CN106790262B - 一种鉴权方法及装置 - Google Patents

一种鉴权方法及装置 Download PDF

Info

Publication number
CN106790262B
CN106790262B CN201710067325.5A CN201710067325A CN106790262B CN 106790262 B CN106790262 B CN 106790262B CN 201710067325 A CN201710067325 A CN 201710067325A CN 106790262 B CN106790262 B CN 106790262B
Authority
CN
China
Prior art keywords
target
access request
policy table
resource access
resource
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201710067325.5A
Other languages
English (en)
Other versions
CN106790262A (zh
Inventor
袁哲
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Tencent Technology Shenzhen Co Ltd
Original Assignee
Tencent Technology Shenzhen Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Tencent Technology Shenzhen Co Ltd filed Critical Tencent Technology Shenzhen Co Ltd
Priority to CN201710067325.5A priority Critical patent/CN106790262B/zh
Publication of CN106790262A publication Critical patent/CN106790262A/zh
Priority to PCT/CN2018/071503 priority patent/WO2018145546A1/zh
Application granted granted Critical
Publication of CN106790262B publication Critical patent/CN106790262B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/14Session management
    • H04L67/146Markers for unambiguous identification of a particular session, e.g. session cookie or URL-encoding
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/60Scheduling or organising the servicing of application requests, e.g. requests for application data transmissions using the analysis and optimisation of the required network resources

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Storage Device Security (AREA)

Abstract

本发明实施例提供一种鉴权方法及装置,其中方法包括如下步骤:接收用户的携带目标用户标识、目标访问资源和对目标访问资源的目标操作方式的目标资源访问请求;在缓存表中查找是否存在目标资源访问请求的鉴权结果;当缓存表中存在目标资源访问请求的鉴权结果时,采用第一策略表对目标资源访问请求进行鉴权,并将目标资源访问请求的鉴权结果进行输出;其中,第一策略表为包含用户标识、可访问资源、对可访问资源的可操作方式的关系表,第一策略表是以用户标识进行分类的。采用本申请,通过从一个按照用户标识分类的策略表中查找到与资源访问请求的相关数据,节省了相关数据的查找时间,进而提高了对资源访问请求的鉴权效率。

