JP2000250858A - サービス認可方式及びサービス認可方法 - Google Patents
サービス認可方式及びサービス認可方法Info
- Publication number
- JP2000250858A JP2000250858A JP11049456A JP4945699A JP2000250858A JP 2000250858 A JP2000250858 A JP 2000250858A JP 11049456 A JP11049456 A JP 11049456A JP 4945699 A JP4945699 A JP 4945699A JP 2000250858 A JP2000250858 A JP 2000250858A
- Authority
- JP
- Japan
- Prior art keywords
- service
- certificate
- information
- request source
- request
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Abstract
(57)【要約】
【課題】 サービスの要求元の情報の変更に柔軟に対応
できるサービス認可方式を提供する。 【解決手段】 この発明に係るサービス認可方式は、サ
ービスを要求する要求元を識別する要求元識別子によっ
て要求元を検証する際に使用する証書となる証明書を発
行する認証サーバ1と、サービスの要求元に関する情報
を格納する情報格納庫4と、要求元識別子と上記証明書
とを含むサービス要求を要求元から受け付け、上記要求
元識別子を上記証明書によって検証し、要求元が認証さ
れた要求元ある場合には、上記情報格納庫より要求元に
対応した情報を読み込み、読み込んだ要求元の情報に基
づいて、要求元へのサービスが可能か否かの判定を行な
い、サービスの提供が可能である場合にサービスを提供
するサービスサーバ3とを備える。
できるサービス認可方式を提供する。 【解決手段】 この発明に係るサービス認可方式は、サ
ービスを要求する要求元を識別する要求元識別子によっ
て要求元を検証する際に使用する証書となる証明書を発
行する認証サーバ1と、サービスの要求元に関する情報
を格納する情報格納庫4と、要求元識別子と上記証明書
とを含むサービス要求を要求元から受け付け、上記要求
元識別子を上記証明書によって検証し、要求元が認証さ
れた要求元ある場合には、上記情報格納庫より要求元に
対応した情報を読み込み、読み込んだ要求元の情報に基
づいて、要求元へのサービスが可能か否かの判定を行な
い、サービスの提供が可能である場合にサービスを提供
するサービスサーバ3とを備える。
Description
【0001】
【発明の属する技術分野】この発明は、証明証を使用し
たサービス認可方式及び方法に関するものである。
たサービス認可方式及び方法に関するものである。
【0002】
【従来の技術】従来使用されていた証明証を使用したサ
ービスの認可方式としては、図4に示す方式があった。
以下に、図4に基づいて従来のサービスの認可方式を説
明する。1pは、サービスを要求する要求元を識別する
要求元識別子によって要求元を検証する際に使用する証
書となる証明証を発行し、また、証明証が失効した場合
には、失効証明証リストを生成する認証サーバである。
2は、要求元識別子と、認証サーバ1pで発行された証
明証とによってサービス要求するサービスの要求元であ
る。ここではクレイマントととして示している。3p
は、要求元識別子と証明証とを含むサービス要求を要求
元から受け付け、要求元識別子と証明証とに基づいて要
求元へのサービスが可能か否かの判定を行ない、サービ
スの提供が可能である場合にサービスを提供するサービ
スサーバである。5pは、要求元を検証する際に使用す
る証書となる証明証であり、認証サーバ1pによって発
行される。6は、要求元から出されるサービス要求であ
る。7は、サービスを要求する要求元を識別する要求元
識別子である。ここでは、一例としてディジタル署名を
示している。8pは、サービスが可能か否かの判定を行
なうための情報としてサービスサーバが使用するサービ
ス認可可否判定のための情報である。認証サーバ1pで
発行される証明証に含まれ、要求元がサービスを要求す
る際に、証明証に含まれた情報としてサービスサーバへ
送られる。要求元を検証する際に使用する証書となる証
明証であり、サービス認可可否判定のための情報を含ん
でいる。9は、サービスサーバより提供されるサービス
である。10は、サービスサーバによってサービスが提
供できないと判断された場合にサービスの要求元へ送ら
れる拒否通知である。11は、認証サーバ1pが生成す
る失効証明証リストを受け取り、失効証明証リストを格
納及び管理するデイレクトリ・サーバである。12は、
失効した証明証のリストである失効証明証リストであ
る。認証サーバ1pで発行された証明証が失効している
か否かの判断する際に使用する。
ービスの認可方式としては、図4に示す方式があった。
以下に、図4に基づいて従来のサービスの認可方式を説
明する。1pは、サービスを要求する要求元を識別する
要求元識別子によって要求元を検証する際に使用する証
書となる証明証を発行し、また、証明証が失効した場合
には、失効証明証リストを生成する認証サーバである。
2は、要求元識別子と、認証サーバ1pで発行された証
明証とによってサービス要求するサービスの要求元であ
る。ここではクレイマントととして示している。3p
は、要求元識別子と証明証とを含むサービス要求を要求
元から受け付け、要求元識別子と証明証とに基づいて要
求元へのサービスが可能か否かの判定を行ない、サービ
スの提供が可能である場合にサービスを提供するサービ
スサーバである。5pは、要求元を検証する際に使用す
る証書となる証明証であり、認証サーバ1pによって発
行される。6は、要求元から出されるサービス要求であ
る。7は、サービスを要求する要求元を識別する要求元
識別子である。ここでは、一例としてディジタル署名を
示している。8pは、サービスが可能か否かの判定を行
なうための情報としてサービスサーバが使用するサービ
ス認可可否判定のための情報である。認証サーバ1pで
発行される証明証に含まれ、要求元がサービスを要求す
る際に、証明証に含まれた情報としてサービスサーバへ
