CN104780160A - 一种keymap存取模式云端储存服务的方法 - Google Patents

一种keymap存取模式云端储存服务的方法 Download PDF

Info

Publication number
CN104780160A
CN104780160A CN201510127865.9A CN201510127865A CN104780160A CN 104780160 A CN104780160 A CN 104780160A CN 201510127865 A CN201510127865 A CN 201510127865A CN 104780160 A CN104780160 A CN 104780160A
Authority
CN
China
Prior art keywords
encryption
decryption
service
archives
layer
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201510127865.9A
Other languages
English (en)
Inventor
林宗毅
谢秀芬
陈彦仲
蔡天浩
王贞力
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Chunghwa Telecom Co Ltd
Original Assignee
Chunghwa Telecom Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Chunghwa Telecom Co Ltd filed Critical Chunghwa Telecom Co Ltd
Publication of CN104780160A publication Critical patent/CN104780160A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/02Protocols based on web technology, e.g. hypertext transfer protocol [HTTP]
    • H04L67/025Protocols based on web technology, e.g. hypertext transfer protocol [HTTP] for remote control or remote monitoring of applications
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0407Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the identity of one or more communicating identities is hidden
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/53Network services using third party service providers

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Storage Device Security (AREA)

Abstract

本发明涉及计算机网络领域,特别涉及一种具加解密功能之keymap存取模式云端储存服务的方法,可有效增加存放资料的安全性,该方法为:架构中包含公开金钥基础架构的认证中心以及加解密金钥管理机制,认证中心作为用户身分认证以及公开金钥取得来源,可由服务端、第三方或用户端提供;加解密金钥由金钥管理服务器负责管理,可由服务端、第三方或用户端提供。

