CN102265255B - 通过凭证的逐步到期来提供联合认证服务的系统和方法 - Google Patents

通过凭证的逐步到期来提供联合认证服务的系统和方法 Download PDF

Info

Publication number
CN102265255B
CN102265255B CN200980153099.6A CN200980153099A CN102265255B CN 102265255 B CN102265255 B CN 102265255B CN 200980153099 A CN200980153099 A CN 200980153099A CN 102265255 B CN102265255 B CN 102265255B
Authority
CN
China
Prior art keywords
trust
level
user
certification
time
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN200980153099.6A
Other languages
English (en)
Other versions
CN102265255A (zh
Inventor
弗雷德里克·诺埃
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Onespan North America Inc
Original Assignee
Vasco Data Security International Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Vasco Data Security International Inc filed Critical Vasco Data Security International Inc
Publication of CN102265255A publication Critical patent/CN102265255A/zh
Application granted granted Critical
Publication of CN102265255B publication Critical patent/CN102265255B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/105Multiple levels of security
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/41User authentication where a single sign-on provides access to a plurality of computers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0815Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/321Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving a third party or a trusted authority
    • H04L9/3213Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving a third party or a trusted authority using tickets or tokens, e.g. Kerberos

Abstract

本发明涉及计算机网络上的用户认证服务、更特别地是在联合认证或单点登录的范例范围内的用户认证服务的领域。已知的技术包括将不同信任级别关联到不同认证机制,其中,各个信任级别允许访问不同的信息资源,以显著地提供以更强认证形式保护更敏感资源的可能性。本发明提供一种机制,该机制允许无需用单点登录系统重新进行认证地降低信任级别,直至降低到不再足以获得对期望资源的访问的级别为止。只在这时,用户才需要重新进行认证。

