CN109936630A - 一种基于属性基密码的分布式服务访问授权及访问控制方法 - Google Patents

一种基于属性基密码的分布式服务访问授权及访问控制方法 Download PDF

Info

Publication number
CN109936630A
CN109936630A CN201910146845.4A CN201910146845A CN109936630A CN 109936630 A CN109936630 A CN 109936630A CN 201910146845 A CN201910146845 A CN 201910146845A CN 109936630 A CN109936630 A CN 109936630A
Authority
CN
China
Prior art keywords
service
user
attribute
access
services
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201910146845.4A
Other languages
English (en)
Other versions
CN109936630B (zh
Inventor
肖敏
庞海鹏
刘东琦
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Yunnan Tengjian Technology Co ltd
Original Assignee
Chongqing University of Post and Telecommunications
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Chongqing University of Post and Telecommunications filed Critical Chongqing University of Post and Telecommunications
Priority to CN201910146845.4A priority Critical patent/CN109936630B/zh
Publication of CN109936630A publication Critical patent/CN109936630A/zh
Application granted granted Critical
Publication of CN109936630B publication Critical patent/CN109936630B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明提出一种基于属性基密码的分布式服务访问授权及访问控制方法,用来解决用户跨域访问多服务提供商服务的认证、授权和访问控制问题。本发明设计了一种基于多因子认证和分布式层次化属性密码的授权和服务访问控制机制,每个供应商的服务被组织成层次化的服务树,每个用户的权限包括其订购的服务集合及其订购的时间,服务提供商的访问策略由服务属性和时间属性决定,通过融合多因子认证和属性密码机制实现用户认证、授权和访问控制的结合。本发明支持用户利用一个统一的服务发布和管理平台进行跨域访问多个服务提供商以及系统内服务提供商的服务。