Description

一种keymap存取模式云端储存服务的方法
技术领域
本发明涉及计算机网络领域,特别涉及一种具加解密功能的keymap存取模式云端储存服务的方法。
背景技术
过往的keymap存取方式,大多没有考虑到档案储存于云端的风险,未考虑到储存时是否有加密,以至于档案在云端时的危险性增加,也无法符合不同用户的需求。
近来有部分储存服务已考虑到档案加密的问题,但是对于加密的时机、加解密金钥管理等并无弹性的设计,无法符合不同用户的需求。
发明内容
本发明实施例提供一种具加解密功能之keymap存取模式云端储存服务的方法,用以解决现有技术中存在未考虑到储存时是否有加密的问题。
本发明实施例提供的具体技术方案如下:
一种具加解密功能之keymap存取模式云端储存服务的方法,其中包括:
云端储存服务,负责对外提供应用程序界面API供用户操作以及存取资料;
认证中心,为管理用户身分认证以及提供个人身份与其公开金钥的对应;
加解密模块,提供服务端加解密,并支援下载或复制档案的指定部分,且对于该keymap存取模式云端储存服务的档案加解密运算与传输进行平行处理;
金钥管理服务器,与该加解密模块连接,并为管理档案加解密时该加解密模块所需的大量金钥。
采用本发明的方法,用户上传的档案可由过服务端加密后储存,提升云端储存的安全性,加解密所用的金钥管理服务器可由服务端、第三方或用户端提供,通过整合公开金钥基础架构,提供身分认证以及加解密金钥传送过程的保护,认证中心可由服务端、第三方或用户端提供。
较佳的,其中该加解密模块,位于该服务端的服务提供层或位于用户端,并连接不同的数据库和档案系统层。
较佳的,其中该加解密模块,连接该金钥管理服务器,其该金钥管理服务器管理档案加解密时加解密模块所需的大量金钥。
较佳的,其中该金钥管理服务器,由服务端、第三方或由用户端提供。
较佳的,其中该认证中心,由服务端、第三方或由用户端提供。
较佳的,其中该云端储存服务,包含:
服务提供层,提供Restful API供用户端呼叫;
档案系统层,为分散式档案系统;以及
数据库,提供该服务提供层、以及该档案系统层储存所需信息。
较佳的,其中该服务提供层,分为RESTful API、逻辑处理核心、及连接档案储存层,其中该加解密模块通过数据库读取RESTful API所取得的用户要求信息后,将档案加密并回传至该介接档案储存层,该连接档案储存层将加密后的档案储存至档案系统层。
附图说明
图1为本发明具加解密功能的keymap存取模式云端储存服务的云端储存服务示意图;
图2为本发明具加解密功能的keymap存取模式云端储存服务的认证中心及安全通道关系示意图;
图3为本发明具加解密功能的keymap存取模式云端储存服务的加解密模块与传送档案示意图;
图4为本发明具加解密功能的keymap存取模式云端储存服务的加解密模块示意图;
图5为本发明具加解密功能的keymap存取模式云端储存服务的云端储存服务实作示意图;
图6为本发明具加解密功能的keymap存取模式云端储存服务的服务提供层与加解密模块之关系示意图;
图7为本发明具加解密功能的keymap存取模式云端储存服务的注册与各组件关系图;
图8为本发明具加解密功能的keymap存取模式云端储存服务的上传并采用服务端加密与各组件关系图;
图9为本发明具加解密功能的keymap存取模式云端储存服务的下载并采用服务端解密与各组件关系图;
图10为本发明具加解密功能的keymap存取模式云端储存服务的下载并采用用户端解密与各组件关系图。
具体实施方式
为了使本发明的目的、技术方案及优点更加清楚明白,下面结合附图及实施例,对本发明进行进一步详细说明。应当理解,此处所描述的具体实施例仅用以解释本发明,但并不用于限定本发明。
本系统针对keymap(键值映射)存取模式的云端储存服务提供档案加解密功能,以提供高安全性的档案存放方式;用户端上传档案至云端储存服务空间时,可先由用户端加密而后上传至服务端,或上传之后再由服务端做加密;而用户下载档案时,并不需告知服务端档案是否需要解密,而是系统自动根据先前存于数据库中的记录来判断服务端中的档案是否已被加密。
以下,结合附图对本发明进一步说明:
请参阅图1所示,为本发明具加解密功能的keymap存取模式云端储存服务之云端储存服务示意图,其中本系统主要由四个的部分组成,分别为云端储存服务100、认证中心101、加解密模块102和金钥管理服务器103;其中云端储存服务100负责对外提供应用程序界面(Application Programming Interface,API),供用户操作以及存取资料,认证中心101提供个人身份与其公开金钥的对应,加解密模块102负责档案的加解密,金钥管理服务器103负责加解密所用金钥的管理。
请参阅图2所示,系为本发明具加解密功能的keymap存取模式云端储存服务的认证中心及安全通道关系示意图,本系统整合了公开金钥基础架构(Public Key Infrastructure,PKI),公开金钥基础架构藉由认证中心(CertificateAuthority,CA)101将用户的个人身分跟公开金钥201链结在一起,对每个认证中心101而言,用户的身分必须是唯一的;认证中心101可做为系统身分认证以及取得用户公开金钥所用,公开金钥的使用主要是提供用户端和服务端之间的安全通道202,服务端可以将机密的资料利用公开金钥加密后传送至用户端,用户端203再通过其手中的私用金钥将机密的资料进行解密;本系统中认证中心可由服务端、第三方或由用户端提供。
请参阅图3所示,为本发明具加解密功能的keymap存取模式云端储存服务的加解密模块与传送档案示意图,当用户端下载档案时,除了选择服务端将档案解密后再回传外,也可选择下载至用户端后再解密;若由服务端解密,则加解密模块可由服务端提供已解密的档案301;若用户端解密,则加解密模块则位于用户端304,服务端应传送给用户端未解密的档案303以及解密所需的金钥302,为保护解密的金钥,则会通过安全通道进行传送。而传给用户端未解密的档案303以及解密所需的金钥302,其中解密所需的金钥302通过用户的公开金钥加密作保护,待用户端收到未解密的档案303以及解密所需的金钥302后,再行将档案解密。
请参阅图4所示,为本发明具加解密功能的keymap存取模式云端储存服务的加解密模块示意图,加解密模块是本系统中实际对档案实施加解密行为的主要模块,可分为五个子模块:加密模块401、解密模块402、档案分段处理模块403、档案信息存取模块404和金钥存取模块405,加密模块401、解密模块402、档案分段处理模块403负责加解密逻辑处理,档案信息存取模块404和金钥存取模块405负责与外部信息连接;其中加密模块401负责将档案加密,解密模块402负责将档案解密,档案分段处理模块403除了可支援下载或复制档案的指定部分外,也可将加解密运算与传输进行平行处理,档案信息存取模块404可获得是否需要解密等档案信息,若模块位于服务端则可连接服务端Meta-Data(档案描述资料)数据库406,读取先前的纪录,或若模块位于用户端则可连接用户端Meta-Data数据库406,读取先前的纪录,或指定是否将下载的档案进行解密,金钥存取模块405连接金钥管理服务器407以获得档案加解密时所需的金钥。其中金钥存取模块透过用户ID、文件名称等可供辨识的信息取得将档案解密所用的加解密金钥,金钥管理服务器可由服务端、第三方或由用户端提供。
