CN102265255B - 通过凭证的逐步到期来提供联合认证服务的系统和方法 - Google Patents
通过凭证的逐步到期来提供联合认证服务的系统和方法 Download PDFInfo
- Publication number
- CN102265255B CN102265255B CN200980153099.6A CN200980153099A CN102265255B CN 102265255 B CN102265255 B CN 102265255B CN 200980153099 A CN200980153099 A CN 200980153099A CN 102265255 B CN102265255 B CN 102265255B
- Authority
- CN
- China
- Prior art keywords
- trust
- level
- user
- certification
- time
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
- H04L63/105—Multiple levels of security
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/30—Authentication, i.e. establishing the identity or authorisation of security principals
- G06F21/31—User authentication
- G06F21/41—User authentication where a single sign-on provides access to a plurality of computers
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0815—Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/321—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving a third party or a trusted authority
- H04L9/3213—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving a third party or a trusted authority using tickets or tokens, e.g. Kerberos
Abstract
本发明涉及计算机网络上的用户认证服务、更特别地是在联合认证或单点登录的范例范围内的用户认证服务的领域。已知的技术包括将不同信任级别关联到不同认证机制,其中,各个信任级别允许访问不同的信息资源,以显著地提供以更强认证形式保护更敏感资源的可能性。本发明提供一种机制,该机制允许无需用单点登录系统重新进行认证地降低信任级别,直至降低到不再足以获得对期望资源的访问的级别为止。只在这时,用户才需要重新进行认证。
Description
技术领域
本发明涉及在计算机网络上的用户认证服务、更特别地是在联合认证范例范围内的用户认证服务的领域。
背景技术
联合认证是设计来改善网络应用环境的可管理性和用户体验的服务架构,该网络应用环境工作在用户集与应用集之间的多对多关系下。联合认证平台在实践中的表现是执行单点登录(SSO)的能力,即,允许用户登录到多个网络应用,而无需在每次跨越不同管理域之间的虚拟边界时输入凭证(credential)。
联合认证的中心概念是将各种服务提供者(这些服务提供者可以体现为各个服务器,或体现为同一服务器上的不同应用)聚类成依赖于共同身份提供者的联邦(federation)。来自新用户的任何认证请求均由发布“凭据(ticket)”的共同认证者处理。该凭据构成共同认证者对该用户身份的断言(assertion),以及在某些实施例中构成共同认证者对该用户访问联邦内的服务的关联权限的断言。凭据可以随后呈现给同一联邦内的不同服务提供者。凭据具有有限的使用期限;凭据可以自动地到期(在预定的一段时间到期之后),或由于明确的行为(例如,用户从联邦退出,或由共同认证者发起撤消凭据)而到期。这样的凭据到期区别于在特定服务器上的登录会话的到期,登录会话的到期需要用户重新登录。
现有技术中已知联合认证方案的若干变体。例如,美国专利6,668,322(US 6668322 B(WOOD、DAVID等人))公开了使用安全凭证的访问管理系统及方法。该方法包括:借助于登录凭证来认证终端用户(客户机(client));以及发布可被用来得到对多个信息资源的访问的、加密保护的会话凭证,由此,这样的验证不需要知道生成该会话凭证所用的密钥。这种加密保护会话凭证的方式允许如下架构,凭借该架构,集中式的认证基础结构(infrastructure)发布会话凭证,而应用提供者的分散式云能够自发验证这些会话凭证。Wood等人还公开了:给予加密保护的会话凭证 有限的使用期限。Wood等人还公开了:发布与不同的信任级别关联的不同的加密保护的会话凭证,所述不同的信任级别允许访问不同的信息资源,以显著地提供以更强认证形式保护更敏感资源的可能性。
美国专利公开No.2002/0184507A1(US 2002184507 A(MAKOWER、DAVID等人)2002-12-05)公开了用于客户机-服务器环境的集中式单点登录方法及系统,更具体而言,该系统和方法专注于超文本传输协议(http)交互,即,“网络单点登录”解决方案。在该架构中,“用户用联合服务器组中的任意一个服务器对自身进行认证,每个联合服务器与中心登录服务器进行通信,使得当前进行会话的用户无需被联邦中其它服务器重新认证”。该方案包括:从期望访问的服务器应用(“始发服务器”)到中心登录服务器然后返回始发服务器的http重定向。起初的重定向指令包括由始发服务器生成的询问(challenge)。中心登录服务器首先寻找客户机是否已经建立会话的指示,这可以通过http的“cookie”的存在来作为信号。如果没有会话被预先建立,则中心登录生成新的“cookie”,并将客户机重定向回始发服务器(包括始发服务器的询问与重定向指令)。被重定向的客户机然后将用始发服务器来进行认证(始发服务器保存由此建立的会话的记录),并以安全的方式(使用签名并加密的通信)通知中心登录服务器此会话。该会话具有有限的使用期限。只要会话有效,则会通过关于相关会话标识数据和用来确认已经与至少一个联合服务器建立了有效会话的始发服务器的询问的签名,将来自相同客户机的、对联邦中其它服务器进行访问的任意后续请求将从中心登录服务器重定向到相应的始发服务器。当被通知在任意联合服务器处建立了每个后续会话时,中心登录服务器更新相关客户机的会话的到期时间。反之,中心登录服务器可以依据来自客户机的、由联合服务器中继的请求来主动终止现有会话,并向本地会话仍在进行当中的所有联合服务器传播该终止。
在美国专利7,194,547(US 7194547 B(MOREH、JAHANSHAH等人)2007-03-20)中,公开了允许客户机通过多种认证机制进行认证的联合认证服务。在此架构中,使用协议代理翻译客户机的凭证并将该凭证中继到适当的认证机制,并在成功认证时生成可以被客户机用来访问服务器应用的“名称断言(name assertion)”。在根据Moreh等人的方法中,客户机通过联系认证主体并将客户机的相关身份和域传给认证主体(agent),来发起获得对服务器应用的访问的过程。认证主体提供关于认证机制的信息以供客户机使用。然后客户机将用于访问服务器应用的认证请求传递到协议代理。协议代理接收来自客户机的认证请求并将认证请求 翻译成适当的认证机制的本地协议。协议代理试图用该认证机制进行认证,且当认证成功时协议代理从该认证机制接收回包括客户机的属性和访问权的响应。然后协议代理创建名称断言,以及可选地创建授权(entitlement),并将该名称断言和授权翻译成传送回客户机的认证响应。名称断言的到期时间可以由客户机、服务器应用、或者认证机制来要求。客户机将该认证响应递送给服务器应用。
单点登录系统的基本优点是:用户只认证一次。在成功认证到中心单点登录系统之后,中心系统将使用户自动地登录到其它系统。自会话中的最后的用户活动起设定的时间段之后,单点登录系统上的认证会话到期,用户必须重新认证。
在许多单点登录系统中,每种认证类型都具有关联的认证信任级别。与这些单点登录系统集成在一起的应用将定义某一所需的认证信任级别。这样的应用的用户在被允许使用此应用之前将需要以所定义的认证信任级别或更高的级别进行认证。
发明内容
技术问题
在现有技术的解决方案中,一旦用户已经以一定认证信任级别进行了认证,则在整个单点登录会话期间,该认证信任级别维持不变。只有通过用使用呈现不同信任级别的认证方法的单点登录系统重新进行认证才能提高该信任级别。
此方法未充分解决成功认证的安全值随着时间而降低的情况。在现有技术中已知的单点登录系统具有到期时间,该到期时间保护联合系统不受借助于不再处于合法用户的控制之下、或者就加密而言已泄密的单点登录会话的访问(这是一种随时间而增加的风险)。与较早的认证相比,支持不同信任级别的单点登录系统应当对最近的认证具有更多信任。
技术方案
本发明基于以下见解:通过引入认证信任级别降级可以在多级别单点登录系统中较充分地解决以上描述的安全问题。
克服上述问题的思想是:在单点登录系统中实现执行认证信任级别降 级的算法。那样,单点登录系统将只允许被认证的用户在当前认证信任级别等于或高于某一资源所需的认证信用级别的情况下访问该资源。
即时认证信任级别L(t)将等于或低于初始认证信任级别L0,且将基于所设定的认证信任级别降级规则来计算。
可以用不同的算法实现此认证信任级别降级。
一个这样的算法提供线性降级:在该情况下,认证信任级别与自成功认证时起所经过的时间t成比例地下降:
L(t)=max{0,L0(1-ct)}
另一个这样的算法提供基于阶跃的降级:在该情况下,认证信任级别按自成功认证起所经过的时间的函数、按照一个或多个离散台阶下降。
在一些实施例中,信任级别降级的步幅或量可以是用户活跃度的函数。例如,如果用户在一定时间段内保持不活动,当前信任级别可以被降级到比当前信任级别低的一定设定级别。
本领域技术人员将了解到:在不偏离本发明精神的情况下,存在无数能被用来达到相同目的的其它算法。
