CN101064611B - 基于注册和呼叫控制的应用整合方法 - Google Patents

基于注册和呼叫控制的应用整合方法 Download PDF

Info

Publication number
CN101064611B
CN101064611B CN2006100259952A CN200610025995A CN101064611B CN 101064611 B CN101064611 B CN 101064611B CN 2006100259952 A CN2006100259952 A CN 2006100259952A CN 200610025995 A CN200610025995 A CN 200610025995A CN 101064611 B CN101064611 B CN 101064611B
Authority
CN
China
Prior art keywords
user
service system
application
registration
service
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN2006100259952A
Other languages
English (en)
Other versions
CN101064611A (zh
Inventor
顾青
陆蓓婷
靳胜勇
蒋文创
周卫红
吴鹏
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shanghai Information Safety Infrastructure Research Center
Original Assignee
WELLHOPE INFORMATION TECHNOLOGY Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by WELLHOPE INFORMATION TECHNOLOGY Co Ltd filed Critical WELLHOPE INFORMATION TECHNOLOGY Co Ltd
Priority to CN2006100259952A priority Critical patent/CN101064611B/zh
Publication of CN101064611A publication Critical patent/CN101064611A/zh
Application granted granted Critical
Publication of CN101064611B publication Critical patent/CN101064611B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Computer And Data Communications (AREA)
  • Storage Device Security (AREA)

Abstract

一种基于注册和呼叫控制的应用整合方法,首先提供基于呼叫信令技术建立一个应用支撑平台,将业务应用系统通过资源整合服务系统在注册服务系统上注册,并分配给业务应用系统资源标识,用户使用业务应用系统时,先以数字证书在注册服务系统上注册,若数字证书通过验证,为用户鉴权,获得相应权限,否则就终止本次连接;使用业务系统时,用户向应用系统呼叫并提供自身标识信息,登录到应用系统,不需要应用再做强身份认证。因此实现了多个应用系统和网络区域的单点登录,降低了应用开发商的使用安全服务的开发复杂度和风险,实现信任服务在应用支撑平台的快速整合。

