CN104580184A - 互信应用系统间身份认证方法 - Google Patents

互信应用系统间身份认证方法 Download PDF

Info

Publication number
CN104580184A
CN104580184A CN201410840512.9A CN201410840512A CN104580184A CN 104580184 A CN104580184 A CN 104580184A CN 201410840512 A CN201410840512 A CN 201410840512A CN 104580184 A CN104580184 A CN 104580184A
Authority
CN
China
Prior art keywords
application system
user
authentication
verification
application
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201410840512.9A
Other languages
English (en)
Other versions
CN104580184B (zh
Inventor
张昭理
杨宗凯
刘三女牙
孙建文
舒江波
吴亮
康飞
张琪
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huazhong Normal University
Original Assignee
Huazhong Normal University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huazhong Normal University filed Critical Huazhong Normal University
Priority to CN201410840512.9A priority Critical patent/CN104580184B/zh
Publication of CN104580184A publication Critical patent/CN104580184A/zh
Application granted granted Critical
Publication of CN104580184B publication Critical patent/CN104580184B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Storage Device Security (AREA)

Abstract

本发明公开了一种互信应用系统间身份认证方法,包括以下步骤:应用系统A根据用户输入完成身份认证;应用系统A将用户信息和系统A的标识发送给认证系统,由认证系统包装为用户票根返回给应用系统A;当用户需要访问第三方互信应用系统B,则应用系统A将自身的标识、应用系统B的服务URL及应用系统A的用户票根,提交认证系统获取临时服务票据,并提交应用系统B;应用系统B利用认证系统提供的验证URL,向认证系统提交应用系统B的标识及临时服务票据,进行用户的身份认证;认证系统完成应用系统B提交的身份认证后,销毁产生的临时服务票据。本发明当用户已登录系统A时,希望访问系统B,则不需要登录操作,直接进入系统B,提高了用户体验。