Description

通过凭证的逐步到期来提供联合认证服务的系统和方法
技术领域
本发明涉及在计算机网络上的用户认证服务、更特别地是在联合认证范例范围内的用户认证服务的领域。
背景技术
联合认证是设计来改善网络应用环境的可管理性和用户体验的服务架构,该网络应用环境工作在用户集与应用集之间的多对多关系下。联合认证平台在实践中的表现是执行单点登录(SSO)的能力,即,允许用户登录到多个网络应用,而无需在每次跨越不同管理域之间的虚拟边界时输入凭证(credential)。
联合认证的中心概念是将各种服务提供者(这些服务提供者可以体现为各个服务器,或体现为同一服务器上的不同应用)聚类成依赖于共同身份提供者的联邦(federation)。来自新用户的任何认证请求均由发布“凭据(ticket)”的共同认证者处理。该凭据构成共同认证者对该用户身份的断言(assertion),以及在某些实施例中构成共同认证者对该用户访问联邦内的服务的关联权限的断言。凭据可以随后呈现给同一联邦内的不同服务提供者。凭据具有有限的使用期限;凭据可以自动地到期(在预定的一段时间到期之后),或由于明确的行为(例如,用户从联邦退出,或由共同认证者发起撤消凭据)而到期。这样的凭据到期区别于在特定服务器上的登录会话的到期,登录会话的到期需要用户重新登录。
现有技术中已知联合认证方案的若干变体。例如,美国专利6,668,322(US 6668322 B(WOOD、DAVID等人))公开了使用安全凭证的访问管理系统及方法。该方法包括:借助于登录凭证来认证终端用户(客户机(client));以及发布可被用来得到对多个信息资源的访问的、加密保护的会话凭证,由此,这样的验证不需要知道生成该会话凭证所用的密钥。这种加密保护会话凭证的方式允许如下架构,凭借该架构,集中式的认证基础结构(infrastructure)发布会话凭证,而应用提供者的分散式云能够自发验证这些会话凭证。Wood等人还公开了:给予加密保护的会话凭证 有限的使用期限。Wood等人还公开了:发布与不同的信任级别关联的不同的加密保护的会话凭证,所述不同的信任级别允许访问不同的信息资源,以显著地提供以更强认证形式保护更敏感资源的可能性。
美国专利公开No.2002/0184507A1(US 2002184507 A(MAKOWER、DAVID等人)2002-12-05)公开了用于客户机-服务器环境的集中式单点登录方法及系统,更具体而言,该系统和方法专注于超文本传输协议(http)交互,即,“网络单点登录”解决方案。在该架构中,“用户用联合服务器组中的任意一个服务器对自身进行认证,每个联合服务器与中心登录服务器进行通信,使得当前进行会话的用户无需被联邦中其它服务器重新认证”。该方案包括:从期望访问的服务器应用(“始发服务器”)到中心登录服务器然后返回始发服务器的http重定向。起初的重定向指令包括由始发服务器生成的询问(challenge)。中心登录服务器首先寻找客户机是否已经建立会话的指示,这可以通过http的“cookie”的存在来作为信号。如果没有会话被预先建立,则中心登录生成新的“cookie”,并将客户机重定向回始发服务器(包括始发服务器的询问与重定向指令)。被重定向的客户机然后将用始发服务器来进行认证(始发服务器保存由此建立的会话的记录),并以安全的方式(使用签名并加密的通信)通知中心登录服务器此会话。该会话具有有限的使用期限。只要会话有效,则会通过关于相关会话标识数据和用来确认已经与至少一个联合服务器建立了有效会话的始发服务器的询问的签名,将来自相同客户机的、对联邦中其它服务器进行访问的任意后续请求将从中心登录服务器重定向到相应的始发服务器。当被通知在任意联合服务器处建立了每个后续会话时,中心登录服务器更新相关客户机的会话的到期时间。反之,中心登录服务器可以依据来自客户机的、由联合服务器中继的请求来主动终止现有会话,并向本地会话仍在进行当中的所有联合服务器传播该终止。
在美国专利7,194,547(US 7194547 B(MOREH、JAHANSHAH等人)2007-03-20)中,公开了允许客户机通过多种认证机制进行认证的联合认证服务。在此架构中,使用协议代理翻译客户机的凭证并将该凭证中继到适当的认证机制,并在成功认证时生成可以被客户机用来访问服务器应用的“名称断言(name assertion)”。在根据Moreh等人的方法中,客户机通过联系认证主体并将客户机的相关身份和域传给认证主体(agent),来发起获得对服务器应用的访问的过程。认证主体提供关于认证机制的信息以供客户机使用。然后客户机将用于访问服务器应用的认证请求传递到协议代理。协议代理接收来自客户机的认证请求并将认证请求 翻译成适当的认证机制的本地协议。协议代理试图用该认证机制进行认证,且当认证成功时协议代理从该认证机制接收回包括客户机的属性和访问权的响应。然后协议代理创建名称断言,以及可选地创建授权(entitlement),并将该名称断言和授权翻译成传送回客户机的认证响应。名称断言的到期时间可以由客户机、服务器应用、或者认证机制来要求。客户机将该认证响应递送给服务器应用。
单点登录系统的基本优点是:用户只认证一次。在成功认证到中心单点登录系统之后,中心系统将使用户自动地登录到其它系统。自会话中的最后的用户活动起设定的时间段之后,单点登录系统上的认证会话到期,用户必须重新认证。
在许多单点登录系统中,每种认证类型都具有关联的认证信任级别。与这些单点登录系统集成在一起的应用将定义某一所需的认证信任级别。这样的应用的用户在被允许使用此应用之前将需要以所定义的认证信任级别或更高的级别进行认证。
发明内容
技术问题
在现有技术的解决方案中,一旦用户已经以一定认证信任级别进行了认证,则在整个单点登录会话期间,该认证信任级别维持不变。只有通过用使用呈现不同信任级别的认证方法的单点登录系统重新进行认证才能提高该信任级别。
此方法未充分解决成功认证的安全值随着时间而降低的情况。在现有技术中已知的单点登录系统具有到期时间,该到期时间保护联合系统不受借助于不再处于合法用户的控制之下、或者就加密而言已泄密的单点登录会话的访问(这是一种随时间而增加的风险)。与较早的认证相比,支持不同信任级别的单点登录系统应当对最近的认证具有更多信任。
技术方案
本发明基于以下见解:通过引入认证信任级别降级可以在多级别单点登录系统中较充分地解决以上描述的安全问题。
