DE102005061632B4 - Method and apparatus for authorization - Google Patents

Method and apparatus for authorization Download PDF

Info

Publication number
DE102005061632B4
DE102005061632B4 DE102005061632.1A DE102005061632A DE102005061632B4 DE 102005061632 B4 DE102005061632 B4 DE 102005061632B4 DE 102005061632 A DE102005061632 A DE 102005061632A DE 102005061632 B4 DE102005061632 B4 DE 102005061632B4
Authority
DE
Germany
Prior art keywords
authorization
service
intermediary
service system
mediator
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
DE102005061632.1A
Other languages
German (de)
Other versions
DE102005061632A1 (en
Inventor
Christoph Scherer
Andreas Kasten
Silke Schultka
Jürgen Dörsam
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
T Online International AG
Original Assignee
T Online International AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by T Online International AG filed Critical T Online International AG
Priority to DE102005061632.1A priority Critical patent/DE102005061632B4/en
Publication of DE102005061632A1 publication Critical patent/DE102005061632A1/en
Application granted granted Critical
Publication of DE102005061632B4 publication Critical patent/DE102005061632B4/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/02Payment architectures, schemes or protocols involving a neutral party, e.g. certification authority, notary or trusted third party [TTP]
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/33User authentication using certificates
    • G06F21/335User authentication using certificates for accessing specific resources, e.g. using Kerberos tickets
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/06Buying, selling or leasing transactions

Abstract

Die Erfindung betrifft ein Verfahren zur Beantwortung von Autorisierungsanfragen (A) von einem Nutzungssystem (S1) an mindestens ein Servicesystem (S2), mit einem Vermittlersystem (S3), das Zugriff auf die Autorisierungsinformation (A) hat, umfassend folgende Schritte: – Weiterleiten (B) der Autorisierungsanfrage vom Servicesystem (S2) an das Vermittlersystem (S3); – Entgegennahme (B) der Autorisierungsanfrage, durch das Vermittlersystem (S3) nur dann, wenn das Servicesystem (S2) in einer Vertrauensstellung zum Vermittlersystem (S3) steht, – Gegenseitige Übergabe von Zielparametern zwischen (S2) und S(3) über (B), zum Zwecke des Redirects des Nutzungssystems (S1) auf das Vermittlersystem (S3), – Durch das Redirect erfolgt eine Kommunikation (C) des Vermittlersystems (S3) mit dem Nutzungssystem (S1). In der Kommunikation (C) wird mittelbar oder unmittelbar und unter zur Hilfenahme von Regelwerken in (S3) und/oder zur Hilfenahme von mindestens einem (S4) das Nutzungssystem (S1) authentifiziert. – Bei positiver Authentifizierung wird das Nutzungssystem (1) wieder redirected auf (S2). Grundlage hierfür war die Zielparameterübergabe in (B) bei der Autorisierungsanfrage von (S2) an (S3). Gleichzeitig wird in (S3) auf Grundlage der Authentifizierung von (S1) durch die Kommunikation in (C) und der Autorisierungsanfrage von (S2) das Ergebnis der Autorisierung ermittelt. Das Ergebnis wird über die Vertrauensstellung (B) ausgetauscht. Das Ergebnis der Autorisierungsanfrage kann sich dann das Servicesystem (S2) vom Vermittlersystem (S3) abholen oder das Vermittlungssystem (S3) teilt es dem Servicesystem (S2) mit. Dann kann das Servicesystem (S2) dem Nutzungssystem (S1) den Zugriff (A) erlauben und mit diesem kommunizieren, so dass sowohl die Autorisierungsanfrage als auch die Antwort darauf zwischen dem Servicesystem (S2) und dem Nutzungssystem (S3) direkt erfolgt (B) und das Nutzungssystem (S1) nicht als Mittler fungiert. – Das Verfahren kann sowohl transaktionsbasierend, sessionbasierend oder auch aus Kombinationen beiden Verfahren miteinander und/oder untereinander durchgeführt werden.The invention relates to a method for answering authorization requests (A) from a utilization system (S1) to at least one service system (S2), having an intermediary system (S3) having access to the authorization information (A), comprising the following steps: - forwarding ( B) the authorization request from the service system (S2) to the intermediary system (S3); - Acceptance (B) of the authorization request, by the intermediary system (S3) only if the service system (S2) is in a trust relationship to the intermediary system (S3), - Mutual transfer of target parameters between (S2) and S (3) via (B ), for the purpose of redirecting the utilization system (S1) to the mediator system (S3), - Through the redirect there is a communication (C) of the mediator system (S3) with the utilization system (S1). In the communication (C), the usage system (S1) is authenticated indirectly or directly and with the aid of rules in (S3) and / or with the aid of at least one (S4). - If the authentication is positive, the utilization system (1) is redirected back to (S2). The basis for this was the destination parameter transfer in (B) during the authorization request from (S2) to (S3). At the same time, in (S3), based on the authentication of (S1) by the communication in (C) and the authorization request of (S2), the result of the authorization is determined. The result is exchanged via the trust relationship (B). The result of the authorization request can then be fetched by the service system (S2) from the agent system (S3) or the switching system (S3) informs the service system (S2). Then, the service system (S2) can allow the access system (S1) to access (A) and communicate with it so that both the authorization request and the response thereto are made directly between the service system (S2) and the usage system (S3) (B). and the utilization system (S1) does not act as a mediator. The method can be carried out both transaction-based, session-based or also from combinations of both methods with one another and / or one another.

Description

Die Erfindung betrifft eine Vorrichtung und ein Verfahren zur Vermittlung und Beantwortung von AAA-Anfragen (Authentifizierung, Autorisierung und Accouting) für eine Nutzungsinstanz in verteilten DV-Architekturen (Datenverarbeitungs-Architekturen) auf Basis von Rohdaten aus verteilten DV-Quellsystemen.The invention relates to an apparatus and a method for switching and answering AAA requests (authentication, authorization and accouting) for a user instance in distributed DV architectures (data processing architectures) based on raw data from distributed DV source systems.

Gebiet der Erfindung:Field of the invention:

Die Spezialisierung von Anbietern von Dienstleistungen bzw. Gütern, deren Angebote über verteilte Systeme (z. B. Internet) zugänglich sind, auf ihre Kernkompetenz der Leistungserbringung bzw. Auslieferung führt dazu, dass sie gezwungen sind, sich externen Quellen zur Authentifizierung und Autorisierung ihrer Nutzer bzw. Käufer zu bedienen. Authentifizierung, Autorisierung und Zugriffskontrolle sind essenziell für die meisten Internet-Dienstleister. Dies ist notwendig, wenn der Dienst selber nicht für jeden Nutzer offen zugänglich sein soll, bzw. wenn eine Bezahlung notwendig ist, und wenn der Dienst selber die Daten zur Autorisierung nicht hält.The specialization of providers of goods or services whose offerings are accessible via distributed systems (eg Internet) to their core competence of providing or delivering results in being forced to external sources to authenticate and authorize their users or buyer to use. Authentication, authorization and access control are essential for most Internet service providers. This is necessary if the service itself is not to be openly accessible to any user, or if payment is necessary, and if the service itself does not hold the data for authorization.

Heutige Verfahren z. B. im Umfeld von ISPs (Internet Service Providern) zur Authentifizierung und Autorisierung basieren meist auf dem RADIUS (Remote Authentication-Dial-In Service) Protokoll und bieten den Zugang zu Diensten, die zentralisiert die Administration und Validierung von Authentifizierungs- und Autorisierungsinformationen für einen Nutzernamen zur Verfügung stellen.Today's procedures z. For example, in the context of ISPs (Internet Service Providers) for authentication and authorization are based mostly on the RADIUS (Remote Authentication Dial-In Service) protocol and provide access to services that centralize the administration and validation of authentication and authorization information for a Provide usernames.

Heutige Verfahren bieten den Anbietern von Dienstleistungen bzw. Gütern die Möglichkeit, sich zu verschiedenen ISPs oder Account-Providern zu verbinden. Diese Account-Provider bieten auf Basis unterschiedlicher Protokolle, proprietärer Schnittstellen und Datenobjekte Informationen über die Authentifizierbarkeit und Autorisierbarkeit von Nutzern. Dabei ist es die Aufgabe des Anbieters von Dienstleistungen und Gütern, sich an die Schnittstellen der Account-Provider anzupassen, was zu starken Aufwendungen in der Entwicklung und Pflege von Schnittstellen führt, sofern der Dienstleister seine Leistung oder Güter den Nutzern mehrerer Account-Provider anbieten möchte. Je Kunden- und vertragsführenden Mandanten (Operations Support Systems, im Folgenden OSS genannt bzw. Business Support Systems, im Folgenden BSS genannt) des Account-Providers muss das verarbeitende DV-System des Dienstleisters die Quelldaten unterschiedlich hinsichtlich der Autorisierungsinformation bearbeiten und bewerten. Darüber hinaus hat der Dienstleister je nach Datenmodell und Informationsgehalt des Account-Providers verschiedene Logiken zur Auswertung der gelieferten Informationen zu implementieren, um daraus eine Aussage über die Autorisierung für einen Nutzer treffen zu können. Oftmals führt dies zu zusätzlichen und unnötigen Systembelastungen des Dienstleisters, da seine Technologie nicht auf eine performante Abwicklung von Autorisierungsfragen an verteilte Quellsysteme von Account-Providern ausgelegt ist, sondern sich auf die Leistungserbringung konzentriert. Dies kann dazu führen, dass ein Nutzer umständliche Verfahren zur Authentifizierung und Autorisierung durchlaufen muss und dabei z. B. für das Medium Internet ungewohnt lange Wartezeiten oder Abfragedialoge in Kauf nehmen muss.Today's procedures offer providers of services or goods the opportunity to connect to various ISPs or account providers. These account providers provide information on the authenticity and authorisability of users based on different protocols, proprietary interfaces and data objects. It is the task of the provider of services and goods, to adapt to the interfaces of the account provider, which leads to heavy expenses in the development and maintenance of interfaces, if the service provider wants to offer its services or goods to the users of several account providers , For each customer and contract-managing client (Operations Support Systems, hereinafter referred to as OSS or Business Support Systems, hereinafter referred to as BSS) of the account provider, the processing IT system of the service provider must process and evaluate the source data differently with regard to the authorization information. In addition, depending on the data model and the information content of the account provider, the service provider has to implement various logics for evaluating the information supplied in order to be able to make a statement about the authorization for a user. Often, this leads to additional and unnecessary system load on the service provider, since its technology is not designed for a high-performance settlement of authorization issues to distributed source systems of account providers, but focuses on the provision of services. This can lead to a user having to go through cumbersome procedures for authentication and authorization. B. for the medium Internet unusually long waiting times or query dialogues must be accepted.

Unter dem Aspekt der Sicherheit und Vertrauenswürdigkeit müssen sich die Systeme des Diensteanbieters und des Account-Providers in den bisherigen Verfahren direkt gegeneinander Authentifizieren und Autorisieren (z. B. Austausch von Credentials wie UN/PW oder Zertifikaten). Dies bedeutet ggf. für den Dienstleister und den Account-Provider eine systemseitige technische Integration je Anbindung.In terms of security and trustworthiness, the systems of the service provider and the account provider must directly authenticate against each other and authorize (eg exchange of credentials such as UN / PW or certificates). This possibly means for the service provider and the account provider a system-side technical integration per connection.

In der „Liberty Alliance” wird ein Rahmenwerk bzgl. Schnittstellen und grundlegenden Kommunikationslogiken zwischen verteilten Systemen definiert. Dieser Standard bildet die Grundlage für ein mögliches Verfahren zur Authentifizierung (z. B. Single Sign On) von Nutzungsinstanzen in föderierenden Netzwerken. Die Autorisierung und die Herbeiführung positiver Antworten sind in diesem Standard nicht bearbeitet. Dem liegt zu Grunde, dass sich die Liberty Alliance im Gegensatz zu dem hier beschrieben Verfahren nicht mit der Prozesslogik zu möglichen kunden- und vertragsführenden Backend-Systemen und deren technischer und optimierter Abbildung auf Systeme beschäftigt. Dies ist eine große Herausforderung, um neben den Schnittstellen in die föderative Welt der Liberty Alliance kompatiblen Partner die Einbindung unterschiedlicher Backendsysteme mit Autorisierungsinformationen zu verwirklichen.The "Liberty Alliance" defines a framework for interfaces and basic communication logics between distributed systems. This standard forms the basis for a possible method of authenticating (eg, single sign-on) usage instances in federated networks. The authorization and the provision of positive answers are not dealt with in this standard. This is due to the fact that unlike the method described here, the Liberty Alliance does not deal with the process logic for possible customer and contract-leading backend systems and their technical and optimized mapping to systems. This is a major challenge in order to realize the integration of different backend systems with authorization information in addition to the interfaces in the federated world of Liberty Alliance compatible partners.

Aus der OASIS: Security Assertion Markup Language (SAML) 2.0 Technical Overview. Working Draft 03, 20. Februar 2005 URL: http://xml.coverpages.org/SAML-TechOverview20v03-11511.pdf ist ein Verfahren bekannt, bei dem eine Autorisierung des Dienstes erfolgt, wobei jedoch der Dienst mit den Zugriffsinformationen bzw. Autorisierungsinformationen versorgt wird.From the OASIS: Security Assertion Markup Language (SAML) 2.0 Technical Overview. Working Draft 03, 20 February 2005 URL: http://xml.coverpages.org/SAML-TechOverview20v03-11511.pdf A method is known in which an authorization of the service takes place, but the service with the access information or authorization information is supplied.

Die US 2005/026202 A1 offenbart ein Verfahren bei dem ein Redirect zur Autorisierung erfolgt.The US 2005/026202 A1 discloses a method of redirecting for authorization.

Die US 2002/0162027 A1 offenbart ein Verfahren bei dem eine Zugriffssteuerung auf einen Dienst erfolgt.The US 2002/0162027 A1 discloses a method in which access control to a service is performed.

Aus der WO 2005/072382 A2 und WO 0103083 A1 sind Verfahren für sichere Telefon- und Computer-Transaktionen bekannt.From the WO 2005/072382 A2 and WO 0103083 A1 Methods are known for secure telephone and computer transactions.

Die Druckschrift US 2001/0018748 offenbart ebenfalls einen Dienst zur Autorisierung für eine Transaktion. Hierbei werden vitale Informationen über den Benutzer gespeichert, um die Identität des Benutzers zu bestätigen. Durch einen Vergleich der vitalen Informationen mit den Informationen, die durch das Netzwerk gespeichert wurden, werden Authentifikationsinformationen erlangt. Falls der Vergleich der vitalen Informationen mit den eingegebenen Informationen erfolgreich war, wird die finanzielle Transaktion durchgeführt. The publication US 2001/0018748 also discloses a service for authorizing a transaction. Here, vital information about the user is stored to confirm the identity of the user. By comparing the vital information with the information stored by the network, authentication information is obtained. If the comparison of the vital information with the entered information was successful, the financial transaction is carried out.

Die Erfindung aus der US 2001/0018748 stellt maßgeblich auf den Vergleich der vitalen Informationen mit den Informationen, die durch den Benutzer bereitgestellt werden, ab. Dieser Ansatz wird bei der vorliegenden Erfindung nicht verwendet und liegt weit entfernt vom Ansatz der vorliegenden Erfindung, so dass die vorliegende Erfindung nach diesseitiger Auffassung ebenfalls erfinderisch ist.The invention of the US 2001/0018748 Significantly relies on comparing the vital information with the information provided by the user. This approach is not used in the present invention and is far from the approach of the present invention, so that the present invention is also inventive in this view.

Aus der EP 1531398 A1 ist ein Verfahren zur Authentifizierung bekannt, wobei die Authentifizierung durch ein Plugin in einem Browser durchgeführt wird. Hierbei wird das Plugin dazu verwendet, eine Authentifizierungsanfrage an einen Authentifizierungsserver zu stellen. Es erfolgt somit eine indirekte Umleitung. Nicht der Service-Server, wie bei der vorliegende Erfindung, leitet die Anfrage weiter an einen Authentifikationsserver, sondern der Service-Server steuert durch ein bestimmtes Datenformat ein Plugin im Browser, das dann wiederum eine Authentifikation bei einem Authentifikations-Server durchführt. Dies ist auch ein eleganter Ansatz, der für den Benutzer völlig transparent abläuft; er setzt jedoch voraus, dass ein Plugin im Browser installiert ist.From the EP 1531398 A1 a method for authentication is known, wherein the authentication is performed by a plugin in a browser. Here, the plugin is used to make an authentication request to an authentication server. There is thus an indirect diversion. Not the service server, as in the present invention, forwards the request to an authentication server, but rather the service server controls a plug-in in the browser by means of a specific data format, which then in turn performs an authentication at an authentication server. This is also an elegant approach that is completely transparent to the user; however, it assumes that a plugin is installed in the browser.

Überblick über die ErfindungOverview of the invention

Da immer mehr Mehrwertdienste über das Internet angeboten werden, wird es immer wichtiger, eine Vorrichtung und ein Verfahren anzubieten, die die Komplexität verringern, die Wiederverwendbarkeit steigern, Schnittstellen reduziert und Datenverarbeitung in spezialisierte Systeme verlagert. Das Verfahren über eine Vermittlerinstanz, die auf die Verarbeitung von Autorisierungsanfragen, sowie Abfrage und Bearbeitung von Autorisierungsrohdaten aus verteilten Quellsystemen optimiert ist, verringert die Durchlaufzeit für den Prozess der Autorisierung. Zusätzlich wird dem Diensteanbieter und dem Accountprovider ein verlässliches System zur Verfügung gestellt, das eine sichere Kommunikation ermöglicht und eine geringe Ausfallquote sichert und dies unter Berücksichtigung geringerer Implementierungs- und Wartungsaufwendungen für den Händler/Dienstleister. Die erhöhte Performance wird dadurch erreicht, dass die Schnittstellen zu den Account-Providern und die Kenntnis und Verarbeitung von deren Datenstrukturen zentral im DV-Vermittlersystem durch ein eigenes Objektmodell optimiert wird. Dadurch werden die System-Ressourcen des Dienstleisters entlastet und die Verarbeitung auf dem spezialisierten DV-Vermittlersystem effizienter durchgeführt.As more and more value-added services are offered over the Internet, it becomes increasingly important to provide a device and method that reduces complexity, increases reusability, reduces interfaces and relocates data processing to specialized systems. The intermediary entity process, optimized for processing authorization requests, as well as retrieving and processing raw authorization data from distributed source systems, reduces the turnaround time for the process of authorization. In addition, a reliable system is provided to the service provider and the account provider, which enables secure communication and ensures a low default rate, taking into account lower implementation and maintenance costs for the merchant / service provider. The increased performance is achieved by optimizing the interfaces to the account providers and the knowledge and processing of their data structures centrally in the data processing system by means of their own object model. This relieves the service provider's system resources and makes processing more efficient on the specialized computerized mediator system.

Die Erfindung betrifft eine Vorrichtung und ein Verfahren zur Vermittlung und Beantwortung von AAA-Anfragen, insbesondere Autorisierungs- und/oder Authentifizierungsanfragen für eine Nutzungsinstanz in verteilten DV-Architekturen (Datenverarbeitungs-Architekturen) auf Basis von Rohdaten aus verteilten DV-Quellsystemen.The invention relates to an apparatus and a method for switching and answering AAA requests, in particular authorization and / or authentication requests for a user instance in distributed DV architectures (data processing architectures) based on raw data from distributed DV source systems.

Fragt z. B. eine Nutzungsinstanz bei einem DV-System eine Leistung oder die Auslieferung eines Guts nach, so ist von dem DV-System vor der Leistungserbringung bzw. Auslieferung zu prüfen, ob die Nutzungsinstanz über die dafür notwendigen Berechtigungen (Merkmale zur Autorisierung) verfügt. Das Ergebnis einer Autorisierungsanfrage liefert dem anfragenden DV-System die Information, ob es für eine bestimmte Nutzungsinstanz berechtigt ist, die angeforderte Dienstleistung zu erbringen oder ein Gut auszuliefern. So kann z. B. bei einem Musikverkaufsportal die Nutzungsinstanz ein Web-Frontend sein, dass dem Benutzer eine Vielzahl von MPEG-Songs anbietet. Der Benutzer beabsichtig nun einen dieser Songs zu erwerben. Hierzu muss durch das anfragende DV-System überprüft werden, ob der Benutzer berechtigt ist.Ask z. If, for example, a user instance in a data processing system determines a service or the delivery of goods, the IT system must check whether the user instance has the necessary authorizations (characteristics for authorization) prior to service provision or delivery. The result of an authorization request provides the requesting computer system with the information as to whether it is authorized for a particular user instance to provide the requested service or to deliver a good. So z. For example, in a music sales portal, the usage instance is a web front-end that offers the user a variety of MPEG songs. The user now intends to purchase one of these songs. For this, the requesting computer system must check whether the user is authorized.