Description

一种基于属性基密码的分布式服务访问授权及访问控制方法
技术领域
本发明属于网络空间安全学科中的访问控制领域,特别涉及分布式环境下的综合实现认证、授权和访问控制方法。
背景技术
云计算是一个新的广泛的研究领域,它是一种方便的服务模型。云计算可以允许用户通过互联网按需访问资源池模型(如网络、服务器、存储、应用程序和服务),从而快速的为用户提供服务,它是并行计算、分布式计算和网格计算等技术的发展。云计算有五个基本的特征:按需自助服务、广泛的网络访问、资源池、快速灵活的使用以及可测量的服务。在这种技术中,用户可以订阅服务提供商提供的服务,用户只需要连接到互联网的终端、智能手机或平板电脑,应用程序在云中运行,而不是用户的机器。一些服务提供商提供应用程序服务(例如,Google Apps,微软在线),一些提供基础设施支持(如:亚马逊的EC2,Eucalyptus,Nimbus)。云计算为用户访问海量服务提供了一个有效的解决方案,提供大量不同类别的服务;雾计算作为云计算的扩展,它将云计算扩展到其网络的边缘,从而实现了新的应用程序和服务。在雾计算模型中,数据和应用程序集中在网络边缘的设备中,而不是几乎完全存储在云中。它已经成为分布式应用程序和服务比较有吸引力的解决方案,并且雾计算可以提供低延迟、高移动性和地理分布式的服务。现实生活环境中,雾节点能够提高用户访问服务提供商服务的效率。通过利用雾节点广泛分布的地理位置的特点,用户能够有效的、快速的访问服务提供商的服务。
基于属性基加密(Attribute-Based Encryption,ABE)被认为是目前最适合解决在云计算环境下的隐私数据的安全保护以及实现细粒度的数据访问的技术之一,该方法可以实现一对多的加密访问控制机制,同时,具有可扩展性,分布式的特点。ABE有两种延伸的结构,一种是基于密文策略的ABE(CP-ABE)和基于密钥策略的ABE(KP-ABE),在CP-ABE中,每个用户的密钥与一组属性集相关,密文则与访问结构有关;而在KP-ABE中正好相反,密文与一组属性集相关,用户的密钥与访问结构有关。CP-ABE更适合云计算环境中实现资源拥有者控制的细粒度访问控制方案。
然而在现实生活中,存在这样的需求:用户想要访问一个服务提供商的多种不同服务,并且想要同时订阅多个服务提供商的服务。在现有的属性加密的研究中,目前已有的方法可以分为单属性权威的CP-ABE,如中国专利文献CN102916954A、CN103220291A、CN104022868A、CN104113408A;多属性权威的CP-ABE,如中国专利文献CN103618728A。在单属性权威的CP-ABE方案中,系统中属性的管理和密钥的分发都是由单一的服务供应商权威来执行。文献CN102916954A、CN103220291A、CN104022868A、CN104113408A中,考虑到了用户权限的撤销,但是却没有考虑到高效的解密。作者Vikas Pardesi等在文献《A Fog/CloudBased Data Delivery Model for Publish-Subscribe Systems》一文中,引入一个服务代理为多个服务提供商提供服务访问控制接口,但是服务供应商需要维护庞大的用户访问控制表,这种集中式的访问控制方式存在很大的延迟,服务代理成为系统的性能瓶颈;CN105915333A中提出了高效的密钥分配方法,但是只有一个单独的服务属性权威在分配密钥,在实际实施过程中,大大的加重了权威的负担。在中国专利文献CN2015101068880.5中,名称为《一种基于属性加密的分布式访问控制方法》的专利提出了一种不仅能够保护数据的隐私安全,而且能够实现高效的分布式以及可扩展性的细粒度访问控制的加密方法,通过利用多个权威来分担单一权威的工作量,而且可以实现用户撤销,但是没有对用户订阅的服务包中的服务属性进行层次化管理,效率不高。已有的文献中,大部分是针对云环境下数据隐私保护的研究,对云计算服务的研究文献甚少。
发明内容
有鉴于此,本发明要解决的技术问题是提出一种基于属性基密码的分布式服务访问授权及访问控制方法,该方法主要用来解决用户跨域访问多服务提供商服务的认证、授权和访问控制问题。
本发明设计了一种集成任意的认证协议和分布式层次化属性基密码技术实现认证、授权和服务访问控制的综合方法,为了整个过程的高效性,每个供应商的服务被组织成层次化的服务树,所有供应商的服务发布到一个公共的服务平台,服务平台的一个服务代理为服务供应商提供服务发布接口并生成系统的分布式层次化属性基密码所需的公共参数。为了有效管理用户权限的动态变化,系统的属性分为服务属性和时间属性两类,每个用户的权限由其订购的服务集合及其订购时间构成的访问策略确定,服务代理应用这个访问策略通过融合多因子认证和分布式层次化属性基密码技术进行加密,生成用户访问服务的授权票据。该方法支持用户利用一个统一的服务发布和管理平台进行跨域访问多个服务提供商以及系统内服务提供商的服务。即,本发明既能满足在分布式环境下的高效的多属性权威加密的需求,又能通过层次化的属性基密码技术实现访问控制。
