CN109670297B - 业务权限的开通方法、装置、存储介质及电子设备 - Google Patents

业务权限的开通方法、装置、存储介质及电子设备 Download PDF

Info

Publication number
CN109670297B
CN109670297B CN201811530239.4A CN201811530239A CN109670297B CN 109670297 B CN109670297 B CN 109670297B CN 201811530239 A CN201811530239 A CN 201811530239A CN 109670297 B CN109670297 B CN 109670297B
Authority
CN
China
Prior art keywords
information
authority
field
service
machine system
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201811530239.4A
Other languages
English (en)
Other versions
CN109670297A (zh
Inventor
但新
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Taikang Insurance Group Co Ltd
Original Assignee
Taikang Insurance Group Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Taikang Insurance Group Co Ltd filed Critical Taikang Insurance Group Co Ltd
Priority to CN201811530239.4A priority Critical patent/CN109670297B/zh
Publication of CN109670297A publication Critical patent/CN109670297A/zh
Application granted granted Critical
Publication of CN109670297B publication Critical patent/CN109670297B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/45Structures or tools for the administration of authentication
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q10/00Administration; Management
    • G06Q10/10Office automation; Time management
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2141Access rights, e.g. capability lists, access control lists, access tables, access matrices

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Entrepreneurship & Innovation (AREA)
  • Computer Security & Cryptography (AREA)
  • Strategic Management (AREA)
  • Human Resources & Organizations (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Mining & Analysis (AREA)
  • Software Systems (AREA)
  • Computer Hardware Design (AREA)
  • Economics (AREA)
  • Marketing (AREA)
  • Operations Research (AREA)
  • Quality & Reliability (AREA)
  • Tourism & Hospitality (AREA)
  • General Business, Economics & Management (AREA)
  • Storage Device Security (AREA)

Abstract

本发明涉及计算机领域,提供了一种业务权限的开通方法及装置、计算机可读存储介质及电子设备,所述方法包括:获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息;根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;将所述字段信息通过预设接口发送至堡垒机系统;接收所述堡垒机系统通过所述预设接口返回的提示信息。本发明一方面能够避免运维人员手动配置,减轻了运维人员的压力,降低了运维人力成本,提高了运维效率;另一方面开通准确率较人工配置的开通准确率大幅提升,进一步提高了用户体验。

