发明内容
针对现有异构的信息系统在验证安全上所存在的问题,本发明的目的在于提供一种业务系统验证方法,以提高验证操作的灵活性及可扩展性。
同时,本发明的另一目的,还提供一种实施上述业务系统验证方法的业务系统验证装置。
为了达到上述目的,本发明采用如下方案:
一种业务系统验证方法,该验证方法基于验证中心实施,所述验证中心中存储有对应于各种权限的权限码、各用户的用户授权码以及唯一识别码,所述用户授权码由该用户授予权限的权限码通过逻辑运算得到,且每个用户的用户授权码与唯一识别码一一对应;验证中心接收来自应用模块的验证请求,并根据验证请求中包含的待验证的权限码、用户唯一识别码,以及存储的用户授权码及唯一识别码映射关系,查找与所述唯一识别码对应的用户授权码;再根据查找到的用户授权码与待验证的权限码之间逻辑运算验证操作,并将验证结果返回给应用模块。
在验证方法的优选实例中,所述验证中心中存储的权限码为素数,所述用户授权码由相应的权限码通过累乘获得。
进一步的,所述验证中心进行验证操作时,将查找到的用户授权码与待验证的权限码进行求余操作,若余数为零,则验证通过;反之验证不通过。
作为本发明的第二目的,一种业务系统验证装置,该装置包括:
验证请求接收模块,所述验证请求接收模块接收应用模块的验证请求,并将接收到的验证请求发送到查询模块;
查询模块,所述查询模块解析验证请求,根据验证请求中的唯一识别码查询存储模块中对应的用户授权码,并连同验证请求中的权限码发送至验证模块;
存储模块,所述存储模块存储验证中心上的用户授权码及唯一识别码;
验证模块,所述验证模块接收查询模块发送的用户授权码及权限码,根据判断逻辑执行对所述的验证请求中指示的验证操作,并将验证结果返回给应用模块。
进一步的,所述验证模块执行验证操作时,将授权码对权限码进行求余操作,若余数为零,则验证通过;反之验证不通过。
运用本发明实例提供的验证方法和验证装置,将原来分散到各个应用模块中的验证操作都集中到验证中心中,完成对应用模块使用用户的权限验证。这样的验证操作能够极大的提供开发效率。
具体实施方式
为使本发明的目的、技术方案和优点更加清楚,下面结合附图对本发明作进一步的详细阐述。
在本发明的实施例中,将原有分散在各个模块中的验证操作分别从各个应用模块中抽离要验证装置中,即由验证装置通过判断逻辑来完成对权限的判断,以实现验证操作。
验证装置负责对各个权限的管理,即验证装置接收到某一应用模块的验证请求后,根据权限码及用户唯一识别码在验证装置上完成相应的验证操作后,将验证结果返回给应用模块。
这样当需要增加对新的权限的验证管理时,只需要注册相应的权限,通过上述方式可以有效的实现验证操作的灵活性和可扩展性,极大的提高开发效率。
为了实现有效验证,该验证中心中存储有各种权限码,这些权限码与已经注册的权限存在一一映射关系且为素数。
同时,验证中心存储有所有用户的用户授权码及唯一识别码,该用户授权码对该用户对应的已经授予权限的权限码相对应,由该用户通过授予权限的权限码累乘获得;唯一识别码与用户之间一一映射关系,用户表明用户的身份,同时该唯一识别码还与该用户的用户授权码存在一一映射关系。
为与验证中心配合,各种应用模块产生的验证请求中必须包含相应的权限码、用户唯一识别码。
由此,在进行具体验证时,包括如下操作步骤(如图1所示):
步骤1:验证中心接收来自外部应用模块的验证请求。
验证中心登记有与其挂接的每个外部应用模块的权限与权限码的映射关系表。
当外部应用模块需要验证某种权限时,可以向验证中心发送验证请求,其中验证请求中至少包括对应的权限码,即需要告知验证中心该验证请求是针对何种权限的。验证请求中还需要包括用户唯一识别码,即被验证是否具备权限的客体身份。