Description

基于注册和呼叫控制的应用整合方法
技术领域
本发明涉及应用整合,尤其涉及通过大型网络的应用整合。
技术背景
随着电子政务与电子商务等互联网信息技术的迅猛发展,对网络应用系统的快速、简易、安全提出了更高的要求。传统的用户名+口令的身份认证方式已经无法满足业务增长过程中遇到的安全性需求。目前计算机信息安全的主要解决方案是建设公钥基础设施(PKI,Public Key Infrastructure)为网络实体发放数字证书,通过基于数字证书的非对称密码技术实现对网络实体身份的强认证。我国在这个领域上已经研究多年,许多应用系统使用PKI技术。
目前PKI的应用技术集中于安全中间件技术,即通过对加解密、签名验证、随机数生成、数字信封封装、数字证书查询与验证等功能的封装,为应用开发商提供适用于各类开发语言的安全中间件接口,由应用开发商调用这些接口来对现有的应用系统进行向PKI的迁移和改造,或者基于这些接口进行新应用系统开发,以达到保障信息安全的目的。部分应用在传输过程中则是基于SSL协议,通过SSL网关提供身份认证和传输间的安全。这样就会造成如下问题:
1)、基于安全中间件的应用系统改造,需要在了解PKI技术、非对称密码技术原理的基础上,对开发接口进行学习和测试验证,在此基础上才能对应用系统业务逻辑进行改造,而许多应用开发商对PKI及相关技术并不熟悉,安全中间件在使用过程中相当困难,开发效率低,甚至出现错误的使用,结果造成虽然使用了安全服务,却没有真正为信息安全提供保障;
2)、对正在运行的应用系统进行改造,可能会对应用系统稳定性造成影响,从而对正常开展的业务造成影响;
3)、现有很多应用系统都建了比较长的时间,部分应用系统的开发商都已经不存在或已经不提供技术支持,这样的应用无法实现基于安全中间件技术的改造;
4)、在应用系统之前增加了SSL网关,在一定程度上可以减少应用开发量,但是仅支持浏览器/服务器结构的应用,对客户端/服务器结构的应用无法支持。而且在每个系统之前都增加SSL网关,用户在访问每个系统之前都要进行身份认证,增加了使用的复杂度,这对只有少量浏览器/服务器结构的应用改造可以使用,对于多应用系统很难实施。
发明内容
本发明要解决的技术方案是提出一种与具体应用系统开发和管理无关的应用整合,将基于中间件对应用系统进行改造的过程转化为用户和应用系统向应用支撑系统注册的过程。
为了解决上述技术问题,本发明所采用技术方案的基本构思是:提出一种基于注册和呼叫控制技术的网络信息访问控制方法,首先基于注册和呼叫控制技术建设一种应用支撑平台,至少包括客户端服务系统、注册服务系统、资源整合服务系统、鉴权服务系统、密码服务系统以及客户端软件,将业务应用系统的标识信息在通过资源整合服务系统在注册服务器上注册,所述资源整合系统分配给所述业务应用系统统一的资源标识,用户使用所述业务应用系统时,所述用户提供数字证书和标识信息在所述注册服务系统进行注册,所述注册服务系统调用密码运算系统完成对所述数字证书的验证,若所述用户通过验证,根据所述标识信息为用户鉴权,获得相应权限,若所述用户未通过验证,终止本次连接,然后所述用户向所述应用系统发出呼叫并提供自身标识信息,并登录到应用系统。由于用户和服务都必须到平台进行注册,用户只需使用数字证书向平台进行一次注册和认证,就能够成为可信的用户,只要该用户进入有权访问的网络区域,就不再需要进行强身份认证,然后由用户向应用系统发起呼叫,应用支撑平台进行鉴权控制的方式,由平台代替多个应用系统对用户进行访问控制,这样就实现了统一的身份认证和单点登录,也大大减少了多个应用系统都需对用户进行认证的效率损失,这样就将应用开发商基于中间件对应用系统进行改造的过程转化为用户和应用系统向应用支撑平台注册的过程,实现多个应用系统和网络区域的单点登录,降低了应用开发商的使用安全服务的开发复杂度和风险,实现信任服务在应用系统上的快速整合。
以下将结合附图对本发明的构思及产生的技术效果作进一步说明,以充分地了解本发明。
附图说明
图1为本发明网络信息访问控制方法的流程图。
图2为应用支撑平台的组成示意图。
图3为使用本发明网络信息访问控制方法的应用支撑平台中应用业务系统的注册示意图。
图4为使用本发明网络信息访问控制方法的应用支撑平台的用户注册示意图。
图5为使用本发明网络信息访问控制方法的应用支撑平台的用户和应用业务系统间信息访问示意图。
具体实施方式
参考图2,使用本发明应用整合的应用支撑平台,至少包括客户端服务系统、注册服务系统、资源整合服务系统、鉴权服务系统、密码服务系统以及客户端软件,所述客户端服务系统是客户端的服务器端设备,主要为客户端软件提供个性化服务、内容服务、后台支撑服务等,包括客户端管理、身份认证管理、版本自动更新、基于客户端的虚拟办公等服务。所述注册服务系统对各类用户提供实体注册服务,实现平台内用户可信注册和认证。用户必须通过注册认证后才能在平台中进行各种操作,实体一次注册将全网通行,并通过所述鉴权服务系统进行全网统一的鉴权后,才能获得访问各种资源的权限。所述鉴权服务系统为各类实体的联系人权限和网络及网络资源访问权限等进行统一管理,并根据上述权限进行鉴权服务,为实现全网统一鉴权提供支撑。所述资源整合服务系统是对各应用系统进行管理、资源授权,代理应用进行注册和发布功能。所述密码服务系统为平台各设备提供基础的密码服务,包括加密、解密、签名、验签、Hash等密码的运算功能。所述客户端软件是为用户提供各种服务的基础框架,集成了示证、安全套接字虚拟专用网(SSL VPN)等基本的安全功能组件和呼叫控制软件。
如图3所示,首先需要把公文系统注册到平台上,将“公文处理系统”、“http://192.168.10.25/index.htm”等标识信息在资源整合控制网关上注册;资源整合服务系统为其分配统一的资源标识“公文处理系统”和服务号“gwclxt@mydomain.com”;在鉴权服务系统上将“公文处理系统”资源授权给相应的用户。在这里公文处理系统的首页不再需要输入用户名、口令的界面。公文处理系统经过在平台上注册后就能提供服务了,用户在使用服务之前必须先经过注册和认证。
如图4所示,用户在使用时先向注册服务系统发送注册请求,同时提交自己的数字证书信息、签名信息和本地IP地址信息;注册服务系统调用密码服务系统完成对该用户的身份验证,然后更新该用户的地址信息,完成用户的定位;鉴权服务系统根据该用户的身份信息,经过判断认为该用户具有使用公文处理系统的能力;客户端服务系统查询到公文处理系统的服务状态后,将标识为“公文处理系统”的服务的访问入口(表现为一个按钮)推送到用户的终端。这样,该授权用户就可以访问该项应用服务了。
如图5所示,用户点击“公文处理系统”按钮,先由客户端软件向资源整合服务系统发出呼叫请求并提交自身识别信息,要求建立与业务资源的连接;资源整合服务系统解析出该用户身份识别信息后再次判断该用户是否有权限访问所请求资源;确认后资源整合服务系统将应用系统的真实地址“http://192.168.10.25/index.htm”返回给客户端软件呼叫控制终端;这时,用户就可以通过URL地址来访问应用系统了,用户和公文处理系统之间可以通过安全套接字虚拟专用网络(SSL VPN)访问,实现了传输时的数据保密。
本说明书中所述的只是本发明的一种较佳具体实施例,凡依本发明的构思所做的改变或修饰,皆应在本发明的权利要求保护范围内。