Description

业务权限的开通方法、装置、存储介质及电子设备
技术领域
本发明涉及计算机技术领域,特别涉及一种业务权限的开通方法、业务权限的开通装置、计算机可读存储介质及电子设备。
背景技术
随着公司和企业的信息化程度越来越高,IT从业人员的规模也越来越大,那么对于企业和公司的信息系统访问权限也越来越复杂和精细化。对于拥有大量线上服务器的公司而言,几乎时刻都需要运维人员操作这些服务器,为了管理和控制服务器,通常采用堡垒机加跳板机的模式来管理。堡垒机是一种终端访问授权和审计设备,接管的设备根据企业和公司规模,使用人数达到几千甚至几万人,接管的目标设备少则几百台,多则上万台甚至更多,那么开通权限的工作量也越来越大,越来越繁重。
目前,堡垒机各大厂商功能基本是接管对目标设备的访问权限,并对密码收缴统一管理。但是目前通过堡垒机建立用户和目标资源之间的连接时,需要运维人员手动在网络页面上进行配置以使堡垒机开通权限,需要耗费大量的运维人力,提高了运维成本,并且降低了运维效率。
鉴于此,本领域亟需开发一种业务权限的开通方法及装置。
需要说明的是,上述背景技术部分公开的信息仅用于加强对本发明的背景的理解。
发明内容
本发明的目的在于提供一种业务权限的开通方法、业务权限的开通装置、计算机可读存储介质及电子设备,进而至少在一定程度上减轻运维人员的压力,降低运维人力成本,提升运维效率。
本发明的其他特性和优点将通过下面的详细描述变得显然,或部分地通过本发明的实践而习得。
根据本发明的第一方面,提供一种业务权限的开通方法,包括:
获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息;
根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;
将所述字段信息通过预设接口发送至堡垒机系统;
接收所述堡垒机系统通过所述预设接口返回的提示信息。
在本发明的示例性实施例中,所述权限申请信息包括申请资源、申请协议和申请时效。
在本发明的示例性实施例中,所述申请资源包括用户姓名、登录账号、目标系统的IP地址、目标系统的类型、目标系统的系统账号。
在本发明的示例性实施例中,将所述字段信息通过预设接口发送至堡垒机系统,包括:
根据预设规则封装所述字段信息,以获取权限申请信息封装包;
将所述权限申请信息封装包通过所述预设接口发送至所述堡垒机系统。
在本发明的示例性实施例中,将所述权限申请信息封装包通过所述预设接口发送至所述堡垒机系统,包括:
接收运维人员的触发操作;
响应所述触发操作,将所述权限申请信息封装包通过所述预设接口发送至所述堡垒机系统。
在本发明的示例性实施例中,接收所述堡垒机系统通过所述预设接口返回的提示信息,包括:
接收所述堡垒机系统通过所述预设接口返回的权限开通信息或权限未开通信息。
在本发明的示例性实施例中,其特征在于,所述预设接口为所述堡垒机系统的应用程序编程接口。
根据本发明的第二方面,提供一种业务权限的开通方法,包括:
通过预设接口接收办公系统发送的字段信息,所述字段信息为所述办公系统根据用户的权限申请信息自动生成的字段;
根据所述字段信息更新堡垒机数据库表,并通过所述预设接口向所述办公系统发送提示信息。
在本发明的示例性实施例中,通过预设接口接收办公系统发送的字段信息,包括:
通过所述预设接口接收所述办公系统发送的权限申请信息封装包,所述权限申请信息封装包为所述办公系统根据预设规则封装所述字段信息所形成的封装包。
在本发明的示例性实施例中,根据所述字段信息更新堡垒机数据库表,包括:
将所述字段信息与所述堡垒机数据库表中的字段进行匹配,判断是否存在与所述字段信息匹配的目标字段;
若判定存在所述目标字段,则忽略所述字段信息;
若判定不存在所述目标字段,则根据所述字段信息在所述堡垒机数据库表中创建相应地字段。
在本发明的示例性实施例中,其特征在于,所述预设接口为应用程序编程接口;所述提示信息包括权限开通信息和权限未开通信息。
根据本发明的第三方面,提供一种业务权限的开通装置,包括:
信息获取模块,用于获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息;
字段生成模块,用于根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;
字段发送模块,用于将所述字段信息通过预设接口发送至堡垒机系统;
信息接收模块,用于接收所述堡垒机系统通过所述预设接口返回的提示信息。
根据本发明的第四方面,提供一种业务权限的开通装置,包括:
接收模块,用于通过预设接口接收办公系统发送的字段信息,所述字段信息为所述办公系统根据用户的权限申请信息自动生成的字段;
发送模块,用于根据所述字段信息更新堡垒机数据库表,并通过所述预设接口向所述办公系统发送提示信息。
根据本发明的第五方面,提供一种计算机存储介质,其上存储有计算机程序,所述计算机程序被处理器执行时实现上述的业务权限的开通方法。
根据本发明的第六方面,提供一种电子设备,包括:
处理器;以及
存储器,用于存储所述处理器的可执行指令;
其中,所述处理器配置为经由执行所述可执行指令来执行上述的业务权限的开通方法。
由上述技术方案可知,本发明示例性实施例中的业务权限的开通方法及装置、计算机可读存储介质、电子设备至少具备以下优点和积极效果:
本发明通过办公系统根据用户的权限申请信息自动生成字段信息,并通过预设接口将字段信息发送至堡垒机;堡垒机接收到字段信息后,根据字段信息对堡垒机数据库表进行更新,并向办公系统发送提示信息,以对权限开通情况进行反馈。本发明的业务权限的开通方法,一方面通过办公系统根据用户的权限申请信息自动生成字段信息,能够避免运维人员手动配置,减轻了运维人员的压力,降低了运维人力成本,提高了运维效率;另一方面开通准确率较人工配置的开通准确率大幅提升,进一步提高了用户体验。
本发明应当理解的是,以上的一般描述和后文的细节描述仅是示例性和解释性的,并不能限制本发明。
附图说明
此处的附图被并入说明书中并构成本说明书的一部分,示出了符合本发明的实施例,并与说明书一起用于解释本发明的原理。显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1示出相关技术中开通权限的流程示意图;
图2示出相关技术中建立用户账号的页面示意图;
图3示出相关技术中建立目标设备的页面示意图;
图4示出本发明示例性实施例中业务权限的开通方法的流程示意图;
图5示出本发明示例性实施例中业务权限的开通方法的应用场景示例图;
图6示出本发明示例性实施例中权限申请信息表的结构示意图;
