテナントIDが存在しない場合、テナントID特定部23は、テナントIDを特定できない旨を、通信情報出力部24に通知する。そして、通信情報出力部24は、認証失敗情報を生成し、SDNコントローラ31に対して返却する(ステップD18)。   If there is no such other tenant ID, the tenant ID specifying unit 23 notifies the communication information output unit 24 that the tenant ID cannot be specified. Then, the communication information output unit 24 generates authentication failure information and returns it to the SDN controller 31 (step D18).

一方、そのような他のテナントIDが存在する場合、テナントID特定部23は、対象のテナントIDおよび利用者情報の組合せについて記録された失敗回数が、所定条件を満たしているか否かを判断する(ステップD19)。   On the other hand, when such other tenant ID exists, the tenant ID specifying unit 23 determines whether or not the number of failures recorded for the combination of the target tenant ID and user information satisfies a predetermined condition. (Step D19).

具体的には、前述のように、テナントID特定部23は、失敗回数記録テーブルを参照し、該当する失敗回数が閾値を超えたか否かを判断すればよい。   Specifically, as described above, the tenant ID specifying unit 23 may refer to the failure count recording table and determine whether or not the corresponding failure count exceeds the threshold.

ここで、失敗回数が所定条件を満たしていない場合、テナントID特定部23は、対象のテナントIDおよび利用者情報の組合せについて失敗回数を加算する(ステップD20)。   Here, if the number of failures does not satisfy the predetermined condition, the tenant ID specifying unit 23 adds the number of failures for the combination of the target tenant ID and user information (step D20).

具体的には、前述のように、テナントID特定部23は、失敗回数記録テーブルにおいて対象のテナントIDおよび利用者の組合せについて記録された失敗回数に、1を加算して更新すればよい。   Specifically, as described above, the tenant ID specifying unit 23 may update by adding 1 to the number of failures recorded for the combination of the target tenant ID and the user in the failure number recording table.

そして、テナントID特定部23および通信情報出力部24は、ステップD18を実行し、認証失敗情報をSDNコントローラ31に対して返却する。   Then, the tenant ID specifying unit 23 and the communication information output unit 24 execute Step D18 and return authentication failure information to the SDN controller 31.

一方、ステップD19において、失敗回数が所定条件を満たしている場合、テナントID特定部23は、対象のテナントIDおよび利用者情報の組合せについて記録された失敗回数を0にリセットする(ステップD21)。   On the other hand, if the number of failures satisfies a predetermined condition in step D19, the tenant ID specifying unit 23 resets the number of failures recorded for the combination of the target tenant ID and user information to 0 (step D21).

そして、テナントID特定部23は、テナントID登録処理を実行する(ステップD22)。   Then, the tenant ID specifying unit 23 executes a tenant ID registration process (step D22).

次に、ステップD22におけるテナントID登録処理の詳細を図11に示す。   Next, FIG. 11 shows details of the tenant ID registration process in step D22.

図11において、まず、テナントID登録部22は、ステップD12でLDAPリクエストから抽出された利用者IDおよびパスワードについて、対応するテナントIDを特定する(ステップD31)。   In FIG. 11, first, the tenant ID registration unit 22 specifies a corresponding tenant ID for the user ID and password extracted from the LDAP request in step D12 (step D31).

具体的には、前述のように、テナントID登録部22は、サーバ81のLDAPディレクトリサービスに特権アカウントでアクセスする。そして、テナントID登録部22は、該当する利用者IDおよびパスワードを配下に持つテナントIDを検索すればよい。   Specifically, as described above, the tenant ID registration unit 22 accesses the LDAP directory service of the server 81 with a privileged account. Then, the tenant ID registration unit 22 may search for a tenant ID having the corresponding user ID and password.

ここで、検索の結果、対象の利用者IDおよびパスワードに対応するテナントIDを特定できない場合について説明する(ステップD32でNo)。   Here, the case where the tenant ID corresponding to the target user ID and password cannot be specified as a result of the search will be described (No in step D32).

この場合、テナントID登録部22は、テナントIDを特定できない旨を、通信情報出力部24に通知する。そして、通信情報出力部24は、認証失敗情報を生成し、SDNコントローラ31に返却する(ステップD33)。   In this case, the tenant ID registration unit 22 notifies the communication information output unit 24 that the tenant ID cannot be specified. Then, the communication information output unit 24 generates authentication failure information and returns it to the SDN controller 31 (step D33).

一方、検索の結果、対象の利用者IDおよびパスワードに対応するテナントIDを特定できた場合について説明する(ステップD32でYes)。   On the other hand, a case where the tenant ID corresponding to the target user ID and password can be specified as a result of the search will be described (Yes in step D32).

この場合、テナントID登録部22は、送信元IPアドレスおよび特定したテナントIDを対応付けて、テナントID対応テーブルに登録する(ステップD34)。   In this case, the tenant ID registration unit 22 associates the transmission source IP address with the identified tenant ID and registers them in the tenant ID correspondence table (step D34).