克服上述问题的思想是:在单点登录系统中实现执行认证信任级别降 级的算法。那样,单点登录系统将只允许被认证的用户在当前认证信任级别等于或高于某一资源所需的认证信用级别的情况下访问该资源。
即时认证信任级别L(t)将等于或低于初始认证信任级别L0,且将基于所设定的认证信任级别降级规则来计算。
可以用不同的算法实现此认证信任级别降级。
一个这样的算法提供线性降级:在该情况下,认证信任级别与自成功认证时起所经过的时间t成比例地下降:
L(t)=max{0,L0(1-ct)}
另一个这样的算法提供基于阶跃的降级:在该情况下,认证信任级别按自成功认证起所经过的时间的函数、按照一个或多个离散台阶下降。
在一些实施例中,信任级别降级的步幅或量可以是用户活跃度的函数。例如,如果用户在一定时间段内保持不活动,当前信任级别可以被降级到比当前信任级别低的一定设定级别。
本领域技术人员将了解到:在不偏离本发明精神的情况下,存在无数能被用来达到相同目的的其它算法。
可以以各种方式估算任意给定时刻的信任级别。在一个可能的实施例中,可能在每次接收到认证请求时,在认征服务器处完成估算。此后,认证服务器将以凭据形式返回与活动的会话关联的最当前的信任级别。在另一个可能的实施例中,降级算法为提供资源的服务器所知。相同的认证凭据可以在整个会话中使用,但是该认证凭据随时间的推移变得不太可信,直至信任级别降低到所讨论的资源所需的最低信任级别以下为止,这时该认证凭据可不再被用来获取对所述资源的访问。实现此的混合方式是使认证服务器发布“分层凭据”,该分层凭据的每层是具有一定信任级别和关联的到期时间的凭据,其中,具有较高信任级别的层被设置成比具有较低信任级别的层更快到期。也可以实现双重检查(double check)机制,在双重检查机制中认证服务器和提供资源的服务器二者都根据降级算法执行估算。在特定的实施例中,提供资源的服务器可以应用其自有形式的降级算法。
有益效果
在现有技术的解决方案中,一旦用户已经以一定认证信任级别进行了 认证,则在整个单点登录会话期间,认证信任级别维持不变。凭证的到期时间与由凭证提供的信任级别关联;高信任级别通常与短的到期时间关联,这意味着:高级别的认证可能需要频繁的重新认证。
本发明提供一种机制,该机制允许无需用单点登录系统重新进行认证地降低信任级别,直至降低到不再足以获得对期望资源的访问的级别为止。在这时,用户才重新进行认证。
这样,可以向进行高质量的初始认证的用户提供针对不太敏感的资源具有长使用期限的凭证,而同时,因为这些长期限的认证将相对快速地降级到特定的敏感资源所需的高信任级别以下,所以可将这些敏感资源的安全性保持在高级别。因此,本发明改善了在保护对敏感资源的访问和保持尤其对不太敏感的资源的用户便利性之间的平衡。
附图说明
本发明的前述和其它特征及优点根据下文对如附图中所示的本发明的多个实施例的更具体的描述将显而易见。
图1示出了根据本发明的方法的流程图,示出了由客户机、服务器、单点登录服务及所述服务的认证缓存所执行的步骤。
图2示出了根据本发明的方法的协议交互图,示出了客户机10、第一服务器20、单点登录服务30、服务缓存40及第二服务器50的交互。
在图1和图2二者中使用相同的标记以表示相同的或概念上相似的行为和特征。
图3示出了提供根据本发明的认征服务器的功能的系统301的示意图。
具体实施方式
在根据本发明的方法中,试图访问服务器20上的被认证系统保护的受保护资源的终端用户10将经历以下步骤。
当请求访问资源(101)时,终端用户被重定向(102)到单点登录(SSO)认证服务进行登录。凭借重定向消息(102)和客户机的后续请求(103),系统20将所请求的受保护资源的最低认证信任级别的指示提供给认证服 务30。在终端用户10与认证服务30的交互(103)中,终端用户10提供必要的认证凭证。认证服务30验证认证凭证并返回(104a)认证凭据,该认证凭据包含被认证用户的标识、获得的认证信任级别、唯一的凭据标识符以及可选地包含认证服务的身份或位置。认证服务30将认证凭据的副本保存到其缓存中(104b)。
在下一个步骤105中,终端用户10将此凭据提供给服务器的认证系统20。认证系统20通过认证服务30请求当前认证信任级别来验证此凭据(106)。认证服务30查询其缓存40以检查该认证凭据,这涉及请求(107)和响应(108a)。如果找到凭据,认证服务30就使用设定的认证信任级别降级规则来计算(108b)指定用户10的认证信任级别,并将认证信任级别返回(109)给认证服务20。如果没有找到凭据,认证服务30就返回(109)认证信任级别为0。这可能是由凭据到期导致的。
认证服务20检查当前认证信任级别是否等于或高于所请求的级别,且如果凭据合适,就向终端用户10提供对所请求的资源的访问(110)。
针对联邦中的不同资源的后续访问尝试将受益于在较早会话中所执行的认证。设想同一终端用户10尝试访问第二服务器50上的由认证系统保护的另一受保护资源。
终端用户10将其较早获得的凭据提供(111)给认证系统50。认证系统50通过认证服务30请求当前认证信任级别来验证此凭据(112)。认证服务30在其缓存中搜索该认证凭据,这涉及请求(113)和响应(114)。如果找到凭据,认证服务30就使用设定的认证信任级别降级规则和其它信息(比如凭据生成时的时间)来计算指定用户10的认证信任级别,并将认证信任级别返回(115)给认证服务50。如果没有找到凭据,认证服务30就返回(115)认证信任级别为0。这可能是由凭据到期而导致的。
认证服务50检查当前认证信任级别是否等于或高于所请求的级别,且如果凭据合适,就向终端用户10提供对所请求的资源的访问(116)。
在一种替选方案中,包括凭据的用户请求(101)由服务器20处理,而无需进一步与认证服务器30进行交互。这在凭据为可被本地验证的形式的情况下是可能的;这可能包括如果服务器20与认证服务器30共享加密机密(cryptographic secret),或者如果认证服务器30使用公用密钥基础结构生成凭据时的情况。在此方案中,用户的消息101和105实际上重合(coincide)。由消息106、107、108a及109表征的交换被服务器20处 的本地处理取代,该本地处理包括使用设定的认证信任级别降级规则和其它信息(比如凭据生成时的时间)来估算用户10的当前信任级别。如果凭据合适,服务器20就向终端用户10提供对所请求的资源的访问(110)。