图7示出本发明示例性实施例中堡垒机系统根据字段信息进行查询和创建的流程示意图;
图8示出本发明示例性实施例中业务权限的开通方法的流程示意图;
图9示出本发明示例性实施例中业务权限的开通装置的结构示意图;
图10示出本发明示例性实施例中业务权限的开通装置的结构示意图;
图11示出本发明示例性实施例中用于实现业务权限的开通方法的电子设备示例框图;
图12示意性示出本发明示例性实施例中用于实现业务权限的开通方法的计算机可读存储介质。
具体实施方式
现在将参考附图更全面地描述示例实施方式。然而,示例实施方式能够以多种形式实施,且不应被理解为限于在此阐述的范例;相反,提供这些实施方式使得本发明将更加全面和完整,并将示例实施方式的构思全面地传达给本领域的技术人员。所描述的特征、结构或特性可以以任何合适的方式结合在一个或更多实施方式中。在下面的描述中,提供许多具体细节从而给出对本发明的实施方式的充分理解。然而,本领域技术人员将意识到,可以实践本发明的技术方案而省略所述特定细节中的一个或更多,或者可以采用其它的方法、组元、装置、步骤等。在其它情况下,不详细示出或描述公知技术方案以避免喧宾夺主而使得本发明的各方面变得模糊。
本说明书中使用用语“一个”、“一”、“该”和“所述”用以表示存在一个或多个要素/组成部分/等;用语“包括”和“具有”用以表示开放式的包括在内的意思并且是指除了列出的要素/组成部分/等之外还可存在另外的要素/组成部分/等;用语“第一”和“第二”等仅作为标记使用,不是对其对象的数量限制。
此外,附图仅为本发明的示意性图解,并非一定是按比例绘制。图中相同的附图标记表示相同或类似的部分,因而将省略对它们的重复描述。附图中所示的一些方框图是功能实体,不一定必须与物理或逻辑上独立的实体相对应。
在本领域的相关技术中,堡垒机工作原理大致是:在用户和目标设备之间,用户通过网络访问堡垒机,堡垒机则和目标设备建立真正的连接。图1示出了相关技术中开通权限的流程示意图,如图1所示,用户根据实际需求提交权限申请信息,将该权限申请信息输入至IT服务管理系统(简称ITSM系统)中,接着运维人员根据ITSM系统中的权限申请信息在web页面对堡垒机系统进行手动配置以使堡垒机开通与用户的权限申请信息对应的权限,进而使得用户可以访问目标设备(目标资源)。其中,运维人员在堡垒机系统的web页面上手动配置通常需要三个步骤:
第一步:建立三个元素;
第二步:创建策略;
第三步:设置策略有效期。
其中,第一步可以细分为三部分,a).建立用户账号;图2示出了建立用户账号的页面示意图,如图2所示,在用户编辑页面,运维人员需要根据用户的权限申请信息对登录名、真实姓名、部门等必要信息进行编辑,进一步的,还可以设置邮箱、联系电话、工号等非必要信息,以保证用户信息的完善,提高可靠性;b).建立目标设备(目标资源);图3示出了建立目标设备的页面示意图,如图3所示,运维人员根据权限申请信息对设备名、设备的IP地址、与设备的IP地址对应的应用系统名称、与设备的IP地址对应的资源名称、编码类型、开通协议等信息进行编辑;c).建立目标系统的系统账号。
第二步中,根据配置好的信息创建策略,具体地包括创建策略名、关联用户名、关联目标设备的IP地址、关联目标设备的协议等,其中策略名可以是根据IP地址等相关信息形成的,用于标识各个策略。
第三步中,可以对第二步中的策略设置有效期,例如设置一年、一个月等,当超过有效期后,用户便不再享有相应权限,如果用户还想继续对目标设备(资源)享有权限,可以申请续期或者再次申请。
虽然相关技术能够实现对用户权限的授权,但是开通业务权限的过程中需要运维人员手动配置,开通权限,这样会极大地消耗运维人力,增大运维人力成本,降低运维效率,并且在运维人员手动配置的过程中,不可避免的会出现错误,进而导致无法开通权限,降低了开通准确率。
针对相关技术中存在的问题,本发明提出了一种业务权限的开通方法,本发明中的业务权限开通系统主要包括办公系统和堡垒机系统,首先从办公系统的角度对本发明中业务权限的开通方法的技术方案进行说明。图4示出了业务权限的开通方法的流程图,如图4所示,业务权限的开通方法至少包括:
S410:获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息;
S420:根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;
S430:将所述字段信息通过预设接口发送至堡垒机系统;
S440:接收所述堡垒机系统通过所述预设接口返回的提示信息。
本发明的业务权限的开通方法一方面能够根据权限申请信息自动生成相应的字段信息,并且字段信息可以通过预设接口发送到堡垒机系统,进而避免了运维人员手动配置信息,减轻了运维人员的压力,降低了运维人力成本,进一步提升运维效率;另一方面,避免了运维人员在手动配置过程中出现错误,提高了开通准确率。
下面基于图5示出的结构,对业务权限的开通方法的各个步骤进行详细说明。
在步骤S410中,获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息。
在本发明的示例性实施例中,用户可以通过终端设备501向服务器502发送权限申请信息,具体地,用户可以通过与终端设备501连接的外部输入设备,如键盘、鼠标等,或者是终端设备501中内置的软键盘等输入设备将权限申请信息输入至终端设备501中,并通过终端设备501将该权限申请信息发送至服务器502中。其中,终端设备501可以是笔记本电脑、便携式计算机、台式计算机、智能手机等具有显示屏幕的电子设备,服务器502可以是由一个服务器形成的独立服务器,也可以是由多个服务器组成的服务器集群。
在本发明的示例性实施例中,随着电子化技术的逐步发展,用户基本都是通过网络进行业务申请,目前使用最多的网络办公系统为ITSM系统,其是一套帮助企业对IT系统的规划、研发、实施和运营进行有效管理的系统,因而在本发明的实施例中,办公系统具体为ITSM系统,用户可以通过ITSM系统进行业务权限的申请。用户可以通过ITSM系统把权限申请信息写到指定文件中,以使权限申请信息跟着ITSM流程进行多个节点的处理,完成对业务权限的授权。