为了达到上述目的,本发明提供如下的技术方案:
本发明提供的一种基于属性基密码技术的分布式服务访问授权及访问控制方法,包括以下步骤:
S1:服务发布平台初始化:服务发布平台配置有一个服务代理(SB)负责平台的初始化及其与用户和服务提供商的交互,服务提供商(SP)通过服务代理(SB)发布和管理服务,用户通过服务代理(SB)进行注册并购买服务,并由服务代理(SB)代理认证用户身份并对用户进行授权;所述服务代理需要负责生成执行分布式属性基密码所需的系统公共参数、服务层次公共参数;用户购买的服务包括两类属性:服务属性和时间属性,服务属性用于指定合法用户可以访问的服务,时间属性用于限定用户访问服务的时间期限;
S2:服务发布:服务提供商SP将自己提供的服务打包销售,并根据各种服务包的包含关系构建服务属性树,下层的服务包是上层服务包的子集,叶子节点表示最细粒度的服务单元;每个SP也给出服务树中每一个服务包节点的标识方法;每个SP生成自己的公/私钥对(对应服务树的根),将自己的服务树、服务包节点标识及其公钥发布到服务平台;同时,SP利用分布式层次化的属性基密码技术为服务树的第一层服务节点(顶层服务包)生成服务访问认证私钥并分发给雾节点(FNs);
S3:提供用户注册:获取用户(Users)在注册时提交的身份信息、购买的服务以及购买服务的时间期限信息;服务代理SB获取用户发送的订阅服务请求,在验证用户及用户的订阅服务请求后,SB依据用户购买的服务以及时间期限制定访问策略对认证信息利用层次化属性基密码技术进行加密,生成用户访问服务的授权票据发送给用户;
S4:提供访问服务:雾节点FN获取用户递交的认证信息和授权票据发起的服务访问请求,如果用户请求的不是顶层服务包,则FN根据用户请求的服务包在服务属性树中的层次,利用分布式层次化属性基密码技术的密钥委托算法和SP发送的顶层服务包的服务访问认证私钥生成用户请求的下层服务包的当前时隙的服务访问认证私钥,该私钥中的时间属性私钥组件取当前时隙的私钥组件,然后应用此私钥解密用户提交的授权票据,如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
进一步地,所述步骤S1包括如下步骤:
S11:服务代理SB输入安全参数λ和系统中服务树的最大深度l,生成层次化属性基密码所需的系统公共参数PP、服务层次公共参数。
S12:SB将当前和未来一段时间划分为n个较短的时隙(一天或者一个月)TS1,TS2,...,TSn,作为n个时间属性,用于控制授权用户访问服务的时间期限,SB为各个时隙生成对应的时间属性公共参数。
进一步地,所述步骤S2包括如下步骤:
S21:假设本方法中有s个服务提供商,则SPk(1≤k≤s)表示第k个服务提供商。服务提供商SPk构建服务属性树Ψk并独立管理自己的服务;服务树的根对应服务提供商的标识,其下每一个节点表示一种服务包,对应一个服务属性,较高层次的服务包可以分解为多个子服务包;
S22:将服务树中每一层的每一个节点进行编号,用中的一个整数表示,其中是模P剩余类,P是层次化属性基加密中所取的群的素数阶,以此为基础,服务树中的每一个服务包的标识为从服务树的顶层服务包到该下层服务包的路径上每个节点对应的整数串联起来的一个向量,如表示第i层的第m个服务包,其中0<i≤l。
S23:服务提供商SPk作为分布式属性基密码技术的第k个属性权威首先生成自己的公/私钥对{PKk,SKk}。
S24:SPk将服务树、服务标识及其公钥PKk发布到服务平台。
S25:SPk用一个多元属性组描述顶层的每一个服务包并生成对应的分布式层次化属性基密码的私钥其中K0表示属性无关的私钥组件,KS表示服务属性对应的私钥组件,表示每个时隙对应的私钥组件。
进一步,所述步骤S3包括如下步骤:
S31:用户在注册时,服务代理SB获取用户发送的订阅服务请求M,订阅服务请求M包含了用户的身份认证相关的信息、用户想要订阅的服务及其有效期限。
S32:服务代理SB生成用于认证用户的认证信息AI。
S33:SB依据用户订阅的服务以及有效期限制定访问策略A:在本方法中,用户的访问策略确定了用户的权限,由服务属性集和时间属性集决定,其中因此授权用户的访问结构可表示如下:
S34:服务代理SB利用密文策略的分布式层次化属性基密码技术,在用户的访问结构下对用户的认证信息AI进行加密,生成用户的授权票据CT,返回给用户。
进一步,所述步骤S4包括如下步骤:
