JP5604176B2 - Authentication cooperation apparatus and program thereof, device authentication apparatus and program thereof, and authentication cooperation system - Google Patents

Authentication cooperation apparatus and program thereof, device authentication apparatus and program thereof, and authentication cooperation system Download PDF

Info

Publication number
JP5604176B2
JP5604176B2 JP2010109871A JP2010109871A JP5604176B2 JP 5604176 B2 JP5604176 B2 JP 5604176B2 JP 2010109871 A JP2010109871 A JP 2010109871A JP 2010109871 A JP2010109871 A JP 2010109871A JP 5604176 B2 JP5604176 B2 JP 5604176B2
Authority
JP
Japan
Prior art keywords
authentication
user
information
result
unit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
JP2010109871A
Other languages
Japanese (ja)
Other versions
JP2011238083A (en
Inventor
千草 山村
亜里砂 藤井
清彦 石川
祐次 本間
高史 小尾
益義 谷内田
中淳 李
永昭 大山
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Japan Broadcasting Corp
Original Assignee
Japan Broadcasting Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Japan Broadcasting Corp filed Critical Japan Broadcasting Corp
Priority to JP2010109871A priority Critical patent/JP5604176B2/en
Publication of JP2011238083A publication Critical patent/JP2011238083A/en
Application granted granted Critical
Publication of JP5604176B2 publication Critical patent/JP5604176B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Description

本発明は、サービスを享受するユーザ個人の認証結果と、ユーザが使用する機器の認証結果とを一元的に扱うことが可能な認証連携装置およびそのプログラム、機器認証装置およびそのプログラム、ならびに、認証連携システムに関する。   The present invention relates to an authentication linkage apparatus and program, apparatus authentication apparatus and program, and authentication apparatus that can integrally handle an authentication result of a user who enjoys a service and an authentication result of a device used by the user, and authentication It relates to a linkage system.

近年、ネットワークを介してユーザのアイデンティティ(同一性)を認証し、その認証結果に応じてサービスを提供する個人向け電子サービスが盛んになってきている。このサービスには、例えば、個人情報を含むセキュアな情報を閲覧するサービス(ネットバンクなど)や、会員や課金済みのユーザに対してマルチメディアコンテンツを配信するサービスなどが挙げられる。
このようなサービスを様々なアクセス環境で自由に利用できる状況は、利便性を向上させる一方で、不正機器の利用や本人のなりすましによる情報漏洩やコンテンツ不正利用の問題が危惧されている。
2. Description of the Related Art In recent years, personal electronic services that authenticate user identities (identities) via a network and provide services according to the authentication results have become popular. Examples of this service include a service for browsing secure information including personal information (such as a net bank) and a service for distributing multimedia contents to members and charged users.
While the situation in which such services can be freely used in various access environments improves convenience, there are concerns about problems of information leakage and unauthorized use of contents due to the use of unauthorized devices and impersonation of the person himself / herself.

そこで、セキュアな個人情報や著作権があるコンテンツを参照・利用する端末を、本人が所有する正当な機器や、本人が利用資格を持つ正当な機器に制限することにより、情報漏洩やコンテンツ不正利用の危険性を低減することが期待される。例えば、サービス利用を、個人が事前に登録している携帯端末または固定端末からのアクセスに制限することによって、ユーザ本人のパスワードなどの信用情報が漏洩した場合にも、その情報を悪用したサービス不正利用のリスクを最小限に抑えることができる。   Therefore, information leakage and unauthorized use of content are restricted by restricting the terminals that refer to and use secure personal information and copyrighted content to legitimate devices owned by the principal or those authorized to use the principal. It is expected to reduce the risk of For example, even if credit information such as a user's own password is leaked by restricting the use of the service to access from a mobile terminal or a fixed terminal registered by the individual in advance, the service fraud that misuses that information Risk of use can be minimized.

このように、ユーザが使用する機器を制限するためには、ユーザ個人とユーザが使用する機器との結びつけ(バインド)が必要となる。例えば、非特許文献1では、機器の公開鍵証明書と複数ユーザの属性証明書、アクセス制御リストなどの認証用の情報を耐タンパ領域に格納したスマートカードを用いて、ユーザがPIN(Personal Identification Number;個人識別番号)入力により、使用する機器(認証を受ける機器)の所有権を獲得した後に、相手端末(認証を行う機器)との間で機器認証を行うことで、ユーザが使用する機器にバインドされた所有権に基づいた認可を実現する手法が開示されている。なお、非特許文献1に開示された手法では、認証を行う機器と認証を受ける機器が1対1の関係であることが前提となっている。   As described above, in order to limit the devices used by the user, it is necessary to bind the individual user and the device used by the user. For example, in Non-Patent Document 1, a user uses a smart card in which authentication information such as a device public key certificate, a multi-user attribute certificate, and an access control list is stored in a tamper-resistant area. Device used by the user by performing device authentication with the other terminal (authenticating device) after acquiring ownership of the device to be used (authenticating device) by entering Number (personal identification number) A technique is disclosed for realizing authorization based on ownership bound to. In the method disclosed in Non-Patent Document 1, it is assumed that there is a one-to-one relationship between a device that performs authentication and a device that receives authentication.

しかし、近年では、アイデンティティ連携技術の標準化が進み、必ずしもサービス提供者あるいはサービス提供装置自身が、要求のあった相手端末の認証やユーザの認証を行うとは限らず、サービス提供装置とは異なる端末で機器認証や個人認証が行われるケースがある。例えば、非特許文献2では、サービス提供側と信頼関係にある特定の装置でユーザのアイデンティティ認証を行い、その認証情報を複数のサービス提供者が引き継いで利用することで、認証連携を実現するフレームワークが提唱されている。また、非特許文献3には、当該認証情報を、XML形式のアサーションと呼ばれる記述方法で示す標準化仕様が公開されている。   However, in recent years, standardization of identity linkage technology has progressed, and the service provider or the service providing apparatus itself does not always authenticate the requested counterpart terminal or the user, and is a terminal different from the service providing apparatus. In some cases, device authentication and personal authentication are performed. For example, in Non-Patent Document 2, a frame that realizes authentication cooperation by performing identity authentication of a user with a specific device that is in a trust relationship with the service provider and using the authentication information in succession by a plurality of service providers. Work is advocated. Non-Patent Document 3 discloses a standardized specification indicating the authentication information in a description method called an XML format assertion.

このような現状において、サービスを享受するユーザや機器などの主体をバインドする技術が開示されている(特許文献1参照)。
この特許文献1に係る発明は、異なるトラストアンカ(信用点)で信用が保証された個別の主体を、主体動的制御装置において、新たな主体と結びつけることで、異なる主体の動的なバインドを実現している。
これによって、特許文献1に係る発明は、ユーザと、ユーザが使用する機器(ユーザ端末)という異なる主体の認証情報を、同一の主体に関連付けられるものと動的にみなすことが可能になる。
In such a current situation, a technique for binding a subject such as a user or a device who enjoys a service has been disclosed (see Patent Document 1).
The invention according to Patent Document 1 associates individual entities, whose trust is guaranteed by different trust anchors (credit points), with a new entity in the entity dynamic control device, thereby allowing dynamic binding of different entities. Realized.
As a result, the invention according to Patent Document 1 can dynamically consider authentication information of different entities, that is, a user and a device (user terminal) used by the user, as being associated with the same entity.

特開2008−108203号公報JP 2008-108203 A

“Design and Implementation of an Inter-Device Authentication Framework Guaranteeing Explicit Ownership”、情報処理学会論文誌、49(2)、p.808−821、2008“Design and Implementation of an Inter-Device Authentication Framework Guaranteeing Explicit Ownership”, IPSJ Journal, 49 (2), p. 808-821, 2008 Liberty Alliance Project、“Liberty Alliance ID-FF1.2 Specifications”、[online]、[平成22年4月22日検索]、インターネット,(URL:http://www.projectliberty.org/resource_center/specifications/liberty_alliance_id_ff_1_2_specifications/)Liberty Alliance Project, “Liberty Alliance ID-FF1.2 Specifications”, [online], [searched April 22, 2010], Internet, (URL: http://www.projectliberty.org/resource_center/specifications/liberty_alliance_id_ff_1_2_specifications /) OASIS、“Assertion and Protocol for the OASIS Security Assertion Markup Language(SAML) V2.0”、[online]、[平成22年4月22日検索]、インターネット,(URL:http://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf)、2005年3月15日OASIS, “Assertion and Protocol for the OASIS Security Assertion Markup Language (SAML) V2.0”, [online], [Search April 22, 2010], Internet, (URL: http: //docs.oasis-open .org / security / saml / v2.0 / saml-core-2.0-os.pdf), March 15, 2005

前記した非特許文献1に開示された手法では、各サービス提供者が独自の機器認証やユーザ認証を行う必要があるため、前記したようなアイデンティティ連携技術による複数のサービスを連携して行うサービス形態を実現することができず、非常にクローズなサービス形態となってしまうという問題がある。   In the method disclosed in Non-Patent Document 1 described above, each service provider needs to perform original device authentication and user authentication. Therefore, a service mode in which a plurality of services using the above-described identity cooperation technology are performed in cooperation with each other. Cannot be realized, resulting in a very closed service form.

また、前記した特許文献1に係る発明は、信頼性が確認された異なる2つ以上の主体(ユーザ、ユーザ端末など)を動的に生成された新たな主体にバインドすることで、サービスプロバイダが柔軟なアクセス制御を実施できることを特徴としている。しかし、特許文献1に係る発明における主体動的制御装置は、信頼を保証された2つ以上の異なる主体を提示されれば、無条件にバインドを行うものであって、第1の主体と第2の主体とが予め関連付けられたものかどうかを保証するものではない。   Further, the invention according to Patent Document 1 described above allows the service provider to bind two or more different entities (users, user terminals, etc.) whose reliability has been confirmed to a dynamically generated new entity. It is characterized by flexible access control. However, the subject dynamic control device in the invention according to Patent Document 1 performs unconditional binding if two or more different subjects whose reliability is guaranteed are presented. It is not guaranteed whether the two entities are associated in advance.

また、特許文献1に係る発明では、主体動的制御装置はサービスプロバイダに対して行われたサービス要求をもとに新たな主体を生成するため、複数の信頼保証情報がバインドされた主体を、複数のサービス間で連携して利用することは想定されていない。   Further, in the invention according to Patent Document 1, the subject dynamic control device generates a new subject based on a service request made to the service provider. It is not assumed to be used in cooperation between multiple services.

本発明は、以上のような問題点に鑑みてなされたものであり、機器主体の認証を各サービス提供装置で行うことなく、ユーザ主体の認証情報に紐付いた情報として複数のサービス提供装置間で連携(アイデンティティ連携)して利用することが可能な認証連携装置およびそのプログラム、機器認証装置およびそのプログラム、ならびに、認証連携システムを提供することを課題とする。   The present invention has been made in view of the problems as described above, and does not perform authentication of the apparatus main body in each service providing apparatus, but as information associated with the authentication information of the user main body between a plurality of service providing apparatuses. It is an object of the present invention to provide an authentication collaboration apparatus and program that can be used in cooperation (identity collaboration), a device authentication apparatus and program thereof, and an authentication collaboration system.

本発明は、前記課題を解決するために創案されたものであり、まず、請求項1に記載の認証連携装置は、サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムの認証連携装置であって、認証要求受信手段と、ユーザ認証手段と、認証情報発行手段と、認証情報記憶手段と、機器認証要求手段と、機器認証結果受信手段と、認証情報更新手段と、を備える構成とした。   The present invention has been developed to solve the above-described problem. First, the authentication collaboration apparatus according to claim 1 authenticates a user who uses the service among a plurality of service providing apparatuses that provide the service. An authentication cooperation device of an authentication cooperation system comprising an authentication cooperation device that performs authentication in cooperation with a device authentication device that performs device authentication of a user-use terminal that uses the service, and includes an authentication request reception unit, a user authentication unit, The authentication information issuing means, the authentication information storing means, the device authentication requesting means, the device authentication result receiving means, and the authentication information updating means.

かかる構成において、認証連携装置は、認証要求受信手段によって、ユーザがサービスの要求を行ったサービス提供装置からユーザ認証の要求を示すユーザ認証要求を受信する。そして、認証連携装置は、ユーザ認証手段によって、認証要求受信手段でユーザ認証要求を受信した際に、予めユーザ情報記憶手段に登録されているユーザ情報に基づいて、ユーザ利用端末を操作するユーザとの間でユーザ認証を行う。このユーザ認証は、例えば、パスワード認証によって行うことができる。   In this configuration, the authentication collaboration apparatus receives a user authentication request indicating a user authentication request from the service providing apparatus from which the user has requested a service by the authentication request receiving unit. Then, when the user authentication unit receives the user authentication request by the authentication request receiving unit, the authentication cooperation device is configured to have a user operating the user utilization terminal based on user information registered in the user information storage unit in advance. User authentication between. This user authentication can be performed by password authentication, for example.

そして、認証連携装置は、認証情報発行手段によって、ユーザ認証手段におけるユーザ認証結果にユーザを識別する識別子を付加して認証情報を発行(生成)し、認証情報記憶手段に書き込み記憶する。
さらに、認証連携装置は、機器認証要求手段によって、機器認証装置に対して、認証情報またはその参照情報を送信するとともに、ユーザ利用端末の機器認証を要求する。この際、機器認証装置と認証連携装置の間で事前に連携づけているユーザの識別子を指定して、機器認証要求を行う。
Then, the authentication collaboration apparatus issues (generates) authentication information by adding an identifier for identifying the user to the user authentication result in the user authentication means by the authentication information issuing means, and writes and stores it in the authentication information storage means.
Further, the authentication cooperation apparatus transmits the authentication information or the reference information to the apparatus authentication apparatus by the apparatus authentication request unit and requests the apparatus authentication of the user using terminal. At this time, a device authentication request is made by designating an identifier of a user linked in advance between the device authentication device and the authentication cooperation device.

そして、認証連携装置は、機器認証結果受信手段によって、機器認証装置から、認証情報で特定されるユーザが予め登録しているユーザ利用端末の機器認証結果を受信する。これによって、認証連携装置は、認証主体であるユーザに対応した機器の認証結果を取得することができる。   And an authentication cooperation apparatus receives the apparatus authentication result of the user utilization terminal which the user specified by authentication information has registered beforehand from an apparatus authentication apparatus by an apparatus authentication result receiving means. Thereby, the authentication cooperation apparatus can acquire the authentication result of the apparatus corresponding to the user who is the authentication subject.

その後、認証連携装置は、認証情報更新手段によって、機器認証結果受信手段で受信した機器認証結果を、認証情報記憶手段に記憶されている認証情報に付加することで、当該認証情報を更新する。これによって、認証情報には、認証主体としてユーザとユーザが事前に登録している機器(ユーザ利用端末)との認証結果が記録されることになり、認証連携装置は、ユーザ認証結果とユーザに紐付いた機器の認証結果とをバインドして、サービス提供装置に提示することができる。   Thereafter, the authentication cooperation apparatus updates the authentication information by adding the device authentication result received by the device authentication result receiving unit to the authentication information stored in the authentication information storage unit by the authentication information updating unit. As a result, the authentication information records the authentication result between the user and the device (user use terminal) that the user has registered in advance as the authentication subject. The authentication result of the associated device can be bound and presented to the service providing apparatus.

また、請求項2に記載の認証連携装置は、請求項1に記載の認証連携装置において、認証レベル記憶手段と、認証レベル判別手段と、を備える構成とした。   An authentication collaboration apparatus according to claim 2 is the authentication collaboration apparatus according to claim 1, wherein the authentication collaboration apparatus includes an authentication level storage unit and an authentication level determination unit.

かかる構成において、認証連携装置は、認証レベル記憶手段に、ユーザおよびユーザ利用端末の認証状態を示す認証レベルを記憶する。
そして、認証連携装置は、認証レベル判別手段によって、ユーザ認証要求を受信した際に、認証レベル記憶手段に記憶されている認証レベルがどのレベルかを判別する。
In this configuration, the authentication cooperation apparatus stores an authentication level indicating the authentication status of the user and the user using terminal in the authentication level storage unit.
Then, when receiving the user authentication request by the authentication level determination unit, the authentication cooperation device determines which level is the authentication level stored in the authentication level storage unit.

そして、認証連携装置は、認証レベルがユーザ未認証である場合に、ユーザ認証手段によってユーザ認証を行い、認証レベルが機器未認証である場合に、機器認証要求手段によって、機器認証装置に対してユーザ利用端末の認証を要求する。これによって、認証連携装置は、現在の認証レベルを判別して主体的にユーザ利用端末の機器認証要求を行い、認証情報を更新することができる。   When the authentication level is unauthenticated by the user, the authentication cooperation device performs user authentication by the user authentication unit. When the authentication level is unauthenticated by the device, the device authentication request unit performs the user authentication on the device authentication device. Request user terminal authentication. As a result, the authentication cooperation apparatus can discriminate the current authentication level, actively make a device authentication request for the user terminal, and update the authentication information.

また、請求項3に記載の認証連携装置は、請求項1または請求項2に記載の認証連携装置において、認証情報更新要求受信手段と、機器認証結果問い合わせ手段と、を備える構成とした。   According to a third aspect of the present invention, there is provided an authentication collaboration apparatus according to the first or second aspect, comprising authentication information update request receiving means and device authentication result inquiry means.

かかる構成において、認証連携装置は、認証情報更新要求受信手段によって、機器認証装置から、ユーザ利用端末の認証結果を一意に特定するトークンを含んだ認証情報更新要求を受信する。そして、認証連携装置は、機器認証結果問い合わせ手段によって、認証情報更新要求に含まれているトークンを含んだ機器認証結果問い合わせを機器認証装置に送信することで、特定されたユーザの利用端末の認証結果を取得する。
これによって、認証連携装置は、ユーザ利用端末の認証結果が更新されたことをトークンによって認識し、その認証結果を取得して、ユーザ主体の認証結果にバインドすることができる。
In this configuration, the authentication collaboration apparatus receives an authentication information update request including a token that uniquely specifies the authentication result of the user terminal from the device authentication apparatus by the authentication information update request receiving unit. Then, the authentication cooperation device transmits the device authentication result inquiry including the token included in the authentication information update request to the device authentication device by the device authentication result inquiry means, thereby authenticating the user terminal of the identified user. Get the result.
Thereby, the authentication cooperation apparatus can recognize that the authentication result of the user using terminal has been updated by the token, acquire the authentication result, and bind to the authentication result of the user subject.

さらに、請求項4に記載の認証連携プログラムは、サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムの認証連携装置において、ユーザ認証結果と事前にユーザが登録した機器の認証結果とを結びつけるために、前記認証連携装置のコンピュータを、認証要求受信手段、ユーザ認証手段、認証情報発行手段、機器認証要求手段、機器認証結果受信手段、認証情報更新手段として機能させる構成とした。   Furthermore, the authentication cooperation program according to claim 4 includes an authentication cooperation device that performs authentication of a user who uses the service in cooperation between a plurality of service providing devices that provide the service, and a user use terminal that uses the service. In the authentication cooperation device of the authentication cooperation system comprising the device authentication device that performs the device authentication, the authentication cooperation device computer is requested to authenticate the user authentication result and the authentication result of the device registered by the user in advance. The receiving unit, the user authentication unit, the authentication information issuing unit, the device authentication request unit, the device authentication result receiving unit, and the authentication information updating unit are configured to function.

かかる構成において、認証連携プログラムは、認証要求受信手段によって、ユーザがサービスの要求を行ったサービス提供装置からユーザ認証の要求を示すユーザ認証要求を受信する。そして、認証連携プログラムは、ユーザ認証手段によって、認証要求受信手段でユーザ認証要求を受信した際に、予めユーザ情報記憶手段に登録されているユーザ情報に基づいて、ユーザ利用端末を操作するユーザとの間でユーザ認証を行う。   In this configuration, the authentication cooperation program receives a user authentication request indicating a user authentication request from the service providing apparatus from which the user has requested a service by the authentication request receiving unit. The authentication cooperation program includes a user who operates the user utilization terminal based on user information registered in advance in the user information storage unit when the user authentication unit receives a user authentication request by the authentication request receiving unit. User authentication between.