Claims (4)

1.一种基于注册和呼叫控制的应用整合方法,至少包括如下步骤:
(a)基于注册和呼叫控制建设一种应用支撑平台,至少包括客户端服务系统、注册服务系统、资源整合服务系统、鉴权服务系统、密码服务系统以及客户端软件;
(b)将业务应用系统的标识信息通过所述资源整合服务系统注册到所述注册服务系统,所述资源整合系统分配给所述业务应用系统统一的资源标识;
(c)用户提供数字证书信息、签名信息和本地IP地址信息在所述注册服务系统进行注册,所述注册服务系统调用密码服务系统完成对该用户的身份验证,更新该用户的地址信息,完成用户的定位;
(d)若所述用户通过验证,根据所述标识信息为用户鉴权,获得相应权限;
(e)若所述用户未通过验证,终止本次连接;
(f)所述业务用户向资源整合服务系统发出呼叫请求并提交自身识别信息,要求建立与业务资源的连接;资源整合服务系统解析出该用户身份识别信息后再次判断该用户是否有权限访问所请求资源;确认后资源整合服务系统将应用系统的真实地址返回给客户端软件呼叫控制终端。
2.如权利要求1所述的访问控制方法,其特征在于所述数字证书为公钥基础设施。
3.如权利要求1所述的访问控制方法,其特征在于所述业务应用系统的标识信息为系统名称和系统统一资源定位符。
4.如权利要求1所述的访问控制方法,其特征在于所述用户识别信息为用户身份和位置信息。
CN2006100259952A 2006-04-24 2006-04-24 基于注册和呼叫控制的应用整合方法 Expired - Fee Related CN101064611B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN2006100259952A CN101064611B (zh) 2006-04-24 2006-04-24 基于注册和呼叫控制的应用整合方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN2006100259952A CN101064611B (zh) 2006-04-24 2006-04-24 基于注册和呼叫控制的应用整合方法

Publications (2)

Publication Number Publication Date
CN101064611A CN101064611A (zh) 2007-10-31
CN101064611B true CN101064611B (zh) 2010-04-14

Family

ID=38965361

Family Applications (1)

Application Number Title Priority Date Filing Date
CN2006100259952A Expired - Fee Related CN101064611B (zh) 2006-04-24 2006-04-24 基于注册和呼叫控制的应用整合方法

Country Status (1)

Country Link
CN (1) CN101064611B (zh)

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101459732B (zh) * 2007-12-10 2012-01-04 华为技术有限公司 需求通信方法及系统
CN101572608B (zh) * 2009-06-17 2011-08-31 杭州华三通信技术有限公司 一次登录参数的获取方法及装置
US20140127994A1 (en) * 2012-11-07 2014-05-08 Microsoft Corporation Policy-based resource access via nfc
CN104518874A (zh) * 2013-09-26 2015-04-15 中兴通讯股份有限公司 一种网络接入控制方法和系统
CN104486364A (zh) * 2015-01-07 2015-04-01 南威软件股份有限公司 一种基于电子证书的访问控制方法
CN106130993A (zh) * 2016-06-30 2016-11-16 联想(北京)有限公司 一种信息处理的方法及电子设备

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO1999029081A1 (en) * 1997-12-04 1999-06-10 British Telecommunications Public Limited Company Communications network
CN1756181A (zh) * 2004-09-29 2006-04-05 华为技术有限公司 一种归属用户服务器故障恢复处理方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO1999029081A1 (en) * 1997-12-04 1999-06-10 British Telecommunications Public Limited Company Communications network
CN1756181A (zh) * 2004-09-29 2006-04-05 华为技术有限公司 一种归属用户服务器故障恢复处理方法

Also Published As

Publication number Publication date
CN101064611A (zh) 2007-10-31

Similar Documents

Publication Publication Date Title
CN101350717B (zh) 一种通过即时通信软件登录第三方服务器的方法及系统
CN101507233B (zh) 用于提供对于应用程序和基于互联网的服务的可信单点登录访问的方法和设备
US7290278B2 (en) Identity based service system
US8412156B2 (en) Managing automatic log in to internet target resources
US7747856B2 (en) Session ticket authentication scheme
US7860882B2 (en) Method and system for distributed retrieval of data objects using tagged artifacts within federated protocol operations
Kaliontzoglou et al. A secure e-Government platform architecture for small to medium sized public organizations
US20080010288A1 (en) Method and system for distributed retrieval of data objects within multi-protocol profiles in federated environments
US20040003287A1 (en) Method for authenticating kerberos users from common web browsers
CN114025004A (zh) 一种在云系统中处理云服务的方法、装置和设备
CN104378210A (zh) 跨信任域的身份认证方法
EP2404427B1 (en) Method and apparatus for securing network communications
JP2003022253A (ja) サーバ、情報処理装置及びそのアクセス制御システム並びにその方法
JP2002335239A (ja) シングルサインオン認証方法及びシステム装置
CN101064611B (zh) 基于注册和呼叫控制的应用整合方法
Madsen et al. Federated identity management for protecting users from ID theft
CA2381108A1 (en) Secure mutual authentication system
Oppliger Microsoft. net passport and identity management
CN105075219A (zh) 包括安全性管理服务器和家庭网络的网络系统、以及用于在网络系统中包括设备的方法
EP4203377A1 (en) Service registration method and device
CN102412969B (zh) 远程使用证书与密钥进行认证的方法、装置及系统
CN102083066A (zh) 统一安全认证的方法和系统
KR20010025938A (ko) 인터넷에서 암호화·인증기술을 이용한 보안메일시스템
Abe et al. Implementing identity provider on mobile phone
CN113411324B (zh) 基于cas与第三方服务器实现登录认证的方法和系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
ASS Succession or assignment of patent right

Owner name: SHANGHAI INFORMATION SECURITY INFRASTRUCTURE RESEA

Free format text: FORMER OWNER: WEIHAO INFORMATION TECHNOLOGY CO., LTD.

Effective date: 20110526

C41 Transfer of patent application or patent right or utility model
COR Change of bibliographic data

Free format text: CORRECT: ADDRESS; FROM: 201203 TOWER 22301-670, BUILDING 14, PUDONG SOFTWARE PARK, NO. 498, GUOSHOUJING ROAD, ZHANGJIANG HIGH-TECH. PARK, SHANGHAI TO: 201203 2/F, BUILDING 7, PUDONG SOFTWARE PARK, NO. 498, GUOSHOUJING ROAD, ZHANGJIANG, PUDONG, SHANGHAI

TR01 Transfer of patent right

Effective date of registration: 20110526

Address after: Pudong Zhangjiang road 201203 GuoShouJing Shanghai No. 498 Pudong Software Park seven building two layer

Patentee after: Shanghai Information Safety Infrastructure Research Center

Address before: 201203 Shanghai Guo Shou Jing Road, Zhangjiang hi tech park, No. 498 Pudong Software Park building 14, block 22301-670

Patentee before: Wellhope Information Technology Co., Ltd.

CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20100414

Termination date: 20160424