JP5539073B2 - Authentication system, authentication service control method, program - Google Patents

Authentication system, authentication service control method, program Download PDF

Info

Publication number
JP5539073B2
JP5539073B2 JP2010151992A JP2010151992A JP5539073B2 JP 5539073 B2 JP5539073 B2 JP 5539073B2 JP 2010151992 A JP2010151992 A JP 2010151992A JP 2010151992 A JP2010151992 A JP 2010151992A JP 5539073 B2 JP5539073 B2 JP 5539073B2
Authority
JP
Japan
Prior art keywords
authentication
service
activation
authentication system
setting
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2010151992A
Other languages
Japanese (ja)
Other versions
JP2012014562A (en
Inventor
泰弘 細田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Canon Inc
Original Assignee
Canon Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Canon Inc filed Critical Canon Inc
Priority to JP2010151992A priority Critical patent/JP5539073B2/en
Publication of JP2012014562A publication Critical patent/JP2012014562A/en
Application granted granted Critical
Publication of JP5539073B2 publication Critical patent/JP5539073B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Description

本発明は、複数のユーザ認証システムを組み込むことができる機器において、ユーザ認証サービスの起動を制御する技術に関する。   The present invention relates to a technique for controlling activation of a user authentication service in a device in which a plurality of user authentication systems can be incorporated.

従来から、ネットワークに接続可能な複写機やMFP(マルチファンクションペリフェラル装置)等のデバイスがある。これらのデバイスを利用するユーザは、デバイス本体の操作パネルのみならず、ネットワーク上の端末からネットワークを介してデバイスの機能を利用することができるようになっている。デバイスの機能を利用するためのネットワークプロトコルとして、HTTP(Hyper Text Transfer Protocol)が知られている。この他にも、SOAP(Simple Object Access Protocol)、ベンダ独自のプロトコル等、様々なものが知られている。   Conventionally, there are devices such as copiers and MFPs (multifunction peripheral devices) that can be connected to a network. A user who uses these devices can use the functions of the device not only from the operation panel of the device body but also from a terminal on the network via the network. HTTP (Hyper Text Transfer Protocol) is known as a network protocol for using device functions. In addition to this, various things such as SOAP (Simple Object Access Protocol) and vendor-specific protocols are known.

さらに、デバイスは、本体の操作パネルやネットワークを介して、デバイスの機能を利用するユーザを特定する認証システムを備えている。さらに、デバイスが工場出荷時から備えている認証機構に加えて、後からソフトウェアプログラムで作成された認証システムの追加インストールを可能にしているデバイスが存在する。デバイスの管理者は、デバイスにインストールされた複数の認証システムの中から実際に利用する認証システムを1つ選択して起動することができる(例えば、下記特許文献1参照)。   Furthermore, the device includes an authentication system that identifies a user who uses the function of the device via an operation panel of the main body or a network. Furthermore, in addition to the authentication mechanism provided from the time of shipment from the factory, there is a device that enables additional installation of an authentication system created later by a software program. The device administrator can select and activate one authentication system to be actually used from among a plurality of authentication systems installed in the device (see, for example, Patent Document 1 below).

特開2004−264890号公報JP 2004-264890 A

しかしながら、デバイスへ追加インストールされた認証システムが、デバイスが備える全てのアクセス手段用の認証機構を備えているとは限らない。例えば、ある認証システムは、アクセス手段用の認証機構として、デバイス本体の操作パネル用の認証と一部のネットワークプロトコル用の認証にしか対応していない場合がある。この場合、ユーザが利用可能なアクセス方法が認証システムによって限定されてしまい、利便性が損なわれるという問題がある。   However, the authentication system additionally installed in the device does not necessarily include an authentication mechanism for all access means included in the device. For example, an authentication system may only support authentication for an operation panel of a device body and authentication for some network protocols as an authentication mechanism for an access unit. In this case, there is a problem that the access method that can be used by the user is limited by the authentication system, and the convenience is impaired.

また、従来の複数の認証システムを備えるデバイスは、上記の問題を回避するため、デバイス固有の認証システム(デバイスが工場出荷時から備えている認証システム)を常に起動していることが多い。追加インストールされた認証システムとデバイス固有の認証システムとを同時に起動して、どちらの認証システムも利用可能にすることで利便性が確保される。しかしながら、同一のデバイス上で、アカウントのレポジトリやセキュリティ強度の異なる複数の認証システムが同時に起動してデバイスを利用可能にしていることは、セキュリティの点で好ましくないという問題がある。   Further, in order to avoid the above problems, a device having a plurality of conventional authentication systems often starts up a device-specific authentication system (an authentication system that the device is equipped with from the factory). Convenience is ensured by simultaneously starting up the additionally installed authentication system and the device-specific authentication system so that both authentication systems can be used. However, it is not preferable in terms of security that a plurality of authentication systems having different account repositories and different security strengths can be activated simultaneously to use the device on the same device.

従って、従来のデバイスにおいては、追加インストールされた認証システムが、デバイス固有の認証システムの利用の可否を制御することができなかった。例えば、利便性を重視する場合には、デバイス固有の認証システムを利用し、セキュリティを重視する場合には、デバイス固有の認証システムの利用を抑制するといった、選択的な制御ができなかった。   Therefore, in the conventional device, the additionally installed authentication system cannot control the availability of the device-specific authentication system. For example, when importance is attached to the convenience, a device-specific authentication system is used, and when security is important, the selective control of suppressing the use of the device-specific authentication system cannot be performed.

ところで、追加インストールされた認証システムが、上記のような選択的な制御を行えない場合であっても、利便性を確保することが望ましい。また、ユーザ(デバイスの利用者)が上記のような選択的な制御を行えるようにしたとすれば利便性は高まるが、その場合にもセキュリティの確保には留意する必要がある。   By the way, it is desirable to ensure convenience even when the additionally installed authentication system cannot perform the selective control as described above. Further, if the user (device user) can perform the selective control as described above, the convenience is enhanced, but in that case, it is necessary to pay attention to ensuring security.

本発明は上記従来技術の問題を解決するためになされたものであり、その目的は、第一の認証システムが、第二の認証システムにおける認証サービスの利用の可否を制御することが可能となる認証システム等を提供することにある。   The present invention has been made to solve the above-described problems of the prior art, and an object of the present invention is to enable the first authentication system to control whether or not the authentication service can be used in the second authentication system. It is to provide an authentication system and the like.

上記目的を達成するために本発明の認証システムは、ユーザ認証を行う複数の第一の認証サービスを有する第一の認証システムと、ユーザ認証を行う複数の第二の認証サービスを有する第二の認証システムとを有する認証システムであって、前記第二の認証システムは、前記複数の第一の認証サービスのうち前記第二の認証システムが有する認証サービスと同種類の認証サービスが起動しているか否かを確認する確認手段と、前記確認手段により起動していないことが確認された第一の認証サービスと同種類の第二の認証サービスを起動してよいか否かについて、前記第一の認証システムに問い合わせる問い合わせ手段と、前記問い合わせ手段による問い合わせの結果に従って、前記第一の認証サービスと同種類の第二の認証サービスの起動を制御する制御手段とを有することを特徴とする。   To achieve the above object, an authentication system of the present invention includes a first authentication system having a plurality of first authentication services for performing user authentication and a second authentication system having a plurality of second authentication services for performing user authentication. An authentication system having an authentication system, wherein the second authentication system is activated by the same type of authentication service as the authentication service of the second authentication system among the plurality of first authentication services. Confirmation means for confirming whether or not the first authentication service of the same type as the first authentication service confirmed not activated by the confirmation means may be activated, Inquiry means for making an inquiry to the authentication system, and starting the second authentication service of the same type as the first authentication service according to the result of the inquiry by the inquiry means And having a control means for controlling.

なお、請求項7記載のプログラムを格納したコンピュータで読み取り可能な記憶媒体は、本発明を構成する。   A computer-readable storage medium storing the program according to claim 7 constitutes the present invention.

本発明によれば、第一の認証システムが、第二の認証システムにおける認証サービスの利用の可否を制御することが可能となる。   According to the present invention, the first authentication system can control whether or not the authentication service can be used in the second authentication system.

本発明の第1の実施の形態に係る認証システムを含むネットワーク構成を示すブロック図である。It is a block diagram which shows the network structure containing the authentication system which concerns on the 1st Embodiment of this invention. 画像形成装置のハードウェア構成を示すブロック図である。2 is a block diagram illustrating a hardware configuration of the image forming apparatus. FIG. 画像形成装置のソフトウェア構成及び記憶情報を示すブロック図である。2 is a block diagram illustrating a software configuration and stored information of the image forming apparatus. FIG. アプリケーション管理用インタフェースの一例を示す図である。It is a figure which shows an example of the interface for application management. 操作パネル上ユーザインタフェースの表示例である。It is an example of a display of a user interface on an operation panel. 起動設定情報の設定内容の一例を示す概念図、サービス起動設定の設定例を示す概念図である。It is a conceptual diagram which shows an example of the setting content of starting setting information, and a conceptual diagram which shows the setting example of service starting setting. 起動設定情報とUI及びプログラムとサービス起動設定との関係、起動/停止設定用のユーザインタフェースの一例を示す図である。It is a figure which shows an example of the user interface for the relationship between starting setting information, UI, a program, and service starting setting, and start / stop setting. 第一の認証システムの構成例を示す図である。It is a figure which shows the structural example of a 1st authentication system. 本実施の形態において設定機能を用いない/用いる構成における第二の認証システムの起動処理のフローチャートである。It is a flowchart of the starting process of the 2nd authentication system in the structure which does not use / uses a setting function in this Embodiment. 第一、第二の認証システムにおけるサービスの起動状態による事例を示す図である。It is a figure which shows the example by the starting state of the service in a 1st, 2nd authentication system. 第2の実施の形態に係る画像形成装置のソフトウェア構成を示すブロック図である。FIG. 6 is a block diagram illustrating a software configuration of an image forming apparatus according to a second embodiment. 第2の実施の形態において設定機能を用いない/用いる構成における第二の認証システムの起動処理のフローチャートである。It is a flowchart of the starting process of the 2nd authentication system in the structure which does not use / uses a setting function in 2nd Embodiment.

以下、本発明の実施の形態を図面を参照して説明する。   Hereinafter, embodiments of the present invention will be described with reference to the drawings.

(第1の実施の形態)
図1は、本発明の第1の実施の形態に係る認証システムを含むネットワーク構成を示すブロック図である。このネットワークにおいては、LAN(ローカルエリアネットワーク)105に、画像形成装置101と複数のPC(パーソナルコンピュータ)102、103が接続されている。デバイスの一例である画像形成装置101は、MFP(マルチファンクションペリフェラル装置)、プリンタ、ファックス、複写機等である。
画像形成装置101、PC102、103は、LAN105を介して相互に通信することができる。なお、LAN105には、複数の画像形成装置、あるいは3以上のPCが接続されていても良い。
(First embodiment)
FIG. 1 is a block diagram showing a network configuration including an authentication system according to the first embodiment of the present invention. In this network, an image forming apparatus 101 and a plurality of PCs (personal computers) 102 and 103 are connected to a LAN (local area network) 105. An image forming apparatus 101 which is an example of a device is an MFP (multifunction peripheral device), a printer, a fax machine, a copier, or the like.
The image forming apparatus 101 and the PCs 102 and 103 can communicate with each other via the LAN 105. Note that a plurality of image forming apparatuses or three or more PCs may be connected to the LAN 105.