请参阅图5所示,为本发明具加解密功能的keymap存取模式云端储存服务的云端储存服务实作示意图,加解密模块所实施的环境为提供keymap存取模式的云端储存服务,一般来说应有提供服务的服务提供层、实际储存档案的档案系统层和储存服务所需信息(包含档案是否加密)的数据库,本实施例中有三大部分,服务提供层501提供了Restful API(表征状态转移风格的呼叫界面)供用户端呼叫,以及核心逻辑处理等,档案储存层502使用分散式档案系统,例如为MogileFS,而资料库503则主要提供上述二层所需信息储存的地方。
请参阅图6所示,为本发明具加解密功能的keymap存取模式云端储存服务的服务提供层与加解密模块的关系示意图,为提供服务端加解密的能力,我们规画于服务提供层中加入加解密模块,服务提供层又可依功能细分成三层:Frontend Restful Layer(前端表征状态转移风格的呼叫界面层)(L1)、CoreLayer(核心逻辑处理层)(L2)和Backend Mogile layer(后端连接档案储存层)(L3),功能分别为对外提供RESTful API界面605、逻辑处理核心606和介接档案储存层607,本系统整合加解密模块至L3。当档案由档案储存层603上传时,在无须由服务端加密或是下载时无须由服务端解密情况下,档案并不会经过加解密模块;但若上传时交由服务端加密,则当L1收到要求后会将相关信息存至资料库601中,加解密模块602查询数据库确认后对档案加密后回传L3,若下载时交由服务端解密,则加解密模块会先查询数据库确认档案是否已被加密,若为已加密的档案则先解密后回传L3。用户端为604。
关于云端储存服务、认证中心、加解密模块、金钥管理服务器之间关系以常见的行为为例:
请参阅图7所示,系为用户注册与各组件关系图,用户在使用储存服务前须先于PKI架构中,通过储存服务向认证中心进行注册S701,其注册资料包含用户提供其公开金钥S702,此公开金钥将作为日后服务端传送解密金钥至用户的加密所用;完成注册S703后,认证中心应保留身份及其公开金钥的对应。
请参阅图8所示,为上传并采服务端加密与各组件关系图,上传并采用服务端加密S801时,用户端提出要求并通过参数告知服务器端是否应将资料加密,服务端向认证中心确认用户合法性S802,若用户合法S803则向加解密模块要求加密S804,加解密模块通过用户ID、文件名称等可供辨识的信息像金钥管理服务器要求档案解密所需的加解密金钥S805,取得将档案加密所需的加解密金钥S806后,加解密模块利用此加解密金钥将档案加密完成S807并储存。
请参阅图9所示,为下载并采服务端解密与各组件关系图,下载并采用服务端解密S901时,用户端提出要求,服务端向认证中心确认用户合法性S902,若用户合法S903则向加解密模块要求解密,加解密模块根据数据库中资料判断是否需要要求解密S904,若需要解密则加解密模块通过用户ID、文件名称等可供辨识的信息向金钥管理服务器要求档案解密所需的加解密金钥S905,取得将档案解密所需的加解密金钥S906后,加解密模块利用此加解密金钥将档案解密完成后回传明码档案S907。
请参阅图10所示,为下载并采用户端解密与各组件关系图,下载并采用用户端解密S1001时,用户端提出要求,服务端向认证中心确认用户合法性S1002,若用户合法S1003则向加解密模块要求解密,加解密模块则服务端根据数据库中资料判断是否需要要求解密S1004,若需要解密则加解密模块通过用户ID、文件名称等可供辨识的信息向金钥管理服务器要求档案解密所需的加解密金钥S1005,取得将档案解密所用的加解密金钥S1006并回传服务端S1007,服务端再向认证中心要求用户的公开金钥S1008,取得公开金钥S1009后,利用公开金钥将前述的加解密金钥加密后,连同未解密的档案传送回用户,由用户端通过其私有金钥取得加解密金钥后对收到的未解密档案作解密。
上列详细说明乃针对本发明之一可行实施例进行具体说明,惟该实施例并非用以限制本发明之专利范围,凡未脱离本发明技艺精神所为的等效实施或变更,均应包含于本案之专利范围中。
综上所述,本案不仅于技术思想上确属创新,并具备习用的传统方法所不及之上述多项功效,已充分符合新颖性及进步性的法定发明专利要件,爰依法提出申请,恳请贵局核准本件发明专利申请案,以励发明,至感德便。
本发明的目的,是提供一种具加解密功能之keymap存取模式云端储存服务,由云端储存服务、认证中心、加解密模块、以及金钥管理服务器组合而成,其中云端储存服务,负责对外提供应用程序界面供用户操作以及存取资料;认证中心,提供个人身份与其公开金钥与该keymap存取模式云端储存服务的对应;加解密模块,提供档案的加解密,并支援分段处理,可下载或复制档案的指定部分,且对于该keymap存取模式云端储存服务之档案加解密运算与传输进行平行处理;金钥管理服务器,与该加解密模块连接,并为管理档案加解密时该加解密模块所需的大量金钥。
本发明所提供一种具加解密功能的keymap存取模式云端储存服务,与其他习用技术相互比较时,更具备下列优点:
用户上传的档案可由过服务端加密后储存,提升云端储存的安全性
加解密所用的金钥管理服务器可由服务端、第三方或用户端提供。
通过整合公开金钥基础架构,提供身分认证以及加解密金钥传送过程的保护,认证中心可由服务端、第三方或用户端提供。
本领域内的技术人员应明白,本发明的实施例可提供为方法、系统、或计算机程序产品。因此,本发明可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本发明可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本发明是参照根据本发明实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
尽管已描述了本发明的优选实施例,但本领域内的技术人员一旦得知了基本创造性概念,则可对这些实施例作出另外的变更和修改。所以,所附权利要求意欲解释为包括优选实施例以及落入本发明范围的所有变更和修改。
显然,本领域的技术人员可以对本发明实施例进行各种改动和变型而不脱离本发明实施例的精神和范围。这样,倘若本发明实施例的这些修改和变型属于本发明权利要求及其等同技术的范围之内,则本发明也意图包含这些改动和变型在内。