S41:访问服务时,雾节点FN获取用户递交的服务请求信息和授权票据CT发起服务访问请求。
S42:若用户请求的是顶层服务包,雾节点FN使用SPk发送的顶层服务包的服务访问认证私钥中的组件和层次化属性基密码技术解密授权票据CT,其中时间属性私钥只取当前时隙TSi对应的私钥组件,以此保证只有订购了该时隙的服务的用户才能在当前访问服务。如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
S43:如果用户请求的是下层服务包,通过分布式层次化属性密码技术的密钥委托算法生成下层服务的当前时隙的服务访问认证私钥,然后利用层次化属性基密码技术解密授权票据CT。包括:
S431:雾节点FN利用分布式层次化属性基密码技术的密钥委托算法由对应顶层服务包的当前服务访问认证密钥生成下层服务的当前服务访问认证私钥
S432:FN使用当前服务访问认证密钥和层次化属性基密码技术解密授权票据CT,如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
本发明的优点在于:
在本发明中,用户利用一个统一的服务发布和管理平台进行跨域访问多个服务提供商以及系统内服务提供商的服务。
另外,在本发明中,通过引入时间属性,保证了更好的对用户权限进行管理。系统的属性分为服务属性和时间属性两类,其中时间属性与用户购买服务的时间期限有关,服务代理SB将当前和未来一段时间划分为多个较短的时隙作为时间属性,用于控制授权用户访问服务的时间期限。雾节点FN利用层次化属性基密码技术对用户的授权票据执行认证,以此保证只有订购了该时隙的服务的用户才能在当前访问服务,通过这种方式,雾节点FNs能够实现对用户权限更好的管理。
在本系统中,设计了一个新颖的层次化的服务属性树的结构,服务提供商SP将自己提供的服务打包销售,并根据各种服务包的包含关系构建服务属性树,下层的服务包是上层服务包的子集,叶子节点表示最细粒度的服务单元。SP只为服务树的第一层服务节点(顶层服务包)生成属性私钥并分发给雾节点FN。在对用户的授权票据执行认证时,如果用户请求的不是顶层服务包,则FN根据用户请求的服务包在服务属性树中的层次,利用分布式层次化属性基密码技术的密钥委托算法和SP发送的顶层服务包的服务访问认证私钥生成用户请求的下层服务包的当前时隙的服务访问认证私钥,然后应用此私钥解密用户提交的授权票据,如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
附图说明
为了使本发明的目的、技术方案和优点更加清楚,下面将结合附图对本发明作进一步的详细描述,其中:
图1为系统模型;
其中:(1)服务提供商注册;(2)发送订阅服务请求;(3)发送密文;(4)分发属性密钥;(5)发送服务访问请求;(6)提供服务;
图2为本发明的流程框图;
图3为系统初始化流程框图;
图4为用户注册流程框图;
图5为属性密钥生成流程框图;
图6为用户访问服务流程框图;
图7为密钥委托流程框图。
具体实施方式
以将结合附图,对本发明的优选实施例进行详细的描述。
本发明的系统模型如图1所示,该模型由四个实体组成,分别为服务代理(SB)、服务提供商(SP)、雾节点(FN)以及用户。SB负责用户的认证和授权;各个SP之间相互独立,同时SP负责生成顶层服务包的属性私钥并分发给它的多个雾节点FN;雾节点FN负责为认证和授权的用户提供服务。
本发明提供的基于属性加密的分布式服务访问控制方法流程参见图2,包括以下步骤:
S1:服务发布平台初始化:服务发布平台配置有一个服务代理(SB)负责平台的初始化及其与用户和服务提供商的交互,服务提供商(SP)通过服务代理(SB)发布和管理服务,用户通过服务代理(SB)进行注册并购买服务,并由服务代理(SB)代理认证用户身份并对用户进行授权;所述服务代理需要负责生成执行分布式属性基密码所需的系统公共参数、服务层次公共参数;用户购买的(即订阅的服务包中)的服务包括两类属性:服务属性和时间属性,服务属性用于指定合法用户可以访问的服务,时间属性用于限定用户访问服务的时间期限;
进一步参见图3,所述步骤S1包括如下步骤:
S11:服务代理SB输入安全参数λ和系统中服务树的最大深度l,生成层次化属性基密码所需的系统公共参数PP、服务层次公共参数。包括:
S111:输入安全参数;
S112:生成系统公共参数,其中系统公共参数包括两个阶为p的双线性群的生成元、双线性映射e:随机元素。
S12:SB将当前和未来一段时间划分为n个较短的时隙(一天或者一个月)TS1,TS2,...,TSn,作为n个时间属性,用于控制授权用户访问服务的时间期限,SB为各个时隙生成对应的时间属性公共参数。