<画像形成装置のハードウェア構成>
図2は、画像形成装置101のハードウェア構成を示すブロック図である。画像形成装置101において、CPU2001は、画像形成装置101全体の制御を司る。ROM2002には、CPU2001が実行するソフトウェアプログラムやフォントデータが格納される。RAM2003は、CPU2001のワークエリア、受信バッファ、画像描画に使用される。HDD(ハードディスク)2004は、ソフトウェアのプログラムコードや、ユーザ認証情報等のデータを記録する。操作パネル2005は、各種スイッチ、ボタン、メッセージ表示用の液晶表示部(いずれも図示せず)で構成される。ICカード読み取り装置2006は、ユーザ認証に使用されるICカードを読み取るための装置である。ネットワークインタフェース(I/F)2007は、ネットワークに接続するためのインタフェースである。プリンタエンジン2008は、記録紙に印刷を行う。これ以外にも、画像形成装置101は、スキャナ、ファクシミリ等のハードウェア部品(不図示)を備える。
<Hardware configuration of image forming apparatus>
FIG. 2 is a block diagram illustrating a hardware configuration of the image forming apparatus 101. In the image forming apparatus 101, the CPU 2001 controls the entire image forming apparatus 101. The ROM 2002 stores software programs executed by the CPU 2001 and font data. A RAM 2003 is used for a work area of the CPU 2001, a reception buffer, and image drawing. An HDD (hard disk) 2004 records data such as software program codes and user authentication information. The operation panel 2005 includes various switches, buttons, and a liquid crystal display unit for message display (all not shown). The IC card reading device 2006 is a device for reading an IC card used for user authentication. A network interface (I / F) 2007 is an interface for connecting to a network. A printer engine 2008 performs printing on recording paper. In addition to this, the image forming apparatus 101 includes hardware components (not shown) such as a scanner and a facsimile.

<画像形成装置のソフトウェア構成及び記憶情報>
図3は、画像形成装置101のソフトウェア構成及び記憶情報を示すブロック図である。画像形成装置101は、第一の認証システム304及び第二の認証システム311を備える。また、デバイスドライバ群301、オペレーティングシステム302、アプリケーションプラットフォーム303を備える。さらに、システムアプレット320、システムサーブレット321、システムWebサービス322、アプレット323、サーブレット324、Webサービス325を備える。画像形成装置101はまた、記憶装置300を備えるが、記憶装置300は、一例として図2に示したHDD2004であるとする。ただし、RAM2003、あるいは外部ストレージであってもよい。これらの構成により、画像形成装置101において本実施の形態における認証システムが構成される。
<Software Configuration and Storage Information of Image Forming Apparatus>
FIG. 3 is a block diagram illustrating a software configuration and stored information of the image forming apparatus 101. The image forming apparatus 101 includes a first authentication system 304 and a second authentication system 311. In addition, a device driver group 301, an operating system 302, and an application platform 303 are provided. Furthermore, a system applet 320, a system servlet 321, a system web service 322, an applet 323, a servlet 324, and a web service 325 are provided. The image forming apparatus 101 also includes a storage device 300. The storage device 300 is assumed to be the HDD 2004 illustrated in FIG. 2 as an example. However, the RAM 2003 or an external storage may be used. With these configurations, the authentication system according to the present embodiment is configured in the image forming apparatus 101.

デバイスドライバ群301は、上記した各種ハードウェアを制御するためのデバイスドライバ群である。アプリケーションプラットフォーム303は、画像形成装置101の組み込みアプリケーションをインストール/アンインストール、起動/停止等を制御するためのアプリケーションプラットフォームである。例えば、アプリケーションプラットフォーム303は、JAVA(登録商標)プラットフォームや、OSGiフレームワークを含む形で構成することができる。ここでOSGiフレームワークは、OSGi・Alliance(標準化団体)が定義したJAVA(登録商標)ベースのサービスプラットフォームである。   The device driver group 301 is a device driver group for controlling the various types of hardware described above. The application platform 303 is an application platform for controlling installation / uninstallation, start / stop, and the like of an embedded application of the image forming apparatus 101. For example, the application platform 303 can be configured to include a JAVA (registered trademark) platform and an OSGi framework. Here, the OSGi framework is a JAVA (registered trademark) -based service platform defined by OSGi Alliance (standardization organization).

アプリケーションプラットフォーム303には、画像形成装置101が工場出荷時から備えるシステムアプリケーションに加えて、画像形成装置101の管理者が追加でアプリケーションを登録することができる。工場出荷時から備えるシステムアプリケーションには、第二の認証システム311、システムアプレット320、システムサーブレット321、システムWebサービス322が該当する。追加で登録されるアプリケーションには、第一の認証システム304、アプレット323、サーブレット324、Webサービス325が該当する。   In the application platform 303, in addition to the system application provided in the image forming apparatus 101 from the time of factory shipment, an administrator of the image forming apparatus 101 can additionally register an application. The second authentication system 311, the system applet 320, the system servlet 321, and the system Web service 322 correspond to system applications provided from the time of shipment from the factory. The application that is additionally registered corresponds to the first authentication system 304, the applet 323, the servlet 324, and the Web service 325.

アプリケーションプラットフォーム303は、アプリケーションを管理するためのユーザインタフェースを備えるサーブレットを提供する。このアプリケーション管理用インタフェースを図4に示す。画像形成装置101の管理者は、ネットワークを介してアプリケーション管理用インタフェース(図4)を用いて、アプリケーションの実行ファイル(JAR(Java(登録商標) ARchive)ファイル)を指定する。そして、アプリケーションの追加インストールや管理を実施することができる。   The application platform 303 provides a servlet having a user interface for managing applications. This application management interface is shown in FIG. The administrator of the image forming apparatus 101 designates an application execution file (JAR (Java (registered trademark) ARchive) file) using an application management interface (FIG. 4) via the network. Then, additional installation and management of applications can be performed.

上記ソフトウェアを実行するための実行プログラムは、不揮発性の記憶領域(ROM2002及び/またはHDD2004の記憶領域)に記憶されている。これらの実行プログラムは、画像形成装置101の電源投入後にRAM2003にコピーされCPU2001によって実行される。管理者が追加でインストールしたアプリケーションの実行ファイルもHDD2004に記録される。   An execution program for executing the software is stored in a nonvolatile storage area (ROM 2002 and / or HDD 2004 storage area). These execution programs are copied to the RAM 2003 after the image forming apparatus 101 is turned on and executed by the CPU 2001. An execution file of an application additionally installed by the administrator is also recorded in the HDD 2004.

<認証システム>
第一の認証システム304及び第二の認証システム311は、画像形成装置101を利用するユーザを特定するための認証システムである。これらの認証システムもアプリケーションプラットフォーム303上で動作する組み込みアプリケーションとして構成される。第一の認証システム304は、画像形成装置101の管理者によって、画像形成装置101に追加インストールされる認証システムである。管理者によって複数種類の第一の認証システムがインストールされることもある。管理者が認証システムを1つも追加インストールしていない場合は、画像形成装置101に第一の認証システム304は存在しないことになる。第二の認証システム311は、画像形成装置101が工場出荷時から備えている認証システムであり、画像形成装置101に必ず存在する。第一の認証システム304が存在しない場合は、常に第二の認証システム311が起動し、第二の認証システム311がユーザを認証する。
<Authentication system>
The first authentication system 304 and the second authentication system 311 are authentication systems for specifying a user who uses the image forming apparatus 101. These authentication systems are also configured as embedded applications that operate on the application platform 303. The first authentication system 304 is an authentication system that is additionally installed in the image forming apparatus 101 by the administrator of the image forming apparatus 101. A plurality of types of first authentication systems may be installed by the administrator. If the administrator has not additionally installed any authentication system, the first authentication system 304 does not exist in the image forming apparatus 101. The second authentication system 311 is an authentication system provided in the image forming apparatus 101 from the time of shipment from the factory, and is always present in the image forming apparatus 101. When the first authentication system 304 does not exist, the second authentication system 311 is always activated, and the second authentication system 311 authenticates the user.

第一の認証システム304、第二の認証システム311は、複数種類の認証要求アクセスの各々に対して、それぞれ、第一のユーザ認証を行う「第一の認証サービス群」、第二のユーザ認証を行う「第二の認証サービス群」を提供する。本実施の形態では、「第一の認証サービス群」には、ローカル認証サービス305、HTTP認証サービス306、SOAP認証サービス307の3種類が含まれる(図4)。また、「第二の認証サービス群」には、ローカル認証サービス312、HTTP認証サービス313、SOAP認証サービス314の3種類が含まれる(図4)。第一、第二の認証サービス群には、これら以外のサービスが含まれていてもよい。   The first authentication system 304 and the second authentication system 311 respectively perform a first user authentication for each of a plurality of types of authentication request accesses, a “first authentication service group”, and a second user authentication. A “second authentication service group” is provided. In the present embodiment, the “first authentication service group” includes three types of local authentication service 305, HTTP authentication service 306, and SOAP authentication service 307 (FIG. 4). The “second authentication service group” includes three types of local authentication service 312, HTTP authentication service 313, and SOAP authentication service 314 (FIG. 4). Services other than these may be included in the first and second authentication service groups.

以降、第一、第二の認証サービス群の各々について、第一、第二の認証サービスと称する場合がある。また、ローカル認証サービス、HTTP認証サービス、SOAP認証サービスを区別して呼称する場合に、「認証サービスの種類」と称する。例えば、ローカル認証サービス305とローカル認証サービス312とは、共にローカル認証サービスであるため同種類の認証サービスとして呼称する。また、HTTP認証サービス306、313は同種類、SOAP認証サービス307、314は同種類の認証サービスである。なお、これらの各認証サービスについては符号のみで記す場合もある。   Hereinafter, the first and second authentication service groups may be referred to as first and second authentication services. In addition, when the local authentication service, the HTTP authentication service, and the SOAP authentication service are referred to separately, they are referred to as “type of authentication service”. For example, since the local authentication service 305 and the local authentication service 312 are both local authentication services, they are referred to as the same type of authentication service. The HTTP authentication services 306 and 313 are the same type, and the SOAP authentication services 307 and 314 are the same type of authentication service. In addition, about each of these authentication services, it may describe only with a code | symbol.

ローカル認証サービス305、312は、操作パネル2005から画像形成装置101を利用するユーザを認証するための認証サービスである。これらの認証サービスにおいては、画像形成装置101は、例えば、ユーザからの認証要求アクセスとしての操作指示があると、操作パネル2005上に、図5(a)に示すようなユーザインタフェースを表示する。そしてこのユーザインタフェースにおいて、ユーザから、ユーザ認証情報として、ユーザアカウント(ユーザID)及びパスワードの入力を受け付けて、ユーザ認証を行う。あるいは、操作パネル2005上に、図5(b)に示すように、“ICカードをICカード読み取り装置にかざしてください”というようなメッセージを表示する。そして、ICカード読み取り装置2006(図2)から取得したICカード情報をユーザ認証情報として、それを基にユーザ認証を行っても良い。   The local authentication services 305 and 312 are authentication services for authenticating a user who uses the image forming apparatus 101 from the operation panel 2005. In these authentication services, the image forming apparatus 101 displays a user interface as shown in FIG. 5A on the operation panel 2005 when there is an operation instruction as an authentication request access from a user, for example. In this user interface, the user authentication (user ID) and password input are received from the user as user authentication information, and user authentication is performed. Alternatively, as shown in FIG. 5B, a message such as “Please hold the IC card over the IC card reader” is displayed on the operation panel 2005. Then, the user authentication may be performed based on the IC card information acquired from the IC card reading device 2006 (FIG. 2) as the user authentication information.

ローカル認証サービス305、312で認証されたユーザの情報は、アプリケーションプラットフォーム303を介して、システムアプレット320、アプレット323に通知される。ローカル認証サービス305、312は、サービス起動時に、サービス名称“Local Login Service”をアプリケーションプラットフォーム303に登録する。   Information about the user authenticated by the local authentication services 305 and 312 is notified to the system applet 320 and the applet 323 via the application platform 303. The local authentication services 305 and 312 register the service name “Local Login Service” in the application platform 303 when the service is activated.

HTTP認証サービス306、313は、Webブラウザを用いて、システムサーブレット321、サーブレット324等のサーブレットアプリケーションを利用するユーザを認証するための認証サービスである。これらの認証サービスにおいては、画像形成装置101は、例えば、ネットワーク上のPC端末(PC102、103等)からのHTTPプロトコルによるアクセス(認証要求アクセス)を検知して、PC端末側にユーザ認証情報の送信を求めるように動作する。PC端末から受信したHTTPのヘッダに含まれるユーザ認証情報を解析してユーザ認証を行うことができる。HTTPのヘッダを利用した認証方法は、RFC2617やRFC4559に規定されている。HTTP認証サービスは、RFC2617やRFC4559に準拠する。   The HTTP authentication services 306 and 313 are authentication services for authenticating a user who uses a servlet application such as the system servlet 321 or the servlet 324 using a Web browser. In these authentication services, for example, the image forming apparatus 101 detects an access (authentication request access) based on an HTTP protocol from a PC terminal (PC 102, 103, etc.) on the network, and stores the user authentication information on the PC terminal side. Operates to ask for transmission. User authentication can be performed by analyzing user authentication information included in the HTTP header received from the PC terminal. An authentication method using an HTTP header is defined in RFC2617 and RFC4559. The HTTP authentication service conforms to RFC2617 and RFC4559.

HTTP認証サービス306、313で認証されたユーザの情報は、アプリケーションプラットフォーム303を介して、システムサーブレット321、サーブレット324に通知される。HTTP認証サービス306、313は、サービス起動時に、サービス名称“HTTP Login Service”をアプリケーションプラットフォーム303に登録する。   Information on the user authenticated by the HTTP authentication services 306 and 313 is notified to the system servlet 321 and the servlet 324 via the application platform 303. The HTTP authentication services 306 and 313 register the service name “HTTP Login Service” in the application platform 303 when the service is activated.

SOAP認証サービス307、314は、システムWebサービス322やWebサービス325等のWebサービスを利用するユーザを認証するための認証サービスである。これらの認証サービスにおいては、画像形成装置101は、例えば、ネットワーク上のPC端末からのSOAPプロトコルによるアクセス(認証要求アクセス)を検知して、PC端末側にユーザ認証情報の送信を求めるように動作する。PC端末から受信したSOAPメッセージに含まれるユーザ認証情報を解析してユーザ認証を行うことができる。SOAPメッセージを利用した認証方法は、OASIS(Organization for the Advancement of Structured Information Standards)によって規定されている。すなわち、OASISによってWS−SecurityやWS−Trust等の規格が規定されている。SOAP認証サービスは、これらの規格に準拠する。   The SOAP authentication services 307 and 314 are authentication services for authenticating users who use Web services such as the system Web service 322 and the Web service 325. In these authentication services, for example, the image forming apparatus 101 detects an access (authentication request access) using a SOAP protocol from a PC terminal on the network and operates to request the PC terminal to transmit user authentication information. To do. User authentication can be performed by analyzing user authentication information included in the SOAP message received from the PC terminal. An authentication method using a SOAP message is defined by OASIS (Organization for the Advancement of Structured Information Standards). That is, standards such as WS-Security and WS-Trust are defined by OASIS. The SOAP authentication service conforms to these standards.

SOAP認証サービス307、314で認証されたユーザの情報は、アプリケーションプラットフォーム303を介して、システムWebサービス322、Webサービス325に通知される。SOAP認証サービス307、314は、サービス起動時に、サービス名称“SOAP Login Service”をアプリケーションプラットフォーム303に登録する。   Information about the user authenticated by the SOAP authentication services 307 and 314 is notified to the system Web service 322 and Web service 325 via the application platform 303. The SOAP authentication services 307 and 314 register the service name “SOAP Login Service” in the application platform 303 when the service is activated.

記憶装置300には、ユーザ認証情報310、317、起動設定情報318、サービス起動設定319が記憶される。サービス起動設定319は、第二の認証システム311で第二の認証サービスの各々を起動してよいか否かが設定された「設定情報」である。ユーザ認証情報310は第一の認証システム304によって利用され、ユーザ認証情報317は第二の認証システム311によって利用される。   The storage device 300 stores user authentication information 310 and 317, activation setting information 318, and service activation setting 319. The service activation setting 319 is “setting information” in which whether or not each of the second authentication services can be activated in the second authentication system 311 is set. User authentication information 310 is used by the first authentication system 304, and user authentication information 317 is used by the second authentication system 311.

第一の認証システム304、第二の認証システム311はそれぞれ、ユーザ認証情報管理部308、315を備える。ユーザ認証情報管理部308、315は、記憶装置300にアクセスして、記憶されているユーザ認証情報310、317の参照を行う。ユーザ認証情報310、317は、別途のユーザ登録によって記憶される。ユーザ認証情報管理部308、315には、画像形成装置101の管理者が、ユーザ認証情報を登録/編集/削除/参照するためのユーザインタフェースを備えるように構成してもよい。第一の認証システム304、第二の認証システム311は、それぞれ、各認証サービスが取得したユーザ認証情報とユーザ認証情報310、317とを比較検証することによりユーザ認証を実施する。   The first authentication system 304 and the second authentication system 311 include user authentication information management units 308 and 315, respectively. The user authentication information management units 308 and 315 access the storage device 300 and refer to the stored user authentication information 310 and 317. The user authentication information 310, 317 is stored by separate user registration. The user authentication information management units 308 and 315 may be configured to include a user interface for the administrator of the image forming apparatus 101 to register / edit / delete / reference user authentication information. The first authentication system 304 and the second authentication system 311 perform user authentication by comparing and verifying user authentication information acquired by each authentication service and user authentication information 310 and 317, respectively.

ユーザ認証情報310、317は、記憶装置300における記憶領域、及び記憶されるユーザ認証情報の内容が異なってもよい。例えば、第二の認証システム311は、ユーザ認証情報317として、ユーザのアカウントとパスワードを記憶させるのに対して、第一の認証システム304は、ユーザ認証情報310として、ユーザが持つICカードの情報を記憶させてもよい。この場合、ローカル認証サービス305は、ICカード読み取り装置2006から取得したICカードの情報とユーザ認証情報310から取得したICカードの情報とを比較検証することによりユーザ認証を実施する。   The user authentication information 310 and 317 may be different in the storage area in the storage device 300 and the contents of the stored user authentication information. For example, the second authentication system 311 stores a user account and password as the user authentication information 317, whereas the first authentication system 304 uses the IC card information held by the user as the user authentication information 310. May be stored. In this case, the local authentication service 305 performs user authentication by comparing and verifying the IC card information acquired from the IC card reader 2006 and the IC card information acquired from the user authentication information 310.

第一の認証システム304は、問い合わせ応答サービス309を備える。問い合わせ応答サービス309は、第二の認証システム311からの認証サービス起動の可否の問い合わせに応答するためのサービスである。問い合わせ応答サービス309は、第二の認証システム311で第二の認証サービス群の各々を起動してよいか否かが設定された「応答用情報」を保持し、この「応答用情報」に基づいて問い合わせに応答する。問い合わせ応答サービス309の応答用情報は、デフォルトで規定されているが、管理者が事後的に設定や変更が可能なように構成してもよい。   The first authentication system 304 includes an inquiry response service 309. The inquiry response service 309 is a service for responding to an inquiry about whether or not the authentication service can be activated from the second authentication system 311. The inquiry response service 309 holds “response information” in which whether or not each of the second authentication service groups can be activated by the second authentication system 311 is held, and based on this “response information” Answer the query. The response information of the inquiry response service 309 is defined by default, but may be configured so that the administrator can set or change it later.

問い合わせ応答サービス309は、サービス起動時に、サービス名称“Default Login Activation Service”をアプリケーションプラットフォーム303に登録する。   The inquiry response service 309 registers the service name “Default Login Activation Service” in the application platform 303 when the service is activated.

第二の認証システム311は、サービス起動管理部(確認手段、問い合わせ手段、制御手段)316を備える。サービス起動管理部316は、第二の認証サービス群(サービス312、313、314)の起動/停止を制御する。サービス起動管理部316は、記憶装置300の起動設定情報318にアクセスしてその設定値を変更することができる。   The second authentication system 311 includes a service activation management unit (confirmation means, inquiry means, control means) 316. The service activation management unit 316 controls activation / deactivation of the second authentication service group (services 312, 313, and 314). The service activation management unit 316 can access the activation setting information 318 of the storage device 300 and change the setting value.

図6(a)は、起動設定情報318の設定内容の一例を示す概念図である。図6(b)は、サービス起動設定319の設定例を示す概念図である。図7(a)は、起動設定情報318と、起動/停止設定用のユーザインタフェース(UI)及びプログラムと、サービス起動設定319との関係を示す図である。図7(b)、(c)は、起動/停止設定用の操作画面(ユーザインタフェース)の一例を示す図である。   FIG. 6A is a conceptual diagram illustrating an example of setting contents of the activation setting information 318. FIG. 6B is a conceptual diagram illustrating a setting example of the service activation setting 319. FIG. 7A is a diagram showing the relationship between the start setting information 318, the user interface (UI) and program for start / stop setting, and the service start setting 319. FIGS. 7B and 7C are diagrams illustrating an example of an operation screen (user interface) for setting start / stop.

<システムアプレット320>
図3に示すシステムアプレット320は、操作パネル2005を利用するアプリケーションであり、画像形成装置101が工場出荷時から備えている。ユーザは、ローカル認証サービス305もしくはローカル認証サービス312で認証された後にシステムアプレット320を使用することができる。システムアプレット320は、第二の認証サービス群(312、313、314)の起動/停止設定を行うために操作パネル2005に表示されるユーザインタフェース(UI)701(図7(a))を備える。UI701は、ローカル認証サービス305で認証後の(認証成功した)ユーザが使用可能な「設定機能」である。UI701でユーザによって設定乃至設定変更された値は、サービス起動設定319に記録される。
<System applet 320>
A system applet 320 shown in FIG. 3 is an application that uses an operation panel 2005, and the image forming apparatus 101 is provided from the time of factory shipment. The user can use the system applet 320 after being authenticated by the local authentication service 305 or the local authentication service 312. The system applet 320 includes a user interface (UI) 701 (FIG. 7A) displayed on the operation panel 2005 in order to perform start / stop settings for the second authentication service group (312, 313, 314). The UI 701 is a “setting function” that can be used by a user who has been authenticated by the local authentication service 305 (successfully authenticated). A value set or changed by the user in the UI 701 is recorded in the service activation setting 319.

<システムサーブレット321>
システムサーブレット321は、画像形成装置101が工場出荷時から備えているサーブレットであり、PCのWebブラウザからネットワークを介して利用することができる。ユーザは、HTTP認証サービス306もしくはHTTP認証サービス313で認証された後にシステムサーブレット321を使用することができる。システムサーブレット321は、第二の認証サービス群(312、313、314)の起動/停止設定を行うための操作画面をPCのWebブラウザに表示するためのUI702(図7(a))を備える。UI702は、具体的には操作画面をPCのWebブラウザに表示するための、HTMLなどで記述されたWebページである。UI702は、HTTP認証サービス306で認証後の(認証成功した)ユーザが使用可能な「設定機能」である。UI702でユーザによって設定乃至設定変更された値は、サービス起動設定319に記録される。
<System servlet 321>
The system servlet 321 is a servlet provided in the image forming apparatus 101 from the time of shipment from the factory, and can be used from a Web browser of a PC via a network. The user can use the system servlet 321 after being authenticated by the HTTP authentication service 306 or the HTTP authentication service 313. The system servlet 321 includes a UI 702 (FIG. 7A) for displaying an operation screen for performing start / stop setting of the second authentication service group (312, 313, 314) on the Web browser of the PC. Specifically, the UI 702 is a Web page described in HTML or the like for displaying an operation screen on a Web browser of a PC. The UI 702 is a “setting function” that can be used by a user who has been authenticated by the HTTP authentication service 306 (successfully authenticated). The value set or changed by the user in the UI 702 is recorded in the service activation setting 319.

<システムWebサービス322>
システムWebサービス322は、画像形成装置101が工場出荷時から備えている、SOAP通信を利用したWebサービスであり、PC上のアプリケーションからネットワークを介して利用することができる。ユーザは、SOAP認証サービス307もしくはSOAP認証サービス314で認証された後にシステムWebサービス322を使用することができる。システムWebサービス322は、第二の認証サービス(312、313、314)の起動/停止設定を行うためのWebサービスプログラム703(図7(a))を備える。Webサービスプログラム703は、SOAP認証サービス307で認証後の(認証成功した)ユーザが使用可能な「設定機能」である。Webサービスプログラム703によって設定乃至設定変更された値は、サービス起動設定319に記録される。
<System Web Service 322>
The system Web service 322 is a Web service using SOAP communication that the image forming apparatus 101 has provided since factory shipment, and can be used from an application on a PC via a network. The user can use the system Web service 322 after being authenticated by the SOAP authentication service 307 or the SOAP authentication service 314. The system Web service 322 includes a Web service program 703 (FIG. 7A) for performing start / stop setting of the second authentication service (312, 313, 314). The Web service program 703 is a “setting function” that can be used by a user who has been authenticated by the SOAP authentication service 307 (successfully authenticated). The value set or changed by the Web service program 703 is recorded in the service activation setting 319.

このように、UI701、UI702、プログラム703は、第二の認証サービス群(サービス312、313、314)の起動/停止の設定を行うためのインタフェース(UI、API(Application Program Interface))である。これらの「設定機能」は、サービス起動設定319の設定乃至変更を、認証されたユーザから受け付けるためのものである。図6(a)に示す起動設定情報318には、これらUI701、UI702、プログラム703を用いた第二の認証サービスの各々の起動設定の可否、つまり、ユーザによる設定乃至設定変更の可否;有効/無効を示す設定値が記録される。図6(a)において、「TRUE」は起動設定が可(有効)、「FALSE」は起動設定が不可(無効)であることを示す。起動設定情報318の各項目の設定値は、初期値(デフォルト)としてすべて「FALSE」に設定されているとする。   As described above, the UI 701, the UI 702, and the program 703 are interfaces (UI, API (Application Program Interface)) for setting start / stop of the second authentication service group (services 312, 313, and 314). These “setting functions” are for accepting the setting or change of the service activation setting 319 from an authenticated user. In the activation setting information 318 shown in FIG. 6A, whether or not each of the activation settings of the second authentication service using the UI 701, the UI 702, and the program 703 is possible, that is, whether or not the user can set or change the setting; A setting value indicating invalidity is recorded. In FIG. 6A, “TRUE” indicates that activation setting is possible (valid), and “FALSE” indicates that activation setting is not possible (invalid). It is assumed that the setting values of the items of the activation setting information 318 are all set to “FALSE” as initial values (default).

サービス起動設定319(図6(b))において、各認証サービスの起動停止制御に関し、「TRUE」が「起動する」、「FALSE」が「起動しない(停止)」であることを示す。サービス起動設定319には、画像形成装置101の工場出荷時には全て初期値としてTRUEが記録されているものとする。   In the service activation setting 319 (FIG. 6B), “TRUE” indicates “start” and “FALSE” indicates “not start (stop)” regarding the start / stop control of each authentication service. In the service activation setting 319, it is assumed that TRUE is recorded as an initial value when the image forming apparatus 101 is shipped from the factory.

図6(a)において、符号601〜603で示す値は、設定機能のうちUI701の使用可否を第二の認証サービスの種類別に規定する。符号603〜606で示す値は、設定機能のうちUI702の使用可否を第二の認証サービスの種類別に規定する。符号607〜609で示す値は、設定機能のうちプログラム703の使用可否を第二の認証サービスの種類別に規定する。従って、第二の認証システム311は、上記の設定機能を、第一の認証サービスの種類毎に(サービス305、306、307のそれぞれについて)提供可能である。   In FIG. 6A, values indicated by reference numerals 601 to 603 define whether or not the UI 701 can be used among the setting functions for each type of the second authentication service. Values indicated by reference numerals 603 to 606 define whether or not the UI 702 can be used among the setting functions for each type of the second authentication service. Values indicated by reference numerals 607 to 609 define whether or not the program 703 can be used among the setting functions for each type of the second authentication service. Therefore, the second authentication system 311 can provide the setting function for each type of the first authentication service (for each of the services 305, 306, and 307).

図7(b)、(c)に例示されるように、UI701またはUI702には、第二の認証サービス群(サービス312、313、314)の起動/停止の設定を受け付けるための項目が表示される。起動設定情報318に設定されたもののうち「TRUE」となっているサービスが、UI701、UI702に表示され、設定乃至変更(起動する/起動しないの設定)の受け付けが可能となる。   As illustrated in FIGS. 7B and 7C, the UI 701 or UI 702 displays an item for accepting the setting for starting / stopping the second authentication service group (services 312, 313, and 314). The Among the services set in the activation setting information 318, the service that is “TRUE” is displayed on the UI 701 and UI 702, and setting or change (setting to start / not start) can be accepted.

システムアプレット320は、それの起動時に起動設定情報318の設定値(符号601、602、603)を参照し、設定値がTRUEである項目(認証サービス)のみをUI701(図7(b))に表示する。例えば、図6(a)の例でいえば、符号601、602、603のうち符号602、603の値がTRUEであるので、UI701において、符号801、802(HTTP認証サービス313、SOAP認証サービス314)のみが表示される。   The system applet 320 refers to the setting values (reference numerals 601, 602, 603) of the activation setting information 318 at the time of activation, and only items (authentication service) whose setting value is TRUE are stored in the UI 701 (FIG. 7B). indicate. For example, in the example of FIG. 6A, since the values 602 and 603 of the symbols 601, 602, and 603 are TRUE, the symbols 801 and 802 (HTTP authentication service 313, SOAP authentication service 314) are displayed in the UI 701. ) Only appears.

また、システムサーブレット321は、それの起動時に起動設定情報318の設定値(符号604、605、606)を参照し、設定値がTRUEの項目(認証サービス)のみをUI702(図7(c))に表示する。例えば、図6(a)の例でいえば、符号604、605、606のうち符号606の値がTRUEであるので、UI702において、符号803(SOAP認証サービス314)のみが表示される。   In addition, the system servlet 321 refers to the setting values (reference numerals 604, 605, and 606) of the activation setting information 318 when the system servlet 321 is activated, and the UI 702 (FIG. 7C) shows only items (authentication services) whose setting values are TRUE. To display. For example, in the example of FIG. 6A, since the value of the reference numeral 606 is TRUE among the reference numerals 604, 605, and 606, only the reference numeral 803 (SOAP authentication service 314) is displayed on the UI 702.

システムWebサービス322は、それの起動時に起動設定情報318の設定値(符号607、608、609)を参照し、設定値がTRUEの項目(認証サービス)に対応するWebサービスプログラムを使用可能にする(図示せず)。例えば、図6(a)の例でいえば、符号607、608、609のうち符号608の値がTRUEであるので、Webサービスプログラム703のうち、HTTP認証サービス313に対応するWebサービスプログラムを使用可能にする。   The system Web service 322 refers to the setting values (reference numerals 607, 608, and 609) of the activation setting information 318 when the system Web service 322 is activated, and enables the Web service program corresponding to the item (authentication service) whose setting value is TRUE. (Not shown). For example, in the example of FIG. 6A, since the value of the reference numeral 608 among the reference numerals 607, 608, and 609 is TRUE, the Web service program corresponding to the HTTP authentication service 313 is used in the Web service program 703. to enable.

UI701、UI702、Webサービスプログラム703において、ユーザからの指示を受け付けて設定が変更されると、それが随時、サービス起動設定319(図6(b))に反映される。例えば、図7(b)の設定例でいえば、HTTP認証サービス313及びSOAP認証サービス314が「起動する」に設定されているので、サービス起動設定319(図6(b))では、それらの設定値が「TRUE」となる。サービス起動管理部316は、サービス起動設定319を参照して、第二の認証サービスの各々の起動/停止を制御する。従って、UI701、UI702、プログラム703において、ユーザは、受け付け可能な認証サービスについて「起動」を選択することで、その認証サービスが起動されるように指示することが可能となる。   In the UI 701, UI 702, and Web service program 703, when an instruction from a user is received and the setting is changed, this is reflected in the service activation setting 319 (FIG. 6B) as needed. For example, in the setting example of FIG. 7B, since the HTTP authentication service 313 and the SOAP authentication service 314 are set to “start”, the service start setting 319 (FIG. 6B) The setting value is “TRUE”. The service activation management unit 316 refers to the service activation setting 319 and controls activation / deactivation of each second authentication service. Accordingly, in the UI 701, UI 702, and program 703, the user can instruct the authentication service to be activated by selecting “activation” for the acceptable authentication service.

ところで、第一の認証システム304は、第一の認証サービス群(サービス305、306、307)のすべて、及び問い合わせ応答サービス309を必ずしも備えているとは限らない。例えば、図8(a)に例示するような、ローカル認証サービス305及びユーザ認証情報管理部308のみを備える構成となることもある。または、図8(b)に例示するような、ローカル認証サービスと305、HTTP認証サービス306及びユーザ認証情報管理部308のみを備える構成となることもある。あるいは、図8(c)に例示するような、ローカル認証サービスと305、SOAP認証サービス307及びユーザ認証情報管理部308のみを備える構成となることもある。   Incidentally, the first authentication system 304 does not necessarily include all of the first authentication service group (services 305, 306, and 307) and the inquiry response service 309. For example, there may be a configuration including only the local authentication service 305 and the user authentication information management unit 308 as illustrated in FIG. Alternatively, there may be a configuration including only the local authentication service 305, the HTTP authentication service 306, and the user authentication information management unit 308 as illustrated in FIG. Alternatively, there may be a configuration including only the local authentication service 305, the SOAP authentication service 307, and the user authentication information management unit 308 as illustrated in FIG.

<アプレット323、サーブレット324、Webサービス325>
図3に示すアプレット323は、操作パネル2005を利用するアプリケーションである。ユーザは、ローカル認証サービス305もしくはローカル認証サービス312で認証された後にアプレット323を使用することができる。
<Applet 323, Servlet 324, Web Service 325>
An applet 323 illustrated in FIG. 3 is an application that uses an operation panel 2005. The user can use the applet 323 after being authenticated by the local authentication service 305 or the local authentication service 312.

サーブレット324は、サーブレットを備えるアプリケーションである。ユーザは、HTTP認証サービス306もしくはHTTP認証サービス313で認証された後にサーブレット324を使用することができる。   The servlet 324 is an application that includes a servlet. The user can use the servlet 324 after being authenticated by the HTTP authentication service 306 or the HTTP authentication service 313.

Webサービス325は、Webサービスを備えるアプリケーションである。ユーザは、SOAP認証サービス307もしくはSOAP認証サービス314で認証された後にWebサービス325を使用することができる。   The web service 325 is an application provided with a web service. The user can use the Web service 325 after being authenticated by the SOAP authentication service 307 or the SOAP authentication service 314.

<認証サービスの起動処理>
次に、画像形成装置101の電源が投入されてから、画像形成装置101の認証サービスが利用可能になるまでの処理を説明する。画像形成装置101の電源が投入されると、各種プログラムがROM2002やHDD2004からRAM2003にロードされる。そして、デバイスドライバ群301、オペレーティングシステム302、アプリケーションプラットフォーム303が順次起動される。次に、アプリケーションプラットフォーム303は、追加インストールされた第一の認証システム304が起動するように設定されている場合に、第一の認証システム304を起動する。
<Authentication service startup process>
Next, processing from when the image forming apparatus 101 is powered on until the authentication service of the image forming apparatus 101 becomes available will be described. When the image forming apparatus 101 is turned on, various programs are loaded from the ROM 2002 or HDD 2004 into the RAM 2003. Then, the device driver group 301, the operating system 302, and the application platform 303 are sequentially activated. Next, the application platform 303 activates the first authentication system 304 when the additionally installed first authentication system 304 is set to be activated.

第一の認証システム304は、自身が備える第一認証サービスを起動し、上記した各サービス名称と各サービスを利用するためのAPIを実装したインスタンスをアプリケーションプラットフォーム303に登録する。次に、アプリケーションプラットフォーム303は、第二の認証システム311を起動する。次に、図9(a)、(b)のフローチャートを参照して、第二の認証システム311の起動処理について説明する。   The first authentication system 304 activates a first authentication service included in itself, and registers, in the application platform 303, an instance in which each service name and an API for using each service are mounted. Next, the application platform 303 activates the second authentication system 311. Next, the activation process of the second authentication system 311 will be described with reference to the flowcharts of FIGS.

ここで、本実施の形態では、設定機能(UI701、UI702、プログラム703)を用いてユーザによりサービス起動設定319の設定変更を行えるように構成することと、そのような設定変更を行えないように構成することが可能である。ユーザによるサービス起動設定319の設定変更を行えない場合の処理が図9(a)である。一方、ユーザによるサービス起動設定319の設定変更を行える場合、図9(a)の処理の中に図9(b)に示すステップを追加した処理を実行する。   Here, in the present embodiment, the setting function (UI 701, UI 702, program 703) is configured so that the user can change the setting of the service activation setting 319, and such a setting change cannot be performed. It is possible to configure. FIG. 9A shows the process when the user cannot change the service activation setting 319. On the other hand, when the setting change of the service activation setting 319 can be performed by the user, a process in which steps shown in FIG. 9B are added to the process in FIG. 9A is executed.

図9(a)は、本実施の形態において設定機能を用いてサービス起動設定319の設定変更を行えない場合における第二の認証システム311の起動処理のフローチャートである。この起動処理は、画像形成装置101の電源が投入されると実行開始する。あるいは、ユーザからの認証要求アクセスがある度に実行開始するようにしてもよい。   FIG. 9A is a flowchart of activation processing of the second authentication system 311 when the setting change of the service activation setting 319 cannot be performed using the setting function in the present embodiment. This activation process starts when the image forming apparatus 101 is powered on. Alternatively, the execution may be started every time there is an authentication request access from the user.

サービス起動管理部316はまず、第一の認証サービス群(305、306、307)の起動をチェックする。そして、第二の認証システム311が有する認証サービス(第二の認証サービス)と同種類の認証サービスが第一の認証システム304で起動しているか否かを判別する(ステップS101)。   The service activation management unit 316 first checks activation of the first authentication service group (305, 306, 307). Then, it is determined whether or not an authentication service of the same type as the authentication service (second authentication service) included in the second authentication system 311 is activated in the first authentication system 304 (step S101).

具体的には、サービス起動管理部316は、アプリケーションプラットフォーム303に、サービス名称が登録されているか否かによって各種類の第一認証サービスの起動を判別する。ここでいうサービス名称は、上記した“Local Login Service”、“HTTP Login Service”、“SOAP Login Service”の3つである。例えば、“Local Login Service”だけが登録されていた場合、ローカル認証サービスは起動しているが、他の種類の認証サービス(HTTP認証サービス及びSOAP認証サービス)は起動していないと判断する。   Specifically, the service activation management unit 316 determines activation of each type of first authentication service depending on whether a service name is registered in the application platform 303. The service names referred to here are the above-mentioned “Local Login Service”, “HTTP Login Service”, and “SOAP Login Service”. For example, if only “Local Login Service” is registered, it is determined that the local authentication service is activated, but other types of authentication services (HTTP authentication service and SOAP authentication service) are not activated.

そして、第二の認証システム311が有する認証サービスと同種類の認証サービスが第一の認証システム304で起動している場合は、サービス起動管理部316は、本処理を終了させる。すなわち、第一の認証サービスと同種類の第二の認証サービスを起動しない。例えば、ローカル認証サービス305が起動している場合は、ローカル認証サービス305によって認証が行えるため、ローカル認証サービス312を起動しない。   If an authentication service of the same type as the authentication service included in the second authentication system 311 is activated in the first authentication system 304, the service activation management unit 316 ends this process. That is, the second authentication service of the same type as the first authentication service is not activated. For example, when the local authentication service 305 is activated, the local authentication service 312 is not activated because authentication can be performed by the local authentication service 305.

一方、第二の認証サービスと同種類の第一の認証サービスが起動していない場合は、サービス起動管理部316は、当該第二の認証サービスを「起動判定対象」とする。そして、この起動判定対象の起動可否を第一の認証システム304に対して問い合わせる(ステップS102)。従って、同種類の認証サービスの起動がなかったものが「起動判定対象」、すなわち、問い合わせの対象となる。   On the other hand, when the first authentication service of the same type as the second authentication service is not activated, the service activation management unit 316 sets the second authentication service as “activation determination target”. Then, the first authentication system 304 is inquired about whether or not the activation determination target can be activated (step S102). Accordingly, the authentication service of the same type that has not been activated becomes an “activation determination target”, that is, an inquiry target.

問い合わせは具体的には次のようになされる。サービス起動管理部316は、アプリケーションプラットフォーム303にサービス名“DefaultLoginActivationService”が登録されているか否かを確認する。これにより、問い合わせ応答サービス309が起動しているか否かを確認する。問い合わせ応答サービス309が起動していれば、サービス起動管理部316は、アプリケーションプラットフォーム303を介して問い合わせ応答サービス309を呼び出し、「起動判定対象」の起動の可否を問い合わせる。   Specifically, the inquiry is made as follows. The service activation management unit 316 checks whether the service name “DefaultLoginActivationService” is registered in the application platform 303. Thereby, it is confirmed whether or not the inquiry response service 309 is activated. If the inquiry response service 309 is activated, the service activation management unit 316 calls the inquiry response service 309 via the application platform 303 and inquires whether the activation determination target can be activated.

次に、サービス起動管理部316は、ステップS102における問い合わせが成功したか(問い合わせ応答サービス309から「起動判定対象」の起動の可否の情報を取得できたか)否かを判別する(ステップS103)。その判別の結果、サービス起動管理部316は、問い合わせが成功した場合は、問い合わせ応答サービス309から取得できた起動可否の情報に従って、「起動判定対象」の起動/停止を制御する(ステップS104)。その後、本処理を終了させる。   Next, the service activation management unit 316 determines whether or not the inquiry in step S102 has succeeded (whether or not the activation activation target “activation determination target” has been acquired from the inquiry response service 309) (step S103). If the inquiry is successful as a result of the determination, the service activation management unit 316 controls activation / deactivation of the “activation determination target” according to the activation availability information acquired from the inquiry response service 309 (step S104). Thereafter, this process is terminated.

このように、設定機能を用いない構成においては、デフォルトの応答用情報を保持した問い合わせ応答サービス309、または、デフォルトによりまたは管理者により設定されるサービス起動設定319に従って、起動/停止が制御される。従って、第一の認証システム304が、第二の認証システム311における第二の認証サービスの利用の可否を制御することが可能となる。   As described above, in the configuration that does not use the setting function, activation / deactivation is controlled according to the inquiry response service 309 that retains default response information, or the service activation setting 319 that is set by default or by the administrator. . Therefore, the first authentication system 304 can control whether or not the second authentication system 311 can use the second authentication service.

図9(b)は、本実施の形態において設定機能を用いる構成における第二の認証システム311の起動処理のフローチャートの一部である。図9(b)の処理は、図9(a)のステップS103の「NO」判定とステップS105との間に挿入されて実行される。つまり、図9(a)の処理において、ステップS103とステップS105の間に図9(b)の処理を挿入したものが、ユーザによるサービス起動設定319の設定変更を行える場合における第二の認証システム311の起動処理となる。   FIG. 9B is a part of a flowchart of activation processing of the second authentication system 311 in the configuration using the setting function in the present embodiment. The process of FIG. 9B is executed by being inserted between the “NO” determination in step S103 of FIG. 9A and step S105. That is, in the process of FIG. 9A, the second authentication system in which the process of FIG. 9B is inserted between step S103 and step S105 can change the setting of the service activation setting 319 by the user. 311 is an activation process.

前記ステップS103の判別の結果、問い合わせが失敗した場合は、サービス起動管理部316は、「起動判定対象」とは異なる種類の第一の認証サービスが起動しているか否かを判別する(ステップS201)。その判別の結果、サービス起動管理部316は、「起動判定対象」とは異なる種類の第一の認証サービスが起動している場合はステップS202に処理を進める。   If the inquiry fails as a result of the determination in step S103, the service activation management unit 316 determines whether a first authentication service of a type different from the “activation determination target” is activated (step S201). ). As a result of the determination, the service activation management unit 316 advances the process to step S202 when the first authentication service of a type different from the “activation determination target” is activated.

ステップS202では、サービス起動管理部316は、「起動判定対象」とは異なる種類で且つ起動している第一の認証サービスの認証成功後に使用可能となる設定機能を用いた「起動判定対象」の起動設定の受け付けを「可(可能)」にする。   In step S202, the service activation management unit 316 uses a setting function that is different from the “activation determination target” and that can be used after successful authentication of the activated first authentication service. Set acceptance of start setting to “permitted”.

上述のように、起動設定の受け付けを「可」とすることは、設定機能(UI701、UI702、プログラム703)によるサービス起動設定319(図6(b))の設定乃至設定変更を、認証されたユーザから受け付けられるようにすることである。そのためには、ステップS202では、起動設定情報318のうち、上記使用可能となる設定機能に対応するもので且つ、「起動判定対象」と同種類の項目の設定値を「TRUE」に設定する。その後、サービス起動管理部316は、ステップS203に処理を進める。   As described above, setting the acceptance of the activation setting to “permitted” means that the setting or setting change of the service activation setting 319 (FIG. 6B) by the setting function (UI 701, UI 702, program 703) is authenticated. It is to be accepted from the user. For this purpose, in step S202, the setting value of the item corresponding to the setting function that can be used in the activation setting information 318 and the same type as the “activation determination target” is set to “TRUE”. Thereafter, the service activation management unit 316 advances the process to step S203.

一方、前記ステップS201で、「起動判定対象」とは異なる種類の第一の認証サービスが起動していない場合は、サービス起動管理部316は、ステップS202を実行することなくステップS203に処理を進める。ステップS203では、サービス起動管理部316は、第一の認証サービスの認証を受けることなく使用可能な設定機能を用いた起動設定の受け付けをすべて「不可」にする。   On the other hand, if the first authentication service of a type different from the “activation determination target” is not activated in step S201, the service activation management unit 316 proceeds to step S203 without executing step S202. . In step S203, the service activation management unit 316 disables all acceptance of activation settings using a setting function that can be used without receiving authentication of the first authentication service.