进一步的,本发明实施例中的权限申请信息包括一个或多个与业务权限相关的信息,具体包括申请资源、申请协议和申请时效,其中申请资源包括用户信息和目标资源信息,用户信息具体地可以包含用户姓名、登录账号,目标资源信息具体地可以包含目标系统的IP地址、目标系统的类型、目标系统的系统账号,值得注意的是,本发明实施例中的用户信息和目标资源信息还可以包含其它的信息,本发明在此不再赘述;申请协议为用户所需开通权限对应的协议,举例而言,涉及的协议可能有ssh、sftp、rdp、db2、oracle、mongodb、mysql、weblogic、IE发布等,权限申请信息中的协议可以是上述列举的协议中的一个或多个,具体的协议的设定可以根据用户的实际需要进行设定,本发明对此不作具体限定;申请时效即为用户享有权限的有效期,也就是说,在该时效范围内,用户享有对目标资源的读取、下载等权限,但是在该时效范围之外,用户则不再享有对目标资源的任何权限。
在本发明的示例性实施例中,权限申请信息可以由申请用户通过ITSM系统写在excel表中,方便系统的识别和转换,图6示出了权限申请信息表的结构示意图,如图6所示,权限申请信息表中包含了多个与业务权限相关的信息,其中包含的信息有用户姓名、LDAP账号、目标资源IP地址、目标资源的资源类型、所需协议、目标系统的系统账号、权限开放时长、所需权限用途,相应地,与各信息对应的值分别为张三、zhangsan01、10.1.1.1、Linux、ssh/sftp、tomcat、1年和运维。当然除了图6所示权限申请信息表中的信息外,还可以设置其他的权限申请信息,本发明在此不再赘述。
在本发明的示例性实施例中,由于权限申请信息是用户通过ITSM系统写到excel表中的,并且ITSM系统中包含多个功能模块,因此在本发明的实施例中可以只采用ITSM系统中的工单系统,用于记录用户的权限申请信息。
在步骤S420中,根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息。
在本发明的示例性实施例中,在权限申请流程中存在多个节点,例如,从申请用户到堡垒机系统之间存在的节点可以有:申请用户的直属领导、申请用户的部门领导和对端系统直属领导,在所有节点均通过用户的申请请求时,用户的权限申请信息将会被传送到堡垒机系统,当ITSM系统的流程走到堡垒机系统时,为了便于堡垒机系统对权限申请信息的识别和区分,ITSM系统可以根据用户输入的权限申请信息自动生成与权限申请信息对应的字段信息。例如,根据权限申请信息自动生成用户姓名、IP地址、资源类型、所需协议等字段。继续参考图6所示的权限申请信息表,用户张三想要获取去访问IP地址为10.1.1.1的系统的权限,用于进行系统运维工作,并且张三的LDAP账号为zhangsan01,该系统对应的资源类型为Linux,所需的协议为ssh和sftp,系统账号为tomcat且权限开放时长为1年,那么ITSM工单系统就会根据权限申请信息表中的信息自动生成一个用户姓名字段zhangsan01,选择LDAP的认证方式的字段,生成目标资源的IP地址为10.1.1.1的字段、系统账号为tomcat的字段和权限开放时长为1年的字段,并且选择目标资源的资源类型为Linux的字段及开通ssh和sftp服务的字段。
在步骤S430中,将所述字段信息通过预设接口发送至堡垒机系统。
在本发明的示例性实施例中,根据用户的权限申请信息自动生成与权限申请信息对应的字段信息后,可以将字段信息通过预设接口发送至堡垒机系统,以使堡垒机系统根据字段信息进行查询并更新堡垒机系统中的堡垒机数据库表。
在本发明的示例性实施例中,该预设接口可以是堡垒机系统的应用程序编程接口(API接口),字段信息通过该API接口被传输到堡垒机系统,具体地,ITSM工单系统调用堡垒机系统的API接口,并根据该API接口的属性开通API接口服务的相关网络权限,当ITSM工单系统自动根据用户的权限申请信息生成相应地字段信息后,将字段信息通过API接口传递给堡垒机系统。
在本发明的示例性实施例中,在将字段信息通过API接口发送至堡垒机系统之前,可以将自动生成的字段信息根据预设规则进行封装形成权限申请信息封装包。该预设规则可以是ITSM工单系统中预先设置好的规则,也可以是开发人员根据需求编写并加入到ITSM工单系统中的规则。在完成对字段信息的封装后,可以将权限申请信息封装包通过API接口发送至堡垒机系统。
在本发明的示例性实施例中,ITSM工单系统可以根据运维人员的指令将字段信息发送至堡垒机系统,具体地,在向堡垒机系统发送字段信息之前,ITSM工单系统可以接收运维人员的触发操作,运维人员可以通过点击按钮等形式开通相关权限申请,ITSM工单系统接收到触发操作后便响应该触发操作,将权限申请信息封装包或字段信息通过API接口发送至堡垒机系统。值得说明的是,本发明由之前的人机交互,即人和堡垒机系统的交互,转变成了办公系统和堡垒机系统之间的交互,运维人员只需要控制开关,进而节省了人力,而且也提高了开通的准确率。
在步骤S440中,接收所述堡垒机系统通过所述预设接口返回的提示信息。
在本发明的示例性实施例中,ITSM工单系统将字段信息发送至堡垒机系统后,堡垒机系统可以根据接收到的字段信息在其系统中的堡垒机数据库表中进行查询和创建,并根据查询和创建结果通过预设接口向ITSM工单系统发送提示信息。
在本发明的示例性实施例中,堡垒机系统接收到字段信息后,可以根据该字段信息在堡垒机系统的堡垒机数据库表中进行查询和创建,图7示出了堡垒机系统根据字段信息进行查询和创建的流程示意图,如图7所示,在步骤S701中,将字段信息与堡垒机数据库表中的字段进行匹配;在步骤S702中,若堡垒机数据库表中存在与字段信息匹配的字段,则忽略该些字段信息;在步骤S703中,若堡垒机数据库表中不存在与字段信息匹配的字段,则根据字段信息在堡垒机数据库表中创建相应地字段。转回到图6,参考图6所示,若堡垒机系统中存在张三的用户姓名字段,zhangsan01的LDAP账号字段,IP地址为10.1.1.1、资源类型为Linux、协议为ssh和sftp的目标资源字段,tomcat的系统账号字段和1年的权限开放时长的字段,那么则忽略该些字段信息;若堡垒机系统中不存在上述字段信息,则根据该些字段信息在堡垒机数据库表中创建新的字段。
在本发明的示例性实施例中,堡垒机系统查询和创建结束后,会通过API接口向ITSM工单系统返回一提示信息,该提示信息包括权限开通信息和权限未开通信息。值得说明的是,本发明实施例中的业务权限的开通方法基本不存在开通失败的情况,如果提示信息为权限未开通信息,则可确定为堡垒机系统的相关服务问题,导致API接口出现问题,或者是证书认证问题,运维人员可以针对性的对故障进行分析和排除,保证用户的权限申请都开通。
接下来,将从堡垒机系统的角度对本发明中的业务权限的开通方法的技术方案进行说明。图8示出了业务权限的开通方法的流程示意图,如图8所示,业务权限的开通方法至少包括:
S810:通过预设接口接收办公系统发送的字段信息,所述字段信息为所述办公系统根据用户的权限申请信息自动生成的字段;
S820:根据所述字段信息更新堡垒机数据库表,并通过所述预设接口向所述办公系统发送提示信息。
本发明中的业务权限的开通方法一方面能够通过预设接口接收办公系统根据权限申请信息自动生成的字段信息,根据字段信息更新堡垒机数据库表,并通过预设接口向办公系统发送提示信息,进而避免了运维人员手动配置信息,减轻了运维人员的压力,降低了运维人力成本,进一步提升运维效率;另一方面,避免了运维人员在手动配置过程中出现错误,提高了开通准确率。
下面对业务权限的开通方法的各个步骤进行详细说明。
在步骤S810中,通过预设接口接收办公系统发送的字段信息,所述字段信息为所述办公系统根据用户的权限申请信息自动生成的字段。
在本发明的示例性实施例中,堡垒机系统通过预设接口接收办公系统发送的字段信息,其中该预设接口具体可以是堡垒机系统的应用程序编程接口(API接口),字段信息可以是办公系统根据用户的权限申请信息自动生成的字段,举例而言,用户的权限申请信息为李四去访问128.165.85.1系统的mysql服务,那么办公系统根据该权限申请信息可以自动生成李四的用户姓名字段、IP地址为128.165.85.1的目标资源字段和开通mysql服务的字段。
进一步的,堡垒机系统获得的字段信息可以是以封装包的形式体现的,办公系统根据权限申请信息自动生成字段信息后,可以根据预设规则将字段信息封装形成权限申请信息封装包,然后再通过API接口发送至堡垒机系统。其中,预设规则可以是ITSM工单系统中预先设置好的规则,也可以是开发人员根据需求编写并加入到ITSM工单系统中的规则。
在本发明的示例性实施例中,办公系统可以是ITSM系统,其是一套帮助企业对IT系统的规划、研发、实施和运营进行有效管理的系统,用户可以通过ITSM系统进行业务权限的申请。用户可以通过ITSM系统把权限申请信息写到指定文件(如:excel表)中,以使权限申请信息跟着ITSM流程进行多个节点的处理,完成对业务权限的授权。
在步骤S820中,根据所述字段信息更新堡垒机数据库表,并通过所述预设接口向所述办公系统发送提示信息。
在本发明的示例性实施例中,堡垒机系统接收到字段信息后,可以根据该字段信息在堡垒机系统的堡垒机数据库表中进行查询和创建,具体地查询和创建流程为:将字段信息与堡垒机数据库表中的字段进行匹配;若堡垒机数据库表中存在与字段信息匹配的字段,则忽略该些字段信息;若堡垒机数据库表中不存在与字段信息匹配的字段,则根据字段信息在堡垒机数据库表中创建相应地字段。
在本发明的示例性实施例中,通过根据字段信息对堡垒机系统的堡垒机数据库表进行查询和创建后,可以根据查询和创建结果向ITSM系统发送提示信息,该提示信息包括权限开通信息和权限未开通信息。值得说明的是,本发明实施例中的业务权限的开通方法基本不存在开通失败的情况,如果提示信息为权限未开通信息,则可确定为堡垒机系统的相关服务问题,导致API接口出现问题,或者是证书认证问题,运维人员可以针对性的对故障进行分析和排除,保证用户的权限申请都开通。
本发明中的业务权限的开通方法通过办公系统自动生成字段,并把字段通过预设接口传递给堡垒机系统,完成自动化运维工作,对于运维工作量大、申请权限多的企业和公司,效率提升非常明显,效率提升至少5~8倍以上,工作量越大的企业,效率提升越高,而且开通准确率接近100%。
相应地,本发明还提供了一种业务权限的开通装置,本发明中的业务权限的开通装置主要包括办公系统和堡垒机系统,首先本发明从办公系统的角度对本发明中业务权限的开通装置的结构进行说明。图9示出了业务权限的开通装置的结构示意图,如图9所示,业务权限的开通装置900可以包括信息获取模块901、字段生成模块902、字段发送模块903和信息接收模块904。其中:
信息获取模块901,用于获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息;
字段生成模块902,用于根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;
字段发送模块903,用于将所述字段信息通过预设接口发送至堡垒机系统;
信息接收模块904,用于接收所述堡垒机系统通过所述预设接口返回的提示信息。
上述业务权限的开通装置中各模块的具体细节已经在对应的业务权限的开通方法中进行了详细的描述,因此此处不再赘述。
本发明还提供了一种业务权限的开通装置,接下来从堡垒机系统的角度对本发明中业务权限的开通装置的结构进行说明。图10示出了业务权限的开通装置的结构示意图,如图10所示,业务权限的开通装置1000可以包括接收模块1001和发送模块1002。其中:
接收模块1001,用于通过预设接口接收办公系统发送的字段信息,所述字段信息为所述办公系统根据用户的权限申请信息自动生成的字段;
发送模块1002,用于根据所述字段信息更新堡垒机数据库表,并通过所述预设接口向所述办公系统发送提示信息。
上述业务权限的开通装置中各模块的具体细节已经在对应的业务权限的开通方法中进行了详细的描述,因此此处不再赘述。
应当注意,尽管在上文详细描述中提及了用于动作执行的设备的若干模块或者单元,但是这种划分并非强制性的。实际上,根据本发明的实施方式,上文描述的两个或更多模块或者单元的特征和功能可以在一个模块或者单元中具体化。反之,上文描述的一个模块或者单元的特征和功能可以进一步划分为由多个模块或者单元来具体化。
此外,尽管在附图中以特定顺序描述了本发明中方法的各个步骤,但是,这并非要求或者暗示必须按照该特定顺序来执行这些步骤,或是必须执行全部所示的步骤才能实现期望的结果。附加的或备选的,可以省略某些步骤,将多个步骤合并为一个步骤执行,以及/或者将一个步骤分解为多个步骤执行等。
通过以上的实施方式的描述,本领域的技术人员易于理解,这里描述的示例实施方式可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本发明实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、移动终端、或者网络设备等)执行根据本发明实施方式的方法。
在本发明的示例性实施例中,还提供了一种能够实现上述方法的电子设备。
所属技术领域的技术人员能够理解,本发明的各个方面可以实现为系统、方法或程序产品。因此,本发明的各个方面可以具体实现为以下形式,即:完全的硬件实施方式、完全的软件实施方式(包括固件、微代码等),或硬件和软件方面结合的实施方式,这里可以统称为“电路”、“模块”或“系统”。