S2:服务发布:服务提供商SP将自己提供的服务打包销售,并根据各种服务包的包含关系构建服务属性树,下层的服务包是上层服务包的子集,叶子节点表示最细粒度的服务单元;每个SP也给出服务树中每一个服务包节点的标识方法;每个SP生成自己的公/私钥对(对应服务树的根),将自己的服务树、服务包节点标识及其公钥发布到服务平台;同时,SP利用分布式层次化的属性基密码技术为服务树的第一层服务节点(顶层服务包)生成服务访问认证私钥并分发给雾节点(FNs);
进一步参见图4,所述步骤S2包括如下步骤:
S21:假设本方法中有s个服务提供商,则SPk(1≤k≤s)表示第k个服务提供商。服务提供商SPk构建服务属性树Ψk并独立管理自己的服务;服务树的根对应服务提供商的标识,其下每一个节点表示一种服务包,对应一个服务属性,较高层次的服务包可以分解为多个子服务包;
S22:将服务树中每一层的每一个节点进行编号,用中的一个整数表示,其中是模P剩余类,P是层次化属性基加密中所取的群的素数阶,以此为基础,服务树中的每一个服务包的标识为从服务树的顶层服务包到该下层服务包的路径上每个节点对应的整数串联起来的一个向量,如表示第i层的第m个服务包,其中0<i≤l。
S23:服务提供商SPk作为分布式属性基密码技术的第k个属性权威首先生成自己的公/私钥对{PKk,SKk}。
S24:SPk将服务树、服务标识及其公钥PKk发布到服务平台。
S25:SPk用一个多元属性组描述顶层的每一个服务包并生成对应的分布式层次化属性基密码的私钥其中K0表示属性无关的私钥组件,KS表示服务属性对应的私钥组件,表示每个时隙对应的私钥组件。
S3:提供用户注册:用户(Users)包括个人或者企业,在使用服务提供商SP提供的服务前,必须注册为SP的合法用户。用户在注册时,服务代理SB获取用户提交的身份信息、购买的服务以及购买服务的时间期限信息。服务代理SB获取用户发送得订阅服务请求,在验证用户及用户的订阅服务请求后,SB依据用户购买的服务以及时间期限制定访问策略对认证信息利用层次化属性基密码技术进行加密,生成用户访问服务的授权票据发送给用户。
进一步参见图5,所述步骤S3包括如下步骤:
S31:用户在注册时,服务代理SB获取用户发送的订阅服务请求M,订阅服务请求M包含了用户的身份认证相关的信息、用户想要订阅的服务及其有效期限。
S32:服务代理SB生成用于认证用户的认证信息AI。
S33:SB依据用户订阅的服务以及有效期限制定访问策略A:在本方法中,用户的访问策略确定了用户的权限,由服务属性集和时间属性集决定,其中因此授权用户的访问结构可表示如下:
S34:服务代理SB利用密文策略的分布式层次化属性基密码技术,在用户的访问结构下对用户的认证信息AI进行加密,生成用户的授权票据CT,返回给用户。
S4:提供访问服务:雾节点FN获取用户递交的认证信息和授权票据发起服务访问请求,如果用户请求的不是顶层服务包,则FN根据用户请求的服务包在服务属性树中的层次,利用分布式层次化属性基密码技术的密钥委托算法和SP发送的顶层服务包的服务访问认证私钥生成用户请求的下层服务包的当前时隙的服务访问认证私钥,该私钥中的时间属性私钥组件取当前时隙的私钥组件,然后应用此私钥解密用户提交的授权票据,如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
进一步参见图6和图7,所述步骤S4包括如下步骤:
S41:访问服务时,雾节点FN获取用户递交的服务请求信息和授权票据CT发起服务访问请求;
S42:若用户请求的是顶层服务包,雾节点FN使用SPk发送的顶层服务包的服务访问认证私钥中的组件和层次化属性基密码技术解密授权票据CT,其中时间属性私钥只取当前时隙TSi对应的私钥组件,以此保证只有订购了该时隙的服务的用户才能在当前访问服务。如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务;
S43:如果用户请求的是下层服务包,通过分布式层次化属性密码技术的密钥委托算法生成下层服务的当前时隙的服务访问认证私钥,然后利用层次化属性基密码技术解密授权票据CT。包括:
S431:雾节点FN利用分布式层次化属性基密码技术的密钥委托算法由对应顶层服务包的当前服务访问认证密钥生成下层服务的当前服务访问认证私钥
S432:FN使用当前服务访问认证密钥和层次化属性基密码技术解密授权票据CT,如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
最后说明的是,以上优选实例仅仅用以说明本发明的技术方案而非限制,对于本领域的技术人员来说,可以根据以上的技术方案内容,在形式上和细节上做出各种相应的改变,但所有的这些改变都应该包括在本发明权利要求的保护范围内。