Claims (7)

1.一种具加解密功能之keymap存取模式云端储存服务的方法,其特征在于,包括:
云端储存服务,负责对外提供应用程序界面API供用户操作以及存取资料;
认证中心,为管理用户身分认证以及提供个人身份与其公开金钥的对应;
加解密模块,提供服务端加解密,并支援下载或复制档案的指定部分,且对于该keymap存取模式云端储存服务的档案加解密运算与传输进行平行处理;
金钥管理服务器,与该加解密模块连接,并为管理档案加解密时该加解密模块所需的大量金钥。
2.如权利要求1所述的方法,其特征在于,其中该加解密模块,位于该服务端的服务提供层或位于用户端,并连接不同的数据库和档案系统层。
3.如权利要求1所述的方法,其特征在于,其中该加解密模块,连接该金钥管理服务器,其该金钥管理服务器管理档案加解密时加解密模块所需的大量金钥。
4.如权利要求1所述的方法,其特征在于,其中该金钥管理服务器,由服务端、第三方或由用户端提供。
5.如权利要求1所述的方法,其特征在于,其中该认证中心,由服务端、第三方或由用户端提供。
6.如权利要求1所述的方法,其特征在于,其中该云端储存服务,包含:
服务提供层,提供Restful API供用户端呼叫;
档案系统层,为分散式档案系统;以及
数据库,提供该服务提供层、以及该档案系统层储存所需信息。
7.如权利要求2所述的方法,其特征在于,其中该服务提供层,分为RESTful API、逻辑处理核心、及介接档案储存层,其中该加解密模块通过数据库读取RESTful API所取得的用户要求信息后,将档案加密并回传至该介接档案储存层,该介接档案储存层将加密后的档案储存至档案系统层。
CN201510127865.9A 2014-10-27 2015-03-23 一种keymap存取模式云端储存服务的方法 Pending CN104780160A (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
TW103136955A TW201616831A (zh) 2014-10-27 2014-10-27 具加解密功能之keymap存取模式雲端儲存服務
TW103136955 2014-10-27