可以以各种方式估算任意给定时刻的信任级别。在一个可能的实施例中,可能在每次接收到认证请求时,在认征服务器处完成估算。此后,认证服务器将以凭据形式返回与活动的会话关联的最当前的信任级别。在另一个可能的实施例中,降级算法为提供资源的服务器所知。相同的认证凭据可以在整个会话中使用,但是该认证凭据随时间的推移变得不太可信,直至信任级别降低到所讨论的资源所需的最低信任级别以下为止,这时该认证凭据可不再被用来获取对所述资源的访问。实现此的混合方式是使认证服务器发布“分层凭据”,该分层凭据的每层是具有一定信任级别和关联的到期时间的凭据,其中,具有较高信任级别的层被设置成比具有较低信任级别的层更快到期。也可以实现双重检查(double check)机制,在双重检查机制中认证服务器和提供资源的服务器二者都根据降级算法执行估算。在特定的实施例中,提供资源的服务器可以应用其自有形式的降级算法。
有益效果
在现有技术的解决方案中,一旦用户已经以一定认证信任级别进行了 认证,则在整个单点登录会话期间,认证信任级别维持不变。凭证的到期时间与由凭证提供的信任级别关联;高信任级别通常与短的到期时间关联,这意味着:高级别的认证可能需要频繁的重新认证。
本发明提供一种机制,该机制允许无需用单点登录系统重新进行认证地降低信任级别,直至降低到不再足以获得对期望资源的访问的级别为止。在这时,用户才重新进行认证。
这样,可以向进行高质量的初始认证的用户提供针对不太敏感的资源具有长使用期限的凭证,而同时,因为这些长期限的认证将相对快速地降级到特定的敏感资源所需的高信任级别以下,所以可将这些敏感资源的安全性保持在高级别。因此,本发明改善了在保护对敏感资源的访问和保持尤其对不太敏感的资源的用户便利性之间的平衡。
附图说明
本发明的前述和其它特征及优点根据下文对如附图中所示的本发明的多个实施例的更具体的描述将显而易见。
图1示出了根据本发明的方法的流程图,示出了由客户机、服务器、单点登录服务及所述服务的认证缓存所执行的步骤。
图2示出了根据本发明的方法的协议交互图,示出了客户机10、第一服务器20、单点登录服务30、服务缓存40及第二服务器50的交互。
在图1和图2二者中使用相同的标记以表示相同的或概念上相似的行为和特征。
图3示出了提供根据本发明的认征服务器的功能的系统301的示意图。
具体实施方式
在根据本发明的方法中,试图访问服务器20上的被认证系统保护的受保护资源的终端用户10将经历以下步骤。
当请求访问资源(101)时,终端用户被重定向(102)到单点登录(SSO)认证服务进行登录。凭借重定向消息(102)和客户机的后续请求(103),系统20将所请求的受保护资源的最低认证信任级别的指示提供给认证服 务30。在终端用户10与认证服务30的交互(103)中,终端用户10提供必要的认证凭证。认证服务30验证认证凭证并返回(104a)认证凭据,该认证凭据包含被认证用户的标识、获得的认证信任级别、唯一的凭据标识符以及可选地包含认证服务的身份或位置。认证服务30将认证凭据的副本保存到其缓存中(104b)。
在下一个步骤105中,终端用户10将此凭据提供给服务器的认证系统20。认证系统20通过认证服务30请求当前认证信任级别来验证此凭据(106)。认证服务30查询其缓存40以检查该认证凭据,这涉及请求(107)和响应(108a)。如果找到凭据,认证服务30就使用设定的认证信任级别降级规则来计算(108b)指定用户10的认证信任级别,并将认证信任级别返回(109)给认证服务20。如果没有找到凭据,认证服务30就返回(109)认证信任级别为0。这可能是由凭据到期导致的。
认证服务20检查当前认证信任级别是否等于或高于所请求的级别,且如果凭据合适,就向终端用户10提供对所请求的资源的访问(110)。
针对联邦中的不同资源的后续访问尝试将受益于在较早会话中所执行的认证。设想同一终端用户10尝试访问第二服务器50上的由认证系统保护的另一受保护资源。
终端用户10将其较早获得的凭据提供(111)给认证系统50。认证系统50通过认证服务30请求当前认证信任级别来验证此凭据(112)。认证服务30在其缓存中搜索该认证凭据,这涉及请求(113)和响应(114)。如果找到凭据,认证服务30就使用设定的认证信任级别降级规则和其它信息(比如凭据生成时的时间)来计算指定用户10的认证信任级别,并将认证信任级别返回(115)给认证服务50。如果没有找到凭据,认证服务30就返回(115)认证信任级别为0。这可能是由凭据到期而导致的。
认证服务50检查当前认证信任级别是否等于或高于所请求的级别,且如果凭据合适,就向终端用户10提供对所请求的资源的访问(116)。
在一种替选方案中,包括凭据的用户请求(101)由服务器20处理,而无需进一步与认证服务器30进行交互。这在凭据为可被本地验证的形式的情况下是可能的;这可能包括如果服务器20与认证服务器30共享加密机密(cryptographic secret),或者如果认证服务器30使用公用密钥基础结构生成凭据时的情况。在此方案中,用户的消息101和105实际上重合(coincide)。由消息106、107、108a及109表征的交换被服务器20处 的本地处理取代,该本地处理包括使用设定的认证信任级别降级规则和其它信息(比如凭据生成时的时间)来估算用户10的当前信任级别。如果凭据合适,服务器20就向终端用户10提供对所请求的资源的访问(110)。
用于提供单点登录服务的方法的一般实施例包括:在认证服务器处接收来自用户的认证请求;在所述认证服务器处认证所述用户;将至少一个初始信任级别与所述认证关联;接收与所述用户和应用服务器有关的生效(validation)请求,其中所述应用服务器实施(enforce)所需的最低信任级别;根据至少一个时间的函数计算要与所述认证关联的更新的信任级别;如果所述更新的信任级别超过所述所需的最低级别,就授权(grant)所述用户访问所述应用服务器。
在本发明的一个实施例中,该方法进一步包括针对所述用户生成认证凭据。在本发明的方法的一个特定实施例中,所述生效请求包含对所述认证凭据的引用。
用于提供单点登录服务的方法的另一一般实施例包括:在认证服务器处接收来自用户的认证请求;在所述认证服务器处认证所述用户;生成针对所述用户的认证凭据;将至少一个初始信任级别与所述认证凭据关联;接收与所述用户和应用服务器有关的生效请求,其中所述生效请求包含对所述认证凭据的引用,且所述应用服务器实施所需的最低信任级别;根据至少一个时间的函数计算要与所述认证凭据关联的更新的信任级别;如果所述更新的信任级别超过所述所需的最低级别,就授权所述用户访问所述应用服务器。
在本发明方法的一个实施例中,所述时间的函数是自所述认证以来所经过的时间的函数。
在本发明方法的另一实施例中,所述计算还使用所述初始信任级别。
在本发明方法的又一实施例中,所述计算还使用所述所需的最低信任级别,如果所述所需的最低信任级别未被授权,所述计算就产生表示认证失败的符号值。
在本发明方法的另一实施例中,所述生效请求的所述接收发生在所述应用服务器处。在本发明方法的又一实施例中,所述生效请求的所述接收发生在所述认证服务器处。
在本发明方法的一个实施例中,所述计算包括:随时间线性地降低所述更新的信任级别。在本发明方法的另一实施例中,所述计算包括:随时 间指数地降低所述更新的信任级别。在本发明方法的又一实施例中,所述计算包括:根据时域上的一系列阶跃函数来降低所述更新的信任级别。
在本发明方法的一个实施例中,所述计算包括:验证与所述凭据初始关联的多个信任级别的到期时间。
在本发明方法的一个实施例中,所述计算发生在所述应用服务器处。在本发明方法的另一实施例中,所述计算发生在所述认证服务器处。
在本发明方法的另一实施例中,所述所需的最低信任级别在不同应用服务器处可以不同。通常而言,在一个应用服务器中适用的信任级别独立于在另一个应用服务器中适用的信任级别。
用于提供单点登录服务的系统301的一般实施例包括:第一接收主体302,用于接收来自用户的认证请求;认证主体303,用于认证所述用户;发布主体304,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别与所述认证凭据关联;第二接收主体305,用于接收来自应用服务器的、与所述用户有关的生效请求,所述请求包含对所述认证凭据的引用,并且所述应用服务器实施所需的最低信任级别;处理器306,用于根据至少一个时间的函数来计算要与所述认证凭据关联的更新的信任级别;以及发送主体307,用于将表示所述计算的信号发送给所述应用服务器。
在一个实施例中,上述部件302至307被实施在SSO认证服务器当中,该SSO认证服务器可被实现为具有软件或固件以实现这些特定功能的通用计算机。第一接收主体通过存储来自用户的认证请求并将此信息传送给认证主体,来响应该认证请求。认证主体可以基于在请求中接收到的信息(以及在可能情况下认证主体可使用的其它信息或者响应于由认证主体产生的一个或多个特定请求而从用户处获得的其它信息)来确定用户是否是或是否应当被认为是可信的。用于认证用户的过程是常规的。如果用户被认为可信,认证主体就会在存储装置(本地的或全局的)中适当录入(entry)并然后将此信息传送给发布主体。发布主体向用户表明该批准并或许向用户提供此批准的某些切实指示。第二接收主体接收来自应用服务器的生效请求。生效请求包括或涉及先前与用户有关的认证。第二接收主体将此信息传送给能够计算与该认证关联的更新的信任级别的处理器。处理器然后将此更新的信任级别传送给发送主体,发送主体将该信息传送给适当的目标,比如做出该生效请求的应用服务器。
在本发明系统的一个实施例中,所述时间的函数是自所述认证以来所 经过的时间的函数。
在本发明系统的另一实施例中,所述计算还使用所述初始信任级别。
在本发明系统的又一实施例中,所述计算还使用所述所需的最低信任级别,且如果所述所需的最低信任级别未被授权,所述计算就产生表示认证失败的符号值。
在本发明系统的一个实施例中,所述计算包括:随时间线性地降低所述更新的信任级别。在本发明系统的另一实施例中,所述计算包括:随时间指数地降低所述更新的信任级别,在本发明系统的又一实施例中,所述计算包括:按照时域上的一系列阶跃函数降低所述更新的信任级别。
在本发明系统的一个实施例中,所述计算包括:验证所述至少一个信任级别中的每一个信任级别的到期时间。
用于提供单点登录服务的系统的一般实施例包括:接收主体,用于接收来自用户的认证请求;认证主体,用于认证所述用户;以及发布主体,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别和至少一个后续信任级别与所述认证凭据关联,所述后续信任级别的有效期超过所述初始信任级别的有效期。