Description

互信应用系统间身份认证方法
技术领域
本发明涉及计算机信息安全领域,尤其涉及一种互信应用系统间身份认证方法。
背景技术
随着全球信息化和Internet技术的迅速发展, 系统间的相互协作越来越多,统一管理互信应用系统是全球信息化发展的必然趋势。统一管理互信应用系统能够提供或整合互信应用系统内部的多种信息系统,并以统一的用户界面方式提供给用户,为企业的管理者、应用提供商和用户提供统一的服务接入点。
目前计算机及网络系统中采用单点登录(Single Sign-On,简称SSO)模型,解决用户在互信应用系统之间一次登录就能访问其他授权的应用系统的问题。单点登录认证有许多优越性,使用户不必记下过多的登录口令,间接减少了口令泄露的几率;减少了用户等待返回认证结果的时间,促进工作效率的提升;能够提高应用系统的安全性,减少安全风险。
身份认证就是证实用户真实身份的真实性。在现实系统中,每个成员都有一个与之对应的数字身份,凭借它来防止非法用户通过身份欺诈访问系统资源。身份认证中常用的安全技术包括密码技术、消息摘要、数字签名和数字证书等。
安全的身份认证是所有应用系统的入口,统一管理平台所整合的互信应用系统往往具有相对独立的身份认证和授权机制,这使得软件平台和用户必须面对安全机制的多样性和异构性,从而导致用户身份严重不一致,用户信息无法统一,系统授权管理复杂等问题。因此研究设计出一种有效的、实用的且具有安全强度的互信应用系统间身份认证方法,具有重要的现实意义。
发明内容
本发明要解决的技术问题在于针对现有技术中的缺陷,提供一种互信应用系统间身份认证方法。
本发明解决其技术问题所采用的技术方案是:
一种互信应用系统间身份认证方法,包括以下步骤:
1)用户登录应用系统A时,应用系统A根据用户输入的账号和密码完成身份认证;
2)应用系统A将用户账号、密码和应用系统A的标识发送给认证系统,由认证系统将上述信息包装为用户票根返回给应用系统A,并保存在应用系统A的公共变量中;
所述应用系统A的标识为系统A的appKey;
3)当用户登录应用系统A后,需要访问第三方互信应用系统B,则应用系统A将自身的标识、应用系统B的服务URL及保存在应用系统A的公共变量中的用户票根,提交认证系统获取临时服务票据;应用系统A将临时服务票据提交应用系统B;
所述应用系统B与应用系统A为互信系统,所述各互信应用系统以appKey作为自身的唯一标识,各互信应用系统通过appKey和appSecret确认对方身份,appSecret是与appKey对应的一个密钥;
所述临时服务票据是在互信系统间身份认证时,用于验证的服务票据,临时生成,使用过后立刻作废;
所述应用系统B的服务URL为应用系统B的请求的URL;
4)应用系统B利用认证系统提供的验证URL,向认证系统提交应用系统B的标识及临时服务票据,在认证系统进行用户的身份认证;
所述认证系统用于为第三方互信系统B提供的一个在线票据验证URL,供第三方互信系统调用完成用户临时服务票据的验证,该验证URL包含操作方法及参数;
5)认证系统完成应用系统B提交的身份认证后,销毁产生的临时服务票据;
6)认证系统认证通过后,向应用系统B返回用户信息,则应用系统B允许用户访问;认证失败则应用系统B禁止用户访问;
7)认证系统销毁步骤2)中利用账号和密码包装的票根TGT。
本发明中的认证系统用于:1.生成包装用户票根 2.生成临时服务票据 3.验证服务票据。
按上述方案,步骤1)中系统A运用单点登录技术,客户端将用户初次登录系统时输入的账号和密码包装为安全上下文,服务器端则根据安全上下文以及安全机制来检测该用户是否有权访问系统。
按上述方案,步骤2)中认证系统使用票据机制完成身份认证,认证过程中以TGT(Ticket Granting Ticket)票根绑定用户信息,并颁发应用系统间身份认证凭证临时服务票据ST(Service Ticket),临时服务票据ST验证成功后即失效且其有效期为60秒,保证认证过程的安全性。
按上述方案,步骤3)中每个应用系统配备标识信息appKey作为互信应用系统间的唯一标识,认证系统与各应用系统共享该标识信息。
按上述方案,本方法中,应用系统与认证系统间以Restful Web Services服务的形式交互,使用HTTPS协议保证认证过程的安全性,所有HTTPS请求以及服务器响应信息都要通过SSL协议加密和解密,包括应用系统向认证系统请求的URL以及所有在应用系统与认证系统之间传输的数据等。
本发明产生的有益效果是:
1.互信应用系统间的身份认证方法采用票据机制,票据在应用系统间的传递和共享不会使用户的账号和密码等敏感信息明文传递,即互信应用系统间无需使用用户的账号和密码就可以完成身份认证。
2.互信应用系统间的身份认证方法采用Restful Web Services架构,通过URL就可以定位相应REST资源,并对其进行相应的CRUD操作,使信息资源的处理变得更加简单,使用HTTPS协议保证认证过程的安全性。因此,C/S架构、B/S架构软件均可使用该认证系统完成互信应用系统间的身份认证。
附图说明
下面将结合附图及实施例对本发明作进一步说明,附图中:
图1是本发明实施例的方法流程示意图。
具体实施方式
为了使本发明的目的、技术方案及优点更加清楚明白,以下结合实施例,对本发明进行进一步详细说明。应当理解,此处所描述的具体实施例仅用以解释本发明,并不用于限定本发明。
如图1所示,本发明实例提供一种互信应用系统间身份认证方法,该方法包括以下几个步骤:
(1)   该认证方法适用于互信应用系统间的身份认证,各互信应用系统以appKey作为自身的唯一标识,各互信应用系统通过appKey和appSecret(appSecret是与appKey对应的一个密钥)确认对方身份,确认对方为互信应用系统后才能对用户进行身份认证;
(2)   认证系统为第三方互信系统提供一个在线validateTicket URL,供第三方互信系统完成用户票据的验证。该validateTicket URL需提交参数appKey、appSecret、ST及serviceUrl,其中appKey为自身标识,appSecret为与appKey对应密钥,ST(Service Ticket)为访问互信系统临时服务票据,serviceUrl为系统的服务URL;
(3)   用户初次登录系统A时,系统A将自身标识信息appKey、appSecret和用户身份信息username、password通过HTTPS提交认证系统validateUser URL。validateUser URL验证用户身份成功后获取用户票根TGT(Ticket Granting Ticket);
(4)   获取用户票根TGT后,通过HTTPS将自身标识信息appKey、appSecret和获取用户票根TGT、serviceUrl发送getServiceTicket URL,获取临时服务票据ST;
(5)   当用户登录系统A后,需要访问第三方互信系统B时,则系统A将自身标识信息appKey、appSecret和(4)中产生的临时票据ST、serviceUrl等作为身份凭证,系统B调用系统A提供的validateTicket URL,完成用户的身份认证;
(6)   认证系统认证通过后,向系统B返回用户信息,则系统B允许用户访问;认证失败则禁止用户访问应用系统B;
(7)   访问结束后通过HTTPS将自身标识信息appKey、appSecret和用户票根TGT发送logout URL,销毁用户票根TGT。
应当理解的是,对本领域普通技术人员来说,可以根据上述说明加以改进或变换,而所有这些改进和变换都应属于本发明所附权利要求的保护范围。

