WO2014080453A1 - 情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム - Google Patents

情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム Download PDF

Info

Publication number
WO2014080453A1
WO2014080453A1 PCT/JP2012/080073 JP2012080073W WO2014080453A1 WO 2014080453 A1 WO2014080453 A1 WO 2014080453A1 JP 2012080073 W JP2012080073 W JP 2012080073W WO 2014080453 A1 WO2014080453 A1 WO 2014080453A1
Authority
WO
WIPO (PCT)
Prior art keywords
information
policy
management server
policies
portable device
Prior art date
Application number
PCT/JP2012/080073
Other languages
English (en)
French (fr)
Inventor
伸晃 小野寺
Original Assignee
株式会社日立製作所
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社日立製作所 filed Critical 株式会社日立製作所
Priority to PCT/JP2012/080073 priority Critical patent/WO2014080453A1/ja
Priority to US14/427,509 priority patent/US20150248565A1/en
Publication of WO2014080453A1 publication Critical patent/WO2014080453A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M3/00Automatic or semi-automatic exchanges
    • H04M3/38Graded-service arrangements, i.e. some subscribers prevented from establishing certain connections
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/29Geographical information databases
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/52Network services specially adapted for the location of the user terminal
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M3/00Automatic or semi-automatic exchanges
    • H04M3/42Systems providing special services or facilities to subscribers
    • H04M3/42348Location-based services which utilize the location information of a target
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2111Location-sensitive, e.g. geographical location, GPS
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M1/00Substation equipment, e.g. for use by subscribers
    • H04M1/72Mobile telephones; Cordless telephones, i.e. devices for establishing wireless links to base stations without route selection
    • H04M1/724User interfaces specially adapted for cordless or mobile telephones
    • H04M1/72448User interfaces specially adapted for cordless or mobile telephones with means for adapting the functionality of the device according to specific conditions
    • H04M1/72457User interfaces specially adapted for cordless or mobile telephones with means for adapting the functionality of the device according to specific conditions according to geographic location
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W48/00Access restriction; Network selection; Access point selection
    • H04W48/08Access restriction or access information delivery, e.g. discovery data delivery