これらの態様を、図10を用いて例示する。まず、図10(a)に示すように、第一の認証システム304においてローカル認証サービス305のみが起動している事例を考える。例えば、「起動判定対象」がHTTP認証サービス313である場合は、「起動判定対象」とは異なる種類であるローカル認証サービス305が起動していることになる。従って、サービス起動管理部316は、ステップS202で、起動設定情報318のうち、「起動判定対象」であるHTTP認証サービス313の起動設定可否の設定値(図6(a)の符号602)を「TRUE」に設定する。これにより、システムアプレット320のUI701(図7(a))には、HTTP認証サービス313の起動/停止の設定の受け付け項目が表示される(図7(b)の符号801)。そしてユーザは、この受け付け項目にてHTTP認証サービス313の起動/停止(つまり、起動する/起動しない)の設定が可能となる。   These aspects are illustrated using FIG. First, as shown in FIG. 10A, consider a case where only the local authentication service 305 is activated in the first authentication system 304. For example, when the “activation determination target” is the HTTP authentication service 313, the local authentication service 305, which is a different type from the “activation determination target”, is activated. Accordingly, in step S202, the service activation management unit 316 sets, in the activation setting information 318, the activation setting permission / inhibition setting value (reference numeral 602 in FIG. 6A) of the HTTP authentication service 313 that is the “activation determination target”. TRUE ”. As a result, items for accepting the setting for starting / stopping the HTTP authentication service 313 are displayed on the UI 701 (FIG. 7A) of the system applet 320 (reference numeral 801 in FIG. 7B). Then, the user can set the start / stop (that is, start / not start) of the HTTP authentication service 313 using this reception item.

この事例において、ステップS203では、第一の認証サービスの認証を受けることなく使用可能な設定機能の受け付けが「不可」になる。すなわち、図6(a)の符号604〜符号609の値が「FALSE」に設定される。   In this case, in step S203, accepting a setting function that can be used without receiving authentication of the first authentication service becomes “impossible”. That is, the values of reference numerals 604 to 609 in FIG. 6A are set to “FALSE”.

同様の(図10(a)に示す)事例において、「起動判定対象」がSOAP認証サービス314である場合を考える。この場合は、サービス起動管理部316は、起動設定情報318のうち、「起動判定対象」であるSOAP認証サービス314の起動設定可否の設定値(図6(a)の符号603)を「TRUE」に設定する。これにより、システムアプレット320のUI701(図7(a))には、SOAP認証サービス314の起動/停止の設定の受け付け項目が表示される(図7(b)の符号802)。そしてユーザは、この受け付け項目にてSOAP認証サービス314の起動/停止の設定が可能となる。   In a similar case (shown in FIG. 10A), consider a case where the “activation determination target” is the SOAP authentication service 314. In this case, the service activation management unit 316 sets, in the activation setting information 318, the activation setting permission / inhibition setting value of the SOAP authentication service 314 that is the “activation determination target” (reference numeral 603 in FIG. 6A) “TRUE”. Set to. As a result, items for accepting the setting for starting / stopping the SOAP authentication service 314 are displayed on the UI 701 (FIG. 7A) of the system applet 320 (reference numeral 802 in FIG. 7B). Then, the user can set activation / deactivation of the SOAP authentication service 314 using this acceptance item.

図6(a)の符号601〜符号609について、一旦、値が「TRUE」に設定されたものは、次回以降の図9(b)のステップS203の処理によって「FALSE」に設定されるまで維持される。従って、図10(a)に示す事例においては、順序を問わずHTTP認証サービス313の認証要求アクセス及びSOAP認証サービス314の認証要求アクセスがなされた場合に、UI701に、図7(b)に示すような2つの受け付け項目が表示される。   For the reference numerals 601 to 609 in FIG. 6A, once the value is set to “TRUE”, it is maintained until it is set to “FALSE” by the process of step S203 in FIG. Is done. Therefore, in the case shown in FIG. 10A, when the authentication request access of the HTTP authentication service 313 and the authentication request access of the SOAP authentication service 314 are made regardless of the order, the UI 701 is shown in FIG. Two such received items are displayed.

HTTP認証サービス306が起動していて、「起動判定対象」がSOAP認証サービス314である場合は、サービス起動管理部316は、ステップS202で、起動設定情報318のうち、図6(a)の符号606の値を「TRUE」に設定する。これにより、システムサーブレット321のUI702には、図7(c)に示すように、SOAP認証サービス314の起動/停止の設定の受け付け項目が表示される。   When the HTTP authentication service 306 is activated and the “activation determination target” is the SOAP authentication service 314, the service activation management unit 316 includes the code of FIG. 6A in the activation setting information 318 in step S202. The value of 606 is set to “TRUE”. As a result, as shown in FIG. 7C, the UI 702 of the system servlet 321 displays items for accepting the setting for starting / stopping the SOAP authentication service 314.

なお、図9(a)、(b)の処理は並行して処理されるようにしてもよい。例えば、図10(a)に示す事例において、HTTP認証サービス313、SOAP認証サービス314が共に「起動判定対象」となる場合は、起動設定情報318のうち、図6(a)の符号602、603の値が「TRUE」に設定される。   Note that the processes of FIGS. 9A and 9B may be performed in parallel. For example, in the case shown in FIG. 10A, when both the HTTP authentication service 313 and the SOAP authentication service 314 are “startup determination targets”, reference numerals 602 and 603 in FIG. Is set to “TRUE”.

なお、図9(b)のステップS203では、「起動判定対象」とは異なる種類で且つ起動していない第一の認証サービスの認証成功後に使用可能となる設定機能を用いた起動設定の受け付けをすべて「不可」にした。しかし、匿名のユーザによる不適切利用を防止する観点に限れば、これに限るものでなく、当該設定機能を用いた「起動判定対象」の起動設定の受け付けだけを「不可」にするようにしてもよい。また、「起動判定対象」と同種類で且つ起動していない第一の認証サービスの認証成功後に使用可能となる設定機能を用いた起動設定の受け付けについては、すべて「不可」とするようにしてもよい。   Note that in step S203 in FIG. 9B, accepting activation settings using a setting function that is different from the “activation determination target” and that can be used after successful authentication of the first authentication service that has not been activated. All were set to “impossible”. However, as long as it is limited to preventing inappropriate use by anonymous users, it is not limited to this, and only accepting the activation setting of “activation determination target” using the setting function is set to “impossible”. Also good. Also, accept all startup settings using the setting function that can be used after successful authentication of the first authentication service that is the same type as the “startup judgment target” and has not been started. Also good.

ステップS203の処理後は、サービス起動管理部316は、図9(a)のステップS105に処理を進める。起動設定情報318で規定される使用可否に従って、UI701、UI702(図7(b)、(c)に例示)、プログラム703を用いて設定変更等がなされると、それがサービス起動設定319に随時反映される。従って、図9(b)の処理後の前記ステップS105においては、それまでにユーザによって設定変更等がなされていれば、設定変更後のサービス起動設定319に基づく起動/停止の制御がなされることになる。あるいは、設定変更後のサービス起動設定319は、次回の画像形成装置101の起動時にサービス起動管理部316が参照するように構成してもよい。   After the process in step S203, the service activation management unit 316 advances the process to step S105 in FIG. When settings are changed using the UI 701, UI 702 (illustrated in FIGS. 7B and 7C), the program 703, etc., according to the availability specified by the activation setting information 318, this is changed to the service activation setting 319 as needed. Reflected. Accordingly, in step S105 after the processing of FIG. 9B, if the setting has been changed by the user so far, the start / stop control based on the service start setting 319 after the setting change is performed. become. Alternatively, the service activation setting 319 after the setting change may be configured to be referred to by the service activation management unit 316 when the image forming apparatus 101 is activated next time.

なお、ステップS202またはステップS203の処理後に、UI701、UI702、プログラム703を用いた起動設定の受け付け期間を確保し、その後、ステップS105を実行するようにしてもよい。そうすれば、サービス起動設定319の内容が更新された状態で次のステップS105を実行できる可能性が高まる。   In addition, after the process of step S202 or step S203, the acceptance period of the starting setting using UI701, UI702, and program 703 may be ensured, and step S105 may be performed after that. Then, the possibility that the next step S105 can be executed with the content of the service activation setting 319 updated is increased.

ところで、図10(a)〜(c)に示す矢印は、ユーザにおける第二の認証サービスの起動/停止の流れを示す。上述したように、図10(a)の例では、ローカル認証サービス305により認証されたユーザのみに、UI701を用いたHTTP認証サービス313またはSOAP認証サービス314の起動/停止の設定が許可される。これにより、ローカル認証サービス305により認証されたユーザのみが第二の認証システム311を利用した認証が可能になると共に、匿名のユーザがデバイス固有の第二の認証システム311を不適切に利用することが防止される。また、システムサーブレット321やシステムWebサービス322を利用した第二の認証サービスの起動/停止の設定は許可されない。これにより、セキュリティが確保される。   Incidentally, the arrows shown in FIGS. 10A to 10C indicate the flow of starting / stopping the second authentication service for the user. As described above, in the example of FIG. 10A, only the user authenticated by the local authentication service 305 is permitted to set the start / stop of the HTTP authentication service 313 or the SOAP authentication service 314 using the UI 701. As a result, only the user authenticated by the local authentication service 305 can be authenticated using the second authentication system 311, and the anonymous user inappropriately uses the device-specific second authentication system 311. Is prevented. Also, the setting for starting / stopping the second authentication service using the system servlet 321 or the system Web service 322 is not permitted. Thereby, security is ensured.

図10(b)では、ローカル認証サービス305、HTTP認証サービス306が起動していて、SOAP認証サービス314が「起動判定対象」となった場合を例示する。図9(b)のステップS202の処理において、サービス起動管理部316は、起動設定情報318のうち、設定値(図6(a)の符号603、606)を「TRUE」に設定する。これにより、ユーザは、システムアプレット320のUI701、システムサーブレット321のUI702を用いてSOAP認証サービス314の起動/停止の設定が可能となる。   FIG. 10B illustrates a case where the local authentication service 305 and the HTTP authentication service 306 are activated and the SOAP authentication service 314 is “activation determination target”. In the process of step S202 in FIG. 9B, the service activation management unit 316 sets the setting values (reference numerals 603 and 606 in FIG. 6A) in the activation setting information 318 to “TRUE”. As a result, the user can set the start / stop of the SOAP authentication service 314 using the UI 701 of the system applet 320 and the UI 702 of the system servlet 321.

図10(c)では、ローカル認証サービス305、SOAP認証サービス307が起動していて、HTTP認証サービス313が「起動判定対象」となった場合を例示する。図9(b)のステップS202の処理において、サービス起動管理部316は、起動設定情報318のうち、設定値(図6(a)の符号602、608)を「TRUE」に設定する。これにより、ユーザは、システムアプレット320のUI701、システムWebサービス322のWebサービスプログラム703を用いてHTTP認証サービス313の起動/停止の設定が可能となる。   FIG. 10C illustrates a case where the local authentication service 305 and the SOAP authentication service 307 are activated, and the HTTP authentication service 313 becomes “activation determination target”. In the process of step S202 in FIG. 9B, the service activation management unit 316 sets the setting values (reference numerals 602 and 608 in FIG. 6A) in the activation setting information 318 to “TRUE”. As a result, the user can set the start / stop of the HTTP authentication service 313 using the UI 701 of the system applet 320 and the Web service program 703 of the system Web service 322.

本実施の形態によれば、問い合わせ応答サービス309の応答用情報の設定内容によって、第一の認証システム304が、第二の認証システム311における第二の認証サービス群の利用の可否を制御することが可能となる。   According to the present embodiment, the first authentication system 304 controls whether or not the second authentication service group can be used in the second authentication system 311 according to the setting content of the response information of the inquiry response service 309. Is possible.

また、問い合わせ応答サービス309への問い合わせが失敗した場合でも、図9(a)の処理により、予め定められたサービス起動設定319(図6(b))の設定内容に従って、起動判定対象の起動/停止が制御される。これにより、第二の認証システム311における第二の認証サービス群の利用の可否を第一の認証システム304側で予め定めておくことができる。   Even if the inquiry to the inquiry response service 309 fails, the activation / deactivation target of the activation determination target is determined according to the setting contents of the predetermined service activation setting 319 (FIG. 6B) by the process of FIG. Stop is controlled. Accordingly, whether or not the second authentication service group can be used in the second authentication system 311 can be determined in advance on the first authentication system 304 side.

また、図9(b)の処理を設けることにより、問い合わせ応答サービス309への問い合わせが失敗した場合でも、ユーザは、第一の認証サービスの認証成功後に使用が可能となる設定機能を用いて、第二の認証サービスを起動してよいか否かの設定を行える。これにより、ユーザは第二の認証サービスの利用の可否を制御することができるので、利便性が確保される。しかも、そのユーザは、第一の認証システムによって認証成功したユーザに限られるため、匿名のユーザによる不適切利用を防止し、セキュリティを確保することができる。   In addition, by providing the processing of FIG. 9B, even when the inquiry to the inquiry response service 309 fails, the user can use the setting function that can be used after successful authentication of the first authentication service, It is possible to set whether to activate the second authentication service. Thereby, since the user can control the availability of the second authentication service, convenience is ensured. Moreover, since the user is limited to a user who has been successfully authenticated by the first authentication system, inappropriate use by an anonymous user can be prevented and security can be ensured.

(第2の実施の形態)
上記した第1の実施の形態では、第二の認証システム311が、第一の認証システム304に第二の認証サービスの起動の可否を問い合わせるように構成した。これに対し第2の実施の形態では、第一の認証システム304が、第二の認証システム311に、第二の認証サービスの各々の起動の要求(依頼)を行う機能を有するように構成される。図3、図9に代えて図11、図12を用いて本第2の実施の形態を説明する。
(Second Embodiment)
In the first embodiment described above, the second authentication system 311 is configured to inquire of the first authentication system 304 whether the second authentication service can be activated. On the other hand, in the second embodiment, the first authentication system 304 is configured to have a function of requesting (requesting) each activation of the second authentication service to the second authentication system 311. The The second embodiment will be described with reference to FIGS. 11 and 12 instead of FIGS.

図11は、第2の実施の形態に係る画像形成装置101のソフトウェア構成を示すブロック図である。図示しないが、画像形成装置101は、デバイスドライバ群301、オペレーティングシステム302、アプリケーションプラットフォーム303を備える。また、システムアプリケーション(符号320、321、322)、追加で登録されるアプリケーション(符号323、324、325)、記憶装置300も備える。これらの構成は第1の実施の形態と同じである。   FIG. 11 is a block diagram illustrating a software configuration of the image forming apparatus 101 according to the second embodiment. Although not shown, the image forming apparatus 101 includes a device driver group 301, an operating system 302, and an application platform 303. In addition, a system application (reference numerals 320, 321, and 322), an additionally registered application (reference numerals 323, 324, and 325), and a storage device 300 are also provided. These configurations are the same as those in the first embodiment.

第一の認証システム304は、問い合わせ応答サービス309を備えない代わりに、第二の認証システム311に第二の認証サービスの起動要求を行なうための第二の認証サービス起動要求部(要求手段)1001を備える。第二の認証システム311は、第一の認証システム304の第二の認証サービス起動要求部1001から第二の認証サービスを起動するための要求を受信するサービス起動要求受信サービス(受信手段)1002を備える。   The first authentication system 304 does not include the inquiry response service 309, but a second authentication service activation request unit (request means) 1001 for requesting the second authentication system 311 to activate the second authentication service. Is provided. The second authentication system 311 includes a service activation request reception service (reception unit) 1002 that receives a request for activating the second authentication service from the second authentication service activation request unit 1001 of the first authentication system 304. Prepare.

第二の認証サービスを起動するための要求は、第二の認証サービス群の各々についてなされ、画像形成装置101の管理者が設定できる。第二の認証サービスを起動するための要求は、管理者の指示によって任意のタイミングで送信される。あるいは、予約をしておき、次回の画像形成装置101の電源投入時に送信されるようにしてもよい。   The request for starting the second authentication service is made for each of the second authentication service groups, and can be set by the administrator of the image forming apparatus 101. The request for starting the second authentication service is transmitted at an arbitrary timing according to an instruction from the administrator. Alternatively, a reservation may be made and transmitted when the image forming apparatus 101 is turned on next time.

本実施の形態でも、設定機能(UI701、UI702、プログラム703)を用いてユーザによりサービス起動設定319の設定変更を行えるように構成することと、そのような設定変更を行えないように構成することが可能である。ユーザによるサービス起動設定319の設定変更を行えない構成、行える構成が、それぞれ図12(a)、図12(b)の処理に対応する。   Also in the present embodiment, the configuration is configured such that the user can change the setting of the service activation setting 319 using the setting function (UI 701, UI 702, program 703), and the configuration in which such a setting change cannot be performed. Is possible. A configuration in which the setting of the service activation setting 319 by the user cannot be changed and a configuration in which the user can change the setting correspond to the processes in FIGS.

図12(a)は、本実施の形態において設定機能を用いない構成における第二の認証システム311の起動処理のフローチャートである。実行開始条件は図9(a)とおなじである。   FIG. 12A is a flowchart of the activation process of the second authentication system 311 in a configuration that does not use the setting function in the present embodiment. The execution start condition is the same as in FIG.

まず、ステップS301では、サービス起動管理部316は、図9(a)のステップS101と同様の処理を実行する。そして、第二の認証サービスと同種類の第一の認証サービスが起動している場合は、サービス起動管理部316は、本処理を終了させる。一方、第二の認証サービスと同種類の第一の認証サービスが起動していない場合は、サービス起動管理部316は、当該認証要求アクセスに係る認証サービスと同種類の第二の認証サービスを「起動判定対象」とする。そして、サービス起動管理部316は、この「起動判定対象」についての第二の認証サービス起動要求部1001からの起動要求を、サービス起動要求受信サービス1002が受信したか否かを判別する(ステップS302)。   First, in step S301, the service activation management unit 316 executes processing similar to that in step S101 in FIG. If a first authentication service of the same type as that of the second authentication service is activated, the service activation management unit 316 ends this process. On the other hand, if the first authentication service of the same type as the second authentication service has not been activated, the service activation management unit 316 selects the second authentication service of the same type as the authentication service related to the authentication request access. “Startup judgment target”. Then, the service activation management unit 316 determines whether or not the service activation request reception service 1002 has received the activation request from the second authentication service activation request unit 1001 for this “activation determination target” (step S302). ).

その判別の結果、「起動判定対象」についての起動要求が受信された場合は、サービス起動管理部316は、その起動要求に従って、「起動判定対象」の起動/停止を制御する(ステップS303)。その後、本処理を終了させる。一方、「起動判定対象」についての起動要求が受信されない場合は、サービス起動管理部316は、図9(a)のステップS105と同様に処理する。すなわち、サービス起動設定319(図6(b))の設定内容に従って、「起動判定対象」の起動/停止を制御する(ステップS304)。その後、本処理を終了させる。   As a result of the determination, if an activation request for “activation determination target” is received, the service activation management unit 316 controls activation / deactivation of “activation determination object” in accordance with the activation request (step S303). Thereafter, this process is terminated. On the other hand, when the activation request for “activation determination target” is not received, the service activation management unit 316 performs the same processing as in step S105 of FIG. That is, the activation / deactivation of the “activation determination target” is controlled according to the setting contents of the service activation setting 319 (FIG. 6B) (step S304). Thereafter, this process is terminated.

このような処理により、第二の認証サービス起動要求部1001での起動要求の内容によって、「起動判定対象」の起動/停止が制御される。また、第二の認証サービス起動要求部1001での起動要求による「起動判定対象」の起動/停止の制御ができない場合でも、予め定められたサービス起動設定319(図6(b))の設定内容に従って、起動判定対象の起動/停止が制御される。よって、第一の認証システム304が、第二の認証システム311における第二の認証サービス群の利用の可否を制御することが可能となる。この点で、第1の実施の形態と同様の効果を奏することができる。   By such processing, activation / deactivation of the “activation determination target” is controlled according to the content of the activation request in the second authentication service activation request unit 1001. Even when the activation / deactivation control of the “activation determination target” by the activation request in the second authentication service activation request unit 1001 cannot be performed, the setting contents of the predetermined service activation setting 319 (FIG. 6B) Accordingly, activation / deactivation of the activation determination target is controlled. Therefore, the first authentication system 304 can control whether or not the second authentication service group in the second authentication system 311 can be used. In this respect, an effect similar to that of the first embodiment can be obtained.

図12(b)は、本実施の形態において設定機能を用いる構成における第二の認証システム311の起動処理のフローチャートの一部である。図12(b)のステップ処理は、図12(a)のステップS302の「NO」判定とステップS304との間に挿入されて実行される。図12(b)の処理内容は、ステップS201〜S203と同じである。   FIG. 12B is a part of a flowchart of activation processing of the second authentication system 311 in the configuration using the setting function in the present embodiment. The step process of FIG. 12B is inserted and executed between “NO” determination in step S302 of FIG. 12A and step S304. The processing content of FIG.12 (b) is the same as step S201-S203.

このように、図12(b)の処理を設けることにより、第二の認証サービス起動要求部1001での起動要求による「起動判定対象」の起動/停止の制御ができない場合にも対応できる。すなわち、ユーザは、第一の認証サービスの認証成功後に使用が可能となる設定機能を用いて、第二の認証サービスを起動してよいか否かの設定を行える。よって、利便性を確保しつつ、匿名のユーザによる不適切利用を防止し、セキュリティを確保することができる。この点で、第1の実施の形態と同様の効果を奏することができる。   In this way, by providing the processing of FIG. 12B, it is possible to cope with the case where the activation / stop of the “activation determination target” cannot be controlled by the activation request in the second authentication service activation request unit 1001. That is, the user can set whether to activate the second authentication service by using a setting function that can be used after successful authentication of the first authentication service. Therefore, while ensuring convenience, inappropriate use by an anonymous user can be prevented and security can be ensured. In this respect, an effect similar to that of the first embodiment can be obtained.

なお、画像形成装置101は、第一の認証システム304及び第二の認証システム311を含む3つ以上の認証システムを備えていてもよい。また、変形例として、第一の認証システム304と第二の認証システム311とを、上記各実施の形態におけるものと逆の立場として構成することも可能である。そして、第二の認証システム311が第一の認証システム304における第一の認証サービス群の利用の可否を制御できるように構成してもよい。   Note that the image forming apparatus 101 may include three or more authentication systems including the first authentication system 304 and the second authentication system 311. As a modification, the first authentication system 304 and the second authentication system 311 can be configured as the opposite positions to those in the above embodiments. The second authentication system 311 may be configured to control whether or not the first authentication service group in the first authentication system 304 can be used.

