CN104079437B - 实现权限管理控制的方法及终端 - Google Patents

实现权限管理控制的方法及终端 Download PDF

Info

Publication number
CN104079437B
CN104079437B CN201410333745.XA CN201410333745A CN104079437B CN 104079437 B CN104079437 B CN 104079437B CN 201410333745 A CN201410333745 A CN 201410333745A CN 104079437 B CN104079437 B CN 104079437B
Authority
CN
China
Prior art keywords
manager
target node
delegation
management
entrusting
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201410333745.XA
Other languages
English (en)
Other versions
CN104079437A (zh
Inventor
常新苗
宋悦
刘海涛
张惠萍
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huawei Device Co Ltd
Huawei Device Shenzhen Co Ltd
Original Assignee
Huawei Device Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Device Co Ltd filed Critical Huawei Device Co Ltd
Priority to CN201410333745.XA priority Critical patent/CN104079437B/zh
Priority claimed from CN201010257826.8A external-priority patent/CN102377589B/zh
Publication of CN104079437A publication Critical patent/CN104079437A/zh
Application granted granted Critical
Publication of CN104079437B publication Critical patent/CN104079437B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Storage Device Security (AREA)

Abstract

本发明实施例提供了一种实现权限管理控制的方法及终端。该方法包括:根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性,所述委托关系信息包括:委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级;接收第一管理方对目标节点的操作请求,根据该目标节点被配置的所述属性判断第一管理方是否有操作权限;如果是,根据操作请求对目标节点执行对应的操作,否则,拒绝第一管理方对目标节点执行操作。本发明实施例的终端包括:管理树执行模块和设备管理代理模块。本发明能够使终端确定多个管理方之间的委托关系,根据委托关系对节点进行权限管理控制。

