JP2010020525A - Retrieval device, computer program, and retrieval method - Google Patents

Retrieval device, computer program, and retrieval method Download PDF

Info

Publication number
JP2010020525A
JP2010020525A JP2008180149A JP2008180149A JP2010020525A JP 2010020525 A JP2010020525 A JP 2010020525A JP 2008180149 A JP2008180149 A JP 2008180149A JP 2008180149 A JP2008180149 A JP 2008180149A JP 2010020525 A JP2010020525 A JP 2010020525A
Authority
JP
Japan
Prior art keywords
user
data
search
role
group
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2008180149A
Other languages
Japanese (ja)
Inventor
Takashi Komiya
崇 小宮
Akihisa Onuma
聡久 大沼
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Mitsubishi Electric Corp
Original Assignee
Mitsubishi Electric Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Mitsubishi Electric Corp filed Critical Mitsubishi Electric Corp
Priority to JP2008180149A priority Critical patent/JP2010020525A/en
Publication of JP2010020525A publication Critical patent/JP2010020525A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Storage Device Security (AREA)
  • Information Retrieval, Db Structures And Fs Structures Therefor (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To enhance a retrieval speed, and to flexibly deal with the change of access authority. <P>SOLUTION: A user attribute decision part 141 decides the attributes of a user who includes designated retrieval conditions. A user role decision part 142 decides the role of the user on the basis of attributes decided by the user attribute decision part 141. A user authority decision part 143 decides the access authority of the user on the basis of the role decided by the user role decision part 142. A retrieval object extraction part 144 extracts retrieval object data whose access authority lies in the user from among the retrieval object data stored in a retrieval object storage part 122 on the basis of the access authority decided by the user authority decision part 143. A data retrieval part 152 retrieves the retrieval object data satisfying the retrieval conditions from among the retrieval object data extracted by the retrieval object extraction part 144. <P>COPYRIGHT: (C)2010,JPO&INPIT

Description

この発明は、検索の対象となるデータのなかから、利用者にアクセス権限があり、かつ、検索条件に合致するデータを検索する検索装置に関する。   The present invention relates to a search device for searching for data that has a user's access right and meets search conditions from data to be searched.

業務のIT化に伴い、文書の電子化が進み、電子文書管理システムが管理する電子文書ファイルなどのデータは、膨大な量に達している。このような膨大な数のデータのなかから、検索条件に合致するデータを検索する場合、検索に時間がかかる。
また、セキュリティの観点から、データにアクセスできる利用者を制限する場合がある。その場合、検索した利用者にアクセス権限がないデータは、検索結果に含めないようにしなければならないので、更に、そのデータに対するアクセス権限をチェックする処理を追加する必要がある。
このような課題を解決するための技術として、例えば、特許文献1に記載の技術がある。
特開2004−164555号公報 特開2005−85113号公報 特開2006−99736号公報 特開2001−167113号公報 特開2003−67250号公報 特開2006−268700号公報
With the shift to IT in business, the digitization of documents has progressed, and data such as electronic document files managed by the electronic document management system has reached a huge amount. When searching for data matching the search conditions from such a large number of data, it takes time to search.
Also, there are cases where users who can access data are restricted from the viewpoint of security. In that case, since the data for which the user who has searched does not have access authority must be excluded from the search result, it is necessary to add processing for checking the access authority for the data.
As a technique for solving such a problem, for example, there is a technique described in Patent Document 1.
JP 2004-164555 A JP 2005-85113 A JP 2006-99736 A JP 2001-167113 A JP 2003-67250 A JP 2006-268700 A

利用者と、その利用者にアクセス権限があるデータとの関係は、様々な要因により変化する場合がある。
例えば、人事異動により、ある利用者があるプロジェクトから外された場合、その利用者は、それまで閲覧可能だったデータに対するアクセス権限を失い、閲覧できなくなる。
また、あるプロジェクトの特定の利用者しか閲覧できなかったデータが、そのプロジェクトが一般公開された時点で、一般の利用者に閲覧可能となる場合がある。その他、データの機密保持期間が終了したために、一般利用者が閲覧可能となる場合もある。
この発明は、例えば、上記のような課題を解決するためになされたものであり、大量のデータのなかから検索条件に合致するデータを検索する速度を向上するとともに、利用者と、その利用者にアクセス権限があるデータとの関係が変化した場合であっても、柔軟に対応することができるようにすることを目的とする。
The relationship between a user and data to which the user has access authority may change due to various factors.
For example, when a user is removed from a project due to personnel changes, the user loses the access authority to data that could be browsed until then, and cannot browse.
In addition, data that can only be viewed by a specific user of a project may be viewable by a general user when the project is made public. In addition, since the data confidentiality period has expired, it may be possible for general users to browse.
The present invention has been made, for example, in order to solve the above-described problems. The present invention improves the speed of searching for data that matches a search condition from a large amount of data, and also provides a user and a user thereof. The purpose is to be able to respond flexibly even if the relationship with the data to which the user has access authority changes.

この発明にかかる検索装置は、データを記憶する記憶装置と、データを処理する処理装置と、検索対象記憶部と、利用者属性判定部と、利用者役割判定部と、利用者権限判定部と、検索対象抽出部と、検索条件入力部と、データ検索部と、検索結果出力部とを有し、
上記検索対象記憶部は、上記記憶装置を用いて、検索の対象となる検索対象データを記憶し、
上記検索条件入力部は、上記処理装置を用いて、利用者が指定した検索条件を入力し、
上記利用者属性判定部は、上記処理装置を用いて、上記検索条件を指定した利用者が有する属性を判定し、
上記利用者役割判定部は、上記処理装置を用いて、上記利用者属性判定部が判定した属性に基づいて、上記検索条件を指定した利用者が有する役割を判定し、
上記利用者権限判定部は、上記処理装置を用いて、上記利用者役割判定部が判定した役割に基づいて、上記検索条件を指定した利用者が有するアクセス権限を判定し、
上記検索対象抽出部は、上記処理装置を用いて、上記利用者権限判定部が判定したアクセス権限に基づいて、上記検索対象記憶部が記憶した検索対象データのなかから、上記検索条件を指定した利用者にアクセス権限がある検索対象データを抽出し、
上記データ検索部は、上記処理装置を用いて、上記検索対象抽出部が抽出した検索対象データのなかから、上記検索条件入力部が入力した検索条件を満たす検索対象データを検索し、
上記検索結果出力部は、上記処理装置を用いて、上記データ検索部が検索した検索結果を出力することを特徴とする。
A search device according to the present invention includes a storage device that stores data, a processing device that processes data, a search target storage unit, a user attribute determination unit, a user role determination unit, and a user authority determination unit. A search object extraction unit, a search condition input unit, a data search unit, and a search result output unit,
The search target storage unit stores search target data to be searched using the storage device,
The search condition input unit inputs the search condition specified by the user using the processing device,
The user attribute determination unit determines an attribute of the user who specified the search condition using the processing device,
The user role determination unit determines the role of the user who specified the search condition based on the attribute determined by the user attribute determination unit using the processing device,
The user authority determination unit determines the access authority of the user who specified the search condition based on the role determined by the user role determination unit using the processing device,
The search target extraction unit specifies the search condition from the search target data stored in the search target storage unit based on the access authority determined by the user authority determination unit using the processing device. Extract search target data to which the user has access authority,
The data search unit uses the processing device to search for search target data satisfying the search condition input by the search condition input unit from the search target data extracted by the search target extraction unit,
The search result output unit outputs the search result searched by the data search unit using the processing device.

この発明にかかる検索装置によれば、データ検索部が検索条件に合う検索対象データを検索する範囲を、検索条件を指定した利用者にアクセス権限がある検索対象データに限定するので、検索にかかる時間を短縮することができる。また、利用者属性判定部が利用者の属性を判定し、利用者役割判定部が利用者の属性から役割を判定し、利用者権限判定部が利用者の役割からアクセス権限を判定するので、様々な要因で利用者にアクセス権限がある検索対象データの範囲が変わった場合に、柔軟に対応することができる。   According to the search device according to the present invention, the range in which the data search unit searches for the search target data that meets the search condition is limited to the search target data to which the user who has specified the search condition has access authority. Time can be shortened. In addition, the user attribute determination unit determines the user attribute, the user role determination unit determines the role from the user attribute, and the user authority determination unit determines the access authority from the user role. When the range of the search target data to which the user has access authority changes due to various factors, it is possible to respond flexibly.

実施の形態1.
実施の形態1について、図1〜図14を用いて説明する。
Embodiment 1 FIG.
The first embodiment will be described with reference to FIGS.

図1は、この実施の形態における検索システム800の全体構成の一例を示すシステム構成図である。
検索システム800は、検索装置100、管理者端末装置810、利用者端末装置820を有する。
検索装置100は、管理情報データと、検索対象データとを記憶している。管理情報データは、検索対象データに対してアクセスする権限が利用者にあるか否かを判定するために用いられる管理情報を表わすデータである。
管理者は、管理者端末装置810を操作して、管理情報を指定する。管理者端末装置810は、管理者の操作にしたがって、管理者が指定した管理情報を入力する。管理者端末装置810は、入力した管理情報を表わす管理情報データを検索装置100に対して送信する。
検索装置100は、管理者端末装置810が送信した管理情報データを受信し、受信した管理情報データに基づいて、記憶した管理情報データを更新する。
利用者は、利用者端末装置820を操作して、検索条件を指定する。利用者端末装置820は、利用者の操作にしたがって、利用者が指定した検索条件を入力する。利用者端末装置820は、入力した検索条件を表わすデータ(以下「検索条件データ」と呼ぶ。)を検索装置100に対して送信する。
検索装置100は、利用者端末装置820が送信した検索条件データを受信し、受信した検索条件データが表わす検索条件に基づいて、記憶した検索対象データのなかから、検索条件を満たす検索対象データを検索する。このとき、検索装置100は、記憶した管理情報データが表わす管理情報に基づいて、それぞれの検索対象データに対するアクセス権限が利用者にあるか否かを判定し、その利用者にアクセス権限のある検索対象データのみを検索し、その利用者にアクセス権限がない検索対象データは検索しない。検索装置100は、検索した結果を表わすデータ(以下「検索結果データ」と呼ぶ。)を利用者端末装置820に対して送信する。
利用者端末装置820は、検索装置100が送信した検索結果データを受信し、受信した検索結果データが表わす検索結果を、表示するなどして利用者に提示する。
FIG. 1 is a system configuration diagram showing an example of the overall configuration of a search system 800 in this embodiment.
The search system 800 includes a search device 100, an administrator terminal device 810, and a user terminal device 820.
The search device 100 stores management information data and search target data. The management information data is data representing management information used to determine whether the user has the authority to access the search target data.
The administrator operates the administrator terminal device 810 to specify management information. The administrator terminal device 810 inputs management information designated by the administrator according to the operation of the administrator. The administrator terminal device 810 transmits management information data representing the input management information to the search device 100.
The search device 100 receives the management information data transmitted by the administrator terminal device 810, and updates the stored management information data based on the received management information data.
The user operates the user terminal device 820 to specify a search condition. The user terminal device 820 inputs search conditions specified by the user in accordance with the user's operation. The user terminal device 820 transmits data representing the input search condition (hereinafter referred to as “search condition data”) to the search device 100.
The search device 100 receives the search condition data transmitted from the user terminal device 820 and, based on the search condition represented by the received search condition data, searches the search target data satisfying the search condition from the stored search target data. Search for. At this time, based on the management information represented by the stored management information data, the search apparatus 100 determines whether or not the user has access authority for each search target data, and the search for which the user has access authority. Only the target data is searched, and the search target data for which the user does not have access authority is not searched. The search device 100 transmits data representing the search result (hereinafter referred to as “search result data”) to the user terminal device 820.
The user terminal device 820 receives the search result data transmitted from the search device 100 and presents the search result represented by the received search result data to the user by displaying it.

図2は、この実施の形態における検索装置100、管理者端末装置810、利用者端末装置820の外観の一例を示す図である。
検索装置100、管理者端末装置810、利用者端末装置820は、システムユニット910、CRT(Cathode・Ray・Tube)やLCD(液晶)の表示画面を有する表示装置901、キーボード902(Key・Board:K/B)、マウス903、FDD904(Flexible・Disk・Drive)、コンパクトディスク装置905(CDD)、プリンタ装置906、スキャナ装置907などのハードウェア資源を備え、これらはケーブルや信号線で接続されている。
システムユニット910は、コンピュータであり、ファクシミリ機932、電話器931とケーブルで接続され、また、ローカルエリアネットワーク942(LAN)、ゲートウェイ941を介してインターネット940に接続されている。
FIG. 2 is a diagram showing an example of the appearance of the search device 100, the administrator terminal device 810, and the user terminal device 820 in this embodiment.
The search device 100, the administrator terminal device 810, and the user terminal device 820 include a system unit 910, a display device 901 having a CRT (Cathode / Ray / Tube) or LCD (liquid crystal) display screen, and a keyboard 902 (Key / Board: K / B), mouse 903, FDD904 (Flexible / Disk / Drive), compact disk device 905 (CDD), printer device 906, scanner device 907, and other hardware resources, which are connected by cables and signal lines. Yes.
The system unit 910 is a computer, and is connected to the facsimile machine 932 and the telephone 931 via a cable, and is connected to the Internet 940 via a local area network 942 (LAN) and a gateway 941.

図3は、この実施の形態における検索装置100、管理者端末装置810、利用者端末装置820のハードウェア資源の一例を示す図である。
検索装置100、管理者端末装置810、利用者端末装置820は、プログラムを実行するCPU911(Central・Processing・Unit、中央処理装置、処理装置、演算装置、マイクロプロセッサ、マイクロコンピュータ、プロセッサともいう)を備えている。CPU911は、バス912を介してROM913、RAM914、通信装置915、表示装置901、キーボード902、マウス903、FDD904、CDD905、プリンタ装置906、スキャナ装置907、磁気ディスク装置920と接続され、これらのハードウェアデバイスを制御する。磁気ディスク装置920の代わりに、光ディスク装置、メモリカード読み書き装置などの記憶装置でもよい。
RAM914は、揮発性メモリの一例である。ROM913、FDD904、CDD905、磁気ディスク装置920の記憶媒体は、不揮発性メモリの一例である。これらは、記憶装置あるいは記憶部の一例である。
通信装置915、キーボード902、スキャナ装置907、FDD904などは、入力部、入力装置の一例である。
また、通信装置915、表示装置901、プリンタ装置906などは、出力部、出力装置の一例である。
FIG. 3 is a diagram illustrating an example of hardware resources of the search device 100, the administrator terminal device 810, and the user terminal device 820 in this embodiment.
The search device 100, the administrator terminal device 810, and the user terminal device 820 include a CPU 911 (also referred to as a central processing unit, a central processing unit, a processing unit, a processing unit, a microprocessor, a microcomputer, or a processor) that executes a program. I have. The CPU 911 is connected to the ROM 913, the RAM 914, the communication device 915, the display device 901, the keyboard 902, the mouse 903, the FDD 904, the CDD 905, the printer device 906, the scanner device 907, and the magnetic disk device 920 via the bus 912, and the hardware. Control the device. Instead of the magnetic disk device 920, a storage device such as an optical disk device or a memory card read / write device may be used.
The RAM 914 is an example of a volatile memory. The storage media of the ROM 913, the FDD 904, the CDD 905, and the magnetic disk device 920 are an example of a nonvolatile memory. These are examples of a storage device or a storage unit.
A communication device 915, a keyboard 902, a scanner device 907, an FDD 904, and the like are examples of an input unit and an input device.
Further, the communication device 915, the display device 901, the printer device 906, and the like are examples of an output unit and an output device.

通信装置915は、ファクシミリ機932、電話器931、LAN942等に接続されている。通信装置915は、LAN942に限らず、インターネット940、ISDN等のWAN(ワイドエリアネットワーク)などに接続されていても構わない。インターネット940或いはISDN等のWANに接続されている場合、ゲートウェイ941は不用となる。
磁気ディスク装置920には、オペレーティングシステム921(OS)、ウィンドウシステム922、プログラム群923、ファイル群924が記憶されている。プログラム群923のプログラムは、CPU911、オペレーティングシステム921、ウィンドウシステム922により実行される。
The communication device 915 is connected to a facsimile machine 932, a telephone 931, a LAN 942, and the like. The communication device 915 is not limited to the LAN 942, and may be connected to the Internet 940, a WAN (wide area network) such as ISDN, or the like. When connected to a WAN such as the Internet 940 or ISDN, the gateway 941 is unnecessary.
The magnetic disk device 920 stores an operating system 921 (OS), a window system 922, a program group 923, and a file group 924. The programs in the program group 923 are executed by the CPU 911, the operating system 921, and the window system 922.

上記プログラム群923には、以下に述べる実施の形態の説明において「〜部」として説明する機能を実行するプログラムが記憶されている。プログラムは、CPU911により読み出され実行される。
ファイル群924には、以下に述べる実施の形態の説明において、「〜の判定結果」、「〜の計算結果」、「〜の処理結果」として説明する情報やデータや信号値や変数値やパラメータが、「〜ファイル」や「〜データベース」の各項目として記憶されている。「〜ファイル」や「〜データベース」は、ディスクやメモリなどの記録媒体に記憶される。ディスクやメモリなどの記憶媒体に記憶された情報やデータや信号値や変数値やパラメータは、読み書き回路を介してCPU911によりメインメモリやキャッシュメモリに読み出され、抽出・検索・参照・比較・演算・計算・処理・出力・印刷・表示などのCPUの動作に用いられる。抽出・検索・参照・比較・演算・計算・処理・出力・印刷・表示のCPUの動作の間、情報やデータや信号値や変数値やパラメータは、メインメモリやキャッシュメモリやバッファメモリに一時的に記憶される。
また、以下に述べる実施の形態の説明において説明するフローチャートの矢印の部分は主としてデータや信号の入出力を示し、データや信号値は、RAM914のメモリ、FDD904のフレキシブルディスク、CDD905のコンパクトディスク、磁気ディスク装置920の磁気ディスク、その他光ディスク、ミニディスク、DVD(Digital・Versatile・Disk)等の記録媒体に記録される。また、データや信号は、バス912や信号線やケーブルその他の伝送媒体によりオンライン伝送される。
The program group 923 stores a program for executing a function described as “˜unit” in the description of the embodiment described below. The program is read and executed by the CPU 911.
The file group 924 includes information, data, signal values, variable values, and parameters that are described as “determination results of”, “calculation results of”, and “processing results of” in the description of the embodiments described below. Are stored as items of “˜file” and “˜database”. The “˜file” and “˜database” are stored in a recording medium such as a disk or a memory. Information, data, signal values, variable values, and parameters stored in a storage medium such as a disk or memory are read out to the main memory or cache memory by the CPU 911 via a read / write circuit, and extracted, searched, referenced, compared, and calculated. Used for CPU operations such as calculation, processing, output, printing, and display. Information, data, signal values, variable values, and parameters are temporarily stored in the main memory, cache memory, and buffer memory during the CPU operations of extraction, search, reference, comparison, operation, calculation, processing, output, printing, and display. Is remembered.
In addition, the arrows in the flowcharts described in the following description of the embodiments mainly indicate input / output of data and signals. The data and signal values are the RAM 914 memory, the FDD 904 flexible disk, the CDD 905 compact disk, and the magnetic field. The data is recorded on a recording medium such as a magnetic disk of the disk device 920, another optical disk, a mini disk, or a DVD (Digital Versatile Disk). Data and signals are transmitted online via a bus 912, signal lines, cables, or other transmission media.

また、以下に述べる実施の形態の説明において「〜部」として説明するものは、「〜回路」、「〜装置」、「〜機器」であってもよく、また、「〜ステップ」、「〜手順」、「〜処理」であってもよい。すなわち、「〜部」として説明するものは、ROM913に記憶されたファームウェアで実現されていても構わない。或いは、ソフトウェアのみ、或いは、素子・デバイス・基板・配線などのハードウェアのみ、或いは、ソフトウェアとハードウェアとの組み合わせ、さらには、ファームウェアとの組み合わせで実施されても構わない。ファームウェアとソフトウェアは、プログラムとして、磁気ディスク、フレキシブルディスク、光ディスク、コンパクトディスク、ミニディスク、DVD等の記録媒体に記憶される。プログラムはCPU911により読み出され、CPU911により実行される。すなわち、プログラムは、以下に述べる「〜部」としてコンピュータを機能させるものである。あるいは、以下に述べる「〜部」の手順や方法をコンピュータに実行させるものである。   In the description of the embodiments described below, what is described as “to part” may be “to circuit”, “to device”, and “to device”, and “to step” and “to”. “Procedure” and “˜Process” may be used. That is, what is described as “˜unit” may be realized by firmware stored in the ROM 913. Alternatively, it may be implemented only by software, or only by hardware such as elements, devices, substrates, and wirings, by a combination of software and hardware, or by a combination of firmware. Firmware and software are stored as programs in a recording medium such as a magnetic disk, a flexible disk, an optical disk, a compact disk, a mini disk, and a DVD. The program is read by the CPU 911 and executed by the CPU 911. That is, the program causes the computer to function as “to part” described below. Alternatively, the procedure or method of “to part” described below is executed by a computer.

図4は、この実施の形態における検索装置100の機能ブロックの構成の一例を示すブロック構成図である。
検索装置100は、管理情報入力部111、管理情報更新部112、利用者属性記憶部113、役割条件記憶部114、役割権限記憶部115、グループ条件記憶部116、検索対象更新部121、検索対象記憶部122、所属抽出部123、所属更新部124、グループ所属記憶部125、複製記憶部126、認証記憶部131、認証入力部132、認証判定部133、利用者識別記憶部134、利用者属性判定部141、利用者役割判定部142、利用者権限判定部143、検索対象抽出部144、検索条件入力部151、データ検索部152、検索結果出力部153を有する。
FIG. 4 is a block configuration diagram showing an example of a functional block configuration of the search device 100 according to this embodiment.
The search apparatus 100 includes a management information input unit 111, a management information update unit 112, a user attribute storage unit 113, a role condition storage unit 114, a role authority storage unit 115, a group condition storage unit 116, a search target update unit 121, and a search target. Storage unit 122, affiliation extraction unit 123, affiliation update unit 124, group affiliation storage unit 125, replication storage unit 126, authentication storage unit 131, authentication input unit 132, authentication determination unit 133, user identification storage unit 134, user attribute It has a determination unit 141, a user role determination unit 142, a user authority determination unit 143, a search target extraction unit 144, a search condition input unit 151, a data search unit 152, and a search result output unit 153.

管理情報入力部111は、通信装置915を用いて、管理者端末装置810が送信した管理情報データを受信する。管理情報入力部111は、CPU911を用いて、受信した管理情報データを出力する。   The management information input unit 111 receives management information data transmitted from the administrator terminal device 810 using the communication device 915. The management information input unit 111 uses the CPU 911 to output the received management information data.

管理情報更新部112は、CPU911を用いて、管理情報入力部111が出力した管理情報データを入力する。管理情報更新部112は、CPU911を用いて、入力した管理情報データに基づいて、検索装置100が記憶した管理情報データを更新する。
検索装置100が記憶した管理情報データには、利用者属性データ、役割条件データ、役割権限データ、グループ条件データなどがある。
The management information update unit 112 uses the CPU 911 to input the management information data output from the management information input unit 111. The management information update unit 112 uses the CPU 911 to update the management information data stored in the search device 100 based on the input management information data.
The management information data stored by the search device 100 includes user attribute data, role condition data, role authority data, group condition data, and the like.

利用者属性記憶部113は、磁気ディスク装置920を用いて、管理情報データのうち、利用者属性データを記憶する。利用者属性データとは、利用者と、その利用者が有する属性との組み合わせを表わすデータである。   The user attribute storage unit 113 uses the magnetic disk device 920 to store user attribute data among the management information data. User attribute data is data representing a combination of a user and the attributes of the user.

図5は、この実施の形態における利用者属性記憶部113が記憶する利用者属性データ510の一例を示す図である。
利用者属性データ510(ユーザ情報)は、例えば、利用者識別データ511、所属組織データ512、役職データ513、社員区分データ514、配属区分データ515、その他属性データ516を一組のデータ(以下「ユーザ情報データ」と呼ぶ。)として、1つ以上のユーザ情報データを含む。
FIG. 5 is a diagram showing an example of user attribute data 510 stored in the user attribute storage unit 113 in this embodiment.
User attribute data 510 (user information) includes, for example, user identification data 511, affiliation organization data 512, post data 513, employee division data 514, assignment division data 515, and other attribute data 516 as a set of data (hereinafter ""User information data") includes one or more user information data.

利用者識別データ511は、ユーザIDなど、利用者を一意に識別する文字列を表わす文字列データである。
所属組織データ512は、その利用者が所属する組織を表わす文字列データである。
役職データ513は、その利用者の役職を表わす文字列データである。
社員区分データ514は、その利用者の社員区分を表わす文字列データである。
配属区分データ515は、その利用者の配属区分を表わす文字列データある。
その他属性データ516は、その利用者が有する上記以外の属性を表わす文字列データである。
利用者の所属組織、役職、社員区分、配属区分などは、利用者が有する属性の一例である。
The user identification data 511 is character string data representing a character string that uniquely identifies a user, such as a user ID.
Affiliated organization data 512 is character string data representing an organization to which the user belongs.
The post data 513 is character string data representing the post of the user.
The employee classification data 514 is character string data representing the employee classification of the user.
The assignment category data 515 is character string data representing the assignment category of the user.
The other attribute data 516 is character string data representing attributes other than those described above that the user has.
The user's organization, job title, employee classification, assignment classification, etc. are examples of attributes that the user has.

この例における利用者属性データ510は、例えば、利用者識別データ511が「satou」である利用者が、A部A1課の担当であり、正社員であることを表わしている。
また、利用者識別データ511が「tanaka」である利用者は、B部の部長であるとともに、A部A1課の課長を兼務し、プロジェクトAに参加していることを表わしている。
The user attribute data 510 in this example indicates that, for example, a user whose user identification data 511 is “sato” is in charge of the A section A1 and is a regular employee.
In addition, the user whose user identification data 511 is “tanaka” indicates that he / she is a general manager of the B section and a section manager of the A section A1 and participates in the project A.

図4に戻り、検索装置100の機能ブロックについての説明を続ける。   Returning to FIG. 4, the description of the functional blocks of the search device 100 will be continued.

役割条件記憶部114は、磁気ディスク装置920を用いて、管理情報データのうち、役割条件データを記憶する。役割条件データとは、利用者の属性についての条件(以下「属性条件」と呼ぶ。)と、その属性条件を満たす利用者が有する役割(ロール)との組み合わせを表わすデータである。   The role condition storage unit 114 uses the magnetic disk device 920 to store role condition data among the management information data. The role condition data is data representing a combination of a condition regarding a user attribute (hereinafter referred to as “attribute condition”) and a role (role) possessed by the user who satisfies the attribute condition.

図6は、この実施の形態における役割条件記憶部114が記憶する役割条件データ520の一例を示す図である。
役割条件データ520(ロール情報)は、役割識別データ521、役割名称データ522、属性条件データ523を一組のデータ(以下「ロール情報データ」と呼ぶ。)として、1つ以上のロール情報データを含む。
FIG. 6 is a diagram illustrating an example of role condition data 520 stored in the role condition storage unit 114 according to this embodiment.
The role condition data 520 (role information) includes role identification data 521, role name data 522, and attribute condition data 523 as a set of data (hereinafter referred to as “role information data”). Including.

役割識別データ521(ロールID)は、役割を一意に識別する文字列を表わす文字列データである。
役割名称データ522は、その役割の名称を表わす文字列データである。
属性条件データ523は、利用者がその役割を有するための属性条件を表わす文字列データである。すなわち、属性条件データ523が表わす属性条件を利用者が満たしている場合に、その利用者がその役割を有していることになる。
The role identification data 521 (role ID) is character string data representing a character string that uniquely identifies a role.
The role name data 522 is character string data representing the name of the role.
The attribute condition data 523 is character string data representing an attribute condition for the user to have that role. That is, when the user satisfies the attribute condition represented by the attribute condition data 523, the user has the role.

この例における役割条件データ520は、例えば、役割識別データ521が「ROL001」である役割を利用者が有するためには、利用者属性データ510の役職データ513が表わす「役職」属性が「担当」であることが条件となることを表わしている。これを、図5に示した利用者属性データ510に当てはめると、役割識別データ521が「ROL001」である役割を有する利用者は、利用者識別データ511が「satou」である利用者、利用者識別データ511が「suzuki」である利用者、利用者識別データ511が「takahashi」である利用者であることがわかる。
また、複数の属性についての条件を組み合わせてもよく、例えば、役割識別データ521が「ROL006」である役割を利用者が有するためには、利用者属性データ510の社員区分データ514が表わす「社員区分」属性が「社員」であり、かつ、その他属性データ516が表わす「その他」属性が「休職中」でないことが条件となることを表わしている。これを、図5に示した利用者属性データ510に当てはめると、役割識別データ521が「ROL006」である役割を有する利用者は、利用者識別データ511が「satou」「saitou」「yamada」「tanaka」のいずれかである利用者であることがわかる。
In the role condition data 520 in this example, for example, in order for the user to have a role whose role identification data 521 is “ROL001”, the “title” attribute represented by the title data 513 of the user attribute data 510 is “in charge”. This means that it is a condition. When this is applied to the user attribute data 510 shown in FIG. 5, a user having a role whose role identification data 521 is “ROL001” is a user or user whose user identification data 511 is “sato”. It can be seen that the user whose identification data 511 is “suzuki” and the user whose user identification data 511 is “takahashi”.
In addition, for example, in order for a user to have a role whose role identification data 521 is “ROL006”, the “employee” data 514 represented by the employee classification data 514 of the user attribute data 510 may be combined. This indicates that it is a condition that the “classification” attribute is “employee” and the “other” attribute represented by the other attribute data 516 is not “vacant”. When this is applied to the user attribute data 510 shown in FIG. 5, a user having a role whose role identification data 521 is “ROL006” indicates that the user identification data 511 has “sato”, “saito”, “yamada”, “yamada”, “ It can be seen that the user is any one of “tanaka”.

図4に戻り、検索装置100の機能ブロックについての説明を続ける。   Returning to FIG. 4, the description of the functional blocks of the search device 100 will be continued.

役割権限記憶部115は、磁気ディスク装置920を用いて、管理情報データのうち、役割権限データを記憶する。役割権限データとは、利用者が有する役割と、その役割を有する利用者が有するアクセス権限との組み合わせを表わすデータである。   The role authority storage unit 115 uses the magnetic disk device 920 to store role authority data among the management information data. The role authority data is data representing a combination of a role possessed by the user and an access authority possessed by the user having the role.

図7は、この実施の形態における役割権限記憶部115が記憶する役割権限データ530の一例を示す図である。
役割権限データ530(アクセス制御情報)は、権限識別データ531、権限役割データ532、権限グループデータ533を一組のデータ(以下「アクセス制御情報データ」と呼ぶ。)として、1つ以上のアクセス制御情報データを含む。
FIG. 7 is a diagram showing an example of role authority data 530 stored in the role authority storage unit 115 according to this embodiment.
The role authority data 530 (access control information) includes one or more access controls using the authority identification data 531, authority role data 532, and authority group data 533 as a set of data (hereinafter referred to as “access control information data”). Contains information data.

権限識別データ531(アクセス制御ID)は、アクセス権限を一意に識別する文字列を表わす文字列データである。
権限役割データ532(ロールID)は、そのアクセス権限を有する利用者が有する役割を示す役割識別データのリストを表わす文字列データである。
権限グループデータ533(グループID)は、そのアクセス権限を有する利用者がアクセスすることができる検索対象データが属するグループを示すグループ識別データのリストを表わす文字列データである。
The authority identification data 531 (access control ID) is character string data representing a character string that uniquely identifies an access authority.
The authority role data 532 (role ID) is character string data representing a list of role identification data indicating a role possessed by a user having the access authority.
Authority group data 533 (group ID) is character string data representing a list of group identification data indicating groups to which search target data that can be accessed by a user having the access authority belongs.

この例における役割権限データ530は、例えば、権限識別データ531が「ACL001」であるアクセス権限は、役割識別データが「ROL001」である役割を有する利用者が有し、その利用者は、グループ識別データが「GRP001」であるグループに属する検索対象データにアクセスしてよいことを表わしている。
また、一つのアクセス権限に複数の役割が対応してもよく、例えば、権限識別データ531が「ACL002」であるアクセス権限は、役割識別データが「ROL002」「ROL003」のいずれかである役割を有する利用者が有することを表わしている。
逆に、一つのアクセス権限に複数のグループが対応してもよく、例えば、権限識別データ531が「ACL003」であるアクセス権限を有する利用者は、グループ識別データが「GRP003」「GRP005」のいずれかであるグループに属する検索対象データにアクセスすることが許可されていることを表わしている。
In the role authority data 530 in this example, for example, an access authority whose authority identification data 531 is “ACL001” is possessed by a user having a role whose role identification data is “ROL001”, and the user has a group identification. This indicates that the search target data belonging to the group whose data is “GRP001” may be accessed.
Further, a plurality of roles may correspond to one access authority. For example, an access authority whose authority identification data 531 is “ACL002” has a role whose role identification data is “ROL002” or “ROL003”. It represents what the user has.
On the other hand, a plurality of groups may correspond to one access authority. For example, a user having an access authority whose authority identification data 531 is “ACL003” has one of group identification data “GRP003” and “GRP005”. This indicates that access to search target data belonging to a certain group is permitted.

図4に戻り、検索装置100の機能ブロックについての説明を続ける。   Returning to FIG. 4, the description of the functional blocks of the search device 100 will be continued.

グループ条件記憶部116は、磁気ディスク装置920を用いて、管理情報データのうち、グループ条件データを記憶する。グループ条件データとは、検索対象データが属するグループと、そのグループに属する検索対象データが満たすべき条件(以下「所属条件」と呼ぶ。)との組み合わせを表わすデータである。   The group condition storage unit 116 uses the magnetic disk device 920 to store group condition data in the management information data. The group condition data is data representing a combination of a group to which the search target data belongs and a condition to be satisfied by the search target data belonging to the group (hereinafter referred to as “affiliation condition”).

図8は、この実施の形態におけるグループ条件記憶部116が記憶するグループ条件データ540の一例を示す図である。
グループ条件データ540(グループ情報)は、グループ識別データ541、グループ名称データ542、所属条件データ543、グループインデックスデータ544を一組のデータ(以下「グループ情報データ」と呼ぶ。)として、1つ以上のグループ情報データを含む。
FIG. 8 is a diagram showing an example of the group condition data 540 stored in the group condition storage unit 116 in this embodiment.
The group condition data 540 (group information) includes one or more group identification data 541, group name data 542, affiliation condition data 543, and group index data 544 as a set of data (hereinafter referred to as “group information data”). Including group information data.

グループ識別データ541(グループID)は、グループを一意に識別する文字列を表わす文字列データである。
グループ名称データ542は、そのグループの名称を表わす文字列データである。
所属条件データ543は、検索対象データがそのグループに属するための所属条件を表わす文字列データである。すなわち、所属条件データ543が表わす所属条件を検索対象データが満たしている場合に、その検索対象データがそのグループに属していることになる。
グループインデックスデータ544(インデックスID)は、そのグループに属すると判定した検索対象データの在り処を示すインデックス(例えばパス名+ファイル名)を記録するインデックスファイルのファイル名を表わす文字列データである。
The group identification data 541 (group ID) is character string data representing a character string that uniquely identifies a group.
The group name data 542 is character string data representing the name of the group.
The affiliation condition data 543 is character string data representing an affiliation condition for the search target data to belong to the group. That is, when the search target data satisfies the membership condition represented by the membership condition data 543, the search target data belongs to the group.
The group index data 544 (index ID) is character string data representing the file name of an index file that records an index (for example, path name + file name) indicating the location of search target data determined to belong to the group.

この例におけるグループ条件データ540は、例えば、グループ識別データ541が「GRP001」であるグループには、検索対象データが有する属性のうち「対象者」属性が「担当」である検索対象データが属することを表わしている。
また、グループ識別データ541が「GRP002」であるグループには、検索対象データのパスが「//file/saiyou/」である検索対象データが属することを表わしている。
In the group condition data 540 in this example, for example, a group whose group identification data 541 is “GRP001” includes search target data whose “target” attribute is “in charge” among the attributes of the search target data. Represents.
In addition, the group whose group identification data 541 is “GRP002” indicates that the search target data whose search target data path is “// file / saiyou /” belongs.

図4に戻り、検索装置100の機能ブロックについての説明を続ける。   Returning to FIG. 4, the description of the functional blocks of the search device 100 will be continued.

検索対象記憶部122は、磁気ディスク装置920を用いて、1つ以上の検索対象データを記憶する。   The search target storage unit 122 uses the magnetic disk device 920 to store one or more search target data.

グループ所属記憶部125は、磁気ディスク装置920を用いて、検索対象記憶部122が記憶した検索対象データと、その検索対象データが属するグループとの組み合わせを表わすデータ(以下「グループ所属データ」と呼ぶ。)を記憶する。   The group affiliation storage unit 125 uses the magnetic disk device 920 to represent data representing a combination of the search target data stored in the search target storage unit 122 and the group to which the search target data belongs (hereinafter referred to as “group affiliation data”). .) Is memorized.

図9は、この実施の形態におけるグループ所属記憶部125が記憶するグループ所属データ550の一例を示す図である。
グループ所属データ550は、1つ以上のインデックスファイル551からなる。インデックスファイル551は、所属インデックスデータ552を記録したファイルである。
FIG. 9 is a diagram showing an example of group affiliation data 550 stored in the group affiliation storage unit 125 in this embodiment.
The group affiliation data 550 is composed of one or more index files 551. The index file 551 is a file in which affiliation index data 552 is recorded.

所属インデックスデータ552は、グループ条件記憶部116が記憶したグループ条件データ540においてそのインデックスファイル551のファイル名が対応づけられたグループに属する検索対象データの在り処を示すインデックスのリストを表わす文字列データである。   The affiliation index data 552 is character string data representing a list of indexes indicating the location of search target data belonging to the group associated with the file name of the index file 551 in the group condition data 540 stored in the group condition storage unit 116. It is.

この例におけるグループ所属データ550は、例えば、ファイル名が「grp001.idx」であるインデックスファイル551に対応づけられたグループに、インデックスが「//file/position/tantou/file34.doc」である検索対象データと、インデックスが「//file/general/file82.pdf」である検索対象データとが属することを表わしている。
図8に示したグループ条件データ540によれば、ファイル名が「grp001.idx」であるインデックスファイル551には、グループ識別データが「GRP001」であるグループが対応づけられている。
したがって、この例におけるグループ所属データ550は、グループ識別データが「GRP001」であるグループに、インデックスが「//file/position/tantou/file34.doc」である検索対象データと、インデックスが「//file/general/file82.pdf」である検索対象データとが属することを表わしている。
The group affiliation data 550 in this example is, for example, a search in which the index is “//file/position/tanto/file34.doc” in a group associated with the index file 551 whose file name is “grp001.idx”. This indicates that the target data and search target data whose index is “//file/general/file82.pdf” belong.
According to the group condition data 540 shown in FIG. 8, a group whose group identification data is “GRP001” is associated with the index file 551 whose file name is “grp001.idx”.
Therefore, the group affiliation data 550 in this example includes a group whose group identification data is “GRP001”, search target data whose index is “//file/position/tanto/file34.doc”, and an index “// file / general / file82.pdf ”to which search target data belongs.

図4に戻り、検索装置100の機能ブロックについての説明を続ける。   Returning to FIG. 4, the description of the functional blocks of the search device 100 will be continued.

複製記憶部126は、磁気ディスク装置920を用いて、グループ所属記憶部125が記憶したグループ所属データ550と実質的に同一のデータ(以下「複製グループ所属データ」と呼ぶ。)を記憶する。例えば、複製記憶部126は、磁気ディスク装置920を用いて、グループ所属データ550と同一のデータ、あるいは、グループ所属データ550とデータ形式は異なるが、表わす内容が同一であるデータを複製グループ所属データとして記憶する。例えば、複製記憶部126は、磁気ディスク装置920を用いて、グループ所属データ550に含まれるインデックスファイル551をすべて結合し、インデックスファイル551のファイル名もしくは対応するグループ識別データから、そのインデックスファイル551に記録された所属インデックスデータ552を取得できるよう構成された複製グループ所属データを記憶する。   The replica storage unit 126 stores substantially the same data as the group affiliation data 550 stored by the group affiliation storage unit 125 (hereinafter referred to as “replication group affiliation data”) using the magnetic disk device 920. For example, the duplicate storage unit 126 uses the magnetic disk device 920 to copy the data that is the same as the group affiliation data 550 or the data that is different in data format from the group affiliation data 550 but has the same contents to be represented as the duplicate group affiliation data. Remember as. For example, the replica storage unit 126 uses the magnetic disk device 920 to combine all the index files 551 included in the group affiliation data 550, and from the file name of the index file 551 or corresponding group identification data to the index file 551. The copy group affiliation data configured to be able to acquire the recorded affiliation index data 552 is stored.

検索対象更新部121は、CPU911を用いて、検索対象記憶部122に新たな検索対象データを追加し、検索対象記憶部122が記憶した検索対象データを更新し、検索対象記憶部122が記憶した検索対象データを削除する。検索対象更新部121は、CPU911を用いて、追加・更新・削除した検索対象データを示すデータ(以下「更新通知データ」と呼ぶ。)を出力する。   Using the CPU 911, the search target update unit 121 adds new search target data to the search target storage unit 122, updates the search target data stored in the search target storage unit 122, and stores the search target storage unit 122. Delete search target data. Using the CPU 911, the search target update unit 121 outputs data (hereinafter referred to as “update notification data”) indicating the added / updated / deleted search target data.

所属抽出部123は、CPU911を用いて、検索対象更新部121が出力した更新通知データを入力する。所属抽出部123は、CPU911を用いて、入力した更新通知データを解析し、検索対象更新部121が追加・更新・削除した検索対象データを特定する。
所属抽出部123は、CPU911を用いて、グループ条件記憶部116が記憶したグループ条件データ540を入力する。所属抽出部123は、CPU911を用いて、検索対象記憶部122が記憶した検索対象データのなかから、特定した検索対象データを入力する。所属抽出部123は、CPU911を用いて、入力したグループ条件データ540に基づいて、入力した検索対象データが属するグループを判定する。所属抽出部123は、CPU911を用いて、入力した検索対象データが属すると判定したグループのリストを生成する。所属抽出部123は、CPU911を用いて、生成したリストを表わすデータ(以下「所属グループリストデータ」と呼ぶ。)を出力する。所属グループリストデータは、例えば、0個以上のグループ識別データ(またはインデックスファイルのファイル名を表わす文字列データ)を含む。
Using the CPU 911, the affiliation extraction unit 123 inputs the update notification data output by the search target update unit 121. Using the CPU 911, the affiliation extraction unit 123 analyzes the input update notification data and identifies the search target data added, updated, or deleted by the search target update unit 121.
Using the CPU 911, the affiliation extraction unit 123 inputs the group condition data 540 stored in the group condition storage unit 116. The affiliation extraction unit 123 uses the CPU 911 to input the specified search target data from the search target data stored in the search target storage unit 122. The affiliation extraction unit 123 uses the CPU 911 to determine a group to which the input search target data belongs based on the input group condition data 540. The affiliation extraction unit 123 uses the CPU 911 to generate a list of groups determined to belong to the input search target data. Using the CPU 911, the affiliation extraction unit 123 outputs data representing the generated list (hereinafter referred to as “affiliation group list data”). The affiliation group list data includes, for example, zero or more group identification data (or character string data representing the file name of the index file).

所属更新部124は、CPU911を用いて、所属抽出部123が出力した所属グループリストデータと、複製記憶部126が記憶した複製グループ所属データとを入力する。所属更新部124は、CPU911を用いて、入力した複製グループ所属データに基づいて、所属抽出部123が特定した検索対象データが属するグループのリストを生成する。所属更新部124は、CPU911を用いて、生成したグループのリストと、入力した所属グループリストデータが表わすグループのリストとを比較して、更新すべきインデックスファイル551を特定する。
例えば、検索対象データの追加や更新により、その検索対象データが新たに所属条件を満たすようになったグループがある場合、そのグループは、所属グループリストデータが表わすリストに含まれるが、複製グループ所属データから生成したリストには含まれない。逆に、検索対象データの更新や削除により、その検索対象データが所属条件を満たさなくなったグループがある場合、そのグループは、所属グループリストデータが表わすリストには含まれないが、複製グループ所属データから生成したリストには含まれる。いずれの場合であっても、そのグループについてのインデックスファイル551を最新の状態に更新する必要がある。このように、所属更新部124は、CPU911を用いて、二つのリストを比較することにより、更新すべきインデックスファイル551を特定する。
所属更新部124は、CPU911を用いて、入力した複製グループ所属データと、所属グループリストデータとに基づいて、特定したインデックスファイル551に記録すべき所属インデックスデータを生成する。所属更新部124は、CPU911を用いて、グループ所属記憶部125が記憶したグループ所属データ550のうち、特定したインデックスファイル551を更新して、生成した所属インデックスデータ552を記憶させる。所属更新部124は、CPU911を用いて、更新したグループ所属データ550と同一の内容を表わすよう、複製記憶部126が記憶した複製グループ所属データを更新する。
Using the CPU 911, the affiliation update unit 124 inputs the affiliation group list data output from the affiliation extraction unit 123 and the copy group affiliation data stored in the replication storage unit 126. The affiliation update unit 124 uses the CPU 911 to generate a list of groups to which the search target data specified by the affiliation extraction unit 123 belongs based on the input copy group affiliation data. Using the CPU 911, the affiliation update unit 124 compares the generated group list with the group list represented by the input affiliation group list data, and specifies the index file 551 to be updated.
For example, if there is a group in which the search target data newly satisfies the affiliation condition due to addition or update of the search target data, the group is included in the list represented by the affiliation group list data, but belongs to the duplicate group It is not included in the list generated from the data. Conversely, if there is a group whose search target data no longer satisfies the membership condition due to update or deletion of the search target data, the group is not included in the list represented by the belonging group list data. It is included in the list generated from. In any case, it is necessary to update the index file 551 for the group to the latest state. In this way, the affiliation update unit 124 uses the CPU 911 to identify the index file 551 to be updated by comparing the two lists.
The affiliation update unit 124 uses the CPU 911 to generate affiliation index data to be recorded in the identified index file 551 based on the input copy group affiliation data and affiliation group list data. Using the CPU 911, the affiliation update unit 124 updates the identified index file 551 in the group affiliation data 550 stored by the group affiliation storage unit 125, and stores the generated affiliation index data 552. Using the CPU 911, the affiliation update unit 124 updates the duplicate group affiliation data stored in the duplicate storage unit 126 so as to represent the same content as the updated group affiliation data 550.

また、グループ条件記憶部116が記憶したグループ条件データを管理情報更新部112が更新した場合、所属抽出部123は、CPU911を用いて、検索対象記憶部122が記憶したすべての検索対象データのなかから、更新された所属条件を満たす検索対象データを抽出する。所属抽出部123は、CPU911を用いて、抽出した検索対象データのリストを生成する。所属抽出部123は、CPU911を用いて、生成したリストを表わすデータ(以下「所属データリストデータ」と呼ぶ。)を出力する。   Further, when the management information update unit 112 updates the group condition data stored in the group condition storage unit 116, the affiliation extraction unit 123 uses the CPU 911 to search among all the search target data stored in the search target storage unit 122. From this, the search target data that satisfies the updated affiliation condition is extracted. The affiliation extraction unit 123 uses the CPU 911 to generate a list of extracted search target data. Using the CPU 911, the affiliation extraction unit 123 outputs data representing the generated list (hereinafter referred to as “affiliation data list data”).

所属更新部124は、CPU911を用いて、所属抽出部123が出力した所属データリストデータと、複製記憶部126が記憶した複製グループ所属データとを入力する。所属更新部124は、CPU911を用いて、入力した複製グループ所属データに基づいて、所属条件が更新されたグループに属する検索対象データのリストを生成する。所属更新部124は、CPU911を用いて、生成したリストと、入力した所属データリストデータが表わすリストとを比較して、グループ所属記憶部125が記憶したそのグループについてのインデックスファイル551を更新すべきか否かを判定する。二つのリストがまったく等しければ更新の必要はないが、二つのリストに相違する点がある場合、所属更新部124は、CPU911を用いて、更新すべきであると判定する。
更新すべきであると判定した場合、所属更新部124は、CPU911を用いて、入力した所属データリストデータに基づいて、更新後のインデックスファイル551に記録すべき所属インデックスデータを生成する。所属更新部124は、CPU911を用いて、グループ所属記憶部125が記憶したグループ所属データ550のうち、所属条件が更新されたグループについてのインデックスファイル551を更新して、生成した所属インデックスデータを記憶させる。所属更新部124は、CPU911を用いて、更新したグループ所属データ550と同一の内容を表わすよう、複製記憶部126が記憶した複製グループ所属データを更新する。
Using the CPU 911, the affiliation update unit 124 inputs the affiliation data list data output from the affiliation extraction unit 123 and the replication group affiliation data stored in the replication storage unit 126. The affiliation update unit 124 uses the CPU 911 to generate a list of search target data belonging to the group whose affiliation conditions are updated based on the input copy group affiliation data. Should the affiliation update unit 124 use the CPU 911 to compare the generated list with the list represented by the input affiliation data list data and update the index file 551 for the group stored in the group affiliation storage unit 125? Determine whether or not. If the two lists are exactly equal, there is no need to update, but if there is a difference between the two lists, the affiliation update unit 124 uses the CPU 911 to determine that it should be updated.
When it is determined that it should be updated, the affiliation update unit 124 uses the CPU 911 to generate affiliation index data to be recorded in the updated index file 551 based on the input affiliation data list data. Using the CPU 911, the affiliation update unit 124 updates the index file 551 for the group whose affiliation conditions are updated among the group affiliation data 550 stored by the group affiliation storage unit 125, and stores the generated affiliation index data. Let Using the CPU 911, the affiliation update unit 124 updates the duplicate group affiliation data stored in the duplicate storage unit 126 so as to represent the same content as the updated group affiliation data 550.

このように、検索対象記憶部122が記憶した検索対象データや、グループ条件記憶部116が記憶したグループ条件データが更新された場合に、グループ所属記憶部125が記憶したグループ所属データを、所属更新部124が更新し、常に最新の状態に保つ。
なお、検索対象記憶部122が記憶した検索対象データや、グループ条件記憶部116が記憶したグループ条件データが更新されたか否かに関わらず、すべてのグループについて、そのグループに属する検索対象データを、所属抽出部123が定期的に抽出し、グループ所属記憶部125が記憶したグループ所属データを、所属更新部124が更新する構成としてもよい。
As described above, when the search target data stored in the search target storage unit 122 or the group condition data stored in the group condition storage unit 116 is updated, the group affiliation data stored in the group affiliation storage unit 125 is updated. The unit 124 is updated and always kept up to date.
Regardless of whether the search target data stored in the search target storage unit 122 or the group condition data stored in the group condition storage unit 116 has been updated, the search target data belonging to the group is The affiliation update unit 124 may update the group affiliation data periodically extracted by the affiliation extraction unit 123 and stored in the group affiliation storage unit 125.

認証記憶部131は、磁気ディスク装置920を用いて、認証データを記憶する。認証データとは、利用者と、その利用者を認証するための情報(例えばパスワード)との組み合わせを表わすデータである。認証データは、例えば、利用者を示す利用者識別データと、その利用者のパスワードを表わす文字列データとを一組とし、1つ以上の組からなるデータである。   The authentication storage unit 131 uses the magnetic disk device 920 to store authentication data. The authentication data is data representing a combination of a user and information (for example, a password) for authenticating the user. The authentication data is, for example, data composed of one or more sets of user identification data indicating a user and character string data representing the password of the user.

利用者が検索システム800にログインしようとする際、利用者端末装置820は、キーボード902などを用いて、利用者識別データと、パスワードとを入力する。利用者端末装置820は、通信装置915を用いて、入力した利用者識別データとパスワードとを、検索装置100に対して送信する。   When a user attempts to log in to the search system 800, the user terminal device 820 inputs user identification data and a password using the keyboard 902 or the like. The user terminal device 820 transmits the input user identification data and password to the search device 100 using the communication device 915.

認証入力部132は、通信装置915を用いて、利用者端末装置820が送信した利用者識別データとパスワードとを受信する。認証入力部132は、CPU911を用いて、受信した利用者識別データとパスワードとを出力する。   The authentication input unit 132 receives the user identification data and password transmitted from the user terminal device 820 using the communication device 915. Using the CPU 911, the authentication input unit 132 outputs the received user identification data and password.

認証判定部133は、CPU911を用いて、認証入力部132が出力した利用者識別データとパスワードとを入力する。認証判定部133は、CPU911を用いて、認証記憶部131が記憶した認証データに基づいて、入力した利用者識別データとパスワードとの組み合わせが正しいか否かを判定する。認証判定部133は、CPU911を用いて、入力した利用者識別データとパスワードとの組み合わせが正しければ、認証成功と判定し、組み合わせが正しくなければ、認証失敗と判定する。認証判定部133は、CPU911を用いて、判定した結果を表わすデータ(以下「認証結果データ」と呼ぶ。)を出力する。また、認証成功と判定した場合、認証判定部133は、CPU911を用いて、入力した利用者識別データを出力する。   The authentication determination unit 133 uses the CPU 911 to input the user identification data and password output from the authentication input unit 132. The authentication determination unit 133 uses the CPU 911 to determine whether the combination of the input user identification data and the password is correct based on the authentication data stored in the authentication storage unit 131. Using the CPU 911, the authentication determination unit 133 determines that the authentication is successful if the combination of the input user identification data and the password is correct, and determines that the authentication fails if the combination is not correct. Using CPU 911, authentication determination unit 133 outputs data representing the determined result (hereinafter referred to as “authentication result data”). If it is determined that the authentication is successful, the authentication determination unit 133 uses the CPU 911 to output the input user identification data.

利用者識別記憶部134は、CPU911を用いて、認証判定部133が出力した利用者識別データを入力する。利用者識別記憶部134は、磁気ディスク装置920を用いて、入力した利用者識別データを記憶する。   The user identification storage unit 134 uses the CPU 911 to input user identification data output by the authentication determination unit 133. The user identification storage unit 134 stores input user identification data using the magnetic disk device 920.

利用者属性判定部141は、CPU911を用いて、利用者識別記憶部134が記憶した利用者識別データを入力する。利用者属性判定部141は、CPU911を用いて、利用者属性記憶部113が記憶した利用者属性データ510に基づいて、入力した利用者識別データによって識別される利用者が有する属性を判定する。利用者属性判定部141は、CPU911を用いて、判定した属性を表わすデータ(以下「検索利用者属性データ」と呼ぶ。)を出力する。   The user attribute determination unit 141 uses the CPU 911 to input user identification data stored in the user identification storage unit 134. The user attribute determination unit 141 uses the CPU 911 to determine the attribute of the user identified by the input user identification data based on the user attribute data 510 stored by the user attribute storage unit 113. Using the CPU 911, the user attribute determination unit 141 outputs data representing the determined attribute (hereinafter referred to as “search user attribute data”).

利用者役割判定部142は、CPU911を用いて、利用者属性判定部141が出力した検索利用者属性データを入力する。利用者役割判定部142は、CPU911を用いて、役割条件記憶部114が記憶した役割条件データに基づいて、入力した検索利用者属性データが表わす属性を有する利用者が有する役割を判定する。利用者役割判定部142は、CPU911を用いて、判定した役割を表わすデータ(以下「検索利用者役割データ」と呼ぶ。)を出力する。   The user role determination unit 142 uses the CPU 911 to input the search user attribute data output from the user attribute determination unit 141. The user role determination unit 142 uses the CPU 911 to determine a role possessed by a user having an attribute represented by the input search user attribute data based on the role condition data stored in the role condition storage unit 114. Using the CPU 911, the user role determination unit 142 outputs data representing the determined role (hereinafter referred to as “search user role data”).

利用者権限判定部143は、CPU911を用いて、利用者役割判定部142が出力した検索利用者役割データを入力する。利用者権限判定部143は、CPU911を用いて、役割権限記憶部115が記憶した役割権限データに基づいて、入力した検索利用者役割データが表わす役割を有する利用者が有するアクセス権限を判定し、その利用者がアクセスしてもよいグループを判定する。利用者権限判定部143は、CPU911を用いて、判定したグループを表わすデータ(以下「検索利用者グループデータ」と呼ぶ。)を出力する。   The user authority determination unit 143 uses the CPU 911 to input the search user role data output from the user role determination unit 142. Using the CPU 911, the user authority determining unit 143 determines the access authority of the user having the role represented by the input search user role data based on the role authority data stored in the role authority storage unit 115, A group to which the user may access is determined. Using the CPU 911, the user authority determination unit 143 outputs data representing the determined group (hereinafter referred to as “search user group data”).

検索対象抽出部144は、CPU911を用いて、利用者権限判定部143が出力した検索利用者グループデータを入力する。検索対象抽出部144は、CPU911を用いて、グループ条件記憶部116が記憶したグループ条件データ540に基づいて、入力した検索利用者グループデータが表わすグループを識別するグループ識別データ541に対応づけられたグループインデックスデータ544を取得する。検索対象抽出部144は、CPU911を用いて、グループ所属記憶部125が記憶したグループ所属データのなかから、取得したグループインデックスデータ544が表わすファイル名を有するインデックスファイル551を選択する。検索対象抽出部144は、CPU911を用いて、選択したインデックスファイル551に記録された所属インデックスデータ552に基づいて、入力した検索利用者グループデータが表わすグループに属する検索対象データを、検索対象記憶部122が記憶した検索対象データのなかから抽出する。検索対象抽出部144は、CPU911を用いて、抽出した検索対象データのリストを表わすデータ(以下「検索対象リストデータ」と呼ぶ。)を出力する。
検索対象抽出部144が出力する検索対象リストデータは、その利用者にアクセス権限がある検索対象データのリストを表わす。
The search target extraction unit 144 uses the CPU 911 to input the search user group data output by the user authority determination unit 143. Using the CPU 911, the search target extraction unit 144 is associated with the group identification data 541 that identifies the group represented by the input search user group data, based on the group condition data 540 stored in the group condition storage unit 116. Group index data 544 is acquired. Using the CPU 911, the search target extraction unit 144 selects the index file 551 having the file name represented by the acquired group index data 544 from the group affiliation data stored in the group affiliation storage unit 125. The search target extraction unit 144 uses the CPU 911 to search, based on the belonging index data 552 recorded in the selected index file 551, the search target data belonging to the group represented by the input search user group data. The data is extracted from the search target data stored in 122. Using the CPU 911, the search target extraction unit 144 outputs data representing a list of extracted search target data (hereinafter referred to as “search target list data”).
The search target list data output by the search target extraction unit 144 represents a list of search target data to which the user has access authority.

認証に成功した場合、利用者端末装置820は、キーボード902などを用いて、利用者が指定した検索条件を入力する。利用者端末装置820は、通信装置915を用いて、入力した検索条件を表わす検索条件データを、検索装置100に対して送信する。   When the authentication is successful, the user terminal device 820 uses the keyboard 902 or the like to input search conditions specified by the user. Using the communication device 915, the user terminal device 820 transmits search condition data representing the input search condition to the search device 100.

検索条件入力部151は、CPU911を用いて、認証判定部133が出力した認証結果データを入力する。検索条件入力部151は、入力した認証結果データを解析して、認証判定部133による認証結果を判定し、認証成功であれば、通信装置915を用いて、利用者端末装置820が送信した検索条件データを受信する。検索条件入力部151は、CPU911を用いて、受信した検索条件データを出力する。   The search condition input unit 151 uses the CPU 911 to input the authentication result data output from the authentication determination unit 133. The search condition input unit 151 analyzes the input authentication result data, determines the authentication result by the authentication determination unit 133, and if the authentication is successful, the search transmitted by the user terminal device 820 using the communication device 915. Receive condition data. Using the CPU 911, the search condition input unit 151 outputs the received search condition data.

データ検索部152は、CPU911を用いて、検索条件入力部151が出力した検索条件データと、検索対象抽出部144が出力した検索対象リストデータとを入力する。データ検索部152は、CPU911を用いて、検索対象記憶部122が記憶した検索対象データのなかから、入力した検索対象リストデータが表わすリストに含まれる検索対象データを取得する。データ検索部152は、CPU911を用いて、取得した検索対象データのなかから、入力した検索条件データが表わす検索条件を満たす検索対象データを検索する。データ検索部152は、CPU911を用いて、検索した結果を表わす検索結果データを出力する。検索結果データは、例えば、検索された検索対象データそのものであってもよいし、検索された検索対象データの在り処を示すインデックスであってもよい。   The data search unit 152 uses the CPU 911 to input the search condition data output from the search condition input unit 151 and the search target list data output from the search target extraction unit 144. Using the CPU 911, the data search unit 152 acquires search target data included in the list represented by the input search target list data from the search target data stored in the search target storage unit 122. The data search unit 152 uses the CPU 911 to search for search target data satisfying the search condition represented by the input search condition data from the acquired search target data. Using the CPU 911, the data search unit 152 outputs search result data representing the search result. The search result data may be, for example, the searched search target data itself, or may be an index indicating the location of the searched search target data.

検索結果出力部153は、CPU911を用いて、データ検索部152が出力した検索結果データを入力する。検索結果出力部153は、通信装置915を用いて、入力した検索結果データを、利用者端末装置820に対して送信する。   Using the CPU 911, the search result output unit 153 inputs the search result data output from the data search unit 152. The search result output unit 153 transmits the input search result data to the user terminal device 820 using the communication device 915.

このように、検索条件を満たす検索対象データを検索するに際して、その利用者にアクセス権限がある検索対象データだけを対象にして検索をするので、検索対象データの数が膨大である場合や、検索対象データの大きさが大きい場合であっても、素早く検索をすることができる。   In this way, when searching for search target data satisfying the search conditions, the search is performed only for the search target data for which the user has access authority, so if the number of search target data is enormous, Even if the size of the target data is large, it is possible to search quickly.

アクセス権限がない利用者に対して、そのデータの内容を開示しないことはもちろん、そのデータの存在自体を開示しないほうが、データの機密性を高めることができる。
データ検索部152が検索した結果には、その利用者にアクセス権限がある検索対象データしか含まれないので、その利用者にアクセス権限があるか否かを改めてチェックする必要がなく、データ検索部152が検索した結果を検索装置100がそのまま出力しても、その利用者にアクセス権限がないデータの存在がその利用者に開示されるのを防ぐことができる。
It is possible to increase the confidentiality of data not to disclose the contents of the data to users who do not have access authority, but to disclose the existence of the data itself.
Since the search result of the data search unit 152 includes only search target data to which the user has access authority, there is no need to check again whether or not the user has access authority. Even if the search apparatus 100 outputs the search result of 152 as it is, it is possible to prevent the existence of data for which the user does not have access authority from being disclosed to the user.

次に、検索装置100の動作について説明する。   Next, the operation of the search device 100 will be described.

図10は、この実施の形態における検索装置100が検索対象データを検索する検索処理の流れの一例を示すフローチャート図である。
検索処理は、利用者認証工程S610、利用者属性判定工程S620、利用者役割判定工程S630、利用者権限判定工程S640、検索対象抽出工程S650、検索条件入力工程S660、データ検索工程S670、検索結果出力工程S680を有する。
FIG. 10 is a flowchart showing an example of the flow of search processing in which the search device 100 in this embodiment searches for search target data.
The search process includes a user authentication step S610, a user attribute determination step S620, a user role determination step S630, a user authority determination step S640, a search target extraction step S650, a search condition input step S660, a data search step S670, and a search result. It has output process S680.

利用者認証工程S610において、認証入力部132は、通信装置915を用いて、検索対象データを検索しようとしている利用者の利用者識別データとパスワードとを、利用者端末装置820から受信する。認証入力部132は、CPU911を用いて、受信した利用者識別データとパスワードとを出力する。
認証判定部133は、CPU911を用いて、認証入力部132が出力した利用者識別データとパスワードとを入力する。認証判定部133は、CPU911を用いて、認証記憶部131が記憶した認証データを検索し、入力した利用者識別データと一致する利用者識別データと組をなすパスワードを取得する。認証判定部133は、CPU911を用いて、入力したパスワードと、取得したパスワードとを比較して、一致するか否かを判定する。ここで、パスワードが一致すれば認証成功、一致しなければ認証失敗である。
認証判定部133は、CPU911を用いて、パスワードが一致しないと判定した場合、すなわち、認証に失敗した場合、検索処理を終了する。
認証判定部133は、CPU911を用いて、パスワードが一致したと判定した場合、すなわち、認証に成功した場合、入力した利用者識別データを出力する。利用者識別記憶部134は、CPU911を用いて、認証判定部133が出力した利用者識別データを入力する。利用者識別記憶部134は、磁気ディスク装置920を用いて、入力した利用者識別データを記憶する。
In the user authentication step S610, the authentication input unit 132 receives, from the user terminal device 820, the user identification data and password of the user who is searching for the search target data using the communication device 915. Using the CPU 911, the authentication input unit 132 outputs the received user identification data and password.
The authentication determination unit 133 uses the CPU 911 to input the user identification data and password output from the authentication input unit 132. Using the CPU 911, the authentication determination unit 133 searches the authentication data stored in the authentication storage unit 131, and acquires a password that forms a pair with the user identification data that matches the input user identification data. Using the CPU 911, the authentication determination unit 133 compares the input password and the acquired password to determine whether they match. Here, if the passwords match, authentication succeeds, and if they do not match, authentication fails.
If the CPU 911 determines that the passwords do not match, that is, if the authentication fails, the authentication determination unit 133 ends the search process.
If the CPU 911 determines that the passwords match, that is, if the authentication is successful, the authentication determination unit 133 outputs the input user identification data. The user identification storage unit 134 uses the CPU 911 to input the user identification data output from the authentication determination unit 133. The user identification storage unit 134 stores input user identification data using the magnetic disk device 920.

利用者属性判定工程S620において、利用者属性判定部141は、CPU911を用いて、利用者認証工程S610で利用者識別記憶部134が記憶した利用者識別データを入力する。
利用者属性判定部141は、CPU911を用いて、利用者属性記憶部113が記憶した利用者属性データ510を検索し、入力した利用者識別データと一致する利用者識別データ511と組をなす所属組織データ512、役職データ513、社員区分データ514、配属区分データ515、その他属性データ516など、その利用者が有する属性を表わすデータを取得して、検索利用者属性データとする。
利用者属性判定部141は、CPU911を用いて、取得した検索利用者属性データを出力する。
In the user attribute determination step S620, the user attribute determination unit 141 uses the CPU 911 to input the user identification data stored in the user identification storage unit 134 in the user authentication step S610.
Using the CPU 911, the user attribute determination unit 141 searches the user attribute data 510 stored in the user attribute storage unit 113, and forms a group with the user identification data 511 that matches the input user identification data. Data representing the attributes of the user, such as organization data 512, job title data 513, employee category data 514, assignment category data 515, and other attribute data 516, is obtained as search user attribute data.
The user attribute determination unit 141 uses the CPU 911 to output the acquired search user attribute data.

利用者役割判定工程S630において、利用者役割判定部142は、CPU911を用いて、利用者認証工程S610で利用者識別記憶部134が記憶した利用者識別データによって識別される利用者が有する役割を判定する。   In the user role determination step S630, the user role determination unit 142 uses the CPU 911 to have a role that the user identified by the user identification data stored in the user identification storage unit 134 in the user authentication step S610 has. judge.

図11は、この実施の形態における利用者役割判定部142が利用者の役割を判定する利用者役割判定工程S630の流れの一例を示すフローチャート図である。
利用者役割判定工程S630は、利用者属性入力工程S631、役割リスト初期化工程S632、役割条件入力工程S633、属性条件判定工程S634、役割リスト追加工程S635、役割条件繰り返し工程S636、利用者役割出力工程S637を有する。
FIG. 11 is a flowchart showing an example of the flow of the user role determining step S630 in which the user role determining unit 142 determines the role of the user in this embodiment.
User role determination step S630 includes user attribute input step S631, role list initialization step S632, role condition input step S633, attribute condition determination step S634, role list addition step S635, role condition repetition step S636, and user role output. Step S637 is included.

利用者属性入力工程S631において、利用者役割判定部142は、CPU911を用いて、利用者属性判定工程S620で利用者属性判定部141が出力した検索利用者属性データを入力する。   In the user attribute input step S631, the user role determination unit 142 uses the CPU 911 to input the search user attribute data output by the user attribute determination unit 141 in the user attribute determination step S620.

役割リスト初期化工程S632において、利用者役割判定部142は、CPU911を用いて、検索利用者役割データを初期化する。検索利用者役割データは、0個以上の役割識別データを含む。検索利用者役割データに含まれる各役割識別データは、その利用者が有する役割を示すものであり、利用者が有する役割の数と同じ数の役割識別データが、検索利用者役割データに含まれる。利用者役割判定部142は、CPU911を用いて、検索利用者役割データに含まれる役割識別データをすべて削除し、検索利用者役割データに役割識別データが1つも含まれない状態とすることにより、検索利用者役割データを初期化する。利用者役割判定部142は、磁気ディスク装置920を用いて、初期化した検索利用者役割データを記憶する。   In the role list initialization step S632, the user role determination unit 142 uses the CPU 911 to initialize search user role data. The search user role data includes zero or more role identification data. Each role identification data included in the search user role data indicates the role that the user has, and the same number of role identification data as the number of roles the user has is included in the search user role data. . By using the CPU 911, the user role determination unit 142 deletes all role identification data included in the search user role data so that no role identification data is included in the search user role data. Initialize search user role data. The user role determination unit 142 uses the magnetic disk device 920 to store the initialized search user role data.

役割条件入力工程S633において、利用者役割判定部142は、CPU911を用いて、役割条件記憶部114が記憶した役割条件データ520のなかから、まだ処理していないロール情報データを一つ入力する。利用者役割判定部142は、CPU911を用いて、役割条件記憶部114が記憶した役割条件データ520に含まれるすべてのロール情報データについて処理が終了し、入力できるロール情報データが存在しないと判定した場合、利用者役割出力工程S637へ進む。   In the role condition input step S633, the user role determination unit 142 uses the CPU 911 to input one piece of role information data that has not yet been processed from the role condition data 520 stored in the role condition storage unit 114. Using the CPU 911, the user role determination unit 142 determines that all role information data included in the role condition data 520 stored in the role condition storage unit 114 has been processed, and there is no role information data that can be input. In this case, the process proceeds to the user role output step S637.

属性条件判定工程S634において、利用者役割判定部142は、CPU911を用いて、役割条件入力工程S633で入力したロール情報データに含まれる属性条件データ523が表わす属性条件に、利用者属性入力工程S631で入力した検索利用者属性データが表わす属性を当てはめて、属性条件が満たされているか否かを判定する。ここで、属性条件が充足されていれば、その利用者がその役割を有することになる。
利用者役割判定部142は、CPU911を用いて、属性条件が充足されていると判定した場合、すなわち、その利用者がその役割を有する場合、役割リスト追加工程S635へ進む。
利用者役割判定部142は、CPU911を用いて、属性条件が充足されていないと判定した場合、すなわち、その利用者がその役割を有しない場合、役割条件繰り返し工程S636へ進む。
In the attribute condition determination step S634, the user role determination unit 142 uses the CPU 911 to set the user attribute input step S631 to the attribute condition represented by the attribute condition data 523 included in the role information data input in the role condition input step S633. By applying the attribute represented by the search user attribute data input in step, it is determined whether or not the attribute condition is satisfied. Here, if the attribute condition is satisfied, the user has the role.
If the user role determination unit 142 determines that the attribute condition is satisfied using the CPU 911, that is, if the user has the role, the user role determination unit 142 proceeds to the role list addition step S635.
If the user role determination unit 142 determines that the attribute condition is not satisfied using the CPU 911, that is, if the user does not have the role, the user role determination unit 142 proceeds to the role condition repetition step S636.

役割リスト追加工程S635において、利用者役割判定部142は、CPU911を用いて、役割リスト初期化工程S632で初期化した検索利用者役割データに、役割条件入力工程S633で入力したロール情報データに含まれる役割識別データ521を追加する。利用者役割判定部142は、磁気ディスク装置920を用いて、役割識別データ521を追加した検索利用者役割データを記憶する。   In the role list addition step S635, the user role determination unit 142 uses the CPU 911 to include the search user role data initialized in the role list initialization step S632 in the role information data input in the role condition input step S633. Role identification data 521 to be added is added. The user role determination unit 142 uses the magnetic disk device 920 to store search user role data to which role identification data 521 is added.

役割条件繰り返し工程S636において、利用者役割判定部142は、CPU911を用いて、役割条件入力工程S633に戻り、次のロール情報データを入力する。   In the role condition repetition step S636, the user role determination unit 142 uses the CPU 911 to return to the role condition input step S633 and input the next role information data.

利用者役割出力工程S637において、利用者役割判定部142は、CPU911を用いて、役割リスト初期化工程S632で初期化し役割リスト追加工程S635で役割識別データ521を追加した検索利用者役割データを出力する。   In the user role output step S637, the user role determination unit 142 uses the CPU 911 to output search user role data that is initialized in the role list initialization step S632 and added with the role identification data 521 in the role list addition step S635. To do.

図10に戻り、検索処理の流れの説明を続ける。   Returning to FIG. 10, the description of the flow of search processing will be continued.

利用者権限判定工程S640において、利用者権限判定部143は、CPU911を用いて、利用者認証工程S610で利用者識別記憶部134が記憶した利用者識別データによって識別される利用者が有するアクセス権限を判定する。   In the user authority determining step S640, the user authority determining unit 143 uses the CPU 911 to access authority that the user identified by the user identification data stored in the user identification storage unit 134 in the user authentication step S610. Determine.

図12は、この実施の形態における利用者権限判定部143が利用者のアクセス権限を判定する利用者権限判定工程S640の流れの一例を示すフローチャート図である。
利用者権限判定工程S640は、利用者役割入力工程S641、グループリスト初期化工程S642、役割権限入力工程S643、アクセス権限判定工程S644、グループリスト追加工程S645、役割権限繰り返し工程S646、利用者権限出力工程S647を有する。
FIG. 12 is a flowchart showing an example of the flow of the user authority determining step S640 in which the user authority determining unit 143 determines the access authority of the user in this embodiment.
The user authority determination process S640 includes a user role input process S641, a group list initialization process S642, a role authority input process S643, an access authority determination process S644, a group list addition process S645, a role authority repetition process S646, and a user authority output. Step S647 is included.

利用者役割入力工程S641において、利用者権限判定部143は、CPU911を用いて、利用者役割出力工程S637で利用者役割判定部142が出力した検索利用者役割データを入力する。   In the user role input step S641, the user authority determination unit 143 uses the CPU 911 to input the search user role data output by the user role determination unit 142 in the user role output step S637.

グループリスト初期化工程S642において、利用者権限判定部143は、CPU911を用いて、検索利用者グループデータを初期化する。検索利用者グループデータは、0個以上のグループ識別データを含む。検索利用者グループデータに含まれる各グループ識別データは、その利用者がアクセス権限を有するグループを示すものであり、その利用者がアクセス権限を有するグループの数と同じ数のグループ識別データが、検索利用者グループデータに含まれる。利用者権限判定部143は、CPU911を用いて、検索利用者グループデータに含まれるグループ識別データをすべて削除し、検索利用者グループデータにグループ識別データが1つも含まれない状態とすることにより、検索利用者グループデータを初期化する。利用者権限判定部143は、磁気ディスク装置920を用いて、初期化した検索利用者グループデータを記憶する。   In the group list initialization step S642, the user authority determination unit 143 uses the CPU 911 to initialize the search user group data. The search user group data includes zero or more group identification data. Each group identification data included in the search user group data indicates a group to which the user has access authority, and the same number of group identification data as the number of groups to which the user has access authority is searched. Included in user group data. The user authority determination unit 143 uses the CPU 911 to delete all the group identification data included in the search user group data so that no group identification data is included in the search user group data. Initialize search user group data. The user authority determination unit 143 uses the magnetic disk device 920 to store the initialized search user group data.

役割権限入力工程S643において、利用者権限判定部143は、CPU911を用いて、役割権限記憶部115が記憶した役割権限データ530のなかから、まだ処理していないアクセス権限情報データを一つ入力する。利用者権限判定部143は、CPU911を用いて、役割権限記憶部115が記憶した役割権限データ530に含まれるすべてのアクセス権限情報データについて処理が終了し、入力できるアクセス権限情報データが存在しないと判定した場合、利用者権限出力工程S647へ進む。   In the role authority input step S643, the user authority determination unit 143 uses the CPU 911 to input one piece of access authority information data that has not yet been processed from the role authority data 530 stored in the role authority storage unit 115. . The user authority determination unit 143 uses the CPU 911 to complete the processing for all access authority information data included in the role authority data 530 stored in the role authority storage unit 115 and there is no access authority information data that can be input. When it determines, it progresses to user authority output process S647.

アクセス権限判定工程S644において、利用者権限判定部143は、CPU911を用いて、利用者役割入力工程S641で入力した検索利用者役割データと、役割権限入力工程S643で取得したアクセス権限情報データに含まれる権限役割データ532とを比較して、両者に共通して含まれる役割識別データがあるか否かを判定する。ここで、両者に共通して含まれる役割識別データがあれば、その利用者にそのアクセス権限があることになる。
利用者権限判定部143は、CPU911を用いて、検索利用者役割データと権限役割データ532とに共通して含まれる役割識別データがあると判定した場合、すなわち、その利用者にそのアクセス権限がある場合、グループリスト追加工程S645へ進む。
利用者権限判定部143は、CPU911を用いて、検索利用者役割データと権限役割データ532とに共通して含まれる役割識別データがないと判定した場合、すなわち、その利用者にそのアクセス権限がない場合、役割権限繰り返し工程S646へ進む。
In the access authority determination step S644, the user authority determination unit 143 uses the CPU 911 to include the search user role data input in the user role input step S641 and the access authority information data acquired in the role authority input step S643. To determine whether there is role identification data included in both of them. Here, if there is role identification data included in both, the user has the access authority.
The user authority determination unit 143 uses the CPU 911 to determine that there is role identification data included in both the search user role data and the authority role data 532, that is, the user has the access authority. If there is, the process proceeds to the group list adding step S645.
The user authority determination unit 143 uses the CPU 911 to determine that there is no role identification data included in both the search user role data and the authority role data 532, that is, the user has the access authority. If not, the process proceeds to the role authority repetition step S646.

グループリスト追加工程S645において、利用者権限判定部143は、CPU911を用いて、グループリスト初期化工程S642で初期化した検索利用者グループデータに、役割権限入力工程S643で入力したアクセス権限情報データに含まれる権限グループデータ533に含まれるグループ識別データを追加する。利用者権限判定部143は、磁気ディスク装置920を用いて、グループ識別データを追加した検索利用者グループデータを記憶する。   In the group list addition step S645, the user authority determination unit 143 uses the CPU 911 to add the search user group data initialized in the group list initialization process S642 to the access authority information data input in the role authority input process S643. The group identification data included in the included authority group data 533 is added. The user authority determination unit 143 uses the magnetic disk device 920 to store search user group data to which group identification data has been added.

なお、利用者が複数の役割を有する場合、異なる役割に基づいて、一つのグループに対する複数のアクセス権限を持つ場合がある。根拠となる役割が異なっていても、結果として、そのグループに属する検索対象データにアクセスできることに変わりはないので、検索利用者グループデータには、そのグループを示すグループ識別データが一つ含まれていればよい。
そこで、利用者権限判定部143は、CPU911を用いて、検索利用者グループデータにグループ識別データを追加する際、追加しようとしているグループ識別データと一致するグループ識別データが、検索利用者グループデータに既に含まれているか否かを判定し、既に含まれている場合には、そのグループ識別データを検索利用者グループデータに追加しない。
あるいは、追加の際には、重複するグループ識別データがあるか否かを判定することなく、検索利用者グループデータにグループ識別データを追加しておき、あとで(例えば利用者権限出力工程S647で検索利用者グループデータを出力する前などにおいて)、利用者権限判定部143は、CPU911を用いて、検索利用者グループデータに含まれるグループ識別データを検査して、重複するグループ識別データを削除する構成としてもよい。
When a user has a plurality of roles, the user may have a plurality of access authorities for one group based on different roles. Even if the underlying roles are different, as a result, the search target data belonging to the group can still be accessed. Therefore, the search user group data includes one group identification data indicating the group. Just do it.
Therefore, when the user authority determining unit 143 uses the CPU 911 to add the group identification data to the search user group data, the group identification data that matches the group identification data to be added is included in the search user group data. It is determined whether it is already included, and if it is already included, the group identification data is not added to the search user group data.
Alternatively, when adding, the group identification data is added to the search user group data without determining whether there is duplicate group identification data, and later (for example, in the user authority output step S647). The user authority determination unit 143 uses the CPU 911 to check the group identification data included in the search user group data and delete the duplicate group identification data (for example, before outputting the search user group data). It is good also as a structure.

役割権限繰り返し工程S646において、利用者権限判定部143は、CPU911を用いて、役割権限入力工程S643に戻り、次のアクセス権限情報データを入力する。   In the role authority repeating step S646, the user authority determining unit 143 uses the CPU 911 to return to the role authority input step S643 and input the next access authority information data.

利用者権限出力工程S647において、利用者権限判定部143は、CPU911を用いて、グループリスト初期化工程S642で初期化しグループリスト追加工程S645でグループ識別データを追加した検索利用者権限データを出力する。   In the user authority output step S647, the user authority determination unit 143 uses the CPU 911 to output search user authority data that is initialized in the group list initialization process S642 and added with the group identification data in the group list addition process S645. .

図10に戻り、検索処理の流れの説明を続ける。   Returning to FIG. 10, the description of the flow of search processing will be continued.

検索対象抽出工程S650において、検索対象抽出部144は、CPU911を用いて、その利用者にアクセス権限がある検索対象データを、検索対象記憶部122が記憶した検索対象データのなかから抽出する。   In the search target extraction step S650, the search target extraction unit 144 uses the CPU 911 to extract search target data for which the user has access authority from the search target data stored in the search target storage unit 122.

図13は、この実施の形態における検索対象抽出部144が検索対象データを抽出する検索対象抽出工程S650の流れの一例を示すフローチャート図である。
検索対象抽出工程S650は、利用者権限入力工程S651、検索対象リスト初期化工程S652、グループ所属入力工程S653、グループ権限判定工程S654、検索対象リスト追加工程S655、グループ所属繰り返し工程S656、抽出検索対象出力工程S657を有する。
FIG. 13 is a flowchart showing an example of a flow of a search target extraction step S650 in which the search target extraction unit 144 extracts search target data in this embodiment.
The search object extraction process S650 includes a user authority input process S651, a search object list initialization process S652, a group affiliation input process S653, a group authority determination process S654, a search object list addition process S655, a group affiliation repetition process S656, and an extraction search object. An output step S657.

利用者権限入力工程S651において、検索対象抽出部144は、CPU911を用いて、利用者権限出力工程S647で利用者権限判定部143が出力した検索利用者グループデータを入力する。   In the user authority input step S651, the search target extraction unit 144 uses the CPU 911 to input the search user group data output by the user authority determination unit 143 in the user authority output step S647.

検索対象リスト初期化工程S652において、検索対象抽出部144は、CPU911を用いて、検索対象リストデータを初期化する。検索対象リストデータは、その利用者にアクセス権限がある検索対象データの在り処を示すインデックスを0個以上含む。検索対象リストデータには、その利用者にアクセス権限がある検索対象データの数と同じ数のインデックスが含まれる。検索対象抽出部144は、CPU911を用いて、検索対象リストデータに含まれるインデックスをすべて削除して、検索対象リストデータにインデックスが1つも含まれない状態とすることにより、検索対象リストデータを初期化する。検索対象抽出部144は、磁気ディスク装置920を用いて、初期化した検索対象リストデータを記憶する。   In the search target list initialization step S652, the search target extraction unit 144 uses the CPU 911 to initialize the search target list data. The search target list data includes zero or more indexes indicating the location of the search target data to which the user has access authority. The search target list data includes the same number of indexes as the number of search target data to which the user has access authority. Using the CPU 911, the search target extraction unit 144 deletes all the indexes included in the search target list data so that no index is included in the search target list data, thereby initializing the search target list data. Turn into. The search target extraction unit 144 uses the magnetic disk device 920 to store the initialized search target list data.

グループ識別入力工程S653において、検索対象抽出部144は、CPU911を用いて、利用者権限入力工程S651で入力した検索利用者グループデータに含まれるグループ識別データのなかから、まだ処理していないグループ識別データを一つ入力する。検索対象抽出部144は、CPU911を用いて、検索利用者グループデータに含まれるすべてのグループ識別データについて処理が終了し、入力できるグループ識別データが存在しないと判定した場合、抽出検索対象出力工程S657へ進む。   In the group identification input step S653, the search target extraction unit 144 uses the CPU 911 to identify the group identification data not yet processed from the group identification data included in the search user group data input in the user authority input step S651. Enter one piece of data. When the search target extraction unit 144 determines that the processing for all the group identification data included in the search user group data is completed and there is no group identification data that can be input using the CPU 911, the search target extraction process S657 Proceed to

所属インデックス入力工程S654において、検索対象抽出部144は、CPU911を用いて、グループ条件記憶部116が記憶したグループ条件データに基づいて、グループ識別入力工程S653で入力したグループ識別データに対応づけられたインデックスファイル551のファイル名を表わすグループインデックスデータ544を取得する。検索対象抽出部144は、CPU911を用いて、グループ所属記憶部125が記憶したグループ所属データのなかから、取得したグループインデックスデータ544をファイル名に持つインデックスファイル551を選択する。検索対象抽出部144は、CPU911を用いて、選択したインデックスファイル551に記録された所属インデックスデータ552を入力する。   In the affiliation index input step S654, the search target extraction unit 144 is associated with the group identification data input in the group identification input step S653 based on the group condition data stored in the group condition storage unit 116 using the CPU 911. Group index data 544 representing the file name of the index file 551 is acquired. The search target extraction unit 144 uses the CPU 911 to select an index file 551 having the acquired group index data 544 as a file name from the group affiliation data stored in the group affiliation storage unit 125. The search target extraction unit 144 uses the CPU 911 to input the belonging index data 552 recorded in the selected index file 551.

検索対象リスト追加工程S655において、検索対象抽出部144は、CPU911を用いて、検索対象リスト初期化工程S652で初期化した検索対象リストデータに、所属インデックス入力工程S654で入力した所属インデックスデータ552に含まれるインデックスを追加する。検索対象抽出部144は、磁気ディスク装置920を用いて、インデックスを追加した検索対象リストデータを記憶する。
なお、一つの検索対象データが複数の所属条件を満たすことにより、複数のグループに属する場合がある。利用者にその複数のグループに対するアクセス権限がある場合、根拠となるアクセス権限あるいはグループが異なっていても、結果として、その検索対象データにアクセスできることに変わりはないので、検索対象リストデータには、その検索対象データの在り処を示すインデックスが一つ含まれていればよい。
そこで、検索対象抽出部144は、CPU911を用いて、インデックスを追加しようとする際などに、インデックスの重複を判定し、検索対象リストデータに同じインデックスが重複して含まれないようにする。
In the search target list addition step S655, the search target extraction unit 144 uses the CPU 911 to add the search target list data initialized in the search target list initialization step S652 to the belonging index data 552 input in the belonging index input step S654. Add included index. The search target extraction unit 144 uses the magnetic disk device 920 to store search target list data to which an index has been added.
One search target data may belong to a plurality of groups by satisfying a plurality of affiliation conditions. If the user has access authority for the multiple groups, even if the access authority or group that is the basis is different, as a result, the search target data can still be accessed. It is only necessary to include one index indicating the location of the search target data.
Therefore, the search target extraction unit 144 uses the CPU 911 to determine duplication of the index when trying to add an index, and prevents the same index from being duplicated in the search target list data.

グループ所属繰り返し工程S656において、検索対象抽出部144は、CPU911を用いて、グループ所属入力工程S653に戻り、次のグループ所属データを入力する。   In the group affiliation repetition step S656, the search target extraction unit 144 uses the CPU 911 to return to the group affiliation input step S653 and input the next group affiliation data.

抽出検索対象出力工程S657において、検索対象抽出部144は、CPU911を用いて、検索対象リスト初期化工程S652で初期化し検索対象リスト追加工程S655でインデックスを追加した検索対象リストデータを出力する。
なお、検索対象抽出部144は、検索対象リストデータを出力する代わりに、検索対象リストデータに含まれるインデックスが示す検索対象データそのものを検索対象記憶部122から入力し、入力した検索対象データを出力する構成としてもよい。
In the extraction search target output step S657, the search target extraction unit 144 uses the CPU 911 to output the search target list data initialized in the search target list initialization step S652 and added with the index in the search target list addition step S655.
In addition, instead of outputting the search target list data, the search target extraction unit 144 inputs the search target data itself indicated by the index included in the search target list data from the search target storage unit 122, and outputs the input search target data It is good also as composition to do.

図10に戻り、検索処理の流れの説明を続ける。   Returning to FIG. 10, the description of the flow of search processing will be continued.

検索条件入力工程S660において、検索条件入力部151は、通信装置915を用いて、認証に成功した利用者が指定した検索条件を表わす検索条件データを、利用者端末装置820から受信する。検索条件入力部151は、CPU911を用いて、受信した検索条件データを出力する。   In the search condition input step S <b> 660, the search condition input unit 151 uses the communication device 915 to receive search condition data representing the search conditions specified by the user who has succeeded in authentication from the user terminal device 820. Using the CPU 911, the search condition input unit 151 outputs the received search condition data.

データ検索工程S670において、データ検索部152は、CPU911を用いて、検索対象抽出工程S650で検索対象抽出部144が抽出した検索対象データのなかから、検索条件入力工程S660で検索条件入力部151が入力した検索条件データが表わす検索条件を満たす検索対象データを検索する。   In the data search step S670, the data search unit 152 uses the CPU 911 to select the search condition input unit 151 in the search condition input step S660 from the search target data extracted by the search target extraction unit 144 in the search target extraction step S650. Search target data satisfying the search condition represented by the input search condition data.

図14は、この実施の形態におけるデータ検索部152が検索対象データを検索するデータ検索工程S670の流れの一例を示すフローチャート図である。
データ検索工程S670は、データ検索条件入力工程S671、検索結果リスト初期化工程S672、抽出検索対象入力工程S673、検索条件判定工程S674、検索結果リスト追加工程S675、抽出検索対象繰り返し工程S676、データ検索結果出力工程S677を有する。
FIG. 14 is a flowchart showing an example of the flow of the data search step S670 in which the data search unit 152 searches for search target data in this embodiment.
The data search step S670 includes a data search condition input step S671, a search result list initialization step S672, an extraction search target input step S673, a search condition determination step S674, a search result list addition step S675, an extraction search target repetition step S676, a data search A result output step S677 is included.

データ検索条件入力工程S671において、データ検索部152は、CPU911を用いて、検索条件入力工程S660で検索条件入力部151が出力した検索条件データを入力する。   In the data search condition input step S671, the data search unit 152 uses the CPU 911 to input the search condition data output from the search condition input unit 151 in the search condition input step S660.

検索結果リスト初期化工程S672において、データ検索部152は、CPU911を用いて、検索結果リストデータを初期化する。検索結果リストデータとは、その利用者にアクセス権限がある検索対象データのうち検索条件を満たす検索対象データのリストを表わすデータであり、検索条件を満たす検索対象データの在り処を示すインデックスを0個以上含む。検索結果リストデータには、検索条件を満たす検索対象データの数と同じ数のインデックスが含まれる。データ検索部152は、CPU911を用いて、検索結果リストデータに含まれる検索対象データをすべて削除し、検索結果リストデータに検索対象データが1つも含まれない状態にすることにより、検索結果リストデータを初期化する。データ検索部152は、磁気ディスク装置920を用いて、初期化した検索結果リストデータを記憶する。   In the search result list initialization step S672, the data search unit 152 uses the CPU 911 to initialize the search result list data. The search result list data is data representing a list of search target data satisfying the search condition among the search target data to which the user has access authority, and an index indicating the location of the search target data satisfying the search condition is 0. Contains more than one. The search result list data includes the same number of indexes as the number of search target data satisfying the search condition. The data search unit 152 uses the CPU 911 to delete all the search target data included in the search result list data and make the search result list data not include any search target data. Is initialized. The data search unit 152 uses the magnetic disk device 920 to store the initialized search result list data.

抽出検索対象入力工程S673において、データ検索部152は、CPU911を用いて、抽出検索対象出力工程S657で検索対象抽出部144が出力した検索対象リストデータを入力する。
データ検索部152は、CPU911を用いて、入力した検索対象リストデータのなかから、まだ処理していないインデックスを一つ取得する。データ検索部152は、CPU911を用いて、入力した検索対象リストデータに含まれるすべてのインデックスについて処理が終了し、取得できるインデックスが存在しないと判定した場合、データ検索結果出力工程S677へ進む。
データ検索部152は、CPU911を用いて、検索対象記憶部122が記憶した検索対象データのなかから、取得したインデックスが示す検索対象データを入力する。
In the extraction search target input step S673, the data search unit 152 uses the CPU 911 to input the search target list data output by the search target extraction unit 144 in the extraction search target output step S657.
The data search unit 152 uses the CPU 911 to acquire one unprocessed index from the input search target list data. If the data search unit 152 determines that there is no index that can be acquired by using the CPU 911 for all indexes included in the input search target list data, the data search unit 152 proceeds to the data search result output step S677.
Using the CPU 911, the data search unit 152 inputs search target data indicated by the acquired index from the search target data stored in the search target storage unit 122.

検索条件判定工程S674において、データ検索部152は、CPU911を用いて、抽出検索対象入力工程S673で入力した検索対象データが、データ検索条件入力工程S671で入力した検索条件データが表わす検索条件を満たしているか否かを判定する。
データ検索部152は、CPU911を用いて、検索対象データが検索条件を充足していると判定した場合、検索結果リスト追加工程S675へ進む。
データ検索部152は、CPU911を用いて、検索対象データが検索条件を充足していないと判定した場合、抽出検索対象繰り返し工程S676へ進む。
In the search condition determination step S674, the data search unit 152 uses the CPU 911 so that the search target data input in the extraction search target input step S673 satisfies the search conditions represented by the search condition data input in the data search condition input step S671. It is determined whether or not.
If the data search unit 152 determines using the CPU 911 that the search target data satisfies the search condition, the data search unit 152 proceeds to the search result list adding step S675.
If the CPU 911 determines that the search target data does not satisfy the search condition, the data search unit 152 proceeds to the extraction search target repetition step S676.

検索結果リスト追加工程S675において、データ検索部152は、CPU911を用いて、検索結果リスト初期化工程S672で初期化した検索結果リストデータに、抽出検索対象入力工程S673で取得したインデックスを追加する。データ検索部152は、磁気ディスク装置920を用いて、インデックスを追加した検索結果リストデータを記憶する。   In the search result list addition step S675, the data search unit 152 uses the CPU 911 to add the index acquired in the extraction search target input step S673 to the search result list data initialized in the search result list initialization step S672. The data search unit 152 uses the magnetic disk device 920 to store search result list data to which an index has been added.

抽出検索対象繰り返し工程S676において、データ検索部152は、CPU911を用いて、抽出検索対象入力工程S673に戻り、次のインデックスを取得する。   In the extraction search target repetition step S676, the data search unit 152 uses the CPU 911 to return to the extraction search target input step S673 and obtain the next index.

データ検索結果出力工程S677において、データ検索部152は、CPU911を用いて、検索結果リスト初期化工程S672で初期化し検索結果リスト追加工程S675でインデックスを追加した検索結果リストデータを出力する。
なお、データ検索部152は、検索結果リストデータを出力する代わりに、検索結果リストデータに含まれるインデックスが示す検索対象データそのものを出力する構成としてもよい。
In the data search result output step S677, the data search unit 152 uses the CPU 911 to output the search result list data initialized in the search result list initialization step S672 and added with the index in the search result list addition step S675.
Note that the data search unit 152 may output the search target data itself indicated by the index included in the search result list data, instead of outputting the search result list data.

図10に戻り、検索処理の流れの説明を続ける。   Returning to FIG. 10, the description of the flow of search processing will be continued.

検索結果出力工程S680において、検索結果出力部153は、CPU911を用いて、データ検索結果出力工程S677でデータ検索部152が出力した検索結果リストデータを入力する。検索結果出力部153は、通信装置915を用いて、入力した検索結果リストデータを、利用者端末装置820に対して送信する。
なお、検索結果出力部153は、検索結果リストデータを送信する代わりに、検索結果リストデータに含まれるインデックスが示す検索対象データそのものを検索対象記憶部122から入力し、入力した検索対象データを送信する構成としてもよい。
In the search result output step S680, the search result output unit 153 uses the CPU 911 to input the search result list data output from the data search unit 152 in the data search result output step S677. The search result output unit 153 transmits the input search result list data to the user terminal device 820 using the communication device 915.
Note that instead of transmitting the search result list data, the search result output unit 153 inputs the search target data itself indicated by the index included in the search result list data from the search target storage unit 122, and transmits the input search target data. It is good also as composition to do.

なお、この例では、利用者が検索条件を指定する前に、あらかじめ、利用者属性判定工程S620〜検索対象抽出工程S650の処理をしておき、検索条件入力工程S660の終了後、すぐにデータ検索工程S670を開始できるよう構成しているが、利用者属性判定工程S620〜検索対象抽出工程S650の処理は、検索条件入力工程S660のあとにしてもよい。また、利用者認証工程S610も含めて、利用者認証工程S610〜検索対象抽出工程S650の処理を、検索条件入力工程S660のあとにしてもよい。   In this example, before the user specifies the search condition, the user attribute determination step S620 to the search target extraction step S650 are performed in advance, and immediately after the search condition input step S660 is completed, the data The search process S670 can be started, but the user attribute determination process S620 to the search object extraction process S650 may be performed after the search condition input process S660. Also, the user authentication process S610 to the search object extraction process S650 including the user authentication process S610 may be performed after the search condition input process S660.

次に、具体例を用いて、検索処理の流れを説明する。   Next, the flow of search processing will be described using a specific example.

以下の例において、利用者属性記憶部113は、図5に示した利用者属性データ510を、役割条件記憶部114は、図6に示した役割条件データ520を、役割権限記憶部115は、図7に示した役割権限データ530を、グループ条件記憶部116は、図8に示したグループ条件データ540を、グループ所属記憶部125は、図9に示したグループ所属データ550を、それぞれ記憶しているものとする。
また、利用者端末装置820を操作している利用者は、利用者識別データが「suzuki」である利用者であり、認証に成功したものとする。したがって、利用者識別記憶部134は、利用者識別データとして「suzuki」を記憶している。
In the following example, the user attribute storage unit 113 has the user attribute data 510 shown in FIG. 5, the role condition storage unit 114 has the role condition data 520 shown in FIG. 6, and the role authority storage unit 115 has 7, the group condition storage unit 116 stores the group condition data 540 shown in FIG. 8, and the group affiliation storage unit 125 stores the group affiliation data 550 shown in FIG. It shall be.
In addition, it is assumed that the user operating the user terminal device 820 is a user whose user identification data is “suzuki” and has been successfully authenticated. Therefore, the user identification storage unit 134 stores “suzuki” as user identification data.

利用者属性判定部141は、図5に示した利用者属性記憶部113が記憶した利用者属性データ510を参照して、利用者識別データ「suzuki」を含むユーザ情報データを判定し、判定したユーザ情報データに含まれる所属組織データ512「A部A2課」、役職データ513「担当」、社員区分データ514「派遣」、配属区分データ515「本務」、その他属性データ516「プロジェクトA」を取得して、利用者端末装置820を操作している利用者の属性を表わす検索利用者属性データとする。   The user attribute determination unit 141 refers to the user attribute data 510 stored in the user attribute storage unit 113 illustrated in FIG. 5, determines user information data including the user identification data “suzuki”, and determines Acquired organization data 512 “A section A2”, job title data 513 “in charge”, employee category data 514 “dispatch”, assignment category data 515 “main duty”, other attribute data 516 “project A” included in the user information data Thus, search user attribute data representing the attribute of the user who is operating the user terminal device 820 is used.

利用者役割判定部142は、図6に示した役割条件記憶部114が記憶した役割条件データ520を参照して、ロール情報データに含まれる属性条件データ523が表わす属性条件が満たされているロール情報データを判定し、判定したロール情報データに含まれる役割識別データ521「ROL001」「ROL004」「ROL007」を取得して、利用者端末装置820を操作している利用者の役割のリストを表わす検索利用者役割データとする。   The user role determination unit 142 refers to the role condition data 520 stored in the role condition storage unit 114 illustrated in FIG. 6, and the role that satisfies the attribute condition represented by the attribute condition data 523 included in the role information data. The role identification data 521 “ROL001”, “ROL004”, and “ROL007” included in the determined role information data is determined, and a list of roles of users operating the user terminal device 820 is obtained. Search user role data.

利用者権限判定部143は、図7に示した役割権限記憶部115が記憶した役割権限データ530を参照して、検索利用者役割データに含まれる役割識別データと一致する役割識別データを、アクセス権限情報データが含む権限役割データ532が含むアクセス権限情報データを判定し、判定したアクセス権限情報データに含まれる権限グループデータ533に含まれるグループ識別データ「GRP001」「GRP003」「GRP005」「GRP007」を取得して、利用者端末装置820を操作している利用者にアクセス権限があるグループのリストを表わす検索利用者グループデータとする。   The user authority determination unit 143 refers to the role authority data 530 stored in the role authority storage unit 115 illustrated in FIG. 7 and accesses role identification data that matches the role identification data included in the search user role data. The access authority information data included in the authority role data 532 included in the authority information data is determined, and the group identification data “GRP001”, “GRP003”, “GRP005”, and “GRP007” included in the authority group data 533 included in the determined access authority information data. Is obtained as search user group data representing a list of groups to which the user operating the user terminal device 820 has access authority.

検索対象抽出部144は、図8に示したグループ条件記憶部116が記憶したグループ条件データ540を参照して、検索利用者グループデータに含まれるグループ識別データに対応づけられたインデックスファイル551のファイル名「grp001.idx」「grp003.idx」「grp005.idx」「grp007.idx」を取得する。
検索対象抽出部144は、図9に示したグループ所属記憶部125が記憶したグループ所属データ550を参照して、取得したファイル名を有するインデックスファイル551に記録された所属インデックスデータ552を入力し、入力した所属インデックスデータ552のいずれかに含まれるインデックス「//file/position/tantou/file34.doc」「//file/general/file82.pdf」「//file/dept/A/file65.xls」「//file/dept/AorB/file93.dxf」「//file/projectA/file06.xml」「//file/confidential/file18.rtf」を取得して、利用者端末装置820を操作している利用者にアクセス権限がある検索対象データのリストを表わす検索対象リストデータとする。
The search target extraction unit 144 refers to the group condition data 540 stored in the group condition storage unit 116 illustrated in FIG. 8 and stores the index file 551 associated with the group identification data included in the search user group data. The names “grp001.idx”, “grp003.idx”, “grp005.idx”, and “grp007.idx” are acquired.
The search target extraction unit 144 refers to the group affiliation data 550 stored in the group affiliation storage unit 125 illustrated in FIG. 9 and inputs the affiliation index data 552 recorded in the index file 551 having the acquired file name. Index “//file/position/tanto/file34.doc” “//file/general/file82.pdf” “//file/dept/A/file65.xls” included in any of the input affiliation index data 552 Obtain “//file/dept/AorB/file93.dxf”, “/file/projectA/file06.xml”, “//file/confidential/file18.rtf”, and operate the user terminal device 820. Search the target list data representing a list of the search target data you have access to a user you are.

このように、利用者のアクセス権限に基づいて、検索する検索対象データの範囲をあらかじめ限定し、限定された検索対象データのなかから、データ検索部152が、検索条件を満たす検索対象データを検索する。これにより、利用者にアクセス権限があるか否かを検索対象データごとに判定する必要がなく、検索にかかる時間を短くすることができる。   As described above, based on the access authority of the user, the range of search target data to be searched is limited in advance, and the data search unit 152 searches the search target data satisfying the search condition from the limited search target data. To do. Thereby, it is not necessary to determine for each search target data whether or not the user has access authority, and the time required for the search can be shortened.

人事異動や新規プロジェクトの発足などにより、利用者が有する属性が変化した場合、管理者が管理者端末装置810を操作して、利用者属性データ510の更新を指示する。管理情報更新部112は、管理者の指示に基づいて、利用者属性記憶部113が記憶した利用者属性データ510を更新する。
利用者属性記憶部113が記憶した利用者属性データ510が更新されたことにより、利用者役割判定部142が判定するその利用者の役割が変化し、それに伴って、利用者権限判定部143が判定するその利用者のアクセス権限も変化する。したがって、その利用者が検索できる検索対象データの範囲も変化する。
このように、利用者とその利用者にアクセス権限がある検索対象データとを直接紐付けるのではなく、利用者が有する属性を介して紐付けているので、利用者が有する属性が変化したことにより、利用者のアクセス権限が変化した場合、利用者属性記憶部113が記憶した利用者属性データを更新するだけで、その利用者が検索できる検索対象データの範囲を変えることができる。これにより、管理者の作業負荷を減らすことができるとともに、利用者が本来アクセスできるべきでない検索対象データにアクセスできるように設定してしまうなど、管理者のミスによる事故の発生を防ぐことができる。
When the attribute of the user changes due to personnel changes or the start of a new project, the administrator operates the administrator terminal device 810 to instruct updating of the user attribute data 510. The management information update unit 112 updates the user attribute data 510 stored in the user attribute storage unit 113 based on an instruction from the administrator.
As the user attribute data 510 stored in the user attribute storage unit 113 is updated, the role of the user determined by the user role determination unit 142 changes, and accordingly, the user authority determination unit 143 The access authority of the user to be determined also changes. Therefore, the range of search target data that can be searched by the user also changes.
In this way, since the user and the search target data to which the user has access authority are not directly linked, but are linked through the attribute of the user, the attribute of the user has changed. Thus, when the access authority of a user changes, the range of search target data that can be searched for by the user can be changed only by updating the user attribute data stored in the user attribute storage unit 113. As a result, the workload of the administrator can be reduced, and the occurrence of an accident due to an administrator's mistake such as setting the access to search target data that should not be accessible by the user can be prevented. .

組織改編などにより、利用者に与えられる役割が変化した場合、管理者が管理者端末装置810を操作して、役割条件データ520の更新を指示する。管理情報更新部112は、管理者の指示に基づいて、役割条件記憶部114が記憶した役割条件データ520を更新する。
役割条件記憶部114が記憶した役割条件データ520が更新されたことにより、利用者役割判定部142が判定する利用者の役割が変化し、それに伴って、利用者権限判定部143が判定する利用者のアクセス権限も変化する。したがって、利用者が検索できる検索対象データの範囲も変化する。
このように、利用者とその利用者にアクセス権限がある検索対象データとを直接紐付けるのではなく、利用者がある役割を有するために有すべき属性についての条件を介して紐付けているので、利用者に与えられる役割が変化した場合、役割条件記憶部114が記憶した役割条件データを更新するだけで、利用者が検索できる検索対象データの範囲を変えることができる。これにより、管理者の作業負荷を減らすことができるとともに、利用者が本来アクセスできるべきでない検索対象データにアクセスできるように設定してしまうなど、管理者のミスによる事故の発生を防ぐことができる。
When the role given to the user is changed due to organizational change or the like, the administrator operates the administrator terminal device 810 to instruct updating of the role condition data 520. The management information update unit 112 updates the role condition data 520 stored in the role condition storage unit 114 based on an instruction from the administrator.
As the role condition data 520 stored in the role condition storage unit 114 is updated, the role of the user determined by the user role determination unit 142 changes, and accordingly, the use determined by the user authority determination unit 143 is performed. The access authority of the person also changes. Therefore, the range of search target data that can be searched by the user also changes.
In this way, the user is not directly linked to the search target data to which the user has access authority, but is linked through the condition about the attribute that the user should have to have a role. Therefore, when the role given to the user changes, it is possible to change the range of search target data that can be searched by the user only by updating the role condition data stored in the role condition storage unit 114. As a result, the workload of the administrator can be reduced, and the occurrence of an accident due to an administrator's mistake such as setting the access to search target data that should not be accessible by the user can be prevented. .

セキュリティポリシーの変更などにより、利用者の役割と、その役割を有する利用者のアクセス権限との関係が変化した場合、管理者が管理者端末装置810を操作して、役割権限データ530の更新を指示する。管理情報更新部112は、管理者の指示に基づいて、役割権限記憶部115が記憶した役割権限データ530を更新する。
役割権限記憶部115が記憶した役割権限データ530が更新されたことにより、利用者権限判定部143が判定する利用者のアクセス権限が変化し、利用者が検索できる検索対象データの範囲が変化する。
このように、利用者とその利用者にアクセス権限がある検索対象データとを直接紐付けるのではなく、ある役割を有する利用者が有するアクセス権限を介して紐付けているので、利用者の役割とアクセス権限との関係が変化した場合、役割権限記憶部115が記憶した役割権限データを更新するだけで、利用者が検索できる検索対象データの範囲を変えることができる。これにより、管理者の作業負荷を減らすことができるとともに、利用者が本来アクセスできるべきでない検索対象データにアクセスできるように設定してしまうなど、管理者のミスによる事故の発生を防ぐことができる。
When the relationship between the role of the user and the access authority of the user having the role changes due to a change in the security policy or the like, the administrator operates the administrator terminal device 810 to update the role authority data 530. Instruct. The management information update unit 112 updates the role authority data 530 stored in the role authority storage unit 115 based on an instruction from the administrator.
As the role authority data 530 stored in the role authority storage unit 115 is updated, the access authority of the user determined by the user authority determination unit 143 changes, and the range of search target data that can be searched by the user changes. .
In this way, since the user and the search target data to which the user has access authority are not directly associated, but are associated through the access authority possessed by the user having a certain role, And the access authority change, the range of search target data that can be searched by the user can be changed only by updating the role authority data stored in the role authority storage unit 115. As a result, the workload of the administrator can be reduced, and the occurrence of an accident due to an administrator's mistake such as setting the access to search target data that should not be accessible by the user can be prevented. .

検索対象データの機密レベルの変更などにより、検索対象データに対するアクセス権限が変化した場合、管理者などが管理者端末装置810などを操作して、検索対象データのパスや属性の変更を指示する。検索対象更新部121は、指示に基づいて、検索対象記憶部122が記憶した検索対象データを更新する。
検索対象記憶部122が記憶した検索対象データが更新されたことにより、所属抽出部123が判定するその検索対象データが属するグループが変化し、グループ所属記憶部125が記憶したグループ所属データ550を更新するので、その検索対象データを検索できる利用者の範囲が変化する。
このように、利用者とその利用者にアクセス権限がある検索対象データとを直接紐付けるのではなく、検索対象データのパスや属性に基づいて判定されるグループを介して紐付けているので、検索対象データのパスや属性を更新するだけで、その検索対象データを検索できる利用者の範囲を変えることができる。これにより、管理者の作業負荷を減らすことができるとともに、利用者が本来アクセスできるべきでない検索対象データにアクセスできるように設定してしまうなど、管理者のミスによる事故の発生を防ぐことができる。
When the access authority to the search target data changes due to a change in the security level of the search target data, the administrator or the like operates the administrator terminal device 810 or the like to instruct a change in the path or attribute of the search target data. The search target update unit 121 updates the search target data stored in the search target storage unit 122 based on the instruction.
When the search target data stored in the search target storage unit 122 is updated, the group to which the search target data determined by the affiliation extraction unit 123 belongs is changed, and the group affiliation data 550 stored in the group affiliation storage unit 125 is updated. Therefore, the range of users who can search for the search target data changes.
In this way, instead of directly linking a user and search target data to which the user has access authority, it is linked through a group determined based on the path and attribute of the search target data. By simply updating the path and attributes of the search target data, the range of users who can search the search target data can be changed. As a result, the workload of the administrator can be reduced, and the occurrence of an accident due to an administrator's mistake such as setting the access to search target data that should not be accessible by the user can be prevented. .

セキュリティポリシーの変更などにより、検索対象データの分類基準が変化した場合、管理者が管理者端末装置810を操作して、グループ条件データ540の変更を指示する。管理情報更新部112は、管理者の指示に基づいて、グループ条件記憶部116が記憶したグループ条件データ540を更新する。
グループ条件記憶部116が記憶したグループ条件データ540が更新されたことにより、所属抽出部123が判定する検索対象データが属するグループが変化し、グループ所属記憶部125が記憶したグループ所属データ550を更新するので、利用者が検索できる検索対象データの範囲が変化する。
このように、利用者とその利用者にアクセス権限がある検索対象データとを直接紐付けるのではなく、検索対象データがあるグループに属するための条件を介して紐付けているので、検索対象データの分類基準が変化した場合、グループ条件記憶部116が記憶したグループ条件データ540を更新するだけで、利用者が検索できる検索対象データの範囲を変えることができる。これにより、管理者の作業負荷を減らすことができるとともに、利用者が本来アクセスできるべきでない検索対象データにアクセスできるように設定してしまうなど、管理者のミスによる事故の発生を防ぐことができる。
When the classification criteria of the search target data changes due to a change in security policy or the like, the administrator operates the administrator terminal device 810 to instruct change of the group condition data 540. The management information update unit 112 updates the group condition data 540 stored by the group condition storage unit 116 based on an instruction from the administrator.
When the group condition data 540 stored in the group condition storage unit 116 is updated, the group to which the search target data determined by the affiliation extraction unit 123 belongs is changed, and the group affiliation data 550 stored in the group affiliation storage unit 125 is updated. Therefore, the range of search target data that can be searched by the user changes.
In this way, the search target data is not directly linked to the search target data to which the user has access authority, but via the condition for belonging to the group with the search target data. In this case, the range of search target data that can be searched for by the user can be changed simply by updating the group condition data 540 stored in the group condition storage unit 116. As a result, the workload of the administrator can be reduced, and the occurrence of an accident due to an administrator's mistake such as setting the access to search target data that should not be accessible by the user can be prevented. .

この実施の形態における検索装置100は、データを記憶する記憶装置(磁気ディスク装置920)と、データを処理する処理装置(CPU911)と、検索対象記憶部122と、利用者属性判定部141と、利用者役割判定部142と、利用者権限判定部143と、検索対象抽出部144と、検索条件入力部151と、データ検索部152と、検索結果出力部153とを有する。
上記検索対象記憶部122は、上記記憶装置(磁気ディスク装置920)を用いて、検索の対象となる検索対象データを記憶する。
上記検索条件入力部151は、上記処理装置(CPU911)を用いて、利用者が指定した検索条件を入力する。
上記利用者属性判定部141は、上記処理装置(CPU911)を用いて、上記検索条件を指定した利用者が有する属性を判定する。
上記利用者役割判定部142は、上記処理装置(CPU911)を用いて、上記利用者属性判定部141が判定した属性に基づいて、上記検索条件を指定した利用者が有する役割を判定する。
上記利用者権限判定部143は、上記処理装置(CPU911)を用いて、上記利用者役割判定部142が判定した役割に基づいて、上記検索条件を指定した利用者が有するアクセス権限を判定する。
上記検索対象抽出部144は、上記処理装置(CPU911)を用いて、上記利用者権限判定部143が判定したアクセス権限に基づいて、上記検索対象記憶部122が記憶した検索対象データのなかから、上記検索条件を指定した利用者にアクセス権限がある検索対象データを抽出する。
上記データ検索部152は、上記処理装置(CPU911)を用いて、上記検索対象抽出部144が抽出した検索対象データのなかから、上記検索条件入力部151が入力した検索条件を満たす検索対象データを検索する。
上記検索結果出力部153は、上記処理装置(CPU911)を用いて、上記データ検索部152が検索した検索結果を出力する。
The search device 100 in this embodiment includes a storage device (magnetic disk device 920) for storing data, a processing device (CPU 911) for processing data, a search target storage unit 122, a user attribute determination unit 141, A user role determination unit 142, a user authority determination unit 143, a search target extraction unit 144, a search condition input unit 151, a data search unit 152, and a search result output unit 153 are included.
The search target storage unit 122 stores search target data to be searched using the storage device (magnetic disk device 920).
The search condition input unit 151 inputs search conditions specified by the user using the processing device (CPU 911).
The user attribute determination unit 141 uses the processing device (CPU 911) to determine the attribute of the user who specified the search condition.
The user role determining unit 142 uses the processing device (CPU 911) to determine the role of the user who specified the search condition based on the attribute determined by the user attribute determining unit 141.
The user authority determining unit 143 uses the processing device (CPU 911) to determine the access authority of the user who specified the search condition based on the role determined by the user role determining unit 142.
The search target extraction unit 144 uses the processing device (CPU 911) to search from the search target data stored in the search target storage unit 122 based on the access authority determined by the user authority determination unit 143. The search target data to which the user who specified the search condition has access authority is extracted.
The data search unit 152 uses the processing device (CPU 911) to search for search target data satisfying the search condition input by the search condition input unit 151 from the search target data extracted by the search target extraction unit 144. Search for.
The search result output unit 153 outputs the search result searched by the data search unit 152 using the processing device (CPU 911).

これにより、データ検索部152が検索条件に合う検索対象データを検索する範囲を、検索条件を指定した利用者にアクセス権限がある検索対象データに限定するので、検索にかかる時間を短縮することができる。また、利用者属性判定部141が利用者の属性を判定し、利用者役割判定部142が利用者の属性から役割を判定し、利用者権限判定部143が利用者の役割からアクセス権限を判定するので、様々な要因で利用者にアクセス権限がある検索対象データの範囲が変わった場合に、柔軟に対応することができる。   Thereby, the range in which the data search unit 152 searches the search target data that meets the search condition is limited to the search target data to which the user who has specified the search condition has an access right, so that the time required for the search can be shortened. it can. Further, the user attribute determining unit 141 determines the user attribute, the user role determining unit 142 determines the role from the user attribute, and the user authority determining unit 143 determines the access authority from the user role. Therefore, when the range of the search target data to which the user has access authority changes due to various factors, it is possible to respond flexibly.

この実施の形態における検索装置100は、更に、役割権限記憶部115を有する。
上記役割権限記憶部115は、上記記憶装置(磁気ディスク装置920)を用いて、利用者が有する役割と、上記役割を有する利用者が有するアクセス権限との組み合わせを表わす役割権限データ530を記憶する。
上記利用者権限判定部143は、上記処理装置(CPU911)を用いて、上記役割権限記憶部115が記憶した役割権限データ530に基づいて、上記検索条件を指定した利用者が有するアクセス権限を判定する。
The search device 100 in this embodiment further includes a role authority storage unit 115.
The role authority storage unit 115 stores role authority data 530 representing a combination of a role possessed by the user and an access authority possessed by the user having the role, using the storage device (magnetic disk device 920). .
The user authority determining unit 143 uses the processing device (CPU 911) to determine the access authority possessed by the user who specified the search condition, based on the role authority data 530 stored in the role authority storage unit 115. To do.

これにより、役割権限記憶部115が記憶した役割権限データ530を変更するだけで、利用者が有する役割と、その役割を有する利用者が有するアクセス権限との関係を変えることができ、管理者の作業負荷を軽減し、管理者のミスなどによる情報漏洩を防止することができる。   Thereby, the relationship between the role possessed by the user and the access authority possessed by the user having the role can be changed only by changing the role authority data 530 stored in the role authority storage unit 115. It is possible to reduce the work load and prevent information leakage due to an administrator error.

この実施の形態における検索装置100は、更に、グループ所属記憶部125を有する。
上記グループ所属記憶部125は、上記記憶装置(磁気ディスク装置920)を用いて、検索対象データと、上記検索対象データが属するグループとの組み合わせを表わすグループ所属データ550を記憶する。
上記検索対象抽出部144は、上記処理装置(CPU911)を用いて、上記グループ所属記憶部125が記憶したグループ所属データ550に基づいて、上記検索条件を指定した利用者にアクセス権限があるグループに属する検索対象データを抽出する。
The search device 100 in this embodiment further includes a group affiliation storage unit 125.
The group affiliation storage unit 125 stores group affiliation data 550 representing a combination of search target data and a group to which the search target data belongs, using the storage device (magnetic disk device 920).
Based on the group affiliation data 550 stored in the group affiliation storage unit 125, the search target extraction unit 144 uses the processing device (CPU 911) to assign a group to which the user who specified the search condition has access authority. Extract the search target data to which it belongs.

これにより、あらかじめグループ所属記憶部125が記憶したグループ所属データ550に基づいて、検索対象抽出部144が利用者にアクセス権限がある検索対象データを抽出するので、検索対象データの抽出にかかる時間を短縮することができる。   Thereby, based on the group affiliation data 550 stored in advance by the group affiliation storage unit 125, the search target extraction unit 144 extracts the search target data to which the user has access authority. It can be shortened.

この実施の形態における検索装置100は、更に、グループ条件記憶部116と、所属抽出部123とを有する。
上記グループ条件記憶部116は、上記記憶装置(磁気ディスク装置920)を用いて、検索対象データが属するグループと、上記グループに属する検索対象データが満たす所属条件との組み合わせを表わすグループ条件データ540を記憶する。
上記所属抽出部123は、上記処理装置(CPU911)を用いて、上記グループ条件記憶部116が記憶したグループ条件データに基づいて、上記検索対象記憶部122が記憶した検索対象データのなかから、上記所属条件を満たす検索対象データを抽出し、抽出した検索対象データに基づいて、上記グループ所属データ550を生成する。
上記グループ所属記憶部125は、上記記憶装置(磁気ディスク装置920)を用いて、上記所属抽出部123が生成したグループ所属データ550を記憶する。
The search device 100 in this embodiment further includes a group condition storage unit 116 and an affiliation extraction unit 123.
The group condition storage unit 116 uses the storage device (magnetic disk device 920) to generate group condition data 540 representing a combination of a group to which the search target data belongs and a membership condition satisfied by the search target data belonging to the group. Remember.
Based on the group condition data stored in the group condition storage unit 116, the affiliation extraction unit 123 uses the processing device (CPU 911) to search from the search target data stored in the search target storage unit 122. Search target data satisfying the affiliation condition is extracted, and the group affiliation data 550 is generated based on the extracted search target data.
The group affiliation storage unit 125 stores the group affiliation data 550 generated by the affiliation extraction unit 123 using the storage device (magnetic disk device 920).

これにより、グループ条件記憶部116が記憶したグループ条件データ540を変更するだけで、検索対象データのグループ分けを変えることができ、管理者の作業負荷を軽減し、管理者のミスなどによる情報漏洩を防止することができる。   As a result, the grouping of the search target data can be changed simply by changing the group condition data 540 stored in the group condition storage unit 116, the administrator's workload is reduced, and information leakage due to an administrator's mistake or the like Can be prevented.

この実施の形態における検索装置100は、更に、所属更新部124を有する。
上記所属更新部124は、上記処理装置(CPU911)を用いて、上記検索対象記憶部122が新たな検索対象データを記憶した場合に、上記グループ条件記憶部116が記憶したグループ条件データ540に基づいて、上記検索対象記憶部122が新たに記憶した検索対象データが満たす所属条件を抽出し、抽出した所属条件に基づいて、上記グループ所属記憶部125が記憶したグループ所属データ550を更新する。
The search device 100 in this embodiment further includes an affiliation update unit 124.
The affiliation update unit 124 uses the processing device (CPU 911) and, based on the group condition data 540 stored by the group condition storage unit 116, when the search target storage unit 122 stores new search target data. Then, the affiliation condition satisfied by the search object data newly stored in the search object storage unit 122 is extracted, and the group affiliation data 550 stored in the group affiliation storage unit 125 is updated based on the extracted affiliation condition.

これにより、検索対象記憶部122が新たな検索対象データを記憶した場合に、グループ所属記憶部125が記憶したグループ所属データ550を、所属更新部124が更新するので、検索対象記憶部122が新たに記憶した検索対象データを、データ検索部152が検索する範囲に含めることができる。   Thereby, when the search target storage unit 122 stores new search target data, the group update data 124 stored in the group affiliation storage unit 125 is updated by the affiliation update unit 124. Therefore, the search target storage unit 122 is newly updated. Can be included in the range searched by the data search unit 152.

この実施の形態における検索装置100において、上記所属更新部124は、上記処理装置(CPU911)を用いて、上記検索対象記憶部122が記憶した検索対象データが更新された場合に、上記グループ条件記憶部116が記憶したグループ条件データ540に基づいて、更新された検索対象データが満たす所属条件を抽出し、抽出した所属条件に基づいて、上記グループ所属記憶部125が記憶したグループ所属データ550を更新する。   In the search device 100 according to this embodiment, the affiliation update unit 124 stores the group condition storage when the search target data stored in the search target storage unit 122 is updated using the processing device (CPU 911). Based on the group condition data 540 stored by the unit 116, the belonging conditions satisfied by the updated search target data are extracted, and the group belonging data 550 stored by the group belonging storage unit 125 is updated based on the extracted belonging conditions. To do.

これにより、検索対象記憶部122が記憶した検索対象データが更新された場合に、グループ所属記憶部125が記憶したグループ所属データ550を、所属更新部124が更新するので、検索対象データが属するグループの変化に対応して、データ検索部152が検索する範囲を変えることができる。   Thereby, when the search target data stored in the search target storage unit 122 is updated, the group update data 124 stored in the group affiliation storage unit 125 is updated by the affiliation update unit 124. Therefore, the group to which the search target data belongs. In response to this change, the range searched by the data search unit 152 can be changed.

この実施の形態における検索装置100は、更に、利用者属性記憶部113を有する。
上記利用者属性記憶部113は、上記記憶装置(CPU911)を用いて、利用者と、上記利用者が有する属性との組み合わせを表わす利用者属性データ510を記憶する。
上記利用者属性判定部141は、上記処理装置(CPU911)を用いて、上記利用者属性記憶部113が記憶した利用者属性データ510に基づいて、上記検索条件を指定した利用者が有する属性を判定する。
The search device 100 in this embodiment further includes a user attribute storage unit 113.
The user attribute storage unit 113 uses the storage device (CPU 911) to store user attribute data 510 representing a combination of a user and the attributes of the user.
The user attribute determination unit 141 uses the processing device (CPU 911) to determine the attribute of the user who specified the search condition based on the user attribute data 510 stored in the user attribute storage unit 113. judge.

これにより、利用者属性記憶部113が記憶した利用者属性データ510を変更するだけで、利用者と、その利用者が有する属性との関係を変えることができ、管理者の作業負荷を軽減し、管理者のミスなどによる情報漏洩を防止することができる。   As a result, the relationship between the user and the attribute of the user can be changed only by changing the user attribute data 510 stored in the user attribute storage unit 113, thereby reducing the workload of the administrator. Information leakage due to an administrator's mistake can be prevented.

この実施の形態における検索装置100は、更に、役割条件記憶部114を有する。
上記役割条件記憶部114は、上記記憶装置(磁気ディスク装置920)を用いて、利用者が有する属性についての属性条件と、上記属性条件を満たす利用者が有する役割との組み合わせを表わす役割条件データ520を記憶する。
上記利用者役割判定部142は、上記処理装置(CPU911)を用いて、上記役割条件記憶部114が記憶した役割条件データ520に基づいて、上記検索条件を指定した利用者が有する役割を判定する。
The search device 100 in this embodiment further includes a role condition storage unit 114.
The role condition storage unit 114 uses the storage device (magnetic disk device 920) to represent role condition data representing a combination of an attribute condition for an attribute possessed by the user and a role possessed by the user satisfying the attribute condition. 520 is stored.
The user role determination unit 142 uses the processing device (CPU 911) to determine the role of the user who specified the search condition based on the role condition data 520 stored in the role condition storage unit 114. .

これにより、役割条件記憶部114が記憶した役割条件データ520を変更するだけで、利用者が有する属性と、その利用者が有する役割との関係を変えることができ、管理者の作業負荷を軽減し、管理者のミスなどによる情報漏洩を防止することができる。   As a result, the relationship between the attributes possessed by the user and the roles possessed by the user can be changed simply by changing the role condition data 520 stored in the role condition storage unit 114, thereby reducing the workload of the administrator. In addition, information leakage due to an administrator's mistake can be prevented.

この実施の形態における検索装置100は、更に、複製記憶部126を有する。
上記複製記憶部126は、上記記憶装置(磁気ディスク装置920)を用いて、上記グループ所属記憶部125が記憶したグループ所属データ550と同一の内容を表わす複製グループ所属データを記憶する。
上記所属更新部124は、上記処理装置(CPU911)を用いて、上記複製記憶部126が記憶した複製グループ所属データに基づいて、上記グループ所属記憶部125が記憶したグループ所属データ550を更新するか否かを判定し、更新すると判定した場合に、上記グループ所属記憶部125が記憶したグループ所属データ550を更新する。
The search device 100 in this embodiment further includes a duplicate storage unit 126.
The duplicate storage unit 126 stores duplicate group affiliation data representing the same contents as the group affiliation data 550 stored by the group affiliation storage unit 125 using the storage device (magnetic disk device 920).
Whether the affiliation update unit 124 updates the group affiliation data 550 stored in the group affiliation storage unit 125 based on the replication group affiliation data stored in the replication storage unit 126 using the processing device (CPU 911). If it is determined whether or not to update, the group affiliation data 550 stored in the group affiliation storage unit 125 is updated.

この実施の形態における検索装置100によれば、複製記憶部126が記憶した複製グループ所属データに基づいて、グループ所属記憶部125が記憶したグループ所属データ550を更新するか否かを所属更新部124が判定するので、グループ所属記憶部125が記憶したグループ所属データ550に所属更新部124がアクセスする回数を減らすことができる。グループ所属記憶部125が記憶したグループ所属データ550は、検索のために読み出されることが多いので、所属更新部124が更新のためにアクセスする回数を減らすことにより、検索のために読み出そうとしたときにアクセスできずに待たされる可能性が低くなり、検索の速度を向上することができる。   According to the search device 100 in this embodiment, the affiliation update unit 124 determines whether or not to update the group affiliation data 550 stored in the group affiliation storage unit 125 based on the replication group affiliation data stored in the replication storage unit 126. Therefore, the number of times the affiliation update unit 124 accesses the group affiliation data 550 stored in the group affiliation storage unit 125 can be reduced. Since the group affiliation data 550 stored in the group affiliation storage unit 125 is often read for retrieval, the group affiliation update unit 124 attempts to read for retrieval by reducing the number of times the affiliation update unit 124 accesses for updating. The possibility of waiting without being able to access is reduced, and the search speed can be improved.

なお、検索装置100は、複製グループ所属データを記憶する複製記憶部126を有しなくてもよい。その場合、所属更新部124は、グループ所属記憶部125が記憶したグループ所属データ550を読み出して、グループ所属データ550の更新が必要か否かを判定する。グループ所属データ550を更新する場合は、グループ所属データ550をロックする必要があり、更新が終わるまで検索対象抽出部144などを待たせることになるが、グループ所属データ550を単に読み出す場合は、検索対象抽出部144などを待たせる必要がないので、グループ所属データ550の更新が必要か否かを判定するために、所属更新部124がグループ所属データ550を頻繁に読み出す構成としても、それによる検索速度の低下は少ない。   Note that the search device 100 may not have the replication storage unit 126 that stores the replication group affiliation data. In that case, the affiliation update unit 124 reads the group affiliation data 550 stored in the group affiliation storage unit 125 and determines whether the group affiliation data 550 needs to be updated. When updating the group affiliation data 550, it is necessary to lock the group affiliation data 550, and the search target extraction unit 144 or the like is kept waiting until the update is completed. Since it is not necessary to wait for the target extraction unit 144 or the like, the affiliation update unit 124 frequently reads the group affiliation data 550 in order to determine whether or not the group affiliation data 550 needs to be updated. There is little decrease in speed.

この実施の形態における検索装置100は、検索装置100としてコンピュータを機能させるコンピュータプログラムをコンピュータが実行することにより、実現することができる。   The search device 100 in this embodiment can be realized by a computer executing a computer program that causes the computer to function as the search device 100.

この実施の形態における検索装置100としてコンピュータを機能させるコンピュータプログラムによれば、データ検索部152が検索条件に合う検索対象データを検索する範囲を、検索条件を指定した利用者にアクセス権限がある検索対象データに限定するので、検索にかかる時間を短縮することができるとともに、利用者属性判定部141が利用者の属性を判定し、利用者役割判定部142が利用者の属性から役割を判定し、利用者権限判定部143が利用者の役割からアクセス権限を判定するので、様々な要因で利用者にアクセス権限がある検索対象データの範囲が変わった場合に、柔軟に対応することができる検索装置100を、実現することができる。   According to the computer program that causes a computer to function as the search device 100 according to this embodiment, a search in which the data search unit 152 searches the search target data that meets the search condition has access authority to the user who has specified the search condition. Since it is limited to the target data, the time required for the search can be shortened, the user attribute determination unit 141 determines the user attribute, and the user role determination unit 142 determines the role from the user attribute. Since the user authority determination unit 143 determines the access authority from the role of the user, a search that can flexibly cope with a change in the range of search target data to which the user has access authority due to various factors. The apparatus 100 can be realized.

この実施の形態における検索装置100が、上記記憶装置(磁気ディスク装置920)が記憶した検索対象データを検索する検索方法は、以下の工程を有する。
上記処理装置(CPU911)が、利用者が指定した検索条件を入力する。
上記処理装置(CPU911)が、上記検索条件を指定した利用者が有する属性を判定する。
上記処理装置(CPU911)が、判定した属性に基づいて、上記検索条件を指定した利用者が有する役割を判定する。
上記処理装置(CPU911)が、判定した役割に基づいて、上記検索条件を指定した利用者が有するアクセス権限を判定する。
上記処理装置(CPU911)が、判定したアクセス権限に基づいて、上記検索対象データのなかから、上記検索条件を指定した利用者にアクセス権限がある検索対象データを抽出する。
上記処理装置(CPU911)が、抽出した検索対象データのなかから、入力した検索条件を満たす検索対象データを検索する。
上記処理装置(CPU911)が、検索した検索結果を出力する。
The search method in which the search device 100 in this embodiment searches the search target data stored in the storage device (magnetic disk device 920) includes the following steps.
The processing device (CPU 911) inputs a search condition designated by the user.
The processing device (CPU 911) determines the attribute of the user who specified the search condition.
Based on the determined attribute, the processing device (CPU 911) determines the role of the user who specified the search condition.
Based on the determined role, the processing device (CPU 911) determines the access authority of the user who specified the search condition.
Based on the determined access authority, the processing device (CPU 911) extracts, from the search object data, search object data to which the user who has specified the search condition has access authority.
The processing device (CPU 911) searches for the search target data satisfying the input search condition from the extracted search target data.
The processing device (CPU 911) outputs the retrieved search result.

これにより、検索条件に合う検索対象データを検索する範囲を、検索条件を指定した利用者にアクセス権限がある検索対象データに限定するので、検索にかかる時間を短縮することができる。また、利用者の属性を判定し、利用者の属性から役割を判定し、利用者の役割からアクセス権限を判定するので、様々な要因で利用者にアクセス権限がある検索対象データの範囲が変わった場合に、柔軟に対応することができる。   Thereby, the search range of the search target data that meets the search condition is limited to the search target data to which the user who has specified the search condition has access authority, and therefore the time required for the search can be shortened. Also, since the user attribute is determined, the role is determined from the user attribute, and the access authority is determined from the user role, the range of the search target data to which the user has access authority varies depending on various factors. Can be flexibly dealt with.

以上説明した検索装置100(文書検索システム)は、以下の機能ブロックを備えることにより、利用者がアクセス権限を持つ電子文書ファイル(検索対象データ)に対するキーワード検索を行う。
・電子文書ファイル(検索対象データ)を格納する文書ファイル格納部(検索対象記憶部122)。
・ユーザ(利用者)の属性の内容を示す情報であるユーザ情報(利用者属性データ510)を保持するユーザ情報格納部(利用者属性記憶部113)。
・特定の条件によってグループ化したファイル群毎に作成したインデックスファイル(グループ所属データ550)を格納するインデックス情報格納部(グループ所属記憶部125)。
・利用者のグループを示すロール情報(役割条件データ520)を格納したアクセス制御情報格納部(役割条件記憶部114)。
・ユーザ情報格納部(利用者属性記憶部113)からユーザ情報(その利用者が有する属性)を取得するユーザ情報取得部(利用者属性判定部141)。
・ロール情報格納部(役割条件記憶部114)からロール情報(役割条件データ520)を取得するロール情報取得部(利用者役割判定部142)。
・ユーザ情報(利用者が有する属性)とロール情報(役割条件データ520)を用いて、その利用者が該当するロール情報(その利用者が有する役割)を判定するアクセス権限判定部(利用者役割判定部142)。
・アクセス権限判定部(利用者役割判定部142)の判定結果に該当するロール情報(その利用者が有する役割)に紐付けられているインデックスファイル(その利用者にアクセス権限がある検索対象データのリスト)を、インデックス情報格納部(グループ所属記憶部125)から取得するインデックス情報取得部(検索対象抽出部144)。
・インデックスファイル(その利用者にアクセス権限がある検索対象データのリスト)を用いて、利用者が指定したキーワード(検索条件)に該当する電子文書ファイル(検索対象データ)を検索し、結果を利用者へ提供する検索部(データ検索部152)。
The search apparatus 100 (document search system) described above performs the keyword search for the electronic document file (search target data) to which the user has access authority by including the following functional blocks.
A document file storage unit (search target storage unit 122) that stores electronic document files (search target data).
A user information storage unit (user attribute storage unit 113) that holds user information (user attribute data 510) that is information indicating the content of the user (user) attribute.
An index information storage unit (group affiliation storage unit 125) that stores an index file (group affiliation data 550) created for each group of files grouped according to specific conditions.
An access control information storage unit (role condition storage unit 114) that stores role information (role condition data 520) indicating a group of users.
A user information acquisition unit (user attribute determination unit 141) that acquires user information (attributes of the user) from the user information storage unit (user attribute storage unit 113).
A role information acquisition unit (user role determination unit 142) that acquires role information (role condition data 520) from a role information storage unit (role condition storage unit 114).
An access authority determination unit (user role) that uses the user information (attributes possessed by the user) and role information (role condition data 520) to determine the corresponding role information (the role possessed by the user). Determination unit 142).
-Index file associated with the role information (the role possessed by the user) corresponding to the determination result of the access authority determining unit (user role determining unit 142) (the search target data for which the user has access authority) Index information acquisition unit (search target extraction unit 144) that acquires a list from the index information storage unit (group affiliation storage unit 125).
-Search the electronic document file (search target data) corresponding to the keyword (search condition) specified by the user using the index file (list of search target data to which the user has access authority) and use the result Search unit (data search unit 152) to be provided to a person.

以上説明した検索装置100(文書検索システム)は、更に、以下の機能ブロックを備える。
・文書ファイル格納部(検索対象記憶部122)に格納された電子文書ファイルをグループ分けする条件(所属条件)を示すグループ情報(グループ条件データ540)を格納するグループ情報格納部(グループ条件記憶部116)。
・ロール情報(利用者が有する役割)と、それを適用するグループ情報(その役割を有する利用者にアクセス権限があるグループ)を紐付け情報であるアクセス制御情報(役割権限データ530)を格納するアクセス制御情報格納部(役割権限記憶部115)。
・ロール情報(その利用者が有する役割)に適用されているアクセス制御情報(その利用者にアクセス権限があるグループのリスト)を取得するアクセス制御情報取得部(利用者権限判定部143)。
・アクセス制御情報(その利用者にアクセス権限があるグループのリスト)に紐付けられているグループ情報(そのグループに属する検索対象データのリスト)を取得するグループ情報取得部(検索対象抽出部144)。
・グループ情報の内容(そのグループに属する検索対象データのリスト)に従い、グループ情報によってグループ化された文書ファイル(検索対象データ)群に該当するインデックス情報(その利用者にアクセス権限がある検索対象データのリスト)を取得するインデックス情報取得部(検索対象抽出部144)。
The search apparatus 100 (document search system) described above further includes the following functional blocks.
A group information storage unit (group condition storage unit) that stores group information (group condition data 540) indicating conditions (group conditions) for grouping electronic document files stored in the document file storage unit (search target storage unit 122) 116).
Stores access control information (role authority data 530), which is association information between role information (a role possessed by a user) and group information to which the role information is applied (a group having an access authority for a user having the role) Access control information storage unit (role authority storage unit 115).
An access control information acquisition unit (user authority determination unit 143) that acquires access control information (a list of groups to which the user has access authority) applied to role information (role that the user has).
A group information acquisition unit (search target extraction unit 144) that acquires group information (a list of search target data belonging to the group) associated with access control information (a list of groups to which the user has access authority) .
-Index information corresponding to a group of document files (search target data) grouped by group information according to the contents of group information (list of search target data belonging to the group) (search target data to which the user has access authority) Index information acquisition unit (search target extraction unit 144).

以上説明した検索装置100(文書検索システム)は、更に、以下の機能ブロックを備える。
・グループ情報(グループ条件データ540)の内容に従い、文書ファイル(検索対象データ)の属性情報に従ってグループを構成する文書ファイルを変更し、インデックス情報(グループ所属データ550)を再生成するインデックス情報管理部(所属抽出部123)。
The search apparatus 100 (document search system) described above further includes the following functional blocks.
An index information management unit that changes the document file constituting the group according to the attribute information of the document file (search target data) according to the contents of the group information (group condition data 540), and regenerates the index information (group affiliation data 550). (Affiliation extraction unit 123).

文書検索システム(検索装置100)は、電子文書ファイル(検索対象データ)のキーワード検索を行う。
ユーザ情報格納部(利用者属性記憶部113)は、利用者全員の属性情報であるユーザ情報(利用者属性データ510)を格納する。
ロール情報格納部(役割条件記憶部114)は、利用者を、ユーザ情報の内容(その利用者が有する属性)によってグループ分けするための条件(属性条件)を定義したロール情報(役割条件データ520)を格納する。
アクセス制御情報格納部(役割権限記憶部115)は、ロール情報(利用者が有する役割)とグループ情報(その役割を有する利用者にアクセス権限があるグループ)を紐付ける条件を定義したアクセス制御情報(役割権限データ530)を格納する。
グループ情報格納部(グループ条件記憶部116)は、文書ファイル(検索対象データ)のグループ分けするための条件(所属条件)を定義したグループ情報(グループ条件データ540)を格納する。
文書ファイル格納部(検索対象記憶部122)は、文書検索の対象となる文書ファイル(検索対象データ)を格納する。
インデックス情報格納部(グループ所属記憶部125)は、文書ファイル格納部(検索対象記憶部122)に格納されている、グループ情報の内容(所属条件)に従ってグループ分けされた文書ファイル群毎に作成したインデックスファイル(グループ所属データ550)を格納する。
ユーザ情報取得部(利用者属性判定部141)は、ユーザ情報格納部(利用者属性記憶部113)から、指定されたユーザ(利用者)のユーザ情報(その利用者が有する属性)を取得してアクセス権限判定部(利用者役割判定部142)へ提供する。
ロール情報取得部(利用者役割判定部142)は、ロール情報格納部(役割条件記憶部114)に格納されているロール情報(属性条件)を取得し、アクセス権限判定部(利用者役割判定部142)へ提供する。
アクセス権限判定部(利用者役割判定部142)は、ユーザ情報取得部(利用者属性判定部141)から取得したユーザ情報(その利用者が有する属性)と、ロール情報取得部(利用者役割判定部142)から取得したロール情報(属性条件)を用いて、検索部から指定されたユーザ(利用者)が属するロール情報(その利用者が有する役割)を割り出す。
アクセス制御情報取得部(利用者権限判定部143)は、アクセス権限判定部(利用者役割判定部142)から指定されるロール情報(その利用者が有する役割)に紐付けられているアクセス制御情報(その利用者にアクセス権限があるグループのリスト)を、アクセス制御情報格納部(役割権限記憶部115)から取得する。
グループ情報取得部(検索対象抽出部144)は、アクセス制御情報取得部(利用者権限判定部143)から指定されるアクセス制御情報(その利用者にアクセス権限があるグループのリスト)に紐付けられているグループ情報(グループインデックスデータ544)を、グループ情報格納部(グループ条件記憶部116)から取得する。
インデックス情報取得部(検索対象抽出部144)は、グループ情報取得部(検索対象抽出部144)から指定されるグループ情報(グループインデックスデータ544)に紐付けられているインデックスファイル(その利用者にアクセス権限があるグループに属する検索対象データのリスト)を、インデックス情報格納部(グループ所属記憶部125)から取得する。
検索部(データ検索部152)は、キーワード入力部(検索条件入力部151)からのキーワード(検索条件)入力に応じて、アクセス権限判定部(利用者役割判定部142)を呼び出してインデックス情報取得部(検索対象抽出部144)からインデックスファイルを取得し、そのインデックスファイルを用いてキーワード検索を行った結果をキーワード入力部(検索結果出力部153)へ提供する。
キーワード入力部(検索条件入力部151)は、利用者がキーワード(検索条件)入力を行い、その内容を検索部(データ検索部152)へ提供する。
The document search system (search apparatus 100) performs a keyword search of an electronic document file (search target data).
The user information storage unit (user attribute storage unit 113) stores user information (user attribute data 510) that is attribute information of all users.
The role information storage unit (role condition storage unit 114) defines role information (role condition data 520) that defines conditions (attribute conditions) for grouping users according to the contents of user information (attributes the user has). ).
The access control information storage unit (role authority storage unit 115) is access control information that defines conditions for associating role information (a role possessed by a user) and group information (a group having an access authority for a user having the role). (Role authority data 530) is stored.
The group information storage unit (group condition storage unit 116) stores group information (group condition data 540) defining conditions (grouping conditions) for grouping document files (search target data).
The document file storage unit (search target storage unit 122) stores a document file (search target data) that is a document search target.
The index information storage unit (group affiliation storage unit 125) is created for each document file group grouped according to the contents of group information (affiliation conditions) stored in the document file storage unit (search target storage unit 122). An index file (group affiliation data 550) is stored.
The user information acquisition unit (user attribute determination unit 141) acquires user information (attributes possessed by the user) of the specified user (user) from the user information storage unit (user attribute storage unit 113). To the access authority determination unit (user role determination unit 142).
The role information acquisition unit (user role determination unit 142) acquires the role information (attribute condition) stored in the role information storage unit (role condition storage unit 114), and the access authority determination unit (user role determination unit). 142).
The access authority determination unit (user role determination unit 142) includes user information (attributes possessed by the user) acquired from the user information acquisition unit (user attribute determination unit 141) and role information acquisition unit (user role determination). Using the role information (attribute condition) acquired from the section 142), role information (role possessed by the user) to which the user (user) designated by the search section belongs is determined.
The access control information acquisition unit (user authority determination unit 143) is access control information associated with role information (the role possessed by the user) specified by the access authority determination unit (user role determination unit 142). (A list of groups to which the user has access authority) is acquired from the access control information storage unit (role authority storage unit 115).
The group information acquisition unit (search target extraction unit 144) is linked to access control information (a list of groups to which the user has access authority) specified by the access control information acquisition unit (user authority determination unit 143). Group information (group index data 544) is acquired from the group information storage unit (group condition storage unit 116).
The index information acquisition unit (search target extraction unit 144) accesses an index file (accessing the user) associated with the group information (group index data 544) specified by the group information acquisition unit (search target extraction unit 144). The search target data list belonging to the authorized group is acquired from the index information storage unit (group affiliation storage unit 125).
The search unit (data search unit 152) calls the access authority determination unit (user role determination unit 142) in response to a keyword (search condition) input from the keyword input unit (search condition input unit 151) to obtain index information. The index file is acquired from the search unit (search target extraction unit 144), and the result of the keyword search using the index file is provided to the keyword input unit (search result output unit 153).
In the keyword input unit (search condition input unit 151), the user inputs a keyword (search condition) and provides the content to the search unit (data search unit 152).

ユーザ情報(利用者属性データ510)は、ユーザ(利用者)に属する情報であり、ユーザを一意に識別する識別情報(利用者識別データ511)と、そのユーザが持つ複数の属性情報で構成される。例えば、識別情報(利用者識別データ511)にはユーザIDを、属性情報には、所属組織の名称である所属組織(所属組織データ512)、所属組織での役職の名称である役職(役職データ513)、社員かどうかを示す社員区分(社員区分データ514)、その配属が本務か兼務かを示す配属区分(配属区分データ515)、その他の属性情報を示すその他(その他属性データ516)の5つの情報を使用する。また、例えば、ユーザの所属毎にユーザ情報を設け、複数の所属を持つユーザは、1つのユーザIDに対して複数の属性情報を持つ場合があってもよい。   The user information (user attribute data 510) is information belonging to the user (user), and includes identification information (user identification data 511) for uniquely identifying the user and a plurality of attribute information possessed by the user. The For example, the identification information (user identification data 511) includes a user ID, the attribute information includes the organization (affiliation organization data 512) that is the name of the organization to which the organization belongs, and the title (title data) that is the name of the title of the organization. 513), employee classification (employee classification data 514) indicating whether it is an employee, allocation classification (assignment classification data 515) indicating whether the assignment is the main duty or concurrent duties, and other (other attribute data 516) indicating other attribute information Use one piece of information. Further, for example, user information may be provided for each user affiliation, and a user having a plurality of affiliations may have a plurality of attribute information for one user ID.

ロール情報(役割条件データ520)は、ユーザ(利用者)をグループ化する情報であり、ロール情報を一意に識別する識別情報(役割識別データ521)、そのロール(役割)でグループ化されるユーザの条件(属性条件データ523)、その他の情報で構成される。例えば、識別情報(役割識別データ521)にはロールIDを、ユーザの条件(属性条件データ523)には、グループ化に使用する、ユーザが持つべき属性値を条件式で定義した条件(属性条件)を、その他の情報にはロールの名称(役割名称データ522)を使用する。   The role information (role condition data 520) is information for grouping users (users), identification information for uniquely identifying role information (role identification data 521), and users grouped by the role (role). (Attribute condition data 523) and other information. For example, a role ID is used for the identification information (role identification data 521), and a condition (attribute condition) that defines the attribute value that the user should have in the grouping for the user condition (attribute condition data 523). ) For other information, the name of the role (role name data 522) is used.

アクセス制御情報(役割権限データ530)は、ロール情報に該当するユーザ(役割を有する利用者)がアクセス可能な電子文書ファイル(検索対象データ)のグループ情報(その役割を有する利用者にアクセス権限があるグループ)を定義する情報であり、アクセス制御情報を一意に識別可能な情報(権限識別データ531)と、該当するロール情報(役割)を一意に識別可能な情報(権限役割データ532)と、該当するグループ情報を一意に識別可能な情報(権限グループデータ533)で構成される。例えば、アクセス制御情報を一意に識別可能な情報(権限識別データ531)にはアクセス制御IDを、ロール情報を一意に識別可能な情報(権限役割データ532)にはロールID(役割識別データ)を、グループ情報を一意に識別可能な情報(権限グループデータ533)にはグループID(グループ識別データ)を使用する。   The access control information (role authority data 530) is group information of electronic document files (data to be searched) that can be accessed by users (users having a role) corresponding to the role information (users having that role have access authority). Information that can uniquely identify access control information (authority identification data 531), information that can uniquely identify corresponding role information (role) (authority role data 532), It consists of information (authority group data 533) that can uniquely identify the corresponding group information. For example, an access control ID is assigned to information (authority identification data 531) that can uniquely identify access control information, and a role ID (role identification data) is assigned to information (authority role data 532) that can uniquely identify role information. A group ID (group identification data) is used as information (authority group data 533) that can uniquely identify group information.

グループ情報(グループ条件データ540)は、文書ファイル(検索対象データ)のグループ化を行うための情報であり、グループ情報を一意に識別可能な情報(グループ識別データ541)と、グループ化する電子文書ファイルの条件(所属条件)を示す情報(所属条件データ543)と、グループ情報に対応するインデックスファイルを一意に識別可能な情報(グループインデックスデータ544)と、その他の情報で構成される。例えば、グループ情報を一意に識別可能な情報(グループ識別データ541)には、グループIDを、電子文書ファイルの条件を示す情報(所属条件データ543)には、電子文書ファイルのパスや属性情報を用いた条件式を示す条件(所属条件)を、インデックスファイルを一意に識別可能な情報(グループインデックスデータ544)にはインデックスIDを、その他の情報にはグループ情報の名称(グループ名称データ542)を使用する。   The group information (group condition data 540) is information for grouping document files (search target data), information that can uniquely identify group information (group identification data 541), and electronic documents to be grouped. It consists of information (affiliation condition data 543) indicating file conditions (affiliation conditions), information (group index data 544) that can uniquely identify an index file corresponding to group information, and other information. For example, the group ID is included in information (group identification data 541) that can uniquely identify group information, and the path and attribute information of the electronic document file are included in information indicating the conditions of the electronic document file (affiliation condition data 543). The condition (affiliation condition) indicating the used conditional expression, the index ID for information (group index data 544) that can uniquely identify the index file, and the group information name (group name data 542) for other information. use.

まず、利用者がキーワード入力部(検索条件入力部151)でキーワード(検索条件)を入力すると、検索部(データ検索部152)へキーワード文字列(検索条件)が提供される。検索部(データ検索部152)は、キーワード文字列(検索条件)を受け取ると、アクセス権限判定部(利用者役割判定部142)を呼び出す。   First, when a user inputs a keyword (search condition) in the keyword input unit (search condition input unit 151), a keyword character string (search condition) is provided to the search unit (data search unit 152). When receiving the keyword character string (search condition), the search unit (data search unit 152) calls the access authority determination unit (user role determination unit 142).

アクセス権限判定部(利用者役割判定部142)は、ユーザ情報取得部(利用者属性判定部141)を通じて、ユーザ情報格納部(利用者属性記憶部113)に格納されている利用者のユーザIDを持つユーザ情報(その利用者が有する属性)を取得する。次に、アクセス権限判定部(利用者役割判定部142)は、ロール情報取得部(利用者役割判定部142)は、ロール情報格納部(役割条件記憶部114)に格納されているロール情報データ(役割条件データ520)を全て取得する。
そして、アクセス権限判定部(利用者役割判定部142)は、利用者のユーザ情報の内容(利用者が有する属性)とロール情報データの条件の値(属性条件)を比較し、ユーザ情報が条件を満たすかどうか判定する。
判定の結果、条件を満たす場合には、アクセス権限判定部(利用者役割判定部142)は、そのロール情報データのロールID(役割識別データ521)を、該当ロール情報リスト(検索利用者役割データ)に格納する。
この処理を、全てのロール情報データに対して実施し、その結果作成された該当ロール情報リストに格納されているロールIDを、アクセス権限判定部(利用者役割判定部142)は、アクセス制御情報取得部(利用者権限判定部143)へ提供する。
なお、ロール情報(利用者が有する役割)の判定処理は、検索部(データ検索部152)からの呼び出し毎に行う必要はなく、アクセス権限判定部(利用者役割判定部142)は、利用者がシステムへログインした際に実施して処理結果の該当ロール情報リスト(検索利用者役割データ)を保持しておき、検索部(データ検索部152)からの呼び出し時に、保存しておいた該当ロール情報リスト(検索利用者役割データ)のロール情報を、アクセス制御情報取得部(利用者権限判定部143)へ提供してもよい。
The access authority determination unit (user role determination unit 142), through the user information acquisition unit (user attribute determination unit 141), the user ID of the user stored in the user information storage unit (user attribute storage unit 113). User information (attributes possessed by the user) is acquired. Next, the access authority determination unit (user role determination unit 142), the role information acquisition unit (user role determination unit 142), the role information data stored in the role information storage unit (role condition storage unit 114). All (role condition data 520) are acquired.
Then, the access authority determination unit (user role determination unit 142) compares the content of the user information of the user (attributes possessed by the user) with the value of the role information data condition (attribute condition), and the user information Judge whether to satisfy.
As a result of the determination, when the condition is satisfied, the access authority determining unit (user role determining unit 142) sets the role ID (role identification data 521) of the role information data to the corresponding role information list (search user role data). ).
This process is performed for all role information data, and the access authority determination unit (user role determination unit 142) uses the access control information for the role ID stored in the corresponding role information list created as a result. This is provided to the acquisition unit (user authority determination unit 143).
Note that the role information (role possessed by the user) need not be determined for each call from the search unit (data search unit 152), and the access authority determination unit (user role determination unit 142) The relevant role information list (search user role data) that is executed when the user logs in to the system is retained, and the saved role is stored when called from the search unit (data search unit 152) The role information in the information list (search user role data) may be provided to the access control information acquisition unit (user authority determination unit 143).

アクセス制御情報取得部(利用者権限判定部143)は、まず、アクセス権限判定部から提供されたロールID(検索利用者役割データ)を取得する。次に、アクセス制御情報取得部(利用者権限判定部143)は、アクセス制御情報格納部(役割権限記憶部115)から、そこに登録されている全てのアクセス制御情報データ(役割権限データ530)を取得する。
続いて、アクセス制御情報取得部(利用者権限判定部143)は、全てのアクセス制御情報データに対して、アクセス権限判定部(利用者役割判定部142)から提供されたロールID(検索利用者役割データ)のいずれかを持っているかをチェックし、持っている場合には、そのアクセス制御情報データの権限グループデータ533を該当アクセス制御情報リスト(検索利用者グループデータ)に追加する。
全てのアクセス制御情報データに対してチェックを行った後、アクセス制御情報取得部(利用者権限判定部143)は、該当アクセス制御情報リスト(検索利用者グループデータ)に格納されているアクセス制御情報を、グループ情報取得部(検索対象抽出部144)へ提供する。
The access control information acquisition unit (user authority determination unit 143) first acquires the role ID (search user role data) provided from the access authority determination unit. Next, the access control information acquisition unit (user authority determination unit 143) receives all access control information data (role authority data 530) registered therein from the access control information storage unit (role authority storage unit 115). To get.
Subsequently, the access control information acquisition unit (user authority determining unit 143) performs the role ID (search user) provided from the access authority determining unit (user role determining unit 142) for all access control information data. (Role data) is checked, and if it is held, the authority group data 533 of the access control information data is added to the corresponding access control information list (search user group data).
After checking all access control information data, the access control information acquisition unit (user authority determination unit 143) uses the access control information stored in the corresponding access control information list (search user group data). Is provided to the group information acquisition unit (search target extraction unit 144).

グループ情報取得部(検索対象抽出部144)は、まず、アクセス制御情報取得部(利用者権限判定部143)から提供されたアクセス制御情報(検索利用者グループデータ)を取得する。次に、グループ情報取得部(検索対象抽出部144)は、取得した全てのアクセス制御情報からグループIDを取得し、グループIDの重複部分を削除する。続いて、グループ情報取得部(検索対象抽出部144)は、そのグループID(複数)をキーにグループ情報格納部(グループ条件記憶部116)に対して検索を行い、いずれかのグループIDを持つグループ情報(グループ条件データ540)を全て取得し、取得した全てのグループ情報のインデックスIDをインデックス情報取得部(検索対象抽出部144)へ提供する。   The group information acquisition unit (search target extraction unit 144) first acquires the access control information (search user group data) provided from the access control information acquisition unit (user authority determination unit 143). Next, the group information acquisition unit (search target extraction unit 144) acquires a group ID from all the acquired access control information, and deletes the overlapping portion of the group ID. Subsequently, the group information acquisition unit (search target extraction unit 144) searches the group information storage unit (group condition storage unit 116) using the group ID (s) as a key, and has any group ID. All group information (group condition data 540) is acquired, and index IDs of all acquired group information are provided to the index information acquisition unit (search target extraction unit 144).

インデックス情報取得部(検索対象抽出部144)は、グループ情報取得部(検索対象抽出部144)から取得したインデックスIDに対応するインデックスファイル551をインデックス情報格納部(グループ所属記憶部125)から取得し、検索部(データ検索部152)へ提供する。インデックスIDが複数ある場合には、インデックス情報取得部(検索対象抽出部144)は、対応する全てのインデックスファイル551を提供する。   The index information acquisition unit (search target extraction unit 144) acquires the index file 551 corresponding to the index ID acquired from the group information acquisition unit (search target extraction unit 144) from the index information storage unit (group affiliation storage unit 125). To the search unit (data search unit 152). When there are a plurality of index IDs, the index information acquisition unit (search target extraction unit 144) provides all corresponding index files 551.

検索部(データ検索部152)は、インデックス情報取得部(検索対象抽出部144)から提供されたインデックスファイル551(複数)を用いて、キーワード入力部(検索条件入力部151)から入力されたキーワード(検索条件)に該当する文書ファイル(検索対象データ)を検索し、その結果をキーワード入力部(検索結果出力部153)へ提供する。   The search unit (data search unit 152) uses the index file 551 (plural) provided from the index information acquisition unit (search target extraction unit 144) to enter the keyword input from the keyword input unit (search condition input unit 151). A document file (search target data) corresponding to (search condition) is searched, and the result is provided to the keyword input unit (search result output unit 153).

このようにして、利用者のユーザIDを用いてアクセス制御を行い、利用者がアクセス可能なインデックスファイルのみを抽出し、それを用いてキーワード検索を行う。これにより、利用者がアクセス可能な文書ファイル(検索対象データ)に絞り込んだキーワード検索が可能となる。   In this way, access control is performed using the user ID of the user, only the index file accessible by the user is extracted, and keyword search is performed using it. As a result, a keyword search narrowed down to a document file (search target data) accessible by the user can be performed.

以上のように、利用者の権限でアクセス可能なインデックスファイルを取得し、それを用いてキーワード検索を行うことにより、利用者のアクセス可能な文書ファイル(検索対象データ)に絞り込んだ文書検索が可能となる。   As described above, an index file that can be accessed with the user's authority is acquired, and a keyword search is performed using the index file, enabling a document search narrowed down to the user's accessible document file (search target data). It becomes.

利用者のグループ定義であるロール情報(利用者が有する役割)を用いることにより、人事異動等の利用者の権限が変化した場合に、インデックスファイルの修正を不要とすることが可能である。
すなわち、インデックスファイルへの利用者の紐付けを、利用者のグループ定義情報であるロール情報(利用者が有する役割)を用いて行っている。ロール情報には、ユーザIDだけでなく、利用者の所属組織、役職等の属性情報を組み合わせて条件(属性条件)として定義することが可能である。属性情報を使用すると、利用者の属性情報が変更された場合、自動的に新しい属性情報に該当するロール情報が適用される。そのため、インデックス情報、グループ情報、アクセス制御情報、ロール情報を変更することなく、利用者の新しい権限に合わせた文書ファイル(検索対象データ)の絞込み検索が可能となる。
By using the role information (the role possessed by the user) that is the group definition of the user, it is possible to eliminate the need to modify the index file when the user's authority changes such as personnel changes.
That is, the user is linked to the index file by using role information (a role possessed by the user) that is the group definition information of the user. The role information can be defined as a condition (attribute condition) by combining not only the user ID but also attribute information such as the user's belonging organization and post. When attribute information is used, role information corresponding to the new attribute information is automatically applied when the attribute information of the user is changed. Therefore, it is possible to narrow down a document file (search target data) according to the new authority of the user without changing the index information, group information, access control information, and role information.

グループ情報管理部(所属抽出部123・所属更新部124)は、検索に使用するインデックスファイル551の管理を行う。
グループ情報管理部(所属更新部124)は、グループ情報の条件に該当する文書ファイル群の内容に変更があった場合に所属インデックスデータ552を再生成してインデックス情報格納部(グループ所属記憶部125)内のインデックスファイル551を更新する。
The group information management unit (affiliation extraction unit 123 / affiliation update unit 124) manages the index file 551 used for the search.
The group information management unit (affiliation update unit 124) regenerates the affiliation index data 552 and changes the index information storage unit (group affiliation storage unit 125) when there is a change in the content of the document file group corresponding to the group information condition. The index file 551 in () is updated.

グループ情報管理部(所属抽出部123)は、グループ情報格納部(グループ条件記憶部116)に格納されている全てのグループ情報(グループ条件データ540)を取得する。次に、グループ情報管理部(所属更新部124)は、それらのインデックスIDに紐付けられているインデックスファイル551をインデックス情報格納部(グループ所属記憶部125)から取得する。同様に、グループ情報管理部(所属抽出部123)は、グループ情報の条件(所属条件)に該当する文書ファイル(検索対象データ)を、文書ファイル格納部(検索対象記憶部122)から取得する。その後、グループ情報管理部(所属更新部124)は、インデックスファイルデータの該当ファイルと、条件に該当する文書ファイルが一致するかどうかチェックを行い、異なる場合には、所属インデックスデータ552を再生成し、インデックス情報格納部(グループ所属記憶部125)のインデックスファイル551を更新する。   The group information management unit (affiliation extraction unit 123) acquires all group information (group condition data 540) stored in the group information storage unit (group condition storage unit 116). Next, the group information management unit (affiliation update unit 124) acquires the index file 551 associated with those index IDs from the index information storage unit (group affiliation storage unit 125). Similarly, the group information management unit (affiliation extraction unit 123) acquires a document file (search target data) corresponding to the group information condition (affiliation condition) from the document file storage unit (search target storage unit 122). Thereafter, the group information management unit (affiliation update unit 124) checks whether the corresponding file of the index file data matches the document file corresponding to the condition, and if different, regenerates the belonging index data 552. The index file 551 in the index information storage unit (group affiliation storage unit 125) is updated.

グループ情報管理部(所属抽出部123)は、定期的にグループ情報の条件(所属条件)に該当する文書ファイル(検索対象データ)を文書ファイル格納部(検索対象記憶部122)から検索し、現在のインデックス情報の対象の文書ファイルと一致するかチェックすることにより、文書ファイルの内容や属性の変更があった場合に、即座にインデックスファイル(グループ所属データ550)を更新することで、その変更内容を文書ファイル検索へ反映する処理を行う。
これを定期的に行うことにより、文書ファイルの内容の変更を、キーワード検索に自動的に反映することが可能となる。
The group information management unit (affiliation extraction unit 123) periodically searches the document file storage unit (search target storage unit 122) for a document file (search target data) corresponding to the group information condition (affiliation condition), If there is a change in the content or attribute of the document file by checking whether it matches the target document file of the index information, the change content is immediately updated by updating the index file (group affiliation data 550). Is applied to the document file search.
By periodically performing this, it is possible to automatically reflect changes in the contents of the document file in the keyword search.

これにより、キーワード検索を行う際に、アクセスした日時によって、文書ファイルの内容に応じてインデックスファイルが更新されているため、アクセスした時点で最適な文書ファイルのみを検索対象とすることが可能となる。   As a result, when performing a keyword search, the index file is updated according to the contents of the document file depending on the date and time of access. Therefore, only the optimal document file can be searched for at the time of access. .

以上のように、利用者のユーザ情報の内容だけでなく、アクセスした時点での文書ファイルの内容に応じて、検索対象の絞込みを行うことが可能となる。   As described above, the search target can be narrowed down according to not only the contents of the user information of the user but also the contents of the document file at the time of access.

実施の形態2.
実施の形態2について、図15〜図16を用いて説明する。
なお、実施の形態1で説明した検索システム800、検索装置100と共通する部分については、同一の符号を付し、説明を省略する。
Embodiment 2. FIG.
The second embodiment will be described with reference to FIGS.
Note that portions common to the search system 800 and the search device 100 described in the first embodiment are denoted by the same reference numerals, and description thereof is omitted.

図15は、この実施の形態における役割権限記憶部115が記憶する役割権限データ530の一例を示す図である。   FIG. 15 is a diagram showing an example of role authority data 530 stored in the role authority storage unit 115 in this embodiment.

この実施の形態における役割権限記憶部115が記憶する役割権限データは、利用者が有する役割と、その役割を有する利用者が有するアクセス権限と、そのアクセス権限が有効となる条件(以下「有効条件」と呼ぶ。)との組み合わせを表わすデータである。
役割権限データ530は、権限識別データ531、権限役割データ532、権限グループデータ533、有効条件データ534を一組とし、1つ以上の組からなるデータである。
The role authority data stored in the role authority storage unit 115 in this embodiment includes a role possessed by the user, an access authority possessed by the user having the role, and a condition for validating the access authority (hereinafter referred to as “effective condition”). ")."
The role authority data 530 is data composed of one or more sets of authority identification data 531, authority role data 532, authority group data 533, and valid condition data 534.

有効条件データ534は、そのアクセス権限が有効となる有効条件を表わす文字列データである。   The valid condition data 534 is character string data representing a valid condition for which the access authority is valid.

この例における役割権限データ530において、例えば、権限識別データ531が「ACL001」であるアクセス権限は、有効条件データ534が空欄なので、常に有効であることを表わしている。
また、権限識別データ531が「ACL002」であるアクセス権限は、平日の8時から17時までの間のみ有効であることを表わしている。
権限識別データ531が「ACL003」であるアクセス権限と、権限識別データ531が「ACL013」であるアクセス権限とは、対になっていて、権限識別データ531が「ACL003」であるアクセス権限は、3月10日まで有効であり、権限識別データ531が「ACL013」であるアクセス権限は、3月11から有効であることを表わしている。
In the role authority data 530 in this example, for example, an access authority whose authority identification data 531 is “ACL001” represents that it is always effective because the valid condition data 534 is blank.
The access authority whose authority identification data 531 is “ACL002” represents that it is valid only from 8:00 to 17:00 on weekdays.
The access authority whose authority identification data 531 is “ACL003” and the access authority whose authority identification data 531 is “ACL013” are paired, and the access authority whose authority identification data 531 is “ACL003” is 3 The access authority that is valid until the 10th of the month and whose authority identification data 531 is “ACL013” indicates that it is effective from March 11th.

利用者権限判定部143は、CPU911を用いて、利用者役割判定部142が出力した検索利用者役割データを入力する。利用者権限判定部143は、CPU911を用いて、役割権限記憶部115が記憶した役割権限データに基づいて、入力した検索利用者役割データが表わす役割を有する利用者が有するアクセス権限を判定し、更に、そのアクセス権限が有効となる有効条件が満たされているか否かを判定して、その利用者がアクセスしてもよいグループを判定する。利用者権限判定部143は、CPU911を用いて、判定したグループを表わす検索利用者グループデータを出力する。   The user authority determination unit 143 uses the CPU 911 to input the search user role data output from the user role determination unit 142. Using the CPU 911, the user authority determining unit 143 determines the access authority of the user having the role represented by the input search user role data based on the role authority data stored in the role authority storage unit 115, Further, it is determined whether or not a valid condition for enabling the access authority is satisfied, and a group that the user may access is determined. Using the CPU 911, the user authority determination unit 143 outputs search user group data representing the determined group.

図16は、この実施の形態における利用者権限判定部143が利用者のアクセス権限を判定する利用者権限判定工程S640の流れの一例を示すフローチャート図である。
利用者権限判定工程S640は、実施の形態1で説明した工程に加えて、権限有効判定工程S644bを有する。
FIG. 16 is a flowchart showing an example of the flow of the user authority determining step S640 in which the user authority determining unit 143 determines the access authority of the user in this embodiment.
The user authority determining step S640 includes an authority validity determining step S644b in addition to the steps described in the first embodiment.

役割権限入力工程S643において、利用者権限判定部143は、CPU911を用いて、役割権限記憶部115が記憶した役割権限データ530のなかから、まだ処理していない一組の権限識別データ531、権限役割データ532、権限グループデータ533、有効条件データ534を入力する。利用者権限判定部143は、CPU911を用いて、役割権限記憶部115が記憶した役割権限データ530に含まれるすべてのデータの組について処理が終了し、入力できるデータの組が存在しないと判定した場合、利用者権限出力工程S647へ進む。   In the role authority input step S643, the user authority determination unit 143 uses the CPU 911 to select from the role authority data 530 stored in the role authority storage unit 115 a set of authority identification data 531 that has not yet been processed, authority Role data 532, authority group data 533, and valid condition data 534 are input. Using the CPU 911, the user authority determining unit 143 determines that all data sets included in the role authority data 530 stored in the role authority storage unit 115 have been processed, and there is no data set that can be input. In this case, the process proceeds to the user authority output step S647.

アクセス権限判定工程S644において、利用者権限判定部143は、CPU911を用いて、検索利用者役割データと権限役割データ532とに共通して含まれる役割識別データがあると判定した場合、すなわち、その利用者にそのアクセス権限がある場合、権限有効判定工程S644bへ進む。   In the access authority determination step S644, the user authority determination unit 143 uses the CPU 911 to determine that there is role identification data included in both the search user role data and the authority role data 532, that is, If the user has the access authority, the process proceeds to the authority validity determination step S644b.

権限有効判定工程S644bにおいて、利用者権限判定部143は、CPU911を用いて、役割権限入力工程S643で入力した有効条件データが表わす有効条件が満たされているか否かを判定する。有効条件が満たされていれば、そのアクセス権限が有効であることになる。
利用者権限判定部143は、CPU911を用いて、有効条件が充足されていると判定した場合、すなわち、そのアクセス権限が有効な場合、グループリスト追加工程S645へ進む。
利用者権限判定部143は、CPU911を用いて、有効条件が充足されていないと判定した場合、すなわち、そのアクセス権限が無効な場合、役割権限繰り返し工程S646へ進む。
In the authority validity determination step S644b, the user authority determination unit 143 uses the CPU 911 to determine whether the effective condition represented by the effective condition data input in the role authority input step S643 is satisfied. If the valid condition is satisfied, the access authority is valid.
If the user authority determining unit 143 uses the CPU 911 to determine that the validity condition is satisfied, that is, if the access authority is valid, the user authority determining unit 143 proceeds to the group list adding step S645.
If the user authority determining unit 143 uses the CPU 911 to determine that the validity condition is not satisfied, that is, if the access authority is invalid, the user authority determining unit 143 proceeds to the role authority repeating step S646.

このように、利用者権限判定部143は、権限有効判定工程S644bでアクセス権限の有効性を判定することにより、その利用者が有するアクセス権限のうち、有効なアクセス権限だけを判定することができる。   As described above, the user authority determining unit 143 can determine only the effective access authority among the access authorities of the user by determining the validity of the access authority in the authority validity determining step S644b. .

次に、具体例を用いて、検索処理の流れを説明する。   Next, the flow of search processing will be described using a specific example.

以下の例において、役割権限記憶部115は、図15に示した役割権限データ530を記憶しているものとする。   In the following example, it is assumed that the role authority storage unit 115 stores the role authority data 530 illustrated in FIG.

平日の午後3時に、役割識別データ521が「ROL002」である役割を有する利用者が、検索対象データを検索しようとしているとする。利用者権限判定部143は、権限識別データ531が「ACL002」であるアクセス権限の権限役割データ532に「ROL002」が含まれ、有効条件データ534が表わす有効条件が満たされていると判定し、検索利用者グループデータに「GRP002」を追加する。したがって、その利用者は、グループ識別データ541が「GRP002」であるグループに属する検索対象データを検索できる。   It is assumed that a user having a role whose role identification data 521 is “ROL002” intends to search for search target data at 3:00 pm on weekdays. The user authority determining unit 143 determines that “ROL002” is included in the authority role data 532 of the access authority whose authority identification data 531 is “ACL002”, and that the effective condition represented by the effective condition data 534 is satisfied, “GRP002” is added to the search user group data. Therefore, the user can search for search target data belonging to a group whose group identification data 541 is “GRP002”.

同じ利用者が、土曜日の午前10時に、検索対象データを検索しようとしているとする。利用者権限判定部143は、権限識別データ531が「ACL002」であるアクセス権限の権限役割データ532に「ROL002」が含まれるが、有効条件データ534が表わす有効条件が満たされていないと判定するので、検索利用者グループデータに「GRP002」を追加しない。したがって、その利用者は、グループ識別データ541が「GRP002」であるグループに属する検索対象データを検索できない。   It is assumed that the same user is searching for search target data at 10:00 am on Saturday. The user authority determination unit 143 determines that “OLOL002” is included in the authority role data 532 of the access authority whose authority identification data 531 is “ACL002”, but the effective condition represented by the effective condition data 534 is not satisfied. Therefore, “GRP002” is not added to the search user group data. Therefore, the user cannot search the search target data belonging to the group whose group identification data 541 is “GRP002”.

このように、曜日や時間帯に基づいて、アクセス権限を制限することができるので、勤務時間帯であることなどを条件として、利用者が検索できる検索対象データの範囲を変化させることができる。   Thus, since the access authority can be limited based on the day of the week or the time zone, the range of search target data that can be searched by the user can be changed on the condition that it is a working hour zone.

また、3月5日に、役割識別データ521が「ROL004」である役割を有する利用者が、検索対象データを検索しようとしているとする。利用者権限判定部143は、権限識別データ531が「ACL003」であるアクセス権限の権限役割データ532に「ROL004」が含まれ、有効条件データ534が表わす有効条件が満たされていると判定し、検索利用者グループデータに「GRP003」「GRP005」を追加する。したがって、その利用者は、グループ識別データ541が「GRP003」「GRP005」のいずれかであるグループに属する検索対象データを検索できる。   Further, it is assumed that a user having a role whose role identification data 521 is “ROL004” is going to search the search target data on March 5. The user authority determining unit 143 determines that “ROL004” is included in the authority role data 532 of the access authority whose authority identification data 531 is “ACL003”, and that the effective condition represented by the effective condition data 534 is satisfied, “GRP003” and “GRP005” are added to the search user group data. Therefore, the user can search for search target data belonging to a group whose group identification data 541 is either “GRP003” or “GRP005”.

同じ利用者が、3月13日に、検索対象データを検索しようとしているとする。利用者権限判定部143は、権限識別データ531が「ACL013」であるアクセス権限の権限役割データ532に「ROL004」が含まれ、有効条件データ534が表わす有効条件が満たされていると判定し、検索利用者グループデータに「GRP003」を追加する。したがって、その利用者は、グループ識別データ541が「GRP003」であるグループに属する検索対象データを引き続き検索できるが、グループ識別データ541が「GRP005」であるグループに属する検索対象データは検索できなくなる。   It is assumed that the same user is going to search the search target data on March 13. The user authority determining unit 143 determines that “ROL004” is included in the authority role data 532 of the access authority whose authority identification data 531 is “ACL013”, and that the effective condition represented by the effective condition data 534 is satisfied, “GRP003” is added to the search user group data. Therefore, the user can continue to search for search target data belonging to a group whose group identification data 541 is “GRP003”, but cannot search for search target data belonging to a group whose group identification data 541 is “GRP005”.

このように、ある日を境にして、アクセス権限が変更になる場合、管理者が前もって日付を条件にした有効条件を設定した役割権限データ530を役割権限記憶部115が記憶しておけば、アクセス権限が変更になる前日や当日には、何の作業もする必要なく、自動的にアクセス権限を変更できる。したがって、管理者の作業負荷を軽減することができ、管理者のミスなどによる情報漏洩を防止することができる。   As described above, when the access authority is changed after a certain day, if the role authority storage unit 115 stores the role authority data 530 in which the administrator sets the effective condition based on the date in advance, The access authority can be automatically changed on the day before or the day when the access authority is changed without any work. Therefore, the administrator's workload can be reduced, and information leakage due to an administrator's mistake can be prevented.

なお、この例では、アクセス権限の有効条件として、日付や時刻に関する条件を取り上げたが、有効条件は、日付や時刻に関する条件に限らず、他の様々な条件を有効条件としてよい。   In this example, conditions relating to date and time are taken up as valid conditions for access authority. However, valid conditions are not limited to conditions relating to date and time, and various other conditions may be valid conditions.

この実施の形態における検索装置100において、上記役割権限記憶部115は、上記記憶装置(磁気ディスク装置920)を用いて、利用者が有する役割と、上記役割を有する利用者が有するアクセス権限と、上記アクセス権限が有効となる有効条件との組み合わせを表わす役割権限データ530を記憶する。
上記利用者権限判定部143は、上記処理装置(CPU911)を用いて、上記役割権限記憶部115が記憶した役割権限データに基づいて、上記検索条件を指定した利用者が有する有効なアクセス権限を判定する。
In the search device 100 according to this embodiment, the role authority storage unit 115 uses the storage device (magnetic disk device 920), the role possessed by the user, the access authority possessed by the user having the role, Role authority data 530 representing a combination with an effective condition that enables the access authority is stored.
Based on the role authority data stored in the role authority storage unit 115, the user authority determination unit 143 uses the processing device (CPU 911) to determine the effective access authority that the user who specified the search condition has. judge.

これにより、様々な条件に基づいて利用者のアクセス権限を変化させることができるので、管理者の作業負荷を軽減することができ、管理者のミスなどによる情報漏洩を防止することができる。   Thereby, since the access authority of the user can be changed based on various conditions, the workload of the administrator can be reduced, and information leakage due to an administrator's mistake or the like can be prevented.

以上説明した検索装置100(文書検索システム)は、更に、以下の機能ブロックを備える。
・アクセス制御情報(役割権限データ530)の内容に従い、日時によってロール情報とグループ情報の紐付けを変化させるアクセス制御情報取得部。
The search apparatus 100 (document search system) described above further includes the following functional blocks.
An access control information acquisition unit that changes the association between role information and group information according to the date according to the contents of the access control information (role authority data 530).

アクセス制御情報格納部(役割権限記憶部115)は、ロール情報(利用者が有する役割)とグループ情報(その役割を有する利用者にアクセス権限があるグループ)を紐付ける条件と、この情報が有効となる条件(有効条件)を定義したアクセス制御情報(役割権限データ530)を格納する。
アクセス制御情報取得部(利用者権限判定部143)は、アクセス権限判定部(利用者役割判定部142)から指定されるロール情報(その利用者が有する役割)に紐付けられているアクセス制御情報のうち、アクセス制御情報で定義されている有効となる条件(有効条件)を満たしているもののみを取得し、グループ情報取得部(検索対象抽出部144)へ提供する。
The access control information storage unit (role authority storage unit 115) is effective in associating the role information (the role possessed by the user) with the group information (the group having the access authority for the user having the role) and this information. The access control information (role authority data 530) that defines the conditions (valid conditions) to become is stored.
The access control information acquisition unit (user authority determination unit 143) is access control information associated with role information (the role possessed by the user) specified by the access authority determination unit (user role determination unit 142). Among them, only those satisfying the valid conditions (valid conditions) defined in the access control information are acquired and provided to the group information acquisition unit (search target extraction unit 144).

アクセス制御情報(役割権限データ530)には、実施の形態1のアクセス制御情報(役割権限データ530)の情報に加え、そのアクセス制御情報が有効となる条件(有効条件データ534)で構成される。例えば、有効となる条件として日時を使用し、条件が設定されている場合には、その条件に該当する日時の場合にのみ、そのアクセス制御情報が有効となる。   The access control information (role authority data 530) includes the conditions for enabling the access control information (valid condition data 534) in addition to the information of the access control information (role authority data 530) of the first embodiment. . For example, when a date is used as a valid condition and the condition is set, the access control information is valid only when the date falls under the condition.

アクセス制御情報取得部(利用者権限判定部143)は、まず、アクセス権限判定部(利用者役割判定部142)から提供されたロールID(検索利用者役割データ)を取得する。
次に、アクセス制御情報取得部(利用者権限判定部143)は、アクセス制御情報格納部(役割権限記憶部115)から、そこに登録されている全てのアクセス制御情報データ(役割権限データ530)を取得する。
続いて、アクセス制御情報取得部(利用者権限判定部143)は、全てのアクセス制御情報データに対して、アクセス権限判定部(利用者役割判定部142)から提供されたロールIDのいずれかを持っているかをチェックし、持っている場合にはアクセス制御情報の有効となる条件をチェックする。チェックの結果、条件を満足する場合には、アクセス制御情報取得部(利用者権限判定部143)は、有効アクセス制御情報リスト(検索利用者グループデータ)にアクセス制御情報(権限グループデータ)を追加する。すべてのアクセス制御情報に対してチェックを行った後、アクセス制御情報取得部(利用者権限判定部143)は、有効アクセス制御情報リスト(検索利用者グループデータ)に格納されているアクセス制御情報を、グループ情報取得部(検索対象抽出部144)へ提供する。
The access control information acquisition unit (user authority determination unit 143) first acquires the role ID (search user role data) provided from the access authority determination unit (user role determination unit 142).
Next, the access control information acquisition unit (user authority determination unit 143) receives all access control information data (role authority data 530) registered therein from the access control information storage unit (role authority storage unit 115). To get.
Subsequently, the access control information acquisition unit (user authority determination unit 143) assigns any of the role IDs provided from the access authority determination unit (user role determination unit 142) to all access control information data. Check if it has, and if so, check the conditions for valid access control information. If the condition is satisfied as a result of the check, the access control information acquisition unit (user authority determination unit 143) adds the access control information (authority group data) to the effective access control information list (search user group data). To do. After checking all access control information, the access control information acquisition unit (user authority determination unit 143) displays the access control information stored in the effective access control information list (search user group data). To the group information acquisition unit (search target extraction unit 144).