用于提供单点登录服务的方法的一般实施例包括:在认证服务器处接收来自用户的认证请求;在所述认证服务器处认证所述用户;将至少一个初始信任级别与所述认证关联;接收与所述用户和应用服务器有关的生效(validation)请求,其中所述应用服务器实施(enforce)所需的最低信任级别;根据至少一个时间的函数计算要与所述认证关联的更新的信任级别;如果所述更新的信任级别超过所述所需的最低级别,就授权(grant)所述用户访问所述应用服务器。
在本发明的一个实施例中,该方法进一步包括针对所述用户生成认证凭据。在本发明的方法的一个特定实施例中,所述生效请求包含对所述认证凭据的引用。
用于提供单点登录服务的方法的另一一般实施例包括:在认证服务器处接收来自用户的认证请求;在所述认证服务器处认证所述用户;生成针对所述用户的认证凭据;将至少一个初始信任级别与所述认证凭据关联;接收与所述用户和应用服务器有关的生效请求,其中所述生效请求包含对所述认证凭据的引用,且所述应用服务器实施所需的最低信任级别;根据至少一个时间的函数计算要与所述认证凭据关联的更新的信任级别;如果所述更新的信任级别超过所述所需的最低级别,就授权所述用户访问所述应用服务器。
在本发明方法的一个实施例中,所述时间的函数是自所述认证以来所经过的时间的函数。
在本发明方法的另一实施例中,所述计算还使用所述初始信任级别。
在本发明方法的又一实施例中,所述计算还使用所述所需的最低信任级别,如果所述所需的最低信任级别未被授权,所述计算就产生表示认证失败的符号值。
在本发明方法的另一实施例中,所述生效请求的所述接收发生在所述应用服务器处。在本发明方法的又一实施例中,所述生效请求的所述接收发生在所述认证服务器处。
在本发明方法的一个实施例中,所述计算包括:随时间线性地降低所述更新的信任级别。在本发明方法的另一实施例中,所述计算包括:随时 间指数地降低所述更新的信任级别。在本发明方法的又一实施例中,所述计算包括:根据时域上的一系列阶跃函数来降低所述更新的信任级别。
在本发明方法的一个实施例中,所述计算包括:验证与所述凭据初始关联的多个信任级别的到期时间。
在本发明方法的一个实施例中,所述计算发生在所述应用服务器处。在本发明方法的另一实施例中,所述计算发生在所述认证服务器处。
在本发明方法的另一实施例中,所述所需的最低信任级别在不同应用服务器处可以不同。通常而言,在一个应用服务器中适用的信任级别独立于在另一个应用服务器中适用的信任级别。
用于提供单点登录服务的系统301的一般实施例包括:第一接收主体302,用于接收来自用户的认证请求;认证主体303,用于认证所述用户;发布主体304,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别与所述认证凭据关联;第二接收主体305,用于接收来自应用服务器的、与所述用户有关的生效请求,所述请求包含对所述认证凭据的引用,并且所述应用服务器实施所需的最低信任级别;处理器306,用于根据至少一个时间的函数来计算要与所述认证凭据关联的更新的信任级别;以及发送主体307,用于将表示所述计算的信号发送给所述应用服务器。
在一个实施例中,上述部件302至307被实施在SSO认证服务器当中,该SSO认证服务器可被实现为具有软件或固件以实现这些特定功能的通用计算机。第一接收主体通过存储来自用户的认证请求并将此信息传送给认证主体,来响应该认证请求。认证主体可以基于在请求中接收到的信息(以及在可能情况下认证主体可使用的其它信息或者响应于由认证主体产生的一个或多个特定请求而从用户处获得的其它信息)来确定用户是否是或是否应当被认为是可信的。用于认证用户的过程是常规的。如果用户被认为可信,认证主体就会在存储装置(本地的或全局的)中适当录入(entry)并然后将此信息传送给发布主体。发布主体向用户表明该批准并或许向用户提供此批准的某些切实指示。第二接收主体接收来自应用服务器的生效请求。生效请求包括或涉及先前与用户有关的认证。第二接收主体将此信息传送给能够计算与该认证关联的更新的信任级别的处理器。处理器然后将此更新的信任级别传送给发送主体,发送主体将该信息传送给适当的目标,比如做出该生效请求的应用服务器。
在本发明系统的一个实施例中,所述时间的函数是自所述认证以来所 经过的时间的函数。
在本发明系统的另一实施例中,所述计算还使用所述初始信任级别。
在本发明系统的又一实施例中,所述计算还使用所述所需的最低信任级别,且如果所述所需的最低信任级别未被授权,所述计算就产生表示认证失败的符号值。
在本发明系统的一个实施例中,所述计算包括:随时间线性地降低所述更新的信任级别。在本发明系统的另一实施例中,所述计算包括:随时间指数地降低所述更新的信任级别,在本发明系统的又一实施例中,所述计算包括:按照时域上的一系列阶跃函数降低所述更新的信任级别。
在本发明系统的一个实施例中,所述计算包括:验证所述至少一个信任级别中的每一个信任级别的到期时间。
用于提供单点登录服务的系统的一般实施例包括:接收主体,用于接收来自用户的认证请求;认证主体,用于认证所述用户;以及发布主体,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别和至少一个后续信任级别与所述认证凭据关联,所述后续信任级别的有效期超过所述初始信任级别的有效期。
在本发明的一个实施例中,系统进一步包括第一服务器和第二服务器,每个所述服务器包括信任主体,每个信任主体建立独立于另一信任主体的信任级别的最低信任级别。
用于提供单点登录服务的方法的一般实施例包括:接收来自用户的认证请求;认证所述用户;以及发布针对所述用户的认证凭据,其中,至少一个初始信任级别和至少一个后续信任级别与所述认证凭据关联,所述后续信任级别的有效期超过所述初始信任级别的有效期。
本文描述的方法和系统中的元素可以用特定于应用的硬件、现场可编程硬件、以及具有适当软件的通用处理器等来实现,这对于本领域技术人员而言是显而易见的。
虽然以上描述了本发明的多种实施例,但是应当理解的是:这些实施例仅作为示例而示出,而绝非限制。因此,本发明的广度和范围不受任何以上描述的示例性实施例的限制,而应该仅按照所附权利要求及其等同方案来限定。