送られる。要求元を検証する際に使用する証書となる証
明証であり、サービス認可可否判定のための情報を含ん
でいる。9は、サービスサーバより提供されるサービス
である。10は、サービスサーバによってサービスが提
供できないと判断された場合にサービスの要求元へ送ら
れる拒否通知である。11は、認証サーバ1pが生成す
る失効証明証リストを受け取り、失効証明証リストを格
納及び管理するデイレクトリ・サーバである。12は、
失効した証明証のリストである失効証明証リストであ
る。認証サーバ1pで発行された証明証が失効している
か否かの判断する際に使用する。
【0003】次に動作について、図4で説明する。ま
ず、クレイマント2は、認証サーバ1pから証明証5p
を受け取る。次に、クレイマント2pはサービス要求6
をサービスサーバ3pに渡す。証明証5pには予め、サ
ービス認可可否判定のための情報8pが格納されてい
る。認証サーバ1pは、クレイマント2の証明証5pが
失効した場合には、失効証明証リスト12を生成し、そ
の失効証明証リスト12をディレクトリ・サーバ11に
格納する。次に、サービスの要求から提供までの動作を
説明する。クレイマント2は、サービス要求6にディジ
タル署名7を付加する。次に、証明証5pとともにサー
ビスサーバ3pに渡す。サービスサーバ3pは、サービ
ス要求6が確かにクレイマント2から来たものであるこ
とを確認する。まず、ディジタル署名7の検証を証明証
5pを用いて行う。次に、ディレクトリ・サーバ11か
ら失効証明証リスト12を取得し、証明証5pが失効し
ていないことも確認する。検証に成功すると、次に証明
証5pからサービス認可可否判定のための情報8pを取
り出し、クレイマント2に対するサービス認可可否を判
定する。サービスの提供ができる場合はサービスサーバ
3pはクレイマント2にサービス9を提供する。サービ
スの提供ができない場合は拒否通知10を渡す。
ず、クレイマント2は、認証サーバ1pから証明証5p
を受け取る。次に、クレイマント2pはサービス要求6
をサービスサーバ3pに渡す。証明証5pには予め、サ
ービス認可可否判定のための情報8pが格納されてい
る。認証サーバ1pは、クレイマント2の証明証5pが
失効した場合には、失効証明証リスト12を生成し、そ
の失効証明証リスト12をディレクトリ・サーバ11に
格納する。次に、サービスの要求から提供までの動作を
説明する。クレイマント2は、サービス要求6にディジ
タル署名7を付加する。次に、証明証5pとともにサー
ビスサーバ3pに渡す。サービスサーバ3pは、サービ
ス要求6が確かにクレイマント2から来たものであるこ
とを確認する。まず、ディジタル署名7の検証を証明証
5pを用いて行う。次に、ディレクトリ・サーバ11か
ら失効証明証リスト12を取得し、証明証5pが失効し
ていないことも確認する。検証に成功すると、次に証明
証5pからサービス認可可否判定のための情報8pを取
り出し、クレイマント2に対するサービス認可可否を判
定する。サービスの提供ができる場合はサービスサーバ
3pはクレイマント2にサービス9を提供する。サービ
スの提供ができない場合は拒否通知10を渡す。
【0004】
【発明が解決しようとする課題】このように、従来の技
術は、クレイマントのサービス認可可否判定のための情
報を証明証に格納していた。このため、上記情報が変わ
ると、そのたびに認証サーバが証明証を再発行し、クレ
イマントが再発行された証明証を受け取り直さねばなら
ず、システム全体として証明証の管理が煩雑になるとい
う問題点があった。また、証明証が失効している情報と
しての失効証明証リストは、認証サーバが生成し、ディ
レクトリ・サーバへ配布され、格納している失効証明証
リストを使用する。このため、失効証明証リストの配布
経路、配布タイミング、ディレクトリ・サーバの配置に
十分気をつけねばならないという問題点もあった。
術は、クレイマントのサービス認可可否判定のための情
報を証明証に格納していた。このため、上記情報が変わ
ると、そのたびに認証サーバが証明証を再発行し、クレ
イマントが再発行された証明証を受け取り直さねばなら
ず、システム全体として証明証の管理が煩雑になるとい
う問題点があった。また、証明証が失効している情報と
しての失効証明証リストは、認証サーバが生成し、ディ
レクトリ・サーバへ配布され、格納している失効証明証
リストを使用する。このため、失効証明証リストの配布
経路、配布タイミング、ディレクトリ・サーバの配置に
十分気をつけねばならないという問題点もあった。
【0005】この発明は上記のような問題点を解決する
ためになされたものである。新たに、サービスサーバが
アクセスする情報格納庫を備え、従来は証明証に格納さ
れていた、サービス認可可否判定のための情報を、上記
情報格納庫に保持する。このようにして、システム全体
として証明証の管理の煩雑さをなくし、上記サービス認
可可否判定のための情報の変化に対し柔軟に対応できる
ようにすることを目的とする。また、クレイマントの証
明証の失効情報を、サービスサーバがアクセス可能な場
所、具体的には上記の情報格納庫、または、別の情報格
納庫に格納することにより、失効証明証リストの配布経
路、配布タイミング、ディレクトリ・サーバの配置の問
題を考慮しなくても済むようにすることを目的とする。
ためになされたものである。新たに、サービスサーバが
アクセスする情報格納庫を備え、従来は証明証に格納さ
れていた、サービス認可可否判定のための情報を、上記
情報格納庫に保持する。このようにして、システム全体
として証明証の管理の煩雑さをなくし、上記サービス認
可可否判定のための情報の変化に対し柔軟に対応できる
ようにすることを目的とする。また、クレイマントの証
明証の失効情報を、サービスサーバがアクセス可能な場
所、具体的には上記の情報格納庫、または、別の情報格
納庫に格納することにより、失効証明証リストの配布経
路、配布タイミング、ディレクトリ・サーバの配置の問
題を考慮しなくても済むようにすることを目的とする。
【0006】
【課題を解決するための手段】この発明に係るサービス
認可方式は、サービスを要求する要求元を識別する要求
元識別子によって要求元を検証する際に使用する証書と
なる証明証を発行する認証サーバと、サービスの要求元
に関する情報を格納する情報格納庫と、要求元識別子と