这里外部应用模块向验证中心发送验证请求的过程可以是需获取到验证中心的接口,调用权限能力的接口函数,其中将对应的权限码和用户唯一识别码作为接口函数的参数。
步骤2:验证中心根据验证请求中所必须的参数,完成验证操作。
在进行验证验证操作时,验证中心首先根据验证请求中包含的待验证的权限码、用户唯一识别码,以及存储的用户授权码及唯一识别码映射关系,查找与验证请求中唯一识别码对应的用户授权码;再根据查找到的用户授权码与待验证的权限码之间逻辑运算验证操作,并将验证结果返回给应用模块。
这里的逻辑运算验证操作是,将查找到的用户授权码与待验证的权限码进行求余操作,若余数为零,则验证通过;反之验证不通过。
步骤3:验证中心将验证结果反馈给外部应用模块。
外部应用模块接收到验证中心的验证结果后,可以根据该验证结果进行相应的显示或者进行操作能力的调整,如根据相应的验证结果,在某页面上展示具有的权限,将不具有权限设置为不显示,或者虽然显示不具有的权限,但将相应的操作设置为不可用等等。
参见图2,其所示为一种能够实施上述验证方案的验证装置的结构示意图。由图可知,整个验证装置100包括验证请求接收模块101、查询模块102、存储模块103、验证模块104这四个模块。
验证请求接收模块101,其与查询模块102数据相接,用于接收外挂于验证装置100的应用模块200的验证请求,并将接收到的验证请求发送到查询模块102。
查询模块102,其与存储模块103和验证模块104数据相接。查询模块102解析验证请求接收模块101发送的验证请求,根据验证请求中的唯一识别码查询存储模块103中对应的用户授权码,并连同验证请求中的权限码发送至验证模块104。
存储模块103,其与查询模块102数据相接,用于存储验证中心上的用户授权码及唯一识别码。
验证模块104,其接收查询模块发送的用户授权码及权限码,根据判断逻辑执行对所述的验证请求中指示的验证操作,并将验证结果返回给应用模块200。其中验证模块104执行验证操作时,将授权码对权限码进行求余操作,若余数为零,则验证通过;反之验证不通过。
由上可知,利用本发明实施例提供的验证方法和验证装置,将系统中各个模块的验证操作都抽取到验证装置中,各模块无需再执行具体的验证操作,这样提高了程序资源的利用率。另外需要引入新的权限,只需增加相应的权限,挂接到验证中心中,这样验证中心就对其进行统一管理。通过这种方式可以有效实现验证操作的灵活性以及可扩展性。
本发明以上实例的描述均基于统一授权管理软件中的验证操作,很显然这种将相同的功能抽象到一个单独的功能模块,并通过一个管理中心来管理功能的方法还可以推广到其它软件的其它操作中,而不限于验证操作和统一授权管理软件,如这种方法还可以推广到KMail的验证操作中。
另外,本发明实例还提供了一种计算机软件,以实现验证操作。其中计算机软件中包含计算机程序代码,当这些程序代码运行于计算机时,可以执行本发明验证方法实例的一个或多个步骤,以及验证装置实例中一个或多个部件及功能。例如当某一段计算机程序代码运行于计算机中时,可以实现验证中心某一部分的功能。
计算机软件可以存储在计算机可读介质中,如只读ROM、随机存取存储器RAM、或内存等。可以理解的是,这些程序代码可以经由适当的数据网络加载到计算机中,并且这些加载到计算机中的程序代码可以替换或更新计算机上已有的程序代码。
以上显示和描述了本发明的基本原理、主要特征和本发明的优点。本行业的技术人员应该了解,本发明不受上述实施例的限制,上述实施例和说明书中描述的只是说明本发明的原理,在不脱离本发明精神和范围的前提下,本发明还会有各种变化和改进,这些变化和改进都落入要求保护的本发明范围内。本发明要求保护范围由所附的权利要求书及其等效物界定。