そして、認証連携プログラムは、認証情報発行手段によって、ユーザ認証手段におけるユーザ認証結果にユーザを識別する識別子を付加して認証情報を発行(生成)し、認証情報記憶手段に書き込み記憶する。
さらに、認証連携プログラムは、機器認証要求手段によって、機器認証装置に対して、認証情報またはその参照情報を送信するとともに、ユーザ利用端末の機器認証を要求する。
Then, the authentication linkage program issues (generates) authentication information by adding an identifier for identifying the user to the user authentication result in the user authentication means by the authentication information issuing means, and writes and stores it in the authentication information storage means.
Further, the authentication cooperation program transmits the authentication information or the reference information thereof to the device authentication apparatus by the device authentication request means and requests device authentication of the user using terminal.

そして、認証連携プログラムは、機器認証結果受信手段によって、機器認証装置から、認証情報で特定されるユーザが予め登録しているユーザ利用端末の機器認証結果を受信する。その後、認証連携プログラムは、認証情報更新手段によって、機器認証結果受信手段で受信した機器認証結果を、認証情報記憶手段に記憶されている認証情報に付加することで、当該認証情報を更新する。   And an authentication cooperation program receives the apparatus authentication result of the user utilization terminal which the user specified by authentication information has registered beforehand from an apparatus authentication apparatus by an apparatus authentication result receiving means. Thereafter, the authentication cooperation program updates the authentication information by adding the device authentication result received by the device authentication result receiving unit to the authentication information stored in the authentication information storage unit by the authentication information updating unit.

また、請求項5に記載の機器認証装置は、サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムにおける機器認証装置であって、ユーザ登録機器情報記憶手段と、認証情報受信手段と、認証情報検証手段と、機器認証手段と、機器認証結果送信手段と、を備える構成とした。   The device authentication apparatus according to claim 5 is an authentication cooperation apparatus that performs authentication of a user who uses the service in cooperation between a plurality of service providing apparatuses that provide the service, and a user use terminal that uses the service A device authentication device in an authentication cooperation system comprising a device authentication device that performs device authentication of the user, a user registration device information storage means, an authentication information reception means, an authentication information verification means, a device authentication means, and a device authentication result And a transmission means.

かかる構成において、機器認証装置は、ユーザ登録機器情報記憶手段にユーザを識別する識別子と当該ユーザが利用するユーザ利用端末の機器認証用の機器情報とを予め登録しておく。この機器情報は、例えば、デバイス鍵、電子証明書などである。   In this configuration, the device authentication apparatus registers in advance an identifier for identifying the user and device information for device authentication of the user terminal used by the user in the user registration device information storage unit. The device information is, for example, a device key or an electronic certificate.

そして、機器認証装置は、認証情報受信手段によって、認証連携装置からユーザ認証結果を示す認証情報を受信する。さらに、機器認証装置は、認証情報検証手段によって、認証情報受信手段で受信した認証情報に基づいてユーザの正当性を検証する。例えば、認証情報に署名を付加しておき、認証情報検証手段は、署名を検証することで認証情報の正当性を確認する。   The device authentication apparatus receives authentication information indicating a user authentication result from the authentication cooperation apparatus by the authentication information receiving unit. Further, the device authentication apparatus verifies the legitimacy of the user based on the authentication information received by the authentication information receiving unit by the authentication information verifying unit. For example, a signature is added to the authentication information, and the authentication information verification unit verifies the validity of the authentication information by verifying the signature.

また、機器認証装置は、機器認証手段によって、認証情報検証手段で正当性が検証されたユーザの識別子に対応してユーザ登録機器情報記憶手段に記憶されている機器情報に基づいて、ユーザ利用端末との間で機器認証を行う。この機器認証は、例えば、デバイス鍵を用いたチャレンジ/レスポンス認証によって行うことができる。   In addition, the device authentication apparatus is configured to use the user authentication terminal based on the device information stored in the user registration device information storage unit corresponding to the user identifier verified by the authentication information verification unit by the device authentication unit. Device authentication with. This device authentication can be performed by, for example, challenge / response authentication using a device key.

そして、機器認証装置は、機器認証結果送信手段によって、機器認証手段における機器認証結果を認証連携装置に送信する。
これによって、機器認証装置は、認証連携装置から受信したユーザの認証情報に基づいてユーザの正当性を検証し、特定された正当なユーザが利用するユーザ利用端末の認証結果を認証連携装置に送信することができる。
Then, the device authentication apparatus transmits the device authentication result in the device authentication means to the authentication cooperation device by the device authentication result transmission means.
Accordingly, the device authentication apparatus verifies the validity of the user based on the user authentication information received from the authentication cooperation apparatus, and transmits the authentication result of the user use terminal used by the specified authorized user to the authentication cooperation apparatus. can do.

また、請求項6に記載の機器認証装置は、請求項5に記載の機器認証装置において、機器認証要求受信手段と、認証情報問い合わせ手段と、を備える構成とした。   According to a sixth aspect of the present invention, there is provided a device authentication apparatus according to the fifth aspect, further comprising a device authentication request receiving unit and an authentication information inquiry unit.

かかる構成において、機器認証装置は、機器認証要求受信手段によって、認証連携装置から、認証情報または当該認証情報を参照するための参照情報を含んだユーザ利用端末の認証の要求を示す機器認証要求を受信する。
そして、機器認証装置は、機器認証要求に認証情報の参照情報が含まれている場合に、認証情報問い合わせ手段によって、参照先の認証情報の問い合わせを認証連携装置に送信する。
In such a configuration, the device authentication apparatus receives a device authentication request indicating a request for authentication of the user terminal including the authentication information or the reference information for referring to the authentication information from the authentication cooperation device by the device authentication request receiving unit. Receive.
When the device authentication request includes the reference information of the authentication information, the device authentication device transmits an inquiry of the reference destination authentication information to the authentication cooperation device by the authentication information inquiry means.

そして、機器認証装置は、認証情報検証手段によって、機器認証要求受信手段で受信した認証情報、または、認証情報問い合わせ手段による問い合わせに対して認証連携装置が送信し認証情報受信手段が受信した認証情報に基づいて、ユーザの正当性を検証する。
これによって、機器認証装置は、機器認証の要求に併せてユーザの認証情報を取得することができ、ユーザの正当性を検証し、特定された正当なユーザが利用するユーザ利用端末の認証結果を認証連携装置に送信することができる。
Then, the device authentication apparatus uses the authentication information verification unit to send the authentication information received by the device authentication request receiving unit or the authentication information received by the authentication information receiving unit and transmitted by the authentication cooperation device in response to the inquiry by the authentication information inquiry unit. Based on the above, the validity of the user is verified.
Thereby, the device authentication apparatus can acquire user authentication information in conjunction with the request for device authentication, verify the validity of the user, and obtain the authentication result of the user use terminal used by the specified legitimate user. It can be sent to the authentication collaboration device.

また、請求項7に記載の機器認証装置は、請求項5に記載の機器認証装置において、認証情報更新要求送信手段と、機器認証結果問い合わせ受信手段と、を備える構成とした。   According to a seventh aspect of the present invention, in the device authentication apparatus according to the fifth aspect, the apparatus authentication device includes an authentication information update request transmission unit and a device authentication result inquiry reception unit.

かかる構成において、機器認証装置は、機器認証手段によって、機器認証結果を一意に特定するトークンを生成し、機器認証結果とトークンとを対応付けて機器認証結果記憶手段に記憶する。このトークンは、機器認証結果へのアクセス権限を示す情報であって、一般的なソフトウェアトークンを用いることができる。
そして、機器認証装置は、認証情報更新要求送信手段によって、トークンを含んだ認証情報の更新の要求を示す認証情報更新要求を認証連携装置に送信する。そして、機器認証装置は、機器認証結果問い合わせ受信手段によって、認証連携装置から、トークンを含んだ機器認証結果問い合わせを受信する。
In this configuration, the device authentication apparatus generates a token that uniquely specifies the device authentication result by the device authentication unit, and stores the device authentication result and the token in association with each other in the device authentication result storage unit. This token is information indicating the access authority to the device authentication result, and a general software token can be used.
Then, the device authentication apparatus transmits an authentication information update request indicating a request for updating the authentication information including the token to the authentication cooperation apparatus by the authentication information update request transmission unit. The device authentication apparatus receives a device authentication result inquiry including a token from the authentication cooperation device by the device authentication result inquiry reception unit.

また、機器認証装置は、機器認証結果送信手段によって、機器認証結果問い合わせに含まれているトークンに対応する機器認証結果を機器認証結果記憶手段から読み出して認証連携装置に送信する。
これによって、機器認証装置は、主体的に認証連携装置に対して認証情報の更新を要求し、ユーザ主体の認証情報に、そのユーザが予め登録した機器主体の認証結果をバインドさせることができる。
In addition, the device authentication apparatus reads the device authentication result corresponding to the token included in the device authentication result inquiry from the device authentication result storage unit by the device authentication result transmission unit, and transmits the device authentication result to the authentication cooperation device.
As a result, the device authentication apparatus can actively request the authentication cooperation apparatus to update the authentication information, and can bind the authentication result of the apparatus main body registered in advance by the user to the authentication information of the user main body.

さらに、請求項8に記載の機器認証プログラムは、サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムの機器認証装置において、ユーザ認証結果と事前に登録した機器の機器認証結果とを結びつけるために、前記機器認証装置のコンピュータを、認証情報受信手段、認証情報検証手段、機器認証手段、機器認証結果送信手段、として機能させる構成とした。   Furthermore, the device authentication program according to claim 8 includes an authentication cooperation apparatus that performs authentication of a user who uses the service in cooperation between a plurality of service providing apparatuses that provide the service, and a user use terminal that uses the service In the device authentication device of the authentication cooperation system comprising the device authentication device that performs the device authentication, the computer of the device authentication device receives the authentication information in order to link the user authentication result and the device authentication result of the device registered in advance. Means, authentication information verification means, device authentication means, and device authentication result transmission means.

かかる構成において、機器認証プログラムは、認証情報受信手段によって、認証連携装置からユーザ認証結果を示す認証情報を受信する。さらに、機器認証プログラムは、認証情報検証手段によって、認証情報受信手段で受信した認証情報に基づいてユーザの正当性を検証する。   In this configuration, the device authentication program receives the authentication information indicating the user authentication result from the authentication cooperation apparatus by the authentication information receiving unit. Further, the device authentication program verifies the validity of the user based on the authentication information received by the authentication information receiving unit by the authentication information verifying unit.

そして、機器認証プログラムは、機器認証手段によって、ユーザを識別する識別子と当該ユーザが利用するユーザ利用端末の機器認証用の機器情報とを予め登録して記憶するユーザ登録機器情報記憶手段に記憶されている機器情報に基づいて、認証情報検証手段で正当性が検証されたユーザの識別子に対応したユーザ利用端末との間で機器認証を行う。
そして、機器認証プログラムは、機器認証結果送信手段によって、機器認証手段における機器認証結果を認証連携装置に送信する。
Then, the device authentication program is stored in a user registration device information storage unit that pre-registers and stores an identifier for identifying a user and device authentication device information of a user terminal used by the user by the device authentication unit. On the basis of the device information, the device authentication is performed with the user use terminal corresponding to the identifier of the user whose validity is verified by the authentication information verification means.
Then, the device authentication program transmits the device authentication result in the device authentication unit to the authentication cooperation device by the device authentication result transmission unit.

また、請求項9に記載の認証連携システムは、サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムであって、前記認証連携装置は、認証要求受信手段と、ユーザ認証手段と、認証情報発行手段と、認証情報記憶手段と、機器認証要求手段と、機器認証結果受信手段と、認証情報更新手段と、を備え、前記機器認証装置は、ユーザ登録機器情報記憶手段と、認証情報受信手段と、認証情報検証手段と、機器認証手段と、機器認証結果送信手段と、を備える構成とした。   The authentication collaboration system according to claim 9 is an authentication collaboration apparatus that performs authentication of a user who uses the service in cooperation between a plurality of service providing apparatuses that provide the service, and a user use terminal that uses the service An authentication collaboration system comprising a device authentication device that performs device authentication, wherein the authentication collaboration device includes an authentication request receiving unit, a user authentication unit, an authentication information issuing unit, an authentication information storage unit, and a device authentication request. Means, a device authentication result receiving means, and an authentication information updating means, wherein the device authentication apparatus comprises a user registration device information storage means, an authentication information receiving means, an authentication information verification means, a device authentication means, And a device authentication result transmitting means.

かかる構成において、認証連携システムの認証連携装置は、認証要求受信手段によって、ユーザがサービスの要求を行ったサービス提供装置からユーザ認証の要求を示すユーザ認証要求を受信する。そして、認証連携装置は、ユーザ認証手段によって、認証要求受信手段でユーザ認証要求を受信した際に、予めユーザ情報記憶手段に登録されているユーザ情報に基づいて、ユーザ利用端末を操作するユーザとの間でユーザ認証を行う。   In this configuration, the authentication collaboration apparatus of the authentication collaboration system receives a user authentication request indicating a user authentication request from the service providing apparatus from which the user has requested a service by the authentication request receiving unit. Then, when the user authentication unit receives the user authentication request by the authentication request receiving unit, the authentication cooperation device is configured to have a user operating the user utilization terminal based on user information registered in the user information storage unit in advance. User authentication between.

そして、認証連携装置は、認証情報発行手段によって、ユーザ認証手段におけるユーザ認証結果にユーザを識別する識別子を付加して認証情報を発行(生成)し、認証情報記憶手段に書き込み記憶する。
さらに、認証連携装置は、機器認証要求手段によって、機器認証装置に対して、認証情報を送信するとともに、ユーザ利用端末の機器認証を要求する。
Then, the authentication collaboration apparatus issues (generates) authentication information by adding an identifier for identifying the user to the user authentication result in the user authentication means by the authentication information issuing means, and writes and stores it in the authentication information storage means.
Furthermore, the authentication linkage device, the device authentication requesting means, to the device authentication apparatus, transmits the authentication information and requests the device authentication of the user using terminal.

そして、認証連携装置は、機器認証結果受信手段によって、機器認証装置から、認証情報で特定されるユーザが予め登録しているユーザ利用端末の機器認証結果を受信する。
その後、認証連携装置は、認証情報更新手段によって、機器認証結果受信手段で受信した機器認証結果を、認証情報記憶手段に記憶されている認証情報に付加することで、当該認証情報を更新する。
And an authentication cooperation apparatus receives the apparatus authentication result of the user utilization terminal which the user specified by authentication information has registered beforehand from an apparatus authentication apparatus by an apparatus authentication result receiving means.
Thereafter, the authentication cooperation apparatus updates the authentication information by adding the device authentication result received by the device authentication result receiving unit to the authentication information stored in the authentication information storage unit by the authentication information updating unit.

また、認証連携システムの機器認証装置は、ユーザ登録機器情報記憶手段にユーザを識別する識別子と当該ユーザが利用するユーザ利用端末の機器認証用の機器情報とを予め登録しておく。
そして、機器認証装置は、認証情報受信手段によって、認証連携装置からユーザ認証結果を示す認証情報を受信する。さらに、機器認証装置は、認証情報検証手段によって、認証情報受信手段で受信した認証情報に基づいてユーザの正当性を検証する。
In addition, the device authentication apparatus of the authentication cooperation system registers in advance an identifier for identifying the user and device information for device authentication of the user terminal used by the user in the user registration device information storage unit.
The device authentication apparatus receives authentication information indicating a user authentication result from the authentication cooperation apparatus by the authentication information receiving unit. Further, the device authentication apparatus verifies the legitimacy of the user based on the authentication information received by the authentication information receiving unit by the authentication information verifying unit.

また、機器認証装置は、機器認証手段によって、認証情報検証手段で正当性が検証されたユーザの識別子に対応してユーザ登録機器情報記憶手段に記憶されている機器情報に基づいて、ユーザ利用端末との間で機器認証を行う。
そして、機器認証装置は、機器認証結果送信手段によって、機器認証手段における機器認証結果を認証連携装置に送信する。
In addition, the device authentication apparatus is configured to use the user authentication terminal based on the device information stored in the user registration device information storage unit corresponding to the user identifier verified by the authentication information verification unit by the device authentication unit. Device authentication with.
Then, the device authentication apparatus transmits the device authentication result in the device authentication means to the authentication cooperation device by the device authentication result transmission means.

本発明は、以下に示す優れた効果を奏するものである。
請求項1,4に記載の発明によれば、認証連携装置は、ユーザに紐付いたユーザ利用端末の機器認証結果を取得するができ、ユーザ認証結果と機器認証結果とをバインドして、1つの認証情報として生成、更新することができる。これによって、認証連携装置を利用するサービス提供装置は、サービス提供装置ごとに、ユーザが利用するユーザ利用端末の機器認証を行う必要がなく、ユーザ認証結果と機器認証結果とをバインドした認証情報によって、サービスの可否判定を行うことが可能になる。
また、認証連携装置は、1つの認証情報に2つの主体(ユーザ、ユーザ利用端末)の認証結果が含まれているため、従来の認証連携装置のインタフェースを変えることなく、サービス提供装置に対して、認証情報の連携(アイデンティティ連携)を行うことができる。
The present invention has the following excellent effects.
According to invention of Claim 1, 4, the authentication cooperation apparatus can acquire the apparatus authentication result of the user utilization terminal linked | related with the user, binds a user authentication result and an apparatus authentication result, It can be generated and updated as authentication information. As a result, the service providing device that uses the authentication cooperation device does not need to perform device authentication of the user terminal used by the user for each service providing device, and authentication information that binds the user authentication result and the device authentication result is used. It becomes possible to determine whether or not the service is possible.
In addition, since the authentication collaboration apparatus includes the authentication results of two entities (user and user use terminal) in one authentication information, the authentication collaboration apparatus can be used for the service providing apparatus without changing the interface of the conventional authentication collaboration apparatus. Authentication information linkage (identity linkage) can be performed.

請求項2に記載の発明によれば、認証連携装置は、認証レベルに応じて、認証の対象を変え、自らユーザ認証結果と機器認証結果とを取得し、1つの認証情報としてバインドすることができる。
請求項3に記載の発明によれば、認証連携装置は、機器認証装置から認証情報更新要求を取得することで、機器認証結果が更新されたことを検知し、機器認証装置から機器認証結果を取得することができる。
According to the second aspect of the present invention, the authentication cooperation apparatus can change the object of authentication according to the authentication level, acquire the user authentication result and the device authentication result, and bind it as one piece of authentication information. it can.
According to the third aspect of the present invention, the authentication cooperation device detects that the device authentication result has been updated by acquiring the authentication information update request from the device authentication device, and receives the device authentication result from the device authentication device. Can be acquired.

請求項5,8に記載の発明によれば、機器認証装置は、認証連携装置から送信されるユーザ主体の認証情報によってユーザを特定し、当該ユーザが予め登録しているユーザ利用端末の認証を行うことできる。これによって、機器認証装置は、認証連携装置におけるユーザ認証と連携して、機器認証を行うことができる。   According to the fifth and eighth aspects of the present invention, the device authentication apparatus identifies a user based on user-subjected authentication information transmitted from the authentication cooperation apparatus, and authenticates the user using terminal registered in advance by the user. Can be done. Accordingly, the device authentication apparatus can perform device authentication in cooperation with user authentication in the authentication cooperation device.

請求項6に記載の発明によれば、機器認証装置は、認証連携装置から送信される機器認証要求に対応して、ユーザ主体の認証情報を取得することができる。また、機器認証装置は、その認証情報によってユーザを特定し、当該ユーザが予め登録しているユーザ利用端末の認証を行うことできる。
請求項7に記載の発明によれば、機器認証装置は、機器認証を行う際に自発的に認証情報を更新する要求を認証連携装置に通知することができる。これによって、機器認証装置は、認証連携装置と連携して、ユーザ認証と機器認証とをバインドすることができる。
According to the invention described in claim 6, the device authentication apparatus can acquire the authentication information of the user subject in response to the device authentication request transmitted from the authentication cooperation device. In addition, the device authentication apparatus can identify a user based on the authentication information and authenticate a user using terminal registered in advance by the user.
According to the invention described in claim 7, the device authentication device can notify the authentication cooperation device of a request for spontaneously updating authentication information when performing device authentication. Thus, the device authentication apparatus can bind user authentication and device authentication in cooperation with the authentication cooperation device.

請求項9に記載の発明によれば、認証連携システムは、サービス提供装置が、認証連携装置によって連携してユーザ認証を行う場合に、機器認証装置によって、ユーザが利用するユーザ利用端末の機器認証を行い、2つの主体(ユーザ、ユーザ利用端末)の認証情報を1つの認証情報にバインドし、それらを複数のサービス提供装置間で連携して利用することができる。これによって、サービス提供装置は、ユーザの認証結果を検証してサービスを提供する際に、ユーザが利用する機器のアクセス環境の正当性をも判断することが可能になり、正当な機器と不正な機器とで異なるアクセス制御を行うことができる。   According to the invention described in claim 9, when the service providing apparatus performs user authentication in cooperation with the authentication cooperation apparatus, the authentication cooperation system uses the apparatus authentication apparatus to authenticate the user terminal used by the user. It is possible to bind the authentication information of two subjects (user, user use terminal) to one authentication information, and use them in cooperation between a plurality of service providing apparatuses. As a result, when the service providing apparatus verifies the user authentication result and provides the service, the service providing apparatus can also determine the validity of the access environment of the device used by the user. Different access control can be performed for each device.

本発明の第1実施形態に係る認証連携システムの構成を示すシステム構成図である。It is a system configuration figure showing the composition of the authentication cooperation system concerning a 1st embodiment of the present invention. 本発明の第1実施形態に係る認証連携装置の構成を示すブロック構成図である。It is a block block diagram which shows the structure of the authentication cooperation apparatus which concerns on 1st Embodiment of this invention. 本発明の第1実施形態に係る機器認証装置の構成を示すブロック構成図である。It is a block block diagram which shows the structure of the apparatus authentication apparatus which concerns on 1st Embodiment of this invention. 本発明の第1実施形態に係る認証連携システムの動作を示すシーケンス図である。It is a sequence diagram which shows operation | movement of the authentication cooperation system which concerns on 1st Embodiment of this invention. 本発明の認証連携装置のユーザ情報記憶手段に記憶されるユーザ情報の一例を示す図である。It is a figure which shows an example of the user information memorize | stored in the user information storage means of the authentication cooperation apparatus of this invention. 本発明の認証連携装置の認証情報記憶手段に記憶される認証情報の一例を示す図である。It is a figure which shows an example of the authentication information memorize | stored in the authentication information memory | storage means of the authentication cooperation apparatus of this invention. 機器認証結果をバインドした認証情報(証明書)の一例を示す図である。It is a figure which shows an example of the authentication information (certificate) which bound the apparatus authentication result. 本発明の第2実施形態に係る認証連携システムの構成を示すシステム構成図である。It is a system block diagram which shows the structure of the authentication cooperation system which concerns on 2nd Embodiment of this invention. 本発明の第2実施形態に係る認証連携装置の構成を示すブロック構成図である。It is a block block diagram which shows the structure of the authentication cooperation apparatus which concerns on 2nd Embodiment of this invention. 本発明の第2実施形態に係る機器認証装置の構成を示すブロック構成図である。It is a block block diagram which shows the structure of the apparatus authentication apparatus which concerns on 2nd Embodiment of this invention. 本発明の第2実施形態に係る認証連携システムの動作を示すシーケンス図である。It is a sequence diagram which shows operation | movement of the authentication cooperation system which concerns on 2nd Embodiment of this invention.

以下、本発明の実施形態について図面を参照して説明する。
<第1実施形態>
[認証連携システムの構成]
まず、図1を参照して、本発明の第1実施形態に係る認証連携システムの構成について説明する。
Embodiments of the present invention will be described below with reference to the drawings.
<First Embodiment>
[Configuration of authentication linkage system]
First, with reference to FIG. 1, the structure of the authentication cooperation system which concerns on 1st Embodiment of this invention is demonstrated.

認証連携システムSは、ユーザ認証を複数のサービス提供装置3間で連携する際に、併せて、ユーザが利用するユーザ利用端末4の認証を行うシステムである。
ここでは、認証連携システムSは、認証連携装置1と、機器認証装置2と、1つ以上のサービス提供装置3を含むサービス提供装置群と、ユーザ利用端末4と、をネットワークNを介して接続して構成している。
The authentication cooperation system S is a system that performs authentication of the user use terminal 4 used by a user when user authentication is performed between a plurality of service providing apparatuses 3.
Here, the authentication collaboration system S connects the authentication collaboration device 1, the device authentication device 2, a service provision device group including one or more service provision devices 3, and the user use terminal 4 via the network N. Configured.

認証連携装置1は、サービスを享受するユーザ個人を主体とした認証を行うものである。この認証連携装置1は、事前に信頼関係を構築しているサービス提供装置3との間でユーザ個人の認証を連携して行うため、ユーザ個人を主体とした認証情報をサービス提供装置3に対して発行する。なお、この認証連携装置1は、機器認証装置2が発行する機器主体の認証結果を認証情報に含めることで、ユーザ主体の認証と、機器主体の認証とを1つの認証情報として発行する。   The authentication collaboration apparatus 1 performs authentication mainly for individual users who enjoy the service. Since this authentication cooperation device 1 performs authentication of individual users in cooperation with the service providing device 3 for which a trust relationship has been established in advance, authentication information centered on the individual user is sent to the service providing device 3. Issue. In addition, this authentication cooperation apparatus 1 issues the authentication of the user subject and the authentication of the device subject as one piece of authentication information by including the authentication result of the device subject issued by the device authentication device 2 in the authentication information.

機器認証装置2は、ユーザがサービスの提供を受ける機器を主体として認証を行うものである。この機器認証装置2は、事前に登録しているユーザの機器を特定する機器情報に基づいて、ユーザが利用するユーザ利用端末4の認証を行い、機器主体の認証結果を発行する。この機器主体の認証結果は、認証連携装置1において、認証情報にバインドされる。   The device authentication apparatus 2 performs authentication with a user as a main device for which a service is provided. The device authentication apparatus 2 authenticates the user using terminal 4 used by the user based on device information for identifying the user device registered in advance, and issues a device-based authentication result. The authentication result of the device main body is bound to the authentication information in the authentication cooperation device 1.

サービス提供装置3は、ユーザに対してサービスを提供するものである。なお、このサービス提供装置3が提供するサービスは、一般的なサービスであって特に限定するものではない。例えば、ネットバンクサービス、マルチメディアコンテンツ(動画、音楽)配信サービスなどである。   The service providing device 3 provides a service to the user. The service provided by the service providing apparatus 3 is a general service and is not particularly limited. For example, there are a net bank service, a multimedia content (video, music) distribution service, and the like.

ユーザ利用端末4は、ユーザが、ネットワークNを介して、サービス提供装置3からサービスの提供を受ける装置である。このユーザ利用端末4は、例えば、パーソナルコンピュータ、テレビ受像機、携帯端末、専用端末など、ネットワークを介して提供されるサービスの提供を受ける機器であれば特に限定するものではない。
以下、本発明に係る認証連携装置1および機器認証装置2について詳細に説明する。
The user utilization terminal 4 is an apparatus in which a user receives service provision from the service provision apparatus 3 via the network N. The user utilization terminal 4 is not particularly limited as long as it is a device that receives a service provided via a network, such as a personal computer, a television receiver, a portable terminal, and a dedicated terminal.
Hereinafter, the authentication cooperation device 1 and the device authentication device 2 according to the present invention will be described in detail.

〔認証連携装置の構成〕
最初に、図2を参照(適宜図1参照)して、認証連携装置1の構成について説明する。ここでは、認証連携装置1は、通信部10と、記憶部11と、制御部12と、を備えている。
[Configuration of authentication linkage device]
First, the configuration of the authentication collaboration apparatus 1 will be described with reference to FIG. Here, the authentication collaboration apparatus 1 includes a communication unit 10, a storage unit 11, and a control unit 12.

通信部10は、通信先の端末(機器認証装置2、サービス提供装置3、ユーザ利用端末4)との間で、TCP/IPなどの所定のプロトコルで通信を行うものである。この通信部10は、例えば、NIC(Network Interface Card)で実現することができる。   The communication unit 10 communicates with a communication destination terminal (device authentication apparatus 2, service providing apparatus 3, user use terminal 4) using a predetermined protocol such as TCP / IP. The communication unit 10 can be realized by, for example, a NIC (Network Interface Card).

記憶部11は、認証連携装置1内で保持する各種データを記憶するものである。この記憶部11は、例えば、外部から読み取りや書き込みが可能な磁気ディスク、光ディスクなどの記憶装置で実現することができる。ここでは、記憶部11は、機器認証先記憶手段110と、ユーザ情報記憶手段111と、認証情報記憶手段112と、を備えている。なお、これらの記憶手段は、それぞれ個別の記憶媒体として構成してもよいし、1つの記憶媒体で異なる記憶領域に記憶する構成としてもよい。   The storage unit 11 stores various data held in the authentication cooperation device 1. The storage unit 11 can be realized by a storage device such as a magnetic disk or an optical disk that can be read and written from the outside. Here, the storage unit 11 includes a device authentication destination storage unit 110, a user information storage unit 111, and an authentication information storage unit 112. These storage units may be configured as individual storage media, or may be configured to store in different storage areas with one storage medium.

機器認証先記憶手段110は、機器を主体とする機器認証のサービス(機器認証サービス)を提供する機器認証装置2のアドレスを予め記憶しておくものである。このアドレスは、例えば、機器認証装置2の機器認証サービス先のURL(Uniform Resource Locator)である。   The device authentication destination storage unit 110 stores in advance the address of the device authentication apparatus 2 that provides a device authentication service (device authentication service) mainly for the device. This address is, for example, a URL (Uniform Resource Locator) of the device authentication service destination of the device authentication apparatus 2.

ユーザ情報記憶手段111は、ユーザ主体の認証を行う際に必要となるユーザ情報(クレデンシャル情報、属性情報)を予め記憶しておくものである。
ここで、ユーザ情報であるクレデンシャル情報とは、ユーザの信用を示す情報であって、例えば、ID/パスワード、生体情報、ハードウェアトークン、電子証明書などである。なお、本発明において、これらの認証方式は特に限定するものではない。また、属性情報は、ユーザを特定する情報であって、ユーザの氏名、年齢などである。
The user information storage unit 111 stores user information (credential information, attribute information) necessary for authenticating the user subject in advance.
Here, the credential information, which is user information, is information indicating the trust of the user, such as ID / password, biometric information, hardware token, electronic certificate, and the like. In the present invention, these authentication methods are not particularly limited. The attribute information is information for identifying the user, such as the user's name and age.

さらに、ユーザ情報記憶手段111は、ユーザごとに、機器認証装置2および各サービス提供装置3と連携するための識別子(連携用ユーザ識別子)を対応付けて記憶しておくこととする。この連携用ユーザ識別子は、実ID(ユーザ識別子そのもの)であっても構わないが、漏洩時の被害を最小限に抑えるため、仮ID(連携用ユーザ識別子)を用いることが望ましい。
なお、ユーザ情報記憶手段111には、このようなユーザ情報が、図示を省略したユーザ情報登録手段によって、予め登録されているものとする。また、このユーザ情報登録手段によって、ユーザの新規登録や、ユーザ情報の削除などが行われるものとする。
Further, the user information storage unit 111 stores an identifier (cooperation user identifier) for linking with the device authentication device 2 and each service providing device 3 in association with each user. This cooperation user identifier may be a real ID (user identifier itself), but it is desirable to use a temporary ID (cooperation user identifier) in order to minimize damage at the time of leakage.
It is assumed that such user information is registered in the user information storage unit 111 in advance by a user information registration unit (not shown). In addition, it is assumed that a new user registration, user information deletion, or the like is performed by the user information registration unit.

ここで、図5を参照(適宜図2参照)して、ユーザ情報記憶手段111に記憶されるユーザ情報の一例について説明する。
図5では、ユーザ情報記憶手段111に、ユーザごとに、「ユーザ名」、「ユーザ識別子(ユーザID)」、「パスワード」、機器認証装置2に対応した「連携用ユーザ識別子(機器認証装置連携用ユーザ識別子)」、および、複数のサービス提供装置3(3a,3b,…)に対応した「連携用ユーザ識別子(サービス提供装置連携用ユーザ識別子)」を記憶した例を示している。
Here, an example of user information stored in the user information storage unit 111 will be described with reference to FIG. 5 (refer to FIG. 2 as appropriate).
In FIG. 5, “user name”, “user identifier (user ID)”, “password”, and “cooperation user identifier corresponding to device authentication device 2 (device authentication device cooperation) are stored in the user information storage unit 111 for each user. User identifier) ”and“ cooperation user identifier (user identifier for service provision device cooperation) ”corresponding to a plurality of service provision devices 3 (3a, 3b,...) Are shown.

ここで、「ユーザ名」は、ユーザを特定する属性情報である。これ以外にも、年齢、生年月日などの情報を記憶してもよい。
「ユーザ識別子(ユーザID)」は、ユーザを一意に特定するための情報であって、英数字などの文字列である。
Here, “user name” is attribute information for identifying a user. In addition, information such as age and date of birth may be stored.
The “user identifier (user ID)” is information for uniquely identifying a user, and is a character string such as alphanumeric characters.

「パスワード」は、ユーザを認証するためのクレデンシャル情報である。ここでは、ID/パスワードを認証方式として使用することを前提としているが、電子証明書など他の認証方式を使用する場合は、その認証方式に応じた情報(認証鍵など)が記憶されることになる。   “Password” is credential information for authenticating a user. Here, it is assumed that the ID / password is used as an authentication method. However, when using another authentication method such as an electronic certificate, information (such as an authentication key) corresponding to the authentication method is stored. become.

「連携用ユーザ識別子(機器認証装置連携用ユーザ識別子)」は、機器認証装置2との間で、ユーザを特定するための識別子であって、実IDであるユーザ識別子と紐付けられた仮IDである。
「連携用ユーザ識別子(サービス提供装置連携用ユーザ識別子)」は、サービス提供装置3との間で、ユーザを特定するための識別子であって、実IDであるユーザ識別子と紐付けられた仮IDである。
図2に戻って、認証連携装置1の構成について説明を続ける。
The “cooperation user identifier (device authentication device cooperation user identifier)” is an identifier for identifying a user with the device authentication device 2 and is a temporary ID associated with a user identifier that is a real ID. It is.
The “cooperation user identifier (service providing device cooperation user identifier)” is an identifier for identifying a user with the service providing device 3 and is a temporary ID associated with a user identifier that is a real ID. It is.
Returning to FIG. 2, the description of the configuration of the authentication collaboration apparatus 1 will be continued.

認証情報記憶手段(認証レベル記憶手段)112は、ユーザごとの認証に関する情報(認証レベル、認証結果、認証情報など)を記憶するものである。
ここで、認証レベルは、認証主体(ユーザ、機器)の認証状態を示す情報である。また、認証結果は、ユーザ認証を行った結果を示すユーザ認証結果と、機器認証を行った結果を示す機器認証結果とを示す情報である。この認証レベルや認証結果は、後記するユーザ認証手段122や認証情報更新手段128によって更新される。
The authentication information storage unit (authentication level storage unit) 112 stores information (authentication level, authentication result, authentication information, etc.) related to authentication for each user.
Here, the authentication level is information indicating the authentication state of the authentication subject (user, device). The authentication result is information indicating a user authentication result indicating a result of user authentication and a device authentication result indicating a result of device authentication. The authentication level and the authentication result are updated by a user authentication unit 122 and an authentication information update unit 128 described later.

また、認証情報は、認証情報発行手段124が発行した主体(ユーザおよび機器)の認証結果を証明する電子証明書(以下、単に証明書)である。   The authentication information is an electronic certificate (hereinafter simply referred to as a certificate) that certifies the authentication result of the subject (user and device) issued by the authentication information issuing means 124.

ここで、図6を参照(適宜図2参照)して、認証情報記憶手段112に記憶される認証に関する情報の一例について説明する。
図6では、認証情報記憶手段112に、ユーザごとに、「ユーザ識別子(ユーザID)」、「認証レベル」、「セッション情報」、「ユーザ認証結果」、「機器認証結果」、「認証情報」を記憶した例を示している。
Here, an example of information related to authentication stored in the authentication information storage unit 112 will be described with reference to FIG. 6 (refer to FIG. 2 as appropriate).
In FIG. 6, “user identifier (user ID)”, “authentication level”, “session information”, “user authentication result”, “device authentication result”, “authentication information” are stored in the authentication information storage unit 112 for each user. The example which memorize | stored is shown.

ここで、「ユーザ識別子(ユーザID)」は、ユーザを一意に特定するための情報であって、図5で示したユーザ識別子と同じものである。
「認証レベル」は、認証主体(ユーザ、機器)の認証がどの段階まで進んでいるのかを示す情報である。具体的には、認証レベルは、主体(ユーザおよび機器)の認証がまだ行われていない状態を示す「“0”=未認証」、ユーザ認証のみが終了した状態を示す「“1”=ユーザ認証済み」、ユーザ認証および機器認証のどちらも終了した状態を示す「“2”=ユーザ/機器認証済み」などで区別される情報である。
Here, the “user identifier (user ID)” is information for uniquely identifying the user, and is the same as the user identifier shown in FIG.
The “authentication level” is information indicating to what level the authentication of the authentication subject (user, device) has progressed. Specifically, the authentication level is ““ 0 ”= unauthenticated” indicating that the subject (user and device) has not yet been authenticated, “1” = user indicating that only user authentication has been completed. The information is distinguished by “authenticated”, “2” = user / device authenticated ”indicating a state in which both user authentication and device authentication are completed.

なお、ここでは、認証が成功したユーザ利用端末4(図1参照)に発行する「セッション情報(セッションID)」を認証情報記憶手段112に記憶しておくこととする。この「セッション情報」は、認証に成功したユーザが、他のサービスに遷移する場合であっても、同一のセッション情報が継続して使用されている場合は、不要な再認証を行わないようにするものである。このセッション情報は、一般的なセッション管理で使用するものであるため、ここでは、詳細な説明は省略する。   Here, it is assumed that “session information (session ID)” issued to the user using terminal 4 (see FIG. 1) that has been successfully authenticated is stored in the authentication information storage unit 112. This "session information" is used to prevent unnecessary re-authentication if the same session information continues to be used even when a user who has succeeded in authentication transitions to another service. To do. Since this session information is used in general session management, a detailed description thereof is omitted here.

「ユーザ認証結果」は、ユーザ主体の認証結果を示す情報である。この「ユーザ認証結果」には、例えば、認証時間、認証方式などが含まれる。
「機器認証結果」は、機器主体の認証結果を示す情報である。この「機器認証結果」には、例えば、認証ステータス(正当な機器と判定されたか否かを示す情報)、認証時間、認証方式、機器認証発行先(機器認証装置2を特定する識別子などの情報)、機器情報(機器種別、製造メーカーなど)、署名(機器認証装置2が発行したデジタル署名)などが含まれる。
“User authentication result” is information indicating the authentication result of the user subject. This “user authentication result” includes, for example, an authentication time, an authentication method, and the like.
“Device authentication result” is information indicating the authentication result of the device itself. The “device authentication result” includes, for example, information such as an authentication status (information indicating whether or not it is determined to be a legitimate device), an authentication time, an authentication method, a device authentication issue destination (an identifier for specifying the device authentication device 2). ), Device information (device type, manufacturer, etc.), signature (digital signature issued by the device authentication apparatus 2), and the like.

「認証情報」は、主体(ユーザおよび機器)の認証結果を証明するための証明書(電子証明書)である。この証明書は、ユーザが利用するサービス提供装置3ごとに複数生成されることになる。   “Authentication information” is a certificate (electronic certificate) for certifying the authentication result of the subject (user and device). A plurality of certificates are generated for each service providing apparatus 3 used by the user.

ここで、図7を参照して、「証明情報」の実体である「証明書」の具体例について説明する。
図7に示すように、証明書は、例えば、「署名」、「ユーザ主体情報」、「条件」、「ユーザ認証結果」、「機器認証結果」を含んだ情報である。
Here, with reference to FIG. 7, a specific example of “certificate” which is the substance of “certification information” will be described.
As shown in FIG. 7, the certificate is information including, for example, “signature”, “user subject information”, “condition”, “user authentication result”, and “device authentication result”.

ここで、「署名」は、当該証明書の正当性を証明するためのデジタル署名であって、後記する署名生成手段125によって付加される情報である。
「ユーザ主体情報」は、機器認証装置2やサービス提供装置3との間でユーザ認証の連携を行うためのユーザを特定する識別子である。ここでは、当該識別子として、実際のユーザ識別子を用いるのではなく、機器認証装置2やサービス提供装置3との間で連携を行うための図5で説明した連携用ユーザ識別子(機器認証装置連携用ユーザ識別子、サービス提供装置連携用ユーザ識別子)を用いることとする。
Here, the “signature” is a digital signature for certifying the validity of the certificate, and is information added by the signature generation means 125 described later.
The “user subject information” is an identifier that identifies a user for performing user authentication cooperation with the device authentication apparatus 2 and the service providing apparatus 3. Here, instead of using an actual user identifier as the identifier, the cooperation user identifier (for device authentication device cooperation) described in FIG. 5 for performing cooperation with the device authentication device 2 and the service providing device 3 is used. User identifier, service providing device cooperation user identifier).

「条件」は、当該証明書を使用するための各種の条件を示す情報である。例えば、当該証明書がどの装置に対して発行されたのかを示す証明情報発行先、あるいは、当該証明書の有効期限などである。
「ユーザ認証結果」は、図6で説明したユーザ認証結果と同じ内容であって、当該証明書を生成する際に、図6の「ユーザ認証結果」がバインドされる。
「機器認証結果」は、図6で説明した機器認証結果と同じ内容であって、当該証明書を生成する際に、図6の「機器認証結果」がバインドされる。
“Condition” is information indicating various conditions for using the certificate. For example, a certificate information issue destination indicating to which apparatus the certificate has been issued, or an expiration date of the certificate.
The “user authentication result” has the same content as the user authentication result described with reference to FIG. 6, and the “user authentication result” in FIG. 6 is bound when the certificate is generated.
The “device authentication result” has the same content as the device authentication result described with reference to FIG. 6, and the “device authentication result” in FIG. 6 is bound when the certificate is generated.

なお、この証明書は、標準化団体OASISによって策定されたXML形式の仕様であるSAML(Security Assertion Markup Language)アサーションなどの標準化された仕様または規格に従っていることが望ましい。
図2に戻って、認証連携装置1の構成について説明を続ける。
This certificate preferably conforms to a standardized specification or standard such as SAML (Security Assertion Markup Language) assertion, which is a specification in XML format established by the standardization organization OASIS.
Returning to FIG. 2, the description of the configuration of the authentication collaboration apparatus 1 will be continued.

制御部12は、認証連携装置1の動作を制御するものである。この制御部12は、CPU、RAM、ROMなどの一般的なハードウェア構成で実現することができる。ここでは、制御部12は、認証要求受信手段120と、認証レベル判別手段121と、ユーザ認証手段122と、機器認証要求手段123と、認証情報発行手段124と、署名生成手段125と、認証情報問い合わせ受信手段126と、機器認証結果受信手段127と、認証情報更新手段128と、を備えている。なお、制御部12は、コンピュータ(CPU)を、これら各手段として機能させるプログラム(認証連携プログラム)によって動作させることができる。   The control unit 12 controls the operation of the authentication collaboration apparatus 1. The control unit 12 can be realized by a general hardware configuration such as a CPU, a RAM, and a ROM. Here, the control unit 12 includes an authentication request reception unit 120, an authentication level determination unit 121, a user authentication unit 122, a device authentication request unit 123, an authentication information issue unit 124, a signature generation unit 125, and authentication information. Inquiry receiving means 126, device authentication result receiving means 127, and authentication information updating means 128 are provided. In addition, the control part 12 can operate a computer (CPU) by the program (authentication cooperation program) which functions as each of these means.

認証要求受信手段120は、通信部10を介して、サービスを享受する主体(ユーザ、機器)を認証するための認証要求を受信するものである。この認証要求は、ユーザ利用端末4からサービスの利用を要求されたサービス提供装置3が送信する要求である。なお、サービス提供装置3は、認証要求に転送先(認証連携装置1)のアドレスを付加して、サービスを要求したユーザ利用端末4に送信する。そして、ユーザ利用端末4は、リダイレクトによって、認証要求を認証連携装置1に送信する。これによって、個々のサービス提供装置3は、ユーザ利用端末4との間で直接認証処理を行う必要がない。
この認証要求受信手段120は、認証要求を受信した旨を、ユーザ利用端末4からのセッション情報とともに認証レベル判別手段121に通知する。
The authentication request receiving unit 120 receives an authentication request for authenticating a subject (user, device) who enjoys the service via the communication unit 10. This authentication request is a request transmitted by the service providing apparatus 3 requested to use the service from the user use terminal 4. The service providing apparatus 3 adds the address of the transfer destination (authentication cooperation apparatus 1) to the authentication request, and transmits it to the user using terminal 4 that requested the service. Then, the user use terminal 4 transmits an authentication request to the authentication cooperation apparatus 1 by redirection. As a result, the individual service providing apparatuses 3 do not need to perform an authentication process directly with the user use terminal 4.
The authentication request receiving unit 120 notifies the authentication level determining unit 121 that the authentication request has been received together with the session information from the user using terminal 4.

認証レベル判別手段121は、認証要求受信手段120から認証要求を受信した旨を通知された段階で、認証主体(ユーザ、機器)の認証レベルを判別するものである。具体的には、認証レベル判別手段121は、認証情報記憶手段112に記憶されている主体(ユーザおよび機器)の認証レベルが、どのレベルであるか(「未認証」であるか、「ユーザ認証済み」であるか、「ユーザ/機器認証済み」であるか)を判別し、その認証レベルに応じて、認証要求の引き渡し先を変える。ここでは、認証レベル判別手段121は、認証レベルが「未認証」である場合はユーザ認証手段122に、認証レベルが「ユーザ認証済み」である場合は機器認証要求手段123に、認証レベルが「ユーザ/機器認証済み」である場合は認証情報発行手段124にそれぞれ認証要求を引き渡す。   The authentication level discriminating unit 121 discriminates the authentication level of the authentication subject (user, device) when notified that the authentication request is received from the authentication request receiving unit 120. Specifically, the authentication level determination unit 121 determines which level (“unauthenticated”) or “user authentication” is the authentication level of the subject (user and device) stored in the authentication information storage unit 112. Or “user / device authenticated”), and the delivery destination of the authentication request is changed according to the authentication level. In this case, the authentication level determination unit 121 uses the user authentication unit 122 when the authentication level is “unauthenticated”, the device authentication request unit 123 when the authentication level is “user authenticated”, and the authentication level “ If “user / device authenticated”, the authentication request is issued to the authentication information issuing unit 124.

ユーザ認証手段122は、ユーザ情報記憶手段111に記憶されているユーザ情報に基づいて、ユーザ(ユーザ利用端末4)から受信したクレデンシャル情報の認証を行うものである。例えば、ID/パスワードの認証方式によってユーザ認証を行う場合、ユーザ認証手段122は、ユーザ(ユーザ利用端末4)に対して、ユーザ識別子(ID)およびパスワードの入力を求め、入力されたID/パスワードが、ユーザ情報記憶手段111に記憶されているユーザ情報に合致するか否かによって、ユーザ認証を行う。もちろん、生体情報などの他の認証方式によってユーザ認証を行うこととしてもよい。   The user authentication unit 122 authenticates the credential information received from the user (user use terminal 4) based on the user information stored in the user information storage unit 111. For example, when user authentication is performed by an ID / password authentication method, the user authentication unit 122 requests the user (user utilization terminal 4) to input a user identifier (ID) and a password, and the input ID / password. The user authentication is performed depending on whether or not the user information stored in the user information storage unit 111 matches. Of course, user authentication may be performed by other authentication methods such as biometric information.

このユーザ認証手段122は、ユーザ認証後、認証結果を認証情報記憶手段112に書き込み、認証要求を行ったサービス提供装置3に対応した認証情報(証明書)あるいは当該証明書の参照情報(認証情報参照情報)を機器認証要求手段123に引き渡す。ここで、参照情報とは、認証情報の参照先を示す情報であって、例えば、証明書の所在を示すアドレスなどである。SAMLでは、参照情報(アーティファクト)のフォーマットとして、証明書発行者の識別子(または発行サイトURLへの変換用識別子)と、証明書の検索のために一時的に発行されたランダムな文字列とを結合させたものを利用することを推奨している。そこで、このような識別子とランダムな文字列を結合して参照情報としてもよい。
なお、ユーザ認証手段122は、認証情報を機器認証要求手段123に引き渡す場合、後記する認証情報発行手段124に認証情報の発行を要求し、発行された認証情報を機器認証要求手段123に引き渡すこととする。
After the user authentication, the user authentication unit 122 writes the authentication result into the authentication information storage unit 112, and the authentication information (certificate) corresponding to the service providing apparatus 3 that has made the authentication request or the reference information (authentication information) of the certificate. Reference information) is handed over to the device authentication request means 123. Here, the reference information is information indicating a reference destination of the authentication information, for example, an address indicating the location of the certificate. In SAML, as a format of reference information (artifact), a certificate issuer identifier (or an identifier for conversion to an issuance site URL) and a random character string temporarily issued for certificate search are used. It is recommended to use a combination. Therefore, such an identifier and a random character string may be combined as reference information.
When handing over the authentication information to the device authentication requesting unit 123, the user authentication unit 122 requests the authentication information issuing unit 124, which will be described later, to issue the authentication information, and hands over the issued authentication information to the device authentication requesting unit 123. And

機器認証要求手段123は、ユーザ主体の認証後、機器認証装置2に対して機器認証を要求するものである。ここでは、機器認証要求手段123は、機器認証要求に、ユーザ認証手段122から引き渡された認証情報(証明書)またはその参照情報と、転送先(機器認証装置2)のアドレスを付加して、サービスを要求したユーザ利用端末4に送信する。なお、転送先(機器認証装置2)のアドレスは、予め機器認証先記憶手段110に記憶されている。そして、ユーザ利用端末4は、リダイレクトによって、機器認証要求を機器認証装置2に送信する。これによって、個々のサービス提供装置3は、ユーザ利用端末4との間で直接機器の認証処理を行う必要がない。   The device authentication request unit 123 requests device authentication from the device authentication apparatus 2 after authenticating the user. Here, the device authentication request unit 123 adds the authentication information (certificate) delivered from the user authentication unit 122 or its reference information and the address of the transfer destination (device authentication apparatus 2) to the device authentication request, It transmits to the user use terminal 4 which requested the service. The address of the transfer destination (device authentication apparatus 2) is stored in advance in the device authentication destination storage unit 110. Then, the user use terminal 4 transmits a device authentication request to the device authentication apparatus 2 by redirection. As a result, each service providing device 3 does not need to directly perform device authentication processing with the user use terminal 4.

認証情報発行手段124は、認証情報記憶手段112に記憶されている認証結果に基づいて、認証情報(証明書)を発行(生成)するものである。
ここでは、認証情報発行手段124は、ユーザ認証が行われた際、機器認証装置2から認証情報の問い合わせがあった際、あるいは、機器認証装置2から機器認証結果を取得した際に認証情報(証明書)を発行する。
The authentication information issuing unit 124 issues (generates) authentication information (certificate) based on the authentication result stored in the authentication information storage unit 112.
Here, the authentication information issuing unit 124 performs authentication information (when the user authentication is performed, when there is an inquiry about authentication information from the device authentication apparatus 2, or when the device authentication result is acquired from the device authentication apparatus 2). Issue a certificate.

この認証情報発行手段124は、ユーザ認証が行われた際、すなわち、ユーザ認証手段122から、認証情報の発行を要求された際に、要求のあったユーザ識別子に対応して認証情報記憶手段112に記憶されている認証結果などをバインドし、署名生成手段125によるデジタル署名を付加することで証明書を生成する。
具体的には、認証情報発行手段124は、図7で説明した認証情報(証明書)を生成して認証情報記憶手段112に書き込む。
The authentication information issuing unit 124 corresponds to the requested user identifier when the user authentication is performed, that is, when the user authentication unit 122 requests the issuance of authentication information. The certificate is generated by binding the authentication result stored in the ID and adding a digital signature by the signature generation unit 125.
Specifically, the authentication information issuing unit 124 generates the authentication information (certificate) described in FIG. 7 and writes it in the authentication information storage unit 112.

また、認証情報発行手段124は、機器認証装置2から認証情報の問い合わせがあった際、すなわち、後記する認証情報問い合わせ受信手段126で、参照情報をもとに認証情報の問い合わせを受信した際に、参照先の認証情報(証明書)を、認証情報記憶手段112から読み出して、機器認証装置2に送信する。   The authentication information issuing unit 124 receives an inquiry for authentication information from the device authentication apparatus 2, that is, when an authentication information inquiry receiving unit 126 (to be described later) receives an inquiry for authentication information based on the reference information. The reference authentication information (certificate) is read from the authentication information storage unit 112 and transmitted to the device authentication apparatus 2.

さらに、認証情報発行手段124は、機器認証装置2から機器認証結果を取得した際、すなわち、後記する機器認証結果受信手段127が機器認証結果を受信し、認証情報更新手段128が認証情報を更新した際に、認証情報(証明書)を再発行する。このとき、認証情報発行手段124は、再発行した認証情報(証明書)に、転送先(サービス提供装置3)のアドレスを付加して、ユーザ利用端末4に送信する。そして、ユーザ利用端末4は、リダイレクトによって、認証情報(証明書)をサービス提供装置3に送信する。これによって、サービス提供装置3は、ユーザ認証および機器認証の結果を把握することができる。   Further, the authentication information issuing unit 124 receives the device authentication result when the device authentication result is acquired from the device authentication apparatus 2, that is, the device authentication result receiving unit 127 described later receives the device authentication result, and the authentication information updating unit 128 updates the authentication information. When issued, the authentication information (certificate) is reissued. At this time, the authentication information issuing unit 124 adds the address of the transfer destination (service providing apparatus 3) to the reissued authentication information (certificate) and transmits it to the user use terminal 4. Then, the user using terminal 4 transmits authentication information (certificate) to the service providing apparatus 3 by redirection. As a result, the service providing apparatus 3 can grasp the results of user authentication and device authentication.

署名生成手段125は、認証情報発行手段124において認証情報(証明書)を生成する際に、当該証明書にデジタル署名を付与するものである。なお、このデジタル署名は、一般的なデジタル署名を用いることができる。すなわち、署名生成手段125は、ハッシュ関数で証明書のデータのハッシュ値を算出し、秘密鍵で暗号化することでデジタル署名を生成する。これによって、機器認証装置2やサービス提供装置3では、認証情報(証明書)を、その証明書に付加されたデジタル署名によって検証することができる。   The signature generation means 125 gives a digital signature to the certificate when the authentication information issuing means 124 generates authentication information (certificate). The digital signature can be a general digital signature. That is, the signature generation means 125 generates a digital signature by calculating a hash value of certificate data with a hash function and encrypting it with a secret key. As a result, the device authentication apparatus 2 and the service providing apparatus 3 can verify the authentication information (certificate) with the digital signature added to the certificate.

認証情報問い合わせ受信手段126は、機器認証装置2から認証情報の問い合わせを受信するものである。この認証情報問い合わせ受信手段126は、受信した認証情報問い合わせに含まれている参照情報を、認証情報発行手段124に引き渡す。   The authentication information inquiry receiving unit 126 receives an authentication information inquiry from the device authentication apparatus 2. The authentication information inquiry receiving unit 126 passes the reference information included in the received authentication information inquiry to the authentication information issuing unit 124.

機器認証結果受信手段127は、機器認証要求手段123が要求した機器認証要求に対して、機器認証装置2が行った機器認証結果を機器認証応答として受信するものである。なお、この機器認証応答には、連携用ユーザ識別子が含まれており、ユーザが特定されたものとなっている。この機器認証結果受信手段127は、受信した機器認証応答を、認証情報更新手段128に引き渡す。   The device authentication result receiving unit 127 receives a device authentication result performed by the device authentication apparatus 2 as a device authentication response in response to the device authentication request requested by the device authentication request unit 123. Note that this device authentication response includes a cooperation user identifier, which identifies the user. The device authentication result receiving unit 127 passes the received device authentication response to the authentication information updating unit 128.

認証情報更新手段128は、機器認証結果受信手段127で受信した機器認証応答に含まれている機器認証結果に基づいて、認証情報を更新するものである。すなわち、認証情報更新手段128は、機器認証結果受信手段127から引き渡された連携用ユーザ識別子に対応するユーザ識別子を、ユーザ情報記憶手段111において探索し、認証情報記憶手段112において、探索したユーザ識別子に対応する機器認証結果を、受信した機器認証結果で更新する。そして、認証情報更新手段128は、認証情報発行手段124に更新後の機器認証結果で認証情報の発行を指示する。   The authentication information updating unit 128 updates the authentication information based on the device authentication result included in the device authentication response received by the device authentication result receiving unit 127. That is, the authentication information update unit 128 searches the user information storage unit 111 for a user identifier corresponding to the cooperation user identifier delivered from the device authentication result reception unit 127, and searches the authentication information storage unit 112 for the searched user identifier. The device authentication result corresponding to is updated with the received device authentication result. Then, the authentication information updating unit 128 instructs the authentication information issuing unit 124 to issue authentication information with the updated device authentication result.

このように構成することで、認証連携装置1は、ユーザ主体の認証と機器主体の認証との異なる主体の認証を一元管理し、ユーザ主体のアイデンティティ連携を行うことができる。   With this configuration, the authentication collaboration apparatus 1 can centrally manage authentication of different entities, ie, authentication of the user entity and authentication of the device entity, and perform identity collaboration of the user entity.

〔機器認証装置の構成〕
次に、図3を参照(適宜図1参照)して、機器認証装置2の構成について説明する。ここでは、機器認証装置2は、通信部20と、記憶部21と、制御部22と、を備えている。
[Configuration of device authentication device]
Next, the configuration of the device authentication apparatus 2 will be described with reference to FIG. 3 (refer to FIG. 1 as appropriate). Here, the device authentication apparatus 2 includes a communication unit 20, a storage unit 21, and a control unit 22.

通信部20は、通信先の端末(認証連携装置1、サービス提供装置3、ユーザ利用端末4)との間で、TCP/IPなどの所定のプロトコルで通信を行うものである。この通信部20は、例えば、NIC(Network Interface Card)で実現することができる。   The communication unit 20 communicates with a communication destination terminal (authentication cooperation apparatus 1, service providing apparatus 3, user use terminal 4) using a predetermined protocol such as TCP / IP. The communication unit 20 can be realized by, for example, a NIC (Network Interface Card).

記憶部21は、機器認証装置2内で保持する各種データを記憶するものである。記憶部21は、例えば、外部から読み取りや書き込みが可能な磁気ディスク、光ディスクなどの記憶装置で実現することができる。ここでは、記憶部21は、ユーザ登録機器情報記憶手段210と、機器認証結果記憶手段211と、を備えている。なお、これらの記憶手段は、それぞれ個別の記憶媒体として構成してもよいし、1つの記憶媒体で異なる記憶領域に記憶する構成としてもよい。   The storage unit 21 stores various data held in the device authentication apparatus 2. The storage unit 21 can be realized by a storage device such as a magnetic disk and an optical disk that can be read and written from the outside, for example. Here, the storage unit 21 includes a user registration device information storage unit 210 and a device authentication result storage unit 211. These storage units may be configured as individual storage media, or may be configured to store in different storage areas with one storage medium.

ユーザ登録機器情報記憶手段210は、ユーザが利用する機器(ユーザ利用端末4)を認証するための情報(登録機器情報)を、予めユーザごとに登録して記憶しておくものである。この登録機器情報は、例えば、機器認証用の秘密情報(デバイス鍵など)、電子証明書などである。また、この登録機器情報は、予め認証連携装置1との認証連携を行うため連携用ユーザ識別子に対応付けられているものとする。   The user-registered device information storage unit 210 registers and stores information (registered device information) for authenticating a device (user use terminal 4) used by a user for each user in advance. The registered device information is, for example, device authentication secret information (device key or the like), an electronic certificate, or the like. In addition, this registered device information is assumed to be associated with a cooperation user identifier in order to perform authentication cooperation with the authentication cooperation apparatus 1 in advance.

なお、ユーザ登録機器情報記憶手段210には、このような登録機器情報が、図示を省略したユーザ機器登録手段によって、予め登録されているものとする。また、このユーザ機器登録手段によって、ユーザが利用する機器の新規登録や、登録機器情報の削除などが行われるものとする。   It is assumed that such registered device information is registered in the user registered device information storage unit 210 in advance by a user device registration unit (not shown). Further, it is assumed that new registration of a device used by the user, deletion of registered device information, and the like are performed by the user device registration means.

機器認証結果記憶手段211は、後記する機器認証手段224によって、ユーザが利用する機器(ユーザ利用端末4)の認証結果(機器認証結果)を記憶するものである。この機器認証結果は、ユーザを識別する情報(連携用ユーザ識別子)に対応付けて記憶される。   The device authentication result storage unit 211 stores the authentication result (device authentication result) of the device (user use terminal 4) used by the user by the device authentication unit 224 described later. This device authentication result is stored in association with information for identifying the user (cooperation user identifier).

