[go: up one dir, main page]

RU2008140652A - Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания - Google Patents

Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания Download PDF

Info

Publication number
RU2008140652A
RU2008140652A RU2008140652/09A RU2008140652A RU2008140652A RU 2008140652 A RU2008140652 A RU 2008140652A RU 2008140652/09 A RU2008140652/09 A RU 2008140652/09A RU 2008140652 A RU2008140652 A RU 2008140652A RU 2008140652 A RU2008140652 A RU 2008140652A
Authority
RU
Russia
Prior art keywords
authenticating
authentication
request
requests
principal
Prior art date
Application number
RU2008140652/09A
Other languages
English (en)
Other versions
RU2475837C2 (ru
Inventor
Джеффри Б. ПАРХЭМ (US)
Джеффри Б. ПАРХЭМ
Брендан В. ДИКСОН (US)
Брендан В. ДИКСОН
Мёрли Д. САТАГОПАН (US)
Мёрли Д. САТАГОПАН
Ричард Б. УОРД (US)
Ричард Б. УОРД
Original Assignee
Майкрософт Корпорейшн (Us)
Майкрософт Корпорейшн
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Майкрософт Корпорейшн (Us), Майкрософт Корпорейшн filed Critical Майкрософт Корпорейшн (Us)
Publication of RU2008140652A publication Critical patent/RU2008140652A/ru
Application granted granted Critical
Publication of RU2475837C2 publication Critical patent/RU2475837C2/ru

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F17/00Digital computing or data processing equipment or methods, specially adapted for specific functions
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/30Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/36Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes
    • G06Q20/367Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes
    • G06Q20/3674Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes involving authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0884Network architectures or network communication protocols for network security for authentication of entities by delegation of authentication, e.g. a proxy authenticates an entity to be authenticated on behalf of this entity vis-à-vis an authentication entity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials

Landscapes

  • Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Accounting & Taxation (AREA)
  • Computer Hardware Design (AREA)
  • Signal Processing (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computing Systems (AREA)
  • Finance (AREA)
  • Strategic Management (AREA)
  • Software Systems (AREA)
  • General Business, Economics & Management (AREA)
  • Mathematical Physics (AREA)
  • Databases & Information Systems (AREA)
  • Data Mining & Analysis (AREA)
  • Storage Device Security (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)

Abstract

1. Способ, реализуемый в аутентифицирующем уполномоченном в сетевой среде, при этом данный аутентифицирующий уполномоченный сконфигурирован для аутентификации запросов в отношении заданного домена в пределах этой сетевой среды, причем этот аутентифицирующий уполномоченный связан с возможностью обмена данными с одним или более другими аутентифицирующими уполномоченными, каждый из которых сконфигурирован для аутентификации запросов в отношении одного или более других заданных доменов в пределах упомянутой сетевой среды, и предназначенный для передачи запроса аутентификации надлежащему аутентифицирующему уполномоченному, при этом способ содержит этапы, на которых ! принимают от принципала запрос на доступ к ресурсам в сетевой среде, включающий в себя как индивидуальный идентификатор, так и идентификатор домена, причем комбинация индивидуального идентификатора и идентификатора домена представляет собой идентификационную информацию принципала, ! пересылают по меньшей мере часть принятого запроса суперуполномоченному перед определением того, является ли аутентифицирующий уполномоченный надлежащим аутентифицирующим уполномоченным для аутентификации запроса, при этом суперуполномоченный сконфигурирован для направления попыток доступа на надлежащие аутентифицирующие уполномоченные из упомянутых одного или более других аутентифицирующих уполномоченных для аутентификации, при этом суперуполномоченный направляет доступ путем определения из комбинаций индивидуальных идентификаторов и идентификаторов домена, представляющих собой идентификационную информацию, надлежащих аутентифицирую�

Claims (3)

1. Способ, реализуемый в аутентифицирующем уполномоченном в сетевой среде, при этом данный аутентифицирующий уполномоченный сконфигурирован для аутентификации запросов в отношении заданного домена в пределах этой сетевой среды, причем этот аутентифицирующий уполномоченный связан с возможностью обмена данными с одним или более другими аутентифицирующими уполномоченными, каждый из которых сконфигурирован для аутентификации запросов в отношении одного или более других заданных доменов в пределах упомянутой сетевой среды, и предназначенный для передачи запроса аутентификации надлежащему аутентифицирующему уполномоченному, при этом способ содержит этапы, на которых
принимают от принципала запрос на доступ к ресурсам в сетевой среде, включающий в себя как индивидуальный идентификатор, так и идентификатор домена, причем комбинация индивидуального идентификатора и идентификатора домена представляет собой идентификационную информацию принципала,
пересылают по меньшей мере часть принятого запроса суперуполномоченному перед определением того, является ли аутентифицирующий уполномоченный надлежащим аутентифицирующим уполномоченным для аутентификации запроса, при этом суперуполномоченный сконфигурирован для направления попыток доступа на надлежащие аутентифицирующие уполномоченные из упомянутых одного или более других аутентифицирующих уполномоченных для аутентификации, при этом суперуполномоченный направляет доступ путем определения из комбинаций индивидуальных идентификаторов и идентификаторов домена, представляющих собой идентификационную информацию, надлежащих аутентифицирующих уполномоченных для аутентификации запросов, причем суперуполномоченный включает в себя каталог идентификационной информации с множеством записей соответствий, каждая из которых задает соответствие комбинации индивидуального идентификатора и идентификатора домена, представляющей идентификационную информацию, надлежащему аутентифицирующему уполномоченному для аутентификации запросов для этой идентификационной информации,
принимают переадресацию от суперуполномоченного, причем переадресацией направляется идентификационная информация надлежащего аутентифицирующего уполномоченного, который должен аутентифицировать принятый запрос для идентификационной информации, представленной комбинацией индивидуального идентификатора и идентификатора домена, при этом переадресация указывает аутентифицирующему уполномоченному, что этот аутентифицирующий уполномоченный должен перенаправить принятый запрос идентифицированному надлежащему аутентифицирующему уполномоченному, чтобы снизить потребление ресурсов в суперуполномоченном,
перенаправляют принятый запрос от аутентифицирующего уполномоченного идентифицированному надлежащему аутентифицирующему уполномоченному в ответ на прием переадресации, так чтобы идентифицированный надлежащий аутентифицирующий уполномоченный мог аутентифицировать приятый запрос для принципала.
2. Способ, реализуемый в аутентифицирующем уполномоченном в сетевой среде, при этом данный аутентифицирующий уполномоченный сконфигурирован для аутентификации запросов в пределах границы безопасности этой сетевой среды, причем этот аутентифицирующий уполномоченный связан с возможностью обмена данными с одним или более другими аутентифицирующими уполномоченными, каждый из которых сконфигурирован для аутентификации запросов в пределах других границ безопасности упомянутой сетевой среды, и предназначенный для аутентификации запроса на доступ к ресурсам в данной сетевой среде, при этом способ содержит этапы, на которых
перемещают принципала из пределов границы безопасности упомянутого аутентифицирующего уполномоченного в пределы одной из упомянутых других границ безопасности без изменения идентификатора учетной записи принципала, так чтобы упомянутый аутентифицирующий уполномоченный оставался способным аутентифицировать запросы от принципала,
изменяют каталог идентификационной информации в суперуполномоченном для указания того, что упомянутый аутентифицирующий уполномоченный способен аутентифицировать запросы для идентификатора учетной записи принципала, в ответ на перемещение принципала через границы безопасности,
принимают переадресованный запрос от одного из упомянутых других аутентифицирующих уполномоченных от имени принципала, причем данный запрос включает в себя идентификатор учетной записи принципала, при этом принципал изначально подал этот переадресованный запрос этому другому аутентифицирующему уполномоченному и суперуполномоченный затем соотнес данного другого аутентифицирующего уполномоченного с упомянутым аутентифицирующим уполномоченным после подачи запроса,
аутентифицируют посредством упомянутого аутентифицирующего уполномоченного переадресованный запрос для принципала, даже несмотря на то, что переадресованный запрос был изначально подан упомянутому другому аутентифицирующему уполномоченному.
3. Реализуемая в сетевой среде система для аутентификации запросов на доступ к ресурсам в этой сетевой среде, включающая в себя
первого аутентифицирующего уполномоченного, сконфигурированного для аутентификации запросов в пределах первой границы безопасности сетевой среды,
второго аутентифицирующего уполномоченного, сконфигурированного для аутентификации запросов в пределах второй границы безопасности сетевой среды,
суперуполномоченного, сконфигурированного для:
приема от аутентифицирующих уполномоченных запросов, включающих в себя идентификаторы учетных записей,
выявления по заданному в каталоге соответствию надлежащих аутентифицирующих уполномоченных, которые должны аутентифицировать запрос, на основе идентификатора учетной записи, включенной в запрос,
приема указаний, когда принципал перемещен через границы безопасности сетевой среды, и
изменения заданного в каталоге соответствия для идентификатора учетной записи, когда соответствующий принципал перемещен через границы безопасности, включая изменение назначающего соответствия, согласно которому первый аутентифицирующий уполномоченный способен аутентифицировать запросы для первого идентификатора учетной записи, в ответ на такое перемещение первого принципала через границы безопасности, что он находится в пределах второй границы безопасности, и изменение назначающего соответствия, согласно которому второй аутентифицирующий уполномоченный способен аутентифицировать запросы для второго идентификатора учетной записи, в ответ на такое перемещение второго принципала через границы безопасности, что он находится в пределах первой границы безопасности,
при этом каждый из первого и второго аутентифицирующих уполномоченных дополнительно сконфигурирован для:
пересылки принятых запросов суперуполномоченному перед определением того, является ли выполнение аутентификации запроса надлежащим,
приема переадресаций от суперуполномоченного, причем эти переадресации идентифицируют других надлежащих аутентифицирующих уполномоченных, которые должны аутентифицировать принятые запросы, на основе идентификатора учетной записи, включенного в принятый запрос,
перенаправления принятых запросов надлежащим идентифицированным аутентифицирующим уполномоченным в ответ на прием переадресаций,
приема переадресованных запросов от других аутентифицирующих уполномоченных от имени принципалов, причем переадресованные запросы изначально были поданы принципалами другим аутентифицирующим уполномоченным и суперуполномоченный затем соотнес этих других аутентифицирующих уполномоченных с первым и вторым аутентифицирующими уполномоченными на основе идентификатора учетной записи, включенного в принятый запрос, и
аутентификации переадресованных запросов, даже несмотря на то, что переадресованные запросы были изначально поданы упомянутым другим аутентифицирующим уполномоченным.
RU2008140652/08A 2003-09-22 2008-10-13 Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания RU2475837C2 (ru)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
US10/667,582 US7370195B2 (en) 2003-09-22 2003-09-22 Moving principals across security boundaries without service interruption
US10/667,582 2003-09-22

Related Parent Applications (1)

Application Number Title Priority Date Filing Date
RU2004123581/09A Division RU2348075C2 (ru) 2003-09-22 2004-07-30 Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания

Publications (2)

Publication Number Publication Date
RU2008140652A true RU2008140652A (ru) 2010-04-20
RU2475837C2 RU2475837C2 (ru) 2013-02-20

Family

ID=34194794

Family Applications (2)

Application Number Title Priority Date Filing Date
RU2004123581/09A RU2348075C2 (ru) 2003-09-22 2004-07-30 Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания
RU2008140652/08A RU2475837C2 (ru) 2003-09-22 2008-10-13 Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания

Family Applications Before (1)

Application Number Title Priority Date Filing Date
RU2004123581/09A RU2348075C2 (ru) 2003-09-22 2004-07-30 Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания

Country Status (10)

Country Link
US (3) US7370195B2 (ru)
EP (1) EP1517510B1 (ru)
JP (1) JP4558402B2 (ru)
KR (1) KR101015354B1 (ru)
CN (1) CN1601954B (ru)
AU (1) AU2004203412B2 (ru)
BR (1) BRPI0402910B1 (ru)
CA (1) CA2476340C (ru)
MX (1) MXPA04007410A (ru)
RU (2) RU2348075C2 (ru)

Families Citing this family (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20040236653A1 (en) * 2002-01-03 2004-11-25 Sokolic Jeremy N. System and method for associating identifiers with data
US7469417B2 (en) * 2003-06-17 2008-12-23 Electronic Data Systems Corporation Infrastructure method and system for authenticated dynamic security domain boundary extension
EP1883782B1 (en) * 2005-05-06 2014-10-15 Symantec International Token sharing system and method
US8155275B1 (en) 2006-04-03 2012-04-10 Verint Americas, Inc. Systems and methods for managing alarms from recorders
US8307404B2 (en) * 2007-04-16 2012-11-06 Microsoft Corporation Policy-management infrastructure
US7587718B1 (en) * 2008-10-31 2009-09-08 Synopsys, Inc. Method and apparatus for enforcing a resource-usage policy in a compute farm
US8561157B2 (en) 2011-09-23 2013-10-15 Canon U.S.A., Inc. Method, system, and computer-readable storage medium for establishing a login session
US9276932B2 (en) * 2013-11-07 2016-03-01 International Business Machines Corporation Federated identity mapping using delegated authorization
US10067949B1 (en) * 2013-12-23 2018-09-04 EMC IP Holding Company LLC Acquired namespace metadata service for controlling access to distributed file system
US10496988B2 (en) 2014-06-23 2019-12-03 The Toronto-Dominion Bank Systems and methods for authenticating user identities in networked computer systems
CN106921555B (zh) * 2015-12-24 2020-04-07 北京北信源软件股份有限公司 一种用于跨网络即时通信的用户账号定义方法
CN107797721B (zh) * 2016-09-07 2020-10-09 腾讯科技(深圳)有限公司 一种界面信息显示方法及其装置
CN106407842B (zh) * 2016-09-29 2019-06-14 恒大智慧科技有限公司 一种签核发起用户管理方法和设备
US11941458B2 (en) * 2020-03-10 2024-03-26 Sk Hynix Nand Product Solutions Corp. Maintaining storage namespace identifiers for live virtualized execution environment migration
JP7605316B2 (ja) * 2021-07-02 2024-12-24 株式会社デンソー 情報システム、管理センター装置及びユーザの認証方法

Family Cites Families (20)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5646534A (en) * 1995-01-06 1997-07-08 Chrysler Corporation Battery monitor for electric vehicles
US5875296A (en) 1997-01-28 1999-02-23 International Business Machines Corporation Distributed file system web server user authentication with cookies
US5908469A (en) 1997-02-14 1999-06-01 International Business Machines Corporation Generic user authentication for network computers
US6446206B1 (en) 1998-04-01 2002-09-03 Microsoft Corporation Method and system for access control of a message queue
US6324571B1 (en) * 1998-09-21 2001-11-27 Microsoft Corporation Floating single master operation
US6510236B1 (en) * 1998-12-11 2003-01-21 International Business Machines Corporation Authentication framework for managing authentication requests from multiple authentication devices
US6367009B1 (en) 1998-12-17 2002-04-02 International Business Machines Corporation Extending SSL to a multi-tier environment using delegation of authentication and authority
RU2143728C1 (ru) * 1998-12-30 1999-12-27 Щеглов Андрей Юрьевич Система защиты виртуального канала корпоративной сети, построенной на каналах связи и средствах коммутации сети связи общего пользования
US6609198B1 (en) 1999-08-05 2003-08-19 Sun Microsystems, Inc. Log-on service providing credential level change without loss of session continuity
BR0013558A (pt) 1999-08-25 2002-04-09 Du Pont Processo para a preparação de poli(tereftalato de trimetileno)
US6693876B1 (en) * 1999-08-31 2004-02-17 Worldcom, Inc. Selecting IPX/IGX nodes in a multi-domain environment
US7194764B2 (en) * 2000-07-10 2007-03-20 Oracle International Corporation User authentication
RU2183348C2 (ru) * 2000-07-19 2002-06-10 Военный университет связи Способ аутентификации объектов
US6912582B2 (en) * 2001-03-30 2005-06-28 Microsoft Corporation Service routing and web integration in a distributed multi-site user authentication system
US7185359B2 (en) * 2001-12-21 2007-02-27 Microsoft Corporation Authentication and authorization across autonomous network systems
US7221935B2 (en) * 2002-02-28 2007-05-22 Telefonaktiebolaget Lm Ericsson (Publ) System, method and apparatus for federated single sign-on services
WO2003088571A1 (en) * 2002-04-12 2003-10-23 Karbon Systems, Llc System and method for secure wireless communications using pki
WO2003092217A1 (en) * 2002-04-23 2003-11-06 Patentek, Inc. Method and system for securely communicating data in a communications network
US20060005237A1 (en) * 2003-01-30 2006-01-05 Hiroshi Kobata Securing computer network communication using a proxy server
US20040177247A1 (en) * 2003-03-05 2004-09-09 Amir Peles Policy enforcement in dynamic networks

Also Published As

Publication number Publication date
US7779248B2 (en) 2010-08-17
US7370195B2 (en) 2008-05-06
KR101015354B1 (ko) 2011-02-16
EP1517510A3 (en) 2008-01-16
CA2476340A1 (en) 2005-03-22
BRPI0402910B1 (pt) 2018-05-29
JP4558402B2 (ja) 2010-10-06
CA2476340C (en) 2014-02-11
JP2005100358A (ja) 2005-04-14
US20050066160A1 (en) 2005-03-24
AU2004203412B2 (en) 2010-05-20
KR20050029677A (ko) 2005-03-28
EP1517510A2 (en) 2005-03-23
AU2004203412A1 (en) 2005-04-21
US20080184343A1 (en) 2008-07-31
MXPA04007410A (es) 2005-04-19
CN1601954A (zh) 2005-03-30
RU2475837C2 (ru) 2013-02-20
EP1517510B1 (en) 2014-06-25
US20080163348A1 (en) 2008-07-03
CN1601954B (zh) 2011-08-03
RU2004123581A (ru) 2006-01-27
RU2348075C2 (ru) 2009-02-27
BRPI0402910A (pt) 2005-05-24
US7814312B2 (en) 2010-10-12

Similar Documents

Publication Publication Date Title
RU2008140652A (ru) Перемещение сущностей, обладающих учетными записями, через границы безопасности без прерывания обслуживания
US11770261B2 (en) Digital credentials for user device authentication
US11792181B2 (en) Digital credentials as guest check-in for physical building access
US11700117B2 (en) System for credential storage and verification
US11698979B2 (en) Digital credentials for access to sensitive data
US11055802B2 (en) Methods and apparatus for implementing identity and asset sharing management
US10367817B2 (en) Systems and methods for challengeless coauthentication
JP4782986B2 (ja) パブリックキー暗号法を用いたインターネット上でのシングルサインオン
JP4579546B2 (ja) 単一サインオンサービスにおけるユーザ識別子の取り扱い方法及び装置
US11792180B2 (en) Digital credentials for visitor network access
US6993652B2 (en) Method and system for providing client privacy when requesting content from a public server
US9490984B2 (en) Method and apparatus for trusted authentication and logon
JP5688087B2 (ja) 信頼できる認証およびログオンのための方法および装置
JP4742903B2 (ja) 分散認証システム及び分散認証方法
US11683177B2 (en) Digital credentials for location aware check in
US20030079124A1 (en) Secure method for getting on-line status, authentication, verification, authorization, communication and transaction services for web-enabled hardware and software, based on uniform telephone address
US20050278538A1 (en) Method for naming and authentication
JP2002508121A (ja) 通信システムに関する方法および装置
CN109361663B (zh) 一种访问加密数据的相关方法、系统和相关装置
US10630669B2 (en) Method and system for user verification
US11522713B2 (en) Digital credentials for secondary factor authentication
WO2011022950A1 (zh) 基于wlan接入认证的业务访问方法、系统及装置
CA2526237C (en) Method for provision of access
CN101291220B (zh) 一种身份安全认证的系统、装置及方法
CN102083066A (zh) 统一安全认证的方法和系统

Legal Events

Date Code Title Description
PC41 Official registration of the transfer of exclusive right

Effective date: 20150526

MM4A The patent is invalid due to non-payment of fees

Effective date: 20160731