Claims (33)

1.一种用于提供单点登录服务的方法,包括:
在认证服务器处接收来自用户的认证请求;
在所述认证服务器处认证所述用户;
将至少一个初始信任级别与所述认证关联;
接收与所述用户和应用服务器有关的生效请求,其中所述应用服务器实施所需的最低信任级别;
计算要与所述认证关联的更新的信任级别而无需重新认证,借此信任级别作为时间的函数降低;
如果所述更新的信任级别超过所述所需的最低级别,就授权所述用户访问所述应用服务器。
2.根据权利要求1所述的方法,还包括:针对所述用户生成认证凭据。
3.根据权利要求2所述的方法,其中,所述生效请求包含对所述认证凭据的引用。
4.根据权利要求1所述的方法,其中,所述时问的函数是自所述认证以来所经过的时间的函数。
5.根据权利要求1所述的方法,其中,所述计算还使用所述初始信任级别。
6.根据权利要求1所述的方法,其中,所述计算还使用所述所需的最低信任级别,并且如果所述所需的最低信任级别未被授权,则所述计算产生表示认证失败的符号值。
7.根据权利要求1所述的方法,其中,所述生效请求的所述接收发生在所述应用服务器处。
8.根据权利要求1所述的方法,其中,所述生效请求的所述接收发生在所述认证服务器处。
9.根据权利要求1所述的方法,其中,所述计算包括:随时间线性地降低所述更新的信任级别。
10.根据权利要求1所述的方法,其中,所述计算包括:随时间指数地降低所述更新的信任级别。
11.根据权利要求1所述的方法,其中,所述计算包括:按照时域上的一系列阶跃函数降低所述更新的信任级别。
12.根据权利要求1所述的方法,其中,所述计算包括:验证与所述认证初始关联的多个信任级别的到期时间。
13.根据权利要求1所述的方法,其中,所述计算发生在所述应用服务器处。
14.根据权利要求1所述的方法,其中,所述计算发生在所述认证服务器处。
15.根据权利要求1所述的方法,其中,所述所需的最低信任级别在不同应用服务器处可以不同。
16.根据权利要求1所述的方法,其中所述计算包括随时间降低所述更新的信任级别。
17.一种用于提供单点登录服务的系统,包括:
第一接收主体,用于接收来自用户的认证请求;
认证主体,用于认证所述用户;
发布主体,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别与所述认证凭据关联;
第二接收主体,用于接收来自应用服务器的、与所述用户有关的生效请求,所述请求包含对所述认证凭据的引用,且所述应用服务器实施所需的最低信任级别;
处理器,用于计算要与所述认证凭据关联的更新的信任级别而无需重新认证,借此信任级别作为时间的函数降低;以及
发送主体,用于将表示所述计算的信号发送给所述应用服务器。
18.根据权利要求17所述的系统,其中,所述时间的函数是自所述认证以来所经过的时间的函数。
19.根据权利要求17所述的系统,其中,所述计算还使用所述初始信任级别。
20.根据权利要求17所述的系统,其中,所述计算还使用所述所需的最低信任级别,并且如果所述所需的最低信任级别未被授权,则所述计算产生表示认证失败的符号值。
21.根据权利要求17所述的系统,其中,所述计算包括:随时间线性地降低所述更新的信任级别。
22.根据权利要求17所述的系统,其中,所述计算包括:随时间指数地降低所述更新的信任级别。
23.根据权利要求17所述的系统,其中,所述计算包括:按照时域上的一系列阶跃函数降低所述更新的信任级别。
24.根据权利要求17所述的系统,其中,所述计算包括:验证所述至少一个信任级别中的每一个信任级别的到期时间。
25.根据权利要求17所述的系统,其中所述计算包括随时间降低所述更新的信任级别。
26.一种用于提供单点登录服务的系统,包括:
接收主体,用于接收来自用户的认证请求;
认证主体,用于认证所述用户;
发布主体,用于发布针对所述用户的认证凭据,其中,至少一个初始信任级别和至少一个后续信任级别与所述认证凭据关联,所述后续信任级别的有效期超过所述初始信任级别的有效期。
27.根据权利要求26所述的系统,还包括第一服务器和第二服务器,每个所述服务器包括信任主体,每个信任主体建立最低信任级别,其中,所述第一服务器的信任主体建立的最低信任级别独立于所述第二服务器的信任主体建立的最低信任级别。
28.根据权利要求26所述的系统,还包括访问授权主体,用于授权所述用户访问应用,其中,所需的最低信任级别与所述应用相关联,并且其中如果所述初始信任级别超过所述所需的最低信任级别且还未超过所述初始信任级别的有效期,或者如果所述后续信任级别超过所述所需的最低信任级别且还未超过所述后续信任级别的有效期,则所述授权主体授权所述用户访问所述应用。
29.一种用于提供单点登录服务的方法,包括:
接收来自用户的认证请求;
认证所述用户;以及
发布针对所述用户的分层认证凭据,其中,特定信任级别和到期时间与所述认证凭据的两个或者更多个层中的每一层相关联,并且其中,所述两个或者更多个层中的任何特定层的到期时间被设置为相对于信任级别比与所述特定层相关联的信任级别低的层的到期时间更快到期。
30.根据权利要求29所述的方法,还包括授权所述用户访问特定应用服务器,其中,所述授权访问取决于对于所述认证凭据的至少一层,所关联的到期时间是否还未到期以及所关联的信任级别是否超过与所述应用服务器相关联的所需的最低信任级别。
31.一种用于提供单点登录服务的方法,包括:
在认证服务器处接收来自特定用户的认证请求;
在所述认证服务器处执行对所述特定用户的认证;
将依赖于时间的信任级别与所述认证关联;
将多个应用服务器中的至少一个与用户被授权访问所述至少一个应用服务器所需的最低信任级别相关联;
接收与所述特定用户和所述应用服务器有关的访问请求;
通过根据至少一个时间的函数调整与所述认证关联的所述依赖于时间的所述信任级别的即时值来计算所述信任级别的更新的即时值;
如果所述依赖于时间的信任级别的所述更新的即时值超过与所述应用服务器相关联的所述所需的最低信任级别,则授权所述用户访问所述应用服务器。
32.根据权利要求31所述的方法,其中所述计算包括随时间降低所述依赖于时间的信任级别的所述即时值。
33.根据权利要求32所述的方法,其中所述随时间降低的步幅是用户活跃度的函数。
CN200980153099.6A 2008-11-13 2009-11-10 通过凭证的逐步到期来提供联合认证服务的系统和方法 Active CN102265255B (zh)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
US12/270,486 2008-11-13
US12/270,486 US8281379B2 (en) 2008-11-13 2008-11-13 Method and system for providing a federated authentication service with gradual expiration of credentials
PCT/US2009/063845 WO2010056655A1 (en) 2008-11-13 2009-11-10 Method and system for providing a federated authentication service with gradual expiration of credentials