このとき、ステップD13でNoと判断されて呼び出されたテナントID登録処理であれば、テナントID登録部22は、テナントID対応テーブルに新規エントリとして、該当する送信元IPアドレスおよびテナントIDを登録すればよい。また、ステップD19でYesと判断されて呼び出されたテナントID登録処理であれば、テナントID登録部22は、登録済みの送信元IPアドレスに対応づけられていたテナントIDを、今回特定したテナントIDに更新すればよい。   At this time, if it is a tenant ID registration process that is called as No in step D13, the tenant ID registration unit 22 registers the corresponding transmission source IP address and tenant ID as a new entry in the tenant ID correspondence table. That's fine. If it is the tenant ID registration process that is called in step D19 because it is determined as Yes, the tenant ID registration unit 22 determines the tenant ID associated with the registered transmission source IP address as the tenant ID identified this time. Update to.

次に、テナントID登録部22は、特定したテナントIDを、通信情報出力部24に通知する。そして、通信情報出力部24は、LDAPリクエストにテナントIDを含めて、SDNコントローラ31に返却する(ステップD35)。   Next, the tenant ID registration unit 22 notifies the communication information output unit 24 of the identified tenant ID. Then, the communication information output unit 24 includes the tenant ID in the LDAP request and returns it to the SDN controller 31 (step D35).

以上で、通信情報制御装置20は、テナントID登録動作を終了する。   Thus, the communication information control apparatus 20 ends the tenant ID registration operation.

次に、本発明の第2の実施の形態の効果について述べる。   Next, the effect of the second exemplary embodiment of the present invention will be described.

本発明の第2の実施の形態としての中継システムは、運用コスト、マシンコスト、検索コストを低減しながら、利用者に意識させることなく、より適切なテナントIDをサーバに通知することができる。   The relay system according to the second embodiment of the present invention can notify the server of a more appropriate tenant ID without making the user aware of it while reducing the operation cost, machine cost, and search cost.

その理由について説明する。本実施の形態では、通信情報取得部によってリクエストが取得されると、テナントID登録部が、リクエストから抽出された利用者情報に対応するテナントIDを特定する。このテナントIDの特定処理は、マルチテナントサービスの管理情報に特権アカウントでアクセスすることにより行われる。そして、テナントID登録部が、送信元IPアドレスおよびテナントIDの対応関係をテナントID対応テーブルに登録する。そして、リクエストの送信元IPアドレスがテナントID対応テーブルに含まれる場合に、テナントID特定部が、送信元IPアドレスに対応付けられたテナントIDと、リクエストから抽出された利用者情報との対応関係が正しいか否かを確認する。この確認処理は、マルチテナントサービスの管理情報に特権アカウントでアクセスすることにより行われる。そして、対応関係が正しいことが確認された場合に、通信情報出力部が、そのテナントIDをリクエストに含めて返却するからである。   The reason will be described. In the present embodiment, when the request is acquired by the communication information acquisition unit, the tenant ID registration unit specifies the tenant ID corresponding to the user information extracted from the request. The tenant ID specifying process is performed by accessing the management information of the multi-tenant service with a privileged account. Then, the tenant ID registration unit registers the correspondence relationship between the transmission source IP address and the tenant ID in the tenant ID correspondence table. Then, when the source IP address of the request is included in the tenant ID correspondence table, the tenant ID specifying unit associates the tenant ID associated with the source IP address and the user information extracted from the request. Check if is correct. This confirmation process is performed by accessing the management information of the multi-tenant service with a privileged account. Then, when it is confirmed that the correspondence relationship is correct, the communication information output unit returns the tenant ID included in the request.

また、さらに、本実施の形態は、テナントID対応テーブルに含まれる送信元IPアドレスに対応付けられたテナントIDおよびリクエストから抽出された利用者情報の対応関係が正しくない場合に、次のように動作するよう構成される。すなわち、テナントID特定部が、その利用者情報に対応する他のテナントIDがあるか否かを確認する。この確認処理は、マルチテナントサービスの管理情報に特権アカウントでアクセスすることにより行われる。そして、他のテナントIDがある場合、テナントID特定部は、送信元IPアドレスに対応付けられたテナントIDおよび利用者情報の組合せに対応付けて、失敗回数を記録する。そして、失敗回数が所定条件を満たした場合に、テナントID登録部が、リクエストから抽出された利用者情報に対応するテナントIDを改めて特定する。そして、テナントID登録部が、改めて特定したテナントIDを用いて、テナントID対応テーブルにおいて送信元IPアドレスに対応付けられた情報を更新するからである。テナントIDを改めて特定する処理は、マルチテナントサービスの管理情報に特権アカウントでアクセスすることにより行われる。また、そのような他のテナントIDがない場合、または、失敗回数が所定条件を満たさない場合は、通信情報出力部は、認証失敗情報を、SDNコントローラに返却する。   Furthermore, in the present embodiment, when the correspondence between the tenant ID associated with the transmission source IP address included in the tenant ID correspondence table and the user information extracted from the request is not correct, Configured to work. In other words, the tenant ID specifying unit checks whether there is another tenant ID corresponding to the user information. This confirmation process is performed by accessing the management information of the multi-tenant service with a privileged account. If there is another tenant ID, the tenant ID specifying unit records the number of failures in association with the combination of the tenant ID and user information associated with the transmission source IP address. Then, when the number of failures satisfies a predetermined condition, the tenant ID registration unit specifies again the tenant ID corresponding to the user information extracted from the request. This is because the tenant ID registration unit updates the information associated with the transmission source IP address in the tenant ID correspondence table using the tenant ID newly specified. The process of specifying the tenant ID again is performed by accessing the management information of the multi-tenant service with a privileged account. When there is no such other tenant ID or when the number of failures does not satisfy a predetermined condition, the communication information output unit returns authentication failure information to the SDN controller.

