[go: up one dir, main page]

JP2010049477A - Authentication system, authentication method, card device and authentication request device - Google Patents

Authentication system, authentication method, card device and authentication request device Download PDF

Info

Publication number
JP2010049477A
JP2010049477A JP2008212964A JP2008212964A JP2010049477A JP 2010049477 A JP2010049477 A JP 2010049477A JP 2008212964 A JP2008212964 A JP 2008212964A JP 2008212964 A JP2008212964 A JP 2008212964A JP 2010049477 A JP2010049477 A JP 2010049477A
Authority
JP
Japan
Prior art keywords
authentication
information
policy
management server
type
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2008212964A
Other languages
Japanese (ja)
Inventor
Akira Nakayama
陽 中山
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NEC Corp
Original Assignee
NEC Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Corp filed Critical NEC Corp
Priority to JP2008212964A priority Critical patent/JP2010049477A/en
Publication of JP2010049477A publication Critical patent/JP2010049477A/en
Pending legal-status Critical Current

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To provide technology for performing authentication according to a request condition when a card is used. <P>SOLUTION: This authentication system has an authentication policy management server, a card device, and an authentication request device. The authentication policy management server holds authentication policy information showing the kind of authentication registered in advance by a user. The card device holds authentication status information showing whether the authentication of the kind registered in the authentication policy management server as the authentication policy information is performed or not. In the authentication request device, request condition information showing the kind of the authentication of the request condition is set. The authentication request device decides, based on the authentication policy information held in the authentication policy management server and the authentication status information held in the card device, whether or not the authentication of the kind shown by the request condition information is performed on the user to use the card device. <P>COPYRIGHT: (C)2010,JPO&INPIT

Description

本発明はICカード利用時の認証に関する。   The present invention relates to authentication when using an IC card.

近年ではカードを利用した多くのサービスが行われている。カードの種類として磁気カードやICカードがあり、ICカードには接触型と非接触型がある。特に非接触型IC(Integrated Circuit)カードは接触せずにデータ交換が可能なため利便性が高く、非接触型ICカードを利用した多様なサービスが展開されている。   In recent years, many services using cards have been performed. There are magnetic cards and IC cards as types of cards, and there are contact type and non-contact type IC cards. In particular, non-contact IC (Integrated Circuit) cards are highly convenient because data can be exchanged without contact, and various services using non-contact IC cards are being developed.

ユーザは、例えば非接触型ICカードによる電子マネーで料金を支払ったり、ICカードで電車やバスなどの交通機関を利用したりできる。またICカードが携帯電話機に搭載され、その利便性が更に高まっている。そして今後、ICカードを利用したサービスの種類はさらに増加していくことが予想される。   For example, the user can pay with electronic money using a contactless IC card, or can use transportation such as a train or a bus with the IC card. In addition, an IC card is mounted on a mobile phone, and its convenience is further increased. In the future, the types of services using IC cards are expected to increase further.

電子マネーによって決済処理を行う決済システムやICカードを乗車券として改札処理を行う改札システム等に代表されるICカードシステムでは、ICカードと、ICカードリーダライタを組み込んだ通信装置とが近距離無線通信(NFC(Near Field Communication))を行うことにより処理が行われる。   In an IC card system typified by a payment system that performs payment processing using electronic money or a ticket gate system that performs ticket processing using an IC card as a ticket, an IC card and a communication device incorporating an IC card reader / writer are short-range wireless. Processing is performed by performing communication (NFC (Near Field Communication)).

しかし、一般にICカードシステムでは、ユーザは手軽にICカードを利用できるが、その一方で、ユーザ本人を認証することが行われてない。そのため、盗難等により第三者がICカードを容易に不正利用できてしまう。したがって、ユーザをいかにして認証するかがセキュリティ上の課題である。それに対して、これまで様々な認証技術が提案されている(特許文献1、2参照)。認証においてユーザを識別するための情報として、パスワード、指紋情報、顔認識情報、等が知られている。
特開2006−236085号公報 特開2003−216878号公報
However, in general, in an IC card system, a user can easily use an IC card, but on the other hand, the user is not authenticated. Therefore, a third party can easily use the IC card illegally due to theft or the like. Therefore, how to authenticate the user is a security issue. On the other hand, various authentication techniques have been proposed so far (see Patent Documents 1 and 2). As information for identifying a user in authentication, a password, fingerprint information, face recognition information, and the like are known.
JP 2006-236085 A JP 2003-216878 A

ICカード利用時に指紋や顔認識などを用いてユーザ認証を行うことにすれば、ICカードシステムにおいてセキュリティ性は向上する。しかしその一方で、認証のための操作や行動をユーザに要求することになるので、ICカードの利便性は損なわれる。   If user authentication is performed using fingerprints or face recognition when using an IC card, the security of the IC card system is improved. However, on the other hand, since the user is required to perform an authentication operation and action, the convenience of the IC card is impaired.

上述したようにICカードを利用したサービスには様々なものがある。その中には、高いセキュリティ性を要求するサービスもあれば、それほど高いセキュリティ性を要求しない代りに高い利便性を要求するサービスもある。また、高いセキュリティ性が要求されるサービスにICカードを利用したいユーザもいれば、利便性の高いサービスにICカードを利用したユーザもいる。このように認証に対する要求は多様である。   As described above, there are various services using IC cards. Among them, there are services that require high security, and services that require high convenience instead of requiring high security. In addition, there are users who want to use IC cards for services that require high security, and there are users who use IC cards for services that are highly convenient. Thus, there are various requests for authentication.

しかし、特許文献1、2に開示された認証技術は、認証に対して多様な要求があることを考慮したものではなかった。そのため、カードの利用時に、要求に応じた認証条件で認証を行うことができなかった。   However, the authentication techniques disclosed in Patent Documents 1 and 2 do not take into consideration that there are various requirements for authentication. For this reason, at the time of using the card, it has not been possible to perform authentication under the authentication condition according to the request.

本発明の目的は、カード利用の際に要求条件に合った認証を行うことを可能にする技術を提供することである。   An object of the present invention is to provide a technique that makes it possible to perform authentication that meets required conditions when using a card.

上記目的を達成するために、本発明の認証システムは、
ユーザが予め登録した認証の種別を示す認証ポリシー情報を保持する認証ポリシー管理サーバと、
前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を保持するカード装置と、
要求条件とされる認証の種別を示す要求条件情報が予め設定されており、前記カード装置を利用しようとするユーザについて、前記要求条件情報によって示される種別の認証がされているか否かを、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報と前記カード装置に保持されている前記認証状況情報とに基づいて判定する認証要求装置と、を有している。
In order to achieve the above object, the authentication system of the present invention provides:
An authentication policy management server that holds authentication policy information indicating the type of authentication registered in advance by the user;
A card device that holds authentication status information indicating whether or not the type of authentication registered as the authentication policy information in the authentication policy management server;
Request condition information indicating the type of authentication that is a request condition is preset, and whether or not the type indicated by the request condition information has been authenticated for a user who intends to use the card device, An authentication requesting device that makes a determination based on the authentication policy information held in the authentication policy management server and the authentication status information held in the card device.

本発明の認証方法は、カード装置と認証要求装置の間の通信によりユーザの認証を行うための認証方法であって、
認証ポリシー管理サーバにて、ユーザが予め登録した認証の種別を示す認証ポリシー情報を保持し、
前記カード装置にて、前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を保持し、
前記認証要求装置にて、要求条件とされる認証の種別を示す要求条件情報を保持し、
前記認証要求装置にて、前記カード装置を利用しようとするユーザについて、前記要求条件情報によって示される種別の認証がされているか否かを、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報と前記カード装置に保持されている前記認証状況情報とに基づいて判定する。
An authentication method of the present invention is an authentication method for authenticating a user by communication between a card device and an authentication requesting device,
The authentication policy management server holds authentication policy information indicating the type of authentication registered in advance by the user,
The card device holds authentication status information indicating whether or not the type of authentication registered as the authentication policy information in the authentication policy management server,
In the authentication requesting device, holding request condition information indicating a type of authentication to be a request condition,
The authentication policy information stored in the authentication policy management server indicates whether or not the type of authentication indicated by the request condition information has been performed for a user who intends to use the card device in the authentication requesting device. And the authentication status information held in the card device.

本発明の一態様によるカード装置は、
ユーザが予め登録した認証の種別を示す認証ポリシー情報を認証ポリシー管理サーバに登録するポリシー管理手段と、
前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を管理する認証状況管理手段と、を有している。
A card device according to an aspect of the present invention includes:
Policy management means for registering authentication policy information indicating the type of authentication registered in advance by the user in the authentication policy management server;
Authentication status management means for managing authentication status information indicating whether or not the type of authentication policy information registered in the authentication policy management server has been authenticated.

本発明の一態様による認証要求装置は、
認証ポリシー管理サーバに保持された、ユーザが予め登録した認証の種別を示す認証ポリシー情報を取得する認証ポリシー問合せ手段と、
カード装置に保持された、前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を取得する認証情報受付手段と、
前記カード装置を利用しようとするユーザについて、要求条件として予め設定された認証の種別を示す要求条件情報によって示される種別の認証がされているか否かを、前記認証ポリシー管理サーバから取得された前記認証ポリシー情報と、前記カード装置から取得された前記認証状況情報とに基づいて判定する認証チェック手段と、
を有している。
An authentication requesting apparatus according to an aspect of the present invention is provided.
Authentication policy inquiry means for acquiring authentication policy information indicating the type of authentication registered in advance by the user, held in the authentication policy management server;
Authentication information receiving means for acquiring authentication status information indicating whether or not authentication of the type registered as the authentication policy information in the authentication policy management server is held in a card device;
Whether the type of authentication indicated by the request condition information indicating the type of authentication set in advance as a request condition for the user who intends to use the card device is acquired from the authentication policy management server. Authentication check means for determining based on authentication policy information and the authentication status information acquired from the card device;
have.

本発明によれば、要求条件とされた種別の認証が、サービスを利用しようとするユーザについて行われているか否かを判定されるので、要求に合った条件で認証を行うことができる。   According to the present invention, since it is determined whether or not the type of authentication set as the request condition is performed for the user who intends to use the service, the authentication can be performed under a condition that meets the request.

本発明を実施するための形態について図面を参照して詳細に説明する。図1は、本実施形態による認証システムの構成を示すブロック図である。図1を参照すると、認証システムは、認証ポリシー管理サーバ11、カード装置12、および認証要求装置13を有している。   Embodiments for carrying out the present invention will be described in detail with reference to the drawings. FIG. 1 is a block diagram showing the configuration of the authentication system according to the present embodiment. Referring to FIG. 1, the authentication system includes an authentication policy management server 11, a card device 12, and an authentication request device 13.

認証ポリシー管理サーバ11および認証要求装置13はネットワーク14に接続されている。カード装置12は非接触ICカードの機能を有する装置であり、一例としてICカードを携帯電話機に搭載した構成である。カード装置12は携帯電話機の機能によってネットワーク14に接続可能である。認証要求装置13は、ICカードのリーダ・ライタを搭載した装置であり、カード装置12と非接触で近距離無線通信を行うことができる。   The authentication policy management server 11 and the authentication requesting device 13 are connected to the network 14. The card device 12 is a device having a function of a non-contact IC card, and has a configuration in which an IC card is mounted on a mobile phone as an example. The card device 12 can be connected to the network 14 by the function of the mobile phone. The authentication requesting device 13 is a device on which an IC card reader / writer is mounted, and can perform near field communication without contact with the card device 12.

カード装置12は、ICカードが組み込まれた携帯電話機である。カード装置12のユーザは、自身がICカードを用いてサービスを利用するために受ける認証の種別を認証ポリシー情報として予め登録する。   The card device 12 is a mobile phone in which an IC card is incorporated. The user of the card device 12 registers in advance the type of authentication he / she receives in order to use the service using an IC card as authentication policy information.

認証ポリシー管理サーバ11は、カード装置12のユーザが予め登録した認証の種別を示す認証ポリシー情報を保持する。   The authentication policy management server 11 holds authentication policy information indicating the type of authentication registered in advance by the user of the card device 12.

カード装置12は、認証ポリシー管理サーバ11に認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を保持する。認証の種別として、例えば、パスワードによる認証、指紋による認証、顔認識による認証などが考えられる。その認証は外部認証機関(不図示)から受けるものであってもよい。   The card device 12 holds authentication status information indicating whether or not the type of authentication registered as authentication policy information in the authentication policy management server 11 has been performed. As authentication types, for example, authentication by password, authentication by fingerprint, authentication by face recognition, and the like can be considered. The authentication may be received from an external certification body (not shown).

また、カード装置12は、認証を受けた時刻から一定期間は認証を有効にすることにし、認証がされている旨の認証状況情報をその期間だけ保持することにしてもよい。例えば、認証が有効な期間を再認証期間として、ユーザがカード装置12に設定してもよい。その場合、カード装置12は、認証が行われた時刻に再認証期間の計測を開始し、再認証期間が経過する前に再び認証が行われれば、再認証期間の計測をリセットする。一方、カード装置12は、再認証期間が経過する前に次の認証が行われなければ、認証状況情報を認証が行われていない状態に戻す。認証状況情報を認証が行われていない状態に戻すには、例えば認証状況情報を削除すればよい。   Further, the card device 12 may validate the authentication for a certain period from the time when the authentication is received, and may hold the authentication status information indicating that the authentication has been performed for that period. For example, the user may set the card device 12 as a re-authentication period as a period during which authentication is valid. In this case, the card device 12 starts measuring the re-authentication period at the time when the authentication is performed, and resets the measurement of the re-authentication period if the authentication is performed again before the re-authentication period elapses. On the other hand, if the next authentication is not performed before the re-authentication period elapses, the card device 12 returns the authentication status information to a state where the authentication is not performed. In order to return the authentication status information to a state where the authentication is not performed, for example, the authentication status information may be deleted.

認証要求装置13は、電子マネーによって決済処理を行う決済システムにおける決済装置や自動販売機、ICカードを乗車券として改札処理を行う改札システムにおける改札機に相当する装置である。   The authentication requesting device 13 is a device corresponding to a payment device in a payment system that performs payment processing with electronic money, a vending machine, or a ticket gate in a ticket gate system that performs ticket gate processing using an IC card as a ticket.

サービス提供者は、ICカードのユーザにサービスを提供する際の要求条件とする認証の種別を設定することができる。認証要求装置13は、ICカードのユーザにサービスを提供する際の要求条件とされる認証の種別を示す要求条件情報が予め設定されており、カード装置12を利用しようとするユーザについて、要求条件情報によって示される種別の外部認証がされているか否かを、認証ポリシー管理サーバ11に保持されている認証ポリシー情報とカード装置12に保持されている認証状況情報とに基づいて判定する。その際、認証要求装置13は、ネットワーク14経由で認証ポリシー管理サーバ11から認証ポリシー情報を取得し、近距離通信によりカード装置12から認証状況情報を取得する。   The service provider can set an authentication type as a request condition when providing a service to the IC card user. The authentication requesting device 13 is preliminarily set with requesting condition information indicating the type of authentication that is used as a requesting condition when providing a service to a user of an IC card. Whether or not the type of external authentication indicated by the information is performed is determined based on the authentication policy information held in the authentication policy management server 11 and the authentication status information held in the card device 12. At that time, the authentication requesting device 13 acquires the authentication policy information from the authentication policy management server 11 via the network 14 and acquires the authentication status information from the card device 12 by short-range communication.

認証要求装置13は、認証ポリシー管理サーバ11に保持されている認証ポリシー情報の中に、要求条件情報と認証の種別が合致し、かつ、ユーザが利用しようとしたカード装置12から読み出した認証状況情報に対応する認証ポリシー情報があるか否かを調べれば、要求条件情報が示す種別の外部認証がユーザについて行われているか否かを判断することができる。   The authentication requesting device 13 includes the authentication policy information stored in the authentication policy management server 11 in which the request condition information and the authentication type match, and the authentication status read from the card device 12 that the user tried to use By examining whether or not there is authentication policy information corresponding to the information, it is possible to determine whether or not the type of external authentication indicated by the request condition information is performed for the user.

より具体的には、認証要求装置13は、認証ポリシー管理サーバ11に保持されている認証ポリシー情報の中から、要求条件情報と認証の種別が合致する全ての認証ポリシー情報を取得し、取得された認証ポリシー情報の中に認証状況情報に対応するものがあるか否かを調べればよい。   More specifically, the authentication requesting device 13 acquires all the authentication policy information whose request condition information matches the authentication type from the authentication policy information held in the authentication policy management server 11 and is acquired. It is sufficient to check whether there is any authentication policy information corresponding to the authentication status information.

認証要求装置13では、サービス提供者がサービスを提供する際の要求条件とした種別の認証が、サービスを利用しようとするユーザについて行われている場合にサービスの提供が許可されることにすればよい。   In the authentication requesting device 13, if the type of authentication used as a request condition when the service provider provides the service is performed for the user who intends to use the service, the service provision is permitted. Good.

また、カード装置12のユーザが認証の種別を認証ポリシー情報として予め登録する際、カード装置12が携帯電話機の通信機能を用いて認証ポリシー情報を認証ポリシー管理サーバ11に登録することにしてもよい。その場合、認証ポリシー管理サーバ11は、カード装置12によって登録された認証ポリシー情報に認証識別情報を付与し、その認証識別情報を認証ポリシー情報に含めて保持するとともにカード装置12に通知する。   Further, when the user of the card device 12 registers the authentication type as authentication policy information in advance, the card device 12 may register the authentication policy information in the authentication policy management server 11 using the communication function of the mobile phone. . In that case, the authentication policy management server 11 gives the authentication identification information to the authentication policy information registered by the card device 12, holds the authentication identification information included in the authentication policy information, and notifies the card device 12 of it.

また、カード装置12は、認証ポリシー情報として登録された種別の外部認証がされている場合に、認証ポリシー情報に付与された認証識別情報を認証状況情報として保持することにしてもよい。その場合、認証要求装置13は、認証ポリシー管理サーバ11に保持されている認証ポリシー情報のうち要求条件情報と認証の種別が合致する認証ポリシー情報に含まれている認証識別情報と、認証状況情報としてカード装置12から読み出された認証識別情報とが一致すれば、要求条件情報が示す種別の認証がユーザについて行われていると判断できる。   Further, the card device 12 may hold the authentication identification information given to the authentication policy information as the authentication status information when the type of external authentication registered as the authentication policy information is performed. In this case, the authentication requesting device 13 includes authentication identification information included in authentication policy information whose authentication condition matches the request condition information in the authentication policy information held in the authentication policy management server 11, and authentication status information. If the authentication identification information read from the card device 12 matches, it can be determined that the type of authentication indicated by the request condition information is being performed for the user.

図2は、本実施形態による認証システムの動作を示すシーケンス図である。図2を参照すると、まず、ユーザのカード装置(携帯電話機)12への操作により、予めカード装置12は認証ポリシー管理サーバ11に認証ポリシーを登録する(ステップ101)。   FIG. 2 is a sequence diagram showing the operation of the authentication system according to the present embodiment. Referring to FIG. 2, first, the card device 12 registers an authentication policy in the authentication policy management server 11 in advance by the user's operation on the card device (mobile phone) 12 (step 101).

その後、ユーザがカード装置12を認証要求装置13に接近させると、近距離通信により、カード装置12から認証要求装置13へ認証状況情報を送付する(ステップ102)。   Thereafter, when the user brings the card device 12 close to the authentication requesting device 13, the authentication status information is sent from the card device 12 to the authentication requesting device 13 by short-range communication (step 102).

認証状況情報を取得した認証要求装置13は、認証ポリシー管理サーバ11を検索し(ステップ103)、自身の要求条件に合致する認証ポリシー群を取得する(ステップ104)。   The authentication requesting device 13 that has acquired the authentication status information searches the authentication policy management server 11 (step 103), and acquires an authentication policy group that meets its request conditions (step 104).

そして、認証要求装置13は、カード装置12から取得した認証状況情報と、認証ポリシー管理サーバ11から取得した認証ポリシー群とを照合することにより、カード装置12を利用しようとするユーザについて、要求条件に合致する認証がされているか否か判定する(ステップ105)。   Then, the authentication requesting device 13 compares the authentication status information acquired from the card device 12 with the authentication policy group acquired from the authentication policy management server 11, so that the user who wants to use the card device 12 It is determined whether or not authentication matching the above is performed (step 105).

以上説明したように、本実施形態によれば、認証要求装置13では、要求条件とされた種別の認証が、サービスを利用しようとするユーザについて行われているか否かを判定されるので、要求に合った条件で認証を行うことができる。例えば、サービス提供者がサービスを提供する際の要求条件とした種別の認証が、サービスを利用しようとするユーザについて行われている場合にサービスの提供が許可される。   As described above, according to the present embodiment, the authentication requesting device 13 determines whether or not the type of authentication set as the request condition is performed for the user who intends to use the service. Authentication can be performed under conditions suitable for For example, service provision is permitted when the type of authentication used as a request condition when a service provider provides a service is performed for a user who intends to use the service.

(実施例)
本実施例は上述した実施形態をより具体化した一例である。図3は、本実施例の認証システムの構成を示すブロック図である。図3には、各装置内の構成も示されている。図3を参照すると、認証システムは、図1と同様に、認証ポリシー管理サーバ11、携帯電話機(カード装置)12、および認証要求装置13を有している。
(Example)
This example is an example of a more specific embodiment described above. FIG. 3 is a block diagram showing the configuration of the authentication system of this embodiment. FIG. 3 also shows the configuration within each apparatus. Referring to FIG. 3, the authentication system includes an authentication policy management server 11, a mobile phone (card device) 12, and an authentication requesting device 13 as in FIG.

携帯電話機12は、ポリシー管理部21と、認証状況管理部22と、認証機能処理部23と、認証情報送信部24と、ポリシー保存部25とを備えている。   The mobile phone 12 includes a policy management unit 21, an authentication status management unit 22, an authentication function processing unit 23, an authentication information transmission unit 24, and a policy storage unit 25.

認証ポリシー管理サーバ11は、認証ポリシー登録部26と、ポリシー保存部27と、認証ポリシー検索部28とを備えている。   The authentication policy management server 11 includes an authentication policy registration unit 26, a policy storage unit 27, and an authentication policy search unit 28.

認証要求装置13は、具体例としては本人生体認証やID認証等の認証をサービス提供の要求条件とする機器であり、認証ポリシー問合せ部31、認証情報受付部32、認証チェック部33、および制限機能部34を備えている。   The authentication requesting device 13 is, as a specific example, a device that uses authentication such as personal biometric authentication or ID authentication as a service providing requirement condition, and includes an authentication policy inquiry unit 31, an authentication information reception unit 32, an authentication check unit 33, and a restriction. A functional unit 34 is provided.

図4は、認証ポリシーの情報の内容を示す図である。図4を参照すると、認証ポリシー4は、認証ID41、再認証期間42、および認証方法43を含む。   FIG. 4 is a diagram showing the contents of authentication policy information. Referring to FIG. 4, the authentication policy 4 includes an authentication ID 41, a re-authentication period 42, and an authentication method 43.

認証ID41は、認証ポリシーを識別するためのユニークな識別情報であり、認証ポリシー管理サーバ11によって生成される。   The authentication ID 41 is unique identification information for identifying the authentication policy, and is generated by the authentication policy management server 11.

再認証期間42は、携帯電話機12の認証機能処理部23によって実行された認証の有効期間である。   The re-authentication period 42 is an effective period of authentication executed by the authentication function processing unit 23 of the mobile phone 12.

認証方法43は、ユーザにより設定された認証の種別を示す情報であり、その種別の認証が認証機能処理部23によって実行される。   The authentication method 43 is information indicating the type of authentication set by the user, and authentication of the type is executed by the authentication function processing unit 23.

図3の携帯電話機12において、ポリシー管理部21は、ユーザからの入力インターフェース、および認証ポリシー管理サーバ11との通信機能を有する。ポリシー管理部21は、ユーザによって認証ポリシーとして入力された認証方法43および再認証期間42を認証ポリシー管理サーバ11に送信する。また、ポリシー管理部21は、認証方法43および再認証期間42を、認証ポリシー管理サーバ11より送付された認証ID41と一緒に、認証ポリシーとしてポリシー保存部25へ格納する。   In the mobile phone 12 of FIG. 3, the policy management unit 21 has an input interface from the user and a communication function with the authentication policy management server 11. The policy management unit 21 transmits the authentication method 43 and the re-authentication period 42 input as the authentication policy by the user to the authentication policy management server 11. Further, the policy management unit 21 stores the authentication method 43 and the re-authentication period 42 in the policy storage unit 25 as an authentication policy together with the authentication ID 41 sent from the authentication policy management server 11.

認証状況管理部22は、認証機能処理部13より認証結果が送信されたときに動作を開始する。認証機能処理部13より認証結果が送信された種別と合致する認証ポリシーをポリシー保存部25から取得し、その認証ポリシーに含まれている認証ID41を認証状況情報として保持する。   The authentication status management unit 22 starts operation when an authentication result is transmitted from the authentication function processing unit 13. An authentication policy that matches the type of the authentication result transmitted from the authentication function processing unit 13 is acquired from the policy storage unit 25, and the authentication ID 41 included in the authentication policy is held as authentication status information.

また、認証状況情報に登録された認証ID41に対して、再認証期間42が経過するまでに、認証機能処理13より同一種別の認証方法43による認証結果が送信されない場合、認証状況管理部22は認証状況情報から該当の認証ID41を削除する。   If the authentication result by the authentication method 43 of the same type is not transmitted from the authentication function processing 13 until the re-authentication period 42 elapses for the authentication ID 41 registered in the authentication status information, the authentication status management unit 22 The corresponding authentication ID 41 is deleted from the authentication status information.

また、認証状況管理部22は、認証情報送信部24より認証状況情報が要求されたとき、その時点の認証状況情報を認証情報送信部24に引き渡す。   Further, when authentication status information is requested from the authentication information transmission unit 24, the authentication status management unit 22 delivers the authentication status information at that time to the authentication information transmission unit 24.

認証機能処理部23は、指紋や顔認識等による生体認証、外部サーバ(不図示)による機器認証、パスワードによる基本的な認証など、複数種別の認証機能を備えている。各種別の認証が行われると、認証結果を、認証状況管理部22に通知する。   The authentication function processing unit 23 includes a plurality of types of authentication functions such as biometric authentication using fingerprints and face recognition, device authentication using an external server (not shown), and basic authentication using a password. When each type of authentication is performed, the authentication result management unit 22 is notified of the authentication result.

認証情報送信部24は、近距離無線通信機能を具備し、認証要求装置13内の認証情報受付部32に接近すると動作を開始する。認証情報送信部24は、認証状況管理部22より認証状況情報を取得し、認証要求装置13の認証情報受付部32に送信する。   The authentication information transmitting unit 24 has a short-range wireless communication function, and starts operation when approaching the authentication information receiving unit 32 in the authentication requesting device 13. The authentication information transmission unit 24 acquires authentication status information from the authentication status management unit 22 and transmits it to the authentication information reception unit 32 of the authentication requesting device 13.

ポリシー保存部25は、ポリシー管理部21より渡され、認証状況管理部22により利用される認証ポリシーの情報を保存する格納領域である。認証状況情報は、携帯電話機12内の認証状況管理部22により認証された認証ポリシーに含まれる認証ID41を示す。ポリシー保存部25は、認証状況情報として複数の認証IDを格納することが可能である。   The policy storage unit 25 is a storage area that stores authentication policy information that is passed from the policy management unit 21 and used by the authentication status management unit 22. The authentication status information indicates an authentication ID 41 included in the authentication policy authenticated by the authentication status management unit 22 in the mobile phone 12. The policy storage unit 25 can store a plurality of authentication IDs as authentication status information.

図3の認証ポリシー管理サーバ11において、認証ポリシー登録部26は、携帯電話機12と通信する機能を備えている。認証ポリシー登録部26は、携帯電話機12のポリシー管理部21より、認証方法43および再認証期間42を含む認証ポリシーの情報を受け取ると、ポリシー保存部27を検索し、その認証ポリシーと同じ種別の認証ポリシーがポリシー保存部27にあるか否か判断する。   In the authentication policy management server 11 of FIG. 3, the authentication policy registration unit 26 has a function of communicating with the mobile phone 12. When the authentication policy registration unit 26 receives information on the authentication policy including the authentication method 43 and the re-authentication period 42 from the policy management unit 21 of the mobile phone 12, the authentication policy registration unit 26 searches the policy storage unit 27 and has the same type as the authentication policy. It is determined whether or not the authentication policy is in the policy storage unit 27.

同じ種別の認証ポリシーがあれば、認証ポリシー登録部26は、その認証ポリシーの認証ID41を携帯電話機13に送信する。一方、同じ種別の認証ポリシーがなければ、認証ポリシー登録部26は一意となる認証ID41を生成し、その認証IDの新たな認証ポリシー41を作成してポリシー保存部27に保存する。また同時に、認証ポリシー登録部26は、生成した認証ID41を携帯電話機12に通知する。   If there is an authentication policy of the same type, the authentication policy registration unit 26 transmits the authentication ID 41 of the authentication policy to the mobile phone 13. On the other hand, if there is no authentication policy of the same type, the authentication policy registration unit 26 generates a unique authentication ID 41, creates a new authentication policy 41 of that authentication ID, and stores it in the policy storage unit 27. At the same time, the authentication policy registration unit 26 notifies the generated authentication ID 41 to the mobile phone 12.

認証ポリシー検索部28は、認証要求装置13の認証要求装置13と通信する機能を備えている。認証ポリシー検索部28は、認証ポリシー問合せ部31より、要求条件である認証の種別の情報を受け取ると、その種別に合った認証ポリシーを、認証ポリシー管理サーバ11内のポリシー保存部27より検索する。そして、認証ポリシー検索部28は、要求条件に合致した全ての認証ポリシーに含まれる認証ID41を認証要求装置13に通知する。   The authentication policy search unit 28 has a function of communicating with the authentication requesting device 13 of the authentication requesting device 13. When the authentication policy search unit 28 receives the authentication type information as the request condition from the authentication policy inquiry unit 31, the authentication policy search unit 28 searches the policy storage unit 27 in the authentication policy management server 11 for an authentication policy suitable for the type. . Then, the authentication policy search unit 28 notifies the authentication request apparatus 13 of the authentication ID 41 included in all authentication policies that match the request conditions.

ポリシー保存部27は、認証ポリシー登録部26より登録され、認証ポリシー検索部28よりアクセスされる認証ポリシーの情報を保存する格納領域である。   The policy storage unit 27 is a storage area for storing information on an authentication policy registered by the authentication policy registration unit 26 and accessed by the authentication policy search unit 28.

図3の認証要求装置13において、認証ポリシー問合せ部31は、認証ポリシー管理サーバ11と通信をする機能を備えている。認証ポリシー問合せ部31は、要求条件に合致する認証ポリシーの取得を認証チェック部33から要求されると、要求条件となっている認証の種別を示す情報を認証ポリシー管理サーバ11に送り、その種別に合致する認証ポリシーの検索を依頼する。認証ポリシー管理サーバ11から検索結果である認証ID41を取得すると、取得した認証IDを認証チェック部33に引き渡す。   In the authentication requesting apparatus 13 of FIG. 3, the authentication policy inquiry unit 31 has a function of communicating with the authentication policy management server 11. When the authentication policy inquiry unit 31 is requested by the authentication check unit 33 to acquire an authentication policy that matches the request condition, the authentication policy inquiry unit 31 sends information indicating the type of authentication that is the request condition to the authentication policy management server 11, and the type Request a search for an authentication policy that matches When the authentication ID 41 as the search result is acquired from the authentication policy management server 11, the acquired authentication ID is delivered to the authentication check unit 33.

認証情報受付部32は、携帯電話機12と近距離無線通信を行う機能を備得ている。認証情報受付部32は、携帯電話機1の認証情報送信部14に接近すると動作を開始する。認証情報受付部32は、認証情報送信部24より認証状況情報を取得し、その認証状況情報を認証チェック部33に送信する。   The authentication information receiving unit 32 has a function of performing short-range wireless communication with the mobile phone 12. When the authentication information receiving unit 32 approaches the authentication information transmitting unit 14 of the mobile phone 1, the authentication information receiving unit 32 starts its operation. The authentication information reception unit 32 acquires authentication status information from the authentication information transmission unit 24 and transmits the authentication status information to the authentication check unit 33.

認証チェック部33は、認証情報受付部32より認証状況情報を受信すると、認証ポリシー問合せ部31に要求条件と合致する認証ポリシーの取得を依頼する。認証ポリシー問合せ部31より要求条件と合致する認証ポリシーを示す認証ID41を取得すると、認証情報受付部32より取得した認証状況情報と、認証ID41同士の比較を行う。   Upon receiving the authentication status information from the authentication information receiving unit 32, the authentication check unit 33 requests the authentication policy inquiry unit 31 to acquire an authentication policy that matches the request condition. When the authentication ID 41 indicating the authentication policy that matches the request condition is acquired from the authentication policy inquiry unit 31, the authentication status information acquired from the authentication information receiving unit 32 is compared with the authentication IDs 41.

認証ポリシー問合せ部31から取得した認証ポリシーの認証IDの中に、認証状況情報の認証IDと一致するものがあれば、認証チェック部33は正常に認証が行われている(認証OK)と判定する。認証ポリシー問合せ部31から取得した認証ポリシーの認証IDの中に、認証状況情報の認証IDと一致するものが無ければ、認証チェック部33は正常に認証が行われていない(認証NG)と判定する。認証ポリシー問合せ部31は、認証の判定結果(認証OKあるいは認証NG)を制限機能部34に通知する。   If any of the authentication IDs of the authentication policy acquired from the authentication policy inquiry unit 31 matches the authentication ID of the authentication status information, the authentication check unit 33 determines that the authentication is normally performed (authentication OK). To do. If there is no authentication ID of the authentication policy acquired from the authentication policy inquiry unit 31 that matches the authentication ID of the authentication status information, the authentication check unit 33 determines that the authentication is not normally performed (authentication NG). To do. The authentication policy inquiry unit 31 notifies the restriction function unit 34 of the authentication determination result (authentication OK or authentication NG).

制限機能部34は、認証チェック部33より通知される認証の判定結果を受けると、それに従ってサービス機能を制限する。例えば認証要求装置13が自動販売機であるとし、ユーザが携帯電話機12に組み込まれた非接触型ICカードで商品を購入する場合を想定する。判定結果が認証OKであれば、制限機能部34は決済および商品の払い出しを実行する。判定結果が認証NGであれば、制限機能部34は、ユーザに対して決済出来ない旨のメッセージを通知する。   Upon receiving the authentication determination result notified from the authentication check unit 33, the restriction function unit 34 restricts the service function accordingly. For example, it is assumed that the authentication requesting device 13 is a vending machine, and a user purchases a product using a non-contact type IC card incorporated in the mobile phone 12. If the determination result is authentication OK, the restriction function unit 34 executes settlement and product payout. If the determination result is authentication NG, the restriction function unit 34 notifies the user that the payment cannot be made.

図5A〜Cは、本実施例の認証システムの操作あるいは動作のイメージを示す図である。図5Aには、ユーザが携帯電話機12に認証ポリシーを入力するときの操作イメージが示されている。このときの動作を動作Aと呼ぶことにする。図5Bには、ユーザが携帯電話機12に具備される認証機能により認証を実施するときの操作イメージが示されている。このときの動作を動作Bと呼ぶことにする。認証の種別としては、指紋認証や顔認識などの生体認証、外部認証機関を利用したパスワード認証、携帯電話機12による機器認証などがある。図5Cには、携帯電話機12と認証要求装置13が近距離通信(NFC通信)を行っているときの動作イメージが示されている。このときの動作を動作Cと呼ぶことにする。   5A to 5C are diagrams illustrating images of operations or operations of the authentication system according to the present embodiment. FIG. 5A shows an operation image when the user inputs an authentication policy to the mobile phone 12. This operation is referred to as operation A. FIG. 5B shows an operation image when the user performs authentication by the authentication function provided in the mobile phone 12. The operation at this time will be referred to as operation B. Authentication types include biometric authentication such as fingerprint authentication and face recognition, password authentication using an external authentication organization, and device authentication using the mobile phone 12. FIG. 5C shows an operation image when the mobile phone 12 and the authentication requesting device 13 are performing near field communication (NFC communication). This operation is referred to as operation C.

まず、動作Aについて説明する。   First, the operation A will be described.

携帯電話機12では、図5Aに示したようにユーザによって認証ポリシーが入力されるとポリシー管理部21が動作を開始し、認証ポリシーとして入力された認証方法43および再認証期間42を、認証ポリシー管理サーバ11の認証ポリシー登録部26に送信する。   In the cellular phone 12, as shown in FIG. 5A, when an authentication policy is input by the user, the policy management unit 21 starts to operate, and the authentication method 43 and the re-authentication period 42 input as the authentication policy are changed to the authentication policy management. This is transmitted to the authentication policy registration unit 26 of the server 11.

認証ポリシー管理サーバ11では、認証ポリシー登録部26は、ポリシー管理部11より認証ポリシーを受け取ると、ポリシー保存部27内に種別の一致する認証ポリシーがあるかどうか検索する。一致する認証ポリシーがあれば、認証ポリシー登録部21は、その認証ポリシーの認証ID41を携帯電話機12のポリシー管理部21に送信する。一致する認証ポリシーがなければ、認証ポリシー登録部21は、ユニークな認証ID41を生成し、その認証ID41の認証ポリシー4を新たに作成し、サーバポリシー保存部28に保存する。同時に、認証ポリシー登録部21は、生成した認証ID41を携帯電話機12のポリシー管理部21に送信する。   In the authentication policy management server 11, when the authentication policy registration unit 26 receives the authentication policy from the policy management unit 11, the authentication policy registration unit 26 searches the policy storage unit 27 for a matching authentication policy of the type. If there is a matching authentication policy, the authentication policy registration unit 21 transmits the authentication ID 41 of the authentication policy to the policy management unit 21 of the mobile phone 12. If there is no matching authentication policy, the authentication policy registration unit 21 generates a unique authentication ID 41, newly creates an authentication policy 4 of the authentication ID 41, and stores it in the server policy storage unit 28. At the same time, the authentication policy registration unit 21 transmits the generated authentication ID 41 to the policy management unit 21 of the mobile phone 12.

携帯電話機12では、ポリシー管理部21は、認証ポリシー管理サーバ11に送った認証方法43および再認証期間42と、認証ポリシー管理サーバ11から受信した認証ID41とをあわせることにより、認証ポリシーを作成し、ポリシー保存部25へ格納する。   In the cellular phone 12, the policy management unit 21 creates an authentication policy by combining the authentication method 43 and re-authentication period 42 sent to the authentication policy management server 11 and the authentication ID 41 received from the authentication policy management server 11. And stored in the policy storage unit 25.

これにより、携帯電話機12と認証ポリシー管理サーバ11に対する認証ポリシー4の登録が完了する。   Thereby, registration of the authentication policy 4 to the mobile phone 12 and the authentication policy management server 11 is completed.

次に、動作Bについて説明する。   Next, the operation B will be described.

携帯電話機12では、図5Bに示したようにユーザにより認証が実施されると、認証機能処理部23が動作を開始する。そして、認証機能処理部23は認証が完了すると、完了した認証の認証方法42を認証結果として認証状況管理部22に送信する。   In the mobile phone 12, when the user performs authentication as shown in FIG. 5B, the authentication function processing unit 23 starts operating. When the authentication is completed, the authentication function processing unit 23 transmits the authentication method 42 of the completed authentication to the authentication status management unit 22 as an authentication result.

認証状況管理部22は、認証機能処理部23より認証結果を受信すると、その認証結果が得られた認証と種別の合致する認証ポリシー4を認証ポリシー保存部25から取得し、その認証ポリシー4に含まれている認証ID41を認証状況情報として保持する。   When the authentication status management unit 22 receives the authentication result from the authentication function processing unit 23, the authentication status management unit 22 acquires the authentication policy 4 whose type matches the authentication obtained from the authentication result from the authentication policy storage unit 25, and sets the authentication policy 4 The included authentication ID 41 is held as authentication status information.

また、認証状況管理部22は認証状況情報として保持した認証ID41に対して、再認証期間42の経過を監視する。認証状況管理部22は、再認証期間42が経過までに、認証機能処理23から同じ種別の認証結果が受信されなければ、認証状況情報から該当する認証ID41を削除することにより、認証が行われているという状態を解消する。   The authentication status management unit 22 monitors the progress of the re-authentication period 42 for the authentication ID 41 held as the authentication status information. If the same type of authentication result is not received from the authentication function processing 23 before the re-authentication period 42 elapses, the authentication status management unit 22 performs authentication by deleting the corresponding authentication ID 41 from the authentication status information. Eliminate the state of being.

また、認証状況管理部22は、再認証期間42が経過するまでに、認証機能処理23から同じ種別の認証結果が受信されれば、経過時間のカウントをリセットし、再び再認証期間42の経過の監視を続行する。   Further, if the same type of authentication result is received from the authentication function processing 23 before the re-authentication period 42 elapses, the authentication status management unit 22 resets the elapsed time count and again passes the re-authentication period 42 elapses. Continue monitoring.

これにより、携帯電話機12内における認証状況情報を管理することができる。   Thereby, the authentication status information in the mobile phone 12 can be managed.

次に、動作Cについて説明する。   Next, the operation C will be described.

携帯電話機12では、認証情報送信部24は、認証状況管理部22に要求し、認証状況管理部22から認証状況情報を取得する。そして、認証情報送信部24は、取得した認証状況情報を、図5Cに示したようにNFC通信を用いて、認証要求装置13の認証情報受付部32に送信する。   In the mobile phone 12, the authentication information transmission unit 24 requests the authentication status management unit 22 and acquires the authentication status information from the authentication status management unit 22. Then, the authentication information transmitting unit 24 transmits the acquired authentication status information to the authentication information receiving unit 32 of the authentication requesting device 13 using NFC communication as illustrated in FIG. 5C.

認証要求装置13では、認証情報受付部32は、認証情報送信部24から認証状況情報を受信すると、その認証状況情報を認証チェック部33に送信する。認証チェック部33は、認証情報受付部32から認証情報16を受信すると、認証ポリシー問合せ部31に認証に関する要求条件の取得を要求する。認証ポリシー問合せ部31は、認証チェック部33から要求を受けると、認証要求装置13に予め設定されている要求条件を、認証ポリシー管理サーバ11の認証ポリシー検索部22に送信する。   In the authentication requesting device 13, when receiving the authentication status information from the authentication information transmitting unit 24, the authentication information receiving unit 32 transmits the authentication status information to the authentication checking unit 33. When the authentication check unit 33 receives the authentication information 16 from the authentication information receiving unit 32, the authentication check unit 33 requests the authentication policy inquiry unit 31 to acquire a request condition related to authentication. Upon receiving a request from the authentication check unit 33, the authentication policy inquiry unit 31 transmits a request condition set in advance in the authentication requesting device 13 to the authentication policy search unit 22 of the authentication policy management server 11.

認証ポリシー管理サーバ11では、認証ポリシー検索部28は、認証ポリシー問合せ部31より要求条件を受信すると、その要求条件に合致する認証ポリシー4をサーバポリシー保存部27から抽出し、抽出された全ての認証ポリシー4に含まれる認証ID41を認証要求装置13に引き渡す。   In the authentication policy management server 11, when the authentication policy search unit 28 receives the request condition from the authentication policy inquiry unit 31, the authentication policy search unit 28 extracts the authentication policy 4 that matches the request condition from the server policy storage unit 27. The authentication ID 41 included in the authentication policy 4 is delivered to the authentication requesting device 13.

認証要求装置13では、認証ポリシー問合せ部31は、認証ポリシー検索部28からの認証ID群をそのまま認証チェック部33に引き渡す。認証チェック部33は、認証ポリシー問合せ部31より認証ID41群を取得すると、それらと、認証情報受付部32より取得した認証条件情報の認証IDとを比較する。一致する認証IDがあれば、認証チェック部33は制限機能部34に認証OKを通知する。一致する認証IDが無ければ、認証チェック部33は制限機能部34に認証NGを通知する。   In the authentication requesting device 13, the authentication policy inquiry unit 31 delivers the authentication ID group from the authentication policy search unit 28 to the authentication check unit 33 as it is. When the authentication check unit 33 acquires the authentication ID 41 group from the authentication policy inquiry unit 31, the authentication check unit 33 compares them with the authentication ID of the authentication condition information acquired from the authentication information reception unit 32. If there is a matching authentication ID, the authentication check unit 33 notifies the restriction function unit 34 of authentication OK. If there is no matching authentication ID, the authentication check unit 33 notifies the restriction function unit 34 of authentication NG.

制限機能部34は、認証チェック部33より認証OKを受けると、認証が確認できた場合の動作を実行する。また、制限機能部34は、認証チェック部33より認証NGを受けると、認証が確認できなかった場合の動作を実行する。   When the restriction function unit 34 receives the authentication OK from the authentication check unit 33, the restriction function unit 34 performs an operation when the authentication is confirmed. In addition, when receiving the authentication NG from the authentication check unit 33, the restriction function unit 34 performs an operation when the authentication cannot be confirmed.

これにより、サービスを受けようとするユーザの携帯電話機12が要求条件となっている認証が行われているか否かチェックし、サービス機能の動作に反映させることができる。   Thereby, it is possible to check whether or not the authentication that is a required condition is performed on the mobile phone 12 of the user who wants to receive the service, and to reflect this in the operation of the service function.

以上説明したように、ユーザが予め認証ポリシーを携帯電話機12と認証ポリシー管理サーバ11に設定し(動作A)、携帯電話機12上で認証を実行し(動作B)、携帯電話機12上の認証状況と認証ポリシー管理サーバ11上の認証ポリシーとから、認証要求装置13の要求条件を満たす認証がユーザに対して行われているかどうか確認することができる(動作C)。   As described above, the user sets the authentication policy in the mobile phone 12 and the authentication policy management server 11 in advance (operation A), executes authentication on the mobile phone 12 (operation B), and the authentication status on the mobile phone 12 And the authentication policy on the authentication policy management server 11, it can be confirmed whether or not the authentication satisfying the request condition of the authentication requesting device 13 is performed for the user (operation C).

本実施例を自動販売機に適用した場合について説明する。   The case where this embodiment is applied to a vending machine will be described.

図6は、自動販売機である認証要求装置13による認証について説明するための図である。図6において、ユーザAは携帯電話機13(端末A)の所有者であり、ユーザBはユーザA以外の人物である。端末AはICカードによる決済機能を備えている。また端末Aには、ユーザAより「認証方法:指紋認証、再認証企画:30分」という認証ポリシーが設定されている。   FIG. 6 is a diagram for explaining authentication by the authentication requesting apparatus 13 that is a vending machine. In FIG. 6, user A is the owner of mobile phone 13 (terminal A), and user B is a person other than user A. Terminal A has a settlement function using an IC card. The terminal A has an authentication policy “authentication method: fingerprint authentication, re-authentication plan: 30 minutes” set by the user A.

自動販売機である認証要求装置13には、認証の要求条件として「指紋認証済」であることが設定している。認証要求装置13は、認証OKであれば端末AのICカードで商品の料金を決済し、認証NGであれば商品の購入時のICカードによる料金の支払いを拒否するように設定されている。   The authentication requesting apparatus 13 that is a vending machine is set to be “fingerprint authenticated” as the authentication request condition. The authentication requesting device 13 is set to settle the fee for the product with the IC card of the terminal A if the authentication is OK, and to reject the payment of the fee using the IC card when purchasing the product if the authentication is NG.

第1の例として、ユーザAが認証要求装置13(自動販売機)にて商品を購入しようとする場合を想定する。ユーザA自身が端末Aに対して指紋認証を実施すると、その認証は30分間有効となる。指紋認証は認証要求装置13の要求条件を満たすので、その間にユーザAは商品を購入し、ICカードで料金の支払いを行うことができる。   As a first example, it is assumed that the user A intends to purchase a product using the authentication requesting device 13 (vending machine). When user A himself performs fingerprint authentication on terminal A, the authentication is valid for 30 minutes. Since the fingerprint authentication satisfies the requirements of the authentication requesting device 13, the user A can purchase a product and pay the fee with the IC card during that time.

第2の例として、ユーザAの友人や家族であるユーザBが認証要求装置13にて商品を購入しようとする場合を想定する。端末Aの所有者であるユーザAが端末Aに対して指紋認証を実施すると、その認証は30分間有効となる。指紋認証は認証要求装置13の要求条件を満たすので、その間に、ユーザAの代理でユーザBが端末Aを用いれば商品を購入し、ICカードで料金の支払いを行うことができる。   As a second example, it is assumed that a user B who is a friend or family member of the user A intends to purchase a product using the authentication requesting device 13. When user A who is the owner of terminal A performs fingerprint authentication on terminal A, the authentication is valid for 30 minutes. Since the fingerprint authentication satisfies the requirements of the authentication requesting device 13, if the user B uses the terminal A on behalf of the user A, the product can be purchased and the fee can be paid with the IC card.

第3の例として、悪意の第三者であるユーザBが認証要求装置13にて商品を購入しようとする場合を想定する。ユーザBが端末Aを不正に入手し、その端末Aを用いて認証要求装置13から商品を購入しようとした場合、ユーザAによる指紋認証が行われていないので、ユーザBは商品の料金を端末Aで支払うことができない。   As a third example, it is assumed that a user B who is a malicious third party intends to purchase a product using the authentication requesting device 13. When the user B obtains the terminal A illegally and tries to purchase a product from the authentication requesting device 13 using the terminal A, since the fingerprint authentication by the user A is not performed, the user B charges the product fee to the terminal I can't pay with A.

なお、ユーザAが指紋認証を実施してから30分以内に、ユーザBが端末Aを入手し、認証要求装置13から商品を購入しようとした場合、端末Aによる料金の支払いができてしまう。しかし、ユーザAが再認証期間を短く設定することにより、不正利用のリスクを低減することができる。   If user B obtains terminal A and tries to purchase a product from authentication requesting device 13 within 30 minutes after user A performs fingerprint authentication, the terminal A can pay the fee. However, the risk of unauthorized use can be reduced by the user A setting a short re-authentication period.

以上説明したように、本実施例では、認証を行った後の再認証期間は認証が有効なので、ユーザは携帯電話機12と認証要求装置13とに無線通信をさせる毎に認証を行う必要がなく、利便性が高い。   As described above, in this embodiment, since the authentication is effective during the re-authentication period after the authentication is performed, the user does not need to perform the authentication every time the mobile phone 12 and the authentication requesting device 13 perform wireless communication. High convenience.

以上、本発明の実施形態および実施例について述べてきたが、本発明は、これらに限定されるものではなく、本発明の技術思想の範囲内において、これらの実施形態や実施例を組み合わせて使用したり、一部の構成を変更したりしてもよい。   As mentioned above, although embodiment and the Example of this invention were described, this invention is not limited to these, In the range of the technical idea of this invention, it uses these embodiment and an example combining. Or a part of the configuration may be changed.

本実施形態による認証システムの構成を示すブロック図である。It is a block diagram which shows the structure of the authentication system by this embodiment. 本実施形態による認証システムの動作を示すシーケンス図である。It is a sequence diagram which shows operation | movement of the authentication system by this embodiment. 本実施例の認証システムの構成を示すブロック図である。It is a block diagram which shows the structure of the authentication system of a present Example. 認証ポリシーの情報の内容を示す図である。It is a figure which shows the content of the information of an authentication policy. 本実施例の認証システムの操作あるいは動作のイメージを示す図である。It is a figure which shows the image of operation or operation | movement of the authentication system of a present Example. 本実施例の認証システムの操作あるいは動作のイメージを示す図である。It is a figure which shows the image of operation or operation | movement of the authentication system of a present Example. 本実施例の認証システムの操作あるいは動作のイメージを示す図である。It is a figure which shows the image of operation or operation | movement of the authentication system of a present Example. 自動販売機である認証要求装置13による認証について説明するための図である。It is a figure for demonstrating the authentication by the authentication request | requirement apparatus 13 which is a vending machine.

符号の説明Explanation of symbols

11 認証ポリシー管理サーバ
12 カード装置
13 認証要求装置
14 ネットワーク
21 ポリシー管理部
22 認証状況管理部
23 認証機能処理部
24 認証情報送信部
25 ポリシー保存部
26 認証ポリシー登録部
27 ポリシー保存部
28 認証ポリシー検索部
31 認証ポリシー問合せ部
32 認証情報受付部
33 認証チェック部
34 制限機能部
DESCRIPTION OF SYMBOLS 11 Authentication policy management server 12 Card apparatus 13 Authentication request apparatus 14 Network 21 Policy management part 22 Authentication status management part 23 Authentication function processing part 24 Authentication information transmission part 25 Policy preservation | save part 26 Authentication policy registration part 27 Policy preservation part 28 Authentication policy search Unit 31 Authentication policy inquiry unit 32 Authentication information reception unit 33 Authentication check unit 34 Restriction function unit

Claims (15)

ユーザが予め登録した認証の種別を示す認証ポリシー情報を保持する認証ポリシー管理サーバと、
前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を保持するカード装置と、
要求条件とされる認証の種別を示す要求条件情報が予め設定されており、前記カード装置を利用しようとするユーザについて、前記要求条件情報によって示される種別の認証がされているか否かを、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報と前記カード装置に保持されている前記認証状況情報とに基づいて判定する認証要求装置と、
を有する認証システム。
An authentication policy management server that holds authentication policy information indicating the type of authentication registered in advance by the user;
A card device that holds authentication status information indicating whether or not the type of authentication registered as the authentication policy information in the authentication policy management server;
Request condition information indicating the type of authentication that is a request condition is preset, and whether or not the type indicated by the request condition information has been authenticated for a user who intends to use the card device, An authentication requesting device for determining based on the authentication policy information held in the authentication policy management server and the authentication status information held in the card device;
Having an authentication system.
前記認証要求装置は、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報の中に、前記要求条件情報と認証の種別が合致し、かつ、前記ユーザが利用しようとした前記カード装置から読み出した前記認証状況情報に対応する認証ポリシー情報があるか否かを調べることによって、前記要求条件情報が示す種別の認証が前記ユーザについて行われているか否かを判断する、請求項1に記載の認証システム。   The authentication requesting device reads from the card device that the request condition information matches the authentication type in the authentication policy information held in the authentication policy management server and the user intends to use. 2. The method according to claim 1, wherein it is determined whether or not the type of authentication indicated by the request condition information is performed for the user by checking whether there is authentication policy information corresponding to the authentication status information. Authentication system. 前記認証要求装置は、
前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報の中から、前記要求条件情報と認証の種別が合致する全ての認証ポリシー情報を取得し、
取得された該認証ポリシー情報の中に前記認証状況情報に対応するものがあるか否かを調べる、請求項2に記載の認証システム。
The authentication requesting device includes:
From the authentication policy information held in the authentication policy management server, obtain all authentication policy information that matches the request condition information and the authentication type,
The authentication system according to claim 2, wherein whether or not the acquired authentication policy information corresponds to the authentication status information is checked.
前記カード装置は、前記認証ポリシー管理サーバにアクセスするための通信機能を備えており、該通信機能を用いて前記認証ポリシー情報を前記認証ポリシー管理サーバに登録し、
前記認証ポリシー管理サーバは、前記カード装置によって登録された前記認証ポリシー情報に認証識別情報を付与し、該認証識別情報を前記認証ポリシー情報に含めて保持するとともに前記カード装置に通知し、
前記カード装置は、前記認証ポリシー情報として登録された種別の認証がされている場合に、該認証ポリシー情報に付与された認証識別情報を前記認証状況情報として保持し、
前記認証要求装置は、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報のうち前記要求条件情報と認証の種別が合致する認証ポリシー情報に含まれている認証識別情報と、前記認証状況情報として前記カード装置から読み出された認証識別情報とが一致すれば、前記要求条件情報が示す種別の認証が前記ユーザについて行われていると判断する、
請求項2に記載の認証システム。
The card device has a communication function for accessing the authentication policy management server, and registers the authentication policy information in the authentication policy management server using the communication function,
The authentication policy management server gives authentication identification information to the authentication policy information registered by the card device, holds the authentication identification information in the authentication policy information and notifies the card device,
The card device holds the authentication identification information given to the authentication policy information as the authentication status information when the type of authentication registered as the authentication policy information is performed,
The authentication requesting device includes: authentication identification information included in authentication policy information whose authentication condition matches the request condition information in the authentication policy information held in the authentication policy management server; and the authentication status information If the authentication identification information read from the card device matches, it is determined that the type of authentication indicated by the request condition information is performed for the user.
The authentication system according to claim 2.
前記カード装置は、実行した認証を有効とする期間である再認証期間が設定されており、前記認証ポリシー情報として登録された種別の認証が実行されると、該認証が実行された後、前記再認証期間は、前記認証状況情報において該認証がされている状態を維持し、該再認証期間が経過すると、該認証がされている状態を解消する、請求項1から4のいずれか1項に記載の認証システム。   The card device has a re-authentication period that is a period for validating the executed authentication, and when the type of authentication registered as the authentication policy information is executed, after the authentication is executed, 5. The re-authentication period maintains a state where the authentication is performed in the authentication status information, and when the re-authentication period elapses, the state where the authentication is performed is canceled. The authentication system described in. カード装置と認証要求装置の間の通信によりユーザの認証を行うための認証方法であって、
認証ポリシー管理サーバにて、ユーザが予め登録した認証の種別を示す認証ポリシー情報を保持し、
前記カード装置にて、前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を保持し、
前記認証要求装置にて、要求条件とされる認証の種別を示す要求条件情報を保持し、
前記認証要求装置にて、前記カード装置を利用しようとするユーザについて、前記要求条件情報によって示される種別の認証がされているか否かを、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報と前記カード装置に保持されている前記認証状況情報とに基づいて判定する、認証方法。
An authentication method for authenticating a user by communication between a card device and an authentication requesting device,
The authentication policy management server holds authentication policy information indicating the type of authentication registered in advance by the user,
The card device holds authentication status information indicating whether or not the type of authentication registered as the authentication policy information in the authentication policy management server,
In the authentication requesting device, holding request condition information indicating a type of authentication to be a request condition,
The authentication policy information stored in the authentication policy management server indicates whether or not the type of authentication indicated by the request condition information has been performed for a user who intends to use the card device in the authentication requesting device. And an authentication method for determining based on the authentication status information held in the card device.
前記認証要求装置は、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報の中に、前記要求条件情報と認証の種別が合致し、かつ、前記ユーザが利用しようとした前記カード装置から読み出した前記認証状況情報に対応する認証ポリシー情報があるか否かを調べることによって、前記要求条件情報が示す種別の認証が前記ユーザについて行われているか否かを判断する、請求項6に記載の認証方法。   The authentication requesting device reads from the card device that the request condition information matches the authentication type in the authentication policy information held in the authentication policy management server and the user intends to use. 7. It is determined whether or not the type of authentication indicated by the request condition information is performed for the user by checking whether there is authentication policy information corresponding to the authentication status information. Authentication method. 前記認証要求装置は、
前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報の中から、前記要求条件情報と認証の種別が合致する全ての認証ポリシー情報を取得し、
取得された該認証ポリシー情報の中に前記認証状況情報に対応するものがあるか否かを調べる、請求項7に記載の認証方法。
The authentication requesting device includes:
From the authentication policy information held in the authentication policy management server, obtain all authentication policy information that matches the request condition information and the authentication type,
The authentication method according to claim 7, wherein whether or not the acquired authentication policy information corresponds to the authentication status information is checked.
前記カード装置は、前記認証ポリシー管理サーバにアクセスするための通信機能を備えており、該通信機能を用いて前記認証ポリシー情報を前記認証ポリシー管理サーバに登録し、
前記認証ポリシー管理サーバは、前記カード装置によって登録された前記認証ポリシー情報に認証識別情報を付与し、該認証識別情報を前記認証ポリシー情報に含めて保持するとともに前記カード装置に通知し、
前記カード装置は、前記認証ポリシー情報として登録された種別の認証がされている場合に、該認証ポリシー情報に付与された認証識別情報を前記認証状況情報として保持し、
前記認証要求装置は、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報のうち前記要求条件情報と認証の種別が合致する認証ポリシー情報に含まれている認証識別情報と、前記認証状況情報として前記カード装置から読み出された認証識別情報とが一致すれば、前記要求条件情報が示す種別の認証が前記ユーザについて行われていると判断する、
請求項7に記載の認証方法。
The card device has a communication function for accessing the authentication policy management server, and registers the authentication policy information in the authentication policy management server using the communication function,
The authentication policy management server gives authentication identification information to the authentication policy information registered by the card device, holds the authentication identification information in the authentication policy information and notifies the card device,
The card device holds the authentication identification information given to the authentication policy information as the authentication status information when the type of authentication registered as the authentication policy information is performed,
The authentication requesting device includes: authentication identification information included in authentication policy information whose authentication condition matches the request condition information in the authentication policy information held in the authentication policy management server; and the authentication status information If the authentication identification information read from the card device matches, it is determined that the type of authentication indicated by the request condition information is performed for the user.
The authentication method according to claim 7.
前記カード装置は、実行した認証を有効とする期間である再認証期間が設定されており、前記認証ポリシー情報として登録された種別の認証が実行されると、該認証が実行された後、前記再認証期間は、前記認証状況情報において該認証がされている状態を持続させ、該再認証期間が経過すると、該認証がされている状態を解消する、請求項6から9のいずれか1項に記載の認証方法。   The card device has a re-authentication period that is a period for validating the executed authentication, and when the type of authentication registered as the authentication policy information is executed, after the authentication is executed, The re-authentication period maintains the state in which the authentication is performed in the authentication status information, and when the re-authentication period elapses, the state in which the authentication is performed is canceled. Authentication method described in. ユーザが予め登録した認証の種別を示す認証ポリシー情報を認証ポリシー管理サーバに登録するポリシー管理手段と、
前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を管理する認証状況管理手段と、を有するカード装置。
Policy management means for registering authentication policy information indicating the type of authentication registered in advance by the user in the authentication policy management server;
A card device comprising: authentication status management means for managing authentication status information indicating whether or not the type of authentication registered as the authentication policy information has been registered in the authentication policy management server.
前記認証状況管理手段は、実行した認証を有効とする期間である再認証期間が設定されており、前記認証ポリシー情報として登録された種別の認証が実行されると、該認証が実行された後、前記再認証期間は、前記認証状況情報において該認証がされている状態を維持し、該再認証期間が経過すると、該認証がされている状態を解消する、請求項11に記載のカード装置。   The authentication status management means has a re-authentication period that is a period for validating the executed authentication, and when the type of authentication registered as the authentication policy information is executed, the authentication is executed. The card device according to claim 11, wherein the re-authentication period maintains the state in which the authentication is performed in the authentication status information, and the state in which the authentication is performed is canceled when the re-authentication period elapses. . 認証ポリシー管理サーバに保持された、ユーザが予め登録した認証の種別を示す認証ポリシー情報を取得する認証ポリシー問合せ手段と、
カード装置に保持された、前記認証ポリシー管理サーバに前記認証ポリシー情報として登録された種別の認証がされているか否かを示す認証状況情報を取得する認証情報受付手段と、
前記カード装置を利用しようとするユーザについて、要求条件として予め設定された認証の種別を示す要求条件情報によって示される種別の認証がされているか否かを、前記認証ポリシー管理サーバから取得された前記認証ポリシー情報と、前記カード装置から取得された前記認証状況情報とに基づいて判定する認証チェック手段と、
を有する認証要求装置。
Authentication policy inquiry means for acquiring authentication policy information indicating the type of authentication registered in advance by the user, held in the authentication policy management server;
Authentication information receiving means for acquiring authentication status information indicating whether or not authentication of the type registered as the authentication policy information in the authentication policy management server is held in a card device;
Whether the type of authentication indicated by the request condition information indicating the type of authentication set in advance as a request condition for the user who intends to use the card device is acquired from the authentication policy management server. Authentication check means for determining based on authentication policy information and the authentication status information acquired from the card device;
An authentication requesting device.
前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報の中に、前記要求条件情報と認証の種別が合致し、かつ、前記ユーザが利用しようとした前記カード装置から読み出された前記認証状況情報に対応する認証ポリシー情報があるか否かを調べることによって、前記要求条件情報が示す種別の認証が前記ユーザについて行われているか否かを判断する、請求項13に記載の認証要求装置。   In the authentication policy information held in the authentication policy management server, the request condition information and the type of authentication match, and the authentication status read from the card device that the user tried to use The authentication requesting apparatus according to claim 13, wherein it is determined whether or not the type of authentication indicated by the request condition information is performed for the user by checking whether there is authentication policy information corresponding to the information. 認証ポリシー問合せ手段が、前記認証ポリシー管理サーバに保持されている前記認証ポリシー情報の中から、前記要求条件情報と認証の種別が合致する全ての認証ポリシー情報を取得し、
前記認証チェック手段が、前記認証ポリシー問合せ手段により取得された該認証ポリシー情報の中に前記認証状況情報に対応するものがあるか否かを調べる、請求項14に記載の認証要求装置。
An authentication policy inquiry means acquires all the authentication policy information whose authentication condition matches the request condition information from the authentication policy information held in the authentication policy management server,
The authentication requesting apparatus according to claim 14, wherein the authentication check unit checks whether there is information corresponding to the authentication status information in the authentication policy information acquired by the authentication policy inquiry unit.
JP2008212964A 2008-08-21 2008-08-21 Authentication system, authentication method, card device and authentication request device Pending JP2010049477A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008212964A JP2010049477A (en) 2008-08-21 2008-08-21 Authentication system, authentication method, card device and authentication request device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008212964A JP2010049477A (en) 2008-08-21 2008-08-21 Authentication system, authentication method, card device and authentication request device

Publications (1)

Publication Number Publication Date
JP2010049477A true JP2010049477A (en) 2010-03-04

Family

ID=42066514

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008212964A Pending JP2010049477A (en) 2008-08-21 2008-08-21 Authentication system, authentication method, card device and authentication request device

Country Status (1)

Country Link
JP (1) JP2010049477A (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3075364A1 (en) 2015-04-01 2016-10-05 Nintendo Co., Ltd. Trading card and trading card set
JPWO2017033766A1 (en) * 2015-08-25 2018-09-13 ソニー株式会社 COMMUNICATION DEVICE, COMMUNICATION METHOD, AND COMMUNICATION SYSTEM

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3075364A1 (en) 2015-04-01 2016-10-05 Nintendo Co., Ltd. Trading card and trading card set
US9855506B2 (en) 2015-04-01 2018-01-02 Nintendo Co., Ltd. Trading card and trading card set
US10279273B2 (en) 2015-04-01 2019-05-07 Nintendo Co., Ltd. Trading card and trading card set
JPWO2017033766A1 (en) * 2015-08-25 2018-09-13 ソニー株式会社 COMMUNICATION DEVICE, COMMUNICATION METHOD, AND COMMUNICATION SYSTEM

Similar Documents

Publication Publication Date Title
US11348093B2 (en) System and method for merchant and personal transactions using mobile identification credential
JP5001491B2 (en) Credit card authentication system, credit card authentication terminal and authentication server
RU2711464C2 (en) Multiple-device transaction verification
US9251326B2 (en) Personal digital key initialization and registration for secure transactions
AU2018348549B2 (en) Authentication of a person using a virtual identity card
US20070094152A1 (en) Secure electronic transaction authentication enhanced with RFID
JP2017033190A (en) Information management server and settlement system
KR101545129B1 (en) System And Method for Electronic Payment
WO2024213953A1 (en) Methods, systems and computer program products for monitoring or controlling user access at a point-of-service
WO2023276071A1 (en) Service provision system, service provision method, and program
KR20110029032A (en) Method and system for issuing accredited certificates, and terminals and recording media therefor
US20240346122A1 (en) Methods, systems and computer program products for monitoring or controlling user access at a point-of-service
JP2010049477A (en) Authentication system, authentication method, card device and authentication request device
KR101576075B1 (en) Mobile payment system, mobile terminal, and mobile payment method
JP5923727B2 (en) Information processing system
KR100977678B1 (en) Subscriber information authentication system using mobile communication terminal
JP7190081B1 (en) Authentication system, authentication method, and program
JP2010191679A (en) Membership card management system
KR101266415B1 (en) System for authorizing electronic payment
JP2002324219A (en) Card authentication system
KR102148370B1 (en) Main terminal connecting with sub terminal, terminal authentication server authenticating use of sub terminal and method for authenticating use of sub terminal using the same
KR101210501B1 (en) System and method for authorizing electronic payment
KR20170009555A (en) System and method for user authentication using identification card
US12462257B2 (en) Payment system using customer&#39;s fingerprints
JP2009230625A (en) Terminal authentication system