CN108833363A - 一种区块链权限管理方法及系统 - Google Patents

一种区块链权限管理方法及系统 Download PDF

Info

Publication number
CN108833363A
CN108833363A CN201810504118.6A CN201810504118A CN108833363A CN 108833363 A CN108833363 A CN 108833363A CN 201810504118 A CN201810504118 A CN 201810504118A CN 108833363 A CN108833363 A CN 108833363A
Authority
CN
China
Prior art keywords
management
user
block chain
private key
resource
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
CN201810504118.6A
Other languages
English (en)
Inventor
文丹
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Individual
Original Assignee
Individual
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Individual filed Critical Individual
Priority to CN201810504118.6A priority Critical patent/CN108833363A/zh
Publication of CN108833363A publication Critical patent/CN108833363A/zh
Withdrawn legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0815Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0861Network architectures or network communication protocols for network security for authentication of entities using biometrical features, e.g. fingerprint, retina-scan
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/101Access control lists [ACL]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/105Multiple levels of security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • Biomedical Technology (AREA)
  • General Health & Medical Sciences (AREA)
  • Storage Device Security (AREA)

Abstract

本发明公开了区块链技术领域的一种区块链权限管理方法及系统,该方法的具体步骤如下:S1:用户通过单点登录设备;S2:对用户、角色、行为以及资源进行关联授权;S3:利用协议代理引擎对图形终端操作行为进行审计与监控;S4:审计操作人员的私钥使用情况、公钥资源状况,并对用户、公钥资源以及用户行为进行授权,本发明采用审计的方式实现对访问权限的控制,通过建立专用的审计系统,在区域链的外围设置协议引擎,集中进行用户权限的访问管理,并保存用户的指纹等身份权限信息,通过接口管理层,接入系统中,利用单次登录的方式,节省登录时间。

Description

一种区块链权限管理方法及系统
技术领域
本发明公开了一种区块链权限管理方法及系统,具体为区块链技术领域。
背景技术
区块链通过秘钥学的手段为每个参与者建立对应的数字身份,每个参与者的数字身份由以对非对称公私钥对构成,其中公钥可通过私钥生成。参与者利用私钥对信息签名后发送至区块链,区块链根据签名恢复出公钥,并基于公钥识别参与者,进一步对参与者的操作进行鉴权。
公有区块链在处理参与者提供的信息时,需要耗费一定的手续费,通常是区块链中的代币,只有参与者具有足额的代币储备,才能够将信息记入区块链。然而,上述限制过于简单,无法适应更为复杂的应用场景。当区块链技术被应用于特定行业中,其参与者往往是行业中的企业、机构等,出于安全性、性能等因素,需要对区域链中参与者的权限进行更为细致的管理。为此,我们提出了一种区块链权限管理方法及系统投入使用,以解决上述问题。
发明内容
本发明的目的在于提供一种区块链权限管理方法及系统,以解决上述背景技术中提出的问题。
为实现上述目的,本发明提供如下技术方案:一种区块链权限管理方法,该方法的具体步骤如下:
S1:用户通过单点登录设备,一次登录后访问被授权的多个主机系统或设备,无需记忆多个登录账号ID和口令,提高工作效率;
S2:对用户、角色、行为以及资源进行关联授权,以达到对管理权限的细粒度分配,最大限度的保护私钥资源的安全;
S3:利用协议代理引擎对图形终端操作行为进行审计与监控,对图形终端使用的协议进行代理,实现多平台多种图形终端操作的审计;
S4:审计操作人员的私钥使用情况、公钥资源状况,并对用户、公钥资源以及用户行为进行授权,实时监视运维人员的运维操作。
优选的,所述步骤S1中,结合公私钥证书、windows域以及指纹信息对用户身份进行认证,防止出现由于密码丢失造成的不安全性。
优选的,所述步骤S3中,图形终端包括Windows平台的RDP方式图形终端操作和Linux/Unix平台的XWindow方式图形终端操作。
优选的,一种区块链权限管理系统,包括展现层、管理层以及接口管理层;
所述展现层包括主账号认证、用户名口令,所述主账号认证用于对主账号进行增加、修改、删除及锁定、解锁的操作,并设备主账号密码的使用策略及用户的级别定义;
所述管理层包括管理员管理、用户管理、资源管理、任务管理、数据管理、公钥管理、私钥管理以及网络设定,所述管理员管理用于对系统管理员进行添加、删除、修改以及配置的具体操作,所述任务管理负责针对一些常态化的工作进行定时任务处理,所述数据管理用于对后台数据库的维护,所述网络设定对系统进本网络系统的设定,包括IP地址、端口数据设定;
所述接口管理层包括公私钥管理接口、认证管理接口以及审计管理接口,所述公私钥管理接口用于对系统中的公钥和私钥的资源进行实时调用,并同时针对私钥资源进行权限安全限制。
优选的,所述管理层与所述接口管理层采用旁路放置,即通过核心交换或防火墙进行ACL控制,将访问应用设备的数据包直接转发到所述管理层中,满足对用户强制控制的需求。
优选的,所述管理层还包括协议代理引擎,所述协议代理引擎为Telnet、FTP、SFTP、SSH1、RDP、HTTP、HTTPS、SSH2中的一种。
优选的,所述接口管理层还包括账号同步驱动,所述账号同步驱动内置Linux/Unix驱动、Windows/WindowsAD驱动以及数据库驱动。
与现有技术相比,本发明的有益效果是:本发明采用审计的方式实现对访问权限的控制,通过建立专用的审计系统,在区域链的外围设置协议引擎,集中进行用户权限的访问管理,并保存用户的指纹等身份权限信息,通过接口管理层,接入系统中,利用单次登录的方式,节省登录时间。本发明能够适用于较为复杂的应用场景,对区域链中的参与者的使用权限提供细致的管理。
附图说明
图1为本发明工作流程图;
图2为本发明系统原理框图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
请参阅图1-2,本发明提供一种技术方案:一种区块链权限管理方法,该方法的具体步骤如下:
S1:用户通过单点登录设备,一次登录后访问被授权的多个主机系统或设备,无需记忆多个登录账号ID和口令,提高工作效率,结合公私钥证书、windows域以及指纹信息对用户身份进行认证,防止出现由于密码丢失造成的不安全性;
S2:对用户、角色、行为以及资源进行关联授权,以达到对管理权限的细粒度分配,最大限度的保护私钥资源的安全;
S3:利用协议代理引擎对图形终端操作行为进行审计与监控,对图形终端使用的协议进行代理,实现多平台多种图形终端操作的审计,图形终端包括Windows平台的RDP方式图形终端操作和Linux/Unix平台的XWindow方式图形终端操作;
S4:审计操作人员的私钥使用情况、公钥资源状况,并对用户、公钥资源以及用户行为进行授权,实时监视运维人员的运维操作。
本发明还提供了一种区块链权限管理系统,其特征在于:包括展现层、管理层以及接口管理层;
所述展现层包括主账号认证、用户名口令,所述主账号认证用于对主账号进行增加、修改、删除及锁定、解锁的操作,并设备主账号密码的使用策略及用户的级别定义;
所述管理层包括管理员管理、用户管理、资源管理、任务管理、数据管理、公钥管理、私钥管理以及网络设定,所述管理员管理用于对系统管理员进行添加、删除、修改以及配置的具体操作,所述任务管理负责针对一些常态化的工作进行定时任务处理,所述数据管理用于对后台数据库的维护,所述网络设定对系统进本网络系统的设定,包括IP地址、端口数据设定;
所述接口管理层包括公私钥管理接口、认证管理接口以及审计管理接口,所述公私钥管理接口用于对系统中的公钥和私钥的资源进行实时调用,并同时针对私钥资源进行权限安全限制。
其中,所述管理层与所述接口管理层采用旁路放置,即通过核心交换或防火墙进行ACL控制,将访问应用设备的数据包直接转发到所述管理层中,满足对用户强制控制的需求,所述管理层还包括协议代理引擎,所述协议代理引擎为Telnet、FTP、SFTP、SSH1、RDP、HTTP、HTTPS、SSH2中的一种,所述接口管理层还包括账号同步驱动,所述账号同步驱动内置Linux/Unix驱动、Windows/WindowsAD驱动以及数据库驱动。
工作原理:展现层主要提供前台的界面展示,提供管理员的原理界面和SS0(单点登录)的功能,其具体的功能包括主账号信息管理界面维护主账号的整个生命周期,对主账号进行增加、修改、删除以及锁定、解锁的操作,同时设置主账号的密码使用策略以及用户的级别定义,主账号用户可通过自服务功能管理自身账号信息,对手机、邮件及密码等个人信息进行修改,用户登录到用户认证管理系统后,直接选择目标资产及从账号,由用户认证管理系统完成账号及密码的代填,实现自动登录,管理层提供账号管理、授权管理及策略设置的操作,其中协议代理包含用户输入模块、命令捕获引擎、策略控制和日志服务,管理层安装在服务器上,同用户使用环境和习惯想配合,完成对用户行为的监视与控制功能,对拒绝的命令,管理层能够保证该命令不被执行,履行安全策略执行动作,接口管理层用于实现审计结合、账号同步、认证结合等方面的数据接口工作。
具体操作时,单点登录用户登录到系统,系统根据主账号认证所提供的用户名、口令对用户的身份进行识别和验证,如果是单点登录用户,系统自动进入SSO(单点登录)界面,该界面提供集中资源展示和单点登录工具,集中资源展示能够自动根据已定义的用户权限列出当前登录用户所能够访问的应用和设备信息,单点登录工具就是用户单机单点工具时,系统自动将当前用户主账号所绑定的要访问应用或设备的用户名、口令通过管理层的协议代理引擎进行转发,协议代理引擎直接调用应用或设备进行通讯,并且把通讯的结果以图形化的方式展示给用户,在此过程中,审计管理引擎一直进行实时监控,用户登录系统后,系统自动展示该用户能够访问的公钥资源和设备。
尽管已经示出和描述了本发明的实施例,对于本领域的普通技术人员而言,可以理解在不脱离本发明的原理和精神的情况下可以对这些实施例进行多种变化、修改、替换和变型,本发明的范围由所附权利要求及其等同物限定。

Claims (7)

1.一种区块链权限管理方法,其特征在于:该方法的具体步骤如下:
S1:用户通过单点登录设备,一次登录后访问被授权的多个主机系统或设备,无需记忆多个登录账号ID和口令,提高工作效率;
S2:对用户、角色、行为以及资源进行关联授权,以达到对管理权限的细粒度分配,最大限度的保护私钥资源的安全;
S3:利用协议代理引擎对图形终端操作行为进行审计与监控,对图形终端使用的协议进行代理,实现多平台多种图形终端操作的审计;
S4:审计操作人员的私钥使用情况、公钥资源状况,并对用户、公钥资源以及用户行为进行授权,实时监视运维人员的运维操作。
2.根据权利要求1所述的一种区块链权限管理方法,其特征在于:所述步骤S1中,结合公私钥证书、windows域以及指纹信息对用户身份进行认证,防止出现由于密码丢失造成的不安全性。
3.根据权利要求1所述的一种区块链权限管理方法,其特征在于:所述步骤S3中,图形终端包括Windows平台的RDP方式图形终端操作和Linux/Unix平台的XWindow方式图形终端操作。
4.一种区块链权限管理系统,其特征在于:包括展现层、管理层以及接口管理层;
所述展现层包括主账号认证、用户名口令,所述主账号认证用于对主账号进行增加、修改、删除及锁定、解锁的操作,并设备主账号密码的使用策略及用户的级别定义;
所述管理层包括管理员管理、用户管理、资源管理、任务管理、数据管理、公钥管理、私钥管理以及网络设定,所述管理员管理用于对系统管理员进行添加、删除、修改以及配置的具体操作,所述任务管理负责针对一些常态化的工作进行定时任务处理,所述数据管理用于对后台数据库的维护,所述网络设定对系统进本网络系统的设定,包括IP地址、端口数据设定;
所述接口管理层包括公私钥管理接口、认证管理接口以及审计管理接口,所述公私钥管理接口用于对系统中的公钥和私钥的资源进行实时调用,并同时针对私钥资源进行权限安全限制。
5.根据权利要求4所述的一种区块链权限管理系统,其特征在于:所述管理层与所述接口管理层采用旁路放置,即通过核心交换或防火墙进行ACL控制,将访问应用设备的数据包直接转发到所述管理层中,满足对用户强制控制的需求。
6.根据权利要求4所述的一种区块链权限管理系统,其特征在于:所述管理层还包括协议代理引擎,所述协议代理引擎为Telnet、FTP、SFTP、SSH1、RDP、HTTP、HTTPS、SSH2中的一种。
7.根据权利要求4所述的一种区块链权限管理系统,其特征在于:所述接口管理层还包括账号同步驱动,所述账号同步驱动内置Linux/Unix驱动、Windows/WindowsAD驱动以及数据库驱动。
CN201810504118.6A 2018-05-23 2018-05-23 一种区块链权限管理方法及系统 Withdrawn CN108833363A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201810504118.6A CN108833363A (zh) 2018-05-23 2018-05-23 一种区块链权限管理方法及系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201810504118.6A CN108833363A (zh) 2018-05-23 2018-05-23 一种区块链权限管理方法及系统

Publications (1)

Publication Number Publication Date
CN108833363A true CN108833363A (zh) 2018-11-16

Family

ID=64148679

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201810504118.6A Withdrawn CN108833363A (zh) 2018-05-23 2018-05-23 一种区块链权限管理方法及系统

Country Status (1)

Country Link
CN (1) CN108833363A (zh)

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109951497A (zh) * 2019-04-03 2019-06-28 陕西医链区块链集团有限公司 一种区块链的个人数据授权方法
CN109995613A (zh) * 2019-03-29 2019-07-09 北京金山安全软件有限公司 流量计算方法和装置
CN110071813A (zh) * 2019-04-30 2019-07-30 杭州复杂美科技有限公司 一种账户权限更改方法系统、账户平台和用户终端
CN110278127A (zh) * 2019-07-02 2019-09-24 成都安恒信息技术有限公司 一种基于安全传输协议的Agent部署方法及系统
CN110417546A (zh) * 2019-07-03 2019-11-05 山东大学 基于多方加密的b端使用私钥的方法和装置
CN111552953A (zh) * 2019-02-12 2020-08-18 Sap门户以色列有限公司 安全策略作为服务
CN111641727A (zh) * 2020-06-16 2020-09-08 广东奥维信息科技有限公司 一种区块链系统集成平台
WO2020207233A1 (zh) * 2019-04-11 2020-10-15 深圳前海微众银行股份有限公司 一种区块链的权限控制方法及装置

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101441734A (zh) * 2007-11-19 2009-05-27 上海久隆电力科技有限公司 一种统一身份认证的系统
CN102333090A (zh) * 2011-09-28 2012-01-25 辽宁国兴科技有限公司 一种内控堡垒主机及安全访问内网资源的方法
CN102496091A (zh) * 2011-12-26 2012-06-13 苏州风采信息技术有限公司 一种安全审计产品基本组成的方法
CN103763369A (zh) * 2014-01-20 2014-04-30 浪潮电子信息产业股份有限公司 一种基于san存储系统的多重权限分配方法
CN107231346A (zh) * 2017-05-03 2017-10-03 北京海顿中科技术有限公司 一种云平台身份识别的方法