Publications (2)

Publication Number Publication Date
CN102265255A CN102265255A (zh) 2011-11-30
CN102265255B true CN102265255B (zh) 2015-04-29

Family

ID=42166395

Family Applications (1)

Application Number Title Priority Date Filing Date
CN200980153099.6A Active CN102265255B (zh) 2008-11-13 2009-11-10 通过凭证的逐步到期来提供联合认证服务的系统和方法

Country Status (7)

Country Link
US (1) US8281379B2 (zh)
EP (1) EP2353080B1 (zh)
CN (1) CN102265255B (zh)
DK (1) DK2353080T3 (zh)
ES (1) ES2750239T3 (zh)
PL (1) PL2353080T3 (zh)
WO (1) WO2010056655A1 (zh)

Families Citing this family (113)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9400589B1 (en) 2002-05-30 2016-07-26 Consumerinfo.Com, Inc. Circular rotational interface for display of consumer credit information
US9710852B1 (en) 2002-05-30 2017-07-18 Consumerinfo.Com, Inc. Credit report timeline user interface
US9990674B1 (en) 2007-12-14 2018-06-05 Consumerinfo.Com, Inc. Card registry systems and methods
US8127986B1 (en) 2007-12-14 2012-03-06 Consumerinfo.Com, Inc. Card registry systems and methods
US8141140B2 (en) * 2008-05-23 2012-03-20 Hsbc Technologies Inc. Methods and systems for single sign on with dynamic authentication levels
US8312033B1 (en) 2008-06-26 2012-11-13 Experian Marketing Solutions, Inc. Systems and methods for providing an integrated identifier
US9256904B1 (en) 2008-08-14 2016-02-09 Experian Information Solutions, Inc. Multi-bureau credit file freeze and unfreeze
US8060424B2 (en) 2008-11-05 2011-11-15 Consumerinfo.Com, Inc. On-line method and system for monitoring and reporting unused available credit
US9602425B2 (en) 2009-12-31 2017-03-21 Cable Television Laboratories, Inc. Zero sign-on authentication
US8793769B2 (en) * 2009-12-31 2014-07-29 Cable Television Laboratories, Inc. Zero sign-on authentication
US9307034B1 (en) * 2010-04-13 2016-04-05 Facebook, Inc. Token-activated, federated access to social network information
US8984597B2 (en) 2010-05-27 2015-03-17 Microsoft Technology Licensing, Llc Protecting user credentials using an intermediary component
US8484186B1 (en) 2010-11-12 2013-07-09 Consumerinfo.Com, Inc. Personalized people finder
US9147042B1 (en) 2010-11-22 2015-09-29 Experian Information Solutions, Inc. Systems and methods for data verification
US8713589B2 (en) 2010-12-23 2014-04-29 Microsoft Corporation Registration and network access control
JP2012146083A (ja) * 2011-01-11 2012-08-02 Fujitsu Ltd セッション管理システム、セッション管理装置、サーバ装置およびセッション管理方法
EP2515497B1 (en) * 2011-04-18 2018-07-04 Werner Blessing Method for performing authentication in a distributed authentication system and authentication system
US9607336B1 (en) 2011-06-16 2017-03-28 Consumerinfo.Com, Inc. Providing credit inquiry alerts
US9483606B1 (en) 2011-07-08 2016-11-01 Consumerinfo.Com, Inc. Lifescore
US9418216B2 (en) 2011-07-21 2016-08-16 Microsoft Technology Licensing, Llc Cloud service authentication
US9106691B1 (en) 2011-09-16 2015-08-11 Consumerinfo.Com, Inc. Systems and methods of identity protection and management
US9081951B2 (en) 2011-09-29 2015-07-14 Oracle International Corporation Mobile application, identity interface
US8738516B1 (en) 2011-10-13 2014-05-27 Consumerinfo.Com, Inc. Debt services candidate locator
US9734321B2 (en) 2011-12-12 2017-08-15 Nokia Technologies Oy Method and apparatus for providing federated service accounts
CN103179089A (zh) * 2011-12-21 2013-06-26 富泰华工业(深圳)有限公司 在不同软件开发平台之间访问验证身份的系统及方法
US8689310B2 (en) 2011-12-29 2014-04-01 Ebay Inc. Applications login using a mechanism relating sub-tokens to the quality of a master token
US9191394B2 (en) 2012-02-08 2015-11-17 Microsoft Technology Licensing, Llc Protecting user credentials from a computing device
CN102663096B (zh) * 2012-04-11 2015-12-16 北京像素软件科技股份有限公司 一种基于数据缓存技术读取数据的方法
US9853959B1 (en) 2012-05-07 2017-12-26 Consumerinfo.Com, Inc. Storage and maintenance of personal data
US8438654B1 (en) 2012-09-14 2013-05-07 Rightscale, Inc. Systems and methods for associating a virtual machine with an access control right
US9654541B1 (en) 2012-11-12 2017-05-16 Consumerinfo.Com, Inc. Aggregating user web browsing data
US9916621B1 (en) 2012-11-30 2018-03-13 Consumerinfo.Com, Inc. Presentation of credit score factors
US10255598B1 (en) 2012-12-06 2019-04-09 Consumerinfo.Com, Inc. Credit card account data extraction
US20140223514A1 (en) 2013-02-01 2014-08-07 Junaid Islam Network Client Software and System Validation
US9870589B1 (en) 2013-03-14 2018-01-16 Consumerinfo.Com, Inc. Credit utilization tracking and reporting
US20140282984A1 (en) * 2013-03-14 2014-09-18 Microsoft Corporation Service relationship and communication management
US9406085B1 (en) 2013-03-14 2016-08-02 Consumerinfo.Com, Inc. System and methods for credit dispute processing, resolution, and reporting
US10102570B1 (en) 2013-03-14 2018-10-16 Consumerinfo.Com, Inc. Account vulnerability alerts
US10664936B2 (en) 2013-03-15 2020-05-26 Csidentity Corporation Authentication systems and methods for on-demand products
US9633322B1 (en) 2013-03-15 2017-04-25 Consumerinfo.Com, Inc. Adjustment of knowledge-based authentication
US10685398B1 (en) 2013-04-23 2020-06-16 Consumerinfo.Com, Inc. Presenting credit score information
US9721147B1 (en) 2013-05-23 2017-08-01 Consumerinfo.Com, Inc. Digital identity
CN104283852B (zh) * 2013-07-08 2019-01-25 中国电信股份有限公司 移动应用的单点登录认证方法和系统以及客户端和服务端
US9443268B1 (en) 2013-08-16 2016-09-13 Consumerinfo.Com, Inc. Bill payment and reporting
US10325314B1 (en) 2013-11-15 2019-06-18 Consumerinfo.Com, Inc. Payment reporting systems
US9477737B1 (en) 2013-11-20 2016-10-25 Consumerinfo.Com, Inc. Systems and user interfaces for dynamic access of multiple remote databases and synchronization of data based on user rules
WO2015114307A1 (en) * 2014-01-31 2015-08-06 British Telecommunications Public Limited Company Access control system
US9331994B2 (en) 2014-02-07 2016-05-03 Bank Of America Corporation User authentication based on historical transaction data
US9317673B2 (en) * 2014-02-07 2016-04-19 Bank Of America Corporation Providing authentication using previously-validated authentication credentials
US9390242B2 (en) 2014-02-07 2016-07-12 Bank Of America Corporation Determining user authentication requirements based on the current location of the user being within a predetermined area requiring altered authentication requirements
US9208301B2 (en) 2014-02-07 2015-12-08 Bank Of America Corporation Determining user authentication requirements based on the current location of the user in comparison to the users's normal boundary of location
US9305149B2 (en) 2014-02-07 2016-04-05 Bank Of America Corporation Sorting mobile banking functions into authentication buckets
US9317674B2 (en) 2014-02-07 2016-04-19 Bank Of America Corporation User authentication based on fob/indicia scan
US9223951B2 (en) 2014-02-07 2015-12-29 Bank Of America Corporation User authentication based on other applications
US9965606B2 (en) 2014-02-07 2018-05-08 Bank Of America Corporation Determining user authentication based on user/device interaction
US9286450B2 (en) 2014-02-07 2016-03-15 Bank Of America Corporation Self-selected user access based on specific authentication types
US9647999B2 (en) 2014-02-07 2017-05-09 Bank Of America Corporation Authentication level of function bucket based on circumstances
US9213974B2 (en) 2014-02-07 2015-12-15 Bank Of America Corporation Remote revocation of application access based on non-co-location of a transaction vehicle and a mobile device
US9313190B2 (en) 2014-02-07 2016-04-12 Bank Of America Corporation Shutting down access to all user accounts
US9424572B2 (en) 2014-03-04 2016-08-23 Bank Of America Corporation Online banking digital wallet management
US9721268B2 (en) 2014-03-04 2017-08-01 Bank Of America Corporation Providing offers associated with payment credentials authenticated in a specific digital wallet
US9830597B2 (en) 2014-03-04 2017-11-28 Bank Of America Corporation Formation and funding of a shared token
US9721248B2 (en) 2014-03-04 2017-08-01 Bank Of America Corporation ATM token cash withdrawal
US9600817B2 (en) 2014-03-04 2017-03-21 Bank Of America Corporation Foreign exchange token
US9600844B2 (en) 2014-03-04 2017-03-21 Bank Of America Corporation Foreign cross-issued token
USD760256S1 (en) 2014-03-25 2016-06-28 Consumerinfo.Com, Inc. Display screen or portion thereof with graphical user interface
USD759689S1 (en) 2014-03-25 2016-06-21 Consumerinfo.Com, Inc. Display screen or portion thereof with graphical user interface
USD759690S1 (en) 2014-03-25 2016-06-21 Consumerinfo.Com, Inc. Display screen or portion thereof with graphical user interface
US9892457B1 (en) 2014-04-16 2018-02-13 Consumerinfo.Com, Inc. Providing credit data in search results
US10373240B1 (en) 2014-04-25 2019-08-06 Csidentity Corporation Systems, methods and computer-program products for eligibility verification
US9848005B2 (en) * 2014-07-29 2017-12-19 Aruba Networks, Inc. Client reputation driven role-based access control
WO2016021978A1 (en) * 2014-08-08 2016-02-11 Lg Electronics Inc. A method and appartus for notifying authenticity information of caller identity in wireless access system
GB2529632A (en) 2014-08-26 2016-03-02 Ibm Authentication management
WO2016040744A1 (en) * 2014-09-12 2016-03-17 Id. Me, Inc. Systems and methods for online third-party authentication of credentials
US20160098710A1 (en) * 2014-10-01 2016-04-07 Wells Fargo Bank, N.A. Intelligent authentication
US10255429B2 (en) 2014-10-03 2019-04-09 Wells Fargo Bank, N.A. Setting an authorization level at enrollment
WO2016105553A1 (en) * 2014-12-26 2016-06-30 Interdigital Patent Holdings, Inc. Continuous device/uicc based authentication for lte systems
US10250594B2 (en) 2015-03-27 2019-04-02 Oracle International Corporation Declarative techniques for transaction-specific authentication
US10341384B2 (en) * 2015-07-12 2019-07-02 Avago Technologies International Sales Pte. Limited Network function virtualization security and trust system
US10171504B2 (en) * 2015-08-04 2019-01-01 Cisco Technology, Inc. Network access with dynamic authorization
US10007779B1 (en) * 2015-09-29 2018-06-26 Amazon Technologies, Inc. Methods and systems for gradual expiration of credentials
US9923927B1 (en) * 2015-09-29 2018-03-20 Amazon Technologies, Inc. Methods and systems for enabling access control based on credential properties
US10225283B2 (en) 2015-10-22 2019-03-05 Oracle International Corporation Protection against end user account locking denial of service (DOS)
US10257205B2 (en) 2015-10-22 2019-04-09 Oracle International Corporation Techniques for authentication level step-down
US10164971B2 (en) 2015-10-22 2018-12-25 Oracle International Corporation End user initiated access server authenticity check
CN113918914A (zh) 2015-10-23 2022-01-11 甲骨文国际公司 用于访问管理的无密码认证
US9729536B2 (en) 2015-10-30 2017-08-08 Bank Of America Corporation Tiered identification federated authentication network system
US9820148B2 (en) 2015-10-30 2017-11-14 Bank Of America Corporation Permanently affixed un-decryptable identifier associated with mobile device
US9641539B1 (en) 2015-10-30 2017-05-02 Bank Of America Corporation Passive based security escalation to shut off of application based on rules event triggering
US10021565B2 (en) 2015-10-30 2018-07-10 Bank Of America Corporation Integrated full and partial shutdown application programming interface
US10469262B1 (en) 2016-01-27 2019-11-05 Verizon Patent ad Licensing Inc. Methods and systems for network security using a cryptographic firewall
US10460367B2 (en) 2016-04-29 2019-10-29 Bank Of America Corporation System for user authentication based on linking a randomly generated number to the user and a physical item
US10268635B2 (en) 2016-06-17 2019-04-23 Bank Of America Corporation System for data rotation through tokenization
US11301550B2 (en) 2016-09-07 2022-04-12 Cylance Inc. Computer user authentication using machine learning
US10880661B2 (en) 2016-11-16 2020-12-29 Sonova Ag Method of controlling access to hearing instrument services
US10554480B2 (en) 2017-05-11 2020-02-04 Verizon Patent And Licensing Inc. Systems and methods for maintaining communication links
EP3635600A1 (en) 2017-06-04 2020-04-15 Apple Inc. Authentication techniques in response to attempts to access sensitive information
US10511692B2 (en) 2017-06-22 2019-12-17 Bank Of America Corporation Data transmission to a networked resource based on contextual information
US10313480B2 (en) 2017-06-22 2019-06-04 Bank Of America Corporation Data transmission between networked resources
US10524165B2 (en) 2017-06-22 2019-12-31 Bank Of America Corporation Dynamic utilization of alternative resources based on token association
US10505733B2 (en) * 2017-09-25 2019-12-10 Citrix Systems, Inc. Generating and managing a composite identity token for multi-service use
US11343260B2 (en) * 2018-03-01 2022-05-24 Google Llc Gradual credential disablement
US10911234B2 (en) 2018-06-22 2021-02-02 Experian Information Solutions, Inc. System and method for a token gateway environment
US10880313B2 (en) 2018-09-05 2020-12-29 Consumerinfo.Com, Inc. Database platform for realtime updating of user data from third party sources
EP3637717B1 (en) * 2018-10-08 2022-01-05 Rohde & Schwarz GmbH & Co. KG System and method for establishing trust of a network device
CN109388937B (zh) * 2018-11-05 2022-07-12 用友网络科技股份有限公司 一种多因子身份认证的单点登录方法及登录系统
US11315179B1 (en) 2018-11-16 2022-04-26 Consumerinfo.Com, Inc. Methods and apparatuses for customized card recommendations
US11238656B1 (en) 2019-02-22 2022-02-01 Consumerinfo.Com, Inc. System and method for an augmented reality experience via an artificial intelligence bot
US11089005B2 (en) 2019-07-08 2021-08-10 Bank Of America Corporation Systems and methods for simulated single sign-on
US11323432B2 (en) 2019-07-08 2022-05-03 Bank Of America Corporation Automatic login tool for simulated single sign-on
US11115401B2 (en) 2019-07-08 2021-09-07 Bank Of America Corporation Administration portal for simulated single sign-on
US11941065B1 (en) 2019-09-13 2024-03-26 Experian Information Solutions, Inc. Single identifier platform for storing entity data
WO2021232347A1 (en) * 2020-05-21 2021-11-25 Citrix Systems, Inc. Cross device single sign-on