これにより、本実施の形態は、次の2つのケースを区別して、より適切なテナントIDを特定することができる。   Thereby, this Embodiment can distinguish the following two cases and can specify more suitable tenant ID.

1つ目のケースは、対象のテナントIDの利用者が、リクエストに含める利用者情報の入力を間違えたケースである。つまり、本実施の形態は、他のテナントIDがない、または、失敗回数が所定条件を満たさない(閾値を超えない)場合は、この1つ目のケースであるとみなす。そして、この場合、本実施の形態は、認証失敗情報を返却することにより、利用者に正しい利用者情報の入力を促すことになる。その結果、本実施の形態は、次回のリクエストについて、その送信元IPアドレスに対応付けられたテナントIDおよび利用者情報との対応関係が正しいと判断し、正しい利用者情報を含むリクエストに適切なテナントIDを含めてサーバに送信する可能性を高める。   The first case is a case where the user of the target tenant ID has mistakenly input the user information included in the request. In other words, this embodiment regards this as the first case when there is no other tenant ID or the number of failures does not satisfy the predetermined condition (does not exceed the threshold). In this case, the present embodiment prompts the user to input correct user information by returning the authentication failure information. As a result, this embodiment determines that the correspondence between the tenant ID and the user information associated with the transmission source IP address is correct for the next request, and is appropriate for the request including the correct user information. Increase the possibility of sending to the server including the tenant ID.

2つ目のケースは、利用者環境の変更等の理由により、ある送信元IPアドレスが、以前にはテナントAの利用者からのリクエストの送信元であったが、テナントBの利用者からのリクエストの送信元に変更されたような場合である。この場合、リクエストから抽出される利用者情報は、テナントID対応テーブルにおいてリクエストの送信元IPアドレスに対応付けられたテナントIDとは異なるテナントIDに対応することになる。つまり、本実施の形態は、他のテナントIDがあり、失敗回数が所定条件を満たす場合、他のテナントIDの利用者が、変更になった送信元から正しい利用者情報を何度も入力してリクエストを送信している可能性が高いとみなす。そして、この場合、本実施の形態は、テナントID登録処理を行って、その送信元IPアドレスに対応するテナントIDを、利用者環境の変更に対応した新たなテナントIDに更新することができる。   In the second case, due to a change in the user environment or the like, a certain source IP address was a source of a request from a user of tenant A before, but a tenant B user This is the case when the request source is changed. In this case, the user information extracted from the request corresponds to a tenant ID different from the tenant ID associated with the request source IP address in the tenant ID correspondence table. In other words, in the present embodiment, when there are other tenant IDs and the number of failures satisfies a predetermined condition, the user of the other tenant ID inputs correct user information from the changed transmission source many times. The request is likely to be sent. In this case, in this embodiment, the tenant ID registration process is performed, and the tenant ID corresponding to the transmission source IP address can be updated to a new tenant ID corresponding to the change in the user environment.

このようにして、本実施の形態は、利用者に、テナントIDを意識させることなく、マルチテナントサービスを利用させることが可能である。また、本実施の形態は、送信元の識別アドレスに基づいてテナントIDを特定するよう構成されるため、各テナントが属する組織のゲートウェイの外からの認証要求に対しても対応することができる。その結果、利用者は、自テナントのゲートウェイの外からモバイル端末を用いる場合でも、テナントIDを意識することなくマルチテナントサービスを利用可能である。   In this way, the present embodiment can allow the user to use the multi-tenant service without making the user aware of the tenant ID. In addition, since the present embodiment is configured to identify the tenant ID based on the identification address of the transmission source, it can cope with an authentication request from outside the gateway of the organization to which each tenant belongs. As a result, the user can use the multi-tenant service without being aware of the tenant ID even when the mobile terminal is used from outside the gateway of the own tenant.