下面参照图11来描述根据本发明的这种实施方式的电子设备1100。图11显示的电子设备1100仅仅是一个示例,不应对本发明实施例的功能和使用范围带来任何限制。
如图11所示,电子设备1100以通用计算设备的形式表现。电子设备1100的组件可以包括但不限于:上述至少一个处理单元1110、上述至少一个存储单元1120、连接不同系统组件(包括存储单元1120和处理单元1110)的总线1130。
其中,所述存储单元存储有程序代码,所述程序代码可以被所述处理单元1110执行,使得所述处理单元1110执行本说明书上述“具体实施方式”部分中描述的根据本发明各种示例性实施方式的步骤。例如,所述处理单元1110可以执行如图4中所示的步骤S410:获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息;步骤S420:根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;步骤S430:将所述字段信息通过预设接口发送至堡垒机系统;步骤S440:接收所述堡垒机系统通过所述预设接口返回的提示信息。同时还可以执行如图8中所示的步骤S810:通过预设接口接收办公系统发送的字段信息,所述字段信息为所述办公系统根据用户的权限申请信息自动生成的字段;步骤S820:根据所述字段信息更新堡垒机数据库表,并通过所述预设接口向所述办公系统发送提示信息。
存储单元1120可以包括易失性存储单元形式的可读介质,例如随机存取存储单元(RAM)11201和/或高速缓存存储单元11202,还可以进一步包括只读存储单元(ROM)11203。
存储单元1120还可以包括具有一组(至少一个)程序模块11205的程序/实用工具11204,这样的程序模块11205包括但不限于:操作系统、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。
总线1130可以为表示几类总线结构中的一种或多种,包括存储单元总线或者存储单元控制器、外围总线、图形加速端口、处理单元或者使用多种总线结构中的任意总线结构的局域总线。
电子设备1100也可以与一个或多个外部设备1500(例如键盘、指向设备、蓝牙设备等)通信,还可与一个或者多个使得用户能与该电子设备1100交互的设备通信,和/或与使得该电子设备1100能与一个或多个其它计算设备进行通信的任何设备(例如路由器、调制解调器等等)通信。这种通信可以通过输入/输出(I/O)接口1150进行。并且,电子设备1100还可以通过网络适配器1160与一个或者多个网络(例如局域网(LAN),广域网(WAN)和/或公共网络,例如因特网)通信。如图所示,网络适配器1160通过总线1130与电子设备1100的其它模块通信。应当明白,尽管图中未示出,可以结合电子设备1100使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、RAID系统、磁带驱动器以及数据备份存储系统等。
通过以上的实施方式的描述,本领域的技术人员易于理解,这里描述的示例实施方式可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本发明实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、终端装置、或者网络设备等)执行根据本发明实施方式的方法。
在本发明的示例性实施例中,还提供了一种计算机存储介质,其上存储有能够实现本说明书上述方法的程序产品。在一些可能的实施方式中,本发明的各个方面还可以实现为一种程序产品的形式,其包括程序代码,当所述程序产品在终端设备上运行时,所述程序代码用于使所述终端设备执行本说明书上述“示例性方法”部分中描述的根据本发明各种示例性实施方式的步骤。
参考图12所示,描述了根据本发明的实施方式的用于实现上述方法的程序产品1200,其可以采用便携式紧凑盘只读存储器(CD-ROM)并包括程序代码,并可以在终端设备,例如个人电脑上运行。然而,本发明的程序产品不限于此,在本文件中,可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。
所述程序产品可以采用一个或多个可读介质的任意组合。可读介质可以是可读信号介质或者可读存储介质。可读存储介质例如可以为但不限于电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。
计算机可读信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了可读程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。可读信号介质还可以是可读存储介质以外的任何可读介质,该可读介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。
可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、有线、光缆、RF等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言的任意组合来编写用于执行本发明操作的程序代码,所述程序设计语言包括面向对象的程序设计语言—诸如Java、C++等,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算设备上执行、部分地在用户设备上执行、作为一个独立的软件包执行、部分在用户计算设备上部分在远程计算设备上执行、或者完全在远程计算设备或服务器上执行。在涉及远程计算设备的情形中,远程计算设备可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN),连接到用户计算设备,或者,可以连接到外部计算设备(例如利用因特网服务提供商来通过因特网连接)。
此外,上述附图仅是根据本发明示例性实施例的方法所包括的处理的示意性说明,而不是限制目的。易于理解,上述附图所示的处理并不表明或限制这些处理的时间顺序。另外,也易于理解,这些处理可以是例如在多个模块中同步或异步执行的。
本领域技术人员在考虑说明书及实践这里公开的发明后,将容易想到本发明的其他实施例。本发明旨在涵盖本发明的任何变型、用途或者适应性变化,这些变型、用途或者适应性变化遵循本发明的一般性原理并包括本发明未公开的本技术领域中的公知常识或惯用技术手段。说明书和实施例仅被视为示例性的,本发明的真正范围和精神由权利要求指出。

Claims (9)

1.一种业务权限的开通方法,其特征在于,所述业务权限的开通方法应用于服务器;所述方法包括:
所述服务器获取用户发送的权限申请信息,所述权限申请信息包括申请资源、申请协议和申请时效;
在所述权限申请信息通过权限申请流程的全部节点时,根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;
将所述字段信息通过预设接口发送至堡垒机系统,以使堡垒机系统根据字段信息进行查询并更新堡垒机系统中的堡垒机数据库表;包括:将字段信息与堡垒机数据库表中的字段进行匹配;若堡垒机数据库表中存在与字段信息匹配的字段,则忽略该字段信息;若堡垒机数据库表中不存在与字段信息匹配的字段,则根据字段信息在堡垒机数据库表中创建相应的 字段;
接收所述堡垒机系统通过所述预设接口返回的权限是否开通的提示信息;其中,所述提示信息为根据堡垒机系统在堡垒机数据库表中进行查询和创建的结果而生成的;其中,在所述提示信息为权限 未开通信息时,确定为堡垒机系统的服务故障导致预设接口故障或证书认证故障。
2.根据权利要求1所述的业务权限的开通方法,其特征在于,所述申请资源包括用户姓名、登录账号、目标系统的IP地址、目标系统的类型、目标系统的系统账号。
3.根据权利要求2所述的业务权限的开通方法,其特征在于,将所述字段信息通过预设接口发送至堡垒机系统,包括:
根据预设规则封装所述字段信息,以获取权限申请信息封装包;
将所述权限申请信息封装包通过所述预设接口发送至所述堡垒机系统。
4.根据权利要求3所述的业务权限的开通方法,其特征在于,将所述权限申请信息封装包通过所述预设接口发送至所述堡垒机系统,包括:
接收运维人员的触发操作;
响应所述触发操作,将所述权限申请信息封装包通过所述预设接口发送至所述堡垒机系统。
5.根据权利要求1所述的业务权限的开通方法,其特征在于,接收所述堡垒机系统通过所述预设接口返回的权限是否开通的提示信息,包括:
接收所述堡垒机系统通过所述预设接口返回的权限开通信息或权限未开通信息。
6.根据权利要求1-5任一项所述的业务权限的开通方法,其特征在于,所述预设接口为所述堡垒机系统的应用程序编程接口。
7.一种业务权限的开通装置,其特征在于,所述业务权限的开通装置应用于服务器;所述装置包括:
信息获取模块,用于获取用户发送的权限申请信息,所述权限申请信息包括一个或多个与业务权限相关的信息;
字段生成模块,用于在所述权限申请信息通过权限申请流程的全部节点时,根据所述权限申请信息自动生成与所述权限申请信息对应的字段信息;
字段发送模块,用于将所述字段信息通过预设接口发送至堡垒机系统,以使堡垒机系统根据字段信息进行查询并更新堡垒机系统中的堡垒机数据库表;包括:将字段信息与堡垒机数据库表中的字段进行匹配;若堡垒机数据库表中存在与字段信息匹配的字段,则忽略该字段信息;若堡垒机数据库表中不存在与字段信息匹配的字段,则根据字段信息在堡垒机数据库表中创建相应的 字段;
信息接收模块,用于接收所述堡垒机系统通过所述预设接口返回的提示信息;其中,所述提示信息为根据堡垒机系统在堡垒机数据库表中进行查询和创建的结果而生成的;其中,在所述提示信息为权限 未开通信息时,确定为堡垒机系统的服务故障导致预设接口故障或证书认证故障。
8.一种计算机存储介质,其上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现权利要求1~6中任意一项所述的业务权限的开通方法。
9.一种电子设备,其特征在于,包括:
处理器;以及
存储器,用于存储所述处理器的可执行指令;
其中,所述处理器配置为经由执行所述可执行指令来执行权利要求1~6中任意一项所述的业务权限的开通方法。
CN201811530239.4A 2018-12-14 2018-12-14 业务权限的开通方法、装置、存储介质及电子设备 Active CN109670297B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201811530239.4A CN109670297B (zh) 2018-12-14 2018-12-14 业务权限的开通方法、装置、存储介质及电子设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201811530239.4A CN109670297B (zh) 2018-12-14 2018-12-14 业务权限的开通方法、装置、存储介质及电子设备