なお、この機器認証結果は、機器主体の認証結果を示す情報である。この機器認証結果には、例えば、認証ステータス、認証時間、認証方式、機器認証発行先、機器情報(ユーザ利用端末4を特定する機器種別、製造メーカーなどの情報)などが含まれ、図7で説明した証明書の「機器認証結果」に書き込まれる情報と同じものである。   The device authentication result is information indicating the authentication result of the device subject. The device authentication result includes, for example, an authentication status, an authentication time, an authentication method, a device authentication issue destination, device information (information such as a device type that identifies the user use terminal 4 and a manufacturer), and the like in FIG. This information is the same as the information written in the “device authentication result” of the described certificate.

制御部22は、機器認証装置2の動作を制御するものである。この制御部22は、CPU、RAM、ROMなどの一般的なハードウェア構成で実現することができる。ここでは、制御部22は、機器認証要求受信手段220と、認証情報問い合わせ手段221と、認証情報受信手段222と、認証情報検証手段223と、機器認証手段224と、機器認証結果送信手段225と、署名生成手段226と、を備えている。なお、制御部22は、コンピュータ(CPU)を、これら各手段として機能させるプログラム(機器認証プログラム)によって動作させることができる。   The control unit 22 controls the operation of the device authentication device 2. The control unit 22 can be realized by a general hardware configuration such as a CPU, a RAM, and a ROM. Here, the control unit 22 includes a device authentication request receiving unit 220, an authentication information inquiry unit 221, an authentication information receiving unit 222, an authentication information verification unit 223, a device authentication unit 224, and a device authentication result transmission unit 225. Signature generating means 226. The control unit 22 can operate the computer (CPU) by a program (device authentication program) that functions as each of these means.

機器認証要求受信手段220は、通信部20を介して、認証連携装置1から、ユーザが利用する機器(ユーザ利用端末4)を認証するための機器認証要求を受信するものである。この機器認証要求は、認証連携装置1の機器認証要求手段123(図2参照)から送信された要求であって、ユーザ利用端末4でリダイレクトされて、機器認証装置2に送信された要求である。   The device authentication request receiving unit 220 receives a device authentication request for authenticating a device (user use terminal 4) used by the user from the authentication cooperation apparatus 1 via the communication unit 20. This device authentication request is a request transmitted from the device authentication request unit 123 (see FIG. 2) of the authentication cooperation device 1, redirected by the user use terminal 4, and transmitted to the device authentication device 2. .

この機器認証要求受信手段220は、機器認証要求に含まれているユーザの認証情報(証明書)またはその参照情報を抽出する。なお、機器認証要求受信手段220は、機器認証要求によって認証情報を受信した場合、当該認証情報を認証情報受信手段222に引き渡し、参照情報を受信した場合、その参照情報を認証情報問い合わせ手段221に引き渡す。   The device authentication request receiving unit 220 extracts user authentication information (certificate) or reference information included in the device authentication request. The device authentication request receiving unit 220 delivers the authentication information to the authentication information receiving unit 222 when receiving the authentication information in response to the device authentication request, and receives the reference information to the authentication information inquiry unit 221 when receiving the reference information. hand over.

認証情報問い合わせ手段221は、機器認証要求受信手段220で受信した機器認証要求に含まれる参照情報を、認証情報の発行元である認証連携装置1に送信することで、ユーザの認証情報の問い合わせを行うものである。この認証情報問い合わせ手段221は、参照情報を含んだメッセージである認証情報問い合わせを、通信部20を介して、認証連携装置1に送信する。   The authentication information inquiry unit 221 transmits the reference information included in the device authentication request received by the device authentication request reception unit 220 to the authentication cooperation apparatus 1 that is the authentication information issuer, thereby inquiring the user authentication information. Is what you do. The authentication information inquiry unit 221 transmits an authentication information inquiry, which is a message including reference information, to the authentication cooperation apparatus 1 via the communication unit 20.

認証情報受信手段222は、通信部20を介して、認証連携装置1から、ユーザの認証情報を受信するものである。なお、機器認証要求受信手段220において、認証情報を付加した機器認証要求を受信した場合、認証情報受信手段222は、機器認証要求受信手段220から認証情報を受信する。
この認証情報受信手段222は、受信した認証情報を認証情報検証手段223に引き渡す。
The authentication information receiving unit 222 receives user authentication information from the authentication collaboration apparatus 1 via the communication unit 20. When the device authentication request receiving unit 220 receives a device authentication request with authentication information added, the authentication information receiving unit 222 receives the authentication information from the device authentication request receiving unit 220.
The authentication information receiving unit 222 passes the received authentication information to the authentication information verification unit 223.

認証情報検証手段223は、認証情報受信手段222で受信したユーザの認証情報を検証するものである。具体的には、認証情報検証手段223は、認証情報に付加されている署名(デジタル署名)を検証することで、当該認証情報の正当性を確認する。すなわち、認証情報検証手段223は、図2で説明した署名生成手段125と同じハッシュ関数で認証情報(証明書)のハッシュ値を算出し、当該ハッシュ値と、付加された署名を認証連携装置1の公開鍵で復号することで得た値とを比較することで署名を検証し、認証情報の正当性を確認する。
この認証情報検証手段223は、認証情報の正当性が確認された場合、認証情報に付加されている連携用ユーザ識別子を、機器認証手段224に引き渡す。これによって、ユーザの認証が行われた場合にのみ、機器の認証が行われることになる。
The authentication information verification unit 223 verifies the user authentication information received by the authentication information reception unit 222. Specifically, the authentication information verification unit 223 verifies the authenticity of the authentication information by verifying a signature (digital signature) added to the authentication information. That is, the authentication information verification unit 223 calculates the hash value of the authentication information (certificate) with the same hash function as the signature generation unit 125 described with reference to FIG. 2, and uses the hash value and the added signature for the authentication collaboration apparatus 1. The signature is verified by comparing with the value obtained by decrypting with the public key, and the validity of the authentication information is confirmed.
When the validity of the authentication information is confirmed, the authentication information verification unit 223 delivers the cooperation user identifier added to the authentication information to the device authentication unit 224. Thus, the device is authenticated only when the user is authenticated.

機器認証手段224は、認証情報検証手段223によるユーザの認証が行われた段階で、当該ユーザが利用するユーザ利用端末4の機器認証を行うものである。
すなわち、機器認証手段224は、認証情報検証手段223から引き渡された連携用ユーザ識別子に対応して、ユーザ登録機器情報記憶手段210に予め記憶されている登録機器情報に基づいて、ユーザ利用端末4の機器認証を行う。例えば、機器認証手段224は、登録機器情報として、ユーザ利用端末4のセキュリティモジュールに格納されているデバイス鍵を用いて、チャレンジ/レスポンス認証によって機器認証を行う。この機器認証方式は、チャレンジ/レスポンス認証に限定されるものではなく、一般的な認証方式(電子証明書など)を用いることができる。
The device authentication unit 224 performs device authentication of the user use terminal 4 used by the user at the stage where the user is authenticated by the authentication information verification unit 223.
That is, the device authentication unit 224 corresponds to the cooperation user identifier delivered from the authentication information verification unit 223, and based on the registered device information stored in advance in the user registered device information storage unit 210, the user use terminal 4 Perform device authentication. For example, the device authentication unit 224 performs device authentication by challenge / response authentication using a device key stored in the security module of the user use terminal 4 as registered device information. This device authentication method is not limited to challenge / response authentication, and a general authentication method (such as an electronic certificate) can be used.

この機器認証手段224は、機器認証結果として、例えば、認証ステータス、認証時間、認証方式、機器認証発行先、機器情報などを、連携用ユーザ識別子に紐付けて機器認証結果記憶手段211に書き込む。また、機器認証手段224は、機器認証結果を機器認証結果記憶手段211に書き込んだ後、機器認証結果送信手段225に、連携用ユーザ識別子を引き渡すとともに、機器認証を要求した認証連携装置1に機器認証結果を送信する旨の指示を行う。   The device authentication unit 224 writes, for example, an authentication status, an authentication time, an authentication method, a device authentication issue destination, device information, and the like as a device authentication result in the device authentication result storage unit 211 in association with the cooperation user identifier. Further, the device authentication unit 224 writes the device authentication result in the device authentication result storage unit 211, then hands over the cooperation user identifier to the device authentication result transmission unit 225 and transmits the device authentication result to the authentication cooperation apparatus 1 that has requested device authentication. An instruction is sent to send the authentication result.

機器認証結果送信手段225は、機器認証手段224で行った機器認証結果を、通信部20を介して、機器認証を要求した認証連携装置1に送信するものである。なお、機器認証結果送信手段225は、機器認証手段224から機器認証結果を送信する旨を指示された段階で、機器認証手段224から引き渡される連携用ユーザ識別子に対応する機器認証結果を、機器認証結果記憶手段211から読み出して、署名生成手段226で生成された署名を付加して、認証連携装置1に送信する。   The device authentication result transmission unit 225 transmits the device authentication result performed by the device authentication unit 224 to the authentication cooperation apparatus 1 that has requested the device authentication via the communication unit 20. The device authentication result transmission unit 225 receives the device authentication result corresponding to the cooperation user identifier delivered from the device authentication unit 224 when the device authentication unit 224 is instructed to transmit the device authentication result. The result is read from the result storage unit 211, added with the signature generated by the signature generation unit 226, and transmitted to the authentication cooperation apparatus 1.

署名生成手段226は、機器認証結果送信手段225において機器認証結果を送信する際に、当該機器認証結果にデジタル署名を付与するものである。このデジタル署名は、一般的なデジタル署名を用いることができる。
なお、機器認証結果に署名を付与することで、当該機器認証結果を受信した認証連携装置1は、当該機器認証結果の正当性を検証することができる。
When the device authentication result transmission unit 225 transmits the device authentication result, the signature generation unit 226 gives a digital signature to the device authentication result. As this digital signature, a general digital signature can be used.
Note that by providing a signature to the device authentication result, the authentication cooperation apparatus 1 that has received the device authentication result can verify the validity of the device authentication result.

このように構成することで、機器認証装置2は、認証連携装置1がユーザ認証を行った機器(ユーザ利用端末4)に対して機器認証を行い、その結果を認証連携装置1に通知することができる。これによって、認証連携装置1と機器認証装置2とで、ユーザ主体の認証と、機器主体の認証とを連携して行うことができる。   With this configuration, the device authentication device 2 performs device authentication on the device (user use terminal 4) on which the authentication cooperation device 1 has performed user authentication, and notifies the authentication cooperation device 1 of the result. Can do. Thereby, the authentication cooperation device 1 and the device authentication device 2 can perform user-based authentication and device-based authentication in cooperation.

[認証連携システムの動作]
次に、図4を参照(適宜図1〜図3参照)して、本発明の第1実施形態に係る認証連携システムの動作について説明する。なお、サービス提供装置3、ユーザ利用端末4は、一般的なものであるため、ここでは、それぞれの内部動作についての説明は省略する。
[Operation of authentication linkage system]
Next, the operation of the authentication collaboration system according to the first embodiment of the present invention will be described with reference to FIG. 4 (refer to FIGS. 1 to 3 as appropriate). Since the service providing device 3 and the user using terminal 4 are general ones, description of the internal operations of each is omitted here.

まず、ユーザが、ユーザ利用端末4を介してサービス提供装置3に対して、サービスの利用を要求するメッセージである「サービス利用要求」を送信し(ステップS10)、サービス提供装置3が、「サービス利用要求」を受信する(ステップS11)。   First, the user transmits a “service use request”, which is a message requesting the use of a service, to the service providing apparatus 3 via the user use terminal 4 (step S10). "Usage request" is received (step S11).

この「サービス利用要求」を受信したサービス提供装置3は、認証連携装置1とユーザ利用端末4との間で認証処理が行われるように、リダイレクト(転送)によって、ユーザ認証を要求するメッセージである「ユーザ認証要求」をユーザ利用端末4に送信する(ステップS12)。そして、ユーザ利用端末4は、「ユーザ認証要求」を受信し(ステップS13)、リダイレクトによって「ユーザ認証要求」を認証連携装置1に送信する(ステップS14)。   The service providing apparatus 3 that has received this “service use request” is a message for requesting user authentication by redirection (transfer) so that authentication processing is performed between the authentication cooperation apparatus 1 and the user use terminal 4. A “user authentication request” is transmitted to the user using terminal 4 (step S12). Then, the user using terminal 4 receives the “user authentication request” (step S13), and transmits the “user authentication request” to the authentication cooperation apparatus 1 by redirection (step S14).

そして、認証連携装置1は、認証要求受信手段120によって、通信部10を介して、「ユーザ認証要求」を受信する(ステップS15)。
ここで、認証連携装置1は、認証レベル判別手段121によって、認証情報記憶手段112に記憶されている主体(ユーザおよび機器)の認証レベルを判別する(不図示)。
And the authentication cooperation apparatus 1 receives a "user authentication request" via the communication part 10 by the authentication request receiving means 120 (step S15).
Here, the authentication cooperation apparatus 1 determines the authentication level of the subject (user and device) stored in the authentication information storage unit 112 by the authentication level determination unit 121 (not shown).

そして、認証連携装置1は、認証レベルが、主体(ユーザおよび機器)の認証がまだ行われていない状態「未認証」である場合に、ユーザ認証手段122によって、ユーザ情報記憶手段111に記憶されているユーザ情報に基づいて、ユーザ利用端末4との間でユーザ認証を行う(ステップS16)。例えば、ユーザ認証手段122は、ユーザのID/パスワードを要求し、ユーザがユーザ利用端末4において入力したID/パスワードと、ユーザ情報とを比較することで、ユーザの正当性を確認する。そして、認証連携装置1は、ユーザ認証手段122によって、認証情報記憶手段112に記憶されている主体(ユーザおよび機器)の認証レベルを、ユーザ認証のみが終了した状態「ユーザ認証済み」に更新する。   The authentication cooperation apparatus 1 is stored in the user information storage unit 111 by the user authentication unit 122 when the authentication level is “unauthenticated” in which the subject (user and device) has not been authenticated yet. User authentication is performed with the user using terminal 4 on the basis of the user information (step S16). For example, the user authentication unit 122 requests the user ID / password, and confirms the validity of the user by comparing the user information with the ID / password input by the user at the user utilization terminal 4. Then, the authentication collaboration apparatus 1 updates the authentication level of the subject (user and device) stored in the authentication information storage unit 112 to “user authenticated” in a state where only the user authentication is completed, by the user authentication unit 122. .

そして、認証連携装置1は、ユーザ認証手段122によって、認証情報記憶手段112にユーザに対応づけてユーザ認証結果を書き込み、認証情報発行手段124によって、認証情報記憶手段112に記憶されている認証結果に、署名生成手段125によるデジタル署名を付加することで認証情報(証明書)を発行(生成)する(ステップS17)。そして、認証連携装置1は、ステップS18に動作を進める。   Then, the authentication cooperation apparatus 1 writes the user authentication result in association with the user in the authentication information storage unit 112 by the user authentication unit 122, and the authentication result stored in the authentication information storage unit 112 by the authentication information issue unit 124 Then, authentication information (certificate) is issued (generated) by adding a digital signature by the signature generating means 125 (step S17). And the authentication cooperation apparatus 1 advances operation | movement to step S18.

なお、認証連携装置1は、ステップS15で「ユーザ認証要求」を受信した際に、認証レベルが、ユーザ認証のみが終了した状態「ユーザ認証済み」であれば、ユーザ認証を行わず、ステップS18に動作を進める。また、「ユーザ認証要求」を受信した際に、認証レベルが、ユーザ認証および機器認証のどちらも終了した状態「ユーザ/機器認証済み」であれば、ステップS33に動作を進める。   When the authentication cooperation apparatus 1 receives the “user authentication request” in step S15 and the authentication level is “user authenticated” in a state where only the user authentication is completed, the user authentication is not performed and step S18 is performed. Proceed to the operation. When the “user authentication request” is received and the authentication level is “user / device authenticated” in which both user authentication and device authentication are completed, the operation proceeds to step S33.

そして、認証済みのユーザに対して、認証連携装置1は、現在ユーザが利用している端末(ユーザ利用端末4)の正当性を確認するため、機器認証要求手段123によって、機器認証先記憶手段110に予め記憶されている機器認証装置2とユーザ利用端末4との間で機器認証処理が行われるように、リダイレクト(転送)によって、機器認証を要求するメッセージである「機器認証要求」を、ユーザ利用端末4に送信する(ステップS18)。なお、図4においては、機器認証要求に認証情報そのものを付与するのではなく、認証情報の参照情報(認証情報参照情報)を付与する方法を示している。   Then, for the authenticated user, the authentication cooperation device 1 uses the device authentication request unit 123 to check the authenticity of the terminal (user use terminal 4) currently used by the user. A device authentication request, which is a message requesting device authentication by redirection (transfer) so that device authentication processing is performed between the device authentication apparatus 2 and the user using terminal 4 stored in advance in 110, It transmits to the user utilization terminal 4 (step S18). Note that FIG. 4 shows a method of assigning reference information (authentication information reference information) of authentication information, instead of attaching authentication information itself to the device authentication request.

そして、ユーザ利用端末4は、「機器認証要求」を受信し(ステップS19)、リダイレクトによって「機器認証要求」を機器認証装置2に送信する(ステップS20)。
そして、機器認証装置2は、機器認証要求受信手段220によって、通信部20を介して、「機器認証要求(認証情報参照情報)」を受信する(ステップS21)。
The user terminal 4 receives the “device authentication request” (step S19), and transmits the “device authentication request” to the device authentication apparatus 2 by redirection (step S20).
The device authentication apparatus 2 receives the “device authentication request (authentication information reference information)” via the communication unit 20 by the device authentication request receiving unit 220 (step S21).

その後、機器認証装置2は、「機器認証要求」に付与されている認証情報の参照情報から、その参照先の認証情報を要求するため、認証情報問い合わせ手段221によって、「認証情報問い合わせ」を、通信部20を介して、認証連携装置1に送信する(ステップS22)。
そして、認証連携装置1は、認証情報問い合わせ受信手段126によって、通信部10を介して、「認証情報問い合わせ(認証情報参照情報)」を受信する(ステップS23)。
After that, the device authentication apparatus 2 requests the authentication information of the reference destination from the reference information of the authentication information given to the “device authentication request”. It transmits to the authentication cooperation apparatus 1 via the communication part 20 (step S22).
And the authentication cooperation apparatus 1 receives "authentication information inquiry (authentication information reference information)" via the communication part 10 by the authentication information inquiry reception means 126 (step S23).

そして、認証連携装置1は、認証情報発行手段124によって、「認証情報問い合わせ」に含まれている参照先の認証情報(証明書)を、認証情報記憶手段112から読み出して、「認証情報応答」として、機器認証装置2に送信する(ステップS24)。   Then, the authentication cooperation apparatus 1 reads the authentication information (certificate) of the reference destination included in the “authentication information inquiry” from the authentication information storage unit 112 by the authentication information issuing unit 124 and reads “authentication information response”. Is transmitted to the device authentication apparatus 2 (step S24).

そして、機器認証装置2は、認証情報受信手段222によって、通信部20を介して、認証連携装置1から、ユーザの認証情報を「認証情報応答」として受信する(ステップS25)。さらに、機器認証装置2は、認証情報検証手段223によって、受信したユーザの認証情報に付加されている署名を検証することで、当該認証情報の正当性を確認する(ステップS26)。   The device authentication apparatus 2 receives the authentication information of the user as an “authentication information response” from the authentication cooperation apparatus 1 via the communication unit 20 by the authentication information receiving unit 222 (step S25). Further, the device authentication apparatus 2 verifies the authenticity of the authentication information by verifying the signature added to the received user authentication information by the authentication information verification means 223 (step S26).

続けて、機器認証装置2は、機器認証手段224によって、認証情報に含まれている連携用ユーザ識別子に対応して、ユーザ登録機器情報記憶手段210に予め記憶されている登録機器情報に基づいて、ユーザ利用端末4の機器認証を行う(ステップS27)。このとき、機器認証手段224は、機器認証の結果(機器認証結果)を、機器認証結果記憶手段211に書き込む。   Subsequently, the device authenticating apparatus 2 uses the device authenticating unit 224 based on the registered device information stored in advance in the user registered device information storing unit 210 corresponding to the cooperation user identifier included in the authentication information. Then, device authentication of the user using terminal 4 is performed (step S27). At this time, the device authentication unit 224 writes the result of device authentication (device authentication result) in the device authentication result storage unit 211.

その後、機器認証装置2は、機器認証結果送信手段225によって、機器認証結果を認証連携装置1にリダイレクトするように、通信部20を介して、ユーザ利用端末4に「機器認証応答」を送信する(ステップS28)。
そして、ユーザ利用端末4は、「機器認証応答」を受信し(ステップS29)、リダイレクトによって「機器認証応答」を認証連携装置1に送信する(ステップS30)。
Thereafter, the device authentication apparatus 2 transmits a “device authentication response” to the user use terminal 4 via the communication unit 20 so that the device authentication result transmission unit 225 redirects the device authentication result to the authentication cooperation device 1. (Step S28).
Then, the user using terminal 4 receives the “device authentication response” (step S29), and transmits the “device authentication response” to the authentication cooperation apparatus 1 by redirection (step S30).

一方、認証連携装置1は、機器認証結果受信手段127によって、通信部10を介して、「機器認証応答」を受信する(ステップS31)。
その後、認証連携装置1は、認証情報更新手段128によって、「機器認証応答」として通知された機器認証結果に基づいて、認証情報記憶手段112に記憶されている認証情報を更新する(ステップS32)。
On the other hand, the authentication cooperation apparatus 1 receives the “device authentication response” via the communication unit 10 by the device authentication result receiving unit 127 (step S31).
Thereafter, the authentication cooperation apparatus 1 updates the authentication information stored in the authentication information storage unit 112 based on the device authentication result notified as the “device authentication response” by the authentication information update unit 128 (step S32). .

さらに、認証連携装置1は、認証情報発行手段124によって、更新後の機器認証結果で認証結果をバインドし、署名生成手段125によるデジタル署名を付加することで認証情報を発行(生成)し、認証情報をユーザ認証の応答結果(ユーザ認証応答)として、サービス提供装置3にリダイレクトするように、「ユーザ認証応答」をユーザ利用端末4に送信する(ステップS33)。
そして、ユーザ利用端末4は、「ユーザ認証応答」を受信し(ステップS34)、リダイレクトによって「ユーザ認証応答」をサービス提供装置3に送信する(ステップS35)。
Further, the authentication collaboration apparatus 1 binds the authentication result with the updated device authentication result by the authentication information issuing unit 124, and issues (generates) the authentication information by adding the digital signature by the signature generating unit 125, and the authentication A “user authentication response” is transmitted to the user using terminal 4 so as to redirect the information to the service providing apparatus 3 as a response result (user authentication response) of the user authentication (step S33).
Then, the user using terminal 4 receives the “user authentication response” (step S34), and transmits the “user authentication response” to the service providing apparatus 3 by redirection (step S35).

そして、サービス提供装置3が、「ユーザ認証応答」を受信し(ステップS36)、ステップS11で受信した「サービス利用要求」に対する応答として、「サービス利用応答」を、ユーザ利用端末4に送信する(ステップS37)。また、ユーザ利用端末4は、サービス提供装置3から、「サービス利用応答」を受信する(ステップS38)。   Then, the service providing apparatus 3 receives the “user authentication response” (step S36), and transmits a “service use response” to the user use terminal 4 as a response to the “service use request” received in step S11 ( Step S37). Further, the user use terminal 4 receives a “service use response” from the service providing apparatus 3 (step S38).

これによって、サービス提供装置3は、ユーザ利用端末4のユーザおよび機器の正当性を検証し、サービスを提供する。
以上の動作によって、認証連携システムSは、機器認証機能を持たないサービス提供装置3であっても、ユーザの認証結果を検証してサービスを提供する際に、ユーザの利用する機器(ユーザ利用端末4)の正当性をも判断することができる。
As a result, the service providing apparatus 3 verifies the validity of the user and the device of the user use terminal 4 and provides the service.
As a result of the above operation, the authentication cooperation system S can verify the user authentication result even when the service providing apparatus 3 does not have the device authentication function, and provides the device (user utilization terminal) used by the user when providing the service. The validity of 4) can also be judged.

<第2実施形態>
[認証連携システムの構成]
次に、図8を参照して、本発明の第2実施形態に係る認証連携システムの構成について説明する。
Second Embodiment
[Configuration of authentication linkage system]
Next, with reference to FIG. 8, the structure of the authentication cooperation system which concerns on 2nd Embodiment of this invention is demonstrated.

認証連携システムSは、ユーザ認証を複数のサービス提供装置間で連携する際に、併せて、ユーザが利用するユーザ利用端末の認証を行うシステムである。
ここでは、認証連携システムSは、認証連携装置1Bと、サービス提供装置の機能を含んだ機器認証装置2B、および、1つ以上のサービス提供装置3(3a,3b,…)を含むサービス提供装置群と、ユーザ利用端末4と、をネットワークNを介して接続して構成している。
Authentication collaboration system S B, when linking the user authentication among multiple service providing apparatus, together, is a system for authenticating a user using terminal used by a user.
Here, authentication collaboration system S B, the authentication linkage apparatus 1B and it included a function of the service providing device a device authentication apparatus 2B, and service providing comprising one or more service providing apparatus 3 (3a, 3b, ...) and The device group and the user use terminal 4 are connected via a network N.

認証連携装置1Bは、サービスを享受するユーザ個人を主体とした認証を行うものである。この認証連携装置1Bは、基本的には、図2で説明した認証連携装置1と同様の機能を有する。しかし、認証連携装置1Bは、サービス提供装置3が機器認証の機能を含んで構成している機器(図8中、機器認証装置2B)に対しては、機器認証要求を行わず、機器認証装置2Bが発行する機器主体の認証結果を認証情報に含めることで、ユーザ主体の認証と、機器主体の認証とを1つの認証情報として発行する。   The authentication collaboration apparatus 1B performs authentication mainly for individual users who enjoy the service. This authentication cooperation apparatus 1B basically has the same function as the authentication cooperation apparatus 1 described in FIG. However, the authentication cooperation device 1B does not make a device authentication request to the device (the device authentication device 2B in FIG. 8) that the service providing device 3 includes the device authentication function. By including the authentication result of the device entity issued by 2B in the authentication information, the authentication of the user entity and the authentication of the device entity are issued as one piece of authentication information.

機器認証装置2Bは、サービス提供装置3に機器認証の機能を備え、ユーザに対してサービスを提供するとともに、機器を主体とした認証を行うものである。この機器認証装置2Bは、図2で説明した機器認証装置2とは、サービスを提供する点、並びに、認証情報の更新要求を自発的に認証連携装置1Bに行う点が異なっている。   The device authentication device 2B includes a device authentication function in the service providing device 3, provides services to the user, and performs authentication based on the device. This device authentication device 2B is different from the device authentication device 2 described with reference to FIG. 2 in that it provides a service and makes an authentication information update request spontaneously to the authentication cooperation device 1B.

サービス提供装置3およびユーザ利用端末4は、図2で説明したものと同一であるため説明を省略する。
以下、本発明に係る認証連携装置1Bおよび機器認証装置2Bについて詳細に説明する。
The service providing device 3 and the user using terminal 4 are the same as those described with reference to FIG.
Hereinafter, the authentication cooperation device 1B and the device authentication device 2B according to the present invention will be described in detail.

〔認証連携装置の構成〕
最初に、図9を参照(適宜図8参照)して、認証連携装置1Bの構成について説明する。ここでは、認証連携装置1Bは、通信部10と、記憶部11と、制御部12Bと、を備えている。
通信部10および記憶部11は、図2で説明したものと同一であるため、説明を省略する。
[Configuration of authentication linkage device]
First, the configuration of the authentication cooperation apparatus 1B will be described with reference to FIG. 9 (refer to FIG. 8 as appropriate). Here, the authentication collaboration apparatus 1B includes a communication unit 10, a storage unit 11, and a control unit 12B.
The communication unit 10 and the storage unit 11 are the same as those described with reference to FIG.

制御部12Bは、認証連携装置1Bの動作を制御するものである。この制御部12Bは、CPU、RAM、ROMなどの一般的なハードウェア構成で実現することができる。ここでは、制御部12Bは、認証要求受信手段120Bと、認証レベル判別手段121と、ユーザ認証手段122Bと、機器認証要求手段123と、認証情報発行手段124と、署名生成手段125と、認証情報問い合わせ受信手段126と、機器認証結果受信手段127Bと、認証情報更新手段128と、認証情報更新要求受信手段129と、機器認証結果問い合わせ手段130と、を備えている。なお、制御部12Bは、コンピュータ(CPU)を、これらの各手段として機能させるプログラム(認証連携プログラム)によって動作させることができる。   The control part 12B controls operation | movement of the authentication cooperation apparatus 1B. The control unit 12B can be realized by a general hardware configuration such as a CPU, a RAM, and a ROM. Here, the control unit 12B includes an authentication request reception unit 120B, an authentication level determination unit 121, a user authentication unit 122B, a device authentication request unit 123, an authentication information issue unit 124, a signature generation unit 125, and authentication information. An inquiry receiving unit 126, a device authentication result receiving unit 127B, an authentication information updating unit 128, an authentication information update request receiving unit 129, and a device authentication result inquiry unit 130 are provided. Note that the control unit 12B can operate the computer (CPU) by a program (authentication cooperation program) that functions as each of these means.

ここで、認証レベル判別手段121、機器認証要求手段123、認証情報発行手段124、署名生成手段125、認証情報問い合わせ受信手段126および認証情報更新手段128は、図2で説明した認証連携装置1の構成と同一であるため、同一の符号を付して説明を省略する。   Here, the authentication level discriminating means 121, the device authentication requesting means 123, the authentication information issuing means 124, the signature generating means 125, the authentication information inquiry receiving means 126, and the authentication information updating means 128 are the same as those in the authentication cooperation apparatus 1 described in FIG. Since it is the same as the configuration, the same reference numerals are given and description thereof is omitted.

認証要求受信手段120Bは、通信部10を介して、サービスを享受するユーザを認証するための認証要求を受信するものである。この認証要求受信手段120Bは、機能的に図2で説明した認証要求受信手段120と同じであるが、ユーザ認証要求を行った機器が、機器認証装置(サービス提供装置)2Bである場合は、認証要求をユーザ認証手段122Bに引き渡す機能が付加されている。   The authentication request receiving unit 120 </ b> B receives an authentication request for authenticating a user who enjoys the service via the communication unit 10. The authentication request receiving unit 120B is functionally the same as the authentication request receiving unit 120 described with reference to FIG. 2, but when the device that has made the user authentication request is the device authentication device (service providing device) 2B, A function for passing the authentication request to the user authentication means 122B is added.

ユーザ認証手段122Bは、認証要求受信手段120Bからの要求をもとにユーザ認証を行う点を除き、図2で説明したユーザ認証手段122と同じ機能である。   The user authentication unit 122B has the same function as the user authentication unit 122 described with reference to FIG. 2 except that user authentication is performed based on a request from the authentication request reception unit 120B.

機器認証結果受信手段127Bは、機器認証要求手段123が要求した機器認証要求に対して機器認証装置2(図3参照)が行った機器認証結果、または、後記する機器認証結果問い合わせ手段130による問い合わせに対する応答として機器認証装置2Bから送信される機器認証結果を受信するものである。なお、機器認証結果には、機器認証装置2B(2)との間で予め連携されているユーザを特定する連携用ユーザ識別子が付加されている。この機器認証結果受信手段127Bは、受信した機器認証結果および連携用ユーザ識別子を、認証情報更新手段128に引き渡す。   The device authentication result receiving unit 127B receives the device authentication result performed by the device authentication apparatus 2 (see FIG. 3) in response to the device authentication request requested by the device authentication request unit 123 or an inquiry by the device authentication result inquiry unit 130 described later. The device authentication result transmitted from the device authentication apparatus 2B is received as a response to. It should be noted that a cooperation user identifier that identifies a user that is linked in advance with the device authentication apparatus 2B (2) is added to the device authentication result. The device authentication result receiving unit 127B delivers the received device authentication result and the cooperation user identifier to the authentication information updating unit 128.

認証情報更新要求受信手段129は、機器認証装置2Bからユーザ利用端末4を介して送信される認証情報を更新する旨の要求(認証情報更新要求)を、通信部10を介して、受信するものである。この認証情報更新要求には、機器認証装置2Bにおいて発行される機器認証結果へのアクセス権限となる機器認証トークンが含まれている。この認証情報更新要求受信手段129は、機器認証トークンを、機器認証結果問い合わせ手段130に引き渡す。   The authentication information update request receiving unit 129 receives a request (authentication information update request) for updating authentication information transmitted from the device authentication apparatus 2B via the user use terminal 4 via the communication unit 10. It is. This authentication information update request includes a device authentication token that is an access right to the device authentication result issued by the device authentication apparatus 2B. The authentication information update request receiving unit 129 delivers the device authentication token to the device authentication result inquiry unit 130.

機器認証結果問い合わせ手段130は、認証情報更新要求受信手段129で受信した機器認証トークンを含んだ機器認証結果の問い合わせ(メッセージ:「機器認証結果問い合わせ」)を、通信部10を介して機器認証装置2Bに送信するものである。
このように構成することで、認証連携装置1Bは、機器認証装置2Bからの認証情報更新要求に応じて、機器認証結果受信手段127Bで受信した機器認証結果をもとに、ユーザ主体の認証情報を更新し、機器認証結果をバインドした認証情報を発行することができる。
The device authentication result inquiry unit 130 sends a device authentication result inquiry (message: “device authentication result inquiry”) including the device authentication token received by the authentication information update request receiving unit 129 via the communication unit 10. To 2B.
With this configuration, the authentication cooperation device 1B can authenticate the user subject based on the device authentication result received by the device authentication result receiving unit 127B in response to the authentication information update request from the device authentication device 2B. Can be issued and authentication information bound with the device authentication result can be issued.

〔機器認証装置の構成〕
次に、図10を参照(適宜図8参照)して、機器認証装置2Bの構成について説明する。ここでは、機器認証装置2Bは、通信部20と、記憶部21B、制御部22Bと、を備えている。
通信部20は、図3で説明したものと同一であるため、説明を省略する。
[Configuration of device authentication device]
Next, the configuration of the device authentication apparatus 2B will be described with reference to FIG. Here, the device authentication apparatus 2B includes a communication unit 20, a storage unit 21B, and a control unit 22B.
The communication unit 20 is the same as that described with reference to FIG.

記憶部21Bは、ユーザ登録機器情報記憶手段210と、機器認証結果記憶手段211Bと、を備えている。ユーザ登録機器情報記憶手段210は、図3で説明したものと同一であるため、説明を省略する。   The storage unit 21B includes a user registration device information storage unit 210 and a device authentication result storage unit 211B. The user registration device information storage unit 210 is the same as that described with reference to FIG.

機器認証結果記憶手段211Bは、後記する機器認証手段224Bによって、ユーザが利用する機器(ユーザ利用端末4)が認証した結果(機器認証結果)を記憶するものである。この機器認証結果は、ユーザを識別する情報(連携用ユーザ識別子)に対応付けて記憶される。また、この機器認証結果記憶手段211Bは、機器認証結果に当該機器認証結果をアクセスするための権限となるトークン(機器認証トークン)を対応付けて記憶しておく。この機器認証トークンは、機器認証手段224Bによって発行されるものである。   The device authentication result storage unit 211B stores a result (device authentication result) obtained by authenticating a device (user use terminal 4) used by a user by the device authentication unit 224B described later. This device authentication result is stored in association with information for identifying the user (cooperation user identifier). In addition, the device authentication result storage unit 211B stores a device authentication result in association with a token (device authentication token) that is an authority for accessing the device authentication result. This device authentication token is issued by the device authentication means 224B.

制御部22Bは、機器認証装置2Bの動作を制御するものである。この制御部22Bは、CPU、RAM、ROMなどの一般的なハードウェア構成で実現することができる。ここでは、制御部22Bは、認証情報受信手段222と、認証情報検証手段223と、機器認証手段224Bと、機器認証結果送信手段225Bと、署名生成手段226と、サービス利用要求受信手段227と、認証要求送信手段228と、認証情報更新要求送信手段229と、機器認証結果問い合わせ受信手段230と、を備えている。なお、制御部22は、コンピュータ(CPU)を、これら各手段として機能させるプログラム(機器認証プログラム)によって動作させることができる。   The control unit 22B controls the operation of the device authentication device 2B. The control unit 22B can be realized by a general hardware configuration such as a CPU, a RAM, and a ROM. Here, the control unit 22B includes an authentication information reception unit 222, an authentication information verification unit 223, a device authentication unit 224B, a device authentication result transmission unit 225B, a signature generation unit 226, a service use request reception unit 227, An authentication request transmission unit 228, an authentication information update request transmission unit 229, and a device authentication result inquiry reception unit 230 are provided. The control unit 22 can operate the computer (CPU) by a program (device authentication program) that functions as each of these means.

ここで、認証情報受信手段222、認証情報検証手段223および署名生成手段226は、図3で説明した機器認証装置2の構成と同一であるため、同一の符号を付して説明を省略する。   Here, since the authentication information receiving unit 222, the authentication information verification unit 223, and the signature generation unit 226 have the same configuration as that of the device authentication apparatus 2 described with reference to FIG.

機器認証手段224Bは、認証情報検証手段223によるユーザの認証が行われた段階で、当該ユーザが利用するユーザ利用端末4の機器認証を行うものである。この機器認証手段224Bは、基本的に図3で説明した機器認証手段224と同じである。
ただし、機器認証手段224Bは、機器認証結果へのアクセス権限となるトークン(機器認証トークン)を発行(生成)し、機器認証結果と対応付けて機器認証結果記憶手段211Bに書き込み、当該機器認証トークンを認証情報更新要求送信手段229に引き渡す点が、図3で説明した機器認証手段224と異なっている。
The device authentication unit 224B performs device authentication of the user use terminal 4 used by the user when the user is authenticated by the authentication information verification unit 223. The device authentication unit 224B is basically the same as the device authentication unit 224 described with reference to FIG.
However, the device authentication unit 224B issues (generates) a token (device authentication token) that is an access right to the device authentication result, writes it in the device authentication result storage unit 211B in association with the device authentication result, and the device authentication token Is different from the device authentication unit 224 described with reference to FIG.

なお、機器認証手段224Bが機器認証トークンを発行する手法は、一般的なソフトウェアトークンの生成手法を用いることができる。例えば、機器認証手段224Bは、機器認証結果が生成されるたびに、予め保持している秘密鍵で時刻情報を暗号化することで機器認証トークンを生成するなど、ワンタイムパスワード等を利用可能である。   As a method for issuing a device authentication token by the device authentication unit 224B, a general software token generation method can be used. For example, the device authentication unit 224B can use a one-time password or the like, such as generating a device authentication token by encrypting time information with a secret key held in advance each time a device authentication result is generated. is there.

機器認証結果送信手段225Bは、機器認証手段224Bで行った機器認証結果を、通信部20を介して、機器認証結果の問い合わせを要求した認証連携装置1Bに送信するものである。なお、機器認証結果送信手段225Bは、機器認証結果問い合わせ受信手段230から機器認証結果を送信する旨を指示された段階で、機器認証結果問い合わせ受信手段230から引き渡される機器認証トークンに対応する機器認証結果を、機器認証結果記憶手段211Bから読み出して、署名生成手段226で生成された署名を付加して、認証連携装置1Bに送信する。   The device authentication result transmission unit 225B transmits the device authentication result performed by the device authentication unit 224B to the authentication cooperation apparatus 1B that has requested an inquiry about the device authentication result via the communication unit 20. The device authentication result transmission unit 225B receives a device authentication token corresponding to the device authentication token delivered from the device authentication result inquiry reception unit 230 when instructed to transmit the device authentication result from the device authentication result inquiry reception unit 230. The result is read from the device authentication result storage unit 211B, added with the signature generated by the signature generation unit 226, and transmitted to the authentication cooperation apparatus 1B.

サービス利用要求受信手段227は、ユーザ利用端末4から、サービスの利用を要求するメッセージである「サービス利用要求」を、通信部20を介して受信するものである。このサービス利用要求受信手段227は、サービス利用要求があった旨を、要求のあったユーザ利用端末4のアドレスとともに認証要求送信手段228に通知する。   The service use request receiving unit 227 receives a “service use request” that is a message requesting use of a service from the user use terminal 4 via the communication unit 20. This service use request receiving means 227 notifies the authentication request sending means 228 that a service use request has been made, together with the address of the user use terminal 4 that has made the request.