Description

一种鉴权方法及装置
技术领域
本发明涉及信息安全技术领域,尤其涉及一种鉴权方法及装置。
背景技术
在云服务的鉴权体系中,用户可以通过云服务管理平台访问云资源,然而并非各个用户都具备访问云资源的资格,云服务管理平台需要对发送资源访问请求的用户进行鉴权,对于鉴权通过的用户才可以访问云资源。
在鉴权过程中需要对用户所访问的资源和对所访问资源的操作方式都进行鉴定,而在现有的技术方案中,对于用户标识、用户组、用户标识对应的可访问资源、可操作方式等之间的关系是分别存储和管理的,例如,保存了用户标识和用户组的关系表、用户组和策略组的关系表,策略组和可访问资源的关系表、策略组和可操作方式的关系表等,这样能够直观的体现出两两数据之间的关系,但是在鉴权过程中,需要从各个关系表中进行一一匹配,例如要先查看用户所在的组,然后查找与用户组相关的策略,在从策略对应的可访问资源中查找是否包含用户请求的资源;还需要从策略对应的可操作方式中确认是否包含用户的操作。因此,现有技术方案需要从多个关系表中多次查找才可以确定鉴权结果,降低了对用户访问请求的鉴权效率。
发明内容
本发明实施例提供一种鉴权方法及装置,通过从一个按照用户标识分类的策略表中查找到与资源访问请求的相关数据,节省了相关数据的查找时间,进而提高了对资源访问请求的鉴权效率。
本发明实施例第一方面提供了一种鉴权方法,包括:
接收用户的目标资源访问请求,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式;
在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果;
当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果;
其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
本发明实施例第二方面提供了一种鉴权装置,包括:
请求接收单元,用于接收用户的目标资源访问请求,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式;
结果查找单元,用于在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果;
第一鉴权单元,用于当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果;
其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
在本发明实施例中,当接收到用户的携带目标用户标识、目标访问资源和对目标访问资源的目标操作方式的目标资源访问请求时,在缓存表中查找是否存在目标资源访问请求的鉴权结果,当缓存表中不存在目标资源访问请求的鉴权结果时,采用第一策略表对目标资源访问请求进行鉴权,并将目标资源访问请求的鉴权结果进行输出。由于第一策略表是以用户标识分类的且为包含用户标识、可访问资源、对可访问资源的可操作方式的关系表,这样能够在一个关系表中查找相关数据,节省了查找目标资源访问请求的相关数据的时间,进而提高了对资源访问请求的鉴权效率。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1是本发明实施例提供的一种鉴权方法的流程示意图;
图2是本发明实施例提供的另一种鉴权方法的流程示意图;
图3是本发明实施例提供的一种步骤205的流程示意图;
图4是本发明实施例提供的一种鉴权装置的结构示意图;
图5是本发明实施例提供的另一种鉴权装置的结构示意图;
图6是本发明实施例提供的一种第一鉴权单元的结构示意图;
图7是本发明实施例提供的一种策略表更新单元的结构示意图;
图8是本发明实施例提供的另一种鉴权装置的结构示意图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有付出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
需要说明的是,在本发明实施例中使用的术语是仅仅出于描述特定实施例的目的,而非旨在限制本发明。在本发明实施例和所附权利要求书中所使用的单数形式的“一种”、“所述”和“该”也旨在包括多数形式,除非上下文清楚地表示其他含义。还应当理解,本文中使用的术语“和/或”是指并包含一个或多个相关联的列出项目的任何或所有可能组合。另外,本发明的说明书和权利要求书及上述附图中的术语“第一”、“第二”、“第三”和“第四”等是用于区别不同对象,而不是用于描述特定顺序。此外,术语“包括”和“具有”以及它们任何变形,意图在于覆盖不排他的包含。例如包含了一系列步骤或单元的过程、方法、系统、产品或设备没有限定于已列出的步骤或单元,而是可选地还包括没有列出的步骤或单元,或可选地还包括对于这些过程、方法、产品或设备固有的其它步骤或单元。
本发明实施例提供的鉴权方法可以应用于访问云服务资源的场景中,例如,接收用户的目标云资源访问请求,所述目标云资源访问请求携带目标用户标识、目标访问云资源和对所述目标访问云资源的目标操作方式;在缓存表中查找是否存在所述目标云资源访问请求的鉴权结果,所述缓存表包含接收到所述目标云资源访问请求之前的预设时间段内的多个云资源访问请求的鉴权结果;当所述缓存表中不存在所述目标云资源访问请求的鉴权结果时,采用第一策略表对所述目标云资源访问请求进行鉴权,并将所述目标云资源访问请求的鉴权结果进行输出;其中,所述第一策略表为包含用户标识、可访问云资源、对所述可访问云资源的可操作方式的关系表,由于第一策略表是以用户标识分类的且为包含用户标识、可访问云资源、对可访问云资源的可操作方式的关系表,这样能够在一个关系表中查找相关数据,节省了查找目标云资源访问请求的相关数据的时间,进而提高了对云资源访问请求的鉴权效率。
本发明实施例涉及的鉴权装置可以是对资源访问请求进行鉴权等的后台设备,所述鉴权装置可以为单独设立的一台物理机,本发明实施例对此不做限定。
请参见图1,为本发明实施例提供了一种鉴权方法的流程示意图。如图1所示,本发明实施例的所述方法是由鉴权装置执行的,可以包括以下步骤101-步骤103。
101,接收用户的目标资源访问请求。
具体的,鉴权装置接收用户的目标资源访问请求。其中,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式。
举例来说,用户可以通过登陆资源管理平台发起目标资源访问请求。其中,用户标识是用于标记对目标访问资源执行目标操作方式的用户的。例如,所述目标访问资源可以为所述服务器中的某一个文件、数据等等,所述目标操作方式可以为读取指令(read)、删除指令(delete)、写入指令(write)等等,本发明实施例对目标操作方式所包含的方式不做限定。
102,在缓存表中查找是否存在所述目标资源访问请求的鉴权结果。
具体的,所述鉴权装置在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,其中,鉴权结果包括鉴权通过和鉴权不通过,若为鉴权通过,表示所述鉴权装置允许按照所述目标资源访问请求对目标访问资源执行目标操作方式,若为鉴权不通过,则表示所述鉴权装置拒绝所述目标资源访问请求。
进一步,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果。预设时间段是所述鉴权装置预先设定的,例如,对于资源访问请求较为频繁的,所述鉴权装置可以设定为接收到目标资源访问请求的时刻的前一小时的全部资源访问请求的鉴权结果;对于资源访问请求较为稀疏的,所述鉴权装置可以设定为接收到目标资源访问请求的时刻的前24小时的全部资源访问请求的鉴权结果,本发明实施例对缓存表所缓存的鉴权结果的时长不做限定。
可选的,所述缓存表包含多个资源访问请求中每个资源访问请求的用户标识、访问资源、操作方式、鉴权结果等等数据。通过将目标资源访问请求中目标用户标识、目标访问资源和对所述目标资源访问请求的目标操作方式与缓存表中的数据一一比对,进而确定该目标资源访问请求的鉴权结果。
103,当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
具体的,当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
Figure BDA0001221686990000051
例如,请参见上表,为一种形式下的策略表,包含用户标识、可访问资源、可操作方式,按照用户标识进行分类,这样在对目标资源访问请求进行鉴权时,能够快速从第一策略标识中查找到目标用户标识对应的可访问资源以及可操作方式,进而提高了对目标资源访问请求的鉴权效率。
进一步的,当所述缓存表中存在所述目标资源访问请求的鉴权结果时,所述鉴权装置将在所述缓存表查找到的鉴权结果进行输出。
可选的,若所述目标资源访问请求的鉴权结果为鉴权通过,则所述鉴权装置对所述目标资源访问请求进行处理,即按照所述目标资源访问请求中的目标操作方式对目标访问资源进行处理,在处理完成之后,所述鉴权装置可以将处理结果进行输出。
在本发明实施例中,当接收到用户的携带目标用户标识、目标访问资源和对目标访问资源的目标操作方式的目标资源访问请求时,在缓存表中查找是否存在目标资源访问请求的鉴权结果,当缓存表中不存在目标资源访问请求的鉴权结果时,采用第一策略表对目标资源访问请求进行鉴权,并将目标资源访问请求的鉴权结果进行输出。由于第一策略表是以用户标识分类的且为包含用户标识、可访问资源、对可访问资源的可操作方式的关系表,这样能够在一个关系表中查找相关数据,节省了查找目标资源访问请求的相关数据的时间,进而提高了对资源访问请求的鉴权效率。
请参见图2,为本发明实施例提供了另一种鉴权方法的流程示意图。如图2所示,本发明实施例的所述方法是由鉴权装置执行的,可以包括以下步骤201-步骤207。
201,接收用户的目标资源访问请求。
具体的,鉴权装置接收用户的目标资源访问请求。其中,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式。
举例来说,用户可以通过登陆资源管理平台发起目标资源访问请求。其中,用户标识是用于标记对目标访问资源执行目标操作方式的用户的。例如,所述目标访问资源可以为所述服务器中的某一个文件、数据等等,所述目标操作方式可以为读取指令(read)、删除指令(delete)、写入指令(write)等等,本发明实施例对目标操作方式所包含的方式不做限定。
202,在缓存表中查找是否存在所述目标资源访问请求的鉴权结果。
具体的,所述鉴权装置在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,其中,鉴权结果包括鉴权通过和鉴权不通过,若为鉴权通过,表示所述鉴权装置允许按照所述目标资源访问请求对目标访问资源执行目标操作方式,若为鉴权不通过,则表示所述鉴权装置拒绝所述目标资源访问请求。
进一步,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果。预设时间段是所述鉴权装置预先设定的,例如,对于资源访问请求较为频繁的,所述鉴权装置可以设定为接收到目标资源访问请求的时刻的前一小时的全部资源访问请求的鉴权结果;对于资源访问请求较为稀疏的,所述鉴权装置可以设定为接收到目标资源访问请求的时刻的前24小时的全部资源访问请求的鉴权结果,本发明实施例对缓存表所缓存的鉴权结果的时长不做限定。
可选的,所述缓存表包含多个资源访问请求中每个资源访问请求的用户标识、访问资源、操作方式、鉴权结果等等数据。通过将目标资源访问请求中目标用户标识、目标访问资源和对所述目标资源访问请求的目标操作方式与缓存表中的数据一一比对,进而确定该目标资源访问请求的鉴权结果。
203,当所述缓存表中存在所述目标资源访问请求的鉴权结果时,所述鉴权装置将查找到的鉴权结果进行输出。
204,当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,检测第二策略表的当前版本号是否高于所述第一策略表的当前版本号。
具体的,缓存表中不存在所述目标资源访问请求的鉴权结果时,检测第二策略表的当前版本号是否高于所述第一策略表的当前版本号。
其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
进一步的,所述第二策略表包含用户标识和用户组的关系表、用户组和策略标识的关系表、策略标识和可访问资源的映射表以及策略标识和可操作方式的映射表。举例来说,第二策略表中的策略标识用于对应由多个可访问资源组成的资源组,或者,所述策略标识用于对应由多个可操作方式组成的权限组。
进一步的,第一策略表的当前版本号和第二策略表的当前版本号可以通过最新更新时间表示,版本号可以指示所更新的数据,例如,变化的可访问资源、变化的用户标识、变化的可操作方式等等,对于第二策略列表而言,还可以包括变化的用户组标识、变化的策略标识等等。可选的,由于第二策略表是通过各个策略标识进行区分的,当用户标识或可访问资源或可操作方式的增加、减少等发生变化时,可以先更新第二策略表,由于第二策略表包含了多个关系表,可以通过修改其中一个关系表就有可能完成数据的更新,能够提高策略表的更新效率,并设置更新后的版本号。在第二策略表更新之后,在根据第二策略表更新第一策略表,以保证第一策略表的准确性,并在第一策略表更新之后,更新第一策略表的版本号。
205,若否,则采用所述第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
具体的,若所述第二策略表的当前版本号不高于所述第一策略表的当前版本号,则采用所述第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。由于第一策略表为按照用户标识分类关系表,且一个关系表中包含了多个数据,通过第一策略表对所述目标资源访问请求进行鉴权,能够提高鉴权效率。
请一并参见图3,为本发明实施例提供了步骤205的流程示意图,如图3所示,步骤205可以包括步骤2051至步骤2055。
2051,从所述第一策略表中查找与所述用户标识对应的可访问资源和对所述可访问资源的可操作方式。
具体的,所述鉴权装置从所述第一策略表中查找与所述用户标识对应的可访问资源和对所述可访问资源的可操作方式。
2052,判断所述可访问资源中是否存在所述目标访问资源。
具体的,所述鉴权装置在与所述目标用户标识对应的至少一个可访问资源中查找是否存在所述目标访问资源。若存在所述目标访问资源,则执行步骤2053;若不存在所述目标访问资源,则执行步骤2055。
2053,若所述可访问资源中存在所述目标访问资源,则判断对所述目标访问资源的可操作方式中是否存在所述目标操作方式。
具体的,所述鉴权装置判断所述可访问资源中存在所述目标访问资源,则进一步判断对所述目标访问资源的可操作方式中是否存在所述目标操作方式,若所述可操作方式中存在所述目标操作方式,则执行步骤2054,若所述可操作方式中不存在所述目标操作方式,则执行步骤2055。
2054,若对所述目标访问资源的可操作方式中存在所述目标操作方式,则确定所述资源访问请求的鉴权结果为鉴权通过,并输出所述目标资源访问请求的鉴权结果。
具体的,若对所述目标访问资源的可操作方式中存在所述目标操作方式,则确定所述资源访问请求的鉴权结果为鉴权通过,并输出所述目标资源访问请求的鉴权结果。
可选的,若所述目标资源访问请求的鉴权结果为鉴权通过,则所述鉴权装置对所述目标资源访问请求进行处理,即按照所述目标资源访问请求中的目标操作方式对目标访问资源进行处理,在处理完成之后,所述鉴权装置可以将处理结果进行输出。
2055,确定所述资源访问请求的鉴权结果为鉴权不通过。
具体的,若所述可访问资源中不存在所述目标访问资源,或者,若所述可操作方式中不存在所述目标操作方式,则所述鉴权装置确定所述资源访问请求的鉴权结果为鉴权不通过,并将鉴权结果进行输出,以使用户了解鉴权结果。
206,若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则采用所述第二策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
具体的,若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则所述鉴权装置采用所述第二策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。所述鉴权装置可以通过从多个关系表中查找是否存在所述目标资源访问请求对应的数据,以完成鉴权。
207,若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则根据所述第二策略表,更新所述第一策略表。
具体的,当所述第二策略表的当前版本号高于所述第一策略表的当前版本号时,所述鉴权装置根据所述第二策略表,更新所述第一策略表。根据所述第一策略表的当前版本号,与所述第二策略表的历史版本信息进行对比,确定所述第一策略表的未更新数据。按照所述未更新数据,对所述第一策略表进行更新,并将所述第一策略表的当前版本号变更为所述第二策略表的当前版本号。
举例来说,对于一用户标识而言,可能对应于两个或者两个以上的用户组,不同用户组对应不同的资源标识,不同资源标识对应的可操作资源不同或者可操作方式不同,例如下表:第二策略表包括以下表A、表B、表C、表D。
表A:用户组和用户标识的关系表
用户组 用户标识
G1 ID-1;ID-2
G2 ID-1;ID-3;ID-4
表B:用户组和资源标识的关系表
用户组 资源标识
G1 RID-1;RID-2;
G2 RID-3
表C:资源标识和可访问资源的关系表
资源标识 可访问资源
RID-1 R-A、R-B
RID-2 R-C
RID-3 R-C;R-D
表D:资源标识和可操作方式的关系表
资源标识 可操作方式
RID-1 O1;O3;
RID-2 O1;
RID-3 O2;
而与当前的第二策略表对应的第一策略表为表E。
表E:第一策略表
Figure BDA0001221686990000111
可以看出,通过第二策略表对目标资源访问请求进行鉴权时,需要通过多个关系表来确定,而通过第一策略表对目标资源访问请求进行鉴权时,仅需要从一个关系表中就可以确定,大量了减少了打开关系表、关闭关系表、查找数据的时间,能够提高鉴权效率。因此,在第二策略表的当前版本号不高于第一策略表的当前版本号的情况下,采用第一策略表进行鉴权,在第二策略表的当前版本号高于第一策略表的当前版本号的的情况下,采用第二策略表进行鉴权。
进一步可选的,由于第二策略表直观的体现了各个数据之间的关系,对于用户组新增用户标识时,可以通过第二策略表的用户组和用户标识的关系表直接且快速的进行更新,而对于第一策略表还需要更新新增用户标识的可访问资源和可操作方式,因此在有新的数据需要更新时,优先更新第二策略表,使得更新效率更高协,并更新第二策略表的版本号。
进一步可选的,在更新第二策略表之后,可以根据第二策略表的更新内容更新第一策略表。
进一步可选的,当接收到策略表的变更请求时,还可以采用优先更新第一策略表的方式,在更新第一策略标识之后,再根据更新之后的第一策略表更新第二策略表。或者,当接收到策略表的变更请求时,同步更新第一策略表和第二策略表,本发明实施例对此不做限定。
在本发明实施例中,当接收到用户的携带目标用户标识、目标访问资源和对目标访问资源的目标操作方式的目标资源访问请求时,当缓存表中不存在目标资源访问请求的鉴权结果时,若第二策略表的版本号部不高于第一策略表的版本号,则采用第一策略表对目标资源访问请求进行鉴权,若第二策略表的版本号部高于第一策略表的版本号,则采用第二策略表对目标资源访问请求进行鉴权,并将目标资源访问请求的鉴权结果进行输出。由于第一策略表是以用户标识分类的且为包含用户标识、可访问资源、对可访问资源的可操作方式的关系表,这样能够在一个关系表中查找相关数据,节省了查找目标资源访问请求的相关数据的时间,进而提高了对资源访问请求的鉴权效率,另外,由于第二策略表包含多个关系表,能够较快的完成更新,在第二策略表保存有最新数据且第一策略表未更新的情况下,可以通过第二策略表对目标资源请求进行鉴权,保证了鉴权的准确性。
请参见图4,为本发明实施例提供了一种鉴权装置的结构示意图。如图4所示,本发明实施例的所述鉴权装置1可以包括:请求接收单元11、结果查找单元12和第一鉴权单元13。
请求接收单元11,用于接收用户的目标资源访问请求,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式。
具体的,所述请求接收单元11接收用户的目标资源访问请求。其中,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式。
举例来说,用户可以通过登陆资源管理平台发起目标资源访问请求。其中,用户标识是用于标记对目标访问资源执行目标操作方式的用户的。例如,所述目标访问资源可以为所述服务器中的某一个文件、数据等等,所述目标操作方式可以为读取指令(read)、删除指令(delete)、写入指令(write)等等,本发明实施例对目标操作方式所包含的方式不做限定。
结果查找单元12,用于在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果。
具体的,所述结果查找单元12在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,其中,鉴权结果包括鉴权通过和鉴权不通过,若为鉴权通过,表示所述鉴权装置1允许按照所述目标资源访问请求对目标访问资源执行目标操作方式,若为鉴权不通过,则表示所述鉴权装置1拒绝所述目标资源访问请求。
进一步,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果。预设时间段是所述鉴权装置1预先设定的,例如,对于资源访问请求较为频繁的,所述鉴权装置1可以设定为接收到目标资源访问请求的时刻的前一小时的全部资源访问请求的鉴权结果;对于资源访问请求较为稀疏的,所述鉴权装置1可以设定为接收到目标资源访问请求的时刻的前24小时的全部资源访问请求的鉴权结果,本发明实施例对缓存表所缓存的鉴权结果的时长不做限定。
可选的,所述缓存表包含多个资源访问请求中每个资源访问请求的用户标识、访问资源、操作方式、鉴权结果等等数据。通过将目标资源访问请求中目标用户标识、目标访问资源和对所述目标资源访问请求的目标操作方式与缓存表中的数据一一比对,进而确定是否存在该目标资源访问请求的鉴权结果。
第一鉴权单元13,用于当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
具体的,当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,所述第一鉴权单元13采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
进一步的,当所述缓存表中存在所述目标资源访问请求的鉴权结果时,所述鉴权装置1将在所述缓存表查找到的鉴权结果进行输出。
可选的,若所述目标资源访问请求的鉴权结果为鉴权通过,则所述鉴权装置1对所述目标资源访问请求进行处理,即按照所述目标资源访问请求中的目标操作方式对目标访问资源进行处理,在处理完成之后,所述鉴权装置1可以将处理结果进行输出。
在本发明实施例中,当接收到用户的携带目标用户标识、目标访问资源和对目标访问资源的目标操作方式的目标资源访问请求时,在缓存表中查找是否存在目标资源访问请求的鉴权结果,当缓存表中不存在目标资源访问请求的鉴权结果时,采用第一策略表对目标资源访问请求进行鉴权,并将目标资源访问请求的鉴权结果进行输出。由于第一策略表是以用户标识分类的且为包含用户标识、可访问资源、对可访问资源的可操作方式的关系表,这样能够在一个关系表中查找相关数据,节省了查找目标资源访问请求的相关数据的时间,进而提高了对资源访问请求的鉴权效率。
请参见图5,为本发明实施例提供了一种鉴权装置的结构示意图。如图5所示,本发明实施例的所述鉴权装置1可以包括:请求接收单元11、结果查找单元12、第一鉴权单元13、版本号检测单元14、第二鉴权单元15和策略表更新单元16。
请求接收单元11,用于接收用户的目标资源访问请求,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式。
具体的,所述请求接收单元11接收用户的目标资源访问请求。其中,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式。
举例来说,用户可以通过登陆资源管理平台发起目标资源访问请求。其中,用户标识是用于标记对目标访问资源执行目标操作方式的用户的。例如,所述目标访问资源可以为所述服务器中的某一个文件、数据等等,所述目标操作方式可以为读取指令(read)、删除指令(delete)、写入指令(write)等等,本发明实施例对目标操作方式所包含的方式不做限定。
结果查找单元12,用于在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果。
具体的,所述结果查找单元12在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,其中,鉴权结果包括鉴权通过和鉴权不通过,若为鉴权通过,表示所述鉴权装置1允许按照所述目标资源访问请求对目标访问资源执行目标操作方式,若为鉴权不通过,则表示所述鉴权装置1拒绝所述目标资源访问请求。
进一步,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果。预设时间段是所述鉴权装置1预先设定的,例如,对于资源访问请求较为频繁的,所述鉴权装置1可以设定为接收到目标资源访问请求的时刻的前一小时的全部资源访问请求的鉴权结果;对于资源访问请求较为稀疏的,所述鉴权装置1可以设定为接收到目标资源访问请求的时刻的前24小时的全部资源访问请求的鉴权结果,本发明实施例对缓存表所缓存的鉴权结果的时长不做限定。
可选的,所述缓存表包含多个资源访问请求中每个资源访问请求的用户标识、访问资源、操作方式、鉴权结果等等数据。通过将目标资源访问请求中目标用户标识、目标访问资源和对所述目标资源访问请求的目标操作方式与缓存表中的数据一一比对,进而确定该目标资源访问请求的鉴权结果。
版本号检测单元14,用于当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,检测第二策略表的当前版本号是否高于所述第一策略表的当前版本号。
具体的,若缓存表中不存在所述目标资源访问请求的鉴权结果时,所述版本号检测单元14检测第二策略表的当前版本号是否高于所述第一策略表的当前版本号。
其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
进一步的,所述第二策略表包含用户标识和用户组的关系表、用户组和策略标识的关系表、策略标识和可访问资源的映射表以及策略标识和可操作方式的映射表。举例来说,第二策略表中的策略标识用于对应由多个可访问资源组成的资源组,或者,所述策略标识用于对应由多个可操作方式组成的权限组。
进一步的,第一策略表的当前版本号和第二策略表的当前版本号可以通过最新更新时间表示,版本号可以指示所更新的数据,例如,变化的可访问资源、变化的用户标识、变化的可操作方式等等,对于第二策略列表而言,还可以包括变化的用户组标识、变化的策略标识等等。可选的,由于第二策略表是通过各个策略标识进行区分的,当用户标识或可访问资源或可操作方式的增加、减少等发生变化时,可以先更新第二策略表,由于第二策略表包含了多个关系表,可以通过修改其中一个关系表就有可能完成数据的更新,能够提高策略表的更新效率,并设置更新后的版本号。在第二策略表更新之后,在根据第二策略表更新第一策略表,以保证第一策略表的准确性,并在第一策略表更新之后,更新第一策略表的版本号。
第一鉴权单元13,用于若所述版本号检测单元检测所述第二策略表的当前版本号不高于所述第一策略表的当前版本号,则采用所述第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
具体的,请一并参见图6,为本发明实施例提供了一种第一鉴权单元的结构示意图,如图6所示,所述第一鉴权单元13包括数据查找子单元131、第一判断子单元132、第二判断子单元133和结果确定子单元134。
数据查找子单元131,用于从所述第一策略表中查找与所述用户标识对应的可访问资源和对所述可访问资源的可操作方式。
具体的,所述数据查找子单元131从所述第一策略表中查找与所述用户标识对应的可访问资源和对所述可访问资源的可操作方式。
第一判断子单元132,用于判断所述可访问资源中是否存在所述目标访问资源。
具体的,所述第一判断子单元132在与所述目标用户标识对应的至少一个可访问资源中查找是否存在所述目标访问资源。若存在所述目标访问资源,则执行第二判断子单元133。
第二判断子单元133,用于若所述第一判断子单元判断所述可访问资源中存在所述目标访问资源,则判断对所述目标访问资源的可操作方式中是否存在所述目标操作方式。
具体的,所述第二判断子单元133判断所述可访问资源中存在所述目标访问资源,则进一步判断对所述目标访问资源的可操作方式中是否存在所述目标操作方式,若所述可操作方式中存在所述目标操作方式,则执行结果确定子单元134。
结果确定子单元134,用于若所述第二判断子单元判断对所述目标访问资源的可操作方式中存在所述目标操作方式,则确定所述资源访问请求的鉴权结果为鉴权通过,并输出所述目标资源访问请求的鉴权结果。
具体的,若对所述目标访问资源的可操作方式中存在所述目标操作方式,则所述结果确定子单元134确定所述资源访问请求的鉴权结果为鉴权通过,并输出所述目标资源访问请求的鉴权结果。
可选的,若所述目标资源访问请求的鉴权结果为鉴权通过,则所述鉴权装置1对所述目标资源访问请求进行处理,即按照所述目标资源访问请求中的目标操作方式对目标访问资源进行处理,在处理完成之后,所述鉴权装置1可以将处理结果进行输出。
第二鉴权单元15,用于若所述版本号检测单元检测所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则采用所述第二策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
具体的,若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则所述第二鉴权单元15采用所述第二策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。所述第二鉴权单元15可以通过从多个关系表中查找是否存在所述目标资源访问请求对应的数据,以完成鉴权。