Description

实现权限管理控制的方法及终端
技术领域
本发明实施例涉及通信技术,尤其涉及一种实现权限管理控制的方法及终端。
背景技术
开放移动联盟(Open Mobile Alliances,以下简称“OMA”)设备管理(DeviceManagement,以下简称“DM”)是一种通过空中下载技术将管理方的管理指令从网络侧下载到终端上,并由终端自动运行,进而完成终端软硬件安装及升级、参数配置、诊断等远程管理的技术。
OMA DM技术中,主要包括终端和DM服务器。终端中包括DM代理和DM管理树,DM管理树相当于DM服务器对终端进行管理的接口,DM代理用于解释和执行DM服务器下发的管理命令。DM管理树上的每个节点都有各自的访问控制列表(以下简称“ACL”)属性。
在OMA DM技术中,一个终端可以存在多个管理方,其中的一个管理方可以将自己对该终端内一个节点的管理权限委托授权给另一个管理方,被委托方则拥有了委托方所委托的管理权限,可以利用该管理权限对终端内的节点进行相应的管理。
目前,针对一个终端的多个管理方进行委托授权的情况,权限管理控制的过程主要包括:针对终端内的节点,在该节点的ACL属性里设置能够对该节点进行管理的每一个管理方信息及其权限。比如,管理方1拥有对节点A的“删除”权限,管理方1将对节点A的“删除”权限委托授权给了管理方2,这样,在节点A的ACL属性里就设置出管理方1和管理方2拥有对该节点A的“删除”权限;当该节点A后续被一个管理方执行“删除”操作时,终端会根据该节点A的ACL属性确定该管理方是否有针对该节点A进行“删除”操作的权限,如果有,则终端对该节点A执行对应的“删除”操作,否则,拒绝执行。
在实现本发明过程中,发明人发现现有技术中至少存在如下问题:在实现权限管理控制时,现有技术采用的方法就是在终端中记录节点的管理方及该管理方的权限信息,这样,即使节点存在多个管理方且该多个管理方存在委托关系,终端也只能确定一个节点对应了哪些管理方以及每一个管理方的权限,而无法确定多个管理方之间的委托关系,也就无法根据委托关系对节点进行权限管理控制,从而降低了业务服务质量。
发明内容
本发明实施例提供一种实现权限管理控制的方法及终端,能够确定多个管理方之间的委托关系,根据委托关系对节点进行权限管理控制。
本发明实施例提供的实现权限管理控制的方法,包括:
根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性;所述委托关系信息包括:委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级;
接收第一管理方对所述目标节点的操作请求,根据该目标节点被配置的所述属性判断所述第一管理方是否有操作权限;如果是,根据所述操作请求对所述目标节点执行对应的操作,否则,拒绝所述第一管理方对所述目标节点执行操作。
本发明实施例提供的终端包括:
管理树执行模块,用于根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性;所述委托关系信息包括:委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级;
设备管理代理模块,用于接收第一管理方对所述目标节点的操作请求,根据所述目标节点被配置的所述属性判断所述第一管理方是否有操作权限;如果是,根据所述操作请求对所述目标节点执行对应的操作,否则,拒绝所述第一管理方对所述目标节点执行操作。
本发明实施例提出的实现权限管理控制的方法及终端,能够根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性,委托关系信息中具体包括委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级,这样,就能够使得终端获知针对一个目标节点的委托关系,即一个目标节点的一个管理方将它的何种权限以何种委托等级委托给了另一个管理方,从而能够针对该委托关系进行对应的权限控制,从而提高了业务服务质量。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作一简单地介绍,显而易见地,下面描述中的附图是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1是本发明实施例提出的实现权限管理控制的方法的基本流程图;
图2是本发明实施例1中实现权限管理控制的流程图;
图3是本发明实施例1中利用添加的Delegation子树配置委托关系的示意图;
图4是本发明实施例2中实现权限管理控制的流程图;
图5是本发明实施例3中实现权限管理控制的流程图;
图6是本发明实施例中终端的一种结构示意图;
图7是本发明实施例4中终端的另一种结构示意图;
图8是本发明实施例5中终端的另一种结构示意图;
图9是本发明实施例6中终端的另一种结构示意图;
图10是本发明实施例7中终端的另一种结构示意图;
图11是本发明实施例8中终端的另一种结构示意图;
图12是本发明实施例9中终端的另一种结构示意图;
图13是本发明实施例10中终端的另一种结构示意图;
图14是本发明实施例11中终端的另一种结构示意图。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
本发明实施例提供了一种实现权限管理控制的方法,参见图1,该方法包括:
步骤101:根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性,其中,委托关系信息中包括委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级。
步骤102:接收第一管理方对目标节点的操作请求,根据该目标节点被配置的所述属性判断第一管理方是否有操作权限,如果是,则执行步骤103,否则,执行步骤104。
步骤103:根据操作请求对目标节点执行对应的操作,结束当前流程。
步骤104:拒绝第一管理方对目标节点执行操作。
可见,由于在本发明实施例提出的实现权限管理控制的方法中,能够根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性,委托关系信息中具体包括委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级,这样,就能够使得终端获知针对一个目标节点的委托关系,即一个目标节点的一个管理方将它的何种权限以何种委托等级委托给了另一个管理方,从而能够针对该委托关系进行对应的权限控制,从而提高了业务服务质量。