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101441734A (zh) * 2007-11-19 2009-05-27 上海久隆电力科技有限公司 一种统一身份认证的系统
CN102333090A (zh) * 2011-09-28 2012-01-25 辽宁国兴科技有限公司 一种内控堡垒主机及安全访问内网资源的方法
CN102496091A (zh) * 2011-12-26 2012-06-13 苏州风采信息技术有限公司 一种安全审计产品基本组成的方法
CN103763369A (zh) * 2014-01-20 2014-04-30 浪潮电子信息产业股份有限公司 一种基于san存储系统的多重权限分配方法
CN107231346A (zh) * 2017-05-03 2017-10-03 北京海顿中科技术有限公司 一种云平台身份识别的方法

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111552953A (zh) * 2019-02-12 2020-08-18 Sap门户以色列有限公司 安全策略作为服务
CN111552953B (zh) * 2019-02-12 2023-08-15 Sap门户以色列有限公司 安全策略作为服务
CN109995613A (zh) * 2019-03-29 2019-07-09 北京金山安全软件有限公司 流量计算方法和装置
CN109951497A (zh) * 2019-04-03 2019-06-28 陕西医链区块链集团有限公司 一种区块链的个人数据授权方法
WO2020207233A1 (zh) * 2019-04-11 2020-10-15 深圳前海微众银行股份有限公司 一种区块链的权限控制方法及装置
CN110071813A (zh) * 2019-04-30 2019-07-30 杭州复杂美科技有限公司 一种账户权限更改方法系统、账户平台和用户终端
CN110071813B (zh) * 2019-04-30 2021-10-01 杭州复杂美科技有限公司 一种账户权限更改方法系统、账户平台和用户终端
CN110278127A (zh) * 2019-07-02 2019-09-24 成都安恒信息技术有限公司 一种基于安全传输协议的Agent部署方法及系统
CN110417546A (zh) * 2019-07-03 2019-11-05 山东大学 基于多方加密的b端使用私钥的方法和装置
CN111641727A (zh) * 2020-06-16 2020-09-08 广东奥维信息科技有限公司 一种区块链系统集成平台

Similar Documents

Publication Publication Date Title
CN108833363A (zh) 一种区块链权限管理方法及系统
Ertaul et al. Security Challenges in Cloud Computing.
US20020112186A1 (en) Authentication and authorization for access to remote production devices
CN106330816B (zh) 一种登录云桌面的方法和系统
US20070204333A1 (en) Method and apparatus for selectively enforcing network security policies using group identifiers
CN1860467A (zh) 动态网络策略管理的系统和方法
CN1731723A (zh) 电子/手机令牌动态口令认证系统
DE102004045147A1 (de) Einstellungsinformations-Verteilungsvorrichtung, Verfahren, Programm und Medium, Authentifizierungseinstellungs-Transfervorrichtung, Verfahren, Programm und Medium und Einstellungsinformations-Empfangsprogramm
CN101267339A (zh) 用户管理方法和装置
CN110855707A (zh) 物联网通信管道安全控制系统和方法
CN111277607A (zh) 通信隧道模块、应用监控模块及移动终端安全接入系统
RU2415466C1 (ru) Способ управления идентификацией пользователей информационных ресурсов неоднородной вычислительной сети
CA3179724A1 (en) Secure remote access to industrial control systems using hardware based authentication
CN104767621A (zh) 一种移动应用访问企业数据的单点安全认证方法
CN108040072A (zh) 分布式网络下移动互联网app单点登录的系统和方法
CN104918248A (zh) 应用流量管理、应用加速和安全的企业移动安全网关方法
CN104519055A (zh) Vpn业务实现方法、装置和vpn服务器
CN101155055B (zh) 一种下一代网络的用户管理方法和系统
CN107623671B (zh) 一种软件许可服务实现方法
CN102316119B (zh) 一种安全控制方法和设备
US7631344B2 (en) Distributed authentication framework stack
Cisco Configuring Security
CN111447090A (zh) 一种多业务系统间的配置管控系统
CN114640512B (zh) 安全服务系统、访问控制方法和计算机可读存储介质
CN114640514B (zh) 安全服务系统、访问控制方法和计算机可读存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
WW01 Invention patent application withdrawn after publication

Application publication date: 20181116

WW01 Invention patent application withdrawn after publication