上記証明証とを含むサービス要求を要求元から受け付
け、要求元識別子と上記証明証と上記情報格納庫に格納
された情報とに基づいて要求元へのサービスが可能か否
かの判定を行ない、サービスの提供が可能である場合に
サービスを提供するサービスサーバとを備えたことを特
徴とする。
認可方式は、サービスを要求する要求元を識別する要求
元識別子によって要求元を検証する際に使用する証書と
なる証明証を発行する認証サーバと、サービスの要求元
に関する情報を格納する情報格納庫と、要求元識別子と
上記証明証とを含むサービス要求を要求元から受け付
け、要求元識別子と上記証明証と上記情報格納庫に格納
された情報とに基づいて要求元へのサービスが可能か否
かの判定を行ない、サービスの提供が可能である場合に
サービスを提供するサービスサーバとを備えたことを特
徴とする。
【0007】上記情報格納庫は、要求されたサービスの
提供が可能であるか否かの判断をする情報であるサービ
ス認可可否判定のための情報を要求元毎に格納し、上記
サービスサーバは、上記要求元識別子を上記証明証によ
って検証し、要求元が認証された要求元ある場合には、
上記情報格納庫より要求元に対応したサービス認可可否
判定のための情報を読み込み、読み込んだサービス認可
可否判定のための情報に基づいて、要求元へのサービス
が可能か否かの判定を行ない、サービスの提供が可能で
ある場合にサービスを提供することを特徴とする。
提供が可能であるか否かの判断をする情報であるサービ
ス認可可否判定のための情報を要求元毎に格納し、上記
サービスサーバは、上記要求元識別子を上記証明証によ
って検証し、要求元が認証された要求元ある場合には、
上記情報格納庫より要求元に対応したサービス認可可否
判定のための情報を読み込み、読み込んだサービス認可
可否判定のための情報に基づいて、要求元へのサービス
が可能か否かの判定を行ない、サービスの提供が可能で
ある場合にサービスを提供することを特徴とする。
【0008】上記情報格納庫は、さらに、上記認証サー
バが発行した証明証が失効しているか否かを判定する情
報である証明証失効判定のための情報を格納し、上記サ
ービスサーバは、さらに、上記情報格納庫より証明証失
効判定のための情報を読み込み、読み込んだ証明証失効
判定のための情報に基づいてサービス要求に含まれてい
た証明証が失効しているかを判定し、上記証明証が失効
している場合には、要求元にサービスを提供しないこと
を特徴とする。
バが発行した証明証が失効しているか否かを判定する情
報である証明証失効判定のための情報を格納し、上記サ
ービスサーバは、さらに、上記情報格納庫より証明証失
効判定のための情報を読み込み、読み込んだ証明証失効
判定のための情報に基づいてサービス要求に含まれてい
た証明証が失効しているかを判定し、上記証明証が失効
している場合には、要求元にサービスを提供しないこと
を特徴とする。
【0009】上記サービス認可方式は、さらに、上記認
証サーバが発行した証明証が失効しているか否かの判定
する情報である証明証失効判定のための情報を格納する
失効証明証格納庫を備え、上記サービスサーバは、さら
に、上記失効証明証格納庫より証明証失効判定のための
情報を読み込み、読み込んだ証明証失効判定のための情
報に基づいてサービス要求に含まれていた証明証が失効
しているかを判定し、上記証明証が失効している場合に
は、要求元にサービスを提供しないことを特徴とする。
証サーバが発行した証明証が失効しているか否かの判定
する情報である証明証失効判定のための情報を格納する
失効証明証格納庫を備え、上記サービスサーバは、さら
に、上記失効証明証格納庫より証明証失効判定のための
情報を読み込み、読み込んだ証明証失効判定のための情
報に基づいてサービス要求に含まれていた証明証が失効
しているかを判定し、上記証明証が失効している場合に
は、要求元にサービスを提供しないことを特徴とする。
【0010】この発明に係るサービス認可方法は、サー
ビスを要求する要求元を識別する要求元識別子によっ
て、要求元が許可された要求元であるかを検証する証書
としての証明証を発行する認証サーバによって証明証を
発行する証明証発行工程と、サービスの要求元に関する
情報を格納する情報格納庫へ情報を格納する情報格納工
程と、要求元からのサービス要求を受け付けるサービス
サーバによって、要求元識別子と上記証明証とを含むサ
ービス要求を要求元からの受け付け、要求元識別子と上
記証明証と上記情報格納庫に格納された情報とに基づい
て要求元へのサービスが可能か否かの判定を行ない、サ
ービスの提供が可能である場合にサービスを提供するサ
ービス提供工程とを備えたことを特徴とする。
ビスを要求する要求元を識別する要求元識別子によっ
て、要求元が許可された要求元であるかを検証する証書
としての証明証を発行する認証サーバによって証明証を
発行する証明証発行工程と、サービスの要求元に関する
情報を格納する情報格納庫へ情報を格納する情報格納工
程と、要求元からのサービス要求を受け付けるサービス
サーバによって、要求元識別子と上記証明証とを含むサ
ービス要求を要求元からの受け付け、要求元識別子と上
記証明証と上記情報格納庫に格納された情報とに基づい
て要求元へのサービスが可能か否かの判定を行ない、サ
ービスの提供が可能である場合にサービスを提供するサ
ービス提供工程とを備えたことを特徴とする。
【0011】
【発明の実施の形態】実施の形態1.図1はこの発明の
一例である実施の形態1を示す。図1において、図4と
同じ符号で示したものは、従来と同様のであるため、説
明を省略する。4は、サービスの要求元に関する情報を
要求元ごとに格納する情報格納庫である。予め、情報格
納庫に情報が格納されている。また、情報格納庫への情
報の格納は情報格納工程に該当する。この実施の形態で
は、サービス認可可否判定のための情報を格納してい
る。以下の構成要素について、特に、図4に基づいて説
明した点と異なる点を説明する。従って、明記していな
いは、図4に基づいて説明したものと同様である。1
は、証明証を発行する認証サーバである。また、証明証
を発行する証明証発行工程を実施する。発行する証明証
にサービス認可可否判定のための情報を含まない。3
は、サービスを提供するサービスサーバである。また、
サービスを提供するサービス提供工程を実施する。要求
元識別子を証明証によって検証し、要求元が認証された
要求元である場合には、情報格納庫4より要求元に対応
したサービス認可可否判定のための情報を読み込み、読
み込んだサービス認可可否判定のための情報に基づい
て、要求元へのサービスが可能か否かの判定を行ない、
サービスの提供が可能である場合にサービスを提供す
る。5は、要求元を検証する際に使用する証書となる証
明証である。サービス認可可否判定のための情報は含ま
れない。8は、サービス認可可否判定のための情報であ
る。証明証5に含まれているのではなく、情報格納庫4
に格納されている。
一例である実施の形態1を示す。図1において、図4と
同じ符号で示したものは、従来と同様のであるため、説
明を省略する。4は、サービスの要求元に関する情報を
要求元ごとに格納する情報格納庫である。予め、情報格
納庫に情報が格納されている。また、情報格納庫への情
報の格納は情報格納工程に該当する。この実施の形態で
は、サービス認可可否判定のための情報を格納してい
る。以下の構成要素について、特に、図4に基づいて説
明した点と異なる点を説明する。従って、明記していな
いは、図4に基づいて説明したものと同様である。1
は、証明証を発行する認証サーバである。また、証明証
を発行する証明証発行工程を実施する。発行する証明証
にサービス認可可否判定のための情報を含まない。3
は、サービスを提供するサービスサーバである。また、
サービスを提供するサービス提供工程を実施する。要求
元識別子を証明証によって検証し、要求元が認証された
要求元である場合には、情報格納庫4より要求元に対応
したサービス認可可否判定のための情報を読み込み、読
み込んだサービス認可可否判定のための情報に基づい
て、要求元へのサービスが可能か否かの判定を行ない、
サービスの提供が可能である場合にサービスを提供す
る。5は、要求元を検証する際に使用する証書となる証
明証である。サービス認可可否判定のための情報は含ま
れない。8は、サービス認可可否判定のための情報であ
る。証明証5に含まれているのではなく、情報格納庫4
に格納されている。
【0012】次に図1に基づいて動作を説明する。クレ
イマント2が認証サーバ1から証明証5を受け取るこ
と、及び認証サーバ1が、失効証明証リスト12を生成
し、その失効証明証リスト12をディレクトリ・サーバ
11で格納する点は、従来と同様である。
イマント2が認証サーバ1から証明証5を受け取るこ
と、及び認証サーバ1が、失効証明証リスト12を生成
し、その失効証明証リスト12をディレクトリ・サーバ
11で格納する点は、従来と同様である。
【0013】次に、サービスの要求から提供までの動作
を説明する。クレイマント2は、サービス要求6にディ
ジタル署名7を付加し、自己の証明証5とともにサービ
スサーバ3へ渡す。サービス要求を受取ったサービスサ
ーバ3は、サービス要求6がクレイマント2から来たも
のであることを確認する。まず、ディジタル署名7の検
証を証明証5を用いて行う。次に、ディレクトリ・サー
バ11から失効証明証リスト12を取得し、証明証5が
失効していないことも確認する。検証に成功したとする
と、サービスサーバ3はクレイマント2に対しサービス
を提供するか否かの判断を行う。サービスサーバ3は、
情報格納庫4からサービス認可可否判定のための情報8
を取得する。次に、サービスサーバ3は取得したサービ
ス認可可否判定のための情報8に基づいてクレイマント
2に対してサービスを提供するかどうか判定する。サー
ビスの提供ができる場合はサービス9をクレイマント2
に提供し、サービスの提供ができない場合は拒否通知1
0を渡す。このように、情報格納庫4を設けると、クレ
イマント2に関するサービス認可可否判定のための情報
8が変化した場合は、情報格納庫4内の情報を変更すれ
ば充分である。クレイマント2は以前と同じようにディ
ジタル署名7を行い、以前と同じ証明証5をサービスサ
ーバ3に渡すことによって、変更された新しいサービス
認可可否判定のための情報8にしたがって、新たなサー
ビスの提供を受けることができる。
を説明する。クレイマント2は、サービス要求6にディ
ジタル署名7を付加し、自己の証明証5とともにサービ
スサーバ3へ渡す。サービス要求を受取ったサービスサ
ーバ3は、サービス要求6がクレイマント2から来たも
のであることを確認する。まず、ディジタル署名7の検
証を証明証5を用いて行う。次に、ディレクトリ・サー
バ11から失効証明証リスト12を取得し、証明証5が
失効していないことも確認する。検証に成功したとする
と、サービスサーバ3はクレイマント2に対しサービス
を提供するか否かの判断を行う。サービスサーバ3は、
情報格納庫4からサービス認可可否判定のための情報8
を取得する。次に、サービスサーバ3は取得したサービ
ス認可可否判定のための情報8に基づいてクレイマント
2に対してサービスを提供するかどうか判定する。サー
ビスの提供ができる場合はサービス9をクレイマント2
に提供し、サービスの提供ができない場合は拒否通知1
0を渡す。このように、情報格納庫4を設けると、クレ
イマント2に関するサービス認可可否判定のための情報
8が変化した場合は、情報格納庫4内の情報を変更すれ
ば充分である。クレイマント2は以前と同じようにディ
ジタル署名7を行い、以前と同じ証明証5をサービスサ
ーバ3に渡すことによって、変更された新しいサービス
認可可否判定のための情報8にしたがって、新たなサー
ビスの提供を受けることができる。
【0014】以上のように、あるサービスを要求するク
レイマントと、上記クレイマントに対して証明証を発行
する認証サーバと、上記サービスを提供するサービスサ
ーバが存在し、上記クレイマントがサービスサーバにサ
ービスを要求する場合に、クレイマントが自分自身であ
ることの証明として証明証をサービスサーバに渡すシス
テムにおいて、クレイマントに対するサービス認可可否
判定のための情報を証明証に保持せず、情報格納庫に保
持する方式であることを特徴とする。
レイマントと、上記クレイマントに対して証明証を発行
する認証サーバと、上記サービスを提供するサービスサ
ーバが存在し、上記クレイマントがサービスサーバにサ
ービスを要求する場合に、クレイマントが自分自身であ
ることの証明として証明証をサービスサーバに渡すシス
テムにおいて、クレイマントに対するサービス認可可否
判定のための情報を証明証に保持せず、情報格納庫に保
持する方式であることを特徴とする。
【0015】実施の形態2.この実施の形態が上記実施
の形態1と異なる点は、失効証明証リストをデイレクト
リ・サーバで格納・管理するのではなく、情報格納庫4
に格納する点である。図2は、この発明の一例である実
施の形態2を示す。13は、認証サーバが発行した証明
証が失効しているか否かの判定する情報である証明証失
効判定のための情報である。情報格納庫4は、サービス
認可可否判定のための情報及び証明証失効判定のための
情報とを格納している。従って、認証サーバ1aは、証
明証が失効した場合、失効証明証リストを作成すること
なく、証明証失効判定のための情報を情報格納庫4へ格
納する。また、サービスサーバ3aは、証明証の失効を
判断する際には、情報格納庫4から証明証失効判定のた
めの情報13を読み込み、読み込んだ証明証失効判定の
ための情報13に基づいてサービス要求に含まれていた
証明証が失効しているかを判定し、上記証明証が失効し
ている場合には、要求元にサービスを提供しないことに
なる。
の形態1と異なる点は、失効証明証リストをデイレクト
リ・サーバで格納・管理するのではなく、情報格納庫4
に格納する点である。図2は、この発明の一例である実
施の形態2を示す。13は、認証サーバが発行した証明
証が失効しているか否かの判定する情報である証明証失
効判定のための情報である。情報格納庫4は、サービス
認可可否判定のための情報及び証明証失効判定のための
情報とを格納している。従って、認証サーバ1aは、証
明証が失効した場合、失効証明証リストを作成すること
なく、証明証失効判定のための情報を情報格納庫4へ格
納する。また、サービスサーバ3aは、証明証の失効を
判断する際には、情報格納庫4から証明証失効判定のた
めの情報13を読み込み、読み込んだ証明証失効判定の
ための情報13に基づいてサービス要求に含まれていた
証明証が失効しているかを判定し、上記証明証が失効し
ている場合には、要求元にサービスを提供しないことに
なる。
【0016】次に図2に基づいて動作を説明する。図2
において、クレイマント2が認証サーバ1aから証明証
5を受け取る点は従来と同様である。次に、サービスの
要求から提供までの動作を説明する。クレイマント2
は、サービス要求6にディジタル署名7を付し、自分の
証明証5とともにサービスサーバ3aへ渡す。サービス
サーバ3aは、サービス要求6がクレイマント2から来
たものであることを確認する。まず、ディジタル署名7
の検証を証明証5を用いて行う。検証に成功したなら
ば、サービスサーバ3aはサービス認可可否判定のため
の情報8と証明証失効判定のための情報13を情報格納
庫4から取得する。次に、サービスサーバ3aは証明証
失効判定のための情報13で証明証5が失効していない
ことを確認する。さらに、サービスサーバ3aはサービ
ス認可可否判定のための情報8に基づいてクレイマント
2に対してサービスを提供するかどうか判定する。サー
ビスの提供ができる場合はサービス9をクレイマント2
に提供し、サービスの提供ができない場合は拒否通知1
0を渡す。実施の形態1と同様にクレイマント2に関す
るサービス認可可否判定のための情報8が変化した場合
は、情報格納庫4内の当該情報を変更すれば充分であ
る。さらに、この実施の形態では、もし証明証5が失効
した場合でも、図1に示すように認証サーバ1で失効証
明証リスト12を生成してディレクトリ・サーバ11を
介して配布するということを行う必要がない。このよう
な場合には、情報格納庫4内の証明証失効判定のための
情報13を変更しておくだけで済む。証明証失効判定の
ための情報13の変更は、認証サーバ1aが実施するこ
とが考えられるが、これに限られるわけではない。
において、クレイマント2が認証サーバ1aから証明証
5を受け取る点は従来と同様である。次に、サービスの
要求から提供までの動作を説明する。クレイマント2
は、サービス要求6にディジタル署名7を付し、自分の
証明証5とともにサービスサーバ3aへ渡す。サービス
サーバ3aは、サービス要求6がクレイマント2から来
たものであることを確認する。まず、ディジタル署名7
の検証を証明証5を用いて行う。検証に成功したなら
ば、サービスサーバ3aはサービス認可可否判定のため
の情報8と証明証失効判定のための情報13を情報格納
庫4から取得する。次に、サービスサーバ3aは証明証
失効判定のための情報13で証明証5が失効していない
ことを確認する。さらに、サービスサーバ3aはサービ
ス認可可否判定のための情報8に基づいてクレイマント
2に対してサービスを提供するかどうか判定する。サー
ビスの提供ができる場合はサービス9をクレイマント2
に提供し、サービスの提供ができない場合は拒否通知1
0を渡す。実施の形態1と同様にクレイマント2に関す
るサービス認可可否判定のための情報8が変化した場合
は、情報格納庫4内の当該情報を変更すれば充分であ
る。さらに、この実施の形態では、もし証明証5が失効
した場合でも、図1に示すように認証サーバ1で失効証
明証リスト12を生成してディレクトリ・サーバ11を
介して配布するということを行う必要がない。このよう
な場合には、情報格納庫4内の証明証失効判定のための
情報13を変更しておくだけで済む。証明証失効判定の
ための情報13の変更は、認証サーバ1aが実施するこ
とが考えられるが、これに限られるわけではない。
【0017】実施の形態3.この実施の形態が上記実施
の形態2と異なる点は、証明証失効判定のための情報1
3を情報格納庫4に格納するのではなく、新たに設けた
失効証明証格納庫に格納する点である。図3は、この発
明の一例である実施の形態3を示す。14は、認証サー
バ1bが発行した証明証が失効しているか否かの判定す
る情報である証明証失効判定のための情報13を格納す
る失効証明証格納庫である。この実施の形態では、情報
格納庫4は、サービス認可可否判定のための情報を格納
している。従って、認証サーバ1bは、証明証が失効し
た場合、失効証明証リストを作成することなく、証明証
失効判定のための情報を失効証明証格納庫14へ格納す
る。また、サービスサーバ3bは、証明証の失効を判断
する際には、失効証明証格納庫14から証明証失効判定