在终端的管理树上,存在对应各个管理方的树形结构以及对应各个节点的各种属性,那么,在本发明实施例的实现中,可以根据实际需要来确定委托关系信息被配置的具体属性。根据委托关系信息被配置的属性的不同,本发明实施例具体可以存在如下业务场景:
业务场景一、在管理树的终端管理帐号(以下简称“DMAcc”)管理对象下,存储了每一个管理方的帐号信息,因此,可以在该DMAcc管理对象下针对每个涉及权限委托的管理方添加一个委托(以下简称“Delegation”)子树,利用添加的Delegation子树配置委托关系信息,并根据该Delegation子树配置的委托关系信息配置目标节点的访问控制列表(以下简称“ACL”)属性。
业务场景二、在管理树的DMAcc管理对象下,存储了每一个管理方的帐号信息,对应每一个管理方都预留有扩展节点,因此,可以在该DMAcc管理对象下利用每个涉及权限委托的管理方的扩展节点来配置委托关系信息,并根据该扩展节点中配置的委托关系信息配置目标节点的ACL属性。
业务场景三、在管理树上,每一个被管理的目标节点都具有自己的属性,因此,可以在目标节点的属性中直接配置委托关系信息。
下面针对三种业务场景分别举一个具体实施例来详细说明进行权限管理控制的过程。
实施例1:
该实施例1适用于上述业务场景一,利用添加的Delegation子树配置委托关系,并配置目标节点的ACL属性,从而实现后续针对委托关系的权限管理控制。参见图2,在本发明实施例1中,实现权限管理控制的过程包括如下步骤:
步骤201:在管理树的DMAcc管理对象下,针对涉及权限委托的管理方添加一个Delegation子树。
步骤202:将委托管理方与被委托管理方之间的委托关系信息配置在所添加的Delegation子树上。
在上述步骤中,添加Delegation子树时可以对应于委托管理方添加,也可以对应于被委托管理方添加,还可以对委托管理方和被委托管理方都添加;对应地,委托关系信息可以配置在委托管理方的Delegation子树上,也可以配置在被委托管理方的Delegation子树上,还可以将委托关系信息分别配置在委托管理方的Delegation子树上和被委托管理方的Delegation子树上。
委托管理方与被委托管理方之间的委托关系信息具体可以包括:委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级。
关于委托关系信息,首先,目标节点的信息包括以下至少一种:目标节点的通用资源标志符(以下简称为“URI”),管理对象标识(以下简称“MOI”)或者MOI及特定节点值。
其次,被委托权限表示针对目标节点,委托管理方将自己的何种权限委托给了被委托管理方。被委托权限的值可以符合标准ACL值的写法。比如,委托管理方ServerA将“Get”和“Delete”权限委托给了被委托管理方ServerB,那么,被委托权限的值为“Get=ServerB&Delete=ServerB”。
再次,委托等级是为了实现基于委托关系的权限管理控制而设置的,用于反映委托管理方与被委托管理方对所委托权限的拥有程度。委托等级可以设置成:全委托,表示委托管理方在将一个权限委托给被委托管理方之后,该委托管理方不再拥有该权限。委托等级也可以设置成:共享委托,表示委托管理方在将一个权限委托给被委托管理方之后,该委托管理方仍然拥有该权限。
最后,为了进一步提高基于委托关系进行权限管理控制的效果,委托管理方与被委托管理方之间的委托关系信息还可以进一步包括:委托生效开始时间和/或委托有效的持续时间。其中,委托生效开始时间用于控制委托生效的时间点,从而使得委托管理方能够更好地控制所委托权限的使用情况。其中,委托有效的持续时间用于终端能够自行回收委托管理方所委托出去的权限,使得被委托管理方不再继续拥有被委托的权限。
通过Delegation子树配置委托关系信息可以参见图3所示。Delegation子树上可以进一步预留图3中所示的扩展节点,以便在委托关系信息包括的内容增强时,可以通过该扩展节点记录增强的内容。
步骤203:在计时到达委托生效开始时间时,在管理树上查找到目标节点。
如果委托关系信息中目标节点的信息是该目标节点的URI,那么,本步骤中直接根据该URI找到管理树上的对应的目标节点。
如果委托关系信息中目标节点的信息是MOI,那么,由于MOI通常对应一个或多个子树,因此,本步骤中是在管理树上找到对应该MOI的子树的根节点。
如果委托关系信息中目标节点的信息是MOI以及特定节点值,则首先在管理树上找到对应该MOI的各子树,然后从该各子树上找到具有该特定节点值的子树的根节点。
步骤204:根据委托管理方标识、被委托管理方标识、被委托权限及委托等级,修改所找到的目标节点的ACL值。
如果委托等级为全委托,那么,修改所找到的目标节点的ACL值的过程包括:使用被委托权限覆盖所找到的目标节点的ACL值中委托管理方的对应权限。比如,委托管理方ServerA将对节点1的“Get”和“Delete”权限全委托给了被委托管理方ServerB,被委托权限的值为“Get=ServerB&Delete=ServerB”,那么,在所找到的节点1的ACL值中,原来包括委托管理方ServerA对该节点的权限“Get=ServerA&Delete=ServerA”,在委托等级为全委托的情况下,使用“Get=ServerB&Delete=ServerB”覆盖该节点1的ACL值中的“Get=ServerA&Delete=ServerA”。从而使得委托管理方ServerA不再继续拥有对该节点1的“Get”和“Delete”权限。进一步地,为了确保委托管理方ServerA不再继续拥有该权限,也可以进一步对应ACL值的“Get”和“Delete”权限添加排除该委托管理方ServerA的标签。
如果委托等级为共享委托,那么,修改所找到的目标节点的ACL值的过程包括:在所找到的节点1的ACL值中添加被委托权限。比如,委托管理方ServerA将对节点1的“Get”和“Delete”权限共享委托给了被委托管理方ServerB,被委托权限的值为“Get=ServerB&Delete=ServerB”,那么,在所找到的节点1的ACL值中,原来包括委托管理方ServerA对该节点1的权限“Get=ServerA&Delete=ServerA”,在委托等级为共享委托的情况下,仍然保留“Get=ServerA&Delete=ServerA”,同时在ACL值中再添加“Get=ServerB&Delete=ServerB”。从而使得委托管理方ServerA和被委托管理方ServerB均拥有对该节点1的“Get”和“Delete”权限。
步骤205:终端接收到一个管理方(记为“管理方1”)对一个目标节点(记为“节点1”)的操作请求。
