JP7748473B2 - サービス通信プロキシ(scp)における代行承認のための方法、システム、およびコンピュータ可読媒体 - Google Patents
サービス通信プロキシ(scp)における代行承認のための方法、システム、およびコンピュータ可読媒体Info
- Publication number
- JP7748473B2 JP7748473B2 JP2023555356A JP2023555356A JP7748473B2 JP 7748473 B2 JP7748473 B2 JP 7748473B2 JP 2023555356 A JP2023555356 A JP 2023555356A JP 2023555356 A JP2023555356 A JP 2023555356A JP 7748473 B2 JP7748473 B2 JP 7748473B2
- Authority
- JP
- Japan
- Prior art keywords
- access token
- consumer
- request
- service
- scp
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0807—Network architectures or network communication protocols for network security for authentication of entities using tickets, e.g. Kerberos
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0815—Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0884—Network architectures or network communication protocols for network security for authentication of entities by delegation of authentication, e.g. a proxy authenticates an entity to be authenticated on behalf of this entity vis-à-vis an authentication entity
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
- H04W12/084—Access security using delegated authorisation, e.g. open authorisation [OAuth] protocol
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W92/00—Interfaces specially adapted for wireless communication networks
- H04W92/02—Inter-networking arrangements
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Mobile Radio Communication Systems (AREA)
Description
本出願は、2021年3月11日に提出された米国特許出願17/198,815の優先権利益を主張し、その開示は、参照によりその全体が本明細書に組み込まれる。
本明細書で説明する主題は、ネットワークセキュリティおよび公衆陸上移動体通信網(PLMN)間互換性に関する。より具体的には、本明細書で説明される主題は、SCPにおける代行承認のための方法、システム、およびコンピュータ可読媒体に関する。
5G電気通信ネットワークでは、サービスを提供するネットワーク機能は、プロデューサネットワーク機能(NF)またはNFサービスプロデューサと呼ばれる。サービスを消費するネットワーク機能は、コンシューマNFまたはNFサービスコンシューマと呼ばれる。ネットワーク機能は、ネットワーク機能がサービスを消費しているか、産生しているか、または消費および産生しているかに応じて、プロデューサNF、コンシューマNF、またはその両方であり得る。「プロデューサNF」および「NFサービスプロデューサ」という用語は、ここでは互換的に使用される。同様に、「コンシューマNF」および「NFサービスコンシューマ」という用語は、ここでは互換的に使用される。
サービス通信プロキシ(SCP)における代行承認のための方法は、アクセストークンベースの承認をサポートしない第1のコンシューマネットワーク機能(NF)から、サービスベースのインターフェース(SBI)サービス要求を傍受することを含む。本方法はさらに、アクセストークン承認クライアントプロキシとして動作して、第1のコンシューマNFに代わって第1のアクセストークンを取得することを含む。本方法はさらに、第1のアクセストークンを使用して、第1のコンシューマNFが、アクセストークンベースの承認を必要とする第1のプロデューサNFによって提供されるサービスにアクセスすることを可能にすることを含む。
図1は、例示的な5Gシステムネットワークアーキテクチャを示すブロック図である。図1のアーキテクチャは、同じホーム公衆陸上移動体通信網(HPLMN:home public land mobile network)に位置し得るNRF100およびSCP101を含む。上記で説明されるように、NRF100は、利用可能なプロデューサNFサービスインスタンスおよびそれらのサポートされるサービスのプロファイルを維持し、コンシューマNFまたはSCPが、新たな/更新されたプロデューサNFサービスインスタンスに加入し、その登録を通知されることを可能にし得る。SCP101はまた、プロデューサNFインスタンスのサービス発見および選択をサポートし得る。SCP101は、コンシューマNFとプロデューサNFとの間の接続の負荷分散を実行し得る。
参照
1. Hardt, D. "The OAuth 2.0 Authorization Framework," IETF RFC 6749 (October 2012).
2. 3GPP TS 33.501 V17.0.0 (2020-12), 3rd Generation Partnership Project; Technical Specification Group Services and System Aspects; Security architecture and procedures for 5G system (Release 17).
3. 3GPP TS 29.500 V17.1.0 (2020-12); 3rd Generation Partnership Project; Technical Specification Group Core Network and Terminals; 5G System; Technical Realization of the Service Based Architecture; Stage 3 (Release 17).
4. 3GPP TS 29.510 V17.0.0 (2020-12); 3rd Generation Partnership Project; Technical Specification Group Core Network and Terminals; 5G System; Network Function Repository Services; Stage 3 (Release 17).
5. 3GPP TS 23.501 V16.7.0 (2020-12); 3rd Generation Partnership Project; Technical Specification Group Services and System Aspects; System architecture for the 5G System (5GS); Stage 2 (Release 16).
本明細書に記載される主題の様々な詳細は、本明細書に記載される主題の範囲から逸脱することなく変更され得ることが理解されるであろう。さらに、本明細書に記載される主題は、以下に記載される特許請求の範囲によって規定されるため、前述の説明は、例示のみを目的とし、限定を目的としない。
Claims (10)
- サービス通信プロキシ(SCP)における代行承認のための方法であって、
少なくとも1つのプロセッサおよびメモリを含み、ビジターネットワーク内に位置する第1のSCPが、前記ビジターネットワーク内に位置する、アクセストークンベースの承認をサポートしない第1のコンシューマネットワーク機能(NF)から、サービスベースのインターフェース(SBI)要求を傍受することと、
前記第1のSCPが、アクセストークン承認クライアントプロキシとして動作して、前記第1のコンシューマNFに代わって第1のアクセストークンを取得することとを含み、
前記アクセストークン承認クライアントプロキシとして動作して前記第1のアクセストークンを取得することは、
前記第1のコンシューマNFに代わってアクセストークン要求を生成することと、
前記アクセストークン要求を、ホームネットワーク内に位置するNFリポジトリ機能(NRF)に送信することと、
前記NRFによって生成された、前記第1のアクセストークンを含むアクセストークン応答を、前記NRFから受信することとを含み、前記方法は、さらに、
前記第1のSCPが、前記第1のアクセストークンを使用して、前記第1のコンシューマNFが、アクセストークンベースの承認を必要とする第1のプロデューサNFによって提供されるサービスにアクセスすることを可能にすることとを含む、方法。 - 前記アクセストークン要求を生成することは、前記SBI要求のユーザエージェントヘッダから、前記アクセストークン要求に含まれるべき少なくともいくつかの属性の値を抽出することを含む、請求項1に記載の方法。
- 前記属性のうちの少なくともいくつかの値を抽出することは、前記SBI要求の前記ユーザエージェントヘッダから前記第1のコンシューマNFのNFインスタンスIDを抽出することを含む、請求項2に記載の方法。
- 前記SBI要求を傍受することは、前記第1のコンシューマNFからSBIサービス要求を受信することを含み、前記第1のアクセストークンを使用して、前記第1のコンシューマNFが前記第1のプロデューサNFによって提供される前記サービスにアクセスすることを可能にすることは、
前