Claims (5)

1.一种互信应用系统间身份认证方法,其特征在于,包括以下步骤:
1)用户登录应用系统A时,应用系统A根据用户输入的账号和密码完成身份认证;
2)应用系统A将用户账号、密码和系统A的标识发送给认证系统,由认证系统将上述信息包装为用户票根返回给应用系统A,并保存在应用系统A的公共变量中;所述系统A的标识为系统A的appKey;
3)当用户登录应用系统A后,需要访问第三方互信应用系统B,则应用系统A将自身的标识、应用系统B的服务URL及保存在应用系统A的公共变量中的用户票根,提交认证系统获取临时服务票据;应用系统A将临时服务票据提交应用系统B;
所述应用系统B与应用系统A为互信系统,所述各互信应用系统以appKey作为自身的唯一标识,各互信应用系统通过appKey和appSecret确认对方身份,appSecret是与appKey对应的一个密钥;
所述临时服务票据在互信系统间身份认证时,用于验证的服务票据,临时生成,使用过后立刻作废;
所述系统B的服务URL为系统B的请求的URL;
 4)应用系统B利用认证系统提供的验证URL,向认证系统提交应用系统B的标识及临时服务票据,在认证系统进行用户的身份认证;
所述认证系统用于为第三方互信系统B提供的一个在线票据验证URL,供第三方互信系统调用完成用户临时服务票据的验证,该验证URL包含操作方法及参数;
5)认证系统完成应用系统B提交的身份认证后,销毁产生的临时服务票据;
6)认证系统认证通过后,向应用系统B返回用户信息,则应用系统B允许用户访问;认证失败则应用系统B禁止用户访问;
7)认证系统销毁步骤2)中利用账号和密码包装的票根TGT。
2.根据权利要求1所述的认证方法,其特征在于,步骤1)中系统A运用单点登录技术,客户端将用户初次登录系统时输入的账号和密码包装为安全上下文,服务器端则根据安全上下文以及安全机制来检测该用户是否有权访问系统。
3.根据权利要求1所述的认证方法,其特征在于,步骤2)中认证系统使用票据机制完成身份认证,认证过程中以TGT(Ticket Granting Ticket)票根绑定用户信息,并颁发应用系统间身份认证凭证临时服务票据ST(Service Ticket),临时服务票据ST验证成功后即失效且其有效期为60秒,保证认证过程的安全性。
4.根据权利要求1所述的认证方法,其特征在于,步骤3)中每个应用系统配备标识信息appKey作为互信应用系统间的唯一标识,认证系统与各应用系统共享该标识信息。
5.根据权利要求1至4所述的任一认证方法,其特征在于,认证方法中,应用系统与认证系统间以Restful Web Services服务的形式交互,使用HTTPS协议保证认证过程的安全性,所有HTTPS请求以及服务器响应信息都要通过SSL协议加密和解密,包括应用系统向认证系统请求的URL以及所有在应用系统与认证系统之间传输的数据。
CN201410840512.9A 2014-12-29 2014-12-29 互信应用系统间身份认证方法 Active CN104580184B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410840512.9A CN104580184B (zh) 2014-12-29 2014-12-29 互信应用系统间身份认证方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201410840512.9A CN104580184B (zh) 2014-12-29 2014-12-29 互信应用系统间身份认证方法

Publications (2)

Publication Number Publication Date
CN104580184A true CN104580184A (zh) 2015-04-29
CN104580184B CN104580184B (zh) 2017-12-22

Family

ID=53095365

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410840512.9A Active CN104580184B (zh) 2014-12-29 2014-12-29 互信应用系统间身份认证方法

Country Status (1)

Country Link
CN (1) CN104580184B (zh)