步骤206:终端根据节点1当前的ACL值判断管理方1是否有操作权限,如果是,则执行步骤207,否则,执行步骤208。
步骤207:根据操作请求对节点1执行对应的操作,结束当前流程。
步骤208:拒绝管理方1对节点1执行操作。
Delegation子树上配置的委托关系信息中如果包括委托有效的持续时间,那么,在上述步骤204修改所找到的目标节点的ACL值后,上述图2所示流程还可以进一步包括:在计时到达委托有效的持续时间的结束时刻时,将所述找到的目标节点的ACL值恢复为修改前的ACL值。
在本发明实施例1中,能够通过在管理树上添加的Delegation子树来配置委托管理方和被委托管理方之间的委托关系信息,并修改目标节点的ACL值,这样,就能够使得终端获知针对一个目标节点的委托关系,即一个目标节点的一个管理方将它的何种权限委托给了另一个管理方,从而能够针对该委托关系进行对应的权限控制。比如,通过设置委托等级能够实现委托管理方对被委托管理方的全委托和共享委托,从而大大增加了权限管理控制的灵活性,优化了业务性能。
实施例2:
该实施例2适用于上述业务场景二,利用DMAcc管理对象下预留的扩展节点来配置委托关系信息,并根据该委托关系信息修改目标节点的ACL值,从而实现后续针对委托关系的权限管理控制。参见图4,在本发明实施例2中,实现权限管理控制的过程包括如下步骤:
步骤401:在管理树的DMAcc管理对象下,利用涉及权限委托的管理方的扩展节点来配置委托管理方与被委托管理方之间的委托关系信息。
具体地,可以将委托关系信息配置在委托管理方对应的扩展节点值中和/或配置在被委托管理方对应的扩展节点值中。
本步骤中委托关系信息的内容和作用与上述步骤202中委托关系信息的内容和作用相同。
步骤402~407描述的内容与步骤203~208描述的内容相同。
在DMAcc管理对象下的扩展节点值中,配置的委托关系信息如果包括委托有效的持续时间,那么,在上述步骤402修改所找到的目标节点的ACL值后,上述图4所示流程可以进一步包括:在计时到达委托有效的持续时间的结束时刻时,将所述找到的目标节点的ACL值恢复为修改前的ACL值。
在本发明实施例2中,能够通过DMAcc管理对象下预留的扩展节点来配置委托管理方和被委托管理方之间的委托关系信息,并根据该委托关系信息修改ACL值,这样,就能够使得终端获知针对一个目标节点的委托关系,即一个目标节点的一个管理方将它的何种权限委托给了另一个管理方,从而能够针对该委托关系进行对应的权限控制。比如,通过设置委托等级能够实现委托管理方对被委托管理方的全委托和共享委托,从而大大增加了权限管理控制的灵活性,优化了业务性能。
实施例3:
该实施例3适用于上述业务场景三,利用目标节点的新增属性来配置委托关系信息,从而实现后续针对委托关系的权限管理控制。参见图5,在本发明实施例3中,实现权限管理控制的过程包括如下步骤:
步骤501:在委托管理方将对目标节点的操作权限委托给了被委托管理方后,委托管理方生成存储有委托管理方与被委托管理方之间的委托关系信息的授权证书。
本步骤中,授权证书中的委托关系信息可以包括:委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级。
其中,委托等级具体可以为:全委托、共享委托或者子委托。当委托等级为子委托时,被委托管理方标识包括第一级被委托管理方标识和第二级被委托管理方标识,表示委托管理方将权限委托给第一级被委托管理方后,允许该第一级被委托管理方将该权限继续委托给第二级被委托管理方。
并且,进一步地,授权证书中的委托关系信息还可以包括:委托生效开始时间和/或委托有效的持续时间。
本实施例3中,被委托权限、全委托、共享委托、委托生效开始时间及委托有效的持续时间的作用和相关描述与上述步骤202中对应的描述相同。
步骤502:委托管理方将授权证书发送给终端。
步骤503:终端将授权证书配置在管理树上目标节点的新增属性中。
比如,委托管理方ServerA将对目标节点1的“Get”和“Delete”权限委托给了被委托管理方ServerB,那么,授权证书就被配置在管理树上目标节点1的新增属性中。
步骤504:终端接收到一个管理方(记为“管理方1”)对一个目标节点(记为“节点1”)的操作请求。
步骤505:终端根据节点1属性中的授权证书,判断管理方1是否有操作权限,如果有,则执行步骤506,否则,执行步骤507。
在本步骤中,授权证书中的委托生效开始时间、委托管理方标识、被委托管理方标识、被委托权限及委托等级都可以用来判断管理方1是否有操作权限。比如一种判断的过程包括如下步骤:
步骤5051:判断当前时间是否在委托生效开始时间之后,如果是,则执行步骤5052,否则,直接执行步骤507。
步骤5052:根据委托管理方标识、被委托管理方标识、被委托权限及委托等级判断管理方1是否有操作权限,如果有,执行步骤506,否则,执行步骤507。
如果委托等级为全委托,那么,本步骤中具体判断过程包括:根据被委托管理方标识判断管理方1是否为被委托管理方,如果是,则根据被委托权限判断所述操作请求是否在权限范围内,如果在,则确定管理方1有操作权限;
如果委托等级为共享委托,那么,本步骤中具体判断过程包括:根据委托管理方标识和被委托管理方标识判断管理方1是否为委托管理方和被委托管理方中的任意一个,如果是,则根据被委托权限判断所述操作请求是否在权限范围内,如果在,则确定管理方1有操作权限;
如果委托等级为子委托,那么,本步骤中具体判断过程包括:根据第二级被委托管理方标识判断管理方1是否为第二级被委托管理方,如果是,则根据被委托权限判断所述操作请求是否在权限范围内,如果在,则确定管理方1有操作权限。
步骤506:根据操作请求对节点1执行对应的操作,结束当前流程。
步骤507:拒绝管理方1对节点1执行操作。
授权证书中如果包括委托有效的持续时间,那么,在上述步骤503将授权证书配置在管理树上目标节点的新增属性中之后,上述图5所示流程进一步包括:在计时到达委托有效的持续时间的结束时刻时,从该目标节点的属性中删除该授权证书。
在本发明实施例3中,能够利用管理树上目标节点的新增属性来配置授权证书方式的委托关系信息,这样,就能够使得终端获知针对一个目标节点的委托关系,即一个目标节点的一个管理方将它的何种权限委托给了另一个管理方,从而能够针对该委托关系进行对应的权限控制。比如,通过设置委托等级能够实现委托管理方对被委托管理方的全委托、子委托和共享委托,从而大大增加了权限管理控制的灵活性,优化了业务性能。
需要说明的是,实施例1中添加Delegation子树的方式只是在终端的管理树上添加了一个分支,实施例2中只是利用了DMAcc管理对象下原来就预留好的扩展节点,实施例3只是利用了目标节点新增的属性,因此,都对终端原有结构改动较小,易于实现。