在本发明的一个实施例中,系统进一步包括第一服务器和第二服务器,每个所述服务器包括信任主体,每个信任主体建立独立于另一信任主体的信任级别的最低信任级别。
用于提供单点登录服务的方法的一般实施例包括:接收来自用户的认证请求;认证所述用户;以及发布针对所述用户的认证凭据,其中,至少一个初始信任级别和至少一个后续信任级别与所述认证凭据关联,所述后续信任级别的有效期超过所述初始信任级别的有效期。
本文描述的方法和系统中的元素可以用特定于应用的硬件、现场可编程硬件、以及具有适当软件的通用处理器等来实现,这对于本领域技术人员而言是显而易见的。
虽然以上描述了本发明的多种实施例,但是应当理解的是:这些实施例仅作为示例而示出,而绝非限制。因此,本发明的广度和范围不受任何以上描述的示例性实施例的限制,而应该仅按照所附权利要求及其等同方案来限定。
Claims (33)
1.一种用于提供单点登录服务的方法,包括:
在认证服务器处接收来自用户的认证请求;
在所述认证服务器处认证所述用户;
将至少一个初始信任级别与所述认证关联;
接收与所述用户和应用服务器有关的生效请求,其中所述应用服务器实施所需的最低信任级别;
计算要与所述认证关联的更新的信任级别而无需重新认证,借此信任级别作为时间的函数降低;
如果所述更新的信任级别超过所述所需的最低级别,就授权所述用户访问所述应用服务器。
2.根据权利要求1所述的方法,还包括:针对所述用户生成认证凭据。
3.根据权利要求2所述的方法,其中,所述生效请求包含对所述认证凭据的引用。
4.根据权利要求1所述的方法,其中,所述时问的函数是自所述认证以来所经过的时间的函数。
5.根据权利要求1所述的方法,其中,所述计算还使用所述初始信任级别。
6.根据权利要求1所述的方法,其中,所述计算还使用所述所需的最低信任级别,并且如果所述所需的最低信任级别未被授权,则所述计算产生表示认证失败的符号值。
7.根据权利要求1所述的方法,其中,所述生效请求的所述接收发生在所述应用服务器处。
8.根据权利要求1所述的方法,其中,所述生效请求的所述接收发生在所述认证服务器处。
9.根据权利要求1所述的方法,其中,所述计算包括:随时间线性地降低所述更新的信任级别。
10.根据权利要求1所述的方法,其中,所述计算包括:随时间指数地降低所述更新的信任级别。
11.根据权利要求1所述的方法,其中,所述计算包括:按照时域上的一系列阶跃函数降低所述更新的信任级别。
12.根据权利要求1所述的方法,其中,所述计算包括:验证与所述认证初始关联的多个信任级别的到期时间。
13.根据权利要求1所述的方法,其中,所述计算发生在所述应用服务器处。
14.根据权利要求1所述的方法,其中,所述计算发生在所述认证服务器处。
15.根据权利要求1所述的方法,其中,所述所需的最低信任级别在不同应用服务器处可以不同。
16.根据权利要求1所述的方法,其中所述计算包括随时间降低所述更新的信任级别。
17.一种用于提供单点登录服务的系统,包括:
第一接收主体,用于接收来自用户的认证请求;
认证主体,用于认证所述用户;
发布主体,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别与所述认证凭据关联;
第二接收主体,用于接收来自应用服务器的、与所述用户有关的生效请求,所述请求包含对所述认证凭据的引用,且所述应用服务器实施所需的最低信任级别;
处理器,用于计算要与所述认证凭据关联的更新的信任级别而无需重新认证,借此信任级别作为时间的函数降低;以及
发送主体,用于将表示所述计算的信号发送给所述应用服务器。
18.根据权利要求17所述的系统,其中,所述时间的函数是自所述认证以来所经过的时间的函数。
19.根据权利要求17所述的系统,其中,所述计算还使用所述初始信任级别。
20.根据权利要求17所述的系统,其中,所述计算还使用所述所需的最低信任级别,并且如果所述所需的最低信任级别未被授权,则所述计算产生表示认证失败的符号值。
21.根据权利要求17所述的系统,其中,所述计算包括:随时间线性地降低所述更新的信任级别。
22.根据权利要求17所述的系统,其中,所述计算包括:随时间指数地降低所述更新的信任级别。
23.根据权利要求17所述的系统,其中,所述计算包括:按照时域上的一系列阶跃函数降低所述更新的信任级别。
24.根据权利要求17所述的系统,其中,所述计算包括:验证所述至少一个信任级别中的每一个信任级别的到期时间。
25.根据权利要求17所述的系统,其中所述计算包括随时间降低所述更新的信任级别。
26.一种用于提供单点登录服务的系统,包括:
接收主体,用于接收来自用户的认证请求;
认证主体,用于认证所述用户;
发布主体,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别和至少一个后续信任级别与所述认证凭据关联,所述后续信任级别的有效期超过所述初始信任级别的有效期。
27.根据权利要求26所述的系统,还包括第一服务器和第二服务器,每个所述服务器包括信任主体,每个信任主体建立最低信任级别,其中,所述第一服务器的信任主体建立的最低信任级别独立于所述第二服务器的信任主体建立的最低信任级别。
28.根据权利要求26所述的系统,还包括访问授权主体,用于授权所述用户访问应用,其中,所需的最低信任级别与所述应用相关联,并且其中如果所述初始信任级别超过所述所需的最低信任级别且还未超过所述初始信任级别的有效期,或者如果所述后续信任级别超过所述所需的最低信任级别且还未超过所述后续信任级别的有效期,则所述授权主体授权所述用户访问所述应用。
29.一种用于提供单点登录服务的方法,包括:
接收来自用户的认证请求;
认证所述用户;以及
发布针对所述用户的分层认证凭据,其中,特定信任级别和到期时间与所述认证凭据的两个或者更多个层中的每一层相关联,并且其中,所述两个或者更多个层中的任何特定层的到期时间被设置为相对于信任级别比与所述特定层相关联的信任级别低的层的到期时间更快到期。
30.根据权利要求29所述的方法,还包括授权所述用户访问特定应用服务器,其中,所述授权访问取决于对于所述认证凭据的至少一层,所关联的到期时间是否还未到期以及所关联的信任级别是否超过与所述应用服务器相关联的所需的最低信任级别。
31.一种用于提供单点登录服务的方法,包括:
在认证服务器处接收来自特定用户的认证请求;
在所述认证服务器处执行对所述特定用户的认证;
将依赖于时间的信任级别与所述认证关联;
将多个应用服务器中的至少一个与用户被授权访问所述至少一个应用服务器所需的最低信任级别相关联;
接收与所述特定用户和所述应用服务器有关的访问请求;
通过根据至少一个时间的函数调整与所述认证关联的所述依赖于时间的所述信任级别的即时值来计算所述信任级别的更新的即时值;
如果所述依赖于时间的信任级别的所述更新的即时值超过与所述应用服务器相关联的所述所需的最低信任级别,则授权所述用户访问所述应用服务器。
32.根据权利要求31所述的方法,其中所述计算包括随时间降低所述依赖于时间的信任级别的所述即时值。
33.根据权利要求32所述的方法,其中所述随时间降低的步幅是用户活跃度的函数。
Applications Claiming Priority (3)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
US12/270,486 | 2008-11-13 | ||
US12/270,486 US8281379B2 (en) | 2008-11-13 | 2008-11-13 | Method and system for providing a federated authentication service with gradual expiration of credentials |
PCT/US2009/063845 WO2010056655A1 (en) | 2008-11-13 | 2009-11-10 | Method and system for providing a federated authentication service with gradual expiration of credentials |
Publications (2)
Publication Number | Publication Date |
---|---|
CN102265255A CN102265255A (zh) | 2011-11-30 |
CN102265255B true CN102265255B (zh) | 2015-04-29 |
Family
ID=42166395
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN200980153099.6A Active CN102265255B (zh) | 2008-11-13 | 2009-11-10 | 通过凭证的逐步到期来提供联合认证服务的系统和方法 |
Country Status (7)
Country | Link |
---|---|
US (1) | US8281379B2 (zh) |
EP (1) | EP2353080B1 (zh) |
CN (1) | CN102265255B (zh) |
DK (1) | DK2353080T3 (zh) |
ES (1) | ES2750239T3 (zh) |
PL (1) | PL2353080T3 (zh) |
WO (1) | WO2010056655A1 (zh) |
Families Citing this family (113)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US9400589B1 (en) | 2002-05-30 | 2016-07-26 | Consumerinfo.Com, Inc. | Circular rotational interface for display of consumer credit information |
US9710852B1 (en) | 2002-05-30 | 2017-07-18 | Consumerinfo.Com, Inc. | Credit report timeline user interface |
US9990674B1 (en) | 2007-12-14 | 2018-06-05 | Consumerinfo.Com, Inc. | Card registry systems and methods |
US8127986B1 (en) | 2007-12-14 | 2012-03-06 | Consumerinfo.Com, Inc. | Card registry systems and methods |
US8141140B2 (en) * | 2008-05-23 | 2012-03-20 | Hsbc Technologies Inc. | Methods and systems for single sign on with dynamic authentication levels |
US8312033B1 (en) | 2008-06-26 | 2012-11-13 | Experian Marketing Solutions, Inc. | Systems and methods for providing an integrated identifier |
US9256904B1 (en) | 2008-08-14 | 2016-02-09 | Experian Information Solutions, Inc. | Multi-bureau credit file freeze and unfreeze |
US8060424B2 (en) | 2008-11-05 | 2011-11-15 | Consumerinfo.Com, Inc. | On-line method and system for monitoring and reporting unused available credit |
US9602425B2 (en) | 2009-12-31 | 2017-03-21 | Cable Television Laboratories, Inc. | Zero sign-on authentication |
US8793769B2 (en) * | 2009-12-31 | 2014-07-29 | Cable Television Laboratories, Inc. | Zero sign-on authentication |
US9307034B1 (en) * | 2010-04-13 | 2016-04-05 | Facebook, Inc. | Token-activated, federated access to social network information |
US8984597B2 (en) | 2010-05-27 | 2015-03-17 | Microsoft Technology Licensing, Llc | Protecting user credentials using an intermediary component |
US8484186B1 (en) | 2010-11-12 | 2013-07-09 | Consumerinfo.Com, Inc. | Personalized people finder |
US9147042B1 (en) | 2010-11-22 | 2015-09-29 | Experian Information Solutions, Inc. | Systems and methods for data verification |
US8713589B2 (en) | 2010-12-23 | 2014-04-29 | Microsoft Corporation | Registration and network access control |
JP2012146083A (ja) * | 2011-01-11 | 2012-08-02 | Fujitsu Ltd | セッション管理システム、セッション管理装置、サーバ装置およびセッション管理方法 |
EP2515497B1 (en) * | 2011-04-18 | 2018-07-04 | Werner Blessing | Method for performing authentication in a distributed authentication system and authentication system |
US9607336B1 (en) | 2011-06-16 | 2017-03-28 | Consumerinfo.Com, Inc. | Providing credit inquiry alerts |
US9483606B1 (en) | 2011-07-08 | 2016-11-01 | Consumerinfo.Com, Inc. | Lifescore |
US9418216B2 (en) | 2011-07-21 | 2016-08-16 | Microsoft Technology Licensing, Llc | Cloud service authentication |
US9106691B1 (en) | 2011-09-16 | 2015-08-11 | Consumerinfo.Com, Inc. | Systems and methods of identity protection and management |
US9081951B2 (en) | 2011-09-29 | 2015-07-14 | Oracle International Corporation | Mobile application, identity interface |
US8738516B1 (en) | 2011-10-13 | 2014-05-27 | Consumerinfo.Com, Inc. | Debt services candidate locator |
US9734321B2 (en) | 2011-12-12 | 2017-08-15 | Nokia Technologies Oy | Method and apparatus for providing federated service accounts |
CN103179089A (zh) * | 2011-12-21 | 2013-06-26 | 富泰华工业(深圳)有限公司 | 在不同软件开发平台之间访问验证身份的系统及方法 |
US8689310B2 (en) | 2011-12-29 | 2014-04-01 | Ebay Inc. | Applications login using a mechanism relating sub-tokens to the quality of a master token |
US9191394B2 (en) | 2012-02-08 | 2015-11-17 | Microsoft Technology Licensing, Llc | Protecting user credentials from a computing device |
CN102663096B (zh) * | 2012-04-11 | 2015-12-16 | 北京像素软件科技股份有限公司 | 一种基于数据缓存技术读取数据的方法 |
US9853959B1 (en) | 2012-05-07 | 2017-12-26 | Consumerinfo.Com, Inc. | Storage and maintenance of personal data |
US8438654B1 (en) | 2012-09-14 | 2013-05-07 | Rightscale, Inc. | Systems and methods for associating a virtual machine with an access control right |
US9654541B1 (en) | 2012-11-12 | 2017-05-16 | Consumerinfo.Com, Inc. | Aggregating user web browsing data |
US9916621B1 (en) | 2012-11-30 | 2018-03-13 | Consumerinfo.Com, Inc. | Presentation of credit score factors |
US10255598B1 (en) | 2012-12-06 | 2019-04-09 | Consumerinfo.Com, Inc. | Credit card account data extraction |
US20140223514A1 (en) | 2013-02-01 | 2014-08-07 | Junaid Islam | Network Client Software and System Validation |
US9870589B1 (en) | 2013-03-14 | 2018-01-16 | Consumerinfo.Com, Inc. | Credit utilization tracking and reporting |
US20140282984A1 (en) * | 2013-03-14 | 2014-09-18 | Microsoft Corporation | Service relationship and communication management |
US9406085B1 (en) | 2013-03-14 | 2016-08-02 | Consumerinfo.Com, Inc. | System and methods for credit dispute processing, resolution, and reporting |
US10102570B1 (en) | 2013-03-14 | 2018-10-16 | Consumerinfo.Com, Inc. | Account vulnerability alerts |
US10664936B2 (en) | 2013-03-15 | 2020-05-26 | Csidentity Corporation | Authentication systems and methods for on-demand products |
US9633322B1 (en) | 2013-03-15 | 2017-04-25 | Consumerinfo.Com, Inc. | Adjustment of knowledge-based authentication |