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105141580A (zh) * 2015-07-27 2015-12-09 天津灵创智恒软件技术有限公司 一种基于ad域的资源访问控制方法
CN105262762A (zh) * 2015-10-30 2016-01-20 四川省宁潮科技有限公司 一种基于三角稳固法则的服务认证方法
CN106209749A (zh) * 2015-05-08 2016-12-07 阿里巴巴集团控股有限公司 单点登录方法及装置、相关设备和应用的处理方法及装置
CN106296330A (zh) * 2015-06-11 2017-01-04 阿里巴巴集团控股有限公司 账号信息处理方法及装置
CN106506498A (zh) * 2016-11-07 2017-03-15 安徽四创电子股份有限公司 一种系统间数据调用授权认证方法
CN109547472A (zh) * 2018-12-24 2019-03-29 中国科学院数据与通信保护研究教育中心 一种可隐藏用户登录轨迹的单点登录方法
CN110034933A (zh) * 2018-12-25 2019-07-19 中国银联股份有限公司 跨系统用户互信认证方法及跨系统用户互信认证系统
CN110798456A (zh) * 2019-10-22 2020-02-14 北京天融信网络安全技术有限公司 Sslvpn的认证方法及内网资源访问和数据获取方法
CN111935159A (zh) * 2020-08-13 2020-11-13 工银科技有限公司 多系统间互信认证方法、装置及系统
CN113906378A (zh) * 2019-06-01 2022-01-07 苹果公司 用于访问账户的用户界面
CN114338057A (zh) * 2020-09-27 2022-04-12 腾讯科技(深圳)有限公司 基于第三方鉴权的登录方法、装置、设备和存储介质
CN114553573A (zh) * 2022-02-23 2022-05-27 中国工商银行股份有限公司 身份认证方法及装置
CN115118454A (zh) * 2022-05-25 2022-09-27 四川中电启明星信息技术有限公司 一种基于移动应用的级联认证系统及认证方法
US11601419B2 (en) 2020-06-21 2023-03-07 Apple Inc. User interfaces for accessing an account
US11995171B2 (en) 2016-10-25 2024-05-28 Apple Inc. User interface for managing access to credentials for use in an operation

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1812403A (zh) * 2005-01-28 2006-08-02 广东省电信有限公司科学技术研究院 一种跨管理域实现身份认证的单点登录方法
CN1897523A (zh) * 2006-06-26 2007-01-17 北京金山软件有限公司 一种实现单点登录的系统及方法
CN1946022A (zh) * 2006-10-31 2007-04-11 华为技术有限公司 转接第三方登陆的方法、系统及第三方网站、业务服务器
CN101159557A (zh) * 2007-11-21 2008-04-09 华为技术有限公司 单点登录的方法、装置及系统
CN101355527A (zh) * 2008-08-15 2009-01-28 深圳市中兴移动通信有限公司 一种跨域名单点登录的实现方法
CN103312505A (zh) * 2013-04-08 2013-09-18 河海大学 一种易用的单点登录实现的构建方法

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1812403A (zh) * 2005-01-28 2006-08-02 广东省电信有限公司科学技术研究院 一种跨管理域实现身份认证的单点登录方法
CN1897523A (zh) * 2006-06-26 2007-01-17 北京金山软件有限公司 一种实现单点登录的系统及方法
CN1946022A (zh) * 2006-10-31 2007-04-11 华为技术有限公司 转接第三方登陆的方法、系统及第三方网站、业务服务器
CN101159557A (zh) * 2007-11-21 2008-04-09 华为技术有限公司 单点登录的方法、装置及系统
CN101355527A (zh) * 2008-08-15 2009-01-28 深圳市中兴移动通信有限公司 一种跨域名单点登录的实现方法
CN103312505A (zh) * 2013-04-08 2013-09-18 河海大学 一种易用的单点登录实现的构建方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
徐升龙: "基于改进的RBAC模型和CAS的单点登录设计与实现", 《东北师范大学》 *