进一步地,在本发明的实施例1至实施例3中,通过设置的委托生效开始时间可以控制委托生效的时间点,从而使得委托管理方能够更好地控制所委托权限的使用情况。另外,通过设置的委托有效的持续时间,实施例1和实施例2中终端能够自动将目标节点的ACL值恢复到修改前的ACL值,实施例3中,终端能够自动删除目标节点属性中的授权证书,从而都能够使得后续对该目标节点的权限操作恢复到委托管理方进行权限委托之前的权限,从而实现了委托管理方安全回收所委托出去的权限。
在本发明的实施例1至实施例3中,可以由终端执行上述流程图中各个步骤的处理,或者,也可以由终端连接的一个控制设备来执行各个步骤的处理,可以理解的,终端与控制设备的连接方式包括但不限于有线连接方式或无线连接方式,具体的有线连接方式或无线连接方式不构成对本发明的限制。
本发明实施例还提出了一种终端。参见图6,该终端包括:
管理树执行模块601,用于根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性;其中,委托关系信息中包括委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级;
设备管理代理模块602,用于接收第一管理方对目标节点的操作请求,根据目标节点被配置的所述属性判断第一管理方是否有操作权限;如果是,根据操作请求对目标节点执行对应的操作,否则,拒绝第一管理方对目标节点执行操作。
可见,由于本发明实施例提出的终端能够根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性,委托关系信息中具体包括委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级,这样,就能够使得终端获知针对一个目标节点的委托关系,即一个目标节点的一个管理方将它的何种权限以何种委托等级委托给了另一个管理方,从而能够针对该委托关系进行对应的权限控制,从而提高了业务服务质量。
本发明实施例提出的终端可以应用于上述三种业务场景,具体流程参见上述的方法实施例。
首先,说明终端设备应用于上述的业务场景一或业务场景二时各模块的具体结构和功能:
可选的,参见图7,在发明实施例4中,所述管理树执行模块601包括第一管理树执行模块701,该第一管理树执行模块701用于在管理树的终端管理帐号管理对象下,对应于委托管理方或者对应于被委托管理方添加委托子树,将委托管理方与被委托管理方之间的委托关系信息配置在该委托子树上;并根据委托子树上配置的所述委托关系信息,配置管理树上目标节点的访问控制列表属性。
可选的,参见图8,在发明实施例5中,所述管理树执行模块601包括第二管理树执行模块801,该第二管理树执行模块801用于在管理树的终端管理帐号管理对象下,将所述委托管理方与被委托管理方之间的委托关系信息配置在该委托管理方对应的扩展节点值中或者配置在被委托管理方对应的扩展节点值中;并根据该扩展节点值中配置的所述委托关系信息,配置管理树上目标节点的访问控制列表属性。
可选的,参见图7和图9,在本发明实施例6中,第一管理树执行模块701中还可以包括修改模块901,参见图8和图10,在本发明实施例7中,第二管理树执行模块801中也可以进一步包括修改模块1001,图9的修改模块901和图10的修改模块1001中的至少一个可以用于根据所述委托关系信息中目标节点的信息,在管理树上找到目标节点,根据所述委托关系信息中委托管理方标识、被委托管理方标识、被委托权限及委托等级,修改所找到的目标节点的访问控制列表值;
相应地,
参见图9,在本发明实施例6中,所述设备管理代理模块602还包括判断模块902;参见图10,在本发明实施例7中,所述设备管理代理模块602还包括判断模块1002,所述判断模块902和判断模块1002中的至少一个可以根据目标节点当前的访问控制列表值判断第一管理方是否有操作权限。
可选的,参见图9和图11,在本发明实施例8中,第一管理树执行模块701中的修改模块901中还包括执行模块1101;参见图10和图12,在本发明实施例9中,第二管理树执行模块801中的修改模块1001中还包括执行模块1201,执行模块1101和执行模块1201中的至少一个可以用于当所述委托关系信息进一步包括委托生效开始时间和/或委托有效的持续时间时,根据所述委托关系信息中的委托生效开始时间,在到达该委托生效开始时间时执行所述修改所找到的目标节点的访问控制列表值;根据所述委托关系信息中的委托有效的持续时间,在所述修改所找到的目标节点的访问控制列表值后,进一步在到达委托有效的持续时间的结束时刻时,将所述目标节点的访问控制列表值恢复为修改前的访问控制列表值。
其次,说明终端应用于上述业务场景三时各模块的具体结构和功能:
可选的,参见图13,在本发明实施例10中,所述管理树执行模块601还包括第三管理树执行模块1301,所述第三管理树执行模块1301用于将存储有委托管理方与被委托管理方之间的委托关系信息的授权证书配置在管理树上目标节点的新增属性中;
相应地,
所述设备管理代理模块602还包括第三设备管理代理模块1302,所述第三设备管理代理模块1302用于根据目标节点的授权证书中的委托管理方标识、被委托管理方标识、被委托权限及委托等级判断第一管理方是否有操作权限。
可选的,参见图14,在本发明实施例11中,所述设备管理代理模块602还包括第四设备管理代理模块1402,所述第四设备管理代理模块1402用于根据目标节点的授权证书中的委托生效开始时间判断第一管理方是否有操作权限。
参见图14,无论所述设备管理代理模块602中是否包括第四设备管理代理模块1402,所述管理树执行模块601中都可以进一步包括第四管理树执行模块1401,所述第四管理树执行模块1401用于在授权证书配置在管理树上的对应目标节点的属性中之后,在到达授权证书中的委托有效的持续时间的结束时刻时,从该目标节点的新增属性中删除该授权证书。
本领域普通技术人员可以理解:实现上述方法实施例的全部或部分步骤可以通过程序指令相关的硬件来完成,前述的程序可以存储于一计算机可读取存储介质中,该程序在执行时,执行包括上述方法实施例的步骤;而前述的存储介质包括:ROM、RAM、磁碟或者光盘等各种可以存储程序代码的介质。
最后应说明的是:以上实施例仅用以说明本发明的技术方案,而非对其限制;尽管参照前述实施例对本发明进行了详细的说明,本领域的普通技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分技术特征进行等同替换;而这些修改或者替换,并不使相应技术方案的本质脱离本发明各实施例技术方案的精神和范围。