のための情報13を読み込み、読み込んだ証明証失効判
定のための情報13に基づいてサービス要求に含まれて
いた証明証が失効しているかを判定し、上記証明証が失
効している場合には、要求元にサービスを提供しないこ
とになる。
の形態2と異なる点は、証明証失効判定のための情報1
3を情報格納庫4に格納するのではなく、新たに設けた
失効証明証格納庫に格納する点である。図3は、この発
明の一例である実施の形態3を示す。14は、認証サー
バ1bが発行した証明証が失効しているか否かの判定す
る情報である証明証失効判定のための情報13を格納す
る失効証明証格納庫である。この実施の形態では、情報
格納庫4は、サービス認可可否判定のための情報を格納
している。従って、認証サーバ1bは、証明証が失効し
た場合、失効証明証リストを作成することなく、証明証
失効判定のための情報を失効証明証格納庫14へ格納す
る。また、サービスサーバ3bは、証明証の失効を判断
する際には、失効証明証格納庫14から証明証失効判定
のための情報13を読み込み、読み込んだ証明証失効判
定のための情報13に基づいてサービス要求に含まれて
いた証明証が失効しているかを判定し、上記証明証が失
効している場合には、要求元にサービスを提供しないこ
とになる。
【0018】次に、図3に基づいて動作を説明する。図
3において、クレイマント2はサービス要求6をサービ
スサーバ3bに渡すに先立って認証サーバ1bから証明
証5を受け取る。サービスの要求から提供までの動作で
は、サービスサーバ3bが、サービスの提供するか否か
を判断する動作は、証明証の失効を判断する際に、失効
証明証格納庫14から証明証失効判定のための情報13
を読み込む点が実施の形態2と異なる。従って、証明証
5が失効した場合は失効証明証格納庫14内の証明証失
効判定のための情報13を変更しておくだけで済む。失
効証明証格納庫14を情報格納庫4と別にすることで、
証明証失効判定のための情報13とサービス認可可否判
定のための情報8を独立に管理することができる。
3において、クレイマント2はサービス要求6をサービ
スサーバ3bに渡すに先立って認証サーバ1bから証明
証5を受け取る。サービスの要求から提供までの動作で
は、サービスサーバ3bが、サービスの提供するか否か
を判断する動作は、証明証の失効を判断する際に、失効
証明証格納庫14から証明証失効判定のための情報13
を読み込む点が実施の形態2と異なる。従って、証明証
5が失効した場合は失効証明証格納庫14内の証明証失
効判定のための情報13を変更しておくだけで済む。失
効証明証格納庫14を情報格納庫4と別にすることで、
証明証失効判定のための情報13とサービス認可可否判
定のための情報8を独立に管理することができる。
【0019】実施の形態4.上記実施の形態では、情報
格納庫4または失効証明証格納庫14という情報を格納
する格納庫を新たに設置し、サービス認可可否判定のた
めの情報8及び証明証失効判定のための情報13を新た
に設置した格納庫に格納する場合を示したが、上記格納
庫に他に格納庫を設置することも考えられる。さらに、
要求元に関する情報であれば、上記のサービス認可可否
判定のための情報8及び証明証失効判定のための情報1
3以外の情報を上記格納庫に格納することも可能であ
る。
格納庫4または失効証明証格納庫14という情報を格納
する格納庫を新たに設置し、サービス認可可否判定のた
めの情報8及び証明証失効判定のための情報13を新た
に設置した格納庫に格納する場合を示したが、上記格納
庫に他に格納庫を設置することも考えられる。さらに、
要求元に関する情報であれば、上記のサービス認可可否
判定のための情報8及び証明証失効判定のための情報1
3以外の情報を上記格納庫に格納することも可能であ
る。
【0020】
【発明の効果】この発明に係るサービス認可方式及び方
法によれば、クレイマントに対するサービス認可可否判
定のための情報が変化した場合でも、情報格納庫内の当
該情報を変更するだけで済み、認証サーバによる新たな
証明証の発行やクレイマントがそれを受け取って格納す
る操作が不要となる。従って、システム全体として証明
証の管理の煩雑さがなくなり、サービス認可可否判定の
情報の変化に柔軟に対応できるようになる。
法によれば、クレイマントに対するサービス認可可否判
定のための情報が変化した場合でも、情報格納庫内の当
該情報を変更するだけで済み、認証サーバによる新たな
証明証の発行やクレイマントがそれを受け取って格納す
る操作が不要となる。従って、システム全体として証明
証の管理の煩雑さがなくなり、サービス認可可否判定の
情報の変化に柔軟に対応できるようになる。
【0021】また、クレイマントの証明証の失効情報を
証明証失効判定のための情報として、上記の情報格納庫
に格納するか、または、失効証明証格納庫に格納するこ
とにより、失効証明証リストの配布経路、配布タイミン
グ、ディレクトリ・サーバの配置に気をつけなくても済
むようにすることができるようになる。
証明証失効判定のための情報として、上記の情報格納庫
に格納するか、または、失効証明証格納庫に格納するこ
とにより、失効証明証リストの配布経路、配布タイミン
グ、ディレクトリ・サーバの配置に気をつけなくても済
むようにすることができるようになる。
【図1】 この発明の一例である実施の形態1を示す図
である。
である。
【図2】 この発明の一例である実施の形態2を示す図
である。
である。
【図3】 この発明の一例である実施の形態3を示す図
である。
である。
【図4】 従来の技術に対応する実施の形態を示す図で
ある。
ある。
1a,1b,1p 認証サーバ、2 クレイマント、
3,3a,3b,3pサービスサーバ、4 情報格納
庫、5,5p クレイマントの証明証、6 サービス要
求、7 クレイマントのサービス要求に付したディジタ
ル署名、8,8pサービス認可可否判定のための情報、
9 サービス、10 サービスの拒否通知、11 ディ
レクトリ・サーバ、12 失効証明証リスト、13 証
明証失効判定のための情報、14 失効証明証格納庫
3,3a,3b,3pサービスサーバ、4 情報格納
庫、5,5p クレイマントの証明証、6 サービス要
求、7 クレイマントのサービス要求に付したディジタ
ル署名、8,8pサービス認可可否判定のための情報、
9 サービス、10 サービスの拒否通知、11 ディ
レクトリ・サーバ、12 失効証明証リスト、13 証
明証失効判定のための情報、14 失効証明証格納庫
Claims (5)
- 【請求項1】 サービスを要求する要求元を識別する要
求元識別子によって要求元を検証する際に使用する証書
となる証明証を発行する認証サーバと、 サービスの要求元に関する情報を格納する情報格納庫
と、 要求元識別子と上記証明証とを含むサービス要求を要求
元から受け付け、要求元識別子と上記証明証と上記情報
格納庫に格納された情報とに基づいて要求元へのサービ
スが可能か否かの判定を行ない、サービスの提供が可能
である場合にサービスを提供するサービスサーバとを備
えたことを特徴とするサービス認可方式。 - 【請求項2】 上記情報格納庫は、要求されたサービス
の提供が可能であるか否かの判断をする情報であるサー
ビス認可可否判定のための情報を要求元毎に格納し、 上記サービスサーバは、上記要求元識別子を上記証明証
によって検証し、要求元が認証された要求元ある場合に
は、上記情報格納庫より要求元に対応したサービス認可
可否判定のための情報を読み込み、読み込んだサービス
認可可否判定のための情報に基づいて、要求元へのサー
ビスが可能か否かの判定を行ない、サービスの提供が可
能である場合にサービスを提供することを特徴とする請
求項1記載のサービス認可方式。 - 【請求項3】 上記情報格納庫は、さらに、上記認証サ
ーバが発行した証明証が失効しているか否かを判定する
情報である証明証失効判定のための情報を格納し、 上記サービスサーバは、さらに、上記情報格納庫より証
明証失効判定のための情報を読み込み、読み込んだ証明
証失効判定のための情報に基づいてサービス要求に含ま
れていた証明証が失効しているかを判定し、上記証明証
が失効している場合には、要求元にサービスを提供しな
いことを特徴とする請求項1または2記載のサービス認
可方式。 - 【請求項4】 上記サービス認可方式は、さらに、上記
認証サーバが発行した証明証が失効しているか否かの判
定する情報である証明証失効判定のための情報を格納す
る失効証明証格納庫を備え、 上記サービスサーバは、さらに、上記失効証明証格納庫
より証明証失効判定のための情報を読み込み、読み込ん
だ証明証失効判定のための情報に基づいてサービス要求
に含まれていた証明証が失効しているかを判定し、上記
証明証が失効している場合には、要求元にサービスを提
供しないことを特徴とする請求項2記載のサービス認可
方式。 - 【請求項5】 サービスを要求する要求元を識別する要
求元識別子によって、要求元が許可された要求元である
かを検証する証書としての証明証を発行する認証サーバ
によって証明証を発行する証明証発行工程と、 サービスの要求元に関する情報を格納する情報格納庫へ
情報を格納する情報格納工程と、 要求元からのサービス要求を受け付けるサービスサーバ
によって、要求元識別子と上記証明証とを含むサービス
要求を要求元からの受け付け、要求元識別子と上記証明
証と上記情報格納庫に格納された情報とに基づいて要求
元へのサービスが可能か否かの判定を行ない、サービス
の提供が可能である場合にサービスを提供するサービス
提供工程とを備えたことを特徴とするサービス認可方
法。
Priority Applications (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| JP11049456A JP2000250858A (ja) | 1999-02-26 | 1999-02-26 | サービス認可方式及びサービス認可方法 |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| JP11049456A JP2000250858A (ja) | 1999-02-26 | 1999-02-26 | サービス認可方式及びサービス認可方法 |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| JP2000250858A true JP2000250858A (ja) | 2000-09-14 |
Family
ID=12831653
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| JP11049456A Pending JP2000250858A (ja) | 1999-02-26 | 1999-02-26 | サービス認可方式及びサービス認可方法 |
Country Status (1)
| Country | Link |
|---|---|
| JP (1) | JP2000250858A (ja) |
Cited By (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2007506365A (ja) * | 2003-09-19 | 2007-03-15 | 株式会社エヌ・ティ・ティ・ドコモ | 証明書を効率的に無効にする方法及び装置 |
| JP2008011098A (ja) * | 2006-06-28 | 2008-01-17 | Ntt Docomo Inc | 属性情報検証方法、失効情報生成装置、サービス提供元装置、及び属性情報検証システム |
-
1999
- 1999-02-26 JP JP11049456A patent/JP2000250858A/ja active Pending
Cited By (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2007506365A (ja) * | 2003-09-19 | 2007-03-15 | 株式会社エヌ・ティ・ティ・ドコモ | 証明書を効率的に無効にする方法及び装置 |
| US8321664B2 (en) | 2003-09-19 | 2012-11-27 | Ntt Docomo, Inc. | Method and apparatus for efficient certificate revocation |