策略表更新单元16,用于若所述版本号检测单元检测所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则根据所述第二策略表,更新所述第一策略表。
具体的,请一并参见图7,为本发明实施例提供了一种策略表更新单元的结构示意图,如图7所示,所述策略表更新单元16包括更新数据确定子单元161和策略表更新子单元162。
更新数据确定子单元161,用于若所述版本号检测单元检测所述第二策略表的当前版本号高于所述第一策略表的当前版本号,根据所述第一策略表的当前版本号,与所述第二策略表的历史版本信息进行对比,确定所述第一策略表的未更新数据。
策略表更新子单元162,用于按照所述未更新数据,对所述第一策略表进行更新,并将所述第一策略表的当前版本号变更为所述第二策略表的当前版本号。
在本发明实施例中,当接收到用户的携带目标用户标识、目标访问资源和对目标访问资源的目标操作方式的目标资源访问请求时,当缓存表中不存在目标资源访问请求的鉴权结果时,若第二策略表的版本号部不高于第一策略表的版本号,则采用第一策略表对目标资源访问请求进行鉴权,若第二策略表的版本号部高于第一策略表的版本号,则采用第二策略表对目标资源访问请求进行鉴权,并将目标资源访问请求的鉴权结果进行输出。由于第一策略表是以用户标识分类的且为包含用户标识、可访问资源、对可访问资源的可操作方式的关系表,这样能够在一个关系表中查找相关数据,节省了查找目标资源访问请求的相关数据的时间,进而提高了对资源访问请求的鉴权效率,另外,由于第二策略表包含多个关系表,能够较快的完成更新,在第二策略表保存有最新数据且第一策略表未更新的情况下,可以通过第二策略表对目标资源请求进行鉴权,保证了鉴权的准确性。
请参见图8,为本发明实施例提供了另一种鉴权装置的结构示意图。如图8所示,所述鉴权装置1000可以包括:至少一个处理器1001,例如CPU,至少一个网络接口1004,存储器1005,至少一个通信总线1002。网络接口1004可选的可以包括标准的有线接口、无线接口(如WI-FI接口)。存储器1005可以是高速RAM存储器,也可以是非不稳定的存储器(non-volatile memory),例如至少一个磁盘存储器。存储器1005可选的还可以是至少一个位于远离前述处理器1001的存储装置。其中,通信总线1002用于实现这些组件之间的连接通信。
可选的,所述鉴权装置1000包括用户接口1003,其中,用户接口1003可以包括显示屏(Display)、键盘(Keyboard)。如图8所示,作为一种计算机存储介质的存储器1005中可以包括操作系统、网络通信模块、用户接口模块以及鉴权应用程序。
在图8所示的鉴权装置1000中,用户接口1003主要用于接收用户发起的目标资源访问请求等;而处理器1001可以用于调用存储器1005中存储的鉴权应用程序,并具体执行以下操作:
接收用户的目标资源访问请求,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式;
在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果;
当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果;
其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
在一个可能的实施例中,所述处理器1001执行采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果之前,还执行:
检测第二策略表的当前版本号是否高于所述第一策略表的当前版本号;
若否,则执行采用所述第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果的步骤;
其中,所述第二策略表包含用户标识和用户组的关系表、用户组和策略标识的关系表、策略标识和可访问资源的映射表以及策略标识和可操作方式的映射表。
在一个可能的实施例中,所述处理器1001还执行:
若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则采用所述第二策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
在一个可能的实施例中,所述处理器1001还执行
若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则根据所述第二策略表,更新所述第一策略表。
在一个可能的实施例中,所述处理器1001执行根据所述第二策略表,更新所述第一策略表,具体执行:
根据所述第一策略表的当前版本号,与所述第二策略表的历史版本信息进行对比,确定所述第一策略表的未更新数据;
按照所述未更新数据,对所述第一策略表进行更新,并将所述第一策略表的当前版本号变更为所述第二策略表的当前版本号。
在一个可能的实施例中,所述处理器1001执行采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果,具体执行:
从所述第一策略表中查找与所述用户标识对应的可访问资源和对所述可访问资源的可操作方式;
判断所述可访问资源中是否存在所述目标访问资源;
若所述可访问资源中存在所述目标访问资源,则判断对所述目标访问资源的可操作方式中是否存在所述目标操作方式;
若对所述目标访问资源的可操作方式中存在所述目标操作方式,则确定所述资源访问请求的鉴权结果为鉴权通过,并输出所述目标资源访问请求的鉴权结果。
需要说明的是,本发明实施例所描述的处理器1001所执行的步骤可根据上述图1-至图3所示方法实施例中的方法具体实现,此处不再赘述。
在本发明实施例中,当接收到用户的携带目标用户标识、目标访问资源和对目标访问资源的目标操作方式的目标资源访问请求时,在缓存表中查找是否存在目标资源访问请求的鉴权结果,当缓存表中不存在目标资源访问请求的鉴权结果时,采用第一策略表对目标资源访问请求进行鉴权,并将目标资源访问请求的鉴权结果进行输出。由于第一策略表是以用户标识分类的且为包含用户标识、可访问资源、对可访问资源的可操作方式的关系表,这样能够在一个关系表中查找相关数据,节省了查找目标资源访问请求的相关数据的时间,进而提高了对资源访问请求的鉴权效率。
本发明实施例中所述模块或单元,可以通过通用集成电路,例如CPU(CentralProcessing Unit,中央处理器),或通过ASIC(Application Specific IntegratedCircuit,专用集成电路)来实现。
本发明实施例方法中的步骤可以根据实际需要进行顺序调整、合并和删减。
本发明实施例终端中的模块或单元可以根据实际需要进行合并、划分和删减。
本领域普通技术人员可以理解实现上述实施例方法中的全部或部分流程,是可以通过计算机程序来指令相关的硬件来完成,所述的程序可存储于一计算机可读取存储介质中,该程序在执行时,可包括如上述各方法的实施例的流程。其中,所述的存储介质可为磁碟、光盘、只读存储记忆体(Read-Only Memory,ROM)或随机存储记忆体(Random AccessMemory,RAM)等。
以上所揭露的仅为本发明较佳实施例而已,当然不能以此来限定本发明之权利范围,因此依本发明权利要求所作的等同变化,仍属本发明所涵盖的范围。以上所揭露的仅为本发明较佳实施例而已,当然不能以此来限定本发明之权利范围,因此依本发明权利要求所作的等同变化,仍属本发明所涵盖的范围。