Claims (15)

1.一种实现权限管理控制的方法,其特征在于,包括:
根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性;所述委托关系信息包括:委托管理方标识、被委托管理方标识、所述目标节点的信息、被委托权限及委托等级;
接收第一管理方对所述目标节点的操作请求,根据所述目标节点被配置的所述属性判断所述第一管理方是否有操作权限;如果所述第一管理方有所述操作权限,根据所述操作请求对所述目标节点执行对应的操作,如果所述第一管理方没有所述操作权限,拒绝所述第一管理方对所述目标节点执行操作;
在所述管理树的终端管理帐号管理对象下,对应于所述委托管理方和/或对应于所述被委托管理方添加委托子树,将所述委托管理方与所述被委托管理方之间的所述委托关系信息配置在所述委托子树上;
所述根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性包括:根据所述委托子树上配置的所述委托关系信息中所述目标节点的信息,在所述管理树上找到所述目标节点;根据所述委托关系信息中的所述委托管理方标识、所述被委托管理方标识、所述被委托权限及所述委托等级,修改所述目标节点的访问控制列表值。
2.根据权利要求1所述的实现权限管理控制的方法,其特征在于,
所述被委托权限按照访问控制列表的语义语法描述。
3.根据权利要求1所述的实现权限管理控制的方法,其特征在于,
所述根据所述目标节点被配置的所述属性判断所述第一管理方是否有操作权限包括:根据所述目标节点当前的访问控制列表值判断所述第一管理方是否有所述操作权限。
4.根据权利要求3所述的实现权限管理控制的方法,其特征在于,
所述委托等级为全委托;则所述修改所述目标节点的访问控制列表值包括:使用所述被委托权限覆盖所述目标节点的访问控制列表值中所述委托管理方的对应权限;
或者,
所述委托等级为共享委托;则所述修改所述目标节点的访问控制列表值包括:在所述目标节点的访问控制列表值中添加所述被委托权限。
5.根据权利要求3所述的实现权限管理控制的方法,其特征在于,所述委托关系信息进一步包括:委托生效开始时间和/或委托有效的持续时间;
如果所述委托关系信息包括所述委托生效开始时间,在到达该委托生效开始时间时执行所述修改所述目标节点的访问控制列表值;
如果所述委托关系信息包括所述委托有效的持续时间,在所述修改所述目标节点的访问控制列表值后进一步包括:在计时到达所述委托有效的持续时间的结束时刻时,将所述目标节点的访问控制列表值恢复为修改前的访问控制列表值。
6.根据权利要求3所述的实现权限管理控制的方法,其特征在于,所述目标节点的信息包括以下至少一种:所述目标节点的通用资源标志符,管理对象标识或者管理对象标识以及特定节点值;
如果所述目标节点的信息包括所述管理对象标识,则所述在所述管理树上找到所述目标节点的步骤包括:在所述管理树上找到对应该管理对象标识的子树的根节点;
如果所述目标节点的信息包括所述管理对象标识以及所述特定节点值,则所述在所述管理树上找到所述目标节点的步骤包括:在所述管理树上找到对应所述管理对象标识的各子树,并从所述各子树中找到具有所述特定节点值的子树的根节点。
7.一种实现权限管理控制的方法,其特征在于,包括:
根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性;所述委托关系信息包括:委托管理方标识、被委托管理方标识、所述目标节点的信息、被委托权限及委托等级;
接收第一管理方对所述目标节点的操作请求,根据所述目标节点被配置的所述属性判断所述第一管理方是否有操作权限;如果所述第一管理方有所述操作权限,根据所述操作请求对所述目标节点执行对应的操作,如果所述第一管理方没有所述操作权限,拒绝所述第一管理方对所述目标节点执行操作;
在所述管理树的终端管理帐号管理对象下,将所述委托管理方与所述被委托管理方之间的所述委托关系信息配置在所述委托管理方对应的扩展节点值中和/或配置在所述被委托管理方对应的扩展节点值中;
所述根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性包括:根据所述扩展节点值中配置的所述委托关系信息中所述目标节点的信息,在所述管理树上找到所述目标节点;根据所述委托关系信息中的所述委托管理方标识、所述被委托管理方标识、所述被委托权限及所述委托等级,修改所述目标节点的访问控制列表值。
8.根据权利要求7所述的实现权限管理控制的方法,其特征在于,
所述被委托权限按照访问控制列表的语义语法描述。
9.根据权利要求7所述的实现权限管理控制的方法,其特征在于,
所述根据所述目标节点被配置的所述属性判断所述第一管理方是否有操作权限包括:根据所述目标节点当前的访问控制列表值判断所述第一管理方是否有所述操作权限。
10.根据权利要求9所述的实现权限管理控制的方法,其特征在于,
所述委托等级为全委托;则所述修改所述目标节点的访问控制列表值包括:使用所述被委托权限覆盖所述目标节点的访问控制列表值中所述委托管理方的对应权限;
或者,
所述委托等级为共享委托;则所述修改所述目标节点的访问控制列表值包括:在所述目标节点的访问控制列表值中添加所述被委托权限。
11.根据权利要求9所述的实现权限管理控制的方法,其特征在于,所述委托关系信息进一步包括:委托生效开始时间和/或委托有效的持续时间;
如果所述委托关系信息包括所述委托生效开始时间,在到达该委托生效开始时间时执行所述修改所述目标节点的访问控制列表值;
如果所述委托关系信息包括所述委托有效的持续时间,在所述修改所述目标节点的访问控制列表值后进一步包括:在计时到达所述委托有效的持续时间的结束时刻时,将所述目标节点的访问控制列表值恢复为修改前的访问控制列表值。
12.根据权利要求9所述的实现权限管理控制的方法,其特征在于,所述目标节点的信息包括以下至少一种:所述目标节点的通用资源标志符,管理对象标识或者管理对象标识以及特定节点值;
如果所述目标节点的信息包括所述管理对象标识,则所述在所述管理树上找到所述目标节点的步骤包括:在所述管理树上找到对应该管理对象标识的子树的根节点;
如果所述目标节点的信息包括所述管理对象标识以及所述特定节点值,则所述在所述管理树上找到所述目标节点的步骤包括:在所述管理树上找到对应所述管理对象标识的各子树,并从所述各子树中找到具有所述特定节点值的子树的根节点。
13.一种终端,其特征在于,包括:
管理树执行模块,用于根据委托管理方与被委托管理方之间的委托关系信息配置管理树上目标节点的属性,所述委托关系信息包括:委托管理方标识、被委托管理方标识、目标节点的信息、被委托权限及委托等级;
设备管理代理模块,用于接收第一管理方对所述目标节点的操作请求,根据所述目标节点被配置的所述属性判断所述第一管理方是否有操作权限;如果是,根据所述操作请求对所述目标节点执行对应的操作,否则,拒绝所述第一管理方对所述目标节点执行操作;
所述管理树执行模块至少还包括以下至少一种模块:
第一管理树执行模块,用于在所述管理树的终端管理帐号管理对象下,对应于所述委托管理方和/或对应于所述被委托管理方添加委托子树,将所述委托管理方与所述被委托管理方之间的所述委托关系信息配置在所述委托子树上;并根据所述委托子树上配置的所述委托关系信息中所述目标节点的信息,在所述管理树上找到所述目标节点;根据所述委托关系信息中的所述委托管理方标识、所述被委托管理方标识、所述被委托权限及所述委托等级,修改所述目标节点的访问控制列表值;
第二管理树执行模块,用于在所述管理树的终端管理帐号管理对象下,将所述委托管理方与所述被委托管理方之间的所述委托关系信息配置在所述委托管理方对应的扩展节点值中和/或配置在所述被委托管理方对应的扩展节点值中;并根据所述扩展节点值中配置的所述委托关系信息中所述目标节点的信息,在所述管理树上找到所述目标节点;根据所述委托关系信息中的所述委托管理方标识、所述被委托管理方标识、所述被委托权限及所述委托等级,修改所述目标节点的访问控制列表值。
14.根据权利要求13所述的终端,其特征在于,
所述第一管理树执行模块和所述第二管理树执行模块中的至少一个还包括修改模块,所述修改模块用于根据所述委托关系信息中所述目标节点的信息,在所述管理树上找到所述目标节点,根据所述委托关系信息中所述委托管理方标识、所述被委托管理方标识、所述被委托权限及所述委托等级,修改所述目标节点的访问控制列表值;
相应地,
所述设备管理代理模块还包括判断模块,所述判断模块用于根据所述目标节点当前的访问控制列表值判断所述第一管理方是否有所述操作权限。
15.根据权利要求14所述的终端,其特征在于,
所述修改模块中还包括执行模块,所述执行模块用于当所述委托关系信息进一步包括委托生效开始时间和/或委托有效的持续时间时,根据所述委托关系信息中的所述委托生效开始时间,在到达所述委托生效开始时间时执行修改所述目标节点的访问控制列表值;根据所述委托关系信息中的所述委托有效的持续时间,在修改所述目标节点的访问控制列表值后,进一步在计时到达所述委托有效的持续时间时,将所述目标节点的所述访问控制列表值恢复为修改前的访问控制列表值。
CN201410333745.XA 2010-08-12 2010-08-12 实现权限管理控制的方法及终端 Active CN104079437B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410333745.XA CN104079437B (zh) 2010-08-12 2010-08-12 实现权限管理控制的方法及终端

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN201410333745.XA CN104079437B (zh) 2010-08-12 2010-08-12 实现权限管理控制的方法及终端
CN201010257826.8A CN102377589B (zh) 2010-08-12 2010-08-12 实现权限管理控制的方法及终端

Related Parent Applications (1)

Application Number Title Priority Date Filing Date
CN201010257826.8A Division CN102377589B (zh) 2010-08-12 2010-08-12 实现权限管理控制的方法及终端

Publications (2)

Publication Number Publication Date
CN104079437A CN104079437A (zh) 2014-10-01
CN104079437B true CN104079437B (zh) 2017-12-22

Family

ID=51600493

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410333745.XA Active CN104079437B (zh) 2010-08-12 2010-08-12 实现权限管理控制的方法及终端

Country Status (1)

Country Link
CN (1) CN104079437B (zh)

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107846385A (zh) * 2016-09-20 2018-03-27 天脉聚源(北京)科技有限公司 一种代理管理账户的方法和系统
CN106778354A (zh) * 2017-01-17 2017-05-31 泰康保险集团股份有限公司 权限管理的方法及装置
CN106936821A (zh) * 2017-03-07 2017-07-07 北京奇虎科技有限公司 可穿戴设备权限转移的方法、装置及终端
CN110290144B (zh) * 2019-07-01 2022-02-25 深圳市元征科技股份有限公司 一种用户权限信息更新方法、系统、存储介质及电子设备
CN111488594B (zh) * 2020-03-03 2023-11-03 杭州未名信科科技有限公司 一种基于云服务器的权限检查方法、装置、存储介质及终端
WO2022170589A1 (zh) * 2021-02-10 2022-08-18 Oppo广东移动通信有限公司 Acl控制方法、装置、设备及存储介质

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101330500A (zh) * 2007-06-18 2008-12-24 中兴通讯股份有限公司 在设备管理中访问权限的控制方法
CN101505549A (zh) * 2008-02-04 2009-08-12 华为技术有限公司 终端设备的配置方法和装置
CN101582874A (zh) * 2008-05-12 2009-11-18 华为技术有限公司 一种对外观内容进行管理操作的方法、一种服务器及终端

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101330500A (zh) * 2007-06-18 2008-12-24 中兴通讯股份有限公司 在设备管理中访问权限的控制方法
CN101505549A (zh) * 2008-02-04 2009-08-12 华为技术有限公司 终端设备的配置方法和装置
CN101582874A (zh) * 2008-05-12 2009-11-18 华为技术有限公司 一种对外观内容进行管理操作的方法、一种服务器及终端

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
OMA Device Management Tree and Description;Open Mobile Alliance;《OMA Device Management Tree and Description》;20060602;正文第9页第5节-第23页第8.2节,第25页第9.1节-第38页第9.5节,图2 *

Also Published As

Publication number Publication date
CN104079437A (zh) 2014-10-01

Similar Documents

Publication Publication Date Title
US8095674B2 (en) Method, system and terminal for access control in device management
KR101962156B1 (ko) 권한부여 처리 방법 및 장치
WO2020041037A1 (en) Blockchain-based auditing, instantiation and maintenance of 5g network slices
CN104079437B (zh) 实现权限管理控制的方法及终端
US9960923B2 (en) Handling of digital certificates
KR102245367B1 (ko) 무선 통신 시스템에서 특정 리소스에 대한 접근 권한을 인증하기 위한 방법 및 장치
CN109474508B (zh) 一种vpn组网方法、系统、vpn主节点设备及介质
KR101280346B1 (ko) 권한 제어에 기초한 단말기 관리 방법 및 장치
US9094409B2 (en) Method for configuring access rights, control point, device and communication system
US10374870B2 (en) Efficient access control for trigger events in SDN
KR20150107720A (ko) 무선 통신 시스템에서 접근 제어를 위한 방법 및 장치
CN102377589B (zh) 实现权限管理控制的方法及终端
CN111416827B (zh) 根据安全等级发现网络功能nf的方法
CN108347731A (zh) 一种进行安全绑定的方法、介质、设备及终端
CN105281957B (zh) 一种在物联网中接入设备的方法及服务器
US20070162980A1 (en) SYSTEM AND METHOD FOR PROVIDING CONTENT SECURITY IN UPnP SYSTEMS
EP3197207A1 (en) Method for managing application resources and registered node in m2m
WO2022067831A1 (zh) 一种建立安全通信方法及装置
CN105337766A (zh) 一种基于dhcp协议的网元自动发现方法及系统
CN112600744A (zh) 权限控制方法和装置、存储介质及电子装置
CN109299053B (zh) 文件的操作方法、设备和计算机存储介质
WO2021134562A1 (zh) 配置设备更换方法、装置、设备及存储介质
KR20100110209A (ko) 복수 개의 dm 관리권한자를 지원하기 위한 장치 및 방법
WO2017215381A1 (zh) 虚拟扩展端口的指示方法和装置、存储介质
CN107959584B (zh) 信息配置方法及装置

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
CP01 Change in the name or title of a patent holder
CP01 Change in the name or title of a patent holder

Address after: 518129 Building 2, B District, Bantian HUAWEI base, Longgang District, Shenzhen, Guangdong.

Patentee after: Huawei terminal (Shenzhen) Co.,Ltd.

Address before: 518129 Building 2, B District, Bantian HUAWEI base, Longgang District, Shenzhen, Guangdong.

Patentee before: HUAWEI DEVICE Co.,Ltd.

TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20181219

Address after: 523808 Southern Factory Building (Phase I) Project B2 Production Plant-5, New Town Avenue, Songshan Lake High-tech Industrial Development Zone, Dongguan City, Guangdong Province

Patentee after: HUAWEI DEVICE Co.,Ltd.

Address before: 518129 Building 2, B District, Bantian HUAWEI base, Longgang District, Shenzhen, Guangdong.

Patentee before: Huawei terminal (Shenzhen) Co.,Ltd.