また、本実施の形態は、クライアントの利用環境変化に応じて、テナントID対応テーブルを更新する。そのため、本実施の形態は、クライアントの利用環境変化に伴う、マルチテナントサービス事業者への利用変更申請を不要にし、運用コストを低減する。   Further, according to the present embodiment, the tenant ID correspondence table is updated according to changes in the usage environment of the client. For this reason, the present embodiment eliminates the need to apply for usage change to the multi-tenant service provider due to changes in the usage environment of the client, and reduces operational costs.

また、本実施の形態は、マルチテナントサービス事業者側にとって、顧客の利用環境を別途管理する必要が無い。また、クライアント側の送信元アドレスは、顧客のゲートウェイのアドレスとなるケースが多い。このため、本実施の形態では、利用者数が増大しても、テナントID対応テーブルを保存するためのメモリ量が増大することはない。したがって、本実施の形態は、利用者数増加の影響を受けることなく、低リソースで実現可能となり、マシンコストを増大させない。また、本実施の形態は、利用者数増加の影響を受けることなく、テナントID対応テーブルに対する検索コストを増大させない。   In addition, in the present embodiment, it is not necessary for the multi-tenant service provider side to separately manage the customer usage environment. In many cases, the source address on the client side is the address of the customer's gateway. For this reason, in this embodiment, even if the number of users increases, the amount of memory for storing the tenant ID correspondence table does not increase. Therefore, the present embodiment can be realized with low resources without being affected by the increase in the number of users, and does not increase the machine cost. Further, the present embodiment does not increase the search cost for the tenant ID correspondence table without being affected by the increase in the number of users.

なお、本実施の形態において、通信情報制御装置は、SDNコントローラの機能として実現されてもよい。   In the present embodiment, the communication information control apparatus may be realized as a function of the SDN controller.

また、本実施の形態において、テナントID特定部は、テナントID対応テーブルから取得したテナントIDおよびリクエストから抽出された利用者情報の対応関係が正しいか否かを確認する処理として、図10〜図11に示した処理を行う例を説明した。これに限らず、テナントID特定部は、その他の手法を用いて、テナントIDおよびリクエストから抽出された利用者情報の対応関係が正しいか否かを確認してもよい。   Further, in the present embodiment, the tenant ID specifying unit performs processing for checking whether or not the correspondence relationship between the tenant ID acquired from the tenant ID correspondence table and the user information extracted from the request is correct as illustrated in FIGS. The example of performing the process shown in FIG. 11 has been described. Not limited to this, the tenant ID specifying unit may confirm whether the correspondence between the tenant ID and the user information extracted from the request is correct by using other methods.

また、本実施の形態において、テナントID特定部は、利用者が誤った利用者情報を入力している場合と、利用者環境に変更のあった他のテナントIDの利用者が正しい利用者情報を入力している場合とを判別するため、失敗回数を記録する例を説明した。これに限らず、テナントID特定部は、その他の判断基準を用いて、これらのケースを判別してもよい。   In the present embodiment, the tenant ID specifying unit is configured so that when the user inputs incorrect user information and when the user of another tenant ID whose user environment has been changed is correct user information. An example in which the number of failures is recorded in order to discriminate from the case where the user is input has been described. Not limited to this, the tenant ID specifying unit may determine these cases using other determination criteria.

また、本実施の形態において、マルチテナントサービスの一例として、マルチテナント型のLDAPディレクトリサービスを想定して説明した。これに限らず、本実施の形態は、他のマルチテナントサービスにも適用可能である。例えば、本実施の形態は、マルチテナントサービスとして、一般的なDBMS(Database Management System)を利用したマルチテナント型アプリケーションサービスを適用した場合にも実施可能である。   In the present embodiment, a multi-tenant type LDAP directory service has been described as an example of the multi-tenant service. The present embodiment is not limited to this, and can be applied to other multi-tenant services. For example, the present embodiment can be implemented when a multi-tenant application service using a general DBMS (Database Management System) is applied as the multi-tenant service.

また、本実施の形態において、通信経路制御システムが、SDNによって構成される例について説明した。ただし、通信経路制御システムの構成はこれに限られない。通信経路制御システムは、マルチテナントサービスに対する認証要求を表すクライアントからのリクエストを通信情報制御装置に転送し、通信情報制御装置から出力されるリクエストをサーバに転送するよう通信経路を制御するシステムであればよい。   Moreover, in this Embodiment, the communication path control system demonstrated the example comprised by SDN. However, the configuration of the communication path control system is not limited to this. The communication path control system is a system that controls a communication path so that a request from a client representing an authentication request for a multi-tenant service is transferred to a communication information control apparatus, and a request output from the communication information control apparatus is transferred to a server. That's fine.