Claims (7)

1.一种基于属性基密码的分布式服务访问授权及访问控制方法,其特征在于:包括以下步骤:
S1:服务发布平台初始化:服务发布平台配置有一个服务代理(SB)负责平台的初始化及其与用户和服务提供商的交互,服务提供商(SP)通过服务代理(SB)发布和管理服务,用户通过服务代理(SB)进行注册并购买服务,并由服务代理(SB)代理认证用户身份并对用户进行授权;所述服务代理需要负责生成执行分布式属性基密码所需的系统公共参数、服务层次公共参数;用户购买的服务包括两类属性:服务属性和时间属性,服务属性用于指定合法用户可以访问的服务,时间属性用于限定用户访问服务的时间期限;
S2:服务发布:服务提供商SP将自己提供的服务打包销售,并根据各种服务包的包含关系构建服务属性树,下层的服务包是上层服务包的子集,叶子节点表示最细粒度的服务单元;每个SP也给出服务树中每一个服务包节点的标识方法;每个SP生成自己的公/私钥对(对应服务树的根),将自己的服务树、服务包节点标识及其公钥发布到服务平台;同时,SP利用分布式层次化的属性基密码技术为服务树的第一层服务节点(顶层服务包)生成服务访问认证私钥并分发给雾节点(FN);
S3:提供用户注册:获取用户(Users)在注册时提交的身份信息、购买的服务以及购买服务的时间期限信息;服务代理SB获取用户发送的订阅服务请求,在验证用户及用户的订阅服务请求后,SB依据用户购买的服务以及时间期限制定访问策略对认证信息利用层次化属性基密码技术进行加密,生成用户访问服务的授权票据发送给用户;
S4:提供访问服务:雾节点FN获取用户递交的认证信息和授权票据发起的服务访问请求,如果用户请求的不是顶层服务包,则FN根据用户请求的服务包在服务属性树中的层次,利用分布式层次化属性基密码技术的密钥委托算法和SP发送的顶层服务包的服务访问认证私钥生成用户请求的下层服务包的当前时隙的服务访问认证私钥,该私钥中的时间属性私钥组件取当前时隙的私钥组件,然后应用此私钥解密用户提交的授权票据,如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
2.根据权利要求1所述的一种基于属性加密的分布式服务访问控制方法,其特征在于:所述步骤S1包括如下步骤:
S11:服务代理SB输入安全参数λ和系统中服务树的最大深度l,生成层次化属性基密码所需的系统公共参数PP、服务层次公共参数;
S12:SB将当前和未来一段时间划分为n个较短的时隙TS1,TS2,...,TSn,作为n个时间属性,用于控制授权用户访问服务的时间期限,SB为各个时隙生成对应的时间属性公共参数;所述时隙为一天或者一个月。
3.根据权利要求1所述的基于属性加密的分布式服务访问控制方法,其特征在于:所述步骤S2包括如下步骤:
S21:假设本方法中有s个服务提供商,则SPk(1≤k≤s)表示第k个服务提供商,服务提供商SPk构建服务属性树Ψk并独立管理自己的服务;服务树的根对应服务提供商的标识,其下每一个节点表示一种服务包,对应一个服务属性,较高层次的服务包可以分解为多个子服务包;
S22:将服务树中每一层的每一个节点进行编号,用中的一个整数表示,其中是模P剩余类,P是层次化属性基加密中所取的群的素数阶,以此为基础,服务树中的每一个服务包的标识为从服务树的顶层服务包到该下层服务包的路径上每个节点对应的整数串联起来的一个向量,如表示第i层的第m个服务包,其中0<i≤l;
S23:服务提供商SPk作为分布式属性基密码技术的第k个属性权威首先生成自己的公/私钥对{PKk,SKk};
S24:SPk将服务树、服务标识及其公钥PKk发布到服务平台;
S25:SPk用一个多元属性组描述顶层的每一个服务包并生成对应的分布式层次化属性基密码的私钥其中K0表示属性无关的私钥组件,KS表示服务属性对应的私钥组件,表示每个时隙对应的私钥组件;
S26:SPk将生成的顶层服务包的属性私钥发送给它的多个雾节点FNs。
4.根据权利要求1所述的基于属性加密的分布式服务访问控制方法,其特征在于:所述步骤S3包括如下步骤:
S31:服务代理SB接收用户在注册时发送的订阅服务请求M,订阅服务请求M包含用户的身份认证相关的信息、用户想要订阅的服务及其有效期限;
S32:服务代理SB生成用于认证用户的认证信息AI;
S33:SB依据用户订阅的服务以及有效期限制定访问策略A,所述访问策略A确定用户的权限,由服务属性集和时间属性集决定,其中因此授权用户的访问结构可表示如下:
S34:服务代理SB利用密文策略的分布式层次化属性基密码技术,在用户的访问结构下对用户的认证信息AI进行加密,生成用户的授权票据CT,返回给用户。
5.根据权利要求1所述的基于属性加密的分布式服务访问控制方法,其特征在于:所述步骤S4包括如下步骤:
S41:访问服务时,雾节点FN接收用户递交的服务请求信息和授权票据CT;
S42:若用户请求的是顶层服务包,雾节点FN使用SPk发送的顶层服务包的服务访问认证私钥中的组件和层次化属性基密码技术解密授权票据CT,其中时间属性私钥只取当前时隙TSi对应的私钥组件,以此保证只有订购了该时隙的服务的用户才能在当前访问服务;如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务;
S43:如果用户请求的是下层服务包,通过分布式层次化属性密码技术的密钥委托算法生成下层服务的当前时隙的服务访问认证私钥,然后利用层次化属性基密码技术解密授权票据CT,包括:
S431:雾节点FN利用分布式层次化属性基密码技术的密钥委托算法由对应顶层服务包的当前服务访问认证密钥生成下层服务的当前服务访问认证私钥
S432:FN使用当前服务访问认证密钥和层次化属性基密码技术解密授权票据CT,如果解密成功,则利用票据中的认证信息对用户身份进行认证,如果认证成功,则为用户提供服务。
6.根据权利要求1所述的基于属性加密的分布式服务访问控制方法,其特征在于:在所述步骤S2中,每个服务供应商可能部署自己的服务节点(雾节点)在网络边缘,为用户提供更好的服务并对用户进行访问控制。
7.根据权利要求1所述的基于属性加密的分布式服务访问控制方法,其特征在于:所述用户(Users)包括个人或者企业,在使用服务提供商SP提供的服务前,必须注册为SP的合法用户。
CN201910146845.4A 2019-02-27 2019-02-27 一种基于属性基密码的分布式服务访问授权及访问控制方法 Active CN109936630B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910146845.4A CN109936630B (zh) 2019-02-27 2019-02-27 一种基于属性基密码的分布式服务访问授权及访问控制方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910146845.4A CN109936630B (zh) 2019-02-27 2019-02-27 一种基于属性基密码的分布式服务访问授权及访问控制方法