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6892307B1 (en) * 1999-08-05 2005-05-10 Sun Microsystems, Inc. Single sign-on framework with trust-level mapping to authentication requirements
US7418733B2 (en) * 2002-08-26 2008-08-26 International Business Machines Corporation Determining threat level associated with network activity

Family Cites Families (26)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7743248B2 (en) * 1995-01-17 2010-06-22 Eoriginal, Inc. System and method for a remote access service enabling trust and interoperability when retrieving certificate status from multiple certification authority reporting components
US5944824A (en) * 1997-04-30 1999-08-31 Mci Communications Corporation System and method for single sign-on to a plurality of network elements
US6304974B1 (en) * 1998-11-06 2001-10-16 Oracle Corporation Method and apparatus for managing trusted certificates
US6668322B1 (en) * 1999-08-05 2003-12-23 Sun Microsystems, Inc. Access management system and method employing secure credentials
US6609198B1 (en) * 1999-08-05 2003-08-19 Sun Microsystems, Inc. Log-on service providing credential level change without loss of session continuity
US6691232B1 (en) * 1999-08-05 2004-02-10 Sun Microsystems, Inc. Security architecture with environment sensitive credential sufficiency evaluation
US6959336B2 (en) 2001-04-07 2005-10-25 Secure Data In Motion, Inc. Method and system of federated authentication service for interacting between agent and client and communicating with other components of the system to choose an appropriate mechanism for the subject from among the plurality of authentication mechanisms wherein the subject is selected from humans, client applications and applets
US20020184507A1 (en) 2001-05-31 2002-12-05 Proact Technologies Corp. Centralized single sign-on method and system for a client-server environment
WO2003054654A2 (en) * 2001-12-21 2003-07-03 Nokia Corporation Location-based novelty index value and recommendation system and method
US7788700B1 (en) * 2002-05-15 2010-08-31 Gerard A. Gagliano Enterprise security system
EP1416632A1 (en) * 2002-10-31 2004-05-06 Motorola Inc. Circuit for generating a pulse-shaped signal for a communication line
US20040158723A1 (en) * 2003-02-06 2004-08-12 Root David C. Methods for providing high-integrity enrollments into biometric authentication databases
US7392536B2 (en) * 2003-06-18 2008-06-24 Microsoft Corporation System and method for unified sign-on
WO2005003907A2 (en) * 2003-06-26 2005-01-13 Ebay Inc. Method and apparatus to authenticate and authorize user access to a system
DE10354818B3 (de) * 2003-11-24 2005-02-17 Infineon Technologies Ag Taktsignsal-Ein-/Ausgabevorrichtung, insbesondere zur Korrektur von Taktsignalen
JP4313171B2 (ja) * 2003-12-09 2009-08-12 株式会社日立製作所 認証制御装置および認証制御方法
US7472277B2 (en) * 2004-06-17 2008-12-30 International Business Machines Corporation User controlled anonymity when evaluating into a role
US7933985B2 (en) * 2004-08-13 2011-04-26 Sipera Systems, Inc. System and method for detecting and preventing denial of service attacks in a communications system
US7540022B2 (en) * 2005-06-30 2009-05-26 Nokia Corporation Using one-time passwords with single sign-on authentication
US7657639B2 (en) * 2006-07-21 2010-02-02 International Business Machines Corporation Method and system for identity provider migration using federated single-sign-on operation
JP5205380B2 (ja) * 2006-08-22 2013-06-05 インターデイジタル テクノロジー コーポレーション アプリケーションおよびインターネットベースのサービスに対する信頼されるシングル・サインオン・アクセスを提供するための方法および装置
US20080155644A1 (en) * 2006-12-26 2008-06-26 Motorola, Inc. Method and system for communicating in a group of communication devices
US8635662B2 (en) * 2008-01-31 2014-01-21 Intuit Inc. Dynamic trust model for authenticating a user
US8584214B2 (en) * 2008-09-18 2013-11-12 Motorola Mobility Llc Secure server certificate trust list update for client devices
US8826006B2 (en) * 2008-10-31 2014-09-02 Motorola Solutions, Inc. Method and device for enabling a trust relationship using an unexpired public key infrastructure (PKI) certificate
US8423761B2 (en) * 2008-10-31 2013-04-16 Motorola Solutions, Inc. Method and device for enabling a trust relationship using an expired public key infrastructure (PKI) certificate

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6892307B1 (en) * 1999-08-05 2005-05-10 Sun Microsystems, Inc. Single sign-on framework with trust-level mapping to authentication requirements
US7418733B2 (en) * 2002-08-26 2008-08-26 International Business Machines Corporation Determining threat level associated with network activity

Also Published As

Publication number Publication date
WO2010056655A1 (en) 2010-05-20
ES2750239T3 (es) 2020-03-25
CN102265255A (zh) 2011-11-30
PL2353080T3 (pl) 2020-03-31
EP2353080A1 (en) 2011-08-10
EP2353080A4 (en) 2017-05-31
US20100122333A1 (en) 2010-05-13
EP2353080B1 (en) 2019-08-28
US8281379B2 (en) 2012-10-02
DK2353080T3 (da) 2019-11-18

Similar Documents

Publication Publication Date Title
CN102265255B (zh) 通过凭证的逐步到期来提供联合认证服务的系统和方法
TWI706263B (zh) 信任登錄方法、伺服器及系統
US11055802B2 (en) Methods and apparatus for implementing identity and asset sharing management
US8683562B2 (en) Secure authentication using one-time passwords
US7849501B2 (en) Methods and systems for using data processing systems in order to authenticate parties
EP1427160B1 (en) Methods and systems for authentication of a user for sub-locations of a network location
JP5570610B2 (ja) 遠隔ユーザ・セッションのためのシングル・サインオン
EP1927211B1 (en) Authentication method and apparatus utilizing proof-of-authentication module
US8028331B2 (en) Source access using request and one-way authentication tokens
EP1914658B1 (en) Identity controlled data center
US8468359B2 (en) Credentials for blinded intended audiences
US20020049912A1 (en) Access control method
US20130081126A1 (en) System and method for transparent single sign-on
US20080148046A1 (en) Real-Time Checking of Online Digital Certificates
US10764271B2 (en) Systems and methods for performing disturbed authentication using a bridge computer system
EP1830512B1 (en) A method and system for realizing the domain authentication and network authority authentication
US20130263239A1 (en) Apparatus and method for performing user authentication by proxy in wireless communication system
US7318234B1 (en) Request persistence during session authentication
WO2014048749A1 (en) Inter-domain single sign-on
US20080209207A1 (en) Automated certificate provisioning for non-domain-joined entities
WO2009129753A1 (zh) 提高网络身份认证安全性的方法和装置
CA3093444A1 (en) System and method for identity and authorization management
CN111641615A (zh) 一种基于证书的分布式身份验证方法及系统
KR20240023589A (ko) 온라인 서비스 서버와 클라이언트 간의 상호 인증 방법 및 시스템
CN116668190A (zh) 一种基于浏览器指纹的跨域单点登录方法及系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CP03 Change of name, title or address
CP03 Change of name, title or address

Address after: Zurich

Patentee after: VASCO DATA SECURTY, Inc.

Address before: Swiss Glatt Brygge

Patentee before: VASCO DATA SECURITY, Inc.