US10685398B1 (en) | 2013-04-23 | 2020-06-16 | Consumerinfo.Com, Inc. | Presenting credit score information |
US9721147B1 (en) | 2013-05-23 | 2017-08-01 | Consumerinfo.Com, Inc. | Digital identity |
CN104283852B (zh) * | 2013-07-08 | 2019-01-25 | 中国电信股份有限公司 | 移动应用的单点登录认证方法和系统以及客户端和服务端 |
US9443268B1 (en) | 2013-08-16 | 2016-09-13 | Consumerinfo.Com, Inc. | Bill payment and reporting |
US10325314B1 (en) | 2013-11-15 | 2019-06-18 | Consumerinfo.Com, Inc. | Payment reporting systems |
US9477737B1 (en) | 2013-11-20 | 2016-10-25 | Consumerinfo.Com, Inc. | Systems and user interfaces for dynamic access of multiple remote databases and synchronization of data based on user rules |
WO2015114307A1 (en) * | 2014-01-31 | 2015-08-06 | British Telecommunications Public Limited Company | Access control system |
US9331994B2 (en) | 2014-02-07 | 2016-05-03 | Bank Of America Corporation | User authentication based on historical transaction data |
US9317673B2 (en) * | 2014-02-07 | 2016-04-19 | Bank Of America Corporation | Providing authentication using previously-validated authentication credentials |
US9390242B2 (en) | 2014-02-07 | 2016-07-12 | Bank Of America Corporation | Determining user authentication requirements based on the current location of the user being within a predetermined area requiring altered authentication requirements |
US9208301B2 (en) | 2014-02-07 | 2015-12-08 | Bank Of America Corporation | Determining user authentication requirements based on the current location of the user in comparison to the users's normal boundary of location |
US9305149B2 (en) | 2014-02-07 | 2016-04-05 | Bank Of America Corporation | Sorting mobile banking functions into authentication buckets |
US9317674B2 (en) | 2014-02-07 | 2016-04-19 | Bank Of America Corporation | User authentication based on fob/indicia scan |
US9223951B2 (en) | 2014-02-07 | 2015-12-29 | Bank Of America Corporation | User authentication based on other applications |
US9965606B2 (en) | 2014-02-07 | 2018-05-08 | Bank Of America Corporation | Determining user authentication based on user/device interaction |
US9286450B2 (en) | 2014-02-07 | 2016-03-15 | Bank Of America Corporation | Self-selected user access based on specific authentication types |
US9647999B2 (en) | 2014-02-07 | 2017-05-09 | Bank Of America Corporation | Authentication level of function bucket based on circumstances |
US9213974B2 (en) | 2014-02-07 | 2015-12-15 | Bank Of America Corporation | Remote revocation of application access based on non-co-location of a transaction vehicle and a mobile device |
US9313190B2 (en) | 2014-02-07 | 2016-04-12 | Bank Of America Corporation | Shutting down access to all user accounts |
US9424572B2 (en) | 2014-03-04 | 2016-08-23 | Bank Of America Corporation | Online banking digital wallet management |
US9721268B2 (en) | 2014-03-04 | 2017-08-01 | Bank Of America Corporation | Providing offers associated with payment credentials authenticated in a specific digital wallet |
US9830597B2 (en) | 2014-03-04 | 2017-11-28 | Bank Of America Corporation | Formation and funding of a shared token |
US9721248B2 (en) | 2014-03-04 | 2017-08-01 | Bank Of America Corporation | ATM token cash withdrawal |
US9600817B2 (en) | 2014-03-04 | 2017-03-21 | Bank Of America Corporation | Foreign exchange token |
US9600844B2 (en) | 2014-03-04 | 2017-03-21 | Bank Of America Corporation | Foreign cross-issued token |
USD760256S1 (en) | 2014-03-25 | 2016-06-28 | Consumerinfo.Com, Inc. | Display screen or portion thereof with graphical user interface |
USD759689S1 (en) | 2014-03-25 | 2016-06-21 | Consumerinfo.Com, Inc. | Display screen or portion thereof with graphical user interface |
USD759690S1 (en) | 2014-03-25 | 2016-06-21 | Consumerinfo.Com, Inc. | Display screen or portion thereof with graphical user interface |
US9892457B1 (en) | 2014-04-16 | 2018-02-13 | Consumerinfo.Com, Inc. | Providing credit data in search results |
US10373240B1 (en) | 2014-04-25 | 2019-08-06 | Csidentity Corporation | Systems, methods and computer-program products for eligibility verification |
US9848005B2 (en) * | 2014-07-29 | 2017-12-19 | Aruba Networks, Inc. | Client reputation driven role-based access control |
WO2016021978A1 (en) * | 2014-08-08 | 2016-02-11 | Lg Electronics Inc. | A method and appartus for notifying authenticity information of caller identity in wireless access system |
GB2529632A (en) | 2014-08-26 | 2016-03-02 | Ibm | Authentication management |