Claims (13)

1.一种鉴权方法,其特征在于,包括:
接收用户的目标资源访问请求,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式;
在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果;
当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果;
其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
2.根据权利要求1所述的方法,其特征在于,所述采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果之前,还包括:
检测第二策略表的当前版本号是否高于所述第一策略表的当前版本号;
若否,则执行采用所述第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果的步骤;
其中,所述第二策略表包含用户标识和用户组的关系表、用户组和策略标识的关系表、策略标识和可访问资源的映射表以及策略标识和可操作方式的映射表。
3.根据权利要求2所述的方法,其特征在于,还包括:
若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则采用所述第二策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
4.根据权利要求2所述的方法,其特征在于,还包括:
若所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则根据所述第二策略表,更新所述第一策略表。
5.根据权利要求4所述的方法,其特征在于,所述根据所述第二策略表,更新所述第一策略表,包括:
根据所述第一策略表的当前版本号,与所述第二策略表的历史版本信息进行对比,确定所述第一策略表的未更新数据;
按照所述未更新数据,对所述第一策略表进行更新,并将所述第一策略表的当前版本号变更为所述第二策略表的当前版本号。
6.根据权利要求1-5任一项所述的方法,其特征在于,所述采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果,包括:
从所述第一策略表中查找与所述用户标识对应的可访问资源和对所述可访问资源的可操作方式;
判断所述可访问资源中是否存在所述目标访问资源;
若所述可访问资源中存在所述目标访问资源,则判断对所述目标访问资源的可操作方式中是否存在所述目标操作方式;
若对所述目标访问资源的可操作方式中存在所述目标操作方式,则确定所述资源访问请求的鉴权结果为鉴权通过,并输出所述目标资源访问请求的鉴权结果。
7.一种鉴权装置,其特征在于,包括:
请求接收单元,用于接收用户的目标资源访问请求,所述目标资源访问请求携带目标用户标识、目标访问资源和对所述目标访问资源的目标操作方式;
结果查找单元,用于在缓存表中查找是否存在所述目标资源访问请求的鉴权结果,所述缓存表包含接收到所述目标资源访问请求之前的预设时间段内的多个资源访问请求的鉴权结果;
第一鉴权单元,用于当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,采用第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果;
其中,所述第一策略表为包含用户标识、可访问资源、对所述可访问资源的可操作方式的关系表,所述第一策略表是以用户标识进行分类的,每个用户标识对应至少一个可访问资源,以及每个可访问资源对应至少一个可操作方式。
8.根据权利要求7所述的装置,其特征在于,所述装置还包括:
版本号检测单元,用于当所述缓存表中不存在所述目标资源访问请求的鉴权结果时,检测第二策略表的当前版本号是否高于所述第一策略表的当前版本号;
所述第一鉴权单元,具体用于若所述版本号检测单元检测所述第二策略表的当前版本号不高于所述第一策略表的当前版本号,则采用所述第一策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果;
其中,所述第二策略表包含用户标识和用户组的关系表、用户组和策略标识的关系表、策略标识和可访问资源的映射表以及策略标识和可操作方式的映射表。
9.根据权利要求8所述的装置,其特征在于,还包括:
第二鉴权单元,用于若所述版本号检测单元检测所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则采用所述第二策略表对所述目标资源访问请求进行鉴权,并输出所述目标资源访问请求的鉴权结果。
10.根据权利要求8所述的装置,其特征在于,还包括:
策略表更新单元,用于若所述版本号检测单元检测所述第二策略表的当前版本号高于所述第一策略表的当前版本号,则根据所述第二策略表,更新所述第一策略表。
11.根据权利要求10所述的装置,其特征在于,所述策略表更新单元包括:
更新数据确定子单元,用于若所述版本号检测单元检测所述第二策略表的当前版本号高于所述第一策略表的当前版本号,根据所述第一策略表的当前版本号,与所述第二策略表的历史版本信息进行对比,确定所述第一策略表的未更新数据;
策略表更新子单元,用于按照所述未更新数据,对所述第一策略表进行更新,并将所述第一策略表的当前版本号变更为所述第二策略表的当前版本号。
12.根据权利要求7-11任一项所述的装置,其特征在于,所述第一鉴权单元包括:
数据查找子单元,用于从所述第一策略表中查找与所述用户标识对应的可访问资源和对所述可访问资源的可操作方式;
第一判断子单元,用于判断所述可访问资源中是否存在所述目标访问资源;
第二判断子单元,用于若所述第一判断子单元判断所述可访问资源中存在所述目标访问资源,则判断对所述目标访问资源的可操作方式中是否存在所述目标操作方式;
结果确定子单元,用于若所述第二判断子单元判断对所述目标访问资源的可操作方式中存在所述目标操作方式,则确定所述资源访问请求的鉴权结果为鉴权通过,并输出所述目标资源访问请求的鉴权结果。
13.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质存储有程序指令,所述程序指令当被处理器执行时使所述处理器执行如权利要求1-6任一项所述的方法。
CN201710067325.5A 2017-02-07 2017-02-07 一种鉴权方法及装置 Active CN106790262B (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201710067325.5A CN106790262B (zh) 2017-02-07 2017-02-07 一种鉴权方法及装置
PCT/CN2018/071503 WO2018145546A1 (zh) 2017-02-07 2018-01-05 一种鉴权方法、装置及存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710067325.5A CN106790262B (zh) 2017-02-07 2017-02-07 一种鉴权方法及装置