Diese anfragenden DV-Systeme, die eine Autorisierungsanfrage für eine Nutzungsinstanz teilen, sprechen dazu über eine einheitliche Schnittstelle ein DV-Vermittlersystem an. Die Nutzungsinstanz wird dann über einen sog. „redirect” von dem anfragenden DV-System an das DV-Vermittlersystem übergeben. Dort wird meist zunächst eine Authentifizierung für die Nutzungsinstanz durchgeführt, damit der Prozess der Autorisierung eingeleitet werden kann. Für das og. Beispiel bedeutet dies, dass durch das Vermittlersystem ein Link mit einer eindeutigen Kennung, wie z. B. einer Transaktions-ID, zurückgegeben wird, die dann durch das anfragende System an den Browser des Benutzers weitergeleitet wird, der dadurch auf das Vermittlersystem umgelenkt wird, um dort die Autorisierung zu vervollständigen.These requesting DP systems, which share an authorization request for a usage instance, address a DV mediator system via a unified interface. The user instance is then transferred via a so-called "redirect" from the requesting data processing system to the data processing system. Authentication for the use instance is usually carried out there first, so that the authorization process can be initiated. For the above. For example, this means that the intermediary system has a link with a unique identifier, such as a. A transaction ID, which is then forwarded by the requesting system to the user's browser, which is thereby redirected to the intermediary system to complete the authorization there.

Das DV-Vermittlersystem kennzeichnet sich durch ein eigenes Objektmodell, eigene Datenstrukturen und eigene Datenverarbeitung zur Prüfung der Autorisierung anhand vorhandener Rohdaten, die den Nutzungsinstanzen aus den DV-Quellsystemen zugeordnet sind. Diese Rohdaten werden vom DV-Vermittlersystem aus den DV-Quellsystemen abgefragt und im DV-Vermittlersystem kombiniert und geprüft. Liegen die Rohdaten nicht vollständig vor, so kann die Nutzungsinstanz an weitere DV-Systeme übergeben werden, um dort über geschäftsvorfallspezifische Prozesse notwendige Rohdaten in die Quellsysteme eintragen zu lassen (nach dem Prinzip: „Herbeiführung positiver Antworten”). Alternativ kann die Nutzungsinstanz auch an ein weiteres DV-Vermittlersystem übergeben werden, sofern dort eine Beantwortung der Autorisierungsanfragen erwartet werden kann. Aus der Kombination der Rohdaten der DV-Quellsysteme wird schließlich die Antwort für das anfragende DV-System erzeugt.The IT agent system is characterized by its own object model, its own data structures and its own data processing for checking the authorization on the basis of existing raw data, which are assigned to the user instances from the DV source systems. This raw data is retrieved from the DV mediator system from the DV source systems and combined and checked in the DV mediator system. If the raw data are not completely available, the user instance can be transferred to other IT systems in order to transfer raw data that is necessary for business transaction-specific processes to the IT systems Register source systems (according to the principle: "creating positive answers"). Alternatively, the user instance can also be transferred to a further IT-mediator system, provided that a response to the authorization requests can be expected there. The combination of the raw data of the DV source systems finally generates the answer for the requesting DV system.

Nach der Erzeugung des Autorisierungsergebnisses kann die Nutzungsinstanz vom DV-Vermittlersystem wiedererkannt und den ursprünglichen, offenen Autorisierungsanfragen zugeordnet werden. Dies kann z. B. in einer konkreten technischen Abbildung auf der Basis von Zertifikaten oder Cookies erfolgen, die auf den Systemen abgelegt werden. Die Nutzungsinstanz wird vom Vermittlersystem wieder durch einen „redirect” zum anfragenden DV-System übergeben. Das anfragende DV-System kann das Ergebnis der Anfrage beim DV-Vermittlersystem über die Standardschnittstelle abfragen, und die Nutzungsinstanz die Nutzung einer Dienstleistung oder die Auslieferung eines Gutes durchführen.After the authorization result is generated, the usage instance may be recognized by the DV mediator system and associated with the original, open authorization requests. This can be z. B. in a specific technical mapping on the basis of certificates or cookies that are stored on the systems. The user instance is handed over again by the intermediary system through a "redirect" to the requesting computer system. The requesting DV system can query the result of the request at the DV mediator system via the standard interface, and the user instance can make use of a service or deliver a good.

Im Detail können bei einer möglichen Ausführungsform die Schritte wie folgt aussehen:
Bei der Vorrichtung und dem entsprechenden Verfahren zur Bereitstellung von Vermittlung und Beantwortung von Autorisierungsanfragen für eine Nutzungsinstanz und mindestens einen Service in verteilten DV-Architekturen, wobei die Nutzungsinstanz und der Service mit der Möglichkeit ausgestattet sind, sich mit einem gewöhnlichen Computernetzwerk zu verbinden, werden folgende Schritte durch ein oder mehrere DV-Vermittlersysteme durchgeführt.

  • – Entgegennahme einer Autorisierungsanfrage von einem anfragenden DV-System;
  • – Übergabe von Zielparametern für die Nutzungsinstanz an das anfragende DV-System für einen Redirect durch die Nutzungsinstanz. Es ist auch denkbar, dass das Vermittlersystem die Nutzungsinstanz direkt kontaktiert, wenn vorher die Adresse mitgeteilt wurde;
  • – Entgegennahme der Nutzungsinstanz und Zuordnung der Nutzungsinstanz zur Transaktion der Autorisierungsanfrage;
  • – Überprüfung der Vollständigkeit der Authentifizierungsinformationen der Nutzungsinstanz und ggf. Übergabe an Systeme zur Authentifizierung und anschließenden Entgegennahme der Nutzungsinstanz. Dies kann immer dann auftreten, wenn die Nutzungsinstanz dem DV-Vermittlersystem zwar bekannt ist, aber für die Anforderungen des anfragenden DV-Systems nicht hinreichend authentifiziert (d. h. die ”Vollständigkeit der Authentifizierungsinformationen” ist im Sinne der Güte nicht gegeben), so wird versucht, die Nutzungsinstanz z. B. gemäß Liberty Alliance oder beliebiger anderer Verfahren hinreichend zu authentifizieren. (Dabei können weitere Systeme zur Abwicklung der Authentifizierung genutzt werden bzw. die Nutzungsinstanz an diese zum Zwecke der Authentifizierung übergeben werden.)
In detail, in one possible embodiment, the steps may look like this:
The following are the following in the apparatus and corresponding method for providing arbitration and response of authorization requests for a use instance and at least one service in distributed DV architectures, wherein the use instance and the service are provided with the ability to connect to a common computer network Steps performed by one or more computerized mediator systems.
  • - receiving an authorization request from a requesting computer system;
  • - Transfer of target parameters for the user instance to the requesting computer system for a redirect by the user instance. It is also conceivable that the intermediary system contacted the user instance directly, if the address was previously communicated;
  • - Acceptance of the user instance and assignment of the user instance to the transaction of the authorization request;
  • - Verification of the completeness of the authentication information of the user instance and, if necessary, transfer to systems for authentication and subsequent acceptance of the user instance. This can always occur if the user instance is known to the IT agent system but is not adequately authenticated for the requirements of the requesting computer system (ie the "completeness of the authentication information" is not given in terms of quality), then an attempt is made to the use instance z. B. according to Liberty Alliance or any other method sufficient to authenticate. (In this case, further systems can be used to process the authentication or the usage instance can be passed to it for the purpose of authentication.)

Ist die Nutzungsinstanz nicht authentifizierbar (d. h. die ”Vollständigkeit der Authentifizierungsinformationen” ist im Sinne nicht vorliegender Informationen überhaupt nicht gegeben), kann sie vom DV-Vermittlersystem in einen Registrierungsprozess mit einem beliebigen System geführt werden. Anschließend ist die Nutzungsinstanz authentifizierbar und evtl. sind auch Daten zur Autorisierung eingerichtet worden.

  • – Prüfung der Zuordenbarkeit der Nutzungsinstanz zu Backend-Systemen und ggf. Übergabe der Nutzungsinstanz an Drittsysteme zur Generierung von Autorisierungsinformationen und anschließende Entgegennahme der Nutzungsinstanz;
  • – Identifizierung der für die Nutzungsinstanz zuständigen Backend-Systeme mit Informationen zur Autorisierung Anfrage von Profilen und Rechten zu der Nutzungsinstanz an die Backend-Systeme;
  • – Empfang von Profildaten und Rechten zu der Nutzungsinstanz aus den Backend-Systemen;
  • – Kombination der Profildaten und Rechte mit den Anforderungen des anfragenden-DV-Systems
  • – Bestimmen von Autorisierungsergebnissen und ggfs. Bestimmen von alternativen Möglichkeiten für die Generierung von weiteren Autorisierungsinformationen, falls diese notwendig sein sollten, und ggf. Übergabe der Nutzungsinstanz an Drittsysteme zur Generierung von Autorisierungsinformationen und anschließende Entgegennahme der Nutzungsinstanz;
  • – Erneute Identifizierung der für die Nutzungsinstanz zuständigen Backend-Systeme mit Informationen zur Autorisierung;
  • – Anfrage von Profilen und Rechten zu der Nutzungsinstanz an die alternativen Backend-Systeme;
  • – Empfang von Profildaten und Rechten zu der Nutzungsinstanz aus den alternativen Backend-Systemen;
  • – Kombination der Profildaten und Rechte mit den Anforderungen des anfragenden DV-Systems;
  • – Bestimmen von Autorisierungsergebnissen und Zuordnung zur Transaktion des anfragenden Systems;
  • – Übergabe von Zielparametern für das anfragende System an die Nutzungsinstanz; somit erfolgt die aggregierte Übergabe von definierten Informationen (Zielparametern) an das anfragende System. (Zielparameter sind hierbei nicht unbedingt Parameter über das Ziel, sondern eher die Werte, die durch das Verfahren dem anfragenden System zur Verfügung gestellt werden);
  • – Entgegennahme von Ergebnisanfragen durch das anfragende System, Auslieferung des Ergebnisses und weiterer Informationen aus der Anfrage an das Back-End-System an das anfragende System.
If the usage instance is not authenticatable (ie the "completeness of the authentication information" is not given at all in the sense of missing information), it can be routed by the IT agent system into a registration process with any system. Afterwards, the user instance can be authenticated and possibly data for authorization has been set up.
  • - checking the assignability of the user instance to back-end systems and, if necessary, transferring the user instance to third-party systems for the generation of authorization information and subsequent acceptance of the user instance;
  • - identification of the backend systems responsible for the usage instance with information on authorization request of profiles and rights to the usage instance to the backend systems;
  • - receiving profile data and rights to the usage instance from the backend systems;
  • - Combination of profile data and rights with the requirements of the requesting DV system
  • Determining authorization results and, if appropriate, determining alternative possibilities for generating further authorization information, if necessary, and if necessary transferring the usage instance to third-party systems for generating authorization information and subsequently accepting the usage instance;
  • - Re-identification of the user instance responsible backend systems with information for authorization;
  • Requesting profiles and rights to the usage instance to the alternative backend systems;
  • - receiving profile data and rights to the usage instance from the alternative backend systems;
  • - Combination of the profile data and rights with the requirements of the requesting computer system;
  • Determining authorization results and assigning to the transaction of the requesting system;
  • - transfer of target parameters for the requesting system to the user instance; thus the aggregated transfer of defined information (target parameters) to the requesting system takes place. (Target parameters are not necessarily parameters about the target, but rather the values provided by the method to the requesting system);
  • - Acceptance of result requests by the requesting system, delivery of the result and further information from the request to the back-end system to the requesting system.

Mit dem hier beschriebenen Verfahren wird die Performance für die Durchführung von Autorisierungsanfragen durch eine zentrale hochperformante Komponente optimiert und damit Antwortzeiten reduziert. Darüber hinaus wird ebenfalls die Anzahl der Verfahrensschritte des Gesamtsystems im Vergleich zur Direktansprache der anfragenden Dienste an die Account-Provider verringert. Der Anbieter einer Dienstleistung bzw. eines Gutes wird damit unabhängig von der Vielzahl der physikalischen Schnittstellen zu den Account-Providern.The method described here optimizes the performance for the execution of authorization requests by means of a central high-performance component and thus reduces response times. In addition, the number of process steps of the overall system is also reduced in comparison to the direct approach of the requesting services to the account provider. The provider of a service or a good is thus independent of the variety of physical interfaces to the account providers.

Im Gegensatz zu einer Middleware beherrscht die hier beschriebene Vorrichtung und das dazugehörige Verfahren nicht lediglich die Vermittlung zwischen unterschiedlicher Software. Die hier beschriebene Technologie verwendet eigene Datenmodelle, die es erlauben, zusammen mit eigenen Abfrage-, Kombinations-, und Prüfmechanismen eine Autorisierungsanfrage optimiert zu beantworten und gegebenenfalls notwendige Zwischenprozesse einzuleiten.Unlike middleware, the device and associated method described herein does not merely govern the mediation between different software. The technology described here uses its own data models, which, together with its own query, combination and checking mechanisms, allow an authorization request to be answered in an optimized manner and, if necessary, initiate necessary intermediate processes.

Die Vorrichtung und das Verfahren zur Vermittlung und Beantwortung von Autorisierungsanfragen für eine Nutzungsinstanz in verteilten DV-Architekturen ist gekennzeichnet durch die im Folgenden beschriebenen Systeme.The apparatus and method for switching and responding to authorization requests for a use instance in distributed DV architectures is characterized by the systems described below.

Die Nutzungsinstanz bezeichnet eine Person, eine Namensentität (Gruppenbezeichnung) oder Maschine, die ein anderes DV-System, z. B. einen Internet Shop, Internetdienst oder Netzelement nutzen möchte. Im Falle einer Person bedeutet dies z. B., dass diese einen Computer nutzt, auf dem sie Applikationen zur Nutzung anderer DV-Systeme verwendet. Dieses können Standardapplikationen wie ein Webrowser oder andere Applikationen sein. Im Falle einer Maschine nutzt diese direkt weitere Systeme. Eine solche Maschine kann beispielsweise ein Computer (PC, Set-Top Box, mobiles Endgerät mit SIM, etc.) sein, der eigene Authentifizierungsmerkmale besitzt, die auf ihm hinterlegt wurden.The usage instance refers to a person, a name entity (group name) or machine that has another data processing system, eg. B. would like to use an Internet shop, Internet service or network element. In the case of a person this means z. For example, it uses a computer on which it uses applications to use other computer systems. These can be standard applications such as a web browser or other applications. In the case of a machine, this directly uses other systems. Such a machine can be, for example, a computer (PC, set-top box, mobile terminal with SIM, etc.) that has its own authentication features that have been stored on it.

Die Nutzungsinstanz verfügt über Funktionen zur Anfrage auf Auslieferung eines Gutes oder Erbringung einer Dienstleistung durch ein DV-System. Zur Kommunikation werden dabei adäquate standardisierte Schnittstellenprotokolle eingesetzt, z. B. HTTP, FTP, POP3, IMAP, SMTP (ggf. in Kombination mit SSL-Verschlüsselung).The user instance has functions for requesting delivery of a good or provision of a service by a computer system. For communication, adequate standardized interface protocols are used, eg. HTTP, FTP, POP3, IMAP, SMTP (possibly in combination with SSL encryption).

Häufig alternativ verwendete Bezeichnungen sind User, Nutzer, Kunde, Käufer, Verbraucher, Endkunde, Endgerät.Commonly used designations are user, user, customer, buyer, consumer, end customer, end device.

Die DV-Systeme, die von der Nutzungsinstanz angesprochen werden, werden als anfragende DV-Systeme bezeichnet. Anfragende DV-Systeme zeichnen sich dadurch aus, dass sie der Nutzungsinstanz ein Gut in digitaler Form ausliefern, eine Auslieferung anstoßen oder den Zugriff der Nutzungsinstanz auf das anfragende DV-System gestatten, um dort eine Applikation oder ein Netzelement zu nutzen. Gemein ist diesen Nutzungsszenarien des anfragenden DV-Systems, dass die erfolgreiche Abwicklung von Auslieferung und Zugriff nur für autorisierte Nutzungsinstanzen erlaubt ist. Das anfragende System selber verfügt nicht über die dazu notwendigen Autorisierungsinformationen.The DP systems that are addressed by the user instance are referred to as requesting computer systems. Requesting data processing systems are characterized by the fact that they deliver a good in digital form to the user instance, initiate a delivery or allow the user instance to access the requesting computer system in order to use an application or a network element there. Common to these usage scenarios of the requesting computer system is that the successful handling of delivery and access is only permitted for authorized users. The requesting system itself does not have the necessary authorization information.

Eine Middleware organisiert dabei den Transport komplexer Daten (sog. Messaging), vermittelt Funktionsaufrufe zwischen den Komponenten (sog. Remote Procedure Calls), stellt die Transaktionssicherheit über ansonsten unabhängige Teilsysteme her (Funktion als Transaktions-Monitor), etc.A middleware organizes the transport of complex data (so-called messaging), conveys function calls between the components (so-called remote procedure calls), establishes transaction security via otherwise independent subsystems (function as a transaction monitor), etc.

Beispiele für anfragende DV-Systeme sind Kommunikationsdienste, web-basierte Dienste, Mediendienste, Netzwerkelemente.Examples of requesting computer systems are communication services, web-based services, media services, network elements.

Das anfragende DV-System und die auf diesem integrierte Logik verfügt über die folgenden Funktionen:
Erbringung einer Dienstleistung oder Auslieferung eines digitalen Guts an die Nutzungsinstanz;
Austausch von identifizierenden Datensätzen (Austausch z. B. von Zertifikaten zur Authentifizierung);
Abfrage weiterer DV-Systeme (DV-Vermittlersystem);
Übergabe von Parametern zur Spezifikation der Autorisierungsanfrageüberführung der Nutzungsinstanz an das DV-Vermittlersystem (redirect).
The requesting DV system and its built-in logic has the following features:
Provision of a service or delivery of a digital good to the user authority;
Exchange of identifying data records (exchange of eg certificates for authentication);
Query of further computer systems (DV mediator system);
Passing parameters for the specification of the authorization request transfer of the user instance to the IT agent system (redirect).

Führen von Transaktionen; die Nutzungsinstanz sollte nach erfolgter Autorisierung wieder der ursprünglichen Anfrage zugeordnet werden können, um das angeforderte Gut auszuliefern oder den angeforderten Zugriff auf die Leistungserbringung zu ermöglichen. Die Zuordnung von Transaktionen innerhalb der einzelnen Systeme erfolgt über den Austausch von Transaktions-Identifiern, die eine temporär gültige- und eindeutige Zuordnung von Anfragen anderer Systeme zu eigenen Transaktionen ermöglicht.Conducting transactions; the usage instance should be able to be reassigned to the original request after authorization to deliver the requested good or to allow the requested access to the service provision. The assignment of transactions within the individual systems takes place via the exchange of transaction identifiers, which allows a temporarily valid and unique assignment of requests from other systems to their own transactions.

Mögliche Protokolle zwischen den Systemen und Instanzen sind z. B. HTTP mit oder ohne SSL-Verschlüsselung. Darüber können via SOAP XML-Nachrichten ausgetauscht werden. Wesentlich ist hierbei der Austausch der Transaktions-ID, um Prozesse über die Systeme miteinander zu verknüpfen und Datenaustausch den Transaktionen der einzelnen Systeme eindeutig zuzuordnen.Possible protocols between the systems and instances are z. B. HTTP with or without SSL encryption. In addition, XML messages can be exchanged via SOAP. The key here is the exchange of the transaction ID in order to Linking processes via the systems and unambiguously allocating data exchange to the transactions of the individual systems.

Häufig alternativ verwendete Bezeichnungen sind Service Provider, Dienstanbieter, ASP (Application Service Provider), Dienst, Internet Service, Shop, Merchant, Händler, Anbieter, Verkäufersystem, Content Provider, Content Aggregator, Netzelement.Commonly used terms are Service Provider, Service Provider, Application Service Provider (ASP), Service, Internet Service, Shop, Merchant, Merchant, Provider, Merchant System, Content Provider, Content Aggregator, Network Element.

Das DV-Vermittlersystem bezeichnet einen Computer, der die Anfragen des anfragenden DV-Systems entgegennimmt, sofern das anfragende DV-System diese Anfragen durchführen darf. Die Logik zur Entgegennahme der Anfragen, der Speicherung, Wandlung und Interpretation von Datensätzen aus der Anfrage wird durch die Vermittlerapplikation durchgeführt. Ebenso wird die Logik zur Abfrage von Daten aus den Quellsystemen und, falls notwendig, die Überführung der Nutzungsinstanz zur Einrichtung von Rohdaten von der Vermittlerapplikation durchgeführt. Alternativ dazu kann das Vermittlersystem die Nutzungsinstanz auch an weitere DV-Vermittlersysteme überführen, um dort die Anfrage von Rohdaten aus den dort angebundenen DV-Quellsystemen durchzuführen (Das dazugehörige Verfahren zur Ermittlung dieser Daten wird nicht erläutert, da es Schnittstellen zu einer Vielzahl von System gibt, deren Erläuterung zu weit führen würde. Hierbei tritt dann das erste DV-Vermittlersystem gegenüber dem zweiten DV-Vermittlersystem als anfragendes DV-System auf. Dazu verfügt das DV-Vermittlersystem auch über die Funktionen des anfragenden DV-Systems.).The DV Broker system means a computer that accepts the requests of the requesting DV system, if the requesting DV system is allowed to perform these requests. The logic for accepting the requests, storage, conversion and interpretation of records from the request is made by the agent application. Likewise, the logic for retrieving data from the source systems and, if necessary, transitioning the use instance to establish raw data is performed by the mediator application. Alternatively, the intermediary system may also transfer the usage instance to other DV mediator systems to perform the request for raw data from the attached DV source systems (The associated method of determining this data is not discussed because there are interfaces to a variety of systems The explanation is that the first DV-mediator system will act as a requesting DV-system compared to the second DV-mediator system, because the DV-mediator system also has the functions of the requesting DV-system.).

Das DV-Vermittlersystem und die in der Vermittlerapplikation integrierte Logik verfügt über Funktionen zur:
Kommunikation mit weiteren DV-Systemen;
Authentifizierung von anderen DV-Systemen;
Speicherung von Transaktionsdaten und Anfragen;
Identifikation der zur Nutzungsinstanz gehörigen Quellsysteme;
Identifikation der notwendigen Rohdaten;
Kombination und Bewertung von Rohdaten;
Bestimmung des vorliegenden Geschäftsvorfalls auf Basis der vorhandenen Informationen aus Anfragedatensatz und Quellsystemen;
Bestimmung der notwendigen Schritte zur Herbeiführung einer positiven Antwort für das anfragende System;
Redirect-Fähigkeiten d. h. Entgegennahme und Umleitung der Nutzungsinstanz zu anderen DV-Systemen unter Beibehaltung von Kontextinformationen (Transaktionsmanagement).
The DV mediator system and the logic integrated in the mediator application has functions for:
Communication with other computer systems;
Authentication of other computer systems;
Storage of transaction data and requests;
Identification of source systems belonging to the user instance;
Identification of the necessary raw data;
Combination and evaluation of raw data;
Determining the business transaction on the basis of existing information from the request data record and source systems;
Determining the steps necessary to bring about a positive response for the requesting system;
Redirect capabilities ie receipt and redirection of the user instance to other IT systems while preserving context information (transaction management).

Zur Kommunikation werden dabei adäquate standardisierte Schnittstellenprotokolle eingesetzt, z. B. HTTP (ggf. in Kombination mit SSL-Verschlüsselung), SOAP, RADIUS, LDAP. Zur gegenseitigen Authentifizierung der Systeme kommen standardisierte Authentifizierungsmechanismen zum Einsatz, z. B. Credentials (Application1D/ApplicatignSecret) oder Zertifikate.For communication, adequate standardized interface protocols are used, eg. B. HTTP (possibly in combination with SSL encryption), SOAP, RADIUS, LDAP. For mutual authentication of the systems standardized authentication mechanisms are used, eg. Credentials (Application1D / ApplicatignSecret) or certificates.

Das DV-Quellsystem besteht aus einem oder mehreren DV-Systemen mit autorisierungsrelevanten Informationen bezüglich der Nutzungsinstanz. Diese Rohdaten sind von dem Vermittlersystem abfragbar oder werden auf Anfrage an das DV-Vermittlersystem übermittelt. Meist stammen die Rohdaten aus OSS oder BSS.The DV source system consists of one or more computer systems with authorization-relevant information regarding the user instance. This raw data can be queried by the intermediary system or transmitted to the DV mediator system upon request. Most of the raw data comes from OSS or BSS.

In DV-Quellsysteme können auch transaktionsorientiert Rohdaten während der Beantwortung der Autorisierungsanfrage erzeugt oder hinterlegt werden, wie es z. B. bei einer Bezahlung beziehungsweise einer Bestätigung einer Anfrage auf Übernahme einer Forderung stattfindet.In DV source systems, raw data can also be created or stored in a transaction-oriented manner during the response to the authorization request. B. takes place in a payment or a confirmation of a request to take over a claim.

Das DV-Quellsystem verfügt über eine Reihe von Funktionen:
Funktion zur Kommunikation mit anderen Systemen; Funktion zum Speichern von Daten in beliebigen Strukturen; Anlegen, Ändern und Löschen von Daten; Funktion zur optionalen Abfrage von Daten aus anderen DV-Systemen; Funktion für das optionale direkte oder indirekte Eintragen, Ändern oder Löschen von Daten mittels weiterer Applikationen; Funktionen für die Bestimmung von Zugriffsrechten für DV-Vermittlersysteme.
The DV source system has a number of features:
Function for communication with other systems; Function for storing data in arbitrary structures; Creating, changing and deleting data; Function for optional retrieval of data from other computer systems; Function for the optional direct or indirect entry, modification or deletion of data by means of further applications; Functions for the determination of access rights for computerized switchboard systems.

Zur Kommunikation werden dabei adäquate standardisierte Schnittstellenprotokolle eingesetzt, z. B. HTTP (ggf. in Kombination mit SSL-Verschlüsselung), SOAP, RADIUS, LDAP. Zur gegenseitigen Authentifizierung der Systeme kommen standardisierte Authentifizierungsmechanismen zum Einsatz, z. B. Credentials (Application1D/ApplicationSecret) oder Zertifikate.For communication, adequate standardized interface protocols are used, eg. B. HTTP (possibly in combination with SSL encryption), SOAP, RADIUS, LDAP. For mutual authentication of the systems standardized authentication mechanisms are used, eg. Credentials (Application1D / ApplicationSecret) or certificates.

Häufig alternativ genutzte Bezeichnungen sind Account Provider, ISP, MNO, Backend Systeme mit Nutzerdaten, OSS, BSS, Billing Systeme, Kundenmaster, Kundenkatalog, Kundendatenbank; Vertragsdatenbank, Presence-Service-Session Controller.Commonly used designations are account providers, ISP, MNO, backend systems with user data, OSS, BSS, billing systems, customer master, customer catalog, customer database; Contract Database, Presence Service Session Controller.

Im Folgenden wird auf die sonstigen beteiligten DV-Systeme eingegangen. Die Nutzungsinstanz ist mit der Infrastruktur eines Netzwerkoperators über einen Netzzugangspunkt (sog. Access Point) verbunden. Der Netzzugangspunkt mit seinen üblichen Protokollen und Layern (Data link, Network, Transport, Application Layer) wird nicht dargestellt und erläutert, da er allgemein bekannt ist.The following section deals with the other IT systems involved. The user instance is connected to the infrastructure of a network operator via a network access point (so-called access point). The network access point with its usual protocols and layers (data link, network, transport, application layer) is not shown and explained, since it is well known.

Die Systeme können zur Auflösung von IP-Adressen einen Domain-Name-Service nutzen. Dieser ist nicht dargestellt.The systems can use a domain name service to resolve IP addresses. This is not shown.

Für die Authentifizierung und das Single-Sign-On gibt es verschiedene Lösungen, Systeme und Standards, wie z. B. SAML (Verwendung im Liberty Alliance Projekt). Diese Komponenten zur Authentifizierung können in das DV-Vermittlungssystem integriert werden bzw. außerhalb der hier betrachteten Komponenten liegen und werden nicht weiter dargestellt. There are various solutions, systems and standards for authentication and single sign-on, such as: B. SAML (used in the Liberty Alliance project). These components for authentication can be integrated into the DP switching system or lie outside of the components considered here and are not shown further.

Beschreibung der Figuren:Description of the figures:

Die Figur dient zur Darstellung eines Ausführungsbeispieles, das das Verständnis der Erfindung erleichtern soll.The figure serves to illustrate an embodiment which is intended to facilitate the understanding of the invention.

1 zeigt den Verfahrensablauf mit der Kommunikation zwischen den einzelnen Komponenten; 1 shows the procedure with the communication between the individual components;

Bevorzugte Ausführungsform:Preferred embodiment:

Die 1 zeigt das Verfahren unter Berücksichtigung von entsprechenden Vorrichtungen zur Vermittlung und Beantwortung von Autorisierungsanfragen für eine Nutzungsinstanz in verteilten DV-Architekturen mit den entsprechenden Schritten.The 1 Figure 5 shows the method taking into account corresponding devices for switching and answering authorization requests for a use instance in distributed DV architectures with the corresponding steps.

Für die Nutzungsanfrage fordert die Nutzungsinstanz S1 in (A) von dem anfragenden DV-System S2 entweder die Auslieferung eines Guts oder die Nutzung einer DV-Applikation oder eines Netzelementes an. Ist in S2 auf Grund eigener Informationen nicht ersichtlich, ob es für die Auslieferung bzw. Leistungserbringung an S1 berechtigt ist, so ist eine Autorisierung notwendig. Zu diesen Zwecken nutzt S2 das DV-Vermittlersystem S3, um eine Autorisierungsanfrage zu stellen. Als Antwort erwartet das anfragende DV-System ein logisches Ja oder Nein und einen dazugehörigen Nutzungsinstanznamen. Optional können weitere Informationen übergeben werden.For the usage request, the use entity S1 in (A) requests from the requesting DP system S2 either the delivery of a good or the use of a computer application or a network element. If it is not clear in S2 on the basis of its own information whether it is entitled to deliver or provide services to S1, then an authorization is necessary. For these purposes, S2 uses the DV mediator system S3 to make an authorization request. In response, the requesting computer system expects a logical yes or no and an associated usage instance name. Optionally, further information can be transferred.

Bei der Autorisierungsanfrage stellt S2 eine Anfrage (B) zur Autorisierung an S3. Die Anfrage ist nur erlaubt, wenn S2 bei S3 bekannt ist und authentifiziert werden kann (Beispiele-IR-Adresse, Austausch von Geheimnissen wie UN/PW, Zertifikate, etc.). Die Anfrage enthält Informationen über den Anfragetyp (Autorisierung) und optional über Kennzeichner (z. B Name, Warengruppen, Nummern, Preisinformationen, QoS-Parameter etc.) des Guts bzw. Leistung. Mit der Anfrage durch ein berechtigtes anfragendes DV-System öffnet das DV-System intern eine Transaktion, die abgeschlossen wird, wenn die Antwort auf die Frage ausgeliefert wurde oder nach einer definierten Zeitspanne.In the authorization request, S2 sends a request (B) to S3 for authorization. The request is only allowed if S2 is known at S3 and can be authenticated (example IR address, exchange of secrets such as UN / PW, certificates, etc.). The request contains information about the request type (authorization) and optionally about identifiers (eg name, product groups, numbers, price information, QoS parameters, etc.) of the goods or service. Upon request by a legitimate requesting computer system, the computer system internally opens a transaction which is completed when the answer to the question has been delivered or after a defined period of time.

Damit S3 feststellen kann, für welche Nutzerinstanz es die Autorisierungsanfrage beantworten muss, wird ein sog. redirect zu S1 durchgeführt. Dieser redirect kennzeichnet sich durch die Übergabe von Zielparametern an S3, der diese an die Nutzungsinstanz weiterreicht. Die Nutzungsinstanz S1 verwendet diese Zielparameter, um in (C) eine Verbindung mit S3 aufzubauen. Anhand der Zielparameter kann die Nutzungsinstanz S1 dem anfragenden DV-System S2 zugeordnet werden. Die Zielparameter werden zwischen dem DV-Vermittlersystem S3 und dem anfragenden DV-System S2, z. B. in einer Server zu Server Kommunikation, in einer den Vorfall beschreibenden Nachricht wie z. B. einer SOAP Nachricht übermittelt. Entsprechend der Charakteristik des anfragenden DV-Systems S2 können die Zielparamter z. B. bei einem Web-Service (S2 als Webservice) in Form eines http-Redirects an den Browser der Nutzungsinstanz S1 übergeben werden bzw. ebenfalls mittels SOAP-Nachrichten zwischen DV-Systemen.So that S3 can determine for which user instance it must answer the authorization request, a so-called redirect to S1 is carried out. This redirect is characterized by the transfer of target parameters to S3, which passes them on to the user instance. The usage instance S1 uses these target parameters to establish a connection with S3 in (C). Based on the target parameters, the usage instance S1 can be assigned to the requesting DP system S2. The target parameters are between the DV-Vermittlersystem S3 and the requesting computer system S2, z. For example, in a server to server communication, in a message describing the incident such. B. transmitted a SOAP message. According to the characteristics of the requesting computer system S2, the target parameters z. B. in a web service (S2 as a web service) in the form of an HTTP redirect to the browser of the user instance S1 are passed or also by means of SOAP messages between computer systems.

Für die Quelldatenabfrage gelten folgende Annahmen. Vorausgesetzt, die Nutzungsinstanz ist S3 bekannt, also bereits authentifiziert, so kann S3 auf Basis der Kennung (z. B. Benutzername, Domainzusatz, eMail-Adresse, etc.) von S1 die zugehörigen DV-Quellsysteme identifizieren. Zu der Nutzungsinstanz werden in (D) alle verfügbaren Daten in einer Server zu Server Kommunikation angefragt und von den Quellsystemen ausgeliefert. Dabei wird je DV-Quellsystem das zugehörige Protokoll und die dazugehörige Schnittstelle bedient, unabhängig vom Grad der Verteilung der Daten.The following assumptions apply to the source data query. Assuming the usage instance is known to S3, ie already authenticated, S3 can identify the associated DV source systems based on the identifier (eg user name, domain name, email address, etc.) of S1. In (D), all available data in a server for server communication are requested for the usage instance and delivered by the source systems. For each DV source system, the corresponding protocol and the associated interface are operated, regardless of the degree of distribution of the data.

FALLUNTERSCHEIDUNG 1: Ist eine Nutzungsinstanz nicht authentifiziert (d. h. trägt kein bekanntes Authentifizierungsmerkmal), so wird dies von S3 erkannt und die Nutzungsinstanz wird z. B. gemäß Liberty Alliance oder beliebiger anderer Verfahren authentifiziert. Dabei können weitere Systeme zur Abwicklung der Authentifizierung genutzt werden bzw. die Nutzungsinstanz an diese zum Zwecke der Authentifizierung übergeben werden. Diese Schritte der impliziten Authentifizierung bzw. Registrierung und dazu eventuelle Kommunikation mit weiteren Systemen ist hier nicht dargestellt.CASE STUDY 1: If a user instance is not authenticated (that is, does not carry a known authentication feature), S3 identifies this and the user instance is used, for example. B. authenticated according to Liberty Alliance or any other method. In this case, further systems can be used to process the authentication or the user instance to be passed to them for the purpose of authentication. These steps of the implicit authentication or registration and possibly communication with other systems is not shown here.

FALLUNTERSCHEIDUNG 2: Ist die Nutzungsinstanz (auch in weiteren Systemen) noch nicht authentifizierbar; kann sie von, S3 in einen Registrierungsprozess mit einem beliebigen System geführt werden. Anschließend ist die Nutzungsinstanz authentifizierbar und evtl. sind auch Daten zur Autorisierung eingerichtet worden. Eine Alternative dazu ist eine generische Berechtigung, die einer nicht authentifizierbaren Nutzungsinstanz von S3 in Abhängigkeit von S2 zugeordnet wird. Weitere Abhängigkeiten sind möglich und werden durch S3 bestimmt. Eine zweite Alternative ist die Einleitung eines Prozesses, bei dem die Nutzungsinstanz die Rechte erwirbt, so dass diese anschließend für die Autorisierungsabfrage zur Verfügung stehen. Dieses Erwerben von Rechten kann z. B. durch eine Bezahlung bei einem weiteren System erfolgen, so dass für die Nutzungsinstanz in Quellsystemen, die an S3 angebunden sind, im Rahmen der Gesamttransaktion Rohdaten eingerichtet werden. Für diese Einrichtung bzw. Bezahlung wird die Nutzungsinstanz in (E) mittels eines redirect an ein Quellsystem übergeben. Dort erwirbt S1 im Schritt (F) die Einrichtung der Quelldaten in einem quelldatenspezifischen Verfahren, welches für das System S3 ohne Bedeutung ist und hier nicht dargestellt wird. Nach erfolgter Abwicklung dieser Einrichtungsdialoge wird die Nutzungsinstanz zuerst in (F), und dann in (E) mittels eines Redirects wieder an S3 übergeben.FALL DISTINCTION 2: Is the usage instance (also in other systems) still not authentifiable? It can be passed from, S3 into a registration process with any system. Afterwards, the user instance can be authenticated and possibly data for authorization has been set up. An alternative to this is a generic privilege associated with an unauthentic use instance of S3 as a function of S2. Further dependencies are possible and are determined by S3. A second alternative is to initiate a process whereby the user instance acquires the rights so that they are subsequently available for the authorization query. This acquisition of rights can z. Example, by a payment to another system, so that are set up for the user of use in source systems that are connected to S3, as part of the overall transaction raw data. For this device or payment, the usage instance in (E) is transferred by means of a redirect to a source system. There, in step (F), S1 acquires the establishment of the source data in a source-data-specific method which is of no significance to the system S3 and is not shown here. After completion of these configuration dialogs, the usage instance is transferred back to S3 first in (F) and then in (E) by means of a redirect.

Die Quelldaten werden in S3 auf Basis eines beschreibenden Dokuments wie z. B. einer XML-Datei kombiniert und gegenüber dem für das System S2 hinterlegten Regelwerk und einem beschreibenden Dokument verglichen. Das Regelwerk besagt, welche Charakteristik an Informationen im S3 eigenen Objektmodell für die Nutzungsinstanz vorliegen muss, damit die Autorisierung positiv beantwortet werden kann. Das Ergebnis des Vergleichs wird „als Autorisierungsantwort” zu der Transaktion abgespeichert.The source data is stored in S3 on the basis of a descriptive document such. B. an XML file and compared compared to the system S2 stored rules and a descriptive document. The rules state which characteristic of information must be present in the S3 own object model for the use instance, so that the authorization can be positively answered. The result of the comparison is stored "as an authorization response" to the transaction.

FALLUNTERSCHEIDUNG 3: Ist für eine Nutzungsinstanz die Antwort auf die Autorisierungsanfrage nach Auswertung der Rohdaten negativ, so wird S1 von S3, sofern dies für das anfragende System S2 erlaubt (Hinterlegung in einem beschreibenden Dokument) ist, in einen Alternativprozess gemäß FALLUNTERSCHEIDUNG 2 (Redirect in (E) und (F) zur Einrichtung von Rohdaten in Quellsystemen) geführt. Anschließend werden die neuen Rohdaten bzgl. ihrer Autorisierungsinformation erneut bewertet und eine Antwort für S2 erzeugt.CASE STUDY 3: If the response to the authorization request after evaluation of the raw data is negative for a use instance, then S1 from S3, if this is permitted for the requesting system S2 (deposited in a descriptive document), is transferred to an alternative process according to CASE STUDY 2 (Redirect in (E) and (F) for setting up raw data in source systems). Subsequently, the new raw data are re-evaluated for their authorization information and a response for S2 is generated.

Bei der Redirect Antwort wird die Nutzungsinstanz über einen Redirect im gleichen Verfahren wie unter „Redirect Anfrage” mit den Zielparametern für S2 von S3 wieder an das anfragende DV-System S2 übergeben. Dabei wird in den Zielparametern auch die Information übergeben, zu welcher Transaktion die ursprüngliche Anfrage bzw. Abfrage der Autorisierungsergebnisse zugeordnet ist.In the case of the redirect response, the usage instance is redirected to the requesting DP system S2 via a redirect in the same method as under "Redirect request" with the target parameters for S2 of S3. In this case, the information is also passed in the target parameters to which transaction the original request or query of the authorization results is assigned.

An Hand der Zielparameter aus dem vorherigen Verfahrensschritt kann das System S2 das Ergebnis der Autorisierung in einer Server zu Server Kommunikation z. B. mit einer SOAP Nachricht bei S3 abfragen (B) und erhält auf diesem Wege das Ergebnis der Autorisierung als Antwort. Die Abfrage der Antwort erfolgt auf Basis der gleichen Schnittstelle wie die Anfrage nach der Autorisierung beim DV-Vermittlersystem. Damit wird dem anfragenden DV System eine einheitliche Schnittstelle unabhängig von den notwendigen Schritten zur Erzeugung einer Antwort und unabhängig von der Verteilung der Daten ermöglicht. Optional zum Autorisierungsergebnis können z. B. zusätzliche Daten zur Nutzungsinstanz übermittelt werden (dies muss vom Protokoll unterstützt werden).On the basis of the target parameters from the previous method step, the system S2, the result of the authorization in a server to server communication z. B. with a SOAP message at S3 query (B) and receives in this way the result of the authorization in response. The query of the response is based on the same interface as the request for the authorization in the DV-mediator system. This allows the requesting DV system a uniform interface regardless of the necessary steps to generate a response and regardless of the distribution of data. Optionally to the authorization result z. For example, additional data about the use instance may be provided (this must be supported by the protocol).

Das anfragende DV-System S2 erbringt in (A) die Leistung in Abhängigkeit von der Antwort. Die Nutzungsinstanz kann in einem weiteren Verfahren der ursprünglichen Nutzungsanfrage zugeordnet werden.The requesting DP system S2 provides the power in (A) depending on the response. The usage instance can be assigned to the original usage request in another method.

Claims (18)

Ein Verfahren zur Beantwortung von Autorisierungsanfragen (A) von einem Nutzungssystem (S1) an mindestens ein Servicesystem (S2) mittels http/https, mit einem Vermittlersystem (S3), das Zugriff auf die Autorisierungsinformation (A) hat und für die Autorisierung zuständig ist, umfassend folgende Schritte: – Weiterleiten über eine Verbindung (B) der Autorisierungsanfrage vom Servicesystem (S2) an das Vermittlersystem (S3); – Entgegennahme über die Verbindung (B) der Autorisierungsanfrage, durch das Vermittlersystem (S3) nur dann, wenn das Servicesystem (S2) in einer Vertrauensstellung zum Vermittlersystem (S3) steht, – Übergabe von Zielparametern zwischen dem Servicesystem (S2) und dem Vermittlersystem (S3) über die Verbindung (B), zum Zwecke des Redirects des Nutzungssystems (S1) auf das Vermittlersystem (S3), – durch das Redirect erfolgt eine Kommunikation (C) des Vermittlersystems (S3) mit dem Nutzungssystem (S1); in der Kommunikation (C) wird mittelbar oder unmittelbar und unter zur Hilfenahme von Regelwerken im Vermittlersystem (S3) und/oder zur Hilfenahme von mindestens einem Quellsystem (S4) das Nutzungssystem (S1) authentifiziert; – Bei positiver Authentifizierung wird das Nutzungssystem (S1) wieder redirected auf das Servicesystem (S2), wobei als Grundlage hierfür die Zielparameterübergabe in Verbindung (B) bei der Autorisierungsanfrage vom Servicesystem (S2) an das Vermittlersystem (S3) sind, gleichzeitig wird im Vermittlersystem (S3) auf Grundlage der Authentifizierung vom Nutzungssystem (S1) durch die Kommunikation (C) und die Autorisierungsanfrage vom Servicesystem (S2) das Ergebnis der Autorisierung ermittelt, das Ergebnis wird über die Verbindung (B) ausgetauscht, das Ergebnis der Autorisierungsanfrage kann sich dann das Servicesystem (S2) vom Vermittlersystem (S3) abholen, oder das Vermittlungssystem (S3) teilt es dem Servicesystem (S2) mit, dann erlaubt das Servicesystem (S2) dem Nutzungssystem (S1) den Zugriff (A) und kommuniziert mit diesem, so dass sowohl die Autorisierungsanfrage als auch die Antwort darauf zwischen dem Servicesystem (S2) und dem Nutzungssystem (S3) direkt über die Verbindung (B) erfolgen und das Nutzungssystem (S1) nicht als Mittler fungiert.A method for answering authorization requests (A) from a utilization system (S1) to at least one service system (S2) by means of http / https, with an intermediary system (S3) having access to the authorization information (A) and being responsible for the authorization, comprising the following steps: - forwarding via a connection (B) of the authorization request from the service system (S2) to the intermediary system (S3); Acceptance via the connection (B) of the authorization request, by the intermediary system (S3) only if the service system (S2) is in trust with the intermediary system (S3), - transfer of target parameters between the service system (S2) and the intermediary system ( S3) via the connection (B), for the purpose of redirecting the utilization system (S1) to the mediator system (S3), - by the redirect, a communication (C) of the mediator system (S3) with the utilization system (S1); in communication (C), the usage system (S1) is authenticated indirectly or directly and with the aid of rules in the intermediary system (S3) and / or with the aid of at least one source system (S4); - If the authentication is positive, the usage system (S1) is again redirected to the service system (S2), as the basis for the Zielparameterübergabe in connection (B) in the authorization request from the service system (S2) to the intermediary system (S3), at the same time in the mediator system (S3) determines the result of the authorization on the basis of the authentication from the utilization system (S1) by the communication (C) and the authorization request from the service system (S2), the result is exchanged over the connection (B), the result of the authorization request can then the service system (S2) from the intermediary system (S3) pick up, or the switching system (S3) tells the service system (S2), then allows the service system (S2) the use system (S1) the access (A) and communicates with this, so that both the authorization request and the response to it between the service system (S2) and the utilization system (S3) take place directly via the connection (B) and the utilization system (S1) does not act as a mediator. Das Verfahren nach dem vorhergehenden Anspruch, wobei das Vermittlersystem auf der Basis von Regeln, der Autorisierungsfrage und/oder dem Servicesystem feststellt, wie die Autorisierung zu erfolgen hat, und auf der Basis der ermittelten Schritte eine Transaktion ausführt, innerhalb derer die Autorisierung erfolgt.The method of the preceding claim, wherein the mediation system determines, based on rules, the authorization question, and / or the service system, how to authorize, and on the basis of the determined steps, executes a transaction within which the authorization is made. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei das Vermittlersystem aus einem oder mehreren Vermittlersystemen und/oder Backend-Systemen besteht, die durch eine gesicherte Kommunikation und Regelwerke die Autorisierungsdaten bereitstellen.The method according to one or more of the preceding claims, wherein the mediator system consists of one or more mediator systems and / or back-end systems providing the authorization data through secure communication and policies. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei die Autorisierungsdaten Profildaten und/oder Rechte darstellen.The method according to one or more of the preceding claims, wherein the authorization data represent profile data and / or rights. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei bei einer gescheiterten ersten Autorisierung, das Vermittlersystem auf der Grundlage der Regeln alternative Autorisierungsversuche unternimmt.The method of one or more of the preceding claims, wherein upon a failed first authorization, the mediation system makes alternative authorization attempts based on the rules. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei das Vermittlersystem eigene Datenmodelle verwendet, die es erlauben, zusammen mit eigenen Abfrage-, Kombinations-, und Prüfmechanismen eine Autorisierungsanfrage optimiert zu beantworten und gegebenenfalls notwendige Zwischenprozesse einzuleiten.The method according to one or more of the preceding claims, wherein the intermediary system uses its own data models, which allow it, together with its own query, combination, and checking mechanisms to answer an authorization request optimized and initiate necessary intermediate processes if necessary. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei die Autorisierungsdaten auf Basis eines beschreibenden Dokuments mit dem für das Nutzungssystem hinterlegten Regeln verglichen werden.The method according to one or more of the preceding claims, wherein the authorization data are compared on the basis of a descriptive document with the rules deposited for the usage system. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei eine Prüfung der Zuordenbarkeit der Nutzungsinstanz zu Backend-Systemen erfolgt und ggf. eine Übergabe der Nutzungsinstanz an Drittsysteme zur Generierung von Autorisierungsinformationen und eine anschließende Entgegennahme der Nutzungsinstanz erfolgt.The method according to one or more of the preceding claims, wherein a check of the assignability of the user instance to backend systems takes place and possibly a transfer of the user instance to third party systems for the generation of authorization information and a subsequent acceptance of the user instance takes place. Vorrichtung gekennzeichnet durch Mittel, die so eingerichtet sind, dass ein Verfahrensablauf nach einem oder mehreren der vorhergehenden Ansprüche durchführbar ist.Apparatus characterized by means arranged such that a method sequence according to one or more of the preceding claims can be carried out. Vorrichtung, insbesondere Vermittlersystem (S3), zur Beantwortung (A) von Autorisierungsanfragen von einem Nutzungssystem (S1) an mindestens ein Servicesystem (S2) mittels http/https, mit Mitteln und einer Einrichtung, die den folgenden Ablauf durchführen: – Weiterleiten über eine Verbindung (B) der Autorisierungsanfrage vom Servicesystem (S2) an das Vermittlersystem (S3); – Entgegennahme über eine Verbindung (B) der Autorisierungsanfrage, durch das Vermittlersystem (S3) nur dann, wenn das Servicesystem (S2) in einer Vertrauensstellung zum Vermittlersystem (S3) steht, – Übergabe von Zielparametern zwischen dem Servicesystem (S2) und dem Vermittlersystem (S3) über die Verbindung (B), zum Zwecke des Redirects des Nutzungssystems (S1) auf das Vermittlersystem (S3), – durch das Redirect erfolgt eine Kommunikation (C) des Vermittlersystems (S3) mit dem Nutzungssystem (S1); in der Kommunikation (C) wird mittelbar oder unmittelbar und unter zur Hilfenahme von Regelwerken in dem Vermittlersystem (S3) und/oder zur Hilfenahme von mindestens einem Quellsystem (S4) das Nutzungssystem (S1) authentifiziert, – bei positiver Authentifizierung wird das Nutzungssystem (S1) wieder redirected auf das Servicesystem (S2), Grundlage hierfür ist die Zielparameterübergabe in (B) bei der Autorisierungsanfrage vom Servicesystem (S2) an das Vermittlersystem (S3); gleichzeitig wird im Vermittlersystem (S3) auf Grundlage der Authentifizierung vom Nutzungssystems (S1) durch die Kommunikation (C) und der Autorisierungsanfrage vom Servicesystem (S2) das Ergebnis der Autorisierung ermittelt, das Ergebnis wird über die Verbindung (B) ausgetauscht, das Ergebnis der Autorisierungsanfrage kann sich dann das Servicesystem (S2) vom Vermittlersystem (S3) abholen oder das Vermittlungssystem (S3) teilt es dem Servicesystem (S2) mit, dann erlaubt das Servicesystem (S2) dem Nutzungssystem (S1) den Zugriff (A) und kommuniziert mit diesem, so dass sowohl die Autorisierungsanfrage als auch die Antwort darauf zwischen dem Servicesystem (S2) und dem Nutzungssystem (S3) direkt über die Verbindung (B) erfolgen und das Nutzungssystem (S1) nicht als Mittler fungiert.Device, in particular mediator system (S3), for answering (A) authorization requests from a utilization system (S1) to at least one service system (S2) by means of http / https, with means and a device that perform the following procedure: - forwarding via a connection (B) of the authorization request from the service system (S2) to the intermediary system (S3); Acceptance via a connection (B) of the authorization request, by the intermediary system (S3) only if the service system (S2) is in a trust relationship with the intermediary system (S3), Transfer of target parameters between the service system (S2) and the intermediary system (S3) via the connection (B), for the purpose of redirecting the utilization system (S1) to the intermediary system (S3), - Through the redirect there is a communication (C) of the intermediary system (S3) with the utilization system (S1); in the communication (C) the utilization system (S1) is authenticated indirectly or directly and with the aid of rules in the intermediary system (S3) and / or with the aid of at least one source system (S4), - If the authentication is positive, the usage system (S1) is again redirected to the service system (S2), the basis for this is the destination parameter transfer in (B) during the authorization request from the service system (S2) to the intermediary system (S3); at the same time, the result of the authorization is determined in the intermediary system (S3) on the basis of the authentication from the utilization system (S1) by the communication (C) and the authorization request from the service system (S2), the result is exchanged over the connection (B), the result of Authorization request may then pick up the service system (S2) from the broker system (S3) or the switching system (S3) notifies the service system (S2) then the service system (S2) allows the usage system (S1) access (A) and communicates with it, so that both the authorization request and the response to it occur between the service system (S2) and the usage system (S3) directly via the connection (B) and the usage system (S1) does not act as a mediator. Die Vorrichtung nach dem vorhergehenden Vorrichtungsanspruch, mit Mitteln, so das auf der Basis von Regeln, der Autorisierungsfrage und/oder dem Servicesystem selber festgestellt wird, wie die Autorisierung zu erfolgen hat, und auf der Basis der ermittelten Schritte eine Transaktion ausgeführt wird innerhalb derer die Autorisierung erfolgt.The device according to the preceding device claim is determined by means such as on the basis of rules, the authorization question and / or the service system itself, how the authorization has to be made, and on the basis of the determined steps a transaction is carried out within which Authorization takes place. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsansprüche, wobei das Vermittlersystem aus einem oder mehreren Vermittlersystemen und/oder Backend-Systemen besteht, die durch eine gesicherte Kommunikation und Regelwerke die Autorisierungsdaten bereitstellen. The apparatus of one or more of the preceding apparatus claims, wherein the mediator system consists of one or more mediator systems and / or back-end systems that provide the authorization data through secure communication and policies. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsansprüche, wobei Mittel vorhanden sind, um die Autorisierungsdaten in Form von Profildaten und/oder Rechten zu interpretieren.The device according to one or more of the preceding device claims, wherein means are provided for interpreting the authorization data in the form of profile data and / or rights. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsansprüche, wobei Mittel vorhanden sind, durch die bei einer gescheiterten ersten Autorisierung, das Vermittlersystem auf der Grundlage der Regeln alternative Autorisierungsversuche unternimmt.The apparatus of one or more of the preceding apparatus claims, wherein there are means whereby, in the event of a failed first authorization, the mediator system makes alternative authorization attempts based on the rules. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsansprüche, wobei Mittel vorhanden sind, um eigene Datenmodelle zu verwenden, die es erlauben, zusammen mit eigenen Abfrage-, Kombinations-, und Prüfmechanismen eine Autorisierungsanfrage optimiert zu beantworten und gegebenenfalls notwendige Zwischenprozesse einzuleiten.The device according to one or more of the preceding device claims, wherein means are provided to use own data models that allow, together with own query, combination, and checking mechanisms to answer an authorization request optimized and initiate necessary intermediate processes if necessary. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsansprüche, wobei Mittel vorhanden sind, um die Autorisierungsdaten auf Basis eines beschreibenden Dokuments mit dem für das Nutzungssystem hinterlegten Regeln verglichen wird.The device according to one or more of the preceding device claims, wherein means are provided for comparing the authorization data based on a descriptive document with the rules deposited for the utilization system. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsansprüche, wobei Mittel vorhanden sind, die eine Prüfung der Zuordenbarkeit der Nutzungsinstanz zu Backend-Systemen durchführen und ggf. eine Übergabe der Nutzungsinstanz an Drittsysteme zur Generierung von Autorisierungsinformationen und eine anschließende Entgegennahme der Nutzungsinstanz durchführen lassen.The device according to one or more of the preceding device claims, wherein means are provided which perform a check of the assignability of the user instance to back-end systems and if necessary have a transfer of the user instance to third-party systems for generating authorization information and a subsequent acceptance of the user instance. Datenträger mit einer Datenstruktur, der beim Laden in einen Arbeitsspeicher eines Computers ein Verfahren nach einem oder mehreren der vorhergehenden Verfahrensansprüche durchführt.A data carrier having a data structure that when loaded into a random access memory of a computer performs a method according to one or more of the preceding method claims.
DE102005061632.1A 2005-12-19 2005-12-19 Method and apparatus for authorization Active DE102005061632B4 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
DE102005061632.1A DE102005061632B4 (en) 2005-12-19 2005-12-19 Method and apparatus for authorization

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE102005061632.1A DE102005061632B4 (en) 2005-12-19 2005-12-19 Method and apparatus for authorization

Publications (2)

Publication Number Publication Date
DE102005061632A1 DE102005061632A1 (en) 2007-06-21
DE102005061632B4 true DE102005061632B4 (en) 2015-11-19

Family

ID=38089559

Family Applications (1)

Application Number Title Priority Date Filing Date
DE102005061632.1A Active DE102005061632B4 (en) 2005-12-19 2005-12-19 Method and apparatus for authorization

Country Status (1)

Country Link
DE (1) DE102005061632B4 (en)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2001003083A1 (en) * 1999-07-02 2001-01-11 Mic Systems System and method for performing secure electronic transactions over an open communication network
US20020162027A1 (en) * 2001-02-23 2002-10-31 Mark Itwaru Secure electronic commerce
EP1531398A1 (en) * 2003-04-30 2005-05-18 Sony Corporation Terminal device, provision server, electronic information utilization method, electronic information provision method, terminal device program, provision server program, intermediate program and recording medium
WO2005072382A2 (en) * 2004-01-23 2005-08-11 Mastercard International Incorporated System and method for secure telephone and computer transactions
US20050262026A1 (en) * 2004-05-13 2005-11-24 Watkins Daniel R Authorisation system

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP4505927B2 (en) * 2000-02-28 2010-07-21 沖電気工業株式会社 User authentication system

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2001003083A1 (en) * 1999-07-02 2001-01-11 Mic Systems System and method for performing secure electronic transactions over an open communication network
US20020162027A1 (en) * 2001-02-23 2002-10-31 Mark Itwaru Secure electronic commerce
EP1531398A1 (en) * 2003-04-30 2005-05-18 Sony Corporation Terminal device, provision server, electronic information utilization method, electronic information provision method, terminal device program, provision server program, intermediate program and recording medium
WO2005072382A2 (en) * 2004-01-23 2005-08-11 Mastercard International Incorporated System and method for secure telephone and computer transactions
US20050262026A1 (en) * 2004-05-13 2005-11-24 Watkins Daniel R Authorisation system

Also Published As

Publication number Publication date
DE102005061632A1 (en) 2007-06-21

Similar Documents

Publication Publication Date Title
DE602005003314T2 (en) Specialization of support for a association relationship
DE602004012870T2 (en) METHOD AND SYSTEM FOR USER AUTHENTICATION IN A USER-PROVIDER ENVIRONMENT
EP3125492B1 (en) Method and system for generating a secure communication channel for terminals
DE60314871T2 (en) METHOD FOR AUTHENTICATING A USER IN ACCESS TO A SERVICE PROVIDER'S SERVICE
DE60308692T2 (en) METHOD AND SYSTEM FOR USER-DEFINED AUTHENTICATION AND UNIQUE REGISTRATION IN A FEDERALIZED ENVIRONMENT
DE69921455T2 (en) SYSTEM AND METHOD FOR ACCESS CONTROL TO STORED DOCUMENTS
DE112011101729B4 (en) Management of resource access
DE102007033615B4 (en) Method and apparatus for converting authentication tokens to enable interactions between applications
EP2250598B1 (en) Client/server system for communicating according to the standard protocol opc ua and having single sign-on mechanisms for authenticating, and method for performing single sign-on in such a system
DE10392283T5 (en) System, method and device for allied individual services with sign-on services or sign-on services
DE10392208T5 (en) Mechanism to support wired and wireless procedures for client and server-side authentication
DE112011102224B4 (en) Identity mediation between client and server applications
DE102010055375A1 (en) Method for automatically logging into virtual representation of car on car's website for accessing vehicle homepage, involves allowing access to virtual representation of car on car website by mobile communication terminal
EP3432539B1 (en) Method for establishing a communication channel between a server device and a client device
WO2014095001A1 (en) Reputation system and method
EP2919145B1 (en) Authentication device, authentication system and authentication method
DE102005061632B4 (en) Method and apparatus for authorization
EP3785416A1 (en) Method for linking a terminal into an interconnectable computer infrastructure
EP2067341B1 (en) Computer system and method for signing, signature verification and/or archiving
EP3537654B1 (en) Method and system for determining a configuration of an interface
EP4107640B1 (en) Method and systems for transferring software artefacts from a source network to a destination network
EP3585027B1 (en) Method for connecting a terminal to a crosslinkable computer infrastructure
DE102005062061A1 (en) Method for mobile RF network-based access to public data network, e.g., the internet, involves requesting authorization by provider of contents for user of RF network
EP3958527A1 (en) Authentication of a communication partner on a device
EP2439900B1 (en) Method and device for authentification

Legal Events

Date Code Title Description
OM8 Search report available as to paragraph 43 lit. 1 sentence 1 patent law
8110 Request for examination paragraph 44
R016 Response to examination communication
R079 Amendment of ipc main class

Free format text: PREVIOUS MAIN CLASS: G06F0021200000

Ipc: G06F0021300000

R079 Amendment of ipc main class

Free format text: PREVIOUS MAIN CLASS: G06F0021200000

Ipc: G06F0021300000

Effective date: 20130507

R016 Response to examination communication
R016 Response to examination communication
R018 Grant decision by examination section/examining division
R083 Amendment of/additions to inventor(s)
R020 Patent grant now final