アクセス制御情報は、有効となる条件を満たした場合にのみ有効となるため、そのアクセス制御情報を使用可能な期間を限定することが可能である。
これにより、例えば勤務時間のみ検索可能といった制限を文書ファイル(検索対象データ)に対して適用することが可能である。
また、事前に後日有効となるアクセス制御情報を登録することが可能となるため、当日にアクセス制御情報の追加や変更が不要となり、管理負荷の軽減を図ることが可能である。
これにより、当日の作業を削減することが可能である。
同様に、有効となる条件に、有効期限の終端を設定しておくことにより、当日になれば自動的にアクセス制御情報が無効となるため、当日にアクセス制御情報の削除や変更が不要となり、管理負荷軽減を図ることが可能である。
なお、有効となる条件は日時のみではなく、実施場所等、他の情報を使用してもよい。
Since the access control information is valid only when a valid condition is satisfied, the period during which the access control information can be used can be limited.
As a result, for example, a restriction that only the working hours can be searched can be applied to the document file (search target data).
Also, since access control information that becomes valid at a later date can be registered in advance, it is not necessary to add or change access control information on that day, and the management load can be reduced.
Thereby, it is possible to reduce the work of the day.
Similarly, by setting the expiration date to the valid condition, the access control information is automatically invalidated on the current day, so it is not necessary to delete or change the access control information on the current day. Management load can be reduced.
The effective condition is not limited to the date and time, but other information such as an implementation location may be used.

以上のように、利用者のユーザ情報の内容だけでなく、利用者がキーワード検索を実施した時刻等の条件に応じて、検索対象の絞込みを行うことが可能となる。また、アクセス制御情報の管理者も、事前の情報登録と事後の情報変更・削除が可能となり、管理負荷の低減を図ることが可能である。   As described above, the search target can be narrowed down according to not only the contents of the user information of the user but also conditions such as the time when the user performed the keyword search. In addition, the administrator of the access control information can register information in advance and change / delete information afterwards, thereby reducing the management load.

実施の形態1における検索システム800の全体構成の一例を示すシステム構成図。1 is a system configuration diagram illustrating an example of an overall configuration of a search system 800 according to Embodiment 1. FIG. 実施の形態1における検索装置100、管理者端末装置810、利用者端末装置820の外観の一例を示す図。FIG. 3 is a diagram illustrating an example of the appearance of a search device 100, an administrator terminal device 810, and a user terminal device 820 in the first embodiment. 実施の形態1における検索装置100、管理者端末装置810、利用者端末装置820のハードウェア資源の一例を示す図。FIG. 3 is a diagram illustrating an example of hardware resources of the search device 100, the administrator terminal device 810, and the user terminal device 820 in the first embodiment. 実施の形態1における検索装置100の機能ブロックの構成の一例を示すブロック構成図。FIG. 3 is a block configuration diagram illustrating an example of a functional block configuration of the search device 100 according to the first embodiment. 実施の形態1における利用者属性記憶部113が記憶する利用者属性データ510の一例を示す図。6 is a diagram showing an example of user attribute data 510 stored in a user attribute storage unit 113 according to Embodiment 1. FIG. 実施の形態1における役割条件記憶部114が記憶する役割条件データ520の一例を示す図。FIG. 6 is a diagram illustrating an example of role condition data 520 stored in a role condition storage unit 114 according to the first embodiment. 実施の形態1における役割権限記憶部115が記憶する役割権限データ530の一例を示す図。6 is a diagram illustrating an example of role authority data 530 stored in the role authority storage unit 115 according to Embodiment 1. FIG. 実施の形態1におけるグループ条件記憶部116が記憶するグループ条件データ540の一例を示す図。6 is a diagram showing an example of group condition data 540 stored in the group condition storage unit 116 according to Embodiment 1. FIG. 実施の形態1におけるグループ所属記憶部125が記憶するグループ所属データ550の一例を示す図。6 is a diagram illustrating an example of group affiliation data 550 stored in the group affiliation storage unit 125 according to Embodiment 1. FIG. 実施の形態1における検索装置100が検索対象データを検索する検索処理の流れの一例を示すフローチャート図。The flowchart figure which shows an example of the flow of the search process in which the search device 100 in Embodiment 1 searches search object data. 実施の形態1における利用者役割判定部142が利用者の役割を判定する利用者役割判定工程S630の流れの一例を示すフローチャート図。The flowchart figure which shows an example of the flow of user role determination process S630 in which the user role determination part 142 in Embodiment 1 determines a user's role. 実施の形態1における利用者権限判定部143が利用者のアクセス権限を判定する利用者権限判定工程S640の流れの一例を示すフローチャート図。The flowchart which shows an example of the flow of user authority determination process S640 in which the user authority determination part 143 in Embodiment 1 determines a user's access authority. 実施の形態1における検索対象抽出部144が検索対象データを抽出する検索対象抽出工程S650の流れの一例を示すフローチャート図。The flowchart figure which shows an example of the flow of search object extraction process S650 in which the search object extraction part 144 in Embodiment 1 extracts search object data. 実施の形態1におけるデータ検索部152が検索対象データを検索するデータ検索工程S670の流れの一例を示すフローチャート図。The flowchart figure which shows an example of the flow of data search process S670 in which the data search part 152 in Embodiment 1 searches search object data. 実施の形態2における役割権限記憶部115が記憶する役割権限データ530の一例を示す図。FIG. 10 is a diagram illustrating an example of role authority data 530 stored in a role authority storage unit 115 according to the second embodiment. 実施の形態2における利用者権限判定部143が利用者のアクセス権限を判定する利用者権限判定工程S640の流れの一例を示すフローチャート図。The flowchart which shows an example of the flow of user authority determination process S640 in which the user authority determination part 143 in Embodiment 2 determines a user's access authority.

符号の説明Explanation of symbols

100 検索装置、111 管理情報入力部、112 管理情報更新部、113 利用者属性記憶部、114 役割条件記憶部、115 役割権限記憶部、116 グループ条件記憶部、121 検索対象更新部、122 検索対象記憶部、123 所属抽出部、124 所属更新部、125 グループ所属記憶部、126 複製記憶部、131 認証記憶部、132 認証入力部、133 認証判定部、134 利用者識別記憶部、141 利用者属性判定部、142 利用者役割判定部、143 利用者権限判定部、144 検索対象抽出部、151 検索条件入力部、152 データ検索部、153 検索結果出力部、510 利用者属性データ、511 利用者識別データ、512 所属組織データ、513 役職データ、514 社員区分データ、515 配属区分データ、516 その他属性データ、520 役割条件データ、521 役割識別データ、522 役割名称データ、523 属性条件データ、530 役割権限データ、531 権限識別データ、532 権限役割データ、533 権限グループデータ、534 有効条件データ、540 グループ条件データ、541 グループ識別データ、542 グループ名称データ、543 所属条件データ、544 グループインデックスデータ、550 グループ所属データ、551 インデックスファイル、552 所属インデックスデータ、800 検索システム、810 管理者端末装置、820 利用者端末装置、901 表示装置、902 キーボード、903 マウス、904 FDD、905 CDD、906 プリンタ装置、907 スキャナ装置、910 システムユニット、911 CPU、912 バス、913 ROM、914 RAM、915 通信装置、920 磁気ディスク装置、921 OS、922 ウィンドウシステム、923 プログラム群、924 ファイル群、931 電話器、932 ファクシミリ機、940 インターネット、941 ゲートウェイ、942 LAN。   DESCRIPTION OF SYMBOLS 100 Search apparatus, 111 Management information input part, 112 Management information update part, 113 User attribute storage part, 114 Role condition storage part, 115 Role authority storage part, 116 Group condition storage part, 121 Search target update part, 122 Search target Storage unit, 123 affiliation extraction unit, 124 affiliation update unit, 125 group affiliation storage unit, 126 replication storage unit, 131 authentication storage unit, 132 authentication input unit, 133 authentication determination unit, 134 user identification storage unit, 141 user attribute Determination unit 142 User role determination unit 143 User authority determination unit 144 Search target extraction unit 151 Search condition input unit 152 Data search unit 153 Search result output unit 510 User attribute data 511 User identification Data, 512 organization data, 513 post data, 514 employee classification data, 51 5 Assignment classification data, 516 Other attribute data, 520 Role condition data, 521 Role identification data, 522 Role name data, 523 Attribute condition data, 530 Role authority data, 531 Authority identification data, 532 Authority role data, 533 Authority group data, 534 valid condition data, 540 group condition data, 541 group identification data, 542 group name data, 543 affiliation condition data, 544 group index data, 550 group affiliation data, 551 index file, 552 affiliation index data, 800 search system, 810 management User terminal device, 820 user terminal device, 901 display device, 902 keyboard, 903 mouse, 904 FDD, 905 CDD, 906 printer device, 907 Scanner device, 910 system unit, 911 CPU, 912 bus, 913 ROM, 914 RAM, 915 communication device, 920 magnetic disk device, 921 OS, 922 window system, 923 program group, 924 file group, 931 telephone, 932 facsimile machine 940 Internet, 941 Gateway, 942 LAN.

Claims (11)

データを記憶する記憶装置と、データを処理する処理装置と、検索対象記憶部と、利用者属性判定部と、利用者役割判定部と、利用者権限判定部と、検索対象抽出部と、検索条件入力部と、データ検索部と、検索結果出力部とを有し、
上記検索対象記憶部は、上記記憶装置を用いて、検索の対象となる検索対象データを記憶し、
上記検索条件入力部は、上記処理装置を用いて、利用者が指定した検索条件を入力し、
上記利用者属性判定部は、上記処理装置を用いて、上記検索条件を指定した利用者が有する属性を判定し、
上記利用者役割判定部は、上記処理装置を用いて、上記利用者属性判定部が判定した属性に基づいて、上記検索条件を指定した利用者が有する役割を判定し、
上記利用者権限判定部は、上記処理装置を用いて、上記利用者役割判定部が判定した役割に基づいて、上記検索条件を指定した利用者が有するアクセス権限を判定し、
上記検索対象抽出部は、上記処理装置を用いて、上記利用者権限判定部が判定したアクセス権限に基づいて、上記検索対象記憶部が記憶した検索対象データのなかから、上記検索条件を指定した利用者にアクセス権限がある検索対象データを抽出し、
上記データ検索部は、上記処理装置を用いて、上記検索対象抽出部が抽出した検索対象データのなかから、上記検索条件入力部が入力した検索条件を満たす検索対象データを検索し、
上記検索結果出力部は、上記処理装置を用いて、上記データ検索部が検索した検索結果を出力することを特徴とする検索装置。
A storage device for storing data, a processing device for processing data, a search target storage unit, a user attribute determination unit, a user role determination unit, a user authority determination unit, a search target extraction unit, and a search It has a condition input part, a data search part, and a search result output part,
The search target storage unit stores search target data to be searched using the storage device,
The search condition input unit inputs the search condition specified by the user using the processing device,
The user attribute determination unit determines an attribute of the user who specified the search condition using the processing device,
The user role determination unit determines the role of the user who specified the search condition based on the attribute determined by the user attribute determination unit using the processing device,
The user authority determination unit determines the access authority of the user who specified the search condition based on the role determined by the user role determination unit using the processing device,
The search target extraction unit specifies the search condition from the search target data stored in the search target storage unit based on the access authority determined by the user authority determination unit using the processing device. Extract search target data to which the user has access authority,
The data search unit uses the processing device to search for search target data satisfying the search condition input by the search condition input unit from the search target data extracted by the search target extraction unit,
The search apparatus according to claim 1, wherein the search result output unit outputs the search result searched by the data search unit using the processing device.
上記検索装置は、更に、役割権限記憶部を有し、
上記役割権限記憶部は、上記記憶装置を用いて、利用者が有する役割と、上記役割を有する利用者が有するアクセス権限との組み合わせを表わす役割権限データを記憶し、
上記利用者権限判定部は、上記処理装置を用いて、上記役割権限記憶部が記憶した役割権限データに基づいて、上記検索条件を指定した利用者が有するアクセス権限を判定することを特徴とする請求項1に記載の検索装置。
The search device further includes a role authority storage unit,
The role authority storage unit stores role authority data representing a combination of a role possessed by the user and an access authority possessed by the user having the role, using the storage device,
The user authority determining unit determines an access authority of a user who has specified the search condition based on the role authority data stored in the role authority storage unit using the processing device. The search device according to claim 1.
上記役割権限記憶部は、上記記憶装置を用いて、利用者が有する役割と、上記役割を有する利用者が有するアクセス権限と、上記アクセス権限が有効となる有効条件との組み合わせを表わす役割権限データを記憶し、
上記利用者権限判定部は、上記処理装置を用いて、上記役割権限記憶部が記憶した役割権限データに基づいて、上記検索条件を指定した利用者が有する有効なアクセス権限を判定することを特徴とする請求項2に記載の検索装置。
The role authority storage unit uses the storage device to store role authority data representing a combination of a role possessed by the user, an access authority possessed by the user having the role, and an effective condition for enabling the access authority. Remember
The user authority determining unit determines effective access authority of a user who has specified the search condition based on the role authority data stored in the role authority storage unit using the processing device. The search device according to claim 2.
上記検索装置は、更に、グループ所属記憶部を有し、
上記グループ所属記憶部は、上記記憶装置を用いて、検索対象データと、上記検索対象データが属するグループとの組み合わせを表わすグループ所属データを記憶し、
上記検索対象抽出部は、上記処理装置を用いて、上記グループ所属記憶部が記憶したグループ所属データに基づいて、上記検索条件を指定した利用者にアクセス権限があるグループに属する検索対象データを抽出することを特徴とする請求項1乃至請求項3のいずれかに記載の検索装置。
The search device further includes a group affiliation storage unit,
The group affiliation storage unit stores group affiliation data representing a combination of search target data and a group to which the search target data belongs, using the storage device,
The search target extraction unit extracts, using the processing device, search target data belonging to a group to which the user who has specified the search condition has access authority based on the group affiliation data stored in the group affiliation storage unit The search device according to any one of claims 1 to 3, wherein
上記検索装置は、更に、グループ条件記憶部と、所属抽出部とを有し、
上記グループ条件記憶部は、上記記憶装置を用いて、検索対象データが属するグループと、上記グループに属する検索対象データが満たす所属条件との組み合わせを表わすグループ条件データを記憶し、
上記所属抽出部は、上記処理装置を用いて、上記グループ条件記憶部が記憶したグループ条件データに基づいて、上記検索対象記憶部が記憶した検索対象データのなかから、上記所属条件を満たす検索対象データを抽出し、抽出した検索対象データに基づいて、上記グループ所属データを生成し、
上記グループ所属記憶部は、上記記憶装置を用いて、上記所属抽出部が生成したグループ所属データを記憶することを特徴とする請求項4に記載の検索装置。
The search device further includes a group condition storage unit and an affiliation extraction unit,
The group condition storage unit uses the storage device to store group condition data representing a combination of a group to which the search target data belongs and an affiliation condition satisfied by the search target data belonging to the group,
The affiliation extraction unit is a search target that satisfies the affiliation condition from the search target data stored in the search target storage unit based on the group condition data stored in the group condition storage unit using the processing device. Extract the data, generate the above group affiliation data based on the extracted search target data,
The search apparatus according to claim 4, wherein the group affiliation storage unit stores group affiliation data generated by the affiliation extraction unit using the storage device.
上記検索装置は、更に、所属更新部を有し、
上記所属更新部は、上記処理装置を用いて、上記検索対象記憶部が新たな検索対象データを記憶した場合に、上記グループ条件記憶部が記憶したグループ条件データに基づいて、上記検索対象記憶部が新たに記憶した検索対象データが満たす所属条件を抽出し、抽出した所属条件に基づいて、上記グループ所属記憶部が記憶したグループ所属データを更新することを特徴とする請求項5に記載の検索装置。
The search device further includes an affiliation update unit,
The affiliation update unit uses the processing device to store the search target storage unit based on the group condition data stored in the group condition storage unit when the search target storage unit stores new search target data. 6. The search according to claim 5, wherein the affiliation condition satisfied by the newly stored search target data is extracted, and the group affiliation data stored in the group affiliation storage unit is updated based on the extracted affiliation condition. apparatus.
上記所属更新部は、上記処理装置を用いて、上記検索対象記憶部が記憶した検索対象データが更新された場合に、上記グループ条件記憶部が記憶したグループ条件データに基づいて、更新された検索対象データが満たす所属条件を抽出し、抽出した所属条件に基づいて、上記グループ所属記憶部が記憶したグループ所属データを更新することを特徴とする請求項6に記載の検索装置。   When the search target data stored in the search target storage unit is updated using the processing device, the affiliation update unit is updated based on the group condition data stored in the group condition storage unit 7. The search apparatus according to claim 6, wherein the belonging conditions satisfied by the target data are extracted, and the group belonging data stored in the group belonging storage unit is updated based on the extracted belonging conditions. 上記検索装置は、更に、利用者属性記憶部を有し、
上記利用者属性記憶部は、上記記憶装置を用いて、利用者と、上記利用者が有する属性との組み合わせを表わす利用者属性データを記憶し、
上記利用者属性判定部は、上記処理装置を用いて、上記利用者属性記憶部が記憶した利用者属性データに基づいて、上記検索条件を指定した利用者が有する属性を判定することを特徴とする請求項1乃至請求項7のいずれかに記載の検索装置。
The search device further includes a user attribute storage unit,
The user attribute storage unit uses the storage device to store user attribute data representing a combination of a user and the attributes of the user,
The user attribute determination unit is configured to determine an attribute of a user who has specified the search condition based on user attribute data stored in the user attribute storage unit using the processing device. The search device according to any one of claims 1 to 7.
上記検索装置は、更に、役割条件記憶部を有し、
上記役割条件記憶部は、上記記憶装置を用いて、利用者が有する属性についての属性条件と、上記属性条件を満たす利用者が有する役割との組み合わせを表わす役割条件データを記憶し、
上記利用者役割判定部は、上記処理装置を用いて、上記役割条件記憶部が記憶した役割条件データに基づいて、上記検索条件を指定した利用者が有する役割を判定することを特徴とする請求項1乃至請求項8のいずれかに記載の検索装置。
The search device further includes a role condition storage unit,
The role condition storage unit stores role condition data representing a combination of an attribute condition for an attribute possessed by the user and a role possessed by the user satisfying the attribute condition using the storage device,
The user role determination unit determines the role of the user who specified the search condition based on the role condition data stored in the role condition storage unit using the processing device. The search device according to any one of claims 1 to 8.
請求項1乃至請求項9のいずれかに記載の検索装置としてコンピュータを機能させることを特徴とするコンピュータプログラム。   A computer program for causing a computer to function as the search device according to any one of claims 1 to 9. データを記憶する記憶装置と、データを処理する処理装置とを有する検索装置が、上記記憶装置が記憶した検索対象データを検索する検索方法において、
上記処理装置が、利用者が指定した検索条件を入力し、
上記処理装置が、上記検索条件を指定した利用者が有する属性を判定し、
上記処理装置が、判定した属性に基づいて、上記検索条件を指定した利用者が有する役割を判定し、
上記処理装置が、判定した役割に基づいて、上記検索条件を指定した利用者が有するアクセス権限を判定し、
上記処理装置が、判定したアクセス権限に基づいて、上記検索対象データのなかから、上記検索条件を指定した利用者にアクセス権限がある検索対象データを抽出し、
上記処理装置が、抽出した検索対象データのなかから、入力した検索条件を満たす検索対象データを検索し、
上記処理装置が、検索した検索結果を出力することを特徴とする検索方法。
In a search method in which a search device having a storage device for storing data and a processing device for processing data searches for search target data stored in the storage device,
The above processing device inputs the search conditions specified by the user,
The processing device determines the attribute of the user who specified the search condition,
Based on the determined attribute, the processing device determines the role of the user who specified the search condition,
Based on the determined role, the processing device determines the access authority that the user who specified the search condition has,
Based on the determined access authority, the processing device extracts from the search object data search object data that the user who specified the search condition has access authority,
The processing device searches for the search target data satisfying the input search condition from the extracted search target data,
A search method, wherein the processing device outputs a search result searched.
JP2008180149A 2008-07-10 2008-07-10 Retrieval device, computer program, and retrieval method Pending JP2010020525A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008180149A JP2010020525A (en) 2008-07-10 2008-07-10 Retrieval device, computer program, and retrieval method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008180149A JP2010020525A (en) 2008-07-10 2008-07-10 Retrieval device, computer program, and retrieval method

Publications (1)

Publication Number Publication Date
JP2010020525A true JP2010020525A (en) 2010-01-28

Family

ID=41705356

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008180149A Pending JP2010020525A (en) 2008-07-10 2008-07-10 Retrieval device, computer program, and retrieval method

Country Status (1)

Country Link
JP (1) JP2010020525A (en)

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011159149A (en) * 2010-02-02 2011-08-18 Nec Corp Document management system and method
JP2012003665A (en) * 2010-06-21 2012-01-05 Konica Minolta Business Technologies Inc Presentation support device
JP2012009026A (en) * 2010-06-23 2012-01-12 Itt Manufacturing Enterprises Inc Dynamic management for roll membership
WO2012132395A1 (en) * 2011-03-28 2012-10-04 デジタルア-ツ株式会社 Retrieval device, retrieval system, method, and program
JP2013025389A (en) * 2011-07-15 2013-02-04 Ricoh Co Ltd Index management program and retrieval system
JP2013114331A (en) * 2011-11-25 2013-06-10 Ricoh Co Ltd Index management program, index management device and retrieval system
CN108804948A (en) * 2017-07-01 2018-11-13 成都牵牛草信息技术有限公司 A kind of related information authorization method of list
CN108898317A (en) * 2017-07-01 2018-11-27 成都牵牛草信息技术有限公司 The method that list operating right is authorized respectively according to form field values
JP2021103429A (en) * 2019-12-25 2021-07-15 キヤノンマーケティングジャパン株式会社 Information processing system, control method, and program
US11507651B2 (en) 2017-07-05 2022-11-22 Chengdu Qianniucao Information Technology Co., Ltd. Method for authorizing operation permissions of form-field values

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011159149A (en) * 2010-02-02 2011-08-18 Nec Corp Document management system and method
JP2012003665A (en) * 2010-06-21 2012-01-05 Konica Minolta Business Technologies Inc Presentation support device
JP2012009026A (en) * 2010-06-23 2012-01-12 Itt Manufacturing Enterprises Inc Dynamic management for roll membership
WO2012132395A1 (en) * 2011-03-28 2012-10-04 デジタルア-ツ株式会社 Retrieval device, retrieval system, method, and program
JP2012203865A (en) * 2011-03-28 2012-10-22 Digital Arts Inc Retrieval device, retrieval system, method, and program
JP2013025389A (en) * 2011-07-15 2013-02-04 Ricoh Co Ltd Index management program and retrieval system
JP2013114331A (en) * 2011-11-25 2013-06-10 Ricoh Co Ltd Index management program, index management device and retrieval system
CN108804948A (en) * 2017-07-01 2018-11-13 成都牵牛草信息技术有限公司 A kind of related information authorization method of list
CN108898317A (en) * 2017-07-01 2018-11-27 成都牵牛草信息技术有限公司 The method that list operating right is authorized respectively according to form field values
CN108898317B (en) * 2017-07-01 2021-04-06 成都牵牛草信息技术有限公司 Method for respectively authorizing form operation authority according to form field values
CN108804948B (en) * 2017-07-01 2021-04-27 成都牵牛草信息技术有限公司 Associated information authorization method of form
US11507679B2 (en) 2017-07-01 2022-11-22 Chengdu Qianniucao Information Technology Co., Ltd. Authorization method for form related information
US11507651B2 (en) 2017-07-05 2022-11-22 Chengdu Qianniucao Information Technology Co., Ltd. Method for authorizing operation permissions of form-field values
JP2021103429A (en) * 2019-12-25 2021-07-15 キヤノンマーケティングジャパン株式会社 Information processing system, control method, and program
JP7116323B2 (en) 2019-12-25 2022-08-10 キヤノンマーケティングジャパン株式会社 Information processing system, control method, program

Similar Documents

Publication Publication Date Title
JP2010020525A (en) Retrieval device, computer program, and retrieval method
US7574745B2 (en) Information processing apparatus, information processing method, computer-readable medium having information processing program embodied therein, and resource management apparatus
JP4788297B2 (en) Image processing device
US7200593B2 (en) Document management system
US7702693B1 (en) Role-based access control enforced by filesystem of an operating system
US8316049B2 (en) Document management system, document producing apparatus, document use managing apparatus, and computer readable medium
US9594895B2 (en) Information processing system and authentication information providing method for providing authentication information of an external service
US20060047731A1 (en) Document-management device, document-management program, recording medium, and document-management method
US11386224B2 (en) Method and system for managing personal digital identifiers of a user in a plurality of data elements
US20140223570A1 (en) Information processing apparatus, information processing system, and license management method
US12079323B2 (en) Tampering detection method and apparatus and non-transitory computer-readable storage medium
US20220311771A1 (en) Information processing apparatus, non-transitory computer readable medium, and information processing method
CN116257829A (en) Face authentication server device, registration processing method, and program
US7912859B2 (en) Information processing apparatus, system, and method for managing documents used in an organization
US20050198494A1 (en) Information-processing device, information-processing system, information-processing method, information-processing program, and recording medium
JP4240929B2 (en) Access control method in file management system
JP4500072B2 (en) Authentication program in network storage device
JP5546486B2 (en) Information processing apparatus and program
US9201406B2 (en) Information processing apparatus, information processing method, and computer-readable recording medium storing a program
US11522863B2 (en) Method and system for managing resource access permissions within a computing environment
JP4087434B1 (en) Data security control system
JP2021103592A (en) Document management device and method for managing document
JP6716655B2 (en) Information processing system, information processing method, and program
KR101304452B1 (en) A cloud system for document management using location
US20050182965A1 (en) Proxy permissions controlling access to computer resources