Publications (1)

Publication Number Publication Date
CN104780160A true CN104780160A (zh) 2015-07-15

Family

ID=53621404

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201510127865.9A Pending CN104780160A (zh) 2014-10-27 2015-03-23 一种keymap存取模式云端储存服务的方法

Country Status (2)

Country Link
CN (1) CN104780160A (zh)
TW (1) TW201616831A (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
TWI791963B (zh) * 2020-03-19 2023-02-11 瑞昱半導體股份有限公司 資料解密系統及資料解密方法

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20120185701A1 (en) * 2011-01-13 2012-07-19 Helen Balinsky Document security system and method
US20130333005A1 (en) * 2012-06-07 2013-12-12 Sk Planet Co., Ltd. Cloud service system based on enhanced security function and method for supporting the same
CN103684798A (zh) * 2013-12-31 2014-03-26 南京理工大学连云港研究院 一种用于分布式用户服务间认证系统

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20120185701A1 (en) * 2011-01-13 2012-07-19 Helen Balinsky Document security system and method
US20130333005A1 (en) * 2012-06-07 2013-12-12 Sk Planet Co., Ltd. Cloud service system based on enhanced security function and method for supporting the same
CN103684798A (zh) * 2013-12-31 2014-03-26 南京理工大学连云港研究院 一种用于分布式用户服务间认证系统

Also Published As

Publication number Publication date
TW201616831A (zh) 2016-05-01

Similar Documents

Publication Publication Date Title
US10594481B2 (en) Replicated encrypted data management
CN109033855B (zh) 一种基于区块链的数据传输方法、装置及存储介质
US10410011B2 (en) Enabling secure big data analytics in the cloud
US9680809B2 (en) Secure data storage on a cloud environment
JP5196883B2 (ja) 情報セキュリティ装置および情報セキュリティシステム
CN110088742A (zh) 使用加密配置数据的逻辑储存库服务
JP2016513840A (ja) データセキュリティを保護するための方法、サーバ、ホスト、およびシステム
CN104967591A (zh) 云存储数据读写方法、设备及读写控制方法、设备
US11836267B2 (en) Opaque encryption for data deduplication
US9887842B2 (en) Binding software application bundles to a physical execution medium
CN111932263B (zh) 一种数据管理方法、装置及设备
US9942315B2 (en) Anonymous peer storage
US11295028B2 (en) Multi-key encrypted data deduplication
CN116340897A (zh) 一种基于区块链的数字资产处理方法及装置
KR101428649B1 (ko) 맵 리듀스 기반의 대용량 개인정보 암호화 시스템 및 그의 동작 방법
US11120140B2 (en) Secure operations on encrypted data
JP2024501401A (ja) 非集中型のブロードキャスト暗号化および鍵生成ファシリティ
US20210152336A1 (en) Automatic provisioning of key material rotation information to services
CN104281612A (zh) 用于数据处理的方法和设备
CN104780160A (zh) 一种keymap存取模式云端储存服务的方法
US11165760B2 (en) Increasing security of objects in cloud environments by using a two-part encryption scheme
JP2023530581A (ja) システム生成データセット暗号化鍵
US11379125B1 (en) Trusted field programmable gate array
US20240232191A9 (en) Permission-based index for query processing
US20230091700A1 (en) A privacy preserving data storing method and a privacy preserving data storing system for analyzing a travel behavior of one or more users of mobility-as-a-service (maas) transportation services

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
EXSB Decision made by sipo to initiate substantive examination
SE01 Entry into force of request for substantive examination
WD01 Invention patent application deemed withdrawn after publication

Application publication date: 20150715

WD01 Invention patent application deemed withdrawn after publication