WO2016040744A1 (en) * | 2014-09-12 | 2016-03-17 | Id. Me, Inc. | Systems and methods for online third-party authentication of credentials |
US20160098710A1 (en) * | 2014-10-01 | 2016-04-07 | Wells Fargo Bank, N.A. | Intelligent authentication |
US10255429B2 (en) | 2014-10-03 | 2019-04-09 | Wells Fargo Bank, N.A. | Setting an authorization level at enrollment |
WO2016105553A1 (en) * | 2014-12-26 | 2016-06-30 | Interdigital Patent Holdings, Inc. | Continuous device/uicc based authentication for lte systems |
US10250594B2 (en) | 2015-03-27 | 2019-04-02 | Oracle International Corporation | Declarative techniques for transaction-specific authentication |
US10341384B2 (en) * | 2015-07-12 | 2019-07-02 | Avago Technologies International Sales Pte. Limited | Network function virtualization security and trust system |
US10171504B2 (en) * | 2015-08-04 | 2019-01-01 | Cisco Technology, Inc. | Network access with dynamic authorization |
US10007779B1 (en) * | 2015-09-29 | 2018-06-26 | Amazon Technologies, Inc. | Methods and systems for gradual expiration of credentials |
US9923927B1 (en) * | 2015-09-29 | 2018-03-20 | Amazon Technologies, Inc. | Methods and systems for enabling access control based on credential properties |
US10225283B2 (en) | 2015-10-22 | 2019-03-05 | Oracle International Corporation | Protection against end user account locking denial of service (DOS) |
US10257205B2 (en) | 2015-10-22 | 2019-04-09 | Oracle International Corporation | Techniques for authentication level step-down |
US10164971B2 (en) | 2015-10-22 | 2018-12-25 | Oracle International Corporation | End user initiated access server authenticity check |
CN113918914A (zh) | 2015-10-23 | 2022-01-11 | 甲骨文国际公司 | 用于访问管理的无密码认证 |
US9729536B2 (en) | 2015-10-30 | 2017-08-08 | Bank Of America Corporation | Tiered identification federated authentication network system |
US9820148B2 (en) | 2015-10-30 | 2017-11-14 | Bank Of America Corporation | Permanently affixed un-decryptable identifier associated with mobile device |
US9641539B1 (en) | 2015-10-30 | 2017-05-02 | Bank Of America Corporation | Passive based security escalation to shut off of application based on rules event triggering |
US10021565B2 (en) | 2015-10-30 | 2018-07-10 | Bank Of America Corporation | Integrated full and partial shutdown application programming interface |
US10469262B1 (en) | 2016-01-27 | 2019-11-05 | Verizon Patent ad Licensing Inc. | Methods and systems for network security using a cryptographic firewall |
US10460367B2 (en) | 2016-04-29 | 2019-10-29 | Bank Of America Corporation | System for user authentication based on linking a randomly generated number to the user and a physical item |
US10268635B2 (en) | 2016-06-17 | 2019-04-23 | Bank Of America Corporation | System for data rotation through tokenization |
US11301550B2 (en) | 2016-09-07 | 2022-04-12 | Cylance Inc. | Computer user authentication using machine learning |
US10880661B2 (en) | 2016-11-16 | 2020-12-29 | Sonova Ag | Method of controlling access to hearing instrument services |
US10554480B2 (en) | 2017-05-11 | 2020-02-04 | Verizon Patent And Licensing Inc. | Systems and methods for maintaining communication links |
EP3635600A1 (en) | 2017-06-04 | 2020-04-15 | Apple Inc. | Authentication techniques in response to attempts to access sensitive information |
US10511692B2 (en) | 2017-06-22 | 2019-12-17 | Bank Of America Corporation | Data transmission to a networked resource based on contextual information |
US10313480B2 (en) | 2017-06-22 | 2019-06-04 | Bank Of America Corporation | Data transmission between networked resources |
US10524165B2 (en) | 2017-06-22 | 2019-12-31 | Bank Of America Corporation | Dynamic utilization of alternative resources based on token association |
US10505733B2 (en) * | 2017-09-25 | 2019-12-10 | Citrix Systems, Inc. | Generating and managing a composite identity token for multi-service use |
US11343260B2 (en) * | 2018-03-01 | 2022-05-24 | Google Llc | Gradual credential disablement |
US10911234B2 (en) | 2018-06-22 | 2021-02-02 | Experian Information Solutions, Inc. | System and method for a token gateway environment |
US10880313B2 (en) | 2018-09-05 | 2020-12-29 | Consumerinfo.Com, Inc. | Database platform for realtime updating of user data from third party sources |
EP3637717B1 (en) * | 2018-10-08 | 2022-01-05 | Rohde & Schwarz GmbH & Co. KG | System and method for establishing trust of a network device |
CN109388937B (zh) * | 2018-11-05 | 2022-07-12 | 用友网络科技股份有限公司 | 一种多因子身份认证的单点登录方法及登录系统 |
US11315179B1 (en) | 2018-11-16 | 2022-04-26 | Consumerinfo.Com, Inc. | Methods and apparatuses for customized card recommendations |
US11238656B1 (en) | 2019-02-22 | 2022-02-01 | Consumerinfo.Com, Inc. | System and method for an augmented reality experience via an artificial intelligence bot |
US11089005B2 (en) | 2019-07-08 | 2021-08-10 | Bank Of America Corporation | Systems and methods for simulated single sign-on |
US11323432B2 (en) | 2019-07-08 | 2022-05-03 | Bank Of America Corporation | Automatic login tool for simulated single sign-on |
US11115401B2 (en) | 2019-07-08 | 2021-09-07 | Bank Of America Corporation | Administration portal for simulated single sign-on |
US11941065B1 (en) | 2019-09-13 | 2024-03-26 | Experian Information Solutions, Inc. | Single identifier platform for storing entity data |
WO2021232347A1 (en) * | 2020-05-21 | 2021-11-25 | Citrix Systems, Inc. | Cross device single sign-on |
Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US6892307B1 (en) * | 1999-08-05 | 2005-05-10 | Sun Microsystems, Inc. | Single sign-on framework with trust-level mapping to authentication requirements |
US7418733B2 (en) * | 2002-08-26 | 2008-08-26 | International Business Machines Corporation | Determining threat level associated with network activity |
Family Cites Families (26)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US7743248B2 (en) * | 1995-01-17 | 2010-06-22 | Eoriginal, Inc. | System and method for a remote access service enabling trust and interoperability when retrieving certificate status from multiple certification authority reporting components |
US5944824A (en) * | 1997-04-30 | 1999-08-31 | Mci Communications Corporation | System and method for single sign-on to a plurality of network elements |
US6304974B1 (en) * | 1998-11-06 | 2001-10-16 | Oracle Corporation | Method and apparatus for managing trusted certificates |
US6668322B1 (en) * | 1999-08-05 | 2003-12-23 | Sun Microsystems, Inc. | Access management system and method employing secure credentials |
US6609198B1 (en) * | 1999-08-05 | 2003-08-19 | Sun Microsystems, Inc. | Log-on service providing credential level change without loss of session continuity |
US6691232B1 (en) * | 1999-08-05 | 2004-02-10 | Sun Microsystems, Inc. | Security architecture with environment sensitive credential sufficiency evaluation |
US6959336B2 (en) | 2001-04-07 | 2005-10-25 | Secure Data In Motion, Inc. | Method and system of federated authentication service for interacting between agent and client and communicating with other components of the system to choose an appropriate mechanism for the subject from among the plurality of authentication mechanisms wherein the subject is selected from humans, client applications and applets |
US20020184507A1 (en) | 2001-05-31 | 2002-12-05 | Proact Technologies Corp. | Centralized single sign-on method and system for a client-server environment |
WO2003054654A2 (en) * | 2001-12-21 | 2003-07-03 | Nokia Corporation | Location-based novelty index value and recommendation system and method |
US7788700B1 (en) * | 2002-05-15 | 2010-08-31 | Gerard A. Gagliano | Enterprise security system |
EP1416632A1 (en) * | 2002-10-31 | 2004-05-06 | Motorola Inc. | Circuit for generating a pulse-shaped signal for a communication line |
US20040158723A1 (en) * | 2003-02-06 | 2004-08-12 | Root David C. | Methods for providing high-integrity enrollments into biometric authentication databases |
US7392536B2 (en) * | 2003-06-18 | 2008-06-24 | Microsoft Corporation | System and method for unified sign-on |
WO2005003907A2 (en) * | 2003-06-26 | 2005-01-13 | Ebay Inc. | Method and apparatus to authenticate and authorize user access to a system |
DE10354818B3 (de) * | 2003-11-24 | 2005-02-17 | Infineon Technologies Ag | Taktsignsal-Ein-/Ausgabevorrichtung, insbesondere zur Korrektur von Taktsignalen |
JP4313171B2 (ja) * | 2003-12-09 | 2009-08-12 | 株式会社日立製作所 | 認証制御装置および認証制御方法 |
US7472277B2 (en) * | 2004-06-17 | 2008-12-30 | International Business Machines Corporation | User controlled anonymity when evaluating into a role |
US7933985B2 (en) * | 2004-08-13 | 2011-04-26 | Sipera Systems, Inc. | System and method for detecting and preventing denial of service attacks in a communications system |
US7540022B2 (en) * | 2005-06-30 | 2009-05-26 | Nokia Corporation | Using one-time passwords with single sign-on authentication |
US7657639B2 (en) * | 2006-07-21 | 2010-02-02 | International Business Machines Corporation | Method and system for identity provider migration using federated single-sign-on operation |
JP5205380B2 (ja) * | 2006-08-22 | 2013-06-05 | インターデイジタル テクノロジー コーポレーション | アプリケーションおよびインターネットベースのサービスに対する信頼されるシングル・サインオン・アクセスを提供するための方法および装置 |
US20080155644A1 (en) * | 2006-12-26 | 2008-06-26 | Motorola, Inc. | Method and system for communicating in a group of communication devices |
US8635662B2 (en) * | 2008-01-31 | 2014-01-21 | Intuit Inc. | Dynamic trust model for authenticating a user |
US8584214B2 (en) * | 2008-09-18 | 2013-11-12 | Motorola Mobility Llc | Secure server certificate trust list update for client devices |
US8826006B2 (en) * | 2008-10-31 | 2014-09-02 | Motorola Solutions, Inc. | Method and device for enabling a trust relationship using an unexpired public key infrastructure (PKI) certificate |
US8423761B2 (en) * | 2008-10-31 | 2013-04-16 | Motorola Solutions, Inc. | Method and device for enabling a trust relationship using an expired public key infrastructure (PKI) certificate |
-
2008
- 2008-11-13 US US12/270,486 patent/US8281379B2/en active Active
-
2009
- 2009-11-10 WO PCT/US2009/063845 patent/WO2010056655A1/en active Application Filing
- 2009-11-10 CN CN200980153099.6A patent/CN102265255B/zh active Active
- 2009-11-10 DK DK09826615T patent/DK2353080T3/da active
- 2009-11-10 EP EP09826615.8A patent/EP2353080B1/en active Active
- 2009-11-10 ES ES09826615T patent/ES2750239T3/es active Active
- 2009-11-10 PL PL09826615T patent/PL2353080T3/pl unknown
Patent Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US6892307B1 (en) * | 1999-08-05 | 2005-05-10 | Sun Microsystems, Inc. | Single sign-on framework with trust-level mapping to authentication requirements |
US7418733B2 (en) * | 2002-08-26 | 2008-08-26 | International Business Machines Corporation | Determining threat level associated with network activity |
Also Published As
Publication number | Publication date |
---|---|
WO2010056655A1 (en) | 2010-05-20 |
ES2750239T3 (es) | 2020-03-25 |
CN102265255A (zh) | 2011-11-30 |
PL2353080T3 (pl) | 2020-03-31 |
EP2353080A1 (en) | 2011-08-10 |
EP2353080A4 (en) | 2017-05-31 |
US20100122333A1 (en) | 2010-05-13 |
EP2353080B1 (en) | 2019-08-28 |
US8281379B2 (en) | 2012-10-02 |
DK2353080T3 (da) | 2019-11-18 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN102265255B (zh) | 通过凭证的逐步到期来提供联合认证服务的系统和方法 | |
TWI706263B (zh) | 信任登錄方法、伺服器及系統 | |
US11055802B2 (en) | Methods and apparatus for implementing identity and asset sharing management | |
US8683562B2 (en) | Secure authentication using one-time passwords | |
US7849501B2 (en) | Methods and systems for using data processing systems in order to authenticate parties | |
EP1427160B1 (en) | Methods and systems for authentication of a user for sub-locations of a network location | |
JP5570610B2 (ja) | 遠隔ユーザ・セッションのためのシングル・サインオン | |
EP1927211B1 (en) | Authentication method and apparatus utilizing proof-of-authentication module | |
US8028331B2 (en) | Source access using request and one-way authentication tokens | |
EP1914658B1 (en) | Identity controlled data center | |
US8468359B2 (en) | Credentials for blinded intended audiences | |
US20020049912A1 (en) | Access control method | |
US20130081126A1 (en) | System and method for transparent single sign-on | |
US20080148046A1 (en) | Real-Time Checking of Online Digital Certificates | |
US10764271B2 (en) | Systems and methods for performing disturbed authentication using a bridge computer system | |
EP1830512B1 (en) | A method and system for realizing the domain authentication and network authority authentication | |
US20130263239A1 (en) | Apparatus and method for performing user authentication by proxy in wireless communication system | |
US7318234B1 (en) | Request persistence during session authentication | |
WO2014048749A1 (en) | Inter-domain single sign-on | |
US20080209207A1 (en) | Automated certificate provisioning for non-domain-joined entities | |
WO2009129753A1 (zh) | 提高网络身份认证安全性的方法和装置 | |
CA3093444A1 (en) | System and method for identity and authorization management | |
CN111641615A (zh) | 一种基于证书的分布式身份验证方法及系统 | |
KR20240023589A (ko) | 온라인 서비스 서버와 클라이언트 간의 상호 인증 방법 및 시스템 | |
CN116668190A (zh) | 一种基于浏览器指纹的跨域单点登录方法及系统 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
C14 | Grant of patent or utility model | ||
GR01 | Patent grant | ||
CP03 | Change of name, title or address | ||
CP03 | Change of name, title or address |
Address after: Zurich Patentee after: VASCO DATA SECURTY, Inc. Address before: Swiss Glatt Brygge Patentee before: VASCO DATA SECURITY, Inc. |