認証要求送信手段228は、サービス利用要求受信手段227からサービス利用要求があった旨を通知された段階で、認証連携装置1Bに対して、ユーザ認証を要求するものである。ここでは、認証要求送信手段228は、転送先として、予め定めた(予め信頼関係を築いている)認証連携装置1Bのアドレスを付加した、ユーザの認証を要求するメッセージであるユーザ認証要求を、サービスを要求したユーザ利用端末4に送信する。なお、ユーザ利用端末4は、リダイレクトによって、ユーザ認証要求を認証連携装置1Bに送信する。これによって、ユーザ認証は、認証連携装置1Bとユーザ利用端末4との間で行われることになる。   The authentication request transmitting unit 228 requests user authentication from the authentication collaboration apparatus 1B when notified from the service use request receiving unit 227 that there has been a service use request. Here, the authentication request transmission means 228 adds a user authentication request, which is a message requesting user authentication, to which the address of the authentication cooperation apparatus 1B determined in advance (a trust relationship is established in advance) as a transfer destination is added. It transmits to the user use terminal 4 which requested the service. Note that the user use terminal 4 transmits a user authentication request to the authentication cooperation apparatus 1B by redirection. As a result, user authentication is performed between the authentication collaboration apparatus 1 </ b> B and the user use terminal 4.

認証情報更新要求送信手段229は、機器認証手段224Bにおいて機器認証を完了した段階で、認証連携装置1Bに対して、認証情報の更新を要求するものである。すなわち、認証情報更新要求送信手段229は、機器認証手段224Bから、機器認証を完了し、機器認証結果へのアクセス権限となる機器認証トークンを取得した段階で、転送先として、予め定めた認証連携装置1Bのアドレスを付加し、認証情報の更新を要求するメッセージである機器認証トークンを含んだ認証情報更新要求を、ユーザ利用端末4に送信する。なお、ユーザ利用端末4は、リダイレクトによって、認証情報更新要求を認証連携装置1Bに送信する。   The authentication information update request transmission unit 229 requests the authentication cooperation apparatus 1B to update authentication information when the device authentication unit 224B completes device authentication. That is, the authentication information update request transmission unit 229 completes the device authentication from the device authentication unit 224B, and acquires a device authentication token that is an authority to access the device authentication result. An address of the apparatus 1B is added, and an authentication information update request including a device authentication token, which is a message requesting to update authentication information, is transmitted to the user use terminal 4. In addition, the user utilization terminal 4 transmits an authentication information update request to the authentication cooperation apparatus 1B by redirection.

機器認証結果問い合わせ受信手段230は、認証連携装置1Bから、機器認証トークンを含んだ機器認証結果の問い合わせ(メッセージ:「機器認証結果問い合わせ」)を、通信部20を介して受信するものである。この機器認証結果問い合わせ受信手段230は、機器認証トークンを機器認証結果送信手段225Bに引き渡し、機器認証結果を送信する旨を指示する。そして、機器認証結果送信手段225Bは、受け取った機器認証トークンをもとに、機器認証結果記憶手段211Bから該当の機器認証結果を抽出し、認証連携装置1Bに機器認証結果として送信する。
このように構成することで、機器認証装置2Bをサービス提供装置と一体として構成することができる。
The device authentication result inquiry receiving unit 230 receives a device authentication result inquiry (message: “device authentication result inquiry”) including the device authentication token from the authentication cooperation apparatus 1B via the communication unit 20. The device authentication result inquiry reception unit 230 delivers the device authentication token to the device authentication result transmission unit 225B and instructs to transmit the device authentication result. Then, the device authentication result transmission unit 225B extracts the corresponding device authentication result from the device authentication result storage unit 211B based on the received device authentication token, and transmits it to the authentication cooperation apparatus 1B as the device authentication result.
By configuring in this way, the device authentication device 2B can be configured integrally with the service providing device.

[認証連携システムの動作]
次に、図11を参照(適宜図8〜図10参照)して、本発明の第2実施形態に係る認証連携システムの動作について説明する。なお、ユーザ利用端末4は一般的なものであるため、ユーザ利用端末4の内部動作についての説明は省略する。
[Operation of authentication linkage system]
Next, the operation of the authentication collaboration system according to the second embodiment of the present invention will be described with reference to FIG. 11 (see FIGS. 8 to 10 as appropriate). In addition, since the user utilization terminal 4 is general, description about the internal operation | movement of the user utilization terminal 4 is abbreviate | omitted.

まず、ユーザが、ユーザ利用端末4を介して機器認証装置(サービス提供装置)2Bに対して、サービスの利用を要求するメッセージである「サービス利用要求」を送信する(ステップS50)。そして、機器認証装置2Bは、サービス利用要求受信手段227によって、通信部10を介して、「サービス利用要求」を受信する(ステップS51)。   First, the user transmits a “service use request”, which is a message requesting the use of a service, to the device authentication apparatus (service providing apparatus) 2B via the user use terminal 4 (step S50). Then, the device authentication apparatus 2B receives a “service use request” via the communication unit 10 by the service use request receiving unit 227 (step S51).

続けて、機器認証装置2Bは、認証要求送信手段228によって、認証連携装置1Bとユーザ利用端末4との間で認証処理が行われるように、リダイレクト(転送)によって、ユーザ認証を要求するメッセージである「ユーザ認証要求」をユーザ利用端末4に送信する(ステップS52)。その後、ユーザ利用端末4は、「ユーザ認証要求」を受信し(ステップS53)、リダイレクトによって「ユーザ認証要求」を認証連携装置1Bに送信する(ステップS54)。   Subsequently, the device authentication apparatus 2B is a message for requesting user authentication by redirection (transfer) so that authentication processing is performed between the authentication cooperation apparatus 1B and the user utilization terminal 4 by the authentication request transmission unit 228. A “user authentication request” is transmitted to the user using terminal 4 (step S52). Thereafter, the user using terminal 4 receives the “user authentication request” (step S53), and transmits the “user authentication request” to the authentication cooperation apparatus 1B by redirection (step S54).

そして、認証連携装置1Bは、認証要求受信手段120Bによって、通信部10を介して、「ユーザ認証要求」を受信する(ステップS55)。
そして、認証連携装置1Bは、ユーザ認証手段122Bによって、ユーザ情報記憶手段111に記憶されているユーザ情報に基づいて、ユーザ利用端末4との間でユーザ認証を行う(ステップS56)。例えば、ユーザ認証手段122Bは、ユーザのID/パスワードを要求し、ユーザがユーザ利用端末4において入力したID/パスワードと、ユーザ情報とを比較することで、ユーザの正当性を確認する。
And the authentication cooperation apparatus 1B receives a "user authentication request" via the communication part 10 by the authentication request receiving means 120B (step S55).
And the authentication cooperation apparatus 1B performs user authentication between the user utilization terminals 4 by the user authentication means 122B based on the user information memorize | stored in the user information storage means 111 (step S56). For example, the user authentication unit 122B requests the user's ID / password, and confirms the validity of the user by comparing the user information with the ID / password input by the user at the user utilization terminal 4.

その後、認証連携装置1Bは、認証情報発行手段124によって、ユーザ認証結果に基づいて認証情報を発行(生成)し(ステップS57)、認証情報をユーザ認証の応答結果(ユーザ認証応答)として、機器認証装置2Bにリダイレクトするように、「ユーザ認証応答」をユーザ利用端末4に送信する(ステップS58)。なお、このとき、認証情報発行手段124は、署名生成手段125によって、認証情報に署名を付加しておく。
そして、ユーザ利用端末4は、「ユーザ認証応答」を受信し(ステップS59)、リダイレクトによって「ユーザ認証応答」を機器認証装置2Bに送信する(ステップS60)。
Thereafter, the authentication cooperation apparatus 1B issues (generates) authentication information based on the user authentication result by the authentication information issuing unit 124 (step S57), and uses the authentication information as a user authentication response result (user authentication response). A “user authentication response” is transmitted to the user using terminal 4 so as to be redirected to the authentication device 2B (step S58). At this time, the authentication information issuing unit 124 adds a signature to the authentication information by the signature generation unit 125.
Then, the user using terminal 4 receives the “user authentication response” (step S59), and transmits the “user authentication response” to the device authentication apparatus 2B by redirection (step S60).

そして、機器認証装置2Bは、認証情報受信手段222によって、通信部20を介して、「ユーザ認証応答」を受信する(ステップS61)。さらに、機器認証装置2Bは、認証情報検証手段223によって、受信したユーザの認証情報に付加されている署名を検証することで、当該認証情報の正当性を確認する(ステップS62)。   Then, the device authentication apparatus 2B receives the “user authentication response” via the communication unit 20 by the authentication information receiving unit 222 (step S61). Further, the device authentication apparatus 2B verifies the authenticity of the authentication information by verifying the signature added to the received user authentication information by the authentication information verification means 223 (step S62).

続けて、機器認証装置2Bは、機器認証手段224Bによって、認証情報に含まれている連携用ユーザ識別子に対応して、ユーザ登録機器情報記憶手段210に予め記憶されている登録機器情報に基づいて、ユーザ利用端末4の機器認証を行う(ステップS63)。このとき、機器認証手段224Bは、機器認証の結果(機器認証結果)を、機器認証結果記憶手段211Bに書き込む。また、このとき、機器認証手段224Bは、機器認証結果に対応付けて機器認証トークンを生成し、機器認証結果記憶手段211Bに書き込む。   Subsequently, the device authentication apparatus 2B uses the device authentication unit 224B to correspond to the cooperation user identifier included in the authentication information, based on the registered device information stored in advance in the user registered device information storage unit 210. Then, device authentication of the user using terminal 4 is performed (step S63). At this time, the device authentication unit 224B writes the result of device authentication (device authentication result) in the device authentication result storage unit 211B. At this time, the device authentication unit 224B generates a device authentication token in association with the device authentication result and writes the device authentication token in the device authentication result storage unit 211B.

その後、機器認証装置2Bは、認証情報更新要求送信手段229によって、認証情報更新要求を認証連携装置1Bにリダイレクトするように、通信部20を介して、ユーザ利用端末4に機器認証トークンを含んだ「認証情報更新要求」を送信する(ステップS64)。   Thereafter, the device authentication apparatus 2B includes the device authentication token in the user usage terminal 4 via the communication unit 20 so that the authentication information update request transmission unit 229 redirects the authentication information update request to the authentication cooperation device 1B. “Authentication information update request” is transmitted (step S64).

そして、ユーザ利用端末4は、「認証情報更新要求」を受信し(ステップS65)、リダイレクトによって「認証情報更新要求」を認証連携装置1Bに送信する(ステップS66)。   Then, the user utilization terminal 4 receives the “authentication information update request” (step S65), and transmits the “authentication information update request” to the authentication cooperation apparatus 1B by redirection (step S66).

一方、認証連携装置1Bは、認証情報更新要求受信手段129によって、通信部10を介して、「認証情報更新要求」を受信する(ステップS67)。
その後、認証連携装置1Bは、「認証情報更新要求」に含まれている機器認証トークンに紐付く機器認証結果を要求するため、機器認証結果問い合わせ手段130によって、機器認証トークンを含んだ「機器認証結果問い合わせ」を、通信部10を介して、機器認証装置2Bに送信する(ステップS68)。
On the other hand, the authentication collaboration apparatus 1B receives an “authentication information update request” via the communication unit 10 by the authentication information update request receiving unit 129 (step S67).
After that, the authentication cooperation apparatus 1B requests the device authentication result associated with the device authentication token included in the “authentication information update request”. “Result inquiry” is transmitted to the device authentication apparatus 2B via the communication unit 10 (step S68).

そして、機器認証装置2Bは、機器認証結果問い合わせ受信手段230によって、通信部20を介して、「機器認証結果問い合わせ」を受信する(ステップS69)。
そして、機器認証装置2Bは、機器認証結果送信手段225Bによって、「機器認証結果問い合わせ」に含まれている機器認証トークンに対応する認証情報(証明書)を、機器認証結果記憶手段211Bから読み出して、「機器認証結果応答」として、認証連携装置1Bに送信する(ステップS70)。
Then, the device authentication apparatus 2B receives the “device authentication result inquiry” via the communication unit 20 by the device authentication result inquiry reception unit 230 (step S69).
Then, the device authentication apparatus 2B reads the authentication information (certificate) corresponding to the device authentication token included in the “device authentication result inquiry” from the device authentication result storage unit 211B by the device authentication result transmission unit 225B. Then, it transmits to the authentication cooperation apparatus 1B as a “device authentication result response” (step S70).

一方、認証連携装置1Bは、機器認証結果受信手段127Bによって、通信部10を介して、「機器認証結果応答」を受信する(ステップS71)。
その後、認証連携装置1Bは、認証情報更新手段128Bによって、「機器認証結果応答」として通知された機器認証結果に基づいて、認証情報記憶手段112に記憶されている認証情報を更新する(ステップS72)。
On the other hand, the authentication collaboration apparatus 1B receives a “device authentication result response” via the communication unit 10 by the device authentication result receiving unit 127B (step S71).
Thereafter, the authentication collaboration apparatus 1B updates the authentication information stored in the authentication information storage unit 112 based on the device authentication result notified as the “device authentication result response” by the authentication information update unit 128B (step S72). ).

さらに、認証連携装置1Bは、認証情報発行手段124によって、更新後の機器認証結果で認証情報を発行(生成)し、認証情報の更新応答(認証情報更新応答)として、機器認証装置2Bにリダイレクトするように、「認証情報更新応答」をユーザ利用端末4に送信する(ステップS73)。なお、このとき、認証情報発行手段124は、署名生成手段125によって、認証情報に署名を付加しておく。   Further, the authentication cooperation device 1B issues (generates) authentication information with the updated device authentication result by the authentication information issuing unit 124, and redirects to the device authentication device 2B as an authentication information update response (authentication information update response). In such a manner, an “authentication information update response” is transmitted to the user using terminal 4 (step S73). At this time, the authentication information issuing unit 124 adds a signature to the authentication information by the signature generation unit 125.

そして、ユーザ利用端末4は、「認証情報更新応答」を受信し(ステップS74)、リダイレクトによって「認証情報更新応答」を機器認証装置2Bに送信する(ステップS75)。
そして、機器認証装置2Bは、認証情報受信手段222によって、「認証情報更新応答」として送信される認証情報を受信する(ステップS76)。
Then, the user using terminal 4 receives the “authentication information update response” (step S74), and transmits the “authentication information update response” to the device authentication apparatus 2B by redirection (step S75).
Then, the device authentication apparatus 2B receives the authentication information transmitted as an “authentication information update response” by the authentication information receiving unit 222 (step S76).

この認証情報において、機器認証結果がバインドされている場合、機器認証装置2Bは、図示を省略したサービス利用要求応答送信手段によって、ステップS51で受信した「サービス利用要求」に対する応答として、「サービス利用応答」を、ユーザ利用端末4に送信する(ステップS77)。また、ユーザ利用端末4は、機器認証装置2Bから、「サービス利用応答」を受信する(ステップS78)。   In the authentication information, when the device authentication result is bound, the device authentication apparatus 2B sends “service use request” as a response to the “service use request” received in step S51 by the service use request response transmitting unit (not shown). Response "is transmitted to the user using terminal 4 (step S77). Further, the user use terminal 4 receives a “service use response” from the device authentication apparatus 2B (step S78).

これによって、機器認証装置(サービス提供装置)2Bは、ユーザ利用端末4のユーザおよび機器の正当性を検証し、サービスを提供する。
以上の動作によって、認証連携システムSは、機器認証機能を持ったサービス提供装置(機器認証装置2B)によって、自発的に機器認証結果をユーザ主体の認証結果にバインドさせ、その認証情報を複数のサービス提供者間で利用することが可能になる。また、第1実施形態の認証連携システムS(図1参照)と同様、ユーザの認証結果を検証してサービスを提供する際に、ユーザの利用する機器(ユーザ利用端末4)の正当性をも判断することができる。
なお、ここでは、認証連携システムSにおいて、サービス提供装置の機能を含んだ機器認証装置2Bと認証連携装置1Bとを中心に動作説明を行ったが、認証連携システムSにおいて、ユーザ利用端末4が、サービス提供装置3に対してサービスを要求した場合は、図4で説明した動作と同じになるため、説明を省略する。
Thereby, the device authentication device (service providing device) 2B verifies the validity of the user of the user use terminal 4 and the device, and provides the service.
By the above operation, the authentication collaboration system S B is by a service providing apparatus having a device authentication function (device authentication apparatus 2B), to bind spontaneously device authentication result to the authentication result of the user entity, a plurality of the authentication information It becomes possible to use it between other service providers. Similarly to the authentication collaboration system S (see FIG. 1) of the first embodiment, when the user authentication result is verified and the service is provided, the validity of the device used by the user (user use terminal 4) is also ensured. Judgment can be made.
Here, in the authentication coordination system S B, were subjected to operation focuses on a device authentication apparatus 2B which includes the functions of the service providing apparatus and the authentication collaboration apparatus 1B, in the authentication coordination system S B, the user using terminal When 4 requests a service to the service providing apparatus 3, the operation is the same as that described with reference to FIG.

S 認証連携システム
1 認証連携装置
10 通信部
11 記憶部
110 機器認証先記憶手段
111 ユーザ情報記憶手段
112 認証情報記憶手段(認証レベル記憶手段)
12 制御部
120 認証要求受信手段
121 認証レベル判別手段
122 ユーザ認証手段
123 機器認証要求手段
124 認証情報発行手段
125 署名生成手段
126 認証情報問い合わせ受信手段
127 機器認証結果受信手段
128 認証情報更新手段
129 認証情報更新要求受信手段
130 機器認証結果問い合わせ手段
2 機器認証装置
20 通信部
21 記憶部
210 ユーザ登録機器情報記憶手段
211 機器認証結果記憶手段
22 制御部
220 機器認証要求受信手段
221 認証情報問い合わせ手段
222 認証情報受信手段
223 認証情報検証手段
224 機器認証手段
225 機器認証結果送信手段
226 署名生成手段
227 サービス利用要求受信手段
228 認証要求送信手段
229 認証情報更新要求送信手段
230 機器認証結果問い合わせ受信手段
3 サービス提供装置
4 ユーザ利用端末
S Authentication Cooperation System 1 Authentication Cooperation Device 10 Communication Unit 11 Storage Unit 110 Device Authentication Destination Storage Unit 111 User Information Storage Unit 112 Authentication Information Storage Unit (Authentication Level Storage Unit)
DESCRIPTION OF SYMBOLS 12 Control part 120 Authentication request receiving means 121 Authentication level discrimination means 122 User authentication means 123 Equipment authentication request means 124 Authentication information issuing means 125 Signature generating means 126 Authentication information inquiry receiving means 127 Equipment authentication result receiving means 128 Authentication information updating means 129 Authentication Information update request receiving means 130 Device authentication result inquiry means 2 Device authentication apparatus 20 Communication unit 21 Storage unit 210 User registered device information storage means 211 Device authentication result storage means 22 Control unit 220 Device authentication request receiving means 221 Authentication information inquiry means 222 Authentication Information receiving means 223 Authentication information verification means 224 Device authentication means 225 Equipment authentication result transmission means 226 Signature generation means 227 Service use request reception means 228 Authentication request transmission means 229 Authentication information update request transmission means 23 Result of device authentication inquiry reception means 3 service providing device 4-user terminal

Claims (9)

サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムの認証連携装置であって、
前記サービス提供装置からユーザ認証の要求を示すユーザ認証要求を受信する認証要求受信手段と、
この認証要求受信手段で前記ユーザ認証要求を受信した際に、前記ユーザ利用端末を操作するユーザとの間で、予めユーザ情報記憶手段に登録されているユーザ情報に基づいてユーザ認証を行うユーザ認証手段と、
このユーザ認証手段におけるユーザ認証結果に前記ユーザを識別する識別子を付加して認証情報を発行する認証情報発行手段と、
この認証情報発行手段で発行した認証情報を記憶する認証情報記憶手段と、
前記機器認証装置に対して、前記認証情報またはその参照情報を送信するとともに、前記ユーザ利用端末の機器認証を要求する機器認証要求手段と、
前記機器認証装置から、前記認証情報で特定されるユーザが予め登録している前記ユーザ利用端末の機器認証結果を受信する機器認証結果受信手段と、
この機器認証結果受信手段で受信した機器認証結果を、前記認証情報記憶手段に記憶されている認証情報に付加することで、当該認証情報を更新する認証情報更新手段と、
を備えることを特徴とする認証連携装置。
An authentication collaboration comprising an authentication collaboration device that performs authentication of a user who uses the service in cooperation between a plurality of service providing devices that provide the service, and a device authentication device that performs device authentication of a user user terminal that uses the service System authentication linkage device,
Authentication request receiving means for receiving a user authentication request indicating a user authentication request from the service providing device;
User authentication for performing user authentication based on user information registered in advance in the user information storage unit with the user operating the user utilization terminal when the user authentication request is received by the authentication request receiving unit Means,
Authentication information issuing means for adding an identifier for identifying the user to the user authentication result in the user authentication means and issuing authentication information;
Authentication information storage means for storing authentication information issued by the authentication information issuing means;
Device authentication request means for transmitting the authentication information or its reference information to the device authentication device and requesting device authentication of the user using terminal;
A device authentication result receiving means for receiving a device authentication result of the user using terminal registered in advance by the user specified by the authentication information from the device authentication device;
An authentication information updating unit that updates the authentication information by adding the device authentication result received by the device authentication result receiving unit to the authentication information stored in the authentication information storage unit;
An authentication linkage apparatus comprising:
前記ユーザおよび前記ユーザ利用端末の認証状態を示す認証レベルを記憶する認証レベル記憶手段と、
前記ユーザ認証要求を受信した際に、前記認証レベル記憶手段に記憶されている認証レベルがどのレベルかを判別する認証レベル判別手段と、を備え、
前記ユーザ認証手段は、前記認証レベルがユーザ未認証である場合に、前記ユーザ認証を行い、
前記機器認証要求手段は、前記認証レベルが機器未認証である場合に、前記機器認証装置に対して、前記ユーザ利用端末の認証を要求することを特徴とする請求項1に記載認証連携装置。
Authentication level storage means for storing an authentication level indicating an authentication state of the user and the user using terminal;
An authentication level determination unit that determines which level is stored in the authentication level storage unit when the user authentication request is received;
The user authentication means performs the user authentication when the authentication level is user unauthenticated,
The authentication cooperation apparatus according to claim 1, wherein the device authentication request unit requests the device authentication device to authenticate the user using terminal when the authentication level is device unauthenticated. .
前記機器認証装置から、前記ユーザ利用端末の認証結果を一意に特定するトークンを含んだ認証情報更新要求を受信する認証情報更新要求受信手段と、
この認証情報更新要求受信手段で受信した認証情報更新要求に含まれているトークンを含んだ機器認証結果問い合わせを前記機器認証装置に送信する機器認証結果問い合わせ手段と、
を備えることを特徴とする請求項1または請求項2に記載の認証連携装置。
An authentication information update request receiving means for receiving an authentication information update request including a token for uniquely identifying the authentication result of the user using terminal from the device authentication device;
A device authentication result inquiry means for transmitting a device authentication result inquiry including the token included in the authentication information update request received by the authentication information update request receiving means to the device authentication device;
The authentication cooperation apparatus according to claim 1, further comprising:
サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムの認証連携装置において、ユーザ認証結果と事前に前記ユーザが登録した機器の認証結果とを結びつけるために、前記認証連携装置のコンピュータを、
前記サービス提供装置から前記ユーザ認証の要求を示すユーザ認証要求を受信する認証要求受信手段、
この認証要求受信手段で前記ユーザ認証要求を受信した際に、予めユーザ情報記憶手段に登録されているユーザ情報に基づいて、前記ユーザ利用端末を操作するユーザとの間でユーザ認証を行うユーザ認証手段、
このユーザ認証手段におけるユーザ認証結果に前記ユーザを識別する識別子を付加して認証情報を発行し、認証情報記憶手段に記憶する認証情報発行手段、
前記機器認証装置に対して、前記認証情報またはその参照情報を送信するとともに、前記ユーザ利用端末の機器認証を要求する機器認証要求手段、
この機器認証要求手段の要求に対する前記機器認証装置の認証結果である機器認証結果を受信する機器認証結果受信手段、
この機器認証結果受信手段で受信した機器認証結果を、前記認証情報記憶手段に記憶されている認証情報に付加することで、当該認証情報を更新する認証情報更新手段、
として機能させることを特徴とする認証連携プログラム。
An authentication collaboration comprising an authentication collaboration device that performs authentication of a user who uses the service in cooperation between a plurality of service providing devices that provide the service, and a device authentication device that performs device authentication of a user user terminal that uses the service In the authentication collaboration apparatus of the system, in order to link the user authentication result and the authentication result of the device registered by the user in advance, the computer of the authentication collaboration apparatus,
Authentication request receiving means for receiving a user authentication request indicating the user authentication request from the service providing device;
User authentication for performing user authentication with a user operating the user utilization terminal based on user information registered in advance in the user information storage unit when the authentication request receiving unit receives the user authentication request means,
An authentication information issuing means for issuing an authentication information by adding an identifier for identifying the user to the user authentication result in the user authentication means, and storing the authentication information in the authentication information storage means;
Device authentication request means for transmitting the authentication information or its reference information to the device authentication apparatus and requesting device authentication of the user using terminal,
A device authentication result receiving means for receiving a device authentication result which is an authentication result of the device authentication apparatus in response to the request of the device authentication request means;
An authentication information updating unit for updating the authentication information by adding the device authentication result received by the device authentication result receiving unit to the authentication information stored in the authentication information storage unit;
Authentication linkage program characterized by functioning as
サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムの認証連携システムにおける機器認証装置であって、
前記ユーザを識別する識別子と当該ユーザが利用する前記ユーザ利用端末の機器認証用の機器情報とを予め登録して記憶するユーザ登録機器情報記憶手段と、
前記認証連携装置からユーザ認証結果を示す認証情報を受信する認証情報受信手段と、
この認証情報受信手段で受信した認証情報に基づいて、前記ユーザの正当性を検証する認証情報検証手段と、
この認証情報検証手段で正当性が検証されたユーザの識別子に対応して前記ユーザ登録機器情報記憶手段に記憶されている機器情報に基づいて、前記ユーザ利用端末との間で機器認証を行う機器認証手段と、
この機器認証手段における機器認証結果を前記認証連携装置に送信する機器認証結果送信手段と、
を備えることを特徴とする機器認証装置。
An authentication collaboration comprising an authentication collaboration device that performs authentication of a user who uses the service in cooperation between a plurality of service providing devices that provide the service, and a device authentication device that performs device authentication of a user user terminal that uses the service A device authentication device in a system authentication linkage system,
User registration device information storage means for pre-registering and storing an identifier for identifying the user and device information for device authentication of the user use terminal used by the user;
Authentication information receiving means for receiving authentication information indicating a user authentication result from the authentication cooperation device;
Based on the authentication information received by the authentication information receiving means, authentication information verification means for verifying the validity of the user;
A device that performs device authentication with the user utilization terminal based on device information stored in the user registration device information storage unit corresponding to the identifier of the user whose validity is verified by the authentication information verification unit Authentication means;
Device authentication result transmission means for transmitting a device authentication result in the device authentication means to the authentication cooperation device;
A device authentication apparatus comprising:
前記認証連携装置から、前記認証情報または当該認証情報を参照するための参照情報を含んだ前記ユーザ利用端末の認証の要求を示す機器認証要求を受信する機器認証要求受信手段と、
この機器認証要求受信手段で受信した機器認証要求に前記参照情報が含まれている場合に、当該参照情報で示される参照先の認証情報の問い合わせを前記認証連携装置に送信する認証情報問い合わせ手段と、を備え、
前記認証情報検証手段が、前記機器認証要求受信手段で受信した認証情報、または、前記認証情報問い合わせ手段による問い合わせに対して前記認証連携装置が送信し前記認証情報受信手段が受信した認証情報に基づいて、前記ユーザの正当性を検証することを特徴とする請求項5に記載の機器認証装置。
A device authentication request receiving means for receiving a device authentication request indicating a request for authentication of the user use terminal including the authentication information or reference information for referring to the authentication information from the authentication cooperation device;
An authentication information inquiry means for sending an inquiry for authentication information of a reference destination indicated by the reference information to the authentication cooperation apparatus when the reference information is included in the equipment authentication request received by the equipment authentication request receiving means; With
Based on the authentication information received by the authentication information receiving means or the authentication information received by the authentication information receiving means and sent by the authentication cooperation apparatus in response to the inquiry by the authentication information inquiry means. The device authentication apparatus according to claim 5, wherein the validity of the user is verified.
前記機器認証手段は、前記機器認証結果を一意に特定するトークンを生成し、前記機器認証結果と、前記トークンとを対応付けて機器認証結果記憶手段に記憶し、
前記トークンを含んだ認証情報の更新の要求を示す認証情報更新要求を前記認証連携装置に送信する認証情報更新要求送信手段と、
前記認証連携装置から、前記トークンを含んだ機器認証結果問い合わせを受信する機器認証結果問い合わせ受信手段と、を備え、
前記機器認証結果送信手段は、前記機器認証結果問い合わせに含まれているトークンに対応する機器認証結果を前記機器認証結果記憶手段から読み出して前記認証連携装置に送信することを特徴とする請求項5に記載の機器認証装置。
The device authentication means generates a token that uniquely identifies the device authentication result, stores the device authentication result and the token in association with each other in the device authentication result storage means,
An authentication information update request transmitting means for transmitting an authentication information update request indicating a request for updating the authentication information including the token to the authentication cooperation device;
A device authentication result inquiry receiving means for receiving a device authentication result inquiry including the token from the authentication cooperation device,
6. The device authentication result transmission unit reads out a device authentication result corresponding to a token included in the device authentication result inquiry from the device authentication result storage unit and transmits the device authentication result to the authentication cooperation apparatus. The device authentication device described in 1.
サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムの機器認証装置において、ユーザ認証結果と機器認証結果とを結びつけるために、前記機器認証装置のコンピュータを、
前記認証連携装置からユーザ認証結果を示す認証情報を受信する認証情報受信手段、
この認証情報受信手段で受信した認証情報に基づいて、前記ユーザの正当性を検証する認証情報検証手段、
前記ユーザを識別する識別子と当該ユーザが利用する前記ユーザ利用端末の機器認証用の機器情報とを予め登録して記憶するユーザ登録機器情報記憶手段に記憶されている機器情報に基づいて、前記認証情報検証手段で正当性が検証されたユーザの識別子に対応した前記ユーザ利用端末との間で機器認証を行う機器認証手段、
この機器認証手段における機器認証結果を前記認証連携装置に送信する機器認証結果送信手段、
として機能させることを特徴とする機器認証プログラム。
An authentication collaboration comprising an authentication collaboration device that performs authentication of a user who uses the service in cooperation between a plurality of service providing devices that provide the service, and a device authentication device that performs device authentication of a user user terminal that uses the service In the device authentication device of the system, in order to link the user authentication result and the device authentication result, the computer of the device authentication device,
Authentication information receiving means for receiving authentication information indicating a user authentication result from the authentication cooperation device;
Authentication information verification means for verifying the validity of the user based on the authentication information received by the authentication information receiving means,
The authentication is performed based on device information stored in user registration device information storage means for registering and storing in advance an identifier for identifying the user and device information for device authentication of the user use terminal used by the user. Device authentication means for performing device authentication with the user use terminal corresponding to the user identifier verified by the information verification means;
Device authentication result transmission means for transmitting a device authentication result in the device authentication means to the authentication cooperation device;
A device authentication program that functions as a device.
サービスを提供する複数のサービス提供装置間で前記サービスを利用するユーザの認証を連携して行う認証連携装置と、前記サービスを利用するユーザ利用端末の機器認証を行う機器認証装置とからなる認証連携システムであって、
前記認証連携装置は、
前記サービス提供装置からユーザ認証の要求を示すユーザ認証要求を受信する認証要求受信手段と、
この認証要求受信手段で前記ユーザ認証要求を受信した際に、前記ユーザ利用端末を操作するユーザとの間で、予めユーザ情報記憶手段に登録されているユーザ情報に基づいてユーザ認証を行うユーザ認証手段と、
このユーザ認証手段におけるユーザ認証結果に前記ユーザを識別する識別子を付加して認証情報を発行する認証情報発行手段と、
この認証情報発行手段で発行した認証情報を記憶する認証情報記憶手段と、
前記機器認証装置に対して、前記認証情報またはその参照情報を送信するとともに、前記ユーザ利用端末の機器認証を要求する機器認証要求手段と、
前記機器認証装置から、前記認証情報で特定されるユーザが予め登録している前記ユーザ利用端末の機器認証結果を受信する機器認証結果受信手段と、
この機器認証結果受信手段で受信した機器認証結果を、前記認証情報記憶手段に記憶されている認証情報に付加することで、当該認証情報を更新する認証情報更新手段と、を備え、
前記機器認証装置は、
前記ユーザを識別する識別子と当該ユーザが利用する前記ユーザ利用端末の機器認証用の機器情報とを予め登録して記憶するユーザ登録機器情報記憶手段と、
前記認証連携装置からユーザ認証結果を示す認証情報を受信する認証情報受信手段と、
この認証情報受信手段で受信した認証情報に基づいて、前記ユーザの正当性を検証する認証情報検証手段と、
この認証情報検証手段で正当性が検証されたユーザの識別子に対応して前記ユーザ登録機器情報記憶手段に記憶されている機器情報に基づいて、前記ユーザ利用端末との間で機器認証を行う機器認証手段と、
この機器認証手段における機器認証結果を前記認証連携装置に送信する機器認証結果送信手段と、
を備えることを特徴とする認証連携システム。
An authentication collaboration comprising an authentication collaboration device that performs authentication of a user who uses the service in cooperation between a plurality of service providing devices that provide the service, and a device authentication device that performs device authentication of a user user terminal that uses the service A system,
The authentication linkage device
Authentication request receiving means for receiving a user authentication request indicating a user authentication request from the service providing device;
User authentication for performing user authentication based on user information registered in advance in the user information storage unit with the user operating the user utilization terminal when the user authentication request is received by the authentication request receiving unit Means,
Authentication information issuing means for adding an identifier for identifying the user to the user authentication result in the user authentication means and issuing authentication information;
Authentication information storage means for storing authentication information issued by the authentication information issuing means;
Device authentication request means for transmitting the authentication information or its reference information to the device authentication device and requesting device authentication of the user using terminal;
A device authentication result receiving means for receiving a device authentication result of the user using terminal registered in advance by the user specified by the authentication information from the device authentication device;
An authentication information updating unit that updates the authentication information by adding the device authentication result received by the device authentication result receiving unit to the authentication information stored in the authentication information storage unit,
The device authentication device
User registration device information storage means for pre-registering and storing an identifier for identifying the user and device information for device authentication of the user use terminal used by the user;
Authentication information receiving means for receiving authentication information indicating a user authentication result from the authentication cooperation device;
Based on the authentication information received by the authentication information receiving means, authentication information verification means for verifying the validity of the user;
A device that performs device authentication with the user utilization terminal based on device information stored in the user registration device information storage unit corresponding to the identifier of the user whose validity is verified by the authentication information verification unit Authentication means;
Device authentication result transmission means for transmitting a device authentication result in the device authentication means to the authentication cooperation device;
An authentication linkage system comprising:
JP2010109871A 2010-05-12 2010-05-12 Authentication cooperation apparatus and program thereof, device authentication apparatus and program thereof, and authentication cooperation system Expired - Fee Related JP5604176B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2010109871A JP5604176B2 (en) 2010-05-12 2010-05-12 Authentication cooperation apparatus and program thereof, device authentication apparatus and program thereof, and authentication cooperation system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2010109871A JP5604176B2 (en) 2010-05-12 2010-05-12 Authentication cooperation apparatus and program thereof, device authentication apparatus and program thereof, and authentication cooperation system

Publications (2)

Publication Number Publication Date
JP2011238083A JP2011238083A (en) 2011-11-24
JP5604176B2 true JP5604176B2 (en) 2014-10-08

Family

ID=45325979

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2010109871A Expired - Fee Related JP5604176B2 (en) 2010-05-12 2010-05-12 Authentication cooperation apparatus and program thereof, device authentication apparatus and program thereof, and authentication cooperation system

Country Status (1)

Country Link
JP (1) JP5604176B2 (en)

Families Citing this family (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2014045419A1 (en) * 2012-09-21 2014-03-27 楽天株式会社 Electronic commerce system and authentication method therefor
KR102092377B1 (en) * 2013-04-11 2020-03-23 에스케이플래닛 주식회사 User authentication system and method thereof, and apparatus applied to the same
EP3061067B1 (en) * 2013-10-25 2023-11-29 Wacom Co., Ltd. Dynamic handwriting verification, handwriting-baseduser authentication, handwriting data generation, and handwriting data preservation
WO2015147409A1 (en) * 2014-03-26 2015-10-01 에스케이플래닛 주식회사 System and method for user authentication when using web service
JP6347732B2 (en) * 2014-12-03 2018-06-27 エイチ・シー・ネットワークス株式会社 Authentication system
JP6005232B1 (en) * 2015-09-18 2016-10-12 ヤフー株式会社 Recovery system, server device, terminal device, recovery method, and recovery program
JP6353471B2 (en) * 2016-02-09 2018-07-04 日本電信電話株式会社 API linkage apparatus, API linkage method, and API linkage program
US11063941B2 (en) * 2016-05-13 2021-07-13 Nec Corporation Authentication system, authentication method, and program
JP6118479B1 (en) * 2016-05-30 2017-04-19 楽天株式会社 Server apparatus, service method, program, and non-transitory computer-readable information recording medium
JP6882080B2 (en) * 2017-05-31 2021-06-02 キヤノン株式会社 Image processing equipment, methods, programs and systems
JP6939588B2 (en) * 2018-01-18 2021-09-22 富士通株式会社 Judgment method, authentication device and judgment program
JP6742557B2 (en) 2018-04-09 2020-08-19 三菱電機株式会社 Authentication system
WO2019198131A1 (en) 2018-04-09 2019-10-17 三菱電機株式会社 Authentication system and authentication program

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003084850A (en) * 2001-09-07 2003-03-19 Matsushita Electric Ind Co Ltd System for providing building and application software
JP2007026294A (en) * 2005-07-20 2007-02-01 Ntt Resonant Inc Authentication method and authentication system
JP4837475B2 (en) * 2005-07-29 2011-12-14 シャープ株式会社 Method, system, and server device for reducing the number of times authentication information data is input
JP2007208759A (en) * 2006-02-03 2007-08-16 Alaxala Networks Corp Authentication security system obtained by combining mac address with user authentication
JP5040367B2 (en) * 2007-03-02 2012-10-03 日本電気株式会社 Service linkage system, service linkage method, and service linkage program

Also Published As

Publication number Publication date
JP2011238083A (en) 2011-11-24

Similar Documents

Publication Publication Date Title
JP5604176B2 (en) Authentication cooperation apparatus and program thereof, device authentication apparatus and program thereof, and authentication cooperation system
JP4129783B2 (en) Remote access system and remote access method
JP4892011B2 (en) Client device, key device, service providing device, user authentication system, user authentication method, program, recording medium
JP6006533B2 (en) Authorization server and client device, server linkage system, and token management method
JP5346025B2 (en) Security signature method, security authentication method, and IPTV system
JP4738791B2 (en) Service providing system, service providing apparatus, service providing method, service providing program, and recording medium
US9185146B2 (en) Service providing system
CN107690771B (en) Method, device and system for certificate management
JP2004046430A5 (en)
TW200833060A (en) Authentication delegation based on re-verification of cryptographic evidence
KR101452708B1 (en) CE device management server, method for issuing DRM key using CE device management server, and computer readable medium
TW201141176A (en) Method and apparatus for providing trusted single sing-on access to applications and internet-based services
WO2008018743A1 (en) Method and terminal for authenticating between drm agents for moving ro
KR20130109322A (en) Apparatus and method to enable a user authentication in a communication system
JP4332071B2 (en) Client terminal, gateway device, and network system including these
JP5036500B2 (en) Attribute certificate management method and apparatus
JP2008129673A (en) User authentication system and method, gateway for use therein, program, and recording medium
CN101051897B (en) Biological information certifying method
JP2005217679A (en) Authentication server performing authentication of communication partner
WO2010127540A1 (en) Method and system of television program distribution
JP4882255B2 (en) Attribute certificate management apparatus and method
JP6053205B2 (en) Information distribution system, method and processing program
JP2004171274A (en) Distributed authentication system and distributed authentication program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20130507

A711 Notification of change in applicant

Free format text: JAPANESE INTERMEDIATE CODE: A711

Effective date: 20130507

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A821

Effective date: 20130507

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20140122

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20140218

RD02 Notification of acceptance of power of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7422

Effective date: 20140326

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20140331

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20140729

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20140825

R150 Certificate of patent or registration of utility model

Ref document number: 5604176

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

LAPS Cancellation because of no payment of annual fees