また、本実施の形態において、テナントID登録部は、失敗回数が所定条件を満たしたことを契機に動作する場合、テナントID対応テーブルにおいて送信元IPアドレスに対応付けられたテナントIDを新たなテナントIDで更新する例を中心に説明した。これに限らず、本実施の形態において、テナントID登録部は、失敗回数が所定条件を満たしたことを契機に動作する場合、テナントID対応テーブルに、送信元IPアドレスおよび新たに特定したテナントIDを対応付けた情報を追加してもよい。この場合、テナントID特定部は、テナントID対応テーブルから、送信元IPアドレスに対応する複数のテナントIDを取得するケースが出てくる。このような場合、テナントID特定部は、リクエストから抽出された利用者情報を配下に持つテナントIDを特定すればよい。   In this embodiment, when the tenant ID registration unit operates when the number of failures satisfies a predetermined condition, the tenant ID registration unit assigns the tenant ID associated with the transmission source IP address in the tenant ID correspondence table to the new tenant ID. An example of updating with an ID has been mainly described. Not limited to this, in the present embodiment, when the tenant ID registration unit operates when the number of failures satisfies a predetermined condition, the transmission source IP address and the newly specified tenant ID are displayed in the tenant ID correspondence table. You may add the information which matched. In this case, the tenant ID specifying unit may obtain a plurality of tenant IDs corresponding to the transmission source IP address from the tenant ID correspondence table. In such a case, the tenant ID specifying unit may specify a tenant ID having user information extracted from the request.

また、上述した本発明の各実施の形態において、マルチテナントサービスでは、異なるテナントであっても同一の利用者情報が登録されないよう運用されるものとして説明した。これに限らず、各実施の形態は、異なるテナントであれば同一の利用者情報が登録される場合にも対応可能である。この場合、通信情報出力部は、テナントIDをクライアントに問い合わせる情報を返却してもよい。   Further, in each of the above-described embodiments of the present invention, the multi-tenant service has been described as operating so that the same user information is not registered even in different tenants. However, the present invention is not limited to this, and each embodiment can cope with the case where the same user information is registered as long as the tenants are different. In this case, the communication information output unit may return information for inquiring the client about the tenant ID.

また、上述した本発明の各実施の形態は、マルチテナントサービスの管理情報において利用者情報が所定のアルゴリズムで暗号化されている場合にも対応可能である。この場合、テナントID登録部およびテナントID特定部は、リクエストから抽出された利用者情報を、同一のアルゴリズムで暗号化した上で管理情報を検索すればよい。   Each of the embodiments of the present invention described above can also be applied to a case where user information is encrypted with a predetermined algorithm in the management information of the multi-tenant service. In this case, the tenant ID registration unit and the tenant ID specifying unit may search the management information after encrypting the user information extracted from the request with the same algorithm.

また、上述した本発明の各実施の形態において、通信情報制御装置の各機能ブロックが、記憶装置またはROMに記憶されたコンピュータ・プログラムを実行するCPUによって実現される例を中心に説明した。これに限らず、各機能ブロックの一部、全部、または、それらの組み合わせが専用のハードウェアにより実現されていてもよい。   Further, in each of the above-described embodiments of the present invention, the description has focused on an example in which each functional block of the communication information control device is realized by a CPU that executes a computer program stored in a storage device or ROM. However, the present invention is not limited to this, and some, all, or a combination of each functional block may be realized by dedicated hardware.

また、上述した本発明の各実施の形態において、通信情報制御装置の機能ブロックは、複数の装置に分散されて実現されてもよい。   Further, in each of the embodiments of the present invention described above, the functional blocks of the communication information control apparatus may be realized by being distributed among a plurality of apparatuses.

また、上述した本発明の各実施の形態において、各フローチャートを参照して説明した通信情報制御装置の動作を、本発明のコンピュータ・プログラムとしてコンピュータの記憶装置(記憶媒体)に格納しておく。そして、係るコンピュータ・プログラムを当該CPUが読み出して実行するようにしてもよい。そして、このような場合において、本発明は、係るコンピュータ・プログラムのコードあるいは記憶媒体によって構成される。   In each embodiment of the present invention described above, the operation of the communication information control apparatus described with reference to each flowchart is stored in a storage device (storage medium) of a computer as a computer program of the present invention. Then, the computer program may be read and executed by the CPU. In such a case, the present invention is constituted by the code of the computer program or a storage medium.

また、上述した各実施の形態は、適宜組み合わせて実施されることが可能である。   Moreover, each embodiment mentioned above can be implemented in combination as appropriate.

また、本発明は、上述した各実施の形態に限定されず、様々な態様で実施されることが可能である。   The present invention is not limited to the above-described embodiments, and can be implemented in various modes.

10、20 通信情報制御装置
11、21 通信情報取得部
12、22 テナントID登録部
13、23 テナントID特定部
14、24 通信情報出力部
2 中継システム
30 通信経路制御システム
31 SDNコントローラ
32 第1のSDNスイッチ
33 第2のSDNスイッチ
80、81 サーバ
90、91 クライアント
1001 CPU
1002 メモリ
1003 出力装置
1004 入力装置
1005 ネットワークインタフェース
DESCRIPTION OF SYMBOLS 10, 20 Communication information control apparatus 11, 21 Communication information acquisition part 12, 22 Tenant ID registration part 13, 23 Tenant ID specific part 14, 24 Communication information output part 2 Relay system 30 Communication path control system 31 SDN controller 32 1st SDN switch 33 Second SDN switch 80, 81 Server 90, 91 Client 1001 CPU
1002 Memory 1003 Output device 1004 Input device 1005 Network interface

Claims (9)

テナント毎に登録された利用者に対してマルチテナントサービスを提供するサーバおよび前記マルチテナントサービスを利用するクライアント間で送受信される情報を制御する通信情報制御装置であって、
前記クライアントから前記サーバへ送信される前記マルチテナントサービスに対する認証要求を表すリクエストを取得する通信情報取得部と、
前記リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合、前記サーバにおける前記マルチテナントサービスの管理情報を参照することにより、前記リクエストから抽出される利用者情報に対応するテナントIDを特定し、特定したテナントIDおよび前記送信元の識別アドレスを対応付けて前記テナントID対応テーブルに登録するテナントID登録部と、
前記送信元の識別アドレスが前記テナントID対応テーブルに含まれる場合、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応付けられたテナントIDを特定するテナントID特定部と、
前記テナントID登録部または前記テナントID特定部によって特定されたテナントIDを前記リクエストに含めて、前記マルチテナントサービスに対するリクエストとして出力する通信情報出力部と、
を備えた通信情報制御装置。
A communication information control apparatus that controls information transmitted and received between a server that provides a multi-tenant service to users registered for each tenant and a client that uses the multi-tenant service,
A communication information acquisition unit for acquiring a request representing an authentication request for the multi-tenant service transmitted from the client to the server;
When the identification address of the transmission source of the request is not included in the tenant ID correspondence table, the tenant ID corresponding to the user information extracted from the request is obtained by referring to the management information of the multi-tenant service in the server. A tenant ID registration unit that identifies and registers the identified tenant ID and the identification address of the transmission source in association with the tenant ID correspondence table;
When the transmission source identification address is included in the tenant ID correspondence table, a tenant ID identification unit that identifies a tenant ID associated with the transmission source identification address in the tenant ID correspondence table;
A communication information output unit that includes the tenant ID specified by the tenant ID registration unit or the tenant ID specifying unit in the request and outputs the request as a request for the multi-tenant service;
A communication information control apparatus comprising:
前記テナントID特定部は、前記送信元の識別アドレスが前記テナントID対応テーブルに含まれる場合、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応付けられたテナントIDと前記利用者情報との対応関係が正しいか否かを、前記管理情報を参照することにより判断し、正しいと判断した場合に、該テナントIDを特定することを特徴とする請求項1に記載の通信情報制御装置。   When the transmission source identification address is included in the tenant ID correspondence table, the tenant ID specifying unit, between the tenant ID associated with the transmission source identification address and the user information in the tenant ID correspondence table The communication information control apparatus according to claim 1, wherein whether or not the correspondence relationship is correct is determined by referring to the management information, and when it is determined that the correspondence is correct, the tenant ID is specified. 前記テナントID特定部によって、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応付けられたテナントIDと前記利用者情報との対応関係が正しくないと判断された場合に、前記通信情報出力部は、前記送信元に対する返却用の認証失敗情報を出力することを特徴とする請求項2に記載の通信情報制御装置。   When the tenant ID specifying unit determines that the correspondence between the tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table and the user information is not correct, the communication information output unit 3. The communication information control apparatus according to claim 2, wherein authentication failure information for return to the transmission source is output. 前記テナントID特定部によって、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応付けられたテナントIDと前記利用者情報との対応関係が正しくないと判断された場合に、前記テナントID登録部は、前記管理情報を参照することにより前記利用者情報に対応するテナントIDを特定し、特定したテナントIDを用いて前記テナントID対応テーブルを更新することを特徴とする請求項2または請求項3に記載の通信情報制御装置。   When the tenant ID specifying unit determines that the correspondence between the tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table and the user information is not correct, the tenant ID registration unit 4. The tenant ID corresponding to the user information is identified by referring to the management information, and the tenant ID correspondence table is updated using the identified tenant ID. The communication information control device described in 1. 前記テナントID特定部は、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応付けられたテナントIDと前記利用者情報との対応関係が正しくないと判断した失敗回数を、該テナントIDおよび該利用者情報の組合せ毎に記録し、
前記テナントID登録部は、前記失敗回数が所定条件を満たした場合に、前記管理情報を参照することにより前記利用者情報に対応するテナントIDを特定し、特定したテナントIDを用いて前記テナントID対応テーブルを更新することを特徴とする請求項4に記載の通信情報制御装置。
The tenant ID specifying unit determines the number of failures determined that the correspondence between the tenant ID associated with the identification address of the transmission source and the user information in the tenant ID correspondence table is incorrect and the tenant ID and the tenant ID Record for each combination of user information,
The tenant ID registration unit identifies a tenant ID corresponding to the user information by referring to the management information when the number of failures satisfies a predetermined condition, and uses the identified tenant ID to identify the tenant ID 5. The communication information control apparatus according to claim 4, wherein the correspondence table is updated.