(その他の実施例)
また、本発明は、以下の処理を実行することによっても実現される。即ち、上述した実施形態の機能を実現するソフトウェア(プログラム)を、ネットワーク又は各種記憶媒体を介してシステム或いは装置に供給し、そのシステム或いは装置のコンピュータ(またはCPUやMPU等)がプログラムを読み出して実行する処理である。
(Other examples)
The present invention can also be realized by executing the following processing. That is, software (program) that realizes the functions of the above-described embodiments is supplied to a system or apparatus via a network or various storage media, and a computer (or CPU, MPU, etc.) of the system or apparatus reads the program. It is a process to be executed.

以上、本発明をその好適な実施形態に基づいて詳述してきたが、本発明はこれら特定の実施形態に限られるものではなく、この発明の要旨を逸脱しない範囲の様々な形態も本発明に含まれる。上述の実施形態の一部を適宜組み合わせてもよい。   Although the present invention has been described in detail based on preferred embodiments thereof, the present invention is not limited to these specific embodiments, and various forms within the scope of the present invention are also included in the present invention. included. A part of the above-described embodiments may be appropriately combined.

101 画像形成装置
304 第一の認証システム
309 問い合わせ応答サービス
311 第二の認証システム
316 サービス起動管理部
319 サービス起動設定
1001 第二の認証サービス起動要求部
1002 サービス起動要求受信サービス
Reference Signs List 101 Image forming apparatus 304 First authentication system 309 Inquiry response service 311 Second authentication system 316 Service activation management unit 319 Service activation setting 1001 Second authentication service activation request unit 1002 Service activation request reception service

Claims (7)

ユーザ認証を行う複数の第一の認証サービスを有する第一の認証システムと、ユーザ認証を行う複数の第二の認証サービスを有する第二の認証システムとを有する認証システムであって、
前記第二の認証システムは、
前記複数の第一の認証サービスのうち前記第二の認証システムが有する認証サービスと同種類の認証サービスが起動しているか否かを確認する確認手段と、
前記確認手段により起動していないことが確認された第一の認証サービスと同種類の第二の認証サービスを起動してよいか否かについて、前記第一の認証システムに問い合わせる問い合わせ手段と、
前記問い合わせ手段による問い合わせの結果に従って、前記第一の認証サービスと同種類の第二の認証サービスの起動を制御する制御手段とを有することを特徴とする認証システム。
An authentication system having a first authentication system having a plurality of first authentication services for performing user authentication and a second authentication system having a plurality of second authentication services for performing user authentication,
The second authentication system includes:
Confirming means for confirming whether or not an authentication service of the same type as the authentication service of the second authentication system among the plurality of first authentication services is activated;
Inquiry means for inquiring the first authentication system as to whether or not the second authentication service of the same type as the first authentication service confirmed not to be activated by the confirmation means may be activated,
An authentication system comprising: control means for controlling activation of a second authentication service of the same type as the first authentication service according to a result of an inquiry by the inquiry means.
前記制御手段は、前記問い合わせ手段による問い合わせが失敗した場合は、予め定められた設定に従って、前記第一の認証サービスと同種類の第二の認証サービスの起動を制御することを特徴とする請求項1記載の認証システム。   The control means, when an inquiry by the inquiry means fails, controls activation of a second authentication service of the same type as the first authentication service according to a predetermined setting. 1. The authentication system according to 1. 前記第一の認証システムは、前記第二の認証システムで前記第二の認証サービスの各々を起動してよいか否かが設定された応答用情報を保持し、前記問い合わせ手段による問い合わせに対して、前記応答用情報に従って応答することを特徴とする請求項1または2に記載の認証システム。   The first authentication system holds response information in which whether or not each of the second authentication services may be activated in the second authentication system, and in response to an inquiry by the inquiry means The authentication system according to claim 1, wherein a response is made in accordance with the response information. ユーザ認証を行う複数の第一の認証サービスを有する第一の認証システムと、ユーザ認証を行う複数の第二の認証サービスを有する第二の認証システムとを有する認証システムであって、
前記第一の認証システムは、前記第二の認証システムに対して、前記複数の第二の認証サービスのいずれかの起動を要求する要求手段を有し、
前記第二の認証システムは、
前記第一の認証システムの前記要求手段からの前記複数の第二の認証サービスのいずれかの起動の要求を受信する受信手段と、
前記複数の第一の認証サービスのうち、前記複数の第二の認証サービスと同種類の認証サービスが起動しているか否かを確認する確認手段と、
前記確認手段により起動していないことが確認された第一の認証サービスと同種類の第二の認証サービスについて、前記受信手段により起動の要求が受信された場合は起動するように制御する制御手段とを有することを特徴とする認証システム。
An authentication system having a first authentication system having a plurality of first authentication services for performing user authentication and a second authentication system having a plurality of second authentication services for performing user authentication,
The first authentication system has request means for requesting the second authentication system to start any one of the plurality of second authentication services,
The second authentication system includes:
Receiving means for receiving a request for activation of any of the plurality of second authentication services from the request means of the first authentication system;
Confirming means for confirming whether or not an authentication service of the same type as the plurality of second authentication services among the plurality of first authentication services is activated;
Control means for controlling the second authentication service of the same type as the first authentication service that has been confirmed not to be activated by the confirmation means to be activated when a request for activation is received by the receiving means And an authentication system.
ユーザ認証を行う複数の第一の認証サービスを有する第一の認証システムと、ユーザ認証を行う複数の第二の認証サービスを有する第二の認証システムとを有する認証システムにおける認証サービスの制御方法であって、
前記第二の認証システムにおいて、前記複数の第一の認証サービスのうち前記第二の認証システムが有する認証サービスと同種類の認証サービスが起動しているか否かを確認する確認工程と、
前記第二の認証システムにおいて、前記確認工程において起動していないことが確認された第一の認証サービスと同種類の第二の認証サービスを起動してよいか否かについて、前記第一の認証システムに問い合わせる問い合わせ工程と、
前記第二の認証システムにおいて、前記問い合わせ工程による問い合わせの結果に従って、前記第一の認証サービスと同種類の第二の認証サービスの起動を制御する制御工程とを有することを特徴とする認証サービスの制御方法。
An authentication service control method in an authentication system having a first authentication system having a plurality of first authentication services for performing user authentication and a second authentication system having a plurality of second authentication services for performing user authentication. There,
In the second authentication system, a confirmation step of confirming whether or not an authentication service of the same type as the authentication service of the second authentication system is activated among the plurality of first authentication services;
In the second authentication system, whether or not the second authentication service of the same type as the first authentication service that has been confirmed not to be activated in the confirmation step may be activated. An inquiry process to inquire the system;
In the second authentication system, there is provided a control step for controlling activation of a second authentication service of the same type as the first authentication service according to a result of the inquiry in the inquiry step. Control method.
ユーザ認証を行う複数の第一の認証サービスを有する第一の認証システムと、ユーザ認証を行う複数の第二の認証サービスを有する第二の認証システムとを有し、前記第一の認証システムが、前記第二の認証システムに対して前記複数の第二の認証サービスのいずれかの起動を要求する機能を有した認証システムにおける認証サービスの制御方法であって、
前記第二の認証システムにおいて、前記第一の認証システムからの前記複数の第二の認証サービスのいずれかの起動の要求を受信する受信工程と、
前記第二の認証システムにおいて、前記複数の第一の認証サービスのうち、前記複数の第二の認証サービスと同種類の認証サービスが起動しているか否かを確認する確認工程と、
前記第二の認証システムにおいて、前記確認工程において起動していないことが確認された第一の認証サービスと同種類の第二の認証サービスについて、前記受信工程により起動の要求が受信された場合は起動するように制御する制御工程とを有することを特徴とする認証サービスの制御方法。
A first authentication system having a plurality of first authentication services for performing user authentication; and a second authentication system having a plurality of second authentication services for performing user authentication. An authentication service control method in an authentication system having a function of requesting the second authentication system to start any one of the plurality of second authentication services,
In the second authentication system, a receiving step of receiving a request for activation of any of the plurality of second authentication services from the first authentication system;
In the second authentication system, among the plurality of first authentication services, a confirmation step for confirming whether or not an authentication service of the same type as the plurality of second authentication services is activated,
In the second authentication system, for a second authentication service of the same type as the first authentication service that has been confirmed not to be activated in the confirmation step, when a request for activation is received by the reception step, And a control step of controlling to start the authentication service.
請求項5または6記載の認証サービスの制御方法をコンピュータに実行させることを特徴とするプログラム。   A program for causing a computer to execute the authentication service control method according to claim 5 or 6.
JP2010151992A 2010-07-02 2010-07-02 Authentication system, authentication service control method, program Active JP5539073B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2010151992A JP5539073B2 (en) 2010-07-02 2010-07-02 Authentication system, authentication service control method, program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2010151992A JP5539073B2 (en) 2010-07-02 2010-07-02 Authentication system, authentication service control method, program

Publications (2)

Publication Number Publication Date
JP2012014562A JP2012014562A (en) 2012-01-19
JP5539073B2 true JP5539073B2 (en) 2014-07-02

Family

ID=45600887

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2010151992A Active JP5539073B2 (en) 2010-07-02 2010-07-02 Authentication system, authentication service control method, program

Country Status (1)

Country Link
JP (1) JP5539073B2 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2020110785A1 (en) 2018-11-29 2020-06-04 日立化成株式会社 Film-like adhesive agent for semiconductor, semiconductor device, and method for manufacturing same

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP3765201B2 (en) * 1999-07-07 2006-04-12 株式会社日立製作所 Computer system
JP3787544B2 (en) * 2002-08-21 2006-06-21 キヤノン株式会社 Information processing apparatus, control method, and execution program
JP4844104B2 (en) * 2005-11-30 2011-12-28 富士ゼロックス株式会社 Authentication agent device and authentication method

Also Published As

Publication number Publication date
JP2012014562A (en) 2012-01-19

Similar Documents

Publication Publication Date Title
JP5231620B2 (en) Server device
JP4991902B2 (en) Authentication server, multifunction device, multifunction device control system, program, and recording medium
US7865933B2 (en) Authentication agent apparatus, authentication method, and program product therefor
US20140285835A1 (en) Method and apparatus to print e-mail according to printing environment settings corresponding to each user
JP5471642B2 (en) Electronic device, usage restriction method, and usage restriction program
EP2991331B1 (en) Method of controlling image forming apparatus through user terminal, and image forming apparatus and user terminal for performing the method
JP2015170117A (en) Information processing device, control method and program
JP2019032716A (en) Print system, printer driver program
JP4714563B2 (en) Printer, printing method, program, and computer-readable recording medium on which the program is recorded
EP3299981B1 (en) Image forming apparatus, method for controlling image forming apparatus, and storage medium
JP6199846B2 (en) Account management program, image forming apparatus, and image forming system
JP2020032594A (en) Image formation apparatus
JP2009205262A (en) Application program installation device, application program installation method, program, and recording medium
JP5442418B2 (en) MFP, MFP control system, program and recording medium
JP5539073B2 (en) Authentication system, authentication service control method, program
JP6070286B2 (en) Information processing system, information processing apparatus, and program
US8484330B2 (en) Information processing system and control method thereof
JP4771238B2 (en) Image processing apparatus and program
JP2007268752A (en) Image forming device
JP2013130992A (en) Image forming device, application management device, and application management system
JP6274328B2 (en) Information processing system, method for determining available functions of application, information processing apparatus and program
JP2009303118A (en) Activation system
JP4358069B2 (en) COMMUNICATION DEVICE, COMMUNICATION DEVICE CONTROL METHOD, PROGRAM, AND RECORDING MEDIUM
JP5694495B2 (en) Compound machine
US20070064266A1 (en) Information processing apparatus, device setup method and storage medium

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20130701

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20140228

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20140401

R151 Written notification of patent or utility model registration

Ref document number: 5539073

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20140430