Publications (2)

Publication Number Publication Date
CN109936630A true CN109936630A (zh) 2019-06-25
CN109936630B CN109936630B (zh) 2021-09-28

Family

ID=66986037

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910146845.4A Active CN109936630B (zh) 2019-02-27 2019-02-27 一种基于属性基密码的分布式服务访问授权及访问控制方法

Country Status (1)

Country Link
CN (1) CN109936630B (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110933033A (zh) * 2019-10-27 2020-03-27 西安电子科技大学 智慧城市环境下多物联网域的跨域访问控制方法
CN112231692A (zh) * 2020-10-13 2021-01-15 中移(杭州)信息技术有限公司 安全认证方法、装置、设备及存储介质
CN112637107A (zh) * 2019-09-24 2021-04-09 中国电信股份有限公司 基于属性的信息处理方法和系统
CN117896180A (zh) * 2024-03-14 2024-04-16 贵州梦福网络技术有限公司 一种以属性基加密技术为基础的多系统组网机制及其智能设备、存储介质
CN117896180B (zh) * 2024-03-14 2024-05-28 贵州梦福网络技术有限公司 一种以属性基加密技术为基础的多系统组网方法及其智能设备、存储介质

Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20120314854A1 (en) * 2011-06-10 2012-12-13 Zeutro, Llc System, Apparatus and Method for Decentralizing Attribute-Based Encryption Information
CN103618729A (zh) * 2013-09-03 2014-03-05 南京邮电大学 一种应用于云存储的多机构层次化属性基加密方法
CN104901942A (zh) * 2015-03-10 2015-09-09 重庆邮电大学 一种基于属性加密的分布式访问控制方法
US20150372997A1 (en) * 2014-06-24 2015-12-24 Tata Consultancy Services Limited Device, system and method providing data security and attribute based data access in participatory sensing
CN107040374A (zh) * 2017-03-06 2017-08-11 陕西师范大学 一种云存储环境下支持用户动态撤销的属性基数据加密方法
CN108111540A (zh) * 2018-01-30 2018-06-01 西安电子科技大学 一种云存储中支持数据共享的分层访问控制系统及方法
CN108418784A (zh) * 2017-12-04 2018-08-17 重庆邮电大学 一种基于属性密码的分布式跨域授权和访问控制方法
CN108429749A (zh) * 2018-03-12 2018-08-21 重庆邮电大学 一种基于层次化属性加密的外包强制访问控制方法

Patent Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20120314854A1 (en) * 2011-06-10 2012-12-13 Zeutro, Llc System, Apparatus and Method for Decentralizing Attribute-Based Encryption Information
CN103618729A (zh) * 2013-09-03 2014-03-05 南京邮电大学 一种应用于云存储的多机构层次化属性基加密方法
US20150372997A1 (en) * 2014-06-24 2015-12-24 Tata Consultancy Services Limited Device, system and method providing data security and attribute based data access in participatory sensing
CN104901942A (zh) * 2015-03-10 2015-09-09 重庆邮电大学 一种基于属性加密的分布式访问控制方法
CN107040374A (zh) * 2017-03-06 2017-08-11 陕西师范大学 一种云存储环境下支持用户动态撤销的属性基数据加密方法
CN108418784A (zh) * 2017-12-04 2018-08-17 重庆邮电大学 一种基于属性密码的分布式跨域授权和访问控制方法
CN108111540A (zh) * 2018-01-30 2018-06-01 西安电子科技大学 一种云存储中支持数据共享的分层访问控制系统及方法
CN108429749A (zh) * 2018-03-12 2018-08-21 重庆邮电大学 一种基于层次化属性加密的外包强制访问控制方法