Cited By (23)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106209749B (zh) * 2015-05-08 2020-09-25 阿里巴巴集团控股有限公司 单点登录方法及装置、相关设备和应用的处理方法及装置
CN106209749A (zh) * 2015-05-08 2016-12-07 阿里巴巴集团控股有限公司 单点登录方法及装置、相关设备和应用的处理方法及装置
CN106296330A (zh) * 2015-06-11 2017-01-04 阿里巴巴集团控股有限公司 账号信息处理方法及装置
CN105141580B (zh) * 2015-07-27 2019-01-11 天津灵创智恒软件技术有限公司 一种基于ad域的资源访问控制方法
CN105141580A (zh) * 2015-07-27 2015-12-09 天津灵创智恒软件技术有限公司 一种基于ad域的资源访问控制方法
CN105262762A (zh) * 2015-10-30 2016-01-20 四川省宁潮科技有限公司 一种基于三角稳固法则的服务认证方法
US11995171B2 (en) 2016-10-25 2024-05-28 Apple Inc. User interface for managing access to credentials for use in an operation
CN106506498A (zh) * 2016-11-07 2017-03-15 安徽四创电子股份有限公司 一种系统间数据调用授权认证方法
CN106506498B (zh) * 2016-11-07 2020-07-28 安徽四创电子股份有限公司 一种系统间数据调用授权认证方法
CN109547472A (zh) * 2018-12-24 2019-03-29 中国科学院数据与通信保护研究教育中心 一种可隐藏用户登录轨迹的单点登录方法
CN110034933A (zh) * 2018-12-25 2019-07-19 中国银联股份有限公司 跨系统用户互信认证方法及跨系统用户互信认证系统
CN113906378B (zh) * 2019-06-01 2022-10-28 苹果公司 用于访问账户的用户界面
CN113906378A (zh) * 2019-06-01 2022-01-07 苹果公司 用于访问账户的用户界面
US12001858B2 (en) 2019-06-01 2024-06-04 Apple Inc. User interface for accessing an account
CN110798456A (zh) * 2019-10-22 2020-02-14 北京天融信网络安全技术有限公司 Sslvpn的认证方法及内网资源访问和数据获取方法
US11601419B2 (en) 2020-06-21 2023-03-07 Apple Inc. User interfaces for accessing an account
CN111935159A (zh) * 2020-08-13 2020-11-13 工银科技有限公司 多系统间互信认证方法、装置及系统
CN114338057A (zh) * 2020-09-27 2022-04-12 腾讯科技(深圳)有限公司 基于第三方鉴权的登录方法、装置、设备和存储介质
CN114338057B (zh) * 2020-09-27 2023-09-08 腾讯科技(深圳)有限公司 基于第三方鉴权的登录方法、装置、设备和存储介质
CN114553573A (zh) * 2022-02-23 2022-05-27 中国工商银行股份有限公司 身份认证方法及装置
CN114553573B (zh) * 2022-02-23 2024-05-28 中国工商银行股份有限公司 身份认证方法及装置
CN115118454A (zh) * 2022-05-25 2022-09-27 四川中电启明星信息技术有限公司 一种基于移动应用的级联认证系统及认证方法
CN115118454B (zh) * 2022-05-25 2023-06-30 四川中电启明星信息技术有限公司 一种基于移动应用的级联认证系统及认证方法

Also Published As

Publication number Publication date
CN104580184B (zh) 2017-12-22

Similar Documents

Publication Publication Date Title
CN104580184B (zh) 互信应用系统间身份认证方法
RU2718237C2 (ru) Системы и способы для аутентификации онлайнового пользователя с использованием сервера безопасной авторизации
US10382426B2 (en) Authentication context transfer for accessing computing resources via single sign-on with single use access tokens
CN101515932B (zh) 一种安全的Web service访问方法和系统
JP6170158B2 (ja) モバイルマルチシングルサインオン認証
CA2896169C (en) Method and apparatus for single sign-on collaboration among mobile devices
CN108834144B (zh) 运营商码号与账号的关联管理方法与系统
US7747856B2 (en) Session ticket authentication scheme
US8955081B2 (en) Method and apparatus for single sign-on collaboraton among mobile devices
CN109981561A (zh) 单体架构系统迁移到微服务架构的用户认证方法
CN102655494B (zh) 一种基于saml的单点登录模式设计的认证平台
CN102457507B (zh) 云计算资源安全共享方法、装置及系统
CN102457509B (zh) 云计算资源安全访问方法、装置及系统
TW201741922A (zh) 一種基於生物特徵的安全認證方法及裝置
CN109672675B (zh) 一种基于OAuth2.0的密码服务中间件的WEB认证方法
CN112000951B (zh) 一种访问方法、装置、系统、电子设备及存储介质
GB2547472A (en) Method and system for authentication
CN103986584A (zh) 基于智能设备的双因子身份验证方法
CN104579681B (zh) 互信应用系统间身份认证系统
CN102281286A (zh) 用于分布式混合企业的灵活端点顺从和强认证
JP2015535984A5 (zh)
CN111062023B (zh) 多应用系统实现单点登录的方法及装置
CN102170354A (zh) 集中账号密码认证生成系统
CN109362074A (zh) 一种混合模式APP中h5与服务端安全通讯的方法
CN109040030A (zh) 单点登录方法和系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant