ES2267076T3 - Servidor de seleccion automatica de autenticacion. - Google Patents

Servidor de seleccion automatica de autenticacion. Download PDF

Info

Publication number
ES2267076T3
ES2267076T3 ES04785990T ES04785990T ES2267076T3 ES 2267076 T3 ES2267076 T3 ES 2267076T3 ES 04785990 T ES04785990 T ES 04785990T ES 04785990 T ES04785990 T ES 04785990T ES 2267076 T3 ES2267076 T3 ES 2267076T3
Authority
ES
Spain
Prior art keywords
authentication
identifier
terminal
user
borrower
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES04785990T
Other languages
English (en)
Inventor
Patrick Bauban
Philippe Michon
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Orange SA
Original Assignee
France Telecom SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by France Telecom SA filed Critical France Telecom SA
Application granted granted Critical
Publication of ES2267076T3 publication Critical patent/ES2267076T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • H04L63/205Network architectures or network communication protocols for network security for managing network security; network security policies in general involving negotiation or determination of the one or more network security mechanisms to be used, e.g. by negotiation between the client and the server or between peers or by selection according to the capabilities of the entities involved
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/2866Architectures; Arrangements
    • H04L67/30Profiles
    • H04L67/303Terminal profiles
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/40Network security protocols
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2113Multi-level security, e.g. mandatory access control
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2115Third party
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/30Definitions, standards or architectural aspects of layered protocol stacks
    • H04L69/32Architecture of open systems interconnection [OSI] 7-layer type protocol stacks, e.g. the interfaces between the data link level and the physical level
    • H04L69/322Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions
    • H04L69/329Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions in the application layer [OSI layer 7]

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Software Systems (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Computer And Data Communications (AREA)
  • Hardware Redundancy (AREA)
  • Two-Way Televisions, Distribution Of Moving Picture Or The Like (AREA)

Abstract

Servidor de autenticación para seleccionar automáticamente una de varias autenticaciones, identificadas, respectivamente, por identificadores de autenticación (AUID) con el fin de autenticar un usuario de un terminal (T) para autorizarle a acceder a un servicio distribuido por un servidor de servicio (SE) de un prestatario identificado por un identificador de prestatario (PRID) a través de una red de comunicación (RC), caracterizado porque comprende: un medio (MSA) para seleccionar en una memoria (TA1 a TA6) un identificador de autenticación (AUID) en función del identificador de prestatario (PRID) y del tipo del terminal y del tipo de la red de comunicación, y un medio (MA) para autenticar el usuario de acuerdo con un proceso de autenticación asociado el identificador de autenticación (AUID).

Description

Servidor de selección automática de autenticación.
La presente invención se refiere a un servidor para autenticar a un usuario de un terminal para acceder a un servicio suministrado por un prestatario a través de un mandatario seleccionando dinámicamente un procedimiento de autenticación a través de una red de telecomunicaciones. De modo más preciso, el procedimiento de autenticación corresponde a una autenticación seleccionada, en función, al menos, del prestatario, del terminal, de la red y de un nivel de seguridad de autenticación.
Los numerosos sistemas de autenticación existentes se diferencian en los niveles de seguridad y en los procedimientos de autenticación. Una autenticación clásica por identificador (login) y contraseña, es estática, es decir, el identificador y la contraseña transmitida a través de la red son idénticos durante autenticaciones sucesivas. Esta autenticación puede sufrir pirateos de contraseña y ofrece, así, un nivel de seguridad de autenticación bajo.
Una autenticación por "número aleatorio (desafío)/respuesta" es dinámica. Esta se basa en un principio de contraseña de uso único denominado OTP (One-Time Password). La captura de contraseña es, entonces, inútil puesto que la contraseña no es reutilizable. Cuando un usuario desea ser autenticado frente a un servidor, el servidor genera un número aleatorio denominado "desafío", y le transmite al terminal del usuario. El usuario introduce, así, la contraseña y la aplica por algoritmos de cifrado y de corte. El terminal del usuario transmite la OTP al servidor, que dispone, entonces, de las informaciones necesarias para la autenticación del usuario.
Las autenticaciones a base de certificados son, igualmente, dinámicas. Estas implementan algoritmos de criptografía con claves públicas y asimétricas. Un certificado comprende una identidad de usuario, una clave pública y una clave privada que son certificadas por una autoridad de certificación. La clave privada es guardada en secreto por el usuario y memorizada en el terminal del usuario. Para activar la clave privada puede necesitarse una contraseña introducida o pronunciada; una huella biométrica o un código confidencial. En la práctica, después de la activación de la clave privada, un servidor transmite un desafío al terminal de usuario. El terminal de usuario firma el desafío con la clave privada del usuario correspondiente y le transmite al servidor. El servidor autentica entonces al usuario con la clave pública del usuario. Por ejemplo, una autenticación por firma electrónica es a base de certificados.
Como los procedimientos de autenticación son, generalmente, complejos y laboriosos de poner en práctica, un mandatario de prestatarios de servicios puede asegurar de manera transparente procedimientos de autenticación de usuario por cuenta de sus clientes denominados "prestatarios". Por ejemplo, un prestatario que propone un servicio de información en tiempo real en internet recurre a un mandatario con el fin de que éste gestione íntegramente el procedimiento de autenticación del usuario. Los procedimientos de autenticación del mandatario son, generalmente, idénticos en una misma red para todos los prestatarios, clientes del mandatario. Además, un prestatario no puede modificar fácilmente el procedimiento de autenticación a su elección en función del par terminal (móvil, PC, televisión, PDA) y la red de telecomunicación (GPRS, Internet) utilizada por los usuarios.
El documento EP1158745 describe un sistema servidor-cliente para controlar el acceso de un terminal de usuario a funciones de aplicación. El sistema comprende un servidor que incluye un componente de autenticación y un componente de seguridad. El componente de autenticación facilita varios mecanismos de autenticación que no son descritos en detalle. Estos mecanismos de autenticación están basados, especialmente, en una contraseña, un identificador de usuario y una firma numérica, seleccionados y dependientes de informaciones contenidas en la petición del cliente, tales como el contenido solicitado por el cliente y el tipo del terminal del cliente. El componente de seguridad facilita una póliza de seguridad que describe condiciones de seguridad para acceder a funciones de aplicación. Si la autenticación es válida y se cumplen las condiciones de acceso para acceder a una función de aplicación, entonces el componente de seguridad solicita la función de aplicación.
El documento EP 1288765 describe una sola autenticación particular de un terminal de usuario frente a un proveedor de servicios, realizada por un servidor de autenticación independiente del proveedor de servicios.
El documento EP1301006 tiene por objetivo adaptar el acceso a recursos de red en función de cada usuario. Accesos a recursos de red se conceden a un usuario en función de características de acceso como el tipo de terminal utilizado por el usuario, la localización del terminal, las características del procedimiento de autenticación del terminal, el sistema de explotación del terminal, etc.
Ninguno de los tres documentos antes citados sugiere una selección de autenticación por un prestatario diferente de aquél que facilita el contenido.
La presente invención tiene por objetivo poner remedio a los inconvenientes antes citados, seleccionando automáticamente una autenticación en función del prestatario y de las características de un terminal de usuario y de una red de telecomunicaciones.
Para conseguir este objetivo, un servidor de autenticación para seleccionar automáticamente una de varias autenticaciones, identificadas, respectivamente, por identificadores de autenticación, con el fin de autenticar a un usuario de un terminal para autorizarle a acceder a un servicio distribuido por un servidor de servicio de un prestatario identificado por un identificador de prestatario a través de una red de comunicación, está caracterizado porque comprende:
un medio para seleccionar en una memoria un identificador de autenticación en función del identificador de prestatario y del tipo de terminal y del tipo de la red de comunicaciones, y un medio para autenticar el usuario de acuerdo con un proceso de autenticación asociado al identificador de autenticación.
El medio para seleccionar puede seleccionar, igualmente, el identificador de autenticación en función de un nivel de seguridad de identificación en correspondencia con el identificador de prestatario, y/o en función de normas de autenticación asociadas al identificador de prestatario y aplicadas, al menos, a un nivel de seguridad de autenticación correspondiente al identificador de prestatario y/o al tipo de terminal y al tipo de la red de comunicación.
De acuerdo con una primera realización, cuando el usuario desea utilizar un servicio ofrecido por el servidor de servicio, se estable una conexión entre el terminal de usuario y el servidor de servicio que solicita la autenticación del usuario al medio para seleccionar. En esta primera realización, el servidor de servicio comprende un medio para transmitir, al menos, el identificador de prestatario y el tipo de terminal y el tipo de la red de comunicación al medio para seleccionar en respuesta a una conexión establecida entre el terminal de usuario y el servidor de servicio, en respuesta a la conexión establecida antes citada.
De acuerdo con una segunda realización, se establece una conexión entre el terminal de usuario y el medio para seleccionar cuando el usuario desea utilizar un servicio en el servidor de servicio. En esta última realización, el medio para seleccionar transmite al terminal una lista de servicios identificados por identificadores de servicio en respuesta a la conexión establecida antes citada, y el terminal transmite al medio para seleccionar un identificador de servicio de un servicio seleccionado por el usuario en la lista transmitida, con el fin de que el medio para seleccionar seleccione el identificador de autenticación, en función, igualmente, del identificador de servicio seleccionado. De acuerdo con una variante de la segunda realización que puede estar combinada con ésta, el medio para seleccionar transmite al terminal una lista de identificadores de prestatarios en respuesta a una conexión establecida entre el terminal de usuario y el medio para seleccionar, y el terminal transmite al medio para seleccionar un identificador de prestatario seleccionado por el usuario en la lista transmitida, con el fin de que el medio para seleccionar seleccione el identificador de autenticación, en función, especialmente, del identificador de prestatario seleccionado.
La invención se refiere, igualmente, a un procedimiento para seleccionar automáticamente una de varias autenticaciones, identificadas, respectivamente, por identificares de autenticación con el fin de autenticar a un usuario de un terminal para autorizarle a acceder a un servicio distribuido por un servidor de servicio de un prestatario identificado por un identificador de prestatario a través de una red de comunicación. El procedimiento está caracterizado porque comprende las etapas de:
-
selección en una memoria de un identificador de autenticación en función del identificador de prestatario y del tipo de terminal y del tipo de la red de comunicación, y
-
autenticación del usuario de acuerdo con un proceso de autenticación asociado al identificador de autenticación.
Otras características y ventajas de la presente invención se pondrán de manifiesto de modo más claro con la lectura de la descripción que sigue de varias realizaciones preferidas de la invención, a titulo de ejemplos no limitativos, refiriéndose a signos de referencia relativos a:
-
un diagrama de bloques esquemático, designado por "figura 1", de un sistema de selección automática de autenticación de acuerdo con la invención;
-
un algoritmo esquemático, designado por "figura 2", de un procedimiento de selección de autenticación puesto en práctica en el sistema de selección automática de autenticación de acuerdo con una primera realización de la invención;
-
un algoritmo esquemático, designado por "figura 3", de un procedimiento de selección de autenticación puesto en práctica en el sistema de selección automática de autenticación de acuerdo con una segunda realización de la invención.
En las realizaciones de la invención, el sistema de selección automática de autenticación ofrece intercambios de informaciones entre un mandatario, un prestatario de servicios y un usuario.
El sistema de selección automática de autenticación de acuerdo con la invención está basado en una arquitectura del tipo cliente-servidor. Éste comprende, principalmente, en la figura 1, varios terminales de usuario interactivos T, al menos, un servidor de autenticación SA como "mandatario" y, al menos, un servidor de servicio SE como "prestatario".
Un usuario accede a través de su terminal interactivo a servicios que necesitan una autenticación del usuario. De acuerdo con la realización de la figura 1, un terminal de usuario T_{1} es, por ejemplo, del tipo receptor de televisión inteligente. El receptor de televisión T_{1} coopera con un telemando con pantalla y teclado alfanumérico que sirve, igualmente, de ratón a través de un enlace de infrarrojos. En variante, el telemando se completa por un teclado más completo inalámbrico por enlace readioeléctrico de proximidad al televisor.
Pueden considerarse otros terminales domésticos, portátiles o no, tales como microordenador, teléfono, consola de juegos de vídeo, puesto de radio, central de alarma, etc. El terminal T es puesto en servicio por un enlace de telecomunicaciones LT y una red de accesos RA, tales como una línea telefónica y la red telefónica conmutada, para ser conectado a una red de transmisión de paquetes de alto caudal RP del tipo internet a la cual está unido el servidor de autenticación SA.
De acuerdo con otro ejemplo, el terminal de usuario T_{2}, dotado, preferentemente, al menos, de un altavoz, es un ordenador personal unido directamente por módem al enlace LT. De acuerdo con otros ejemplos, el terminal de usuario T_{3} comprende un dispositivo u objeto electrónico de telecomunicaciones personal del usuario que puede ser un asistente numérico personal PDA, o bien comprender un puesto de radio inteligente en lugar del receptor de televisión T_{1}, pudendo coexistir los dos tipos de receptor.
El enlace de telecomunicaciones LT puede ser una línea xDSL (Digital Subscriber Line) o de tipo RNSI (Red Numérica de Servicios Integrados) unida a la red de accesos correspondiente.
De acuerdo todavía con otro ejemplo, el terminal T_{4} es un terminal radiotelefónico celular móvil, el enlace de telecomunicaciones LT es un canal radiotelefónico y la red de accesos RA es la red fija de una red de radiotelefonía, por ejemplo del tipo GSM (Global System for Mobile communications) o UMTS (Universal Mobile Telecommunications System).
Los terminales de usuario y las redes de accesos no están limitados a los ejemplos anteriores de la figura 1 y pueden estar constituidos por otros terminales y redes de accesos conocidos.
El servidor de autenticación SA comprende un módulo de selección de autenticación MSA, un módulo de autenticación MA y, al menos, una memoria de seis tablas de correspondencia TA1 a TA6. El servidor de autenticación está asociado a un mandatario.
En una variante, el servidor de autenticación SA comprende dos servidores distintos, que incluyen, respectivamente, el módulo de selección de autenticación MSA y el módulo de autenticación MA. Por ejemplo, el módulo MA está en un servidor HTTP cualquiera unido a la red de telecomunicación RC y, por tanto, a la red de paquetes RP y, así, comunica con el servidor SA que incluye el módulo MSA.
La primera tabla TA1 hace corresponder un identificador de autenticación AUID con un identificador de proceso de autenticación PAID. Una autenticación designa, en general, un conjunto de parámetros, tales como login, contraseña y características de usuario y un conjunto de procesos de autenticación que utiliza este conjunto de parámetros. Un proceso de autenticación define etapas sucesivas de una autenticación identificada por el identificador de autenticación AUID.
La segunda tabla TA2 hace corresponder el identificador de autenticación AUID de cada autenticación, al menos, a un tipo de terminal T y a un tipo de una red de comunicación RC que puede soportar la autenticación identificada. En efecto, las autenticaciones difieren según el tipo del terminal T y el tipo de la red de comunicación RC a través de la cual transitan los mensajes intercambiados entre el terminal y el servidor SE o SA según una primera o una segunda realización del procedimiento que más adelante se describe.
La red de comunicación RC está definida por un conjunto de líneas y de aparatos necesarios para una transmisión específica de datos. Por ejemplo, una red SMS (Short Message Service) es una red de comunicación asimilada a una parte de la red GSM reutilizada en la transferencia de mensajes cortos y de aparatos específicos tal como un servidor de mensajes cortos. Una red vocal constituida por una plataforma vocal VXML (Voice extensible Markup Language), de servidores aplicativos y de una parte de la red radiotelefónica o telefónica conmutada es otra red de comunicación. De acuerdo con otros ejemplos, una red de comunicación de acuerdo con la invención puede ser, al menos, una de las redes GSM, UMTS, WAP (Wíreles Application Protocol), USSD (Unstructured Supplementary Services Data), Internet, etc.
La tercera tabla TA3 asocia, al menos, un identificador de servicio SID, al menos, a un identificador de prestatario de servicios PRID, es decir, un identificador PRID de un servidor de servicio SE que distribuye un servicio identificado por el identificador SID. Un servicio puede estar asociado a uno o a varios prestatarios y, recíprocamente, un prestatario puede estar asociado a uno o a varios servicios. Con fines de simplificación, la palabra "prestatario" puede designar, igualmente, al menos, un servicio gestionado por el prestatario o, al menos, un servidor de servicio gestionado por el prestatario.
La cuarta tabla TA4 hace corresponder a cada identificador de prestatario PRID ninguna o, al menos, una norma de autenticación RE y, al menos, un nivel de seguridad de autenticación NAU autorizado por el prestatario identificado por el identificador de prestatario o, al menos, un identificador de autenticación AUID. Las normas de autenticación definen, por ejemplo, una acción que hay que ejecutar cuando varios niveles de seguridad de autenticación están autorizados por un prestatario y/o cuando los tipos del terminal T y de la red de comunicación RC identificados soportan varias autenticaciones que tienen un nivel de seguridad de autenticación autorizado.
La quinta tabla TA5 asocia a cada nivel de seguridad de autenticación NAU, al menos, un identificador de autenticación AUID.
La sexta tabla TA6 contiene identificadores de usuario USID cuyos usuarios tienen, cada uno, un acceso, al menos, a un par identificador de prestatario e identificador de servicio (PRID, SID) que está prohibido y, eventualmente, hace corresponder el identificador USID de un usuario a informaciones respectivas IMP susceptibles de informar sobre causas de prohibición de servicio relativas al usuario. Por ejemplo, las informaciones IMP informan sobre defectos de pago por el usuario. La tabla TA6 en unión con la tabla TA3 hace corresponder a cada identificador de usuario USID, al menos, un par identificador de prestatario PRID e identificador de servicio SID.
El módulo de autenticación MA comprende una memoria de tipo PROM que incluye varios procesos (algoritmos) de autenticación designados por identificadores PAID, y una base de datos de usuarios que comprende, al menos, dos tablas de memoria TAA1 y TAA2. La tabla TAA1 asocia el identificador USID de cada usuario a informaciones personales sobre el usuario, tales como un nombre, una contraseña, un login, etc., la tabla TA2 asocia el identificador USID de un usuario, al menos, a un par identificador de prestatario PRID e identificador de servicio SID.
Preferentemente, el sistema de selección automática de autenticación de acuerdo con la invención comprende varios servidores de servicio SE_{1} a SE_{I} en la figura 1. Un servidor de servicio es de tipo servidor HTTP clásico y dispone, al menos, de una aplicación que distribuye, al menos, un servicio frente a varios usuarios a través de los terminales T. Al menos un servidor de servicio SE está asociado a un prestatario de servicio que propone, al menos, un servicio a los usuarios. La naturaleza de los servicios importa poco para la invención. A título de ejemplo, un servicio es una consulta de cuenta bancaria o la recepción de actualidades bursátiles. Una herramienta de programación tal como una interfaz de programación de aplicación API (Application Programming Interface) está instalada en cada servidor de servicio SE. Esta herramienta API asegura intercambios de datos formateados entre una de las aplicaciones de servicio implementadas en uno de los servidores de servicios SE y el servidor de autenticación SA.
Un procedimiento de selección de autenticación comprende, principalmente, etapas E1 a E13 de acuerdo con una primera realización en la figura 2. Un terminal de usuario T requiere una conexión con uno de los servidores de servicios SE en la etapa E1, transmitiéndole una petición de acceso de servicio.
En respuesta a la conexión establecida entre el terminal de usuario y el servidor de servicio SE, la herramienta de programación API instalada en el servidor de servicio SE establece una conexión con el servidor de autenticación SA para transmitir al módulo de selección de autenticación MSA el identificador de prestatario PRID, el tipo del terminal T y el tipo de la red de comunicación RC, e identificadores de servicio SID cuando varios servicios son propuestos por el prestatario que gestiona el servidor SE, en la etapa E2. El servidor de servicio SE redirige la conexión con el terminal de usuario T hacia el servidor de autenticación SA transmitiendo la dirección URL (Uniform Ressource Locator) del servidor SE al terminal T. El terminal de usuario T es redirigido, entonces, hacia el servidor de autenticación SA.
El módulo de selección de autenticación MSA selecciona en una memoria (TA1 a TA6) un identificador de autenticación AUID en función, además, del identificador de prestario PRID y del tipo del terminal T y del tipo de red de comunicación RC transmitida, con el fin de que el módulo de autenticación MA lance posteriormente un proceso de autenticación asociado al identificador de autenticación seleccionado AUID en el terminal de usuario T.
En la etapa E3, el módulo de selección de autenticación MSA en el servidor de autenticación SA selecciona en la tabla TA4, al menos, un nivel de seguridad de autenticación NAU correspondiente al identificador del prestatario transmitido PRID. El nivel de seguridad de autenticación contribuye, igualmente, a la selección del identificador de autenticación AUID. En variante, cuando, en la etapa E3, se determinan varios niveles de seguridad de autenticación, las normas de autenticación RE asociadas al identificador de prestatario PRID en la tabla TA4 permiten seleccionar un solo nivel de autenticación NAU y, así, participan en la selección del identificador de autenticación AUID. Por ejemplo, una norma de autenticación es: "seleccionar permanentemente el nivel de seguridad de autenticación más elevado".
Después, en la etapa E4, el módulo de selección MSA selecciona en la tabla TA5, al menos, un identificador de autenticación AUID1 correspondiente al nivel o a los niveles de seguridad de autenticación NAU seleccionados en la etapa E3.
En la etapa E5, el módulo de selección MSA selecciona en la tabla TA2, al menos, un identificador de autenticación AUID2 correspondiente al tipo de terminal y al tipo de la red de comunicación transmitida por el servidor SE. En variante, la etapa E5 se
desarrolla antes o después de la etapa E3.
En la etapa E6, el módulo de selección MSA determina identificadores de autenticación AUID3 comunes a los identificadores de autenticación AUID1 y AUID2 seleccionados en las etapas E4 y E5. Cuando no hay ningún identificador de autenticación común, en una etapa E71 el servidor de autenticación SA envía al terminal de usuario T un mensaje de rechazo que señala el rechazo del acceso al servicio solicitado por el usuario. Cuando están en común varios identificadores de autenticación AUID3, las normas de autenticación RE asociadas al identificador de prestatario PRID permiten seleccionar un solo identificador de autenticación AUID en una etapa E72.
Habiendo seleccionado el módulo de selección de autenticación, el identificador de autenticación AUID, el módulo de autenticación MA en el servidor de autenticación SA selecciona en la tabla TA1 un identificador de proceso de autenticación PAID correspondiente al identificador de autenticación AUID en la etapa E8. El módulo de autenticación MA lanza el proceso de autenticación identificado por el identificador de proceso seleccionado PAID en la etapa E9. El proceso de autenticación define etapas que componen la autenticación asociada al proceso. Por ejemplo, la autenticación seleccionada es una autenticación clásica por login y contraseña, y una de las etapas del proceso de autenticación es, entonces, un envío de una petición de entrada del login y de la contraseña por el servidor de autenticación SA al terminal de usuario T.
Cuando el usuario no es autenticado en la etapa E10, el módulo de autenticación MA del servidor de autenticación SA transmite al terminal un mensaje de rechazo en una etapa E012.
Un usuario autenticado es, así, un usuario cuyo identificador USID está incluido en la tabla de memoria TAA1 del módulo de autenticación MA.
Cuando el usuario está autenticado, el módulo de autenticación MA verifica en la tabla TAA2 si el usuario ha suscrito al par prestatario/servicio en una etapa E11, es decir, si el identificador de usuario USID está asociado al par identificador de prestatario seleccionado e identificador de servicio seleccionado (PRID, SID) en la tabla TAA2. Cuando el usuario no ha suscrito al par prestatario/servicio, el módulo de autenticación MA transmite al terminal un mensaje de rechazo en la etapa E012.
Cuando el usuario está autenticado y ha suscrito al par prestatario/servicio, el módulo de autenticación MA comprueba en la tabla TA6 si el usuario no tiene prohibido el acceso al par identificador de prestatario e identificador de servicio (PRID, SID) en la etapa E12. Cuando el usuario tiene el acceso prohibido, el módulo de autenticación transmite al terminal un mensaje de rechazo en la etapa E012.
Cuando el usuario no tiene prohibido el acceso y, por tanto, después de una autenticación positiva del usuario, el módulo de autenticación MA en el servidor de autenticación SA manda una redirección de la conexión con el terminal T hacia el servidor de servicio SE. El módulo MA en el servidor SA manda, igualmente, la transmisión del tipo del terminal, del tipo de la red de comunicación, del identificador de servicio SID, del nivel de seguridad de autenticación NAU seleccionado o designado por el identificador de autenticación AUID y, eventualmente, del identificador de usuario USID y/o de un tiquet de facturación y/o de un resultado de la autenticación del usuario que es aquí positivo, al servidor de servicio SE, más particularmente a la herramienta de programación API del servidor de servicio, en la etapa E13. La transmisión del identificador de servicio SID es útil cuando el servidor de servicio SE distribuye varios servicios.
En la práctica, el módulo de autenticación MA memoriza el resultado de la autenticación del usuario con el fin de conservar una traza de la autenticación durante un litigio entre el usuario del terminal T y el prestatario que gestiona el servidor de servicio SE.
En variante, al menos, una de las etapas E11 y E12 precede a las etapas de autenticación E8, E9 y E10.
En una variante principal de la primera realización, en la etapa E3 el módulo de selección de autenticación MSA en el servidor de autenticación SA selecciona en la tabla TA4 todos los identificadores de autenticación AUID asociados al identificador de prestatario PRID transmitido por el servidor de servicio SE, en lugar de seleccionar un nivel de seguridad de autenticación NAU. En esta variante, la etapa E4 está suprimida. En la etapa E5, el módulo de selección MSA selecciona en la tabla TA2, al menos, un identificador de autenticación AUID2 correspondiente al tipo del terminal T y de la red de comunicación RC transmitida por el servidor SE. En la etapa E6, el módulo de selección determina identificadores de autenticación comunes con los resultantes de las selecciones realizadas en las etapas E3 y E5. Cuando el módulo de selección no ha identificado ningún identificador de autenticación común, se envía un mensaje de rechazo desde el servidor de autenticación SA al terminal de usuario T en la etapa E71. Cuando varios identificadores de autenticación son comunes, las normas de autenticación RE asociadas al identificador de prestatario PRID permiten seleccionar únicamente un solo identificador de autenticación AUID en la etapa E72. Las etapas siguientes son idénticas a las de la primera realización.
Un parámetro puede ser informado a nivel de la herramienta de programación API por el prestatario, con el fin de elegir entre un modo por nivel de seguridad de autenticación correspondiente a la primera realización y un modo por autenticación correspondiente a la variante enunciada anteriormente. Este parámetro es transmitido por la herramienta API al servidor de autenticación SA en la etapa E2. Este parámetro puede estar asociado previamente al identificador de prestatarios PRID en la tabla TA4.
En una segunda realización, el procedimiento de selección de autenticación comprende, principalmente, etapas F1 a F16 en la figura 3. El terminal requiere una conexión directa con el módulo de selección de autenticación MSA en el servidor de autenticación SA en la etapa F1.
En respuesta a la conexión establecida entre el terminal de usuario T y el módulo de selección MSA, el servidor de autenticación SA o, de modo más preciso, el módulo de selección de autenticación MSA, transmite al terminal T una lista de servicios {SID} diferentes contenidos en la tabla TA3 en la etapa F2. La lista de servicios {SID} comprende, al menos, los identificadores SID de los servicios y, en variante, otras características como un nombre y una descripción de cada servicio. El usuario del terminal T selecciona un servicio en la lista de servicios {SID}. El terminal T transmite al módulo de selección MSA el identificador de servicio SID asociado al servicio seleccionado por el usuario en la etapa F3 en la lista transmitida. El módulo de selección de autenticación selecciona el identificador de autenticación AUID, en función, igualmente, del identificador de servicio seleccionado SID.
En la etapa F4 el servidor de autenticación SA selecciona en la tabla TA3 todos los identificadores de prestatario correspondientes al identificador de servicio seleccionado SID, en forma de una lista de identificadores de prestatario {PRID}.
Cuando la lista de identificadores de prestatario comprende varios identificadores de prestatario PRID correspondientes al identificador de servicio seleccionado SID, el servidor de autenticación SA transmite al terminal de usuario T la lista {PRID} de los identificadores de prestatario susceptibles de ofrecer el servicio identificado por el identificador de servicio SID, en una etapa F51. Esta lista de identificadores de prestatario {PRID} comprende, al menos, los identificadores de los prestatarios y en variante otras características como un nombre y una descripción de cada prestatario. El usuario del terminal selecciona un prestatario y después el terminal transmite al servidor de autenticación SA el identificador PRID del prestatario seleccionado por el usuario en una etapa F52.
Cuando ningún identificador de prestatario corresponde al identificador de servicio SID, el servidor de autenticación SA transmite un mensaje de error al terminal T en una etapa F53, con el fin de notificar al usuario del terminal que ningún prestatario suministra todavía este servicio.
En una variante, el servidor de autenticación SA transmite directamente una lista de todos los identificadores de prestatario contenidos en la tabla TA4 al terminal T, en lugar de la lista de los identificadores de servicio, en la etapa F2. El usuario selecciona directamente un prestatario, y el identificador de prestatario seleccionado PRID, en lugar del identificador de servicio SID seleccionado, es transmitido, entonces, por el terminal T al módulo de selección de autenticación MSA del servidor de autenticación SA en la etapa F3. El módulo de selección de autenticación MSA selecciona el identificador de autenticación AUID en función, especialmente, del identificador de prestatario PRID seleccionado.
Cuando varios identificadores de servicio corresponden al identificador de prestatario PRID seleccionado anteriormente, el servidor de autenticación transmite al terminal cada identificador de prestatario y la lista de identificadores de servicio asociada a la etapa F2. El usuario del terminal selecciona el prestatario y uno de los servicios ofrecidos por el prestatario seleccionado, después el terminal T transmite al servidor de autenticación SA el identificador PRID del prestatario y el identificador SID del servicio seleccionados por el usuario del terminal, en la etapa F3. En esta variante, están suprimidas las etapas F4, F51, F52 y F53.
El servidor de autenticación SA tiene, entonces, en memoria el par identificador de prestatario e identificador de servicio (SID, PRID) correspondientes al deseo del usuario.
Las etapas siguientes F6 a F15 corresponden, respectivamente, a las etapas E3 a E12 de la primera realización del procedimiento de selección en la figura 2.
En la etapa F8, correspondiente a la etapa E5, el servidor de autenticación SA determina el tipo del terminal y el tipo de la red de comunicación RC utilizada para comunicar entre el terminal T y el servidor de autenticación SA. Después, este último selecciona, al menos, un identificador de autenticación AUID2 en función del tipo del terminal T y del tipo de la red de comunicación RC, como se ha descrito para la etapa E5.
Cuando el usuario está autenticado, ha suscrito al par prestatario/servicio, y está autorizado a acceder al par prestatario/servicio, el servidor de autenticación SA redirige la conexión con el terminal T hacia el servidor de servicio SE y transmite en la etapa F16 al servidor de servicio SE y, de modo más particular, a la herramienta API del servidor de servicio SE, el tipo del terminal, el tipo de la red de comunicación del usuario, el identificador de servicio SID, el nivel de seguridad de autenticación NAU seleccionado y, eventualmente, el identificador de usuario USID y/o un tiquet de facturación y/o el resultado de la autenticación que es positivo.
Cuando el resultado de la autenticación del usuario es positivo y transmitido o, más simplemente, cuando el tipo del terminal, el tipo de la red de comunicación, el identificador de servicio y el nivel de seguridad de autenticación son transmitidos, el servidor de servicio SE autoriza al terminal de usuario a acceder al servicio deseado por el usuario e identificado por el identificador de servicio SID. En otros casos, el acceso es rechazado al usuario, como está indicado en la etapa E012.
El tipo del terminal T y el tipo de la red de comunicación RC son transmitidos con el fin de que el servidor de servicio SE adapte la comunicación al terminal. Por ejemplo, si el terminal es un terminal radiotelefónico celular móvil y el protocolo de intercambio con éste a través de internet es de tipo WAP, el servidor de servicio SE comunicará con el terminal utilizando el lenguaje WML (Wireles Markup
Language).
En una variante de la segunda realización, después de la etapa F1 y antes de la etapa F2, el usuario del terminal T selecciona él mismo el nivel de seguridad de autenticación NAU entre varios conocidos previamente. En respuesta al identificador seleccionado NAU transmitido por el terminal al servidor de autenticación SA, este último transmite identificadores de servicio SID correspondientes al nivel de autenticación seleccionado por el usuario en la etapa F2. El usuario selecciona el servicio, después el terminal transmite el identificador de servicio SID al servidor de autenticación SA, en la etapa F3. A continuación, en las etapas siguientes F4 a F16, se suprime la etapa F6 que corresponde a la etapa E3.
En variante, cuando, en la primera y segunda realizaciones, el servidor de autenticación SA transmite el identificador de usuario USID, el servidor de autenticación puede transmitir, igualmente, otros parámetros sobre el usuario, como el apellido, el nombre, etc.
La variante principal de la primera realización puede aplicarse en el contexto de la segunda realización.
La invención descrita aquí se refiere a un procedimiento y a un servidor de selección de autenticación. De acuerdo con una implementación preferida, las etapas del procedimiento son determinadas por las instrucciones de un programa de selección de autenticación incorporado en un servidor de autenticación SA, y el procedimiento de acuerdo con la invención es puesto en práctica cuando este programa es cargado en un ordenador cuyo funcionamiento es mandado, entonces, por la ejecución del programa.
En consecuencia, la invención se aplica, igualmente, a un programa de ordenador, especialmente a un programa de ordenador sobre o en un programa de informaciones, adaptado para poner en práctica la invención. Este programa puede utilizar cualquier lenguaje de programación y estar en forma de código ejecutable o en cualquier forma deseable para implantar un procedimiento de acuerdo con la invención.
El soporte de informaciones puede ser cualquier entidad o dispositivo capaz de almacenar el programa. Por ejemplo, el soporte puede comprender un medio de almacenamiento, tal como una ROM, por ejemplo un CD ROM o una ROM de circuito microelectrónico o, también, un medio de registro magnético, por ejemplo un disquete (floppy disk) o un disco duro.
Por otra parte, el soporte de informaciones puede ser un soporte transmisible, tal como una señal eléctrica u óptica, que puede ser encaminada a través de un cable eléctrico u óptico, por radio o por otros medios. El programa de acuerdo con la invención puede ser, en particular, telecargado en una red de tipo internet.
Alternativamente, el soporte de informaciones puede ser un circuito integrado en el cual el programa está incorporado, estando el circuito adaptado para ejecutar o para ser utilizado en la ejecución del procedimiento de acuerdo con la invención.

Claims (10)

1. Servidor de autenticación para seleccionar automáticamente una de varias autenticaciones, identificadas, respectivamente, por identificadores de autenticación (AUID) con el fin de autenticar un usuario de un terminal (T) para autorizarle a acceder a un servicio distribuido por un servidor de servicio (SE) de un prestatario identificado por un identificador de prestatario (PRID) a través de una red de comunicación (RC), caracterizado porque comprende:
un medio (MSA) para seleccionar en una memoria (TA1 a TA6) un identificador de autenticación (AUID) en función del identificador de prestatario (PRID) y del tipo del terminal y del tipo de la red de comunicación, y un medio (MA) para autenticar el usuario de acuerdo con un proceso de autenticación asociado el identificador de autenticación (AUID).
2. Servidor de autenticación de acuerdo con la reivindicación 1, en el cual el medio para seleccionar (MSA) selecciona (E4) el identificador de autenticación (AUID) en función de un nivel de seguridad de autenticación (NAU) en correspondencia con el identificador de prestatario (PRID).
3. Servidor de autenticación de acuerdo con las reivindicaciones 1 o 2, caracterizado porque el medio para seleccionar (MSA) selecciona el identificador de autenticación (AUID) en función de normas de autenticación (RE) asociadas al identificador de prestatario (PRID) y aplicadas, al menos, a un nivel de seguridad de autenticación (NAU) correspondiente al identificador de prestatario (PRID) y/o al tipo de terminal y al tipo de red de comunicación.
4. Servidor de autenticación de acuerdo con una cualquiera de las reivindicaciones 1 a 3, caracterizado porque el servidor de servicio (SE) comprende un medio (API) para transmitir (E2), al menos, el identificador de prestatario (PRID) y el tipo de terminal y el tipo de red de comunicación al medio para seleccionar (MSA) en respuesta a una conexión establecida entre el terminal de usuario (T) y el servidor de servicio (SE).
5. Servidor de autenticación de acuerdo con una cualquiera de las reivindicaciones 1 a 3, en el cual el medio para seleccionar (MSA) transmite al terminal (F2) una lista de servicios ({SID}) identificados por identificadores de servicio (SID) en respuesta a la conexión establecida entre el terminal de usuario (T) y el medio para seleccionar (MSA), y el terminal transmite (F3) al medio para seleccionar un identificador de servicio (SID) de un servicio seleccionado por el usuario en la lista transmitida, con el fin de que el medio para seleccionar seleccione el identificador de autenticación (AUID), en función, igualmente, del identificador de servicio seleccionado (SID).
6. Servidor de autenticación de acuerdo con una cualquiera de las reivindicaciones 1 a 5, en el cual el medio para seleccionar (MSA) transmite al terminal (F2) una lista ({PRID}) de identificadores de prestatario (PRID) en respuesta a una conexión establecida entre el terminal de usuario (T) y el medio para seleccionar (MSA), y el terminal transmite (F3) al medio para seleccionar un identificador de prestatario (PRID) seleccionado por el usuario en la lista transmitida, con el fin de que el medio para seleccionar seleccione el identificador de autenticación (AUID), en función, especialmente, del identificador de prestatario (PRID) seleccionado.
7. Servidor de autenticación de acuerdo con una cualquiera de las reivindicaciones 1 a 6, en el cual el medio para autenticar (MA) transmite (E13, F16) al servidor de servicio (SE), al menos, el tipo del terminal, el tipo de la red de comunicación, el identificador de servicio (SID) transmitido, y un nivel de seguridad (NAU) de la autenticación designado por el identificador de autenticación seleccionado (AUID), cuando el usuario es autenticado.
8. Servidor de autenticación de acuerdo con una cualquiera de las reivindicaciones 1 a 6, caracterizado porque comprende dos servidores distintos que incluyen, respectivamente, el medio para seleccionar (MSA) y el medio para autenticar (MA).
9. Procedimiento para seleccionar automáticamente una de varias autenticaciones, identificadas, respectivamente, por identificadores de autenticación (AUID) con el fin de autenticar un usuario de un terminal (T) para autorizarlo a acceder a un servicio distribuido por un servidor de servicio (SE) de un prestatario identificado por un identificador de prestatario (PRID) a través de una red de comunicación (RC), caracterizado porque comprende las etapas de:
- selección en una memoria (TA1 a TA6) de un identificador de autenticación (AUID) en función del identificador de prestatario (PRID) y del tipo de terminal y del tipo de la red de comunicación, y
- autenticación del usuario de acuerdo con un proceso de autenticación asociado al identificador de autenticación (AUID).
10. Programa de ordenador en un soporte de informaciones, cargado y ejecutado en un servidor de autenticación (SA) para seleccionar automáticamente una de varias autenticaciones, identificadas, respectivamente, por identificadores de autenticación (AUID) con el fin de autenticar un usuario de un terminal (T) para autorizarle a acceder a un servicio distribuido por un servidor de servicio (SE) de un prestatario identificado por un identificador de prestatario (PRID) a través de una red de comunicación (RC), estando caracterizado el citado programa porque comprende instrucciones de programa para:
- seleccionar (E6) en una memoria (TA1 a TA6) un identificador de autenticación (AUID) en función del identificador de prestatario (PRID) y del tipo de terminal y del tipo de la red de comunicación, y
- autenticar el usuario de acuerdo con un proceso de autenticación asociado al identificador de autenticación (AUID).
ES04785990T 2003-08-05 2004-07-22 Servidor de seleccion automatica de autenticacion. Expired - Lifetime ES2267076T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR0309673A FR2858732B1 (fr) 2003-08-05 2003-08-05 Systeme de selection automatique d'authentification
FR0309673 2003-08-05

Publications (1)

Publication Number Publication Date
ES2267076T3 true ES2267076T3 (es) 2007-03-01

Family

ID=34073043

Family Applications (1)

Application Number Title Priority Date Filing Date
ES04785990T Expired - Lifetime ES2267076T3 (es) 2003-08-05 2004-07-22 Servidor de seleccion automatica de autenticacion.

Country Status (7)

Country Link
US (1) US20060174332A1 (es)
EP (1) EP1537718B1 (es)
AT (1) ATE332054T1 (es)
DE (1) DE602004001384T2 (es)
ES (1) ES2267076T3 (es)
FR (1) FR2858732B1 (es)
WO (1) WO2005015877A1 (es)

Families Citing this family (17)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9614772B1 (en) 2003-10-20 2017-04-04 F5 Networks, Inc. System and method for directing network traffic in tunneling applications
WO2006084960A1 (fr) * 2005-02-10 2006-08-17 France Telecom Systeme de selection automatique d’authentification
US8418233B1 (en) * 2005-07-29 2013-04-09 F5 Networks, Inc. Rule based extensible authentication
US8533308B1 (en) 2005-08-12 2013-09-10 F5 Networks, Inc. Network traffic management through protocol-configurable transaction processing
WO2007027958A1 (en) * 2005-08-29 2007-03-08 Junaid Islam ARCHITECTURE FOR MOBILE IPv6 APPLICATIONS OVER IPv4
WO2007085175A1 (en) * 2006-01-24 2007-08-02 Huawei Technologies Co., Ltd. Authentication method, system and authentication center based on end to end communication in the mobile network
FI118841B (fi) * 2006-09-13 2008-03-31 Eads Secure Networks Oy Matkaviestimen autentikointi
US9832069B1 (en) 2008-05-30 2017-11-28 F5 Networks, Inc. Persistence based on server response in an IP multimedia subsystem (IMS)
US9130846B1 (en) 2008-08-27 2015-09-08 F5 Networks, Inc. Exposed control components for customizable load balancing and persistence
US8756661B2 (en) * 2009-08-24 2014-06-17 Ufp Identity, Inc. Dynamic user authentication for access to online services
US9098850B2 (en) * 2011-05-17 2015-08-04 Ping Identity Corporation System and method for transaction security responsive to a signed authentication
US8346672B1 (en) 2012-04-10 2013-01-01 Accells Technologies (2009), Ltd. System and method for secure transaction process via mobile device
CA2873804A1 (en) 2011-05-17 2012-11-22 Accells Technologies (2009), Ltd. System and method for performing a secure transaction
WO2013030832A1 (en) 2011-08-31 2013-03-07 Accells Technologies (2009) Ltd. System and method for secure transaction process via mobile device
EP2834729B1 (en) * 2012-04-01 2018-05-02 Early Warning Services, LLC Secure authentication in a multi-party system
US9781105B2 (en) 2015-05-04 2017-10-03 Ping Identity Corporation Fallback identity authentication techniques
US10318718B2 (en) * 2016-09-23 2019-06-11 Ncr Corporation Voice authentication within messaging systems

Family Cites Families (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1158745B1 (en) * 2000-05-26 2003-09-03 International Business Machines Corporation Method and system for secure pervasive access
US6859879B2 (en) * 2000-05-26 2005-02-22 International Business Machine Corporation Method and system for secure pervasive access
US7093019B1 (en) * 2000-11-21 2006-08-15 Hewlett-Packard Development Company, L.P. Method and apparatus for providing an automated login process
EP1288765B1 (en) * 2001-09-04 2007-11-21 Telefonaktiebolaget LM Ericsson (publ) Universal authentication mechanism
US7076797B2 (en) * 2001-10-05 2006-07-11 Microsoft Corporation Granular authorization for network user sessions
US6844715B2 (en) * 2002-09-05 2005-01-18 Honeywell International Inc. Synthetic RF detection system and method

Also Published As

Publication number Publication date
EP1537718B1 (fr) 2006-06-28
DE602004001384D1 (de) 2006-08-10
WO2005015877A1 (fr) 2005-02-17
EP1537718A1 (fr) 2005-06-08
FR2858732B1 (fr) 2005-09-16
ATE332054T1 (de) 2006-07-15
US20060174332A1 (en) 2006-08-03
DE602004001384T2 (de) 2007-05-03
FR2858732A1 (fr) 2005-02-11

Similar Documents

Publication Publication Date Title
US9749325B2 (en) Device ownership security on a network
KR101401190B1 (ko) 네트워크에 대한 접근을 제어하기 위한 방법 및 시스템
CN103354640B (zh) 认证到访网络中的无线设备
US7721326B2 (en) Automatic authentication selection server
JP4975762B2 (ja) エンドユーザ認証システム、装置及び方法
JP4880699B2 (ja) サービスアカウントを保護するための方法、システム、及び装置
KR100882033B1 (ko) 네트워크 오퍼레이터 및 사업 파트너들에 대한 원격통신 가입자의 인증 및 허가를 위한 단말기 내의 공개키 키 쌍의 사용
US7340525B1 (en) Method and apparatus for single sign-on in a wireless environment
US20070266246A1 (en) User authentication method and system for a home network
EP1774744A2 (en) System and method for managing user authentication and service authorization to achieve single-sign-on to access multiple network interfaces
US20060174332A1 (en) Automatic authentication selection server
JP2005531203A (ja) 単一の加入者識別モジュールを使用する無線リンクによる複数の装置の同時認証
KR20250099091A (ko) 온라인 서비스 서버와 클라이언트 간의 상호 인증 방법 및 시스템
US20040152448A1 (en) Method and arrangement for authenticating terminal equipment
KR101395835B1 (ko) 단말장치 및 인증관리장치와, 그 장치의 동작 방법
CN119014027A (zh) 使无线装置能够访问服务api的方法、相关无线装置及相关网络节点