前記テナントID特定部は、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応付けられたテナントIDと前記利用者情報との対応関係が正しくないと判断した場合に、前記利用者情報との対応関係が正しい他のテナントIDがあるか否かを、前記管理情報を参照することにより判断し、他のテナントIDがあると判断した場合に、前記失敗回数を記録することを特徴とする請求項5に記載の通信情報制御装置。   When the tenant ID specifying unit determines that the correspondence between the tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table and the user information is not correct, It is determined by referring to the management information whether there is another tenant ID whose correspondence is correct, and when it is determined that there is another tenant ID, the number of failures is recorded. Item 6. The communication information control device according to Item 5. 請求項1から請求項6のいずれか1項に記載の通信情報制御装置と、
前記クライアントから前記マルチテナントサービスに対する認証要求を表すリクエストを受信すると、該リクエストを前記通信情報制御装置に転送することにより、前記通信情報制御装置から前記テナントIDを含むリクエストを受信し、受信したリクエストを前記サーバに送信する通信経路制御システムと、
を備えた中継システム。
The communication information control device according to any one of claims 1 to 6,
When a request representing an authentication request for the multi-tenant service is received from the client, the request including the tenant ID is received from the communication information control device by transferring the request to the communication information control device. A communication path control system for transmitting to the server;
A relay system with
テナント毎に登録された利用者に対してマルチテナントサービスを提供するサーバおよび前記マルチテナントサービスを利用するクライアント間で送受信される情報を制御する通信情報制御方法であって、
前記クライアントから前記サーバへ送信される前記マルチテナントサービスに対する認証要求を表すリクエストを取得すると、
前記リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合、前記サーバにおける前記マルチテナントサービスの管理情報を参照することにより、前記リクエストから抽出される利用者情報に対応するテナントIDを特定し、特定したテナントIDおよび前記送信元の識別アドレスを対応付けて前記テナントID対応テーブルに登録し、
前記送信元の識別アドレスが前記テナントID対応テーブルに含まれる場合、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応づけられたテナントIDを特定し、
特定したテナントIDを前記リクエストに含めて、前記マルチテナントサービスに対するリクエストとして出力する通信情報制御方法。
A communication information control method for controlling information transmitted and received between a server that provides a multi-tenant service to a registered user for each tenant and a client that uses the multi-tenant service,
When obtaining a request representing an authentication request for the multi-tenant service transmitted from the client to the server,
When the identification address of the transmission source of the request is not included in the tenant ID correspondence table, the tenant ID corresponding to the user information extracted from the request is obtained by referring to the management information of the multi-tenant service in the server. Identify and register the identified tenant ID and the identification address of the transmission source in association with the tenant ID correspondence table,
When the identification address of the transmission source is included in the tenant ID correspondence table, the tenant ID associated with the identification address of the transmission source in the tenant ID correspondence table is specified,
A communication information control method for including a specified tenant ID in the request and outputting the request as a request for the multi-tenant service.
テナント毎に登録された利用者に対してマルチテナントサービスを提供するサーバおよび前記マルチテナントサービスを利用するクライアント間で送受信される情報を制御する通信情報制御装置に、
前記クライアントから前記サーバへ送信される前記マルチテナントサービスに対する認証要求を表すリクエストを取得する通信情報取得ステップと、
前記リクエストの送信元の識別アドレスがテナントID対応テーブルに含まれない場合、前記サーバにおける前記マルチテナントサービスの管理情報を参照することにより、前記リクエストから抽出される利用者情報に対応するテナントIDを特定し、特定したテナントIDおよび前記送信元の識別アドレスを対応付けて前記テナントID対応テーブルに登録するテナントID登録ステップと、
前記送信元の識別アドレスが前記テナントID対応テーブルに含まれる場合、前記テナントID対応テーブルにおいて前記送信元の識別アドレスに対応づけられたテナントIDを特定するテナントID特定ステップと、
前記テナントID登録ステップまたは前記テナントID特定ステップにおいて特定されたテナントIDを前記リクエストに含めて、前記マルチテナントサービスに対するリクエストとして出力する通信情報出力ステップと、
を実行させる通信情報制御プログラム。
To a communication information control device that controls information transmitted and received between a server that provides a multi-tenant service to users registered for each tenant and a client that uses the multi-tenant service,
A communication information acquisition step of acquiring a request representing an authentication request for the multi-tenant service transmitted from the client to the server;
When the identification address of the transmission source of the request is not included in the tenant ID correspondence table, the tenant ID corresponding to the user information extracted from the request is obtained by referring to the management information of the multi-tenant service in the server. A tenant ID registration step for identifying and registering the identified tenant ID and the identification address of the transmission source in association with the tenant ID correspondence table;
If the transmission source identification address is included in the tenant ID correspondence table, a tenant ID identification step of identifying a tenant ID associated with the transmission source identification address in the tenant ID correspondence table;
A communication information output step of including the tenant ID specified in the tenant ID registration step or the tenant ID specifying step in the request and outputting the request as a request for the multi-tenant service;
Communication information control program for executing
JP2015021341A 2015-02-05 2015-02-05 Communication information control apparatus, relay system, communication information control method, and communication information control program Active JP6540063B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2015021341A JP6540063B2 (en) 2015-02-05 2015-02-05 Communication information control apparatus, relay system, communication information control method, and communication information control program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2015021341A JP6540063B2 (en) 2015-02-05 2015-02-05 Communication information control apparatus, relay system, communication information control method, and communication information control program