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
HUA DENG: ""Ciphertext-policy hierarchical attribute-based encryption with short ciphertexts"", 《INFORMATION SCIENCES》 *
ZHIGUO WAN: ""A hierachical attribute based solution for flexible and scalable access control in cloud computing"", 《IEEE》 *
张冠群: ""分层的属性加密机制研究"", 《中国优秀硕士学位论文全文数据库信息科技辑》 *

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112637107A (zh) * 2019-09-24 2021-04-09 中国电信股份有限公司 基于属性的信息处理方法和系统
CN112637107B (zh) * 2019-09-24 2023-05-02 中国电信股份有限公司 基于属性的信息处理方法和系统
CN110933033A (zh) * 2019-10-27 2020-03-27 西安电子科技大学 智慧城市环境下多物联网域的跨域访问控制方法
CN112231692A (zh) * 2020-10-13 2021-01-15 中移(杭州)信息技术有限公司 安全认证方法、装置、设备及存储介质
CN117896180A (zh) * 2024-03-14 2024-04-16 贵州梦福网络技术有限公司 一种以属性基加密技术为基础的多系统组网机制及其智能设备、存储介质
CN117896180B (zh) * 2024-03-14 2024-05-28 贵州梦福网络技术有限公司 一种以属性基加密技术为基础的多系统组网方法及其智能设备、存储介质

Also Published As

Publication number Publication date
CN109936630B (zh) 2021-09-28

Similar Documents

Publication Publication Date Title
Tang et al. Ensuring security and privacy preservation for cloud data services
CN108418784B (zh) 一种基于属性密码的分布式跨域授权和访问控制方法
Zhaofeng et al. Blockchain-enabled decentralized trust management and secure usage control of IoT big data
Biswas et al. A scalable blockchain framework for secure transactions in IoT
Lim et al. Blockchain technology the identity management and authentication service disruptor: a survey
CN104969201B (zh) 用于调用特权操作的安全接口
Bertino et al. Identity management: Concepts, technologies, and systems
Hojabri Innovation in cloud computing: Implementation of Kerberos version5in cloud computing in order to enhance the security issues
CN103842984A (zh) 基于参数的密钥推导
CN109936630A (zh) 一种基于属性基密码的分布式服务访问授权及访问控制方法
Joshi et al. Secure cloud storage
Ling et al. Multiauthority attribute-based encryption with traceable and dynamic policy updating
Guo et al. Using blockchain to control access to cloud data
Thomas et al. Single sign-on in cloud federation using CloudSim
CN112491544A (zh) 一种平台数据动态加密的方法及系统
Ra et al. A federated framework for fine-grained cloud access control for intelligent big data analytic by service providers
Zhang et al. Towards Privacy-Preserving Cloud Storage: A Blockchain Approach.
Yu et al. Decentralized, revocable and verifiable attribute-based encryption in hybrid cloud system
Guo et al. IoT data blockchain-based transaction model using zero-knowledge proofs and proxy re-encryption
Bouchaala et al. I4AS-cloud: Identification, authentication and authorization as A service cloud computing
Charanya et al. Attribute based encryption for secure sharing of E-health data
Piechotta et al. A secure dynamic collaboration environment in a cloud context
Leila et al. A new framework of authentication over cloud computing
GB2599408A (en) Physically unclonable functions
GB2599634A (en) Physically unclonable functions

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
TR01 Transfer of patent right

Effective date of registration: 20240206

Address after: 1003, Building A, Zhiyun Industrial Park, No. 13 Huaxing Road, Henglang Community, Dalang Street, Longhua District, Shenzhen City, Guangdong Province, 518110

Patentee after: Shenzhen Wanzhida Technology Transfer Center Co.,Ltd.

Country or region after: China

Address before: 400065 Chongqing Nan'an District huangjuezhen pass Chongwen Road No. 2

Patentee before: CHONGQING University OF POSTS AND TELECOMMUNICATIONS

Country or region before: China

TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20240301

Address after: No. 1503, 15th Floor, Unit 1, Building G, Classic Twin Cities (A and C plots), High tech Zone, Kunming City, Yunnan Province, 650000

Patentee after: Yunnan Tengjian Technology Co.,Ltd.

Country or region after: China

Address before: 1003, Building A, Zhiyun Industrial Park, No. 13 Huaxing Road, Henglang Community, Dalang Street, Longhua District, Shenzhen City, Guangdong Province, 518110

Patentee before: Shenzhen Wanzhida Technology Transfer Center Co.,Ltd.

Country or region before: China

TR01 Transfer of patent right