Definitions

  • the present invention relates to an information system including a management server and a portable device.
  • Patent Document 1 discloses a method for controlling a mobile computing device such as a laptop, PDA, cellular phone, etc. based on its location.
  • the mobile computing device includes a software-rendered map of a defined geographic area; Includes a location handler that defines the behavior of mobile devices within a given geographic region, and a location processing engine that determines when a new geographic zone has been entered and exited and executes and terminates the location handler accordingly. Can be done "(see summary).
  • Patent Document 1 Japanese Translation of PCT Publication No. 2009-545213
  • Patent Document 1 discloses switching the operation of a mobile terminal based on position information. However, there is no disclosure about centralized control of functions related to information leakage from mobile terminals.
  • the present invention provides an information system including a plurality of portable devices and a management server that communicates with the plurality of portable devices via a network, wherein the management server includes the network A first interface that communicates with the plurality of portable devices via the first processor, a first processor connected to the first interface, and a first storage device connected to the first processor.
  • An apparatus includes: a second interface that communicates with the management server via the network; a second processor connected to the second interface; a second storage device connected to the second processor; and the second processor Connected to the information input unit for acquiring a predetermined type of information from the outside of each portable device, and the position information of each portable device
  • the management server includes a plurality of policies each including a control rule of the information input unit and information specifying a geographical area to which the control rule is applied.
  • the management server or each mobile device held in the first storage device has at least the location of each mobile device acquired by the location information acquisition unit specified by at least one of the plurality of policies.
  • each portable device acquired by the position information acquisition unit is included in at least one geographical area specified by the at least one policy Identifying a control rule to be applied to each portable device based on the at least one policy, wherein each portable device is applied to each portable device. To control the information input unit based on control rules.
  • information leakage and the like can be prevented by the management server centrally managing the control of functions of a plurality of mobile terminals.
  • Example 1 of this invention It is a block diagram which shows the structure of the whole information system of Example 1 of this invention. It is a block diagram which shows the structure of the management server of Example 1 of this invention. It is a block diagram which shows the structure of the portable terminal of Example 1 of this invention. It is explanatory drawing of the relationship between the area
  • the information of the present invention may be described by expressions such as “aaa table”, “aaa list”, “aaaDB”, “aaa queue”, etc., but these information includes tables, lists, DBs, queues. , Etc. may be expressed in other than the data structure. Therefore, in order to show that these pieces of information do not depend on the data structure, “aaa table”, “aaa list”, “aaaDB”, “aaa queue”, etc. may be referred to as “aaa information”.
  • program is used as the subject, but the program is executed by a processor to perform a predetermined process using a memory and a communication port (communication control device). For this reason, the “program” described as the subject in the description of the process can be replaced by the “processor”. Further, the processing disclosed with the program as the subject may be interpreted as processing performed by a computer such as a management server or an information processing apparatus. Also, part or all of the processing executed by the processor according to the program may be realized by dedicated hardware.
  • Various programs may be installed in each computer by a program distribution server or a storage medium that can be read by the computer.
  • the management server has input / output devices.
  • input / output devices include a display, a keyboard, and a pointer device, but other devices may be used.
  • the input / output device can be replaced by a serial interface or an Ethernet interface.
  • a display computer having a display, keyboard, or pointer device is connected to the interface, the management server transmits display information to the display computer, and the display computer performs display based on the display information.
  • the input and display by the input / output device may be substituted by the management server receiving the input information transmitted from the display computer.
  • a set of one or more computers that manage the information processing system and display the display information of the present invention may be referred to as a management system.
  • the management server displays display information
  • the management server is a management system
  • the combination of the management server and the display computer is also a management system.
  • processing equivalent to that of the management server may be realized with a plurality of computers.
  • the plurality of computers for display when the display computer performs display
  • including computers is the management system.
  • FIG. 1A is a block diagram illustrating a configuration of the entire information system according to the first embodiment of this invention.
  • the information system according to the first embodiment includes a management server 101 operated by the administrator 102 and a mobile terminal 131 to be managed connected to the management server 101 via the communication network 121.
  • FIG. 1A shows only one mobile terminal 131 used by one user 132, a plurality of mobile terminals 131 used by a plurality of users 132 are actually connected to the management server 101 via the communication network 121. Is done.
  • the administrator 102 sets a policy for managing each portable terminal 131 using the management server 101 as will be described later.
  • the management server 101 centrally manages a plurality of mobile terminals 131 by applying the set policy to each mobile terminal 131.
  • FIG. 1B is a block diagram illustrating the configuration of the management server 101 according to the first embodiment of this invention.
  • the management server 101 includes a central processing unit (CPU) 115, a network interface (I / F) 114, an input / output I / F 105, a memory 106, and a storage area 111 that are connected to each other.
  • CPU central processing unit
  • I / F network interface
  • I / F input / output I / F 105
  • memory 106 storage area 111
  • the CPU 115 is a processor that executes various processes in accordance with programs stored in the memory 106.
  • the memory 106 stores a management server program executed by the CPU 115.
  • the policy creation unit 107, policy allocation unit 108, terminal information reception unit 109, and policy transmission unit 110 illustrated in FIG. 1B are part of the management server program or a program module that configures the management server program. The processes executed by these units will be described later.
  • the storage area 111 stores a policy table 112 and a terminal information table 113 that are referred to for controlling a plurality of portable terminals 131.
  • the policy table 112 includes information defining a plurality of policies that determine control rules regarding the function of each mobile terminal 131. Each policy necessarily includes at least one or more control rules related to the function of each mobile terminal 131, and may further include information defining an area to which the one or more control rules are applied. Details of the policy table 112 will be described later (see FIGS. 4A to 4C, etc.).
  • the terminal information table 113 includes information regarding each mobile terminal 131.
  • the terminal information table 113 includes terminal location information 113A, an allocation policy 113B, and a control state 113C in addition to identification information (not shown) of each mobile terminal 131.
  • the terminal position information 113 ⁇ / b> A is information indicating the position of each mobile terminal 131 acquired from each mobile terminal 131.
  • the allocation policy 113B is information for specifying a policy allocated to each mobile terminal 131.
  • the control state 113 ⁇ / b> C is information indicating a control rule currently applied to each mobile terminal 131 specified based on the policy assigned to each mobile terminal 131 and the position of each mobile terminal 131. Details of these will be described later.
  • Both the memory 106 and the storage area 111 may be realized by any kind of storage device.
  • the memory 106 may be a relatively high-speed semiconductor storage device
  • the storage area 111 may be a database held in a storage device having a relatively large capacity such as a hard disk device.
  • the program executed by the CPU 115 may be stored in the storage area 111, and a part or all of the program may be copied to the memory 106 as necessary. Further, part or all of the policy table 112 and the terminal information table 113 stored in the storage area 111 may be copied to the memory 106 as necessary.
  • the operation unit 103 and the display unit 104 are connected to the input / output I / F 105.
  • the operation unit 103 includes an input device operated by the administrator 102 such as a keyboard and a pointer device.
  • the display unit 104 is an output device that outputs information to the administrator 102.
  • the display unit 104 is an image display device that provides the administrator 102 with a GUI (Graphical User Interface) screen.
  • the network I / F 114 is an interface for connecting the management server 101 to the communication network 121 and is used for communication between the management server 101 and the portable terminal 131.
  • the management server 101 transmits operation information to the internal management server program via the input / output I / F 105.
  • a policy including a control rule for the portable terminal 131 is created by the policy creating unit 107 based on the operation of the administrator 102 and stored in the policy table 112.
  • the terminal information receiving unit 109 of the management server 101 acquires terminal information such as identification information, position information, assigned policy, and current control state of each mobile terminal from each mobile terminal 131 via the communication network 121, Stored in the terminal information table 113.
  • the management server 101 selects a policy to be applied from information defined in the policy table 112 and selects which mobile terminal 131 is to be applied from information in the terminal information table 113. To do.
  • the policy assignment unit 108 associates the target policy with the data of the target mobile terminal 131, and then the policy transmission unit 110 transmits the information of the target policy to the mobile terminal 131 associated with the target policy through the network interface 114. . As a result, policy assignment to the mobile terminal 131 is executed.
  • the terminal information receiving unit 109 acquires terminal information indicating how the mobile terminal 131 is controlled, and the management server 101 manages the state of the mobile terminal 131 based on the terminal information.
  • the managed state is provided to the administrator 102 by the display unit 104.
  • FIG. 1C is a block diagram illustrating a configuration of the mobile terminal 131 according to the first embodiment of this invention.
  • the portable terminal 131 includes a CPU 150, a network I / F 149, an input / output I / F 139, a memory 140, and a storage area 146 that are connected to each other, and further includes a position information acquisition unit 145.
  • the CPU 150 is a processor that executes various processes in accordance with programs stored in the memory 140.
  • the memory 140 stores a terminal program executed by the CPU 150.
  • the policy reception unit 141, the terminal information transmission unit 142, and the control state determination unit 143 illustrated in FIG. 1C are program modules that constitute a part of the terminal program or the terminal program. The processes executed by these units will be described later.
  • terminal location information 147 which is location information of the mobile terminal 131 acquired by the location information acquisition unit 145, and allocation policy information 148 that defines a policy assigned to the mobile terminal 131 by the management server 101. Is stored.
  • the memory 140 and the storage area 146 may be realized by any type of storage device, like the memory 106 and the storage area 111 of the management server 101.
  • the input / output I / F 139 is connected to the operation unit 133, the display unit 134, the audio input unit 135, the audio output unit 136, the image information input unit 137, and the image information output unit 138.
  • the operation unit 103 includes an input device operated by the user 132 such as a button and a touch panel.
  • the display unit 134 is an output device that outputs information to the user 132.
  • the display unit 134 is an image display device that provides the user 132 with a GUI screen for operating the mobile terminal 131.
  • the display unit 134 may superimpose and display an area defined by the policy on the map.
  • map information (not shown) is stored in the memory 140 or the storage area 146.
  • the voice input unit 135 receives input of voice information from the outside of the mobile terminal 131.
  • the audio input unit 135 may include a microphone that converts an audio signal into an electric signal, a processing circuit that converts the electric signal into audio data, and the like.
  • the audio output unit 136 outputs audio information.
  • the sound output unit 136 may include a processing circuit for outputting sound data as sound, an amplifier, a speaker, and the like.
  • the image information input unit 137 receives input of image information such as a still image or a moving image from the outside of the mobile terminal 131.
  • the image information input unit 137 may include a camera that captures a still image or a moving image, an image processing circuit, and the like.
  • an image outside the portable terminal 131 can be taken.
  • the image information output unit 138 outputs image information.
  • the image information output unit 138 may include a display screen for outputting image information.
  • the display unit 134 may be used as the image information output unit 138.
  • the audio input unit 135 and the image information input unit 137 are examples of an information input unit that acquires a predetermined type of information (for example, audio information and image information) from the outside of the mobile terminal 131. You may have an information input part.
  • the information acquired by such an information input unit includes, for example, confidential information such as information that should be restricted from being accessed, the portable terminal 131 holds the information so that the portable terminal 131 It can be a source of leakage.
  • the policy assigned to the portable terminal 131 includes a control rule regarding the function of the information input unit, the leakage of confidential information and the like as described above can be prevented by controlling the function based on such a control rule.
  • the present invention can be widely applied in the case where use restrictions on an arbitrary function of the mobile terminal 131 are set in association with a geographical area, thereby preventing unauthorized use of the mobile terminal 131 and the like.
  • the information input by each information input unit is passed to the processing in the portable terminal 131 via the input / output I / F 139.
  • the location information acquisition unit 145 acquires the location information (specifically, location coordinate information) of the mobile terminal 131 based on the information transmitted from the location information transmission unit 144 and holds it as the terminal location information 147.
  • the location information transmission unit 144 is a device or facility that transmits information necessary for the location information acquisition unit 145 to acquire location information.
  • a GPS Global Positioning System
  • the position information acquisition unit 145 acquires the position coordinates of the portable terminal 131 by a positioning technique such as GPS based on the WGS-84 coordinate system, but may further acquire the position coordinates by combining a gyro sensor or the like. .
  • the policy receiving unit 141 of the mobile terminal 131 receives the policy information assigned by the management server 101 through the network interface 149. Thereafter, the portable terminal 131 holds the received policy information as allocation policy information 148 in the storage area 146.
  • the control state determination unit 143 determines the control state of the mobile terminal 131 based on the stored position information and the stored policy information, and based on the control state, each unit (for example, the voice input unit 135 and the image information input) Part 137).
  • the terminal information transmission unit 142 of the mobile terminal 131 periodically transmits information (for example, latest position information and control state) of the mobile terminal 131 itself to the management server 101.
  • information for example, latest position information and control state
  • the terminal information receiving unit 109 of the management server 101 updates the terminal information table 113 based on the information.
  • FIG. 2 is an explanatory diagram of the relationship between the area defined by the policy according to the first embodiment of the present invention and the error of the position information acquired by the position information acquisition unit 145.
  • an area 202 is a geographical area to which a control rule for prohibiting use of the camera function of the image information input unit 137 is applied.
  • This area 202 and the control rule applied thereto are defined by one policy (denoted as “policy 2” in the description of FIGS. 2 and 3A to 3E).
  • policy 2 is a policy that is defined in order to prevent leakage of confidential information and the like.
  • the area 201 is a geographical area around the area 202 and to which a control rule for permitting use of the camera function is applied.
  • This area 201 and the control rule applied thereto are defined by another policy (denoted as “policy 1” in the description of FIGS. 2 and 3A to 3E).
  • a typical example of the area 201 is an area that is not supposed to access confidential information such as a public space in which an unspecified number of persons can freely enter and exit.
  • the control rule of policy 2 that prohibits the use of the camera function should be applied to the mobile terminal 131 at the position coordinate 203 in the area 202.
  • the position coordinate information acquired by the position information acquisition unit 145 includes an error
  • the position information acquisition unit 145 of the mobile terminal 131 at the position coordinate 203 actually acquires the position coordinate 204 of the area 201 instead of the area 202.
  • the policy 1 control rule that permits the use of the camera function is applied.
  • an erroneous control rule unexpected by the administrator is applied to the portable terminal 131, which may cause an undesirable result such as leakage of confidential information.
  • an error that may be included in the position coordinates acquired by the position information acquisition unit 145 is set as an “allowable error”, and the control rule is applied in consideration of the allowable error. Try to solve it.
  • the allowable error will be described with reference to FIGS. 3A to 3E.
  • FIG. 3A is an explanatory diagram of an allowable error of the position information acquired by the position information acquisition unit 145 according to the first embodiment of the present invention.
  • the distance between the position coordinate 204 acquired by the position information acquisition unit 145 and the actual position coordinate 203 of the mobile terminal 131 is equal to or less than r based on the characteristics of the position information acquisition unit 145 and the environment of the mobile terminal 131 (that is, allowable).
  • a circular range having a radius r centered on the position coordinate 204 is the allowable error range 301. That is, when the position information acquisition unit 145 acquires the position coordinates 204, a range of positions where the mobile terminal 131 can actually exist is the allowable error range 301.
  • 3B to 3E are explanatory diagrams of first to fourth examples of the relationship between the position coordinates 204 acquired by the position information acquisition unit 145 according to the first embodiment of the present invention and the actual position coordinates 203 of the mobile terminal 131. is there.
  • FIG. 3B shows an example in which the position coordinates 204 acquired by the position information acquisition unit 145 are included in the area 201, but the allowable error range 301 includes both a part of the area 201 and a part of the area 202.
  • the actual position coordinates 203 of the mobile terminal 131 may be included in the region 201, but may also be included in the region 202 as illustrated in FIG. 3B.
  • FIG. 3C shows an example in which the position coordinates 204 acquired by the position information acquisition unit 145 are included in the area 202, but the allowable error range 301 includes both a part of the area 201 and a part of the area 202.
  • the actual position coordinates 203 of the mobile terminal 131 may be included in the region 202, but may also be included in the region 201 as illustrated in FIG. 3C.
  • FIG. 3D shows an example in which the position coordinates 204 acquired by the position information acquisition unit 145 are included in the area 201 and the allowable error range 301 includes only a part of the area 201.
  • the actual position coordinates 203 of the mobile terminal 131 are always included in the area 201 and may not be included in the area 202.