Publications (2)

Publication Number Publication Date
JP2016144186A true JP2016144186A (en) 2016-08-08
JP6540063B2 JP6540063B2 (en) 2019-07-10

Family

ID=56570938

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2015021341A Active JP6540063B2 (en) 2015-02-05 2015-02-05 Communication information control apparatus, relay system, communication information control method, and communication information control program

Country Status (1)

Country Link
JP (1) JP6540063B2 (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2018101239A (en) * 2016-12-20 2018-06-28 株式会社ミロク情報サービス Common program, database management device, and database management method
JP2020021242A (en) * 2018-07-31 2020-02-06 横河電機株式会社 Interface module, network device, and network system
JP2021043902A (en) * 2019-09-13 2021-03-18 株式会社リコー Computer system, log-in screen display method, and program
JP7396205B2 (en) 2020-06-02 2023-12-12 コニカミノルタ株式会社 Medical information storage program and medical information storage management device

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009230354A (en) * 2008-03-21 2009-10-08 Nippon Telegr & Teleph Corp <Ntt> Service management method and system
JP2010219845A (en) * 2009-03-17 2010-09-30 Fujitsu Ltd Relay unit, and tenant management program

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009230354A (en) * 2008-03-21 2009-10-08 Nippon Telegr & Teleph Corp <Ntt> Service management method and system
JP2010219845A (en) * 2009-03-17 2010-09-30 Fujitsu Ltd Relay unit, and tenant management program

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2018101239A (en) * 2016-12-20 2018-06-28 株式会社ミロク情報サービス Common program, database management device, and database management method
JP2020021242A (en) * 2018-07-31 2020-02-06 横河電機株式会社 Interface module, network device, and network system
US11277403B2 (en) 2018-07-31 2022-03-15 Yokogawa Electric Corporation Interface module, network device, and network system
JP2021043902A (en) * 2019-09-13 2021-03-18 株式会社リコー Computer system, log-in screen display method, and program
JP7322619B2 (en) 2019-09-13 2023-08-08 株式会社リコー COMPUTER SYSTEM, LOGIN SCREEN DISPLAY METHOD, PROGRAM
JP7396205B2 (en) 2020-06-02 2023-12-12 コニカミノルタ株式会社 Medical information storage program and medical information storage management device

Also Published As

Publication number Publication date
JP6540063B2 (en) 2019-07-10

Similar Documents

Publication Publication Date Title
US11088903B2 (en) Hybrid cloud network configuration management
US10374955B2 (en) Managing network computing components utilizing request routing
CN107690800B (en) Managing dynamic IP address allocation
JP3966598B2 (en) Server selection system
US20220046088A1 (en) Systems and methods for distributing partial data to subnetworks
US20140019970A1 (en) Virtual machine management system and virtual machine management method
US20080184354A1 (en) Single sign-on system, information terminal device, single sign-on server, single sign-on utilization method, storage medium, and data signal
JP5865277B2 (en) Authentication switch or network system
JP2007156588A (en) Computer system providing access and method of managing it
JP5466723B2 (en) Host providing system and communication control method
WO2020062582A1 (en) Methods for information drainage, requesting transmission and communication acceleration, and drainage and node server
JP2014048900A (en) Computer system, and packet transfer method
KR20140007363A (en) Site-aware distributed file system access from outside enterprise network
JPWO2013190737A1 (en) Server system, server, server control method, and server control program
JP6540063B2 (en) Communication information control apparatus, relay system, communication information control method, and communication information control program
US20140337471A1 (en) Migration assist system and migration assist method
CN113364741A (en) Application access method and proxy server
US20230239675A1 (en) Application context relocation method and apparatus
CN111108736A (en) Automatic address failover for receivers and browsers using cloud services
JP6812171B2 (en) Network system and control method in network system
CN107667518B (en) Automatic discovery and online of electronic devices
JP6522490B2 (en) Network system, control device, and program
AU2023203129B2 (en) Systems and methods for distributing partial data to subnetworks
CN114885009B (en) Information updating method, system, electronic equipment and storage medium
JP2006003962A (en) Network storage system

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20180115

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20181126

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20181204

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190130

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20190514

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20190527

R150 Certificate of patent or registration of utility model

Ref document number: 6540063

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150