| JP2008011098A (ja) * | 2006-06-28 | 2008-01-17 | Ntt Docomo Inc | 属性情報検証方法、失効情報生成装置、サービス提供元装置、及び属性情報検証システム |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| CN111090622B (zh) | 基于动态加密rbac模型的云存储信息处理系统及方法 | |
| US7243238B2 (en) | Person authentication system, person authentication method, information processing apparatus, and program providing medium | |
| US7310732B2 (en) | Content distribution system authenticating a user based on an identification certificate identified in a secure container | |
| KR101026607B1 (ko) | 디지털 콘텐츠 공표 및 대응 디지털 공표자 라이센스 발행 방법 및 컴퓨터 판독가능 기록매체 | |
| US7484246B2 (en) | Content distribution system, content distribution method, information processing apparatus, and program providing medium | |
| US6324645B1 (en) | Risk management for public key management infrastructure using digital certificates | |
| US7073195B2 (en) | Controlled access to credential information of delegators in delegation relationships | |
| US7287158B2 (en) | Person authentication system, person authentication method, information processing apparatus, and program providing medium | |
| RU2352985C2 (ru) | Способ и устройство для санкционирования операций с контентом | |
| US7103778B2 (en) | Information processing apparatus, information processing method, and program providing medium | |
| US7096363B2 (en) | Person identification certificate link system, information processing apparatus, information processing method, and program providing medium | |
| US7059516B2 (en) | Person authentication system, person authentication method, information processing apparatus, and program providing medium | |
| KR102410006B1 (ko) | 사용자 권한 관리가 가능한 did 생성 방법 및 이를 이용한 사용자 권한 관리 시스템 | |
| US8499147B2 (en) | Account management system, root-account management apparatus, derived-account management apparatus, and program | |
| US20020026427A1 (en) | Person authentication application data processing system, person authentication application data processing method, information processing apparatus, and program providing medium | |
| US20020069361A1 (en) | Public key certificate using system, public key certificate using method, information processing apparatus, and program providing medium | |
| US20020026582A1 (en) | Person authentication system, person authentication method and program providing medium | |
| JP2001265694A (ja) | 通信チャンネル設定の支援方法及びその具現のためのコンピューターで読出できる記録媒体 | |
| JP2003296281A (ja) | アクセス制御方法及びシステム | |
| US7185193B2 (en) | Person authentication system, person authentication method, and program providing medium | |
| WO2002060148A2 (en) | Efficient revocation of registration authorities | |
| US8205254B2 (en) | System for controlling write access to an LDAP directory | |
| JPH05298174A (ja) | 遠隔ファイルアクセスシステム | |
| JP2021520093A (ja) | 装置、リクエスト装置、方法、およびコンピュータプログラム製品 | |
| CN116167017A (zh) | 一种基于区块链技术的鞋类原创设计ai数字版权管理系统 |