  • FIG. 3E shows an example in which the position coordinates 204 acquired by the position information acquisition unit 145 are included in the area 202 and the allowable error range 301 includes only a part of the area 202. That is, in this example, the actual position coordinates 203 of the mobile terminal 131 are always included in the area 202 and are not likely to be included in the area 201.
  • the area 202 does not overlap with the area 201. That is, the area 201 is an area obtained by removing the area inside the rectangular outline of the area 202 from the area inside the rectangular outline of the area 201 shown in FIG.
  • a plurality of areas defined by a plurality of policies may overlap.
  • the area inside the rectangular outline of the area 202 is not only the area 202 but also a part of the area 201.
  • the actual position coordinates 203 of the mobile terminal 131 are included in both the area 201 and the area 202, and thus the control rule can be specified as in the case of FIG. 3B and the like. Can not.
  • the allowable error r may be a fixed value, but may be a variable value determined according to various conditions. An example in which the allowable error r is variable will be described later with reference to FIG.
  • 4A to 4C are explanatory diagrams of the tables 401 to 403 included in the policy table 112 according to the first embodiment of this invention.
  • the table 401 is information associating a policy name 401A for identifying each policy with a priority 401B given to each policy.
  • policy A policy A
  • policy B policy B
  • default policy are held as the policy name 401A
  • “1”, “2”, and “3” are held as the corresponding priority levels 401B.
  • the larger the value of the priority 401B the lower the priority. Processing based on the priority will be described later (see FIG. 9 and the like).
  • Policy A and Policy B each define one or more geographic regions and control rules that apply to those regions.
  • An example of policy A will be described later (see FIG. 4C).
  • the default policy is a policy applied when any policy is not applied to the mobile terminal 131. Because this default policy is applied regardless of geographic region, it does not include information that defines the geographic region (in other words, includes information that defines the control rules to be applied in all geographic regions). . The default policy is given the lowest priority.
  • the table 402 includes information (hereinafter also referred to as “common setting”) that defines values that are commonly applied to all mobile terminals 131 regardless of the policy. Specifically, the table 402 includes item names 402A of defined values and defined values 402B. In the example of FIG. 4B, the value “10 m” corresponding to the item name “allowable error” is held. This indicates that the tolerance r shown in FIG. 3A is 10 m. Although FIG. 4B shows an example in which only one tolerance is defined, a plurality of tolerances applied to a plurality of arbitrary geographical areas may be defined, for example.
  • the value “exclusive with priority” corresponding to the item name “inter-policy control” is held.
  • a policy is selected exclusively based on the priority. Indicates that selection rules apply.
  • a value corresponding to the item name “inter-policy control”, “merge” or the like may be held in addition to “exclusion with priority”. This will be described later.
  • the table 403 shows an example of a geographical range and control rules defined by the above policy A.
  • “range A”, “range B”, “camera”, “voice record”, “voice input”, and the like are held as the setting items 403A.
  • the setting items “range A” and “range B” are respectively associated with three or more coordinates held in the value 403B.
  • “range A” is associated with coordinates 1 (xa1, ya1) to coordinates 4 (xa4, ya4). This indicates that the range A is a rectangular range A_404 having these four coordinates as vertices.
  • “range B” is associated with coordinates 1 (xb1, yb1) to coordinates 6 (xb6, yb6). This indicates that the range B is a hexagonal range B_405 having these six coordinates as vertices.
  • the geographical range may be defined by a method other than the above.
  • a circular geographic area may be defined by the coordinates and radius of the center of the circle.
  • the setting items “camera”, “voice record”, and “speech input” are control rule items defined for the functions of the information input unit such as the image information input unit 137 and the voice input unit 135, and values corresponding to the respective items.
  • a value indicating whether or not to restrict these functions is held.
  • the restriction of the function may be to prohibit the use of the function, but the restriction of the parameters applied to the function (for example, the restriction of the resolution of the camera, the sound quality of the voice record, the recording time, etc.) ).
  • the mobile terminal 131 When the above policy A is defined and the mobile terminal 131 is specified to be in either the range A or the range B, it corresponds to the setting items “camera”, “voice record”, and “voice input”.
  • the control rule defined as above is applied to the mobile terminal 131.
  • Each policy may include items other than the above as setting items.
  • each policy may include only information that defines one geographic area, may include information that defines three or more geographic areas, or may not include information that defines a geographic area. Also good. If the policy does not include information defining a geographic region, the control rules defined by that policy are applied to all geographic regions (ie regardless of where the mobile terminal 131 is).
  • FIG. 5 is an explanatory diagram of the relationship between the elements constituting the first embodiment of the present invention.
  • One management server 101 manages an arbitrary number of portable terminals 131.
  • one management server 101 holds an arbitrary number of policies.
  • An arbitrary number of policies are assigned to one mobile terminal 131.
  • One policy includes the definition of an arbitrary number of geographic areas (coordinate ranges), and one geographic area is represented by a set of three or more coordinate points.
  • one common setting is made in relation to an arbitrary number of policies, and one common setting includes one definition relating to inter-policy control and one or more definitions relating to tolerances.
  • FIG. 6 is a flowchart showing policy registration processing executed by the management server 101 according to the first embodiment of this invention.
  • the administrator 102 determines the policy name and inputs it to the management server 101 via the operation unit 103 (step 601).
  • setting, selection, input of information, and the like performed by the administrator 102 on the management server 101 in each step of FIG. 6 are executed by the administrator 102 operating the operation unit 103.
  • the administrator 102 sets a control item (step 602). Specifically, the administrator 102 inputs values such as “restrict” or “unrestrict” corresponding to the setting items “camera”, “voice record”, “speech input”, and the like of FIG. 4C to the management server 101. To do.
  • the administrator 102 sets coordinates indicating a geographical area (step 603). Specifically, the administrator 102 inputs, for example, coordinate values corresponding to “range A” and “range B” in FIG. 4C to the management server 101.
  • the administrator 102 confirms the settings up to step 603 and commits the policy created thereby.
  • the policy creation unit 107 of the management server 101 creates a policy according to the settings up to step 603 and registers it in the policy table 112 (step 604).
  • the administrator 102 selects a portable terminal 131 to which a policy is assigned (step 605).
  • a plurality of portable terminals 131 may be selected.
  • the administrator 102 selects a policy to be assigned to the selected portable terminal 131 (step 606).
  • a plurality of policies may be selected.
  • the policy assignment unit 108 of the management server 101 associates the selected mobile terminal 131 with the selected policy (step 607). Information for associating these is held in the storage area 111 of the management server 101.
  • the policy transmission unit 110 of the management server 101 transmits policy information to each mobile terminal 131 (step 608).
  • the policy transmission unit 110 transmits at least policy information (for example, table 403) and common settings (for example, table 402) assigned to each portable terminal 131.
  • the policy receiving unit 141 of each mobile terminal 131 holds policy information received from the management server 101 as allocation policy information 148.
  • FIG. 7 is an explanatory diagram of a screen displayed when the management server 101 according to the first embodiment of this invention executes policy registration processing.
  • the policy registration process shown in FIG. 6 may be executed via a GUI provided by the display unit 104 of the management server 101.
  • FIG. 7 shows an example of a GUI screen.
  • an example of the procedure for executing the policy registration process will be described with reference to FIG.
  • the display unit 104 first displays a policy creation screen 701.
  • the policy creation screen 701 includes a policy name setting field 702, one or more control item setting fields 703 to 705, an area setting field 706, an add button 707, an OK button 708, and a cancel button 709.
  • step 601 the administrator 102 inputs a policy name in the policy name setting field 702.
  • the administrator 102 inputs a control rule corresponding to one or more control items in the control item setting field.
  • the administrator 102 sets the control rules “restrict”, “restrict”, and “unrestrict” corresponding to the control items “camera”, “voice record”, and “speech input” in the control item setting field 703.
  • the control item setting fields 703 to 705 may be provided with a pull-down list for selecting one of a plurality of control rules such as “restrict” or “not restrict”.
  • step 603 the administrator 102 operates the area setting field 706 and the like to add, edit, and delete a geographical area to which the policy control rule is applied.
  • the administrator 102 can add a new geographical area by operating the add button 707 and operating the displayed area setting screen 721 (described later).
  • the area setting field 706 includes an area name display for identifying each of one or more set geographical areas, an edit button corresponding to each area name, and a delete button.
  • the administrator 102 can edit an already set geographical area (for example, change a coordinate value defining the geographical area) by operating an edit button corresponding to each area name.
  • the area setting screen 721 can also be used.
  • the administrator 102 can delete a geographical area that has already been set by operating a delete button corresponding to each area name.
  • the display unit 104 displays an area setting screen 721 when the administrator 102 operates the add button 707 and operates the edit button in the area setting field.
  • the area setting screen 721 includes an area name setting field 722, an area coordinate setting field 723, an OK button 729, and a cancel button 730.
  • an area name for identifying a geographical area to be added or edited is input.
  • an empty area name setting field 722 may be displayed, and the administrator 102 may input a new area name there.
  • the administrator 102 operates the area coordinate setting field 723 to input coordinate values that define a new geographical area.
  • the area coordinate setting field 723 a map is displayed as a background, and the administrator 102 can input coordinates defining a geographical area of an arbitrary shape on the map.
  • the area coordinate setting field 723 includes a basic figure selection field 724, and a figure such as a triangle, a quadrangle, a pentagon, or a hexagon is displayed on the area figure setting field 724, and the figure is displayed on the area coordinate setting field 723.
  • a figure similar to the selected figure is displayed in the range designated in the area coordinate setting field 723.
  • the administrator 102 can define a geographical area of any shape by moving the vertices of the displayed graphic.
  • the administrator 102 selects a rectangle in the basic figure selection field 724 and further specifies the start point 725 and the end point 726 in the area coordinate setting field 723, the range of the rectangle with the line connecting the start point 725 and the end point 726 as a diagonal line
  • the largest sized rectangle is defined as the geographical area.
  • a triangle is selected in the basic figure selection field 724, a triangle having the maximum size within a quadrangular range having a line connecting the start point 725 and the end point 726 as a diagonal line is defined.
  • FIG. 7 shows three end points 726, but by specifying an arbitrary end point 726, a rectangle having an arbitrary aspect ratio and an arbitrary size can be specified.
  • the start point 725 and the end point 726 may be set, for example, at a position where the administrator 102 starts dragging the mouse cursor 727 and an end position.
  • the area setting screen 721 may further include a context menu 728 displayed in association with the mouse cursor 727.
  • a context menu 728 displayed in association with the mouse cursor 727.
  • items for editing the shape of the geographical area displayed in the area coordinate setting field 723 such as “add vertex”, “delete vertex”, and “delete area” are displayed. By selecting these items, the administrator 102 can add vertices to the shape of the geographic area, delete existing vertices, or delete the entire previously entered geographic area. .
  • the area name may be displayed in the area name setting field 722.
  • the area coordinate setting field 723 displays the shape of the geographical area having the area name already set.
  • the administrator 102 may edit the shape by the above method.
  • the administrator 102 can define a new geographical area by diverting the definition of the existing geographical area by changing the area name displayed in the area name setting field 722 to a new area name. it can.
  • a pull-down menu (not shown) including the area name of the geographical area may be displayed.
  • the administrator selects any geographic area from the pull-down menu, the shape of the selected geographic area is displayed in the area coordinate setting field 723. Thereafter, by changing the area name in the same manner as described above and editing the shape of the geographical area as necessary, a new geographical area can be defined by diverting the definition of the existing geographical area.
  • FIG. 8 is an explanatory diagram of editing of the shape of the geographical area by the management server 101 according to the first embodiment of this invention.
  • the administrator 102 can draw a rectangle by selecting a rectangle from the basic figure selection field 724 (figure 801). Furthermore, the administrator 102 can deform the rectangle by selecting an arbitrary vertex of the rectangle with the mouse cursor 727 and moving it (figure 802). Further, the administrator 102 can translate the entire rectangle selected by the mouse cursor 727.
  • the administrator 102 selects “Add Vertex” from the context menu 728 and designates an arbitrary position of an arbitrary side of the rectangle with the mouse cursor 727, thereby adding a new vertex 804 to the position. Yes (figure 803). Further, the administrator 102 can move the added vertex 804 with the mouse cursor 727. In this way, the administrator 102 can create an arbitrary polygon as the shape of the geographical area defined by the policy.
  • FIG. 9 is a flowchart of application policy determination processing executed by the portable terminal 131 according to the first embodiment of the present invention.
  • the execution of the application policy determination process shown in FIG. 9 may be started, for example, according to a predetermined schedule (for example, periodically), or a predetermined event (for example, the position information acquisition unit 145 has acquired new position coordinate information). )), May be started according to an explicit instruction from the user 132 or the like, or may be started according to an explicit instruction from the administrator 102 transmitted from the management server 101. Also good.
  • the control state determination unit 143 of the mobile terminal 131 acquires the position coordinate information of the mobile terminal 131 included in the terminal position information 147 stored in the storage area 146 (step 901). Since the terminal position information 147 includes at least the latest position coordinate information of the mobile terminal 131 acquired by the position information acquisition unit 145, if the interval at which the position information acquisition unit 145 acquires the position coordinates is sufficiently short, the latest information Can be approximately used as the current position coordinates of the mobile terminal 131.
  • the control state determination unit 143 of the mobile terminal 131 acquires the common setting from the allocation policy information 148 (step 902).
  • the common setting includes information on tolerance and control between policies.
  • inter-policy control is “excluded by priority” will be described.
  • control state determination unit 143 of the mobile terminal 131 acquires information on the policy assigned to the mobile terminal 131 (for example, the table 403) from the allocation policy information 148 (step 903).
  • the control state determination unit 143 sets the initial value of the application policy (step 904).
  • the initial value of the application policy is the application policy determined by the previously executed application policy determination process, and is the default policy when the application policy determination process is executed for the first time.
  • control state determination unit 143 selects one of a plurality of policies assigned to the mobile terminal 131, and further selects one geographic area (a plurality of geographic areas defined by the selected policy). If one is defined, select one of them. Then, the control state determination unit 143 determines whether or not the position coordinates acquired in Step 901 are included in the selected geographical area (Step 905).
  • the determination in step 905 is, for example, a determination based on the number of times that the half line starting from the position coordinate acquired in step 901 intersects the contour line of the selected geographic area, or the position acquired in step 901 It can be realized by any known method such as determination based on the sum of angles formed by coordinates and coordinate points on the contour line.
  • control state determination unit 143 includes an outline of an allowable error range (here, referred to as the allowable error range) centered on the position coordinate acquired in step 901, and an outline of the selected geographic area. It is determined whether or not (step 906). This determination can be realized by any known method for obtaining the intersection of a line segment or straight line and a circle.
  • Crossing the outline of the tolerance range with the outline of the selected geographic area means that a part of the tolerance range overlaps at least a part of the selected geographic area, i.e. This means that the actual position of the mobile terminal 131 may be included in the selected geographical area.
  • step 905 If it is determined in step 905 that the position coordinates are included in the selected geographical area, and it is determined in step 906 that the outline of the allowable error range and the outline of the selected geographical area intersect, It is determined that the positional relationship between the allowable error range and each geographical area is the same as that shown in FIG. 3C (step 907).
  • the region 202 corresponds to the selected geographical region
  • the region 201 corresponds to a geographical region other than the selected geographical region (the same applies to steps 908 to 910 described later).
  • the actual position coordinates 203 of the mobile terminal 131 may be included in the area 202.
  • control state determination unit 143 compares the priority of the selected policy with the priority of the current application policy (step 911). Then, the control state determination unit 143 determines the higher priority of the selected policy and the current application policy as a new application policy (step 912).
  • step 905 If it is determined in step 905 that the position coordinates are not included in the selected geographical area, and it is determined in step 906 that the outline of the permissible error range and the outline of the selected geographical area intersect.
  • the positional relationship between the permissible error range and the selected geographic area is determined to be the same as that shown in FIG. 3B (step 909).
  • the actual position coordinates 203 of the mobile terminal 131 may be included in the area 201.
  • control state determination unit 143 executes Step 911 and Step 912, and determines the higher one of the selected policy and the current application policy as a new application policy.
  • step 905 If it is determined in step 905 that the position coordinates are included in the selected geographical area, and it is determined in step 906 that the outline of the allowable error range and the outline of the selected geographical area do not intersect
  • the positional relationship between the permissible error range and the selected geographic area is determined to be the same as that shown in FIG. 3E (step 908).
  • the selected policy can be determined as the final application policy as long as the geographical regions are not overlapped.
  • the control state determination unit 143 executes Step 911 and Step 912 and newly selects the higher priority of the selected policy and the current application policy.
  • the application policy is determined (step 914).
  • steps 905 to 912 are repeatedly executed for the number of policies and the number of geographical regions set in each policy, if any policy is determined as a new application policy in step 912, the new policy is added. This application policy is treated as the “current application policy” in the next step 911 executed.
  • step 905 it is determined that the position coordinates are not included in the selected geographical area, and in step 906, it is determined that the outline of the allowable error range and the outline of the selected geographical area do not intersect.
  • the positional relationship between the tolerance range and the selected geographic region is similar to that shown in FIG. 3D (ie, the tolerance range does not overlap with the selected geographic region at all, It is determined that the actual location of the mobile terminal 131 is not likely to be included in the selected geographic region (step 910). In this case, the control state determination unit 143 does not execute Step 911 and Step 912 (that is, the current application policy is not changed).
  • the control state determination unit 143 repeats steps 905 to 912 until all policies assigned to the mobile terminal 131 and all defined geographical regions are selected and the processing of steps 905 to 912 is completed. Execute.
  • the control state determination unit 143 determines, as the final application policy, the application policy at the time when the processing in steps 905 to 912 is completed for all policies assigned to the mobile terminal 131 and all defined geographical regions. To do.
  • the portable terminal 131 controls the functions of the information input units such as the voice input unit 135 and the image information input unit 137 based on the control rule defined by the determined application policy (step 913).
  • step 901 If the position coordinates acquired in step 901 are included in a plurality of geographic areas defined by a plurality of policies (that is, the plurality of geographic areas and others are set in duplicate), The policy with the highest priority among the plurality of policies is determined as the final application policy.
  • a portion of the tolerance range overlaps at least a portion of one of the geographic regions, and another portion of the tolerance range of another geographic region. May overlap at least partly.
  • a part or all of the allowable error range may overlap with the plurality of geographical areas.
  • priority may be given for each control rule included in each policy. In that case, in step 911, the priority of the control rules of the two policies is compared for each control item.
  • the first policy defines “restrict”, “unrestricted”, and “unrestricted” as control rules corresponding to the control items “camera”, “voice record”, and “voice input”, respectively. , “1”, “2”, and “2” are given as the respective priorities.
  • the second policy defines “unrestricted”, “restricted” and “restricted” as control rules corresponding to the control items “camera”, “voice record” and “speech input”, respectively. "2", “1", and “1” are given as the priorities.
  • control state determination unit 143 compares the priority of the control rule of each policy for each control item, and creates a fusion policy including the control rule given a high priority.
  • a fusion policy in which the control rule corresponding to any of the control items “camera”, “voice record”, and “voice input” is “restricted” is generated, and is determined as a new application policy. .
  • a fusion policy applying the control rule defined in the first policy is generated for the control item.
  • the control of the function of the mobile terminal 131 based on the policy as in the present embodiment can be used for various purposes. For example, when it is used to prevent leakage of confidential information, it takes precedence over each control rule. Even if the degree is not set, the control rule that restricts the function can be applied with priority. For example, even if no priority is given to any of the control rules of the first policy and the second policy, the control rule that restricts the function corresponding to each control item is given priority. As a result, it is possible to generate a fusion policy in which the control rules corresponding to any of the control items “camera”, “voice record”, and “voice input” are “restricted”.
  • FIG. 10 is an explanatory diagram of a user interface provided for the mobile terminal 131 according to the first embodiment of this invention to display the change of the application policy.
  • FIG. 10 illustrates an example of a screen displayed on the display unit 134 of the mobile terminal 131 when the application policy is changed because the mobile terminal 131 has moved (that is, the user 132 who carries the mobile terminal). Show.
  • a map (not shown) is displayed as a background, and outlines of a plurality of geographical areas are displayed superimposed on the map.
  • Area 1003 is a geographic area defined by the current application policy
  • area 1006 is a geographic area defined by another policy.
  • the area 1003 is highlighted differently from the other areas (eg, by different thickness lines or different color lines). May be. Further, information for identifying the application policy (for example, policy name) or information indicating the content of the application policy (for example, applied control rule) may be superimposed on the map.
  • the position coordinates 1002 and the allowable error range 1004 of the mobile terminal 131 acquired by the position information acquisition unit 145 are displayed.
  • the position coordinates 1007 and the allowable error range 1008 of the mobile terminal 131 after movement acquired by the position information acquisition unit 145 are displayed.
  • the allowable error range 1008 after the movement partially overlaps the areas 1003 and 1006.
  • the policy of the area 1006 becomes a new application policy. In this case, the highlighting of the area 1003 is stopped, and the area 1006 is newly highlighted.
  • the mobile terminal 131 may notify the user 132 of the change of the application policy by voice, vibration, electrical decoration, a character string in the screen, or the like.
  • FIG. 11 is an explanatory diagram of a user interface that displays an applied policy in accordance with inter-policy control applied to the mobile terminal 131 according to the first embodiment of this invention.
  • the screen 1102 is an example in which “exclusion by priority” is set as the inter-policy control, but when “merge” is set, the screen 1103 is displayed.
  • the screen 1103 On the screen 1103, two areas 1003 and 1006 defined by two policies to be merged are highlighted. However, since these are areas of different policies, they are displayed in different ways (eg, with different color lines), as will be understood.
  • FIG. 12 is an explanatory diagram of a user interface that displays policy definition information assigned to the mobile terminal 131 according to the first embodiment of this invention.
  • the initial screen 1201 is the same as the screen 1001 except that the policy display control 1202 is displayed on the right end thereof.
  • the area of the policy display control 1202 is enlarged by sliding leftward (see the area 1203 being expanded).
  • Policy information 1204 is displayed in the enlarged area.
  • This policy information 1204 may be the same as the table 403 in FIG. 4C.
  • the area where the policy information is displayed is reduced by sliding to the right (see the area 1206 during reduction), and then the screen 1201 in the initial state is displayed.
  • the above-described interface is an example, and in fact, information output to the user 132 and input from the user can be realized by various interfaces.
  • FIG. 13 is an explanatory diagram of the dynamic setting of the allowable error in the first embodiment of the present invention.
  • the geographical area 13 is divided into a plurality of smaller geographical regions 1302. Although only the geographical area 1302 is clearly shown in FIG. 13, each of the sections divided in a lattice shape included in the geographical area 1301 is actually the geographical area 1302.
  • the geographical areas 1301 and 1302 are areas that are set independently of the geographical area defined by the policy.
  • the geographic area 1301 may be an area corresponding to the entire range in which the mobile terminal 131 can exist, and each geographic area 1302 includes a plurality of equidistant lines parallel to the meridian and the geographic area 1301. It may be a rectangular region created by dividing a plurality of equally spaced lines parallel to the latitude line.
  • FIG. 13 shows that six mobile terminals 131 identified by “A” to “F” exist in any one of the geographic areas 1302 in the geographic area 1301. Each mobile terminal 131 can move to any geographic area 1302.
  • Each mobile terminal 131 acquires position coordinate information using the position information acquisition unit 145, further estimates the position coordinate error at each position, and transmits the result to the management server 101.
  • the estimation of the position coordinate error can be realized by any known method.
  • the management server 101 accumulates the estimated error value notified from the mobile terminal 131 for each geographical area 1302, and analyzes the statistical error method to determine an allowable error value for each geographical area 1302. . Although only six mobile terminals 131 are shown in FIG. 13, since there are usually more mobile terminals 131 and each mobile terminal 131 moves in the geographical area 1301, the management server 101. Can accumulate estimated error values in many (preferably all) geographic regions 1302.
  • a graph 1304 is a graph showing variations in estimated error values in each geographic area 1302 in the geographic area 1301, and an estimated error value is assigned to the vertical axis.
  • the allowable error 1305 includes information for associating information for identifying each geographical area 1302 with the value of the allowable error in each geographical area 1302.
  • Each geographic area 1302 is identified by, for example, a name such as “Area A” and the coordinates of four vertices of a rectangle that outlines the geographic area 1302. In the example of FIG. 13, the value “5 m” is held as the allowable error corresponding to “Area A”, and the value “8 m” is held as the allowable error corresponding to “Area B”.
  • the dynamic setting of the tolerance of position coordinate information is operated as follows, for example.
  • the mobile terminal 131 periodically transmits the estimated error value to the management server 101.
  • the management server 101 reviews the allowable error of each geographic area 1302 using the received estimated error value. As a result, it is possible to continually review the degree of error that may occur due to various factors such as the climate, the position of the GPS satellite, and the topography. This makes it possible to set an appropriate error based on the position and control the function of the mobile terminal 131.
  • the display unit 104 of the mobile terminal 131 can display the allowable error for each geographical area 1302 on the screen 1306 by, for example, color. .
  • each rectangular area partitioned in a grid pattern on the screen 1306 is a geographical area 1302, and a color or the like corresponding to the value of the allowable error is superimposed on each area. May be.
  • the user 132 can know where the area having a large allowable error is. If the tolerance is large, the function is influenced by the control rule set in the neighboring geographical area even though the user 132 is actually not at the point where the function of the portable terminal 131 is restricted. Is likely to be limited. Based on the display on the screen 1306, the user can know how easily such a situation is likely to occur at a point where the user is present or a point where he / she is going.
  • the screen 1306 shows an example in which each geographical area 1302 is smaller than the geographical area 1003 defined by the policy, but the geographical area 1302 is larger than the geographical area defined by the policy. It may be set.
  • the management server 101 transmits policy information assigned to each mobile terminal 131, and each mobile terminal 131 determines a control rule to be applied based on the policy information and the acquired position information.
  • the management server 101 determines a control rule to be applied to each mobile terminal 131 based on the policy information held and the position information acquired from each mobile terminal 131, Is transmitted to each mobile terminal 131.
  • communication between the management server 101 and each portable terminal 131 is performed via a portable terminal management server 1403 described later.
  • FIG. 14A is a block diagram showing a configuration of the entire information system according to the second embodiment of the present invention.
  • the information system of the second embodiment is the same as that of the first embodiment except that the mobile terminal management server 1403 is further connected to the communication network 121 and the configuration of the management server 101 and the mobile terminal 131 described below is different. Same as information system.
  • FIG. 14B is a block diagram illustrating the configuration of the management server 101 according to the second embodiment of this invention.
  • the policy transmission unit 110 is not held in the memory 106 of the management server 101 according to the second embodiment. Instead, the control state determination unit 1401 which is a part of the management server program or a program module constituting the management server and the control information transmission Part 1402 is held. In addition, transmission / reception of information performed by the terminal information reception unit 109 and the control information transmission unit 1402 with the mobile terminal 131 is performed via the mobile terminal management server 1403. Except for the above points, the management server 101 of the second embodiment is the same as the management server 101 of the first embodiment. Other configurations of the management server 101 according to the second embodiment have the same functions as the configurations denoted by the same reference numerals shown in FIG. 1B described above, and thus description thereof is omitted.
  • the policy registration process executed by the management server 101 is executed by the management server 101 according to the first embodiment except that the procedure (step 608) of transmitting the created policy information to each mobile terminal 131 is omitted. The same is true (see FIG. 6).
  • the terminal information receiving unit 109 of the management server 101 acquires terminal information such as identification information and position information of each mobile terminal from each mobile terminal 131 via the communication network 121 and the mobile terminal management server 1403, and the terminal information table 113. To store.
  • the control state determination unit 1401 of the management server 101 determines a control rule applied to each mobile terminal 131 based on the terminal location information 113A and the allocation policy 113B of each mobile terminal 131, and stores it as the control state 113C. .
  • the control information transmission unit 1402 transmits the determined control rule to each mobile terminal 131 via the communication network 121 and the mobile terminal management server 1403.
  • the application policy determination process executed by the control state determination unit 1401 is the same as that executed by the control state determination unit 143 of the first embodiment (see FIG. 9), and thus detailed description thereof is omitted.
  • the control state determination unit 1401 refers to the policy table 112 and the terminal information table 113 as needed instead of the allocation policy information 148.
  • Step 901 includes a procedure in which the terminal information receiving unit 109 receives terminal information from each mobile terminal 131 via the mobile terminal management server 1403.
  • Step 913 includes a procedure of transmitting a control rule defined by the determined application policy to each mobile terminal 131 via the mobile terminal management server 1403.
  • Each portable terminal 131 controls the functions of information input units such as the voice input unit 135 and the image information input unit 137 based on the transmitted control rules.
  • FIG. 14C is a block diagram illustrating a configuration of the mobile terminal management server 1403 according to the second embodiment of the present invention.
  • the portable terminal management server 1403 includes a CPU 1411, a network I / F 1412, a memory 1413, and a storage area 1414 that are connected to each other.
  • the CPU 1411 is a processor that executes various processes according to a program stored in the memory 1413.
  • the memory 1413 stores a mobile terminal management server program executed by the CPU 1411.
  • the control information receiving unit 1415, the control information transmitting unit 1416, the terminal information transmitting unit 1417, and the terminal information receiving unit 1418 illustrated in FIG. 14C are a part of the mobile terminal management server program or a program module that configures the mobile terminal management server program It is. The processes executed by these units will be described later.
  • a terminal information table 1419 is stored in the storage area 1414.
  • the terminal information table 1419 includes information regarding each mobile terminal 131.
  • the terminal information table 1419 includes terminal position information 1419A and a control state 1419B in addition to identification information (not shown) of each mobile terminal 131. These are the same information as the terminal position information 113A and the control state 113C held by the management server 101, respectively.
  • the terminal information receiving unit 1418 When the terminal information receiving unit 1418 receives terminal information including the terminal position information 147 from each portable terminal 131, the terminal information receiving unit 1418 stores the terminal position information 147 in the storage area 1414 as the terminal position information 1419A.
  • the terminal information transmission unit 1417 transmits the terminal information received by the terminal information reception unit 1418 to the management server 101.
  • the terminal information receiving unit 109 of the management server 101 stores the terminal location information 147 included in the received terminal information in the storage area 111 as the terminal location information 113A.
  • the control information receiving unit 1415 When receiving the control information including the control state 113C of each portable terminal 131 from the management server 101, the control information receiving unit 1415 stores the control state 113C as the control state 1419B in the storage area 1414.
  • the control information transmission unit 1416 transmits the control information received by the control information reception unit 1415 to each mobile terminal 131.
  • the memory 1413 and the storage area 1414 may be realized by any type of storage device, similar to the memory 106 and the storage area 111 of the management server 101.
  • the network I / F 1412 is an interface for connecting the mobile terminal management server 1403 to the communication network 121, communication between the mobile terminal management server 1403 and the management server 101, and communication between the mobile terminal management server 1403 and the mobile terminal 131. Used for communication.
  • FIG. 14D is a block diagram illustrating a configuration of the mobile terminal 131 according to the second embodiment of the present invention.
  • the memory 140 of the mobile terminal 131 does not hold the policy reception unit 141 and the control state determination unit 143, but instead receives a control information that is a part of the program for the mobile terminal or a program module constituting the program. Part 1404 is held.
  • transmission / reception of information performed by the terminal information transmission unit 142 and the control information reception unit 1404 with the management server 101 is performed via the portable terminal management server 1403.
  • the mobile terminal 131 controls functions of the information input unit and the like of the mobile terminal 131 based on the control state 113C included in the control information received by the control information receiving unit 1404.
  • the portable terminal 131 of the second embodiment is the same as the portable terminal 131 of the first embodiment.
  • Other configurations of the portable terminal 131 of the second embodiment have the same functions as the configurations denoted by the same reference numerals shown in FIG. 1C described above, and thus description thereof is omitted.
  • the management server 101 can centrally manage the functions of the plurality of portable terminals 131 by holding and distributing the policy for controlling the functions of the plurality of portable terminals 131. This prevents unauthorized operation of the mobile terminal 131 and information leakage via the mobile terminal 131.
  • Each policy is associated with a geographical area, and each mobile terminal 131 applies a function control rule based on its own location information and the geographical area of the policy. At this time, an error in the position information is taken into consideration, and when there is a possibility that a plurality of policies are applied, it is determined which control rule should be applied based on the priority or the like. Thereby, even if the position information includes an error, an illegal operation of the mobile terminal 131 and information leakage through the mobile terminal 131 can be prevented.
  • Information such as a program, a table, and a file that realize each function of the above embodiment is a storage device such as a nonvolatile semiconductor memory, a hard disk drive, an SSD (Solid State Drive), or an IC card, an SD card, a DVD, or the like. It can be stored on a computer readable non-transitory data storage medium.
  • a storage device such as a nonvolatile semiconductor memory, a hard disk drive, an SSD (Solid State Drive), or an IC card, an SD card, a DVD, or the like. It can be stored on a computer readable non-transitory data storage medium.
  • the present invention is not limited to the above-described embodiment, and includes various modifications.
  • the above-described embodiment has been described in detail for easy understanding of the present invention, and is not necessarily limited to one having all the configurations described.
  • a part of the configuration of an embodiment can be replaced with the configuration of another embodiment, and the configuration of another embodiment can be added to the configuration of an embodiment.

Abstract

 複数の携帯装置と、ネットワークを介して前記複数の携帯装置と通信する管理サーバと、を有する情報システムであって、前記管理サーバは、各々が前記各携帯装置の情報入力部の制御規則、及び、前記制御規則が適用される地理的領域を特定する情報を含む複数のポリシーを保持し、前記管理サーバ又は前記各携帯装置は、前記各携帯装置の位置情報取得部が取得した位置が、前記複数のポリシーのうち少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれるか否かを判定し、前記位置情報取得部が取得した前記各携帯装置の位置が、前記少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれる場合、前記少なくとも一つのポリシーに基づいて、前記各携帯装置に適用される制御規則を特定し、前記各携帯装置は、前記各携帯装置に適用される制御規則に基づいて前記情報入力部を制御する。

Description

情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム
 本発明は、管理サーバ及び携帯装置を含む情報システムに関する。
 本技術分野の背景技術として、特表2009-545213号公報(特許文献1)がある。この公報には、「ラップトップ、PDA、セルラ電話などのモバイルコンピューティング装置をその位置に基づいて制御する方法が開示される。モバイルコンピューティング装置は、画定済み地理領域のソフトウェアレンダリング済みマップと、所与の地理領域内のモバイル装置の挙動を定義する位置ハンドラと、新しい地理ゾーンに進入したとき、および退出したときを判定し、それに応じて位置ハンドラを実行および終了する位置処理エンジンとを含むことができる。」と記載されている(要約参照)。
 特許文献1:特表2009-545213号公報
 携帯端末の利用が拡大していることに伴い、携帯端末からの情報漏えい及びその不正な使用を制御するセキュリティ管理のニーズが高まっている。従来のPC等の固定位置に存在する機器に対して、携帯端末の移動体としての特性が向上し、より多様な地理的領域で使用されることが考えられる。このため、携帯端末が移動体であることに起因する特性を許容しつつ、携帯端末が存在する地理的領域に基づいて一律でない制御を行うことが必要となる。また、例えば、携帯端末が有する機能のうち、情報漏えいにつながる可能性がある機能の使用を許可するか否かについては、その携帯端末を使用する人物の職掌等に応じて異なる制御を行うことが必要となる場合もある。このような状況において情報漏えい等を防ぎつつ適切に携帯端末の機能を制御するためには、複数の携帯端末の機能の制御を集中管理することが望ましい。
 特許文献1には、位置情報に基づいて携帯端末の動作を切り替えることを開示している。しかし、携帯端末からの情報漏えいに関連する機能の制御を集中管理することについては開示されていない。
 上記の課題を解決するために、本発明は、複数の携帯装置と、ネットワークを介して前記複数の携帯装置と通信する管理サーバと、を有する情報システムであって、前記管理サーバは、前記ネットワークを介して前記複数の携帯装置と通信する第1インターフェースと、前記第1インターフェースに接続される第1プロセッサと、前記第1プロセッサに接続される第1記憶デバイスと、を有し、前記各携帯装置は、前記ネットワークを介して前記管理サーバと通信する第2インターフェースと、前記第2インターフェースに接続される第2プロセッサと、前記第2プロセッサに接続される第2記憶デバイスと、前記第2プロセッサに接続され、前記各携帯装置の外部から所定の種類の情報を取得する情報入力部と、前記各携帯装置の位置情報を取得する位置情報取得部と、を有し、前記管理サーバは、各々が前記情報入力部の制御規則、及び、前記制御規則が適用される地理的領域を特定する情報を含む複数のポリシーを前記第1記憶デバイスに保持し、前記管理サーバ又は前記各携帯装置は、前記位置情報取得部が取得した前記各携帯装置の位置が、前記複数のポリシーのうち少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれるか否かを判定し、前記位置情報取得部が取得した前記各携帯装置の位置が、前記少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれる場合、前記少なくとも一つのポリシーに基づいて、前記各携帯装置に適用される制御規則を特定し、前記各携帯装置は、前記各携帯装置に適用される制御規則に基づいて前記情報入力部を制御する。
 本発明の一実施形態によれば、管理サーバが複数の携帯端末の機能の制御を集中管理することによって、情報漏えい等を防止することができる。上記した以外の課題、構成及び効果は、以下の実施形態の説明によって明らかにされる。
本発明の実施例1の情報システム全体の構成を示すブロック図である。 本発明の実施例1の管理サーバの構成を示すブロック図である。 本発明の実施例1の携帯端末の構成を示すブロック図である。 本発明の実施例1のポリシーによって定義された領域と位置情報取得部によって取得される位置情報の誤差との関係の説明図である。 本発明の実施例1の位置情報取得部が取得する位置情報の許容誤差の説明図である。 本発明の実施例1の位置情報取得部が取得した位置座標と携帯端末の実際の位置座標との関係の第1の例の説明図である。 本発明の実施例1の位置情報取得部が取得した位置座標と携帯端末の実際の位置座標との関係の第2の例の説明図である。 本発明の実施例1の位置情報取得部が取得した位置座標と携帯端末の実際の位置座標との関係の第3の例の説明図である。 本発明の実施例1の位置情報取得部が取得した位置座標と携帯端末の実際の位置座標との関係の第4の例の説明図である。 本発明の実施例1のポリシーテーブルに含まれる第1のテーブルの説明図である。 本発明の実施例1のポリシーテーブルに含まれる第2のテーブルの説明図である。 本発明の実施例1のポリシーテーブルに含まれる第3のテーブルの説明図である。 本発明の実施例1を構成する要素間の関連の説明図である。 本発明の実施例1の管理サーバによって実行されるポリシー登録処理を示すフローチャートである。 本発明の実施例1の管理サーバがポリシー登録処理を実行するときに表示する画面の説明図である。 本発明の実施例1の管理サーバによる地理的領域の形状の編集の説明図である。 本発明の実施例1の携帯端末が実行する適用ポリシー決定処理のフローチャートである。 本発明の実施例1の携帯端末が適用ポリシーの変更を表示するために提供するユーザインタフェースの説明図である。 本発明の実施例1の携帯端末に適用されるポリシー間制御に応じて適用ポリシーを表示するユーザインタフェースの説明図である。 本発明の実施例1の携帯端末に割り当てられたポリシーの定義情報を表示するユーザインタフェースの説明図である。 本発明の実施例1における許容誤差の動的な設定の説明図である。 本発明の実施例2の情報システム全体の構成を示すブロック図である。 本発明の実施例2の管理サーバの構成を示すブロック図である。 本発明の実施例2の携帯端末管理サーバの構成を示すブロック図である。 本発明の実施例2の携帯端末の構成を示すブロック図である。
 以下、添付図面に基づいて、本発明の実施形態を説明する。
 以後の説明において「aaaテーブル」、「aaaリスト」、「aaaDB」、「aaaキュー」等の表現にて本発明の情報を説明する場合があるが、これらの情報はテーブル、リスト、DB、キュー、等のデータ構造以外で表現されていてもよい。そのため、これらの情報がデータ構造に依存しないことを示すために「aaaテーブル」、「aaaリスト」、「aaaDB」、「aaaキュー」等について「aaa情報」と呼ぶことがある。
 さらに、各情報の内容を説明する際に、「識別情報」、「識別子」、「名」、「名前」、「ID」という表現を用いる場合があるが、これらについてはお互いに置換が可能である。
 以後の説明では「プログラム」を主語として説明を行う場合があるが、プログラムは、プロセッサによって実行されることで、定められた処理をメモリ及び通信ポート(通信制御デバイス)を用いながら行う。このため、処理の説明において主語として記載された「プログラム」を「プロセッサ」によって置き換えることができる。また、プログラムを主語として開示された処理は管理サーバ等の計算機、情報処理装置が行う処理と解釈してもよい。また、プロセッサがプログラムに従って実行する処理の一部又は全ては専用ハードウェアによって実現されてもよい。
 また、各種プログラムはプログラム配布サーバ又は計算機が読み取り可能な記憶メディアによって各計算機にインストールされてもよい。
 なお、管理サーバは入出力デバイスを有する。入出力デバイスの例としてはディスプレイとキーボードとポインタデバイスが考えられるが、これ以外のデバイスであってもよい。また、入出力デバイスは、シリアルインターフェース又はイーサーネットインターフェースによって代替することができる。具体的には、当該インターフェースにディスプレイ、キーボード又はポインタデバイスを有する表示用計算機を接続し、管理サーバが表示用情報を表示用計算機に送信し、表示用計算機が表示用情報に基づいて表示を行ったり、表示用計算機から送信された入力用情報を管理サーバが受信したりすることで、入出力デバイスによる入力及び表示を代替してもよい。
 以後、情報処理システムを管理し、本願発明の表示用情報を表示する一つ以上の計算機の集合を管理システムと呼ぶことがある。管理サーバが表示用情報を表示する場合は管理サーバが管理システムである、また、管理サーバと表示用計算機の組み合わせも管理システムである。また、管理処理の高速化及び高信頼化のために複数の計算機で管理サーバと同等の処理を実現してもよく、この場合は当該複数の計算機(表示を表示用計算機が行う場合は表示用計算機も含め)が管理システムである。
 図1Aは、本発明の実施例1の情報システム全体の構成を示すブロック図である。
 実施例1の情報システムは、管理者102によって操作される管理サーバ101と、通信網121を介して管理サーバ101に接続された、管理対象となる携帯端末131と、によって構成される。図1Aには一人の利用者132によって利用される一つの携帯端末131のみを示すが、実際は複数の利用者132によって利用される複数の携帯端末131が通信網121を介して管理サーバ101に接続される。管理者102は、後述するように、管理サーバ101を用いて各携帯端末131を管理するためのポリシーを設定する。管理サーバ101は、設定されたポリシーを各携帯端末131に適用することで複数の携帯端末131を集中管理する。
 図1Bは、本発明の実施例1の管理サーバ101の構成を示すブロック図である。
 実施例1の管理サーバ101は、相互に接続されたCPU(Central Processing Unit)115、ネットワークインタフェース(I/F)114、入出力I/F105、メモリ106及び記憶領域111を有する。
 CPU115は、メモリ106に格納されたプログラムに従って種々の処理を実行するプロセッサである。メモリ106には、CPU115が実行する管理サーバ用プログラムが格納される。図1Bに示すポリシー作成部107、ポリシー割当部108、端末情報受信部109及びポリシー送信部110は、管理サーバ用プログラムの一部又は管理サーバ用プログラムを構成するプログラムモジュールである。これらの各部によって実行される処理については後述する。
 記憶領域111には、複数の携帯端末131を制御するために参照されるポリシーテーブル112及び端末情報テーブル113が格納される。ポリシーテーブル112は、各携帯端末131の機能に関する制御規則を決定する複数のポリシーを定義する情報を含む。各ポリシーは、少なくとも各携帯端末131の機能に関する一つ以上の制御規則を必ず含み、さらに、その一つ以上の制御規則が適用される領域を定義する情報を含んでもよい。ポリシーテーブル112の詳細については後述する(図4A~図4C等参照)。
 端末情報テーブル113は、各携帯端末131に関する情報を含む。図1Bの例では、端末情報テーブル113は、各携帯端末131の識別情報(図示省略)に加えて、端末位置情報113A、割当ポリシー113B及び制御状態113Cを含む。端末位置情報113Aは、各携帯端末131から取得した、各携帯端末131の位置を示す情報である。割当ポリシー113Bは、各携帯端末131に割り当てられたポリシーを特定する情報である。制御状態113Cは、各携帯端末131に割り当てられたポリシー及び各携帯端末131の位置に基づいて特定された、各携帯端末131に現在適用されている制御規則を示す情報である。これらの詳細については後述する。
 メモリ106及び記憶領域111は、いずれも、いかなる種類の記憶デバイスによって実現されてもよい。典型的には、メモリ106が比較的高速な半導体記憶デバイスであり、記憶領域111がハードディスク装置のような比較的大容量の記憶デバイスに保持されたデータベース等であってもよい。CPU115によって実行されるプログラムは、記憶領域111に格納され、その一部又は全部が必要に応じてメモリ106にコピーされてもよい。また、記憶領域111に格納されているポリシーテーブル112及び端末情報テーブル113の一部又は全部が必要に応じてメモリ106にコピーされてもよい。
 入出力I/F105には操作部103及び表示部104が接続される。操作部103は、例えばキーボード及びポインタデバイスといった、管理者102によって操作される入力装置を含む。表示部104は、管理者102に情報を出力する出力装置であり、例えば管理者102にGUI(Graphical User Interface)の画面を提供する画像表示装置である。
 ネットワークI/F114は、管理サーバ101を通信網121に接続するためのインタフェースであり、管理サーバ101と携帯端末131との通信に使用される。
 管理サーバ101は、GUI等を利用した管理者102の操作を操作部103によって受取ると、入出力I/F105を経由して、内部の管理サーバ用プログラムへと操作の情報を伝送する。携帯端末131への制御規則を含むポリシーは、管理者102の操作に基づいてポリシー作成部107によって作成され、ポリシーテーブル112に格納される。
 管理サーバ101の端末情報受信部109は、各携帯端末の識別情報、位置情報、割り当てられたポリシー及び現在の制御状態といった端末情報を、通信網121を経由して各携帯端末131から取得し、端末情報テーブル113に格納する。
 携帯端末131に対してポリシーを割り当てる場合、管理サーバ101は、ポリシーテーブル112に定義された情報から適用するポリシーを選択し、どの携帯端末131に適用するかを端末情報テーブル113内の情報から選択する。ポリシー割当部108は、対象ポリシーと対象携帯端末131のデータとを関連付け、その後にポリシー送信部110が、対象ポリシーの情報を、対象ポリシーに関連付けられた携帯端末131に、ネットワークインタフェース114を通して送信する。これによって、携帯端末131へのポリシー割り当てが実行される。
 ポリシー割り当て後は、端末情報受信部109が、携帯端末131がどのように制御されているかを示す端末情報を取得し、それに基づいて管理サーバ101が携帯端末131の状態を管理する。管理された状態は表示部104によって管理者102に提供される。
 図1Cは、本発明の実施例1の携帯端末131の構成を示すブロック図である。
 実施例1の携帯端末131は、相互に接続されたCPU150、ネットワークI/F149、入出力I/F139、メモリ140及び記憶領域146を有し、さらに、位置情報取得部145を有する。
 CPU150は、メモリ140に格納されたプログラムに従って種々の処理を実行するプロセッサである。メモリ140には、CPU150が実行する端末用プログラムが格納される。図1Cに示すポリシー受信部141、端末情報送信部142及び制御状態決定部143は、端末用プログラムの一部又は端末用プログラムを構成するプログラムモジュールである。これらの各部によって実行される処理については後述する。
 記憶領域146には、位置情報取得部145によって取得された携帯端末131の位置情報である端末位置情報147、及び、管理サーバ101によって当該携帯端末131に割り当てられたポリシーを定義する割当ポリシー情報148が格納される。
 なお、メモリ140及び記憶領域146は、管理サーバ101のメモリ106及び記憶領域111と同様、いかなる種類の記憶デバイスによって実現されてもよい。
 入出力I/F139には操作部133、表示部134、音声入力部135、音声出力部136、画像情報入力部137及び画像情報出力部138が接続される。操作部103は、例えばボタン及びタッチパネルといった、利用者132によって操作される入力装置を含む。表示部134は、利用者132に情報を出力する出力装置であり、例えば利用者132に携帯端末131を操作するためのGUI画面を提供する画像表示装置である。
 また、後述するように、表示部134は、ポリシーによって定義された領域等を地図上に重畳表示してもよい。その場合、メモリ140又は記憶領域146には、地図情報(図示省略)が格納される。
 音声入力部135は、携帯端末131の外部から音声情報の入力を受け付ける。例えば、音声入力部135は、音声信号を電気信号に変換するマイクロフォン及びその電気信号を音声データに変換する処理回路等を含んでもよい。音声入力部135が取得した音声情報をメモリ140又は記憶領域146に格納することによって、携帯端末131の外部の音声を録音することができる。
 音声出力部136は、音声情報を出力する。例えば、音声出力部136は、音声データを音声として出力するための処理回路、増幅器及びスピーカ等を含んでもよい。
 画像情報入力部137は、携帯端末131の外部から静止画像又は動画像等の画像情報の入力を受け付ける。例えば、画像情報入力部137は、静止画像又は動画像を撮影するカメラ及び画像処理回路等を含んでもよい。画像情報入力部137が取得した画像情報をメモリ140又は記憶領域146に格納することによって、携帯端末131の外部の画像を撮影することができる。
 画像情報出力部138は、画像情報を出力する。例えば、画像情報出力部138は、画像情報を出力するための表示画面等を含んでもよい。表示部134が画像情報出力部138として使用されてもよい。
 音声入力部135及び画像情報入力部137は、携帯端末131の外部から所定の種類の情報(例えば音声情報及び画像情報)を取得する情報入力部の例であり、携帯端末131はその他の種類の情報入力部を有してもよい。このような情報入力部によって取得された情報に、例えば機密情報等、それに対するアクセスが制限されるべき情報が含まれる場合、その情報を携帯端末131が保持することによって、携帯端末131が機密情報等の漏えい源となり得る。携帯端末131に割り当てられるポリシーが情報入力部の機能に関する制御規則を含む場合、このような制御規則に基づいて機能を制御することによって、上記のような機密情報等の漏えいを防ぐことができる。
 ただし、機密情報等の漏えいの防止は本発明の目的の一例に過ぎない。本発明は、携帯端末131の任意の機能の使用制限が地理的領域と対応付けて設定される場合に幅広く適用することができ、それによって携帯端末131の不正使用等を防止することができる。
 各情報入力部によって入力された情報は、入出力I/F139を経由して携帯端末131内の処理に渡される。
 位置情報取得部145は、位置情報発信部144から送信された情報に基づいて、携帯端末131の位置情報(具体的には位置座標情報)を取得し、それを端末位置情報147として保持する。位置情報発信部144は、位置情報取得部145が位置情報を取得するために必要な情報を送信する装置又は施設等であり、例えばGPS(Global Positioning System)衛星又は屋内外に設置された無線基地局等である。この場合、位置情報取得部145は、WGS-84座標系に基づいたGPSなどの測位技術によって携帯端末131の位置座標を取得するが、さらにジャイロセンサ等を組み合わせて位置座標を取得してもよい。
 携帯端末131のポリシー受信部141は、管理サーバ101によって割り当てられたポリシー情報を、ネットワークインタフェース149を通じて受信する。その後、携帯端末131は、受信したポリシーの情報を記憶領域146上に割当ポリシー情報148として保持する。制御状態決定部143は、保持された位置情報及び保持されたポリシー情報に基づいて、携帯端末131の制御状態を決定し、それに基づいて携帯端末131の各部(例えば音声入力部135及び画像情報入力部137等)の機能を制御する。
 さらに、携帯端末131の端末情報送信部142は、定期的に管理サーバ101に携帯端末131自身の情報(例えば、最新の位置情報及び制御状態等)を送信する。管理サーバ101の端末情報受信部109は、この情報を受信すると、それに基づいて端末情報テーブル113を更新する。
 図2は、本発明の実施例1のポリシーによって定義された領域と位置情報取得部145によって取得される位置情報の誤差との関係の説明図である。
 図2において、領域202は、画像情報入力部137のカメラ機能の使用を禁止するという制御規則が適用される地理的領域である。この領域202及びそこに適用される制御規則は、一つのポリシー(図2及び図3A~図3Eの説明において、「ポリシー2」と記載する)によって定義される。領域202の典型的な例は、機密情報等が扱われる領域であり、機密情報等の流出を防ぐためにポリシー2が定義される。
 一方、領域201は、領域202の周囲にあって、カメラ機能の使用を許可するという制御規則が適用される地理的領域である。この領域201及びそこに適用される制御規則は、別のポリシー(図2及び図3A~図3Eの説明において、「ポリシー1」と記載する)によって定義される。領域201の典型的な例は、不特定多数の人物が自由に出入り可能な公共空間のような、機密情報等にアクセスすることが想定されていない領域である。
 この例において、領域202内の位置座標203にある携帯端末131には、カメラ機能の使用を禁止するというポリシー2の制御規則が適用されるべきである。しかし、位置情報取得部145が取得する位置座標情報は誤差を含むため、実際には位置座標203にある携帯端末131の位置情報取得部145が、領域202ではなく領域201の位置座標204を取得する場合がある。この場合、カメラ機能の使用を許可するというポリシー1の制御規則が適用される。このように、位置情報の誤差のために、管理者が予期しない誤った制御規則が携帯端末131に適用され、そのことが機密情報の流出等の望ましくない結果を生む可能性がある。
 なお、以下の説明において、あるポリシーの制御規則が適用されることを、単にそのポリシーが適用されるとも記載し、そのポリシーを適用ポリシーとも記載する。
 本実施例では、位置情報取得部145が取得した位置座標が含む可能性がある誤差を「許容誤差」として設定し、その許容誤差を考慮して制御規則を適用することによって、上記の問題の解決を図る。許容誤差について、図3A~図3Eを参照して説明する。
 図3Aは、本発明の実施例1の位置情報取得部145が取得する位置情報の許容誤差の説明図である。
 位置情報取得部145の特性及び携帯端末131の環境等の条件から、位置情報取得部145が取得する位置座標204と携帯端末131の実際の位置座標203との距離がr以下である(すなわち許容誤差がrである)と推定される場合、位置座標204を中心とする半径rの円形の範囲が許容誤差範囲301である。すなわち、位置情報取得部145が位置座標204を取得した場合に、携帯端末131が実際に存在し得る位置の範囲が許容誤差範囲301である。
 図3B~図3Eは、本発明の実施例1の位置情報取得部145が取得した位置座標204と携帯端末131の実際の位置座標203との関係の第1~第4の例の説明図である。
 図3Bには、位置情報取得部145が取得した位置座標204が領域201に含まれるが、許容誤差範囲301が領域201の一部及び領域202の一部の両方を含む例を示す。この場合、携帯端末131の実際の位置座標203は領域201に含まれる可能性もあるが、図3Bに示すように領域202に含まれる可能性もある。
 図3Cには、位置情報取得部145が取得した位置座標204が領域202に含まれるが、許容誤差範囲301が領域201の一部及び領域202の一部の両方を含む例を示す。この場合、携帯端末131の実際の位置座標203は領域202に含まれる可能性もあるが、図3Cに示すように領域201に含まれる可能性もある。
 図3Dには、位置情報取得部145が取得した位置座標204が領域201に含まれ、かつ、許容誤差範囲301が領域201の一部のみを含む例を示す。すなわち、この例において、携帯端末131の実際の位置座標203は必ず領域201に含まれ、領域202に含まれる可能性はない。
 図3Eには、位置情報取得部145が取得した位置座標204が領域202に含まれ、かつ、許容誤差範囲301が領域202の一部のみを含む例を示す。すなわち、この例において、携帯端末131の実際の位置座標203は必ず領域202に含まれ、領域201に含まれる可能性はない。
 結局、図3D及び図3Eの場合には携帯端末131が実際に領域201又は202のいずれに存在するかを特定することができるため、それぞれの領域に対応するポリシー1及びポリシー2に従って、携帯端末131に適用すべき制御規則を正しく特定することができ、これによって情報漏えい等を防ぐことができる。一方、図3B及び図3Cの場合には携帯端末131が実際に領域201又は202のいずれに存在するかを特定することができないため、各ポリシーによって定義された制御規則とその制御規則が適用される領域とを参照するだけでは、携帯端末131に適用すべき制御規則を特定することができない。本実施例では、このような場合に適用すべき制御規則を特定するために、ポリシーの優先度に基づく排他制御又はポリシーのマージ(融合)が行われる。これらについては後述する。
 なお、上記の例では、領域202が領域201と重複しない。すなわち、領域201は、図2等に示す領域201の矩形の輪郭線の内側の領域から、領域202の矩形の輪郭線の内側の領域を除いた領域である。しかし、実際には、複数のポリシーによって定義される複数の領域が重複してもよい。例えば、領域201と領域202が重複する場合、領域202の矩形の輪郭線の内側の領域は、領域202であると同時に領域201の一部でもある。このような場合には、図3Eの例において携帯端末131の実際の位置座標203は領域201及び領域202の両方に含まれるため、図3B等の場合と同様に、制御規則を特定することができない。
 また、許容誤差rは、固定された値であってもよいが、種々の条件に応じて決定される可変の値であってもよい。許容誤差rが可変である例については図13を参照して後述する。
 次に、ポリシーテーブル112の内容について図4A~図4Cを参照して説明する。
 図4A~図4Cは、本発明の実施例1のポリシーテーブル112に含まれるテーブル401~403の説明図である。
 テーブル401は、各ポリシーを識別するポリシー名401Aと、各ポリシーに与えられた優先度401Bと、を関連付ける情報である。図4Aの例では、ポリシー名401Aとして「ポリシーA」、「ポリシーB」及び「デフォルトポリシー」が保持され、それぞれに対応する優先度401Bとして「1」、「2」及び「3」が保持されている。ここで、優先度401Bの値が大きいほど優先度が低いことを意味する。優先度に基づく処理については後述する(図9等参照)。
 ポリシーA及びポリシーBは、それぞれ、一つ以上の地理的領域と、それらの領域に適用される制御規則と、を定義する。ポリシーAの例については後述する(図4C参照)。これに対して、デフォルトポリシーは、携帯端末131にいずれのポリシーも適用されていない場合に適用されるポリシーである。このデフォルトポリシーは、地理的領域によらずに適用されるため、地理的領域を定義する情報を含まない(言い換えると、すべての地理的領域において適用されるべき制御規則を定義する情報を含む)。また、デフォルトポリシーには最も低い優先度が与えられる。
 テーブル402は、ポリシーによらずにすべての携帯端末131に共通して適用される値を定義する情報(以下、「共通設定」とも記載する)を含む。具体的には、テーブル402は、定義される値の項目名402A及び定義される値402Bを含む。図4Bの例では、項目名「許容誤差」に対応する値「10m」が保持されている。これは、図3Aに示す許容誤差rが10mであることを示す。なお、図4Bには一つの許容誤差のみが定義される例を示したが、例えば複数の任意の地理的領域に適用される複数の許容誤差が定義されてもよい。
 さらに、図4Bの例では、項目名「ポリシー間制御」に対応する値「優先度で排他」が保持されている。これは、例えば図3B及び図3Cの例のように、携帯端末131に複数のポリシーが適用される可能性がある場合に、優先度に基づいて排他的に一つのポリシーを選択するというポリシーの選択規則が適用されることを示す。なお、項目名「ポリシー間制御」に対応する値として、「優先度で排他」のほかに、「マージ」等が保持される場合もある。これについては後述する。
 テーブル403は、上記のポリシーAによって定義される地理的範囲及び制御規則の例を示す。図4Aの例では、設定項目403Aとして「範囲A」、「範囲B」、「カメラ」、「ボイスレコード」及び「音声入力」等が保持される。
 設定項目「範囲A」及び「範囲B」は、それぞれ、値403Bに保持された三つ以上の座標と対応づけられる。例えば、「範囲A」は、座標1(xa1,ya1)~座標4(xa4,ya4)に対応づけられる。これは、範囲Aがこれらの四つの座標を頂点とする長方形の範囲A_404であることを示す。一方、「範囲B」は、座標1(xb1,yb1)~座標6(xb6,yb6)に対応づけられる。これは、範囲Bがこれらの六つの座標を頂点とする六角形の範囲B_405であることを示す。
 なお、地理的範囲は上記以外の方法によって定義されてもよい。例えば、円形の地理的範囲はその円形の中心の座標及び半径によって定義されてもよい。
 設定項目「カメラ」、「ボイスレコード」及び「音声入力」は、画像情報入力部137及び音声入力部135等の情報入力部の機能について定義される制御規則の項目であり、それぞれに対応する値403Bとして、それらの機能を制限するか否かを示す値が保持される。ここで、機能の制限とは、その機能の使用を禁止することであってもよいが、その機能について適用されるパラメータ等の制限(例えばカメラの解像度、ボイスレコードの音質又は録音時間等の制限)であってもよい。
 上記のポリシーAが定義されている場合において、携帯端末131が範囲A又は範囲Bのいずれかにあることが特定された場合、設定項目「カメラ」、「ボイスレコード」及び「音声入力」に対応して定義された制御規則が携帯端末131に適用される。
 各ポリシーは、設定項目として上記以外の項目を含んでもよい。また、各ポリシーは、一つの地理的領域を定義する情報のみを含んでもよいし、三つ以上の地理的領域を定義する情報を含んでもよいし、地理的領域を定義する情報を含まなくてもよい。ポリシーが地理的領域を定義する情報を含まない場合、そのポリシーによって定義される制御規則はすべての地理的領域に(すなわち携帯端末131がどこにあるかにかかわらず)適用される。
 図5は、本発明の実施例1を構成する要素間の関連の説明図である。
 一つの管理サーバ101は、任意の数の携帯端末131を管理する。また、一つの管理サーバ101は、任意の数のポリシーを保持する。一つの携帯端末131に任意の数のポリシーが割り当てられる。一つのポリシーは、任意の数の地理的領域(座標範囲)の定義を含み、一つの地理的領域は三つ以上の座標点の集合によって表現される。また、任意の数のポリシーに関連して、一つの共通設定がされ、一つの共通設定はポリシー間制御に関する一つの定義と、許容誤差に関する一つ以上の定義を含む。
 次に、ポリシーを作成する処理について、図6~図8を参照して説明する。
 図6は、本発明の実施例1の管理サーバ101によって実行されるポリシー登録処理を示すフローチャートである。
 最初に、管理者102がポリシー名を決定し、操作部103を介して管理サーバ101に入力する(ステップ601)。以下、図6の各ステップにおいて管理者102が管理サーバ101に対して行う設定、選択及び情報の入力等は、管理者102が操作部103を操作することによって実行される。
 次に、管理者102が制御項目を設定する(ステップ602)。具体的には、管理者102は、例えば図4Cの設定項目「カメラ」、「ボイスレコード」及び「音声入力」等に対応する「制限する」又は「制限しない」といった値を管理サーバ101に入力する。
 次に、管理者102が地理的領域を示す座標を設定する(ステップ603)。具体的には、管理者102は、例えば図4Cの「範囲A」及び「範囲B」に対応する座標値を管理サーバ101に入力する。
 次に、管理者102は、ステップ603までの設定を確認し、それによって作成されるポリシーをコミットする。管理サーバ101のポリシー作成部107は、ステップ603までの設定に従ってポリシーを作成し、それをポリシーテーブル112に登録する(ステップ604)。
 次に、管理者102は、ポリシーを割り当てる対象の携帯端末131を選択する(ステップ605)。ここで、複数の携帯端末131を選択してもよい。
 次に、管理者102は、選択した携帯端末131に割り当てるポリシーを選択する(ステップ606)。ここで、複数のポリシーを選択してもよい。
 管理サーバ101のポリシー割当部108は、選択された携帯端末131と選択されたポリシーとを関連付ける(ステップ607)。これらを関連付ける情報は管理サーバ101の記憶領域111に保持される。
 次に、管理サーバ101のポリシー送信部110は、各携帯端末131にポリシーの情報を送信する(ステップ608)。このとき、ポリシー送信部110は、少なくとも、各携帯端末131に割り当てられたポリシーの情報(例えばテーブル403)及び共通設定(例えばテーブル402)を送信する。各携帯端末131のポリシー受信部141は、管理サーバ101から受信したポリシーの情報を割当ポリシー情報148として保持する。
 図7は、本発明の実施例1の管理サーバ101がポリシー登録処理を実行するときに表示する画面の説明図である。
 図6に示すポリシー登録処理は、管理サーバ101の表示部104によって提供されるGUIを介して実行されてもよい。図7には、GUIの画面の一例を示す。以下、図7を参照してポリシー登録処理の実行手順の一例を説明する。
 ポリシー登録処理が開始されると、表示部104は、最初にポリシー作成画面701を表示する。ポリシー作成画面701は、ポリシー名設定フィールド702、一つ以上の制御項目設定フィールド703~705、エリア設定フィールド706、追加ボタン707、OKボタン708及びキャンセルボタン709を含む。
 ステップ601において、管理者102は、ポリシー名設定フィールド702にポリシー名を入力する。
 ステップ602において、管理者102は、一つ以上の制御項目に対応する制御規則を制御項目設定フィールドに入力する。例えば、管理者102は、制御項目「カメラ」、「ボイスレコード」及び「音声入力」のそれぞれに対応する制御規則「制限する」、「制限する」及び「制限しない」を、制御項目設定フィールド703~705に入力する。制御項目設定フィールド703~705には、「制限する」又は「制限しない」等の複数の制御規則のいずれかを選択するためのプルダウンリストが用意されていてもよい。
 ステップ603において、管理者102は、エリア設定フィールド706等を操作して、ポリシーの制御規則が適用される地理的領域の追加、編集及び削除を実行する。
 例えば、管理者102は、追加ボタン707を操作し、表示されたエリア設定画面721(後述)を操作することによって、新たな地理的領域を追加することができる。また、エリア設定フィールド706は、設定された一つ以上の地理的領域の各々を識別するエリア名の表示と、各エリア名に対応する編集ボタンと、削除ボタンとを含む。管理者102は、各エリア名に対応する編集ボタンを操作することによって、既に設定されている地理的領域を編集(例えばその地理的領域を定義する座標値を変更)することができる。このときにエリア設定画面721を利用することもできる。あるいは、管理者102は、各エリア名に対応する削除ボタンを操作することによって、既に設定されている地理的領域を削除することができる。
 ステップ604において管理者102がOKボタン708を操作すると、その時点までに入力されたエリア設定フィールド706等の状態に従って、地理的領域の追加、編集又は削除がコミットされる。一方、管理者102がキャンセルボタン709を操作すると、その時点までのエリア設定フィールド706等への入力が破棄される。
 表示部104は、管理者102が追加ボタン707を操作したとき、及び、エリア設定フィールド内の編集ボタンを操作したときに、エリア設定画面721を表示する。エリア設定画面721は、エリア名設定フィールド722、エリア座標設定フィールド723、OKボタン729及びキャンセルボタン730を含む。
 エリア名設定フィールド722には、これから追加又は編集しようとする地理的領域を識別するエリア名が入力される。例えば、管理者102が追加ボタン707を操作したときに空のエリア名設定フィールド722が表示され、そこに管理者102が新たなエリア名を入力してもよい。管理者102は、エリア座標設定フィールド723を操作して新たな地理的領域を定義する座標値を入力する。
 エリア座標設定フィールド723には、背景として地図が表示され、その地図上に管理者102が任意の形状の地理的領域を定義する座標を入力することができる。例えばエリア座標設定フィールド723は基本図形選択フィールド724を含み、そこに表示された三角形、四角形、五角形又は六角形等の図形を選択し、さらに、エリア座標設定フィールド723上でその図形が表示される範囲を指定すると、選択した図形と相似の図形がエリア座標設定フィールド723の指定した範囲に表示される。管理者102は、表示された図形の頂点を移動させることによって任意の形状の地理的領域を定義することができる。
 例えば、管理者102が基本図形選択フィールド724において四角形を選択し、さらにエリア座標設定フィールド723において始点725及び終点726を指定した場合、始点725と終点726とを結ぶ線を対角線とする四角形の範囲内の最大の大きさの四角形が地理的領域として定義される。なお、基本図形選択フィールド724において三角形が選択された場合、始点725と終点726とを結ぶ線を対角線とする四角形の範囲内の最大の大きさの三角形が定義される。
 図7には三つの終点726を示しているが、任意の終点726を指定することによって任意の縦横比及び任意の大きさをもった四角形を指定することができる。なお、始点725及び終点726は、例えば、管理者102がマウスカーソル727のドラッグを開始した位置及び終了した位置に設定されてもよい。
 エリア設定画面721には、さらにマウスカーソル727に関連して表示されるコンテキストメニュー728を含んでもよい。コンテキストメニュー728には、例えば「頂点追加」、「頂点削除」及び「エリア削除」といった、エリア座標設定フィールド723に表示された地理的領域の形状を編集するための項目が表示される。管理者102は、これらの項目を選択することによって、地理的領域の形状に頂点を追加したり、既存の頂点を削除したり、あるいは、既に入力された地理的領域全体を削除することができる。
 管理者102がOKボタン729を操作すると、その時点までに入力された地理的領域がコミットされる。一方、管理者102がキャンセルボタン730を操作すると、その時点までの地理的領域の入力が破棄される。
 なお、管理者102がエリア設定フィールド706内のいずれかのエリア名に対応する編集ボタンを操作した場合、そのエリア名がエリア名設定フィールド722に表示されてもよい。このとき、エリア座標設定フィールド723には、既に設定されている当該エリア名の地理的領域の形状が表示される。管理者102は、上記の方法によってその形状を編集してもよい。さらに、管理者102は、エリア名設定フィールド722に表示されたエリア名を新たなエリア名に変更することによって、既存の地理的領域の定義を流用して新たな地理的領域を定義することができる。
 あるいは、管理者102が追加ボタン707を操作し、空のエリア名設定フィールド722が表示されたときに、管理者102がさらにエリア名設定フィールド722の右端のメニュー表示ボタンを操作すると、既に定義された地理的領域のエリア名を含むプルダウンメニュー(図示省略)が表示されてもよい。管理者がプルダウンメニューからいずれかの地理的領域を選択すると、選択された地理的領域の形状がエリア座標設定フィールド723に表示される。その後、上記と同様にエリア名を変更し、必要に応じて地理的領域の形状を編集することによって、既存の地理的領域の定義を流用して新たな地理的領域を定義することができる。
 図8は、本発明の実施例1の管理サーバ101による地理的領域の形状の編集の説明図である。
 例えば、管理者102は、基本図形選択フィールド724から四角形を選択することによって長方形を描画することができる(図形801)。さらに、管理者102は、マウスカーソル727によって長方形の任意の頂点を選択し、それを移動させることによって、長方形を変形させることができる(図形802)。さらに、管理者102は、マウスカーソル727によって選択した長方形の全体を平行移動させることもできる。
 あるいは、管理者102は、コンテキストメニュー728から「頂点追加」を選択し、マウスカーソル727で四角形の任意の辺の任意の位置を指定することによって、その位置に新たな頂点804を追加することができる(図形803)。さらに、管理者102は、追加した頂点804をマウスカーソル727で移動させることもできる。このようにして、管理者102は、ポリシーによって定義される地理的領域の形状として任意の多角形を作成することができる。
 図9は、本発明の実施例1の携帯端末131が実行する適用ポリシー決定処理のフローチャートである。
 図9に示す適用ポリシー決定処理の実行は、例えば、所定のスケジュールに従って(例えば定期的に)開始されてもよいし、所定のイベント(例えば位置情報取得部145が新たな位置座標情報を取得したこと)を契機として開始されてもよいし、利用者132等からの明示的な指示に従って開始されてもよいし、管理サーバ101から送信された管理者102からの明示的な指示に従って開始されてもよい。
 最初に、携帯端末131の制御状態決定部143は、記憶領域146に格納された端末位置情報147に含まれる当該携帯端末131の位置座標情報を取得する(ステップ901)。端末位置情報147は、少なくとも、位置情報取得部145が取得した最新の当該携帯端末131の位置座標情報を含むため、位置情報取得部145が位置座標を取得する間隔が十分に短ければ、その最新の位置座標を近似的に現在の当該携帯端末131の位置座標として使用することができる。
 次に、携帯端末131の制御状態決定部143が、割当ポリシー情報148から共通設定を取得する(ステップ902)。共通設定は、図4Bに示すように、許容誤差及びポリシー間制御に関する情報等を含む。ここでは、ポリシー間制御が「優先度で排他」である場合について説明する。
 次に、携帯端末131の制御状態決定部143が、割当ポリシー情報148から当該携帯端末131に割り当てられたポリシーの情報(例えばテーブル403)を取得する(ステップ903)。
 次に、制御状態決定部143は、適用ポリシーの初期値を設定する(ステップ904)。適用ポリシーの初期値は、前回実行された適用ポリシー決定処理によって決定された適用ポリシーであり、適用ポリシー決定処理が初めて実行される場合にはデフォルトポリシーである。
 次に、制御状態決定部143は、当該携帯端末131に割り当てられた複数のポリシーのうち一つを選択し、さらに、選択されたポリシーによって定義された一つの地理的領域(複数の地理的領域が定義されている場合はそれらのうち一つ)を選択する。そして、制御状態決定部143は、ステップ901で取得された位置座標が選択された地理的領域に含まれるか否かを判定する(ステップ905)。
 ステップ905の判定は、例えば、ステップ901で取得された位置座標を始点とする半直線が、選択された地理的領域の輪郭線と交差する回数に基づく判定、又は、ステップ901で取得された位置座標と上記の輪郭線上の座標点とがなす角の和に基づく判定等、任意の公知の方法によって実現することができる。
 次に、制御状態決定部143は、ステップ901で取得された位置座標を中心とする許容誤差範囲(ここでは当該許容誤差範囲と記載する)の輪郭線と選択された地理的領域の輪郭線とが交差するか否かを判定する(ステップ906)。この判定は、線分又は直線と円の交点を求める任意の公知の方法によって実現することができる。
 当該許容誤差範囲の輪郭線と選択された地理的領域の輪郭線とが交差することは、当該許容誤差範囲の一部が、選択された地理的領域の少なくとも一部と重複すること、すなわち、携帯端末131の実際の位置が、選択された地理的領域に含まれる可能性があることを意味する。
 ステップ905において位置座標が選択された地理的領域に含まれると判定され、かつ、ステップ906において当該許容誤差範囲の輪郭線と選択された地理的領域の輪郭線とが交差すると判定された場合、当該許容誤差範囲と各地理的領域との位置関係は、図3Cに示したものと同様であると判定される(ステップ907)。ただし、この例において、領域202が選択された地理的領域に相当し、領域201が選択された地理的領域以外の地理的領域に相当する(後述するステップ908~910においても同様)。また、携帯端末131の実際の位置座標203は、領域202に含まれる可能性もある。
 この場合、制御状態決定部143は、選択されたポリシーの優先度と、現在の適用ポリシーの優先度とを比較する(ステップ911)。そして、制御状態決定部143は、選択されたポリシーと現在の適用ポリシーのうち優先度の高い方を新たな適用ポリシーとして決定する(ステップ912)。
 ステップ905において位置座標が選択された地理的領域に含まれないと判定され、かつ、ステップ906において当該許容誤差範囲の輪郭線と選択された地理的領域の輪郭線とが交差すると判定された場合、当該許容誤差範囲と選択された地理的領域との位置関係は、図3Bに示したものと同様であると判定される(ステップ909)。ただし、携帯端末131の実際の位置座標203は、領域201に含まれる可能性もある。
 この場合、制御状態決定部143は、ステップ911及びステップ912を実行し、選択されたポリシーと現在の適用ポリシーのうち優先度の高い方を新たな適用ポリシーとして決定する。
 ステップ905において位置座標が選択された地理的領域に含まれると判定され、かつ、ステップ906において当該許容誤差範囲の輪郭線と選択された地理的領域の輪郭線とが交差しないと判定された場合、当該許容誤差範囲と選択された地理的領域との位置関係は、図3Eに示したものと同様であると判定される(ステップ908)。このことは、当該許容誤差範囲の全部が、選択された地理的領域の少なくとも一部と重複すること、すなわち、携帯端末131の実際の位置が、選択された地理的領域に確実に含まれることを意味する。この場合、地理的領域が重複して設定されない限り、選択されたポリシーを最終的な適用ポリシーとして決定することができる。しかし、実際には地理的領域の重複があり得るため、制御状態決定部143は、ステップ911及びステップ912を実行し、選択されたポリシーと現在の適用ポリシーのうち優先度の高い方を新たな適用ポリシーとして決定する(ステップ914)。
 なお、ステップ905~912がポリシーの数及び各ポリシーに設定された地理的領域の数だけ繰り返し実行される中で、ステップ912においていずれかのポリシーが新たな適用ポリシーとして決定された場合、その新たな適用ポリシーは、次回に実行されるステップ911において「現在の適用ポリシー」として扱われる。
 ステップ905において位置座標が選択された地理的領域に含まれないと判定され、かつ、ステップ906において当該許容誤差範囲の輪郭線と選択された地理的領域の輪郭線とが交差しないと判定された場合、当該許容誤差範囲と選択された地理的領域との位置関係は、図3Dに示したものと同様である(すなわち、当該許容誤差範囲が、選択された地理的領域と全く重複せず、携帯端末131の実際の位置が、選択された地理的領域に含まれる可能性がない)と判定される(ステップ910)。この場合、制御状態決定部143は、ステップ911及びステップ912を実行しない(すなわち、現在の適用ポリシーは変更されない)。
 制御状態決定部143は、当該携帯端末131に割り当てられた全てのポリシー及び定義された全ての地理的領域が選択され、上記のステップ905~912の処理が終了するまで、ステップ905~912を繰り返し実行する。
 制御状態決定部143は、当該携帯端末131に割り当てられた全てのポリシー及び定義された全ての地理的領域についてステップ905~912の処理が終了した時点の適用ポリシーを、最終的な適用ポリシーとして決定する。当該携帯端末131は、決定した適用ポリシーによって定義された制御規則に基づいて、音声入力部135及び画像情報入力部137等の情報入力部の機能を制御する(ステップ913)。
 なお、例えば許容誤差r(図3A)が十分に小さい場合、又は、位置情報の誤差が原因で誤った制御規則が適用されても問題がない場合等、許容誤差範囲301を考慮しなくてもよい場合があり得る。このような場合には、許容誤差r=0という条件で図9の処理が実行される。その場合、ステップ906において必ず「交差しない」と判定される。その結果、ステップ901において取得された位置座標が、選択された地理的領域に含まれると判定された場合、選択されたポリシーが新たな適用ポリシーとして決定される。一方、ステップ901において取得された位置座標が、選択された地理的領域に含まれないと判定された場合、適用ポリシーは変更されない。ステップ901において取得された位置座標が、複数のポリシーによって定義される複数の地理的領域に含まれる(すなわち、それらの複数の地理的領域他が重複して設定されている)場合には、それらの複数のポリシーのうち最も優先度の高いポリシーが最終的な適用ポリシーとして決定される。
 図3B~図3Eを参照して説明したように、許容誤差範囲の一部がいずれかの地理的領域の少なくとも一部と重複し、許容誤差範囲の別の一部が別の地理的領域の少なくとも一部と重複する場合がある。複数の地理的領域が重複して設定される場合には、さらに、許容誤差範囲の一部又は全部が複数の地理的領域と重複する場合がある。上記のような起こり得る全ての重複の態様を、「許容誤差範囲と、一つ以上のポリシーによって定義される一つ以上の地理的領域とが少なくとも部分的に重複する」と表現するとすれば、図9に示す処理を実行することによって、許容誤差範囲と少なくとも部分的に重複する全ての地理的領域(すなわち携帯端末131の実際の位置を含む可能性がある全ての地理的領域)に対応する全てのポリシーの優先度が比較され、それらのうち最も高い優先度が付与されたポリシーが最終的な適用ポリシーとして決定される。なお、該当する地理的領域が一つしかない場合には、その地理的領域に対応するポリシーが最終的な適用ポリシーとして決定される。
 以上はポリシー間制御(図4Bのテーブル402)が「優先度で排他」である場合の説明であるが、ポリシー間制御が「マージ」である場合には、ステップ911及び912において上記と異なる処理が実行され、それを可能とするために、ポリシーが上記と異なる情報を含んでもよい。
 例えば、各ポリシーに優先度が与えられる代わりに、各ポリシーに含まれる制御規則ごとに優先度が与えられてもよい。その場合、ステップ911では、制御項目ごとに、二つのポリシーの制御規則の優先度が比較される。
 ここで、ステップ911において第1のポリシー及び第2のポリシーが比較される例を説明する。この例において、第1のポリシーは、制御項目「カメラ」、「ボイスレコード」及び「音声入力」のそれぞれに対応する制御規則として「制限する」、「制限しない」及び「制限しない」を定義し、それぞれの優先度として「1」、「2」及び「2」が与えられている。一方、第2のポリシーは、制御項目「カメラ」、「ボイスレコード」及び「音声入力」のそれぞれに対応する制御規則として「制限しない」、「制限する」及び「制限する」を定義し、それぞれの優先度として「2」、「1」及び「1」が与えられている。
 この場合、制御状態決定部143は、制御項目ごとに、それぞれのポリシーの制御規則の優先度を比較し、高い優先度が与えられた制御規則を含む融合ポリシーを作成する。上記の例では、制御項目「カメラ」、「ボイスレコード」及び「音声入力」のいずれに対応する制御規則も「制限する」である融合ポリシーが生成され、それが新たな適用ポリシーとして決定される。
 また、例えば第2のポリシーにおいていずれかの制御項目に対応する制御規則が定義されていない場合には、その制御項目について、第1のポリシーに定義された制御規則を適用した融合ポリシーを生成することもできる。
 本実施例のようなポリシーに基づく携帯端末131の機能の制御は、種々の目的のために利用できるが、例えば機密情報の漏えいを防止するために利用される場合には、各制御規則に優先度が設定されていなくても、機能を制限する制御規則を優先して適用することができる。例えば、上記の第1のポリシー及び第2のポリシーのいずれの制御規則にも優先度が与えられていない場合であっても、それぞれの制御項目に対応する機能を制限する方の制御規則を優先して適用することによって、制御項目「カメラ」、「ボイスレコード」及び「音声入力」のいずれに対応する制御規則も「制限する」である融合ポリシーを生成することができる。
 次に、携帯端末131が利用者132に提供するユーザインタフェースの例について説明する。
 図10は、本発明の実施例1の携帯端末131が適用ポリシーの変更を表示するために提供するユーザインタフェースの説明図である。
 具体的には、図10には、携帯端末131が(すなわちそれを携帯する利用者132が)移動したために適用ポリシーが変更された場合に携帯端末131の表示部134が表示する画面の一例を示す。
 移動前の携帯端末131の表示部134が表示する画面1001には、背景として地図(図示省略)が表示され、複数の地理的領域の輪郭線が地図に重畳して表示される。領域1003は現在の適用ポリシーによって定義された地理的領域であり、領域1006は別のポリシーによって定義された地理的領域である。
 適用ポリシーの領域1003を他の(適用ポリシーの領域でない)領域と区別するために、領域1003は、他の領域とは異なる態様で(例えば異なる太さの線又は異なる色彩の線によって)強調表示されてもよい。さらに、適用ポリシーを識別する情報(例えばポリシー名)又は適用ポリシーの内容(例えば適用される制御規則)を示す情報が地図に重畳表示されてもよい。
 さらに、画面1001には、位置情報取得部145によって取得された携帯端末131の位置座標1002及び許容誤差範囲1004が表示される。
 移動前の携帯端末131の表示部134が表示する画面1005には、位置情報取得部145によって取得された移動後の携帯端末131の位置座標1007及び許容誤差範囲1008が表示される。移動後の許容誤差範囲1008は、部分的に領域1003及び1006と重複している。この例では領域1006のポリシーの優先度が領域1003のポリシーの優先度より高いため、領域1006のポリシーが新たな適用ポリシーとなる。この場合、領域1003の強調表示は中止され、領域1006が新たに強調表示される。
 なお、携帯端末131は、適用ポリシーの変更を検出したときに、それを音声、振動、電飾又は画面内の文字列等によって利用者132に通知してもよい。
 図11は、本発明の実施例1の携帯端末131に適用されるポリシー間制御に応じて適用ポリシーを表示するユーザインタフェースの説明図である。
 図11に示す画面1101及び1102は、それぞれ、図10の画面1001及び1005と同等である。画面1102は、ポリシー間制御として「優先度による排他」が設定されている場合の例であるが、「マージ」が設定されている場合には、画面1103が表示される。画面1103では、マージの対象となる二つのポリシーによって定義される二つの領域1003及び1006がそれぞれ強調表示される。ただし、これらは異なるポリシーの領域であるため、そのことが理解されるように、互いに異なる態様で(例えば異なる色彩の線によって)表示される。
 図12は、本発明の実施例1の携帯端末131に割り当てられたポリシーの定義情報を表示するユーザインタフェースの説明図である。
 初期状態の画面1201は、その右端にポリシー表示用コントロール1202が表示されていることを除いて、画面1001と同等である。ここで、利用者132が操作部133を用いてポリシー表示用コントロール1202を操作(例えばタッチ)すると、ポリシー表示用コントロール1202の領域が左方向にスライドすることによって拡大し(拡大途中の領域1203参照)、拡大した領域にポリシー情報1204が表示される。このポリシー情報1204は、図4Cのテーブル403と同様のものであってもよい。
 その後、利用者132がポリシー非表示用コントロール1205を操作すると、ポリシー情報が表示された領域が右方向にスライドすることによって縮小し(縮小途中の領域1206参照)、その後、初期状態の画面1201に戻る。
 上記のようなインターフェースは一例であり、実際には種々のインターフェースによって利用者132への情報の出力及び利用者からの入力を実現することができる。
 次に、位置情報取得部145が取得する位置座標情報の許容誤差の動的な設定について図13を参照して説明する。
 図13は、本発明の実施例1における許容誤差の動的な設定の説明図である。
 図13に示す地理的領域1301は、より小さい複数の地理的領域1302に分割される。図13には地理的領域1302のみを明示しているが、実際は地理的領域1301に含まれる格子状に区切られた各区画が地理的領域1302である。ここで、地理的領域1301及び1302は、いずれもポリシーによって定義された地理的領域に依存せずに設定される領域である。例えば、地理的領域1301は携帯端末131が存在し得る全範囲に相当する領域であってもよいし、各地理的領域1302は、地理的領域1301を経線に平行な等間隔の複数の線及び緯線に平行な等間隔の複数の線によって区切ることによって作成された矩形の領域であってもよい。
 図13には、「A」~「F」によって識別される6個の携帯端末131が、それぞれ、地理的領域1301内のいずれかの地理的領域1302に存在することが表示されている。各携帯端末131は、任意の地理的領域1302に移動することができる。
 各携帯端末131は、位置情報取得部145を用いて位置座標情報を取得し、さらに、それぞれの位置における位置座標の誤差を推定し、その結果を管理サーバ101に送信する。位置座標の誤差の推定は、公知の任意の方法によって実現することができる。
 管理サーバ101は、地理的領域1302ごとに、携帯端末131から通知された推定誤差値を蓄積し、それを統計的手法で分析することによって、地理的領域1302ごとの許容誤差の値を決定する。なお、図13には6個の携帯端末131のみを示すが、通常はより多くの携帯端末131が存在し、かつ、それぞれの携帯端末131が地理的領域1301内を移動するため、管理サーバ101は、多くの(望ましくは全部の)地理的領域1302における推定誤差値を蓄積することができる。グラフ1304は、地理的領域1301内の各地理的領域1302における推定誤差値のばらつきを示すグラフであり、縦軸に推定誤差値が割り当てられている。
 上記のように地理的領域1302ごとに許容誤差が異なる場合、ポリシーテーブル112は、図4Bのテーブル402に示すように全範囲に共通する一つの許容誤差の値ではなく、地理的領域1302ごとの許容誤差1305を保持する必要がある。許容誤差1305は、各地理的領域1302を識別する情報と、各地理的領域1302における許容誤差の値と、を対応づける情報を含む。各地理的領域1302は、例えば、「エリアA」のような名称と、地理的領域1302の輪郭をなす矩形の四つの頂点の座標と、によって識別される。図13の例では、「エリアA」に対応する許容誤差として「5m」、「エリアB」に対応する許容誤差として「8m」という値が保持されている。
 位置座標情報の許容誤差の動的な設定は、例えば次のように運用される。携帯端末131は、定期的に推定誤差値を管理サーバ101に送信する。管理サーバ101は、受信した推定誤差値を用いて各地理的領域1302の許容誤差を見直す。これによって、例えば気候、GPS衛星の位置、地形等の種々の要因で発生し得る誤差の程度を継続的に見直すことができる。これによって、位置に基づく適切な誤差の設定を行い、携帯端末131の機能を制御することが可能になる。
 上記のように地理的領域1302ごとに異なる許容誤差が設定される場合、携帯端末131の表示部104は、画面1306において、地理的領域1302ごとの許容誤差を例えば色彩等によって表示することができる。具体的には、表示部104は、画面1306において格子状に区切られた矩形の各領域が地理的領域1302であり、それぞれに、許容誤差の値の大きさに応じた色彩等を重畳表示してもよい。
 利用者132は、画面1306の表示に基づいて、許容誤差が大きい地域がどこであるかを知ることができる。許容誤差が大きければ、実際には利用者132が携帯端末131の機能の制限を受けない地点にいるにも関わらず、その近隣の地理的領域に設定された制御規則の影響を受けて、機能が制限される、といったことが起こりやすい。利用者は、画面1306の表示に基づいて、自分が現在いる地点又はこれから向かう地点においてそのようなことがどの程度起こりやすいかを知ることができる。
 なお、画面1306には、各地理的領域1302がポリシーによって定義された地理的領域1003等より小さい例を示したが、地理的領域1302は、ポリシーによって定義された地理的領域より大きくなるように設定されてもよい。
 以下、図14A~図14D等を参照して、本発明の実施例2を説明する。実施例1では、管理サーバ101が各携帯端末131に割り当てられたポリシー情報を送信し、各携帯端末131がそのポリシー情報及び取得した位置情報に基づいて、適用される制御規則を決定した。これに対して、実施例2では、管理サーバ101が、保持しているポリシー情報及び各携帯端末131から取得した位置情報に基づいて、各携帯端末131に適用される制御規則を決定し、それを各携帯端末131に送信する。また、実施例2では、管理サーバ101と各携帯端末131との間の通信が、後述する携帯端末管理サーバ1403を経由して行われる。
 図14Aは、本発明の実施例2の情報システム全体の構成を示すブロック図である。
 実施例2の情報システムは、通信網121にさらに携帯端末管理サーバ1403が接続される点、並びに、以下に説明する管理サーバ101及び携帯端末131の構成の相違点を除いて、実施例1の情報システムと同じである。
 図14Bは、本発明の実施例2の管理サーバ101の構成を示すブロック図である。
 実施例2の管理サーバ101のメモリ106には、ポリシー送信部110が保持されず、代わりに、管理サーバ用プログラムの一部又はそれを構成するプログラムモジュールである制御状態決定部1401及び制御情報送信部1402が保持される。また、端末情報受信部109及び制御情報送信部1402が携帯端末131との間で行う情報の送受信は、携帯端末管理サーバ1403を経由して実行される。上記の点を除いて、実施例2の管理サーバ101は、実施例1の管理サーバ101と同じである。実施例2の管理サーバ101の上記以外の構成は、既に説明した図1Bに示された同一の符号を付された構成と同一の機能を有するので、それらの説明は省略する。
 管理サーバ101が実行するポリシー登録処理は、作成したポリシーの情報を各携帯端末131に送信する手順(ステップ608)が省略されることを除いて、実施例1の管理サーバ101が実行するものと同じである(図6参照)。
 管理サーバ101の端末情報受信部109は、各携帯端末の識別情報及び位置情報といった端末情報を、通信網121及び携帯端末管理サーバ1403を経由して各携帯端末131から取得し、端末情報テーブル113に格納する。
 管理サーバ101の制御状態決定部1401は、各携帯端末131の端末位置情報113A及び割当ポリシー113Bに基づいて、各携帯端末131に適用される制御規則を決定し、それを制御状態113Cとして格納する。制御情報送信部1402は、決定した制御規則を、通信網121及び携帯端末管理サーバ1403を経由して各携帯端末131に送信する。
 制御状態決定部1401が実行する適用ポリシー決定処理は、実施例1の制御状態決定部143が実行するもの(図9参照)と同様であるため、詳細な説明は省略する。ただし、実施例2において、制御状態決定部1401は、割当ポリシー情報148の代わりに、必要に応じてポリシーテーブル112及び端末情報テーブル113を参照する。ステップ901は、端末情報受信部109が携帯端末管理サーバ1403を経由して各携帯端末131から端末情報を受信する手順を含む。ステップ913は、決定した適用ポリシーによって定義される制御規則を、携帯端末管理サーバ1403を経由して各携帯端末131に送信する手順を含む。各携帯端末131は、送信された制御規則に基づいて、音声入力部135及び画像情報入力部137等の情報入力部の機能を制御する。
 図14Cは、本発明の実施例2の携帯端末管理サーバ1403の構成を示すブロック図である。
 携帯端末管理サーバ1403は、相互に接続されたCPU1411、ネットワークI/F1412、メモリ1413及び記憶領域1414を有する。
 CPU1411は、メモリ1413に格納されたプログラムに従って種々の処理を実行するプロセッサである。メモリ1413には、CPU1411が実行する携帯端末管理サーバ用プログラムが格納される。図14Cに示す制御情報受信部1415、制御情報送信部1416、端末情報送信部1417及び端末情報受信部1418は、携帯端末管理サーバ用プログラムの一部又は携帯端末管理サーバ用プログラムを構成するプログラムモジュールである。これらの各部によって実行される処理については後述する。
 記憶領域1414には、端末情報テーブル1419が格納される。端末情報テーブル1419は、各携帯端末131に関する情報を含む。図14Cの例では、端末情報テーブル1419は、各携帯端末131の識別情報(図示省略)に加えて、端末位置情報1419A及び制御状態1419Bを含む。これらは、それぞれ、管理サーバ101が保持する端末位置情報113A及び制御状態113Cと同様の情報である。
 端末情報受信部1418は、各携帯端末131から端末位置情報147を含む端末情報を受信すると、その端末位置情報147を端末位置情報1419Aとして記憶領域1414に格納する。端末情報送信部1417は、端末情報受信部1418が受信した端末情報を管理サーバ101に送信する。管理サーバ101の端末情報受信部109は、受信した端末情報に含まれる端末位置情報147を端末位置情報113Aとして記憶領域111に格納する。
 制御情報受信部1415は、管理サーバ101から各携帯端末131の制御状態113Cを含む制御情報を受信すると、その制御状態113Cを制御状態1419Bとして記憶領域1414に格納する。制御情報送信部1416は、制御情報受信部1415が受信した制御情報を各携帯端末131に送信する。
 なお、メモリ1413及び記憶領域1414は、管理サーバ101のメモリ106及び記憶領域111と同様、いかなる種類の記憶デバイスによって実現されてもよい。
 ネットワークI/F1412は、携帯端末管理サーバ1403を通信網121に接続するためのインタフェースであり、携帯端末管理サーバ1403と管理サーバ101との通信、及び、携帯端末管理サーバ1403と携帯端末131との通信に使用される。
 図14Dは、本発明の実施例2の携帯端末131の構成を示すブロック図である。
 実施例2の携帯端末131のメモリ140には、ポリシー受信部141及び制御状態決定部143が保持されず、代わりに、携帯端末用プログラムの一部又はそれを構成するプログラムモジュールである制御情報受信部1404が保持される。また、端末情報送信部142及び制御情報受信部1404が管理サーバ101との間で行う情報の送受信は、携帯端末管理サーバ1403を経由して実行される。携帯端末131は、制御情報受信部1404が受信した制御情報に含まれる制御状態113Cに基づいて携帯端末131の情報入力部等の機能を制御する。
 上記の点を除いて、実施例2の携帯端末131は、実施例1の携帯端末131と同じである。実施例2の携帯端末131の上記以外の構成は、既に説明した図1Cに示された同一の符号を付された構成と同一の機能を有するので、それらの説明は省略する。
 以上に説明した本発明の実施形態によれば、管理サーバ101が複数の携帯端末131の機能を制御するポリシーを保持し、配布することによって、複数の携帯端末131の機能を集中管理することができ、これによって、携帯端末131の不正な操作及び携帯端末131を介した情報漏えい等が防止される。各ポリシーは地理的領域と対応づけられ、各携帯端末131は自身の位置情報とポリシーの地理的領域とに基づいて機能の制御規則を適用する。このとき、位置情報の誤差が考慮され、複数のポリシーが適用される可能性がある場合は優先度等に基づいてどの制御規則を適用すべきかが判定される。これによって、位置情報が誤差を含む場合であっても携帯端末131の不正な操作及び携帯端末131を介した情報漏えい等を防止することができる。
 上記の実施形態の各機能を実現するプログラム、テーブル、ファイル等の情報は、不揮発性半導体メモリ、ハードディスクドライブ、SSD(Solid State Drive)等の記憶デバイス、または、ICカード、SDカード、DVD等の計算機読み取り可能な非一時的データ記憶媒体に格納することができる。
 本発明は上記した実施形態に限定されるものではなく、様々な変形例が含まれる。例えば、上記した実施形態は本発明を分かりやすく説明するために詳細に説明したものであり、必ずしも説明した全ての構成を備えるものに限定されるものではない。また、ある実施形態の構成の一部を他の実施形態の構成に置き換えることが可能であり、また、ある実施形態の構成に他の実施形態の構成を加えることも可能である。また、各実施形態の構成の一部について、他の構成の追加・削除・置換をすることが可能である。

Claims (15)

  1.  複数の携帯装置と、ネットワークを介して前記複数の携帯装置と通信する管理サーバと、を有する情報システムであって、
     前記管理サーバは、前記ネットワークを介して前記複数の携帯装置と通信する第1インターフェースと、前記第1インターフェースに接続される第1プロセッサと、前記第1プロセッサに接続される第1記憶デバイスと、を有し、
     前記各携帯装置は、前記ネットワークを介して前記管理サーバと通信する第2インターフェースと、前記第2インターフェースに接続される第2プロセッサと、前記第2プロセッサに接続される第2記憶デバイスと、前記第2プロセッサに接続され、前記各携帯装置の外部から所定の種類の情報を取得する情報入力部と、前記各携帯装置の位置情報を取得する位置情報取得部と、を有し、
     前記管理サーバは、各々が前記情報入力部の制御規則、及び、前記制御規則が適用される地理的領域を特定する情報を含む複数のポリシーを前記第1記憶デバイスに保持し、
     前記管理サーバ又は前記各携帯装置は、前記位置情報取得部が取得した前記各携帯装置の位置が、前記複数のポリシーのうち少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれるか否かを判定し、前記位置情報取得部が取得した前記各携帯装置の位置が、前記少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれる場合、前記少なくとも一つのポリシーに基づいて、前記各携帯装置に適用される制御規則を特定し、
     前記各携帯装置は、前記各携帯装置に適用される制御規則に基づいて前記情報入力部を制御することを特徴とする情報システム。
  2.  請求項1に記載の情報システムであって、
     前記情報入力部は、画像情報又は音声情報の少なくとも一方を取得する機能を有し、
     前記各ポリシーによって特定される制御規則は、前記情報入力部による画像情報又は音声情報の少なくとも一方の取得の許可、禁止又は制限を示す規則であることを特徴とする情報システム。
  3.  請求項2に記載の情報システムであって、
     前記各ポリシーは、前記各ポリシーの優先度を示す情報をさらに含み、
     前記管理サーバ又は前記各携帯装置は、前記位置情報取得部が取得した前記各携帯装置の位置が、前記複数のポリシーのうち二つ以上のポリシーによって特定される二つ以上の地理的領域に含まれる場合、前記二つ以上のポリシーのうち最も高い優先度を有するポリシーによって特定される前記制御規則を、前記各携帯装置に適用される制御規則として特定することを特徴とする情報システム。
  4.  請求項3に記載の情報システムであって、
     前記第1記憶デバイスは、さらに、ポリシーの選択規則を示す情報を保持し、
     前記管理サーバ又は前記各携帯装置は、前記ポリシーの選択規則を示す情報が、複数のポリシーの融合を示し、かつ、前記位置情報取得部が取得した前記各携帯装置の位置が前記二つ以上のポリシーによって特定される二つ以上の地理的領域に含まれる場合、前記二つ以上のポリシーによって特定される二つ以上の前記制御規則を融合することによって生成した制御規則を、前記各携帯装置に適用される制御規則として特定することを特徴とする情報システム。
  5.  請求項4に記載の情報システムであって、
     前記管理サーバ又は前記各携帯装置は、前記位置情報取得部が取得した前記各携帯装置の位置の誤差によって特定される前記各携帯装置の位置範囲が、前記複数のポリシーのうち二つ以上のポリシーによって特定される二つ以上の地理的領域と少なくとも部分的に重複する場合、前記二つ以上のポリシーのうち最も高い優先度を有するポリシーによって特定される前記制御規則を、前記各携帯装置に適用される制御規則として特定することを特徴とする情報システム。
  6.  請求項5に記載の情報システムであって、
     前記各携帯装置は、
     前記第2プロセッサに接続される画像表示部をさらに有し、
     地図情報を保持し、
     前記各携帯装置に適用される制御規則を含む少なくとも一つのポリシーを保持し、
     前記画像表示部は、
     前記地図情報に基づいて地図を表示し、
     前記少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域、及び、前記少なくとも一つのポリシーの識別情報又は前記少なくとも一つのポリシーによって特定される少なくとも一つの制御規則の少なくとも一方を、前記地図上に表示することを特徴とする情報システム。
  7.  請求項6に記載の情報システムであって、
     前記管理サーバは、
     前記第1プロセッサに接続され、ユーザからの情報の入力を受ける入力装置をさらに有し、
     前記入力装置が前記複数のポリシーを入力されると、前記入力された複数のポリシーを前記第1記憶デバイスに保持し、
     前記複数のポリシーを前記各携帯装置に送信し、
     前記各携帯装置は、送信された前記複数のポリシーに基づいて、前記位置情報取得部が取得した前記各携帯装置の位置が、前記複数のポリシーのうち少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれるか否かを判定し、前記位置情報取得部が取得した前記各携帯装置の位置が、前記少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域に含まれる場合、前記少なくとも一つのポリシーに基づいて、前記各携帯装置に適用される制御規則を特定することを特徴とする情報システム。
  8.  ネットワークを介して複数の携帯装置と通信する管理サーバのための制御プログラムであって、
     前記管理サーバは、前記ネットワークを介して前記複数の携帯装置と通信する第1インターフェースと、前記第1インターフェースに接続される第1プロセッサと、前記第1プロセッサに接続される第1記憶デバイスと、を有し、
     前記各携帯装置は、前記ネットワークを介して前記管理サーバと通信する第2インターフェースと、前記第2インターフェースに接続される第2プロセッサと、前記第2プロセッサに接続される第2記憶デバイスと、前記第2プロセッサに接続され、前記各携帯装置の外部から所定の種類の情報を取得する情報入力部と、前記各携帯装置の位置情報を取得する位置情報取得部と、を有し、
     前記管理サーバのための制御プログラムは、
     各々が前記情報入力部の制御規則、及び、前記制御規則が適用される地理的領域を特定する情報を含む複数のポリシーを前記第1記憶デバイスに保持する第1手順と、
     前記複数のポリシーを、前記各携帯装置に送信する第2手順、又は、前記複数のポリシーのうち、少なくとも一つのポリシーに基づいて特定される制御規則を前記各携帯装置に送信する第3手順のいずれかと、を前記第1プロセッサに実行させることを特徴とする管理サーバのための制御プログラム。
  9.  請求項8に記載の管理サーバのための制御プログラムであって、
     前記情報入力部は、画像情報又は音声情報の少なくとも一方を取得する機能を有し、
     前記各ポリシーによって特定される制御規則は、前記情報入力部による画像情報又は音声情報の少なくとも一方の取得の許可、禁止又は制限を示す規則であることを特徴とする管理サーバのための制御プログラム。
  10.  請求項8に記載の管理サーバのための制御プログラムであって、
     前記各ポリシーは、前記各ポリシーの優先度を示す情報をさらに含み、
     前記第3手順は、前記位置情報取得部が取得した前記各携帯装置の位置が、前記複数のポリシーのうち二つ以上のポリシーによって特定される二つ以上の地理的領域に含まれるか否かを判定する手順と、前記位置情報取得部が取得した前記各携帯装置の位置が、前記二つ以上のポリシーによって特定される二つ以上の地理的領域に含まれる場合、前記二つ以上のポリシーのうち、最も高い優先度を有するポリシーによって特定される制御規則を前記各携帯装置に送信する手順と、を含むことを特徴とする管理サーバのための制御プログラム。
  11.  請求項8に記載の管理サーバのための制御プログラムであって、
     前記第3手順は、前記位置情報取得部が取得した前記各携帯装置の位置が前記複数のポリシーのうち二つ以上のポリシーによって特定される二つ以上の地理的領域に含まれる場合、前記二つ以上のポリシーによって特定される二つ以上の前記制御規則を融合することによって生成した制御規則を、前記各携帯装置に送信する手順を含むことを特徴とする管理サーバのための制御プログラム。
  12.  請求項8に記載の管理サーバのための制御プログラムであって、
     前記各ポリシーは、前記各ポリシーの優先度を示す情報をさらに含み、
     前記第3手順は、前記位置情報取得部が取得した前記各携帯装置の位置の誤差によって特定される前記各携帯装置の位置範囲が、前記複数のポリシーのうち二つ以上のポリシーによって特定される二つ以上の地理的領域と少なくとも部分的に重複するか否かを判定する手順と、前記各携帯装置の位置範囲が、前記二つ以上のポリシーによって特定される二つ以上の地理的領域と少なくとも部分的に重複する場合、前記二つ以上のポリシーのうち、最も高い優先度を有するポリシーによって特定される制御規則を前記各携帯装置に送信する手順と、を含むことを特徴とする管理サーバのための制御プログラム。
  13.  請求項8に記載の管理サーバのための制御プログラムであって、
     前記管理サーバのための制御プログラムは、前記第2手順を前記第1プロセッサに実行させ、
     前記各携帯装置は、
     前記第2プロセッサに接続される画像表示部をさらに有し、
     地図情報を保持し、
     前記各携帯端末に適用される制御規則を含む少なくとも一つのポリシーを保持し、
     前記画像表示部は、
     前記地図情報に基づいて地図を表示し、
     前記少なくとも一つのポリシーによって特定される少なくとも一つの地理的領域、及び、前記少なくとも一つのポリシーの識別情報又は前記少なくとも一つのポリシーによって特定される少なくとも一つの制御規則の少なくとも一方を、前記地図上に表示することを特徴とする管理サーバのための制御プログラム。
  14.  請求項8に記載の管理サーバのための制御プログラムであって、
     前記管理サーバは、前記第1プロセッサに接続され、ユーザからの情報の入力を受ける入力装置をさらに有し、
     前記第1手順は、前記入力装置が前記複数のポリシーを入力されると、前記入力された複数のポリシーを前記第1記憶デバイスに保持する手順を含み、
     前記第2手順を前記第1プロセッサに実行させることを特徴とする管理サーバのための制御プログラム。
  15.  ネットワークを介して管理サーバと通信する携帯装置のための制御プログラムであって、
     前記管理サーバは、前記ネットワークを介して前記複数の携帯装置と通信する第1インターフェースと、前記第1インターフェースに接続される第1プロセッサと、前記第1プロセッサに接続される第1記憶デバイスと、を有し、
     前記携帯装置は、前記ネットワークを介して前記管理サーバと通信する第2インターフェースと、前記第2インターフェースに接続される第2プロセッサと、前記第2プロセッサに接続される第2記憶デバイスと、前記第2プロセッサに接続され、前記各携帯装置の外部から所定の種類の情報を取得する情報入力部と、前記各携帯装置の位置情報を取得する位置情報取得部と、を有し、
     前記管理サーバは、
     各々が前記情報入力部の制御規則、及び、前記制御規則が適用される地理的領域を特定する情報を含む複数のポリシーを前記第1記憶デバイスに保持し、
     前記プログラムは、前記複数のポリシー、前記複数のポリシーによって特定される複数の前記地理的範囲、及び、前記位置情報取得部が取得した前記携帯装置の位置によって特定される制御規則に基づいて前記情報入力部を制御する第1手順を前記プロセッサに実行させることを特徴とする携帯装置のための制御プログラム。
PCT/JP2012/080073 2012-11-20 2012-11-20 情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム WO2014080453A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
PCT/JP2012/080073 WO2014080453A1 (ja) 2012-11-20 2012-11-20 情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム
US14/427,509 US20150248565A1 (en) 2012-11-20 2012-11-20 Information system, control program for management server, and control program for mobile device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2012/080073 WO2014080453A1 (ja) 2012-11-20 2012-11-20 情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム

Publications (1)

Publication Number Publication Date
WO2014080453A1 true WO2014080453A1 (ja) 2014-05-30

Family

ID=50775659

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2012/080073 WO2014080453A1 (ja) 2012-11-20 2012-11-20 情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム

Country Status (2)

Country Link
US (1) US20150248565A1 (ja)
WO (1) WO2014080453A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2016112045A1 (en) * 2015-01-08 2016-07-14 Alibaba Group Holding Limited Information collection and processing method, client terminal and server

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101337208B1 (ko) * 2013-05-07 2013-12-05 주식회사 안랩 휴대 단말의 어플리케이션 데이터 관리 방법 및 그 장치
CN112055849B (zh) * 2018-04-19 2024-01-16 村田机械株式会社 排他控制系统以及排他控制方法
US11082820B2 (en) * 2018-11-18 2021-08-03 Cisco Technology, Inc. Service interface templates for enterprise mobile services
CN113055201B (zh) * 2019-12-26 2023-02-28 深圳奇迹智慧网络有限公司 电子设备控制方法、装置、计算机设备和存储介质

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006203507A (ja) * 2005-01-20 2006-08-03 Oki Electric Ind Co Ltd 端末機能制限をなす移動端末及び無線通信システム
JP2009070073A (ja) * 2007-09-12 2009-04-02 Sumitomo Electric Ind Ltd 情報処理装置及びエージェントコンピュータプログラム
JP2009545213A (ja) * 2006-07-21 2009-12-17 マイクロソフト コーポレーション モバイル装置の位置ベースのソフトウェア制御

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6985839B1 (en) * 2000-05-05 2006-01-10 Technocom Corporation System and method for wireless location coverage and prediction
US7769394B1 (en) * 2006-10-06 2010-08-03 Sprint Communications Company L.P. System and method for location-based device control
US8644512B2 (en) * 2011-03-17 2014-02-04 Massachusetts Institute Of Technology Mission planning interface for accessing vehicle resources

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006203507A (ja) * 2005-01-20 2006-08-03 Oki Electric Ind Co Ltd 端末機能制限をなす移動端末及び無線通信システム
JP2009545213A (ja) * 2006-07-21 2009-12-17 マイクロソフト コーポレーション モバイル装置の位置ベースのソフトウェア制御
JP2009070073A (ja) * 2007-09-12 2009-04-02 Sumitomo Electric Ind Ltd 情報処理装置及びエージェントコンピュータプログラム

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2016112045A1 (en) * 2015-01-08 2016-07-14 Alibaba Group Holding Limited Information collection and processing method, client terminal and server
CN105828430A (zh) * 2015-01-08 2016-08-03 阿里巴巴集团控股有限公司 一种信息采集和处理方法、客户端及服务器
US10382589B2 (en) 2015-01-08 2019-08-13 Alibaba Group Holding Limited Information collection and processing method, client terminal and server

Also Published As

Publication number Publication date
US20150248565A1 (en) 2015-09-03

Similar Documents

Publication Publication Date Title
US11961017B2 (en) Roomfinder platform
KR101560448B1 (ko) 스크린 록 환경에서 특정 어플리케이션 호출을 위한 방법
WO2014080453A1 (ja) 情報システム、管理サーバの制御プログラム及び携帯装置の制御プログラム
US20150019966A1 (en) Method for processing data and electronic device thereof
US20150067555A1 (en) Method for configuring screen and electronic device thereof
JP6821674B2 (ja) タッチスクリーン付き移動デバイスのロック及びロック解除のための方法及び移動デバイス
JP2011070511A (ja) 端末装置、サーバ装置、表示制御方法、及びプログラム
KR20170124954A (ko) 전자 장치 및 전자 장치의 제어 방법
KR20150032070A (ko) 제어권 관리 방법, 그에 따른 클라이언트 기기 및 그에 따른 마스터 기기
US11650973B2 (en) Concurrent multiple hierarchical data structures with consistent data
CN105453024B (zh) 用于显示的方法及其电子装置
CN109324722B (zh) 思维导图的节点添加方法、装置、设备及存储介质
KR20170047256A (ko) 시맨틱 카드 뷰 제공 기법
US8875060B2 (en) Contextual gestures manager
CN106775233A (zh) 一种终端中图标刷新方法和终端
WO2017028541A1 (zh) 模式权限管理方法、装置及终端
JP2013041401A (ja) データ表示装置、データ表示方法およびプログラム
AU2018236796B2 (en) Multi-dimensional visualization and resource evaluation system
KR102081389B1 (ko) 위치 기반 서비스 제공 방법 및 그 전자 장치
KR101454018B1 (ko) 사용영역 제한기능을 갖는 이동통신 단말기
JP2022098998A (ja) 情報処理装置及び情報処理プログラム
JP2009003696A (ja) 表示制御システム、情報処理装置および表示制御プログラム、表示管理装置およびプログラム
JP6742952B2 (ja) 表示プログラム、表示方法、及び端末装置
JP5300902B2 (ja) 画面制御プログラム及び情報処理装置
KR101741906B1 (ko) 하나의 그룹에 포함된 이미지들에 이미지 효과를 일괄 적용하기 위한 방법 및 시스템

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 12888873

Country of ref document: EP

Kind code of ref document: A1

WWE Wipo information: entry into national phase

Ref document number: 14427509

Country of ref document: US

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 12888873

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: JP