Publications (2)

Publication Number Publication Date
CN109670297A CN109670297A (zh) 2019-04-23
CN109670297B true CN109670297B (zh) 2021-05-07

Family

ID=66144374

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201811530239.4A Active CN109670297B (zh) 2018-12-14 2018-12-14 业务权限的开通方法、装置、存储介质及电子设备

Country Status (1)

Country Link
CN (1) CN109670297B (zh)

Families Citing this family (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110187911B (zh) * 2019-05-08 2023-07-25 杭州迪普科技股份有限公司 客户端软件生成方法、装置、电子设备
CN110290207B (zh) * 2019-06-27 2022-03-15 苏宁消费金融有限公司 一种保障数据安全的文件管理和传输系统
CN110569664A (zh) * 2019-08-27 2019-12-13 上海易点时空网络有限公司 权限申请的管理的方法及装置
CN110890979B (zh) * 2019-11-14 2023-10-31 光通天下网络科技股份有限公司 堡垒机自动部署方法、装置、设备及介质
CN111062682B (zh) * 2019-11-19 2023-11-07 泰康保险集团股份有限公司 一种工单处理方法和装置
CN111556052A (zh) * 2020-04-27 2020-08-18 京东方科技集团股份有限公司 权限管理方法、处理设备及存储介质
CN114338059A (zh) * 2020-09-28 2022-04-12 腾讯科技(深圳)有限公司 应用开通方法、装置、终端及存储介质
CN112231654B (zh) * 2020-10-16 2024-02-06 北京天融信网络安全技术有限公司 运维数据隔离方法、装置、电子设备及存储介质
CN112929162B (zh) * 2021-01-22 2023-03-07 中信银行股份有限公司 一种密码管理方法及系统、电子设备、可读存储介质
CN113938322A (zh) * 2021-12-16 2022-01-14 杭州乒乓智能技术有限公司 多云端运维管理方法、系统、电子设备和可读存储介质
CN114615254B (zh) * 2022-03-25 2023-09-29 医渡云(北京)技术有限公司 远程连接方法、装置及系统、存储介质、电子设备

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6826684B1 (en) * 2000-08-28 2004-11-30 Verizon Corporate Services Group Inc. Sliding scale adaptive self-synchronized dynamic address translation
CN103475727A (zh) * 2013-09-18 2013-12-25 浪潮电子信息产业股份有限公司 一种基于桥模式的数据库审计方法
CN103634326B (zh) * 2013-12-13 2017-05-31 中国农业银行股份有限公司 一种处理应用系统请求报文的方法及装置
CN106657091A (zh) * 2016-12-28 2017-05-10 北京奇艺世纪科技有限公司 一种线上服务器授权管理方法及系统
CN108920494B (zh) * 2018-05-21 2022-07-08 土巴兔集团股份有限公司 多租户数据库的隔离访问方法、服务端以及存储介质

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
医疗数据隐私保护的实际应用;李小华等;《医院信息系统数据库技术与应用》;中山大学出版社;20151031;第387-388页 *

Also Published As

Publication number Publication date
CN109670297A (zh) 2019-04-23

Similar Documents

Publication Publication Date Title
CN109670297B (zh) 业务权限的开通方法、装置、存储介质及电子设备
CN108961033B (zh) 多业务系统交互方法及装置、存储介质、电子终端
CN103559118B (zh) 一种基于aop与注解信息系统的安全审计方法
US10469330B1 (en) Client account versioning metadata manager for cloud computing environments
US10095482B2 (en) Systems, methods, and media for graphical task creation
US11108871B2 (en) Dynamic generation of network routing configuration with service requirements
CN111767095A (zh) 微服务生成方法、装置、终端设备及存储介质
CN107247648B (zh) 基于Docker实现远程项目系统监管的方法、装置及系统
US10735280B1 (en) Integration and customization of third-party services with remote computing infrastructure
CN111062028B (zh) 权限管理方法及装置、存储介质、电子设备
CN111586177B (zh) 集群会话防丢失方法及系统
CN114900448A (zh) 一种微服务网关流量管理方法、装置和电子设备
US20170078138A1 (en) Real-time tagger
CN114237853A (zh) 应用于异构系统的任务执行方法、装置、设备、介质和程序产品
US20210342194A1 (en) Computer resource allocation based on categorizing computing processes
CN116170234B (zh) 一种基于虚拟账号认证的单点登录方法和系统
WO2010012721A1 (en) Propagating information from a trust chain processing
US11057455B1 (en) File transfer abstraction on a computer network
CN116244682A (zh) 数据库的访问方法、装置、设备以及存储介质
US20140279990A1 (en) Managing identifiers
US11182179B2 (en) System and method for simple object access protocol (SOAP) interface creation
CN112288396A (zh) 一种多系统用户属性信息管理方法、装置和电子设备
CN111147470A (zh) 账号授权的方法、装置及电子设备
MVP et al. Microsoft System Center 2012 R2 Operations Manager Cookbook
CN110324183B (zh) 配置多个微信公众号的管理系统、方法和设备

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant