AT504214A4 - Verfahren zur dynamischen, datenabhängigen bestimmung und anwendung von berechtigungen in hierarchischen und relationalen umgebungen - Google Patents
Verfahren zur dynamischen, datenabhängigen bestimmung und anwendung von berechtigungen in hierarchischen und relationalen umgebungen Download PDFInfo
- Publication number
- AT504214A4 AT504214A4 AT62007A AT62007A AT504214A4 AT 504214 A4 AT504214 A4 AT 504214A4 AT 62007 A AT62007 A AT 62007A AT 62007 A AT62007 A AT 62007A AT 504214 A4 AT504214 A4 AT 504214A4
- Authority
- AT
- Austria
- Prior art keywords
- objects
- user
- authorizations
- certificate
- hierarchical
- Prior art date
Links
- 238000000034 method Methods 0.000 title claims description 12
- 230000001419 dependent effect Effects 0.000 title claims description 7
- 238000013475 authorization Methods 0.000 claims description 18
- 230000000712 assembly Effects 0.000 description 1
- 238000000429 assembly Methods 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 238000000926 separation method Methods 0.000 description 1
- 230000009897 systematic effect Effects 0.000 description 1
Landscapes
- Storage Device Security (AREA)
Description
Verfahren zur dynamischen, datenabhängigen Bestimmung und Anwendung von Berechtigungen in hierarchischen und relationalen Umgebungen Gegenstand der Erfindung ist ein Verfahren zur dynamischen und datenabhängigen Bestimmung und Anwendung von Berechtigungen in hierarchischen und relationalen Umgebungen, bestehend aus einer geeigneten Zusammenschaltung von elektronischen oder informationstechnischen Authentifizierungssystemen, einem Kryptographie- oder Kodiersystem und einem hierarichisch organisierten relationalen System (beispielsweise elektronisches Schliesssystem, Multiuserdatenbanken oder Schalt- und Baugruppenpläne etc.). Es sind verschiedene Verfahren zur Bestimmung und Anwendung von Berechtigungen bekannt: Eintragen der Berechtigungen in eine Zugriffsliste (ACL Access Control List) pro Objekt. Vererben von Berechtigungen eines übergeordneten Objektes an untergeordnete Objekte (IACL Inherited Access Control List). Gesteuerte Berechtigungen (SACL Scripted Access Control List), bei denen über ein Regelsystem (Script, Programm, Verdrahtung) für jedes Objekt die speziellen Berechtigungen bestimmt werden und einige mehr. Auf diese Verfahren wird nicht näher eingegangen, da sie als allgemein bekannt vorausgesetzt werden können. Die gegenständliche Erfindung vermeidet, im Gegensatz zu den bekannten Verfahren, dass ein Objekt im Gesamtsystem mit nur einem bestimmten Satz von Berechtigungen pro Teilnehmer ausgestattet werden kann. Weiters ist es möglich, die Vorteile von hierarchischen und relationalen Systemen zu verbinden. Der Erfindung liegt die Aufgabe zugrunde, in systematischer Art und Weise Zugriff auf Informationen, Baugruppen o.a. , im weiteren als Objekte bezeichnet, zu ermöglichen. Alle Objekte sollen in einer linearen Anordnung (Tabelle, Liste) vorhanden sein um zu vermeiden, dass Redundanzen oder Doubletten zu einer nicht eindeutigen Situation (Entity Anomalie) führen. Die Objekte verschiedener eindeutiger Listen werden variabel kombiniert, um Gesamtgeräte unterschiedlicher Funktionalität oder unterschiedliche Informationsdarstellungen zu erzeugen. Abhängig vom Gerät oder von Informationsdarstellung und Benutzer ergeben sich unterschiedliche Berechtigungen. Diese Zusammenstellungen muss man in einem hierarchischen System abbilden. Der Erfindung liegt die Aufgabe zugrunde, in ein und der selben Liste befindliche Objekte von verschiedenen Benutzern verwendbar zu machen. In dieser Tabelle werden die Berechtigungen disjunkt vergeben. Ein Benutzer darf bestimmte Objekte lesen und bestimmte verändern. Für einen anderen Benutzer muss eine andere Konfiguration der Berechtigungen möglich sein. Der Erfindung liegt die Aufgabe zugrunde, eine leicht zu modifizierende Rechtestruktur zu ermöglichen, die z.B. ein und die selbe Baugruppe im Entwurfsfall eines elektronischen Regelsystems für den Entwickler in seinen Eigenschaften veränderbar macht und im Falle des Produktivgerätes nur mehr einen lesenden Zugriff erlaubt. Vorteilhaft gegenüber allen anderen bekannten Verfahren ist hier, dass die Informationen über Berechtigungen abseits der Liste oder Tabelle definiert sind, sodass bezüglich des Objekteinsatzes völlige Freiheit besteht. Die Berechtigungen werden nicht wie bei z.B. herkömmlichen relationalen Datenbanken als Berechtigung für Tabellen gespeichert, wobei nur die Attribute der Objekte der gesamten Tabelle lesbar oder schreibbar sein können. Die Berechtigungen werden nicht wie bei hierarchischen Systemen in einem Hierarchieknoten gespeichert und die Objekte in diese Hierarchiestufe kopiert, woraus die Gefahr von Ambiguitäten resultiert, wie in EDV- Verzeichnissystemen üblich. In bekannten Verfahren werden Objekte von einem in den anderen Kontext transferiert, um unterschiedüche Zugriffsberechtigungen zu erzielen, dadurch ergibt sich, dass in dem einen Kontext das Objekt verschwindet, um im anderen Kontext vorhanden zu sein. Vorteilhaft gegenüber diesem Verfahren ist, dass die Objekte nicht von einem Kontext in den anderen Kontext transportiert werden, wodurch ein gleichzeitiges Darstellen unter unterschiedlichen Voraussetzungen möglich ist. Nach einem vorteilhaften Merkmal der Erfindung ist vorgesehen, dass die Information über die Berechtigungen nicht beim Objekt abgespeichert werden, sondern in der Beziehung zwischen Objekt und Betrachter oder einem obergeordneten Hierarchieelement. Dadurch wird eine Trennung in Objektdaten und Berechtigungsdaten möglich. Dabei ist es unerhebUch, ob dies in Zusammenhang mit einer Datenbank, einem elektronischen System oder einer organisatorischen Einheit steht. Ein Ausführungsbeispiel des Verfahrens ist in Zeichnung 1 und der folgenden Beschreibung dargestellt. Es zeigt: In Zeichnung 1 ist beispielhaft eine Anwendung auf ein Berechtigungsystem eines RDBMS (Relationalen Datenbank Management Systems) dargestellt. Dabei handelt es sich um den Zugriff eines beliebigen Benutzers auf eine Tabelle mit Objekten. Der Benutzer hat nur Zugang zum Benutzerbereich und so auch nur zu den verschlüsselten Objektdaten, die er mit Hilfe des für ihn erzeugten Zertifikates entschlüsseln kann. Die Administration erfolgt im Administrationsbereich, in dem Benutzerberechtigungen beliebiger Art bestimmten Gruppen zugeordnet werden. Unter Gruppen versteht man in diesem Zusammenhang Gruppen von Objekten der betrachteten Tabelle, beispielsweise alle rechteckigen Objekte. Das RDBMS erstellt nun ein Benutzerzertifikat und eine passende Verschlüsselung für die Objektgruppe aus der Tabelle mit Objekten und wendet die Verschlüsselung auf diese Objekte an. Die so erzeugten Daten werden dem Benutzer zugänglich gemacht. Für die Verschlüsselung können beliebig komplizierte oder einfache unsymmetrische Schlüssel (RSA, MD5, . .. ) verwendet werden, es muss nur sicher gestellt sein, dass diese den Geschwindigkeits- und Sicherheitsanforderungen genügen. Bei einer neuerlichen Abfrage werden alle Zertifikate und Schlüssel neu erzeugt, sodass die erhaltenen Daten nur im Moment des Abfragens uneingeschränkte Gültigkeit haben. Wenn sich die Berechtigungen ändern, werden im Moment des Änderns alle weiteren Abfragen mit den richtigen Berechtigungen abgearbeitet.
Claims (1)
1. Verfahren zur dynamischen datenabhängigen Bestimmung und Anwendung von Berechtigungen in hierarchischen und relationalen Umgebungen, d ad u r c h g e k e nnz e i c h n e t, dass die Berechtigung Objekte, beispielsweise einer Liste, zu lesen oder zu modifizieren über ein Zugangszertifikat gesteuert wird. Der Zugriff auf die Liste erfolgt mit Hilfe des Zertifikates transparent für den Benutzer. Das Zertifikat wird datenabhängig erstellt, sodass der Benutzer nur die für ihn erlaubten Aktionen auf erlaubten Objekten anwenden kann. Die Berechtigungen werden in einer Berechtigungsreferenz (Liste, Tabelle, ...) niedergelegt, die dem Benutzer normalerweise nicht zugänghch ist. Die Selektion der Objekte erfolgt mit dem zur Verfügung gestellten Schlüssel, der als Hilfsmittel zur Selektion (beispielsweise Foreign-Key) in der Liste aller Objekte eingesetzt wird.
PATENTANSPRUCH^
1. Verfahren zur dynamischen datenabhängigen Bestimmung und Anwendung von Berechtigungen in hierarchischen und relationalen Umgebungen, dadurch gekennzeichnet, dass die Berechtigung Objekte zu lesen oder zu modifizieren über ein Zugangszertifikat gesteuert wird, wobei der Zugriff mit Hilfe des Zertifikates transparent für den Benutzer erfolgt mit einem Zertifikat, das datenabhängig erstellt wird, sodass der Benutzer nur die für ihn erlaubten Aktionen, lesen, schreiben, modifizieren, löschen, auf erlaubten Objekten anwenden kann, mit der wesentlichen Eigenschaft, dass die Berechtigungen in einer Berechtigungsreferenz niedergelegt werden, die dem Benutzer nicht zugänglich ist und die Selektion der Objekte mit dem zur Verfügung gestellten Schlüssel erfolgt.
NACHGEREICHT
Priority Applications (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| AT62007A AT504214B1 (de) | 2007-01-03 | 2007-01-03 | Verfahren zur dynamischen, datenabhängigen bestimmung und anwendung von berechtigungen in hierarchischen und relationalen umgebungen |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| AT62007A AT504214B1 (de) | 2007-01-03 | 2007-01-03 | Verfahren zur dynamischen, datenabhängigen bestimmung und anwendung von berechtigungen in hierarchischen und relationalen umgebungen |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| AT504214B1 AT504214B1 (de) | 2008-04-15 |
| AT504214A4 true AT504214A4 (de) | 2008-04-15 |
Family
ID=39273021
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| AT62007A AT504214B1 (de) | 2007-01-03 | 2007-01-03 | Verfahren zur dynamischen, datenabhängigen bestimmung und anwendung von berechtigungen in hierarchischen und relationalen umgebungen |
Country Status (1)
| Country | Link |
|---|---|
| AT (1) | AT504214B1 (de) |
Family Cites Families (7)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US7743248B2 (en) * | 1995-01-17 | 2010-06-22 | Eoriginal, Inc. | System and method for a remote access service enabling trust and interoperability when retrieving certificate status from multiple certification authority reporting components |
| US6038563A (en) * | 1997-10-31 | 2000-03-14 | Sun Microsystems, Inc. | System and method for restricting database access to managed object information using a permissions table that specifies access rights corresponding to user access rights to the managed objects |
| US7406596B2 (en) * | 2000-03-10 | 2008-07-29 | Herbert Street Technologies | Data transfer and management system |
| AU2001249067A1 (en) * | 2000-05-19 | 2001-12-03 | University Of Maryland, Baltimore | Method of use of peptide antagonists of zonulin to prevent or delay the onset ofdiabetes |
| DE10038779A1 (de) * | 2000-08-09 | 2002-03-07 | Schneider Automation Gmbh | Verfahren zur Übertragung von Daten in ein oder aus einem Steuerungsgerät wie speicherprogrammierbare Steuerung sowie Steuerungsgerät |
| WO2005091106A1 (de) * | 2004-03-17 | 2005-09-29 | Fujitsu Siemens Computers Gmbh | Verfahren und steuerungsprogramm zur überprüfung und/oder einräumung einer berechtigung zum zugriff auf ein computerbasiertes objekt |
| DE102004047146A1 (de) * | 2004-09-29 | 2006-03-30 | Bayer Business Services Gmbh | Rechteverwaltung |
-
2007
- 2007-01-03 AT AT62007A patent/AT504214B1/de not_active IP Right Cessation
Also Published As
| Publication number | Publication date |
|---|---|
| AT504214B1 (de) | 2008-04-15 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| DE202020106393U1 (de) | Datenaustausch | |
| DE69228350T2 (de) | Verwaltungssschnittstelle und format für lizenzverwaltungssystem | |
| DE112013000473T5 (de) | Verfahren zum Optimieren der Verarbeitung von Daten mit eingeschränktem Zugriff | |
| EP2409255B1 (de) | Verfahren zur erzeugung von asymmetrischen kryptografischen schlüsselpaaren | |
| WO2001006341A1 (de) | Datenverarbeitungsvorrichtung | |
| DE102019007354A1 (de) | Narrationssystem für interaktive dashboards | |
| DE112022004921T5 (de) | Sichere verteilung von richtlinien in einer cloud-umgebung | |
| WO2010060985A2 (de) | Verfahren, system und simulations- bzw. analysemodell zur datenverarbeitung | |
| DE202015104128U1 (de) | Datenzugriffssystem | |
| CN107426134A (zh) | 一种基于关系的访问控制方法 | |
| DE10023820A1 (de) | Software-Schutzmechanismus | |
| US20080288532A1 (en) | Computer Device for Managing Documents in Multi-User Mode | |
| EP3552141B1 (de) | Server-computersystem zur bereitstellung von datensätzen | |
| WO2018087175A1 (de) | Zugriffskontrolle auf datenobjekte | |
| EP3588357A1 (de) | System mit zertifikat-basierter zugriffskontrolle | |
| EP3580908B1 (de) | Zugriffsverwaltungssystem zum export von datensätzen | |
| AT504214A4 (de) | Verfahren zur dynamischen, datenabhängigen bestimmung und anwendung von berechtigungen in hierarchischen und relationalen umgebungen | |
| Wang et al. | An administrative model for role graphs | |
| DE102017000167A1 (de) | Anonymisierung einer Blockkette | |
| CN103500314A (zh) | 一种权限控制系统构建方法及装置 | |
| DE102017011782A1 (de) | Produkt- und Qualitäts-Verfolgbarkeit für die Additive Fertigung und Dokumentation zur Absicherung des Geistigen Eigentums | |
| Osborn | Integrating role graphs: a tool for security integration | |
| DE112021001425T5 (de) | Sichere datenreplikation in verteilten datenspeicherumgebungen | |
| DE102020121985A1 (de) | Suche in einer Datenbank mit abgestuften Suchberechtigungen | |
| EP4655697A1 (de) | Verfahren, kontrollinstanz und computerprogrammprodukt zur kontrolle eines zugriffs auf strukturierte daten oder auf funktionen einer industriellen automatisierungsanordnung |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| MM01 | Lapse because of not paying annual fees |
Effective date: 20180103 |