Publications (2)

Publication Number Publication Date
CN106790262A CN106790262A (zh) 2017-05-31
CN106790262B true CN106790262B (zh) 2022-02-11

Family

ID=58956278

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710067325.5A Active CN106790262B (zh) 2017-02-07 2017-02-07 一种鉴权方法及装置

Country Status (2)

Country Link
CN (1) CN106790262B (zh)
WO (1) WO2018145546A1 (zh)

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106790262B (zh) * 2017-02-07 2022-02-11 腾讯科技(深圳)有限公司 一种鉴权方法及装置
CN107172057A (zh) * 2017-06-01 2017-09-15 浙江数链科技有限公司 鉴权实现方法和装置
CN109495432B (zh) 2017-09-13 2021-05-25 腾讯科技(深圳)有限公司 一种匿名账户的鉴权方法及服务器
CN110197075B (zh) * 2018-04-11 2023-03-17 腾讯科技(深圳)有限公司 资源访问方法、装置、计算设备以及存储介质
CN110224974B (zh) * 2019-04-26 2022-08-30 平安科技(深圳)有限公司 基于第三方接入的接口鉴权方法及相关设备
CN112752300B (zh) * 2020-12-29 2022-09-20 锐捷网络股份有限公司 本地分流的实现方法及装置
CN112651001A (zh) * 2020-12-30 2021-04-13 中国平安财产保险股份有限公司 访问请求的鉴权方法、装置、设备及可读存储介质
CN112995165B (zh) * 2021-02-10 2023-04-14 北京金山云网络技术有限公司 资源访问的鉴权方法及装置、存储介质、电子设备

Family Cites Families (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6715082B1 (en) * 1999-01-14 2004-03-30 Cisco Technology, Inc. Security server token caching
US7120691B2 (en) * 2002-03-15 2006-10-10 International Business Machines Corporation Secured and access controlled peer-to-peer resource sharing method and apparatus
CN105978683A (zh) * 2005-11-18 2016-09-28 安全第公司 安全数据解析方法和系统
CN101499995B (zh) * 2008-01-29 2012-05-23 华为技术有限公司 一种业务调度的方法及用于业务调度的系统、装置
CN102523490A (zh) * 2011-12-02 2012-06-27 深圳市同洲视讯传媒有限公司 一种订购产品的鉴权方法、鉴权装置及鉴权系统
CN103067911B (zh) * 2012-12-17 2016-03-23 中国联合网络通信集团有限公司 控制硬件模块使用的方法和设备
CN103888409A (zh) * 2012-12-19 2014-06-25 中国电信股份有限公司 分布式统一认证方法及系统
CN104363211A (zh) * 2014-10-31 2015-02-18 北京思特奇信息技术股份有限公司 一种权限管理方法及系统
CN104484617B (zh) * 2014-12-05 2017-09-26 中国航空工业集团公司第六三一研究所 一种基于多策略融合的数据库访问控制方法
CN105306448A (zh) * 2015-09-22 2016-02-03 深圳前海华视移动互联有限公司 访问外网数据的方法、车载多媒体终端及其内核Netfilter模块
CN105357190B (zh) * 2015-10-26 2018-12-07 网宿科技股份有限公司 访问请求鉴权的方法及系统
CN105245554B (zh) * 2015-11-24 2018-04-10 无锡江南计算技术研究所 一种云环境下的动态属性访问控制方法
CN105978774B (zh) * 2016-07-14 2019-06-07 杭州迪普科技股份有限公司 一种接入认证的方法和装置
CN106254528B (zh) * 2016-09-14 2019-12-06 北京佰才邦技术有限公司 一种资源下载方法和缓存设备
CN106790262B (zh) * 2017-02-07 2022-02-11 腾讯科技(深圳)有限公司 一种鉴权方法及装置

Also Published As

Publication number Publication date
WO2018145546A1 (zh) 2018-08-16
CN106790262A (zh) 2017-05-31

Similar Documents

Publication Publication Date Title
CN106790262B (zh) 一种鉴权方法及装置
CN109492378B (zh) 一种基于设备识别码的身份验证方法、服务器及介质
US8607319B2 (en) Methods and systems for determining biometric data for use in authentication transactions
EP3178011B1 (en) Method and system for facilitating terminal identifiers
WO2017020654A1 (zh) 无线网络接入方法和装置
US20180077157A1 (en) Method and system for identifying user information in social network
KR20180054706A (ko) 사용자 관계의 식별 방법, 장치, 저장 매체 및 서버
CN107911340B (zh) 应用程序的登录验证方法、装置、设备及存储介质
US11727101B2 (en) Methods and systems for verifying applications
CN109523672B (zh) 一种门禁控制方法及装置
CN108280422B (zh) 用于识别人脸的方法和装置
US20160285911A1 (en) Context sensitive multi-mode authentication
EP3276487B1 (en) Method of detecting similar applications and electronic device adapted to the same
CN104640174A (zh) 无线网络接入点提示方法和装置
JP2001356938A (ja) コンピュータ識別装置
KR102696887B1 (ko) 가입자 프로파일을 설치하기 위한 방법 및 그 전자 장치
US20200104850A1 (en) Trust platform
US20170078100A1 (en) Providing device, terminal device, providing method, non-transitory computer readable storage medium, and authentication processing system
CN110677506B (zh) 网络访问方法、装置、计算机设备及存储介质
US12056243B2 (en) Methods and systems for verifying applications
CN103440455A (zh) 一种移动终端软件包安全检测方法及系统
JP5952852B2 (ja) 情報生成装置及び受信装置を備えたシステム
CN108009785B (zh) 考勤方法及装置
CN109495432B (zh) 一种匿名账户的鉴权方法及服务器
CN109636578A (zh) 信贷信息的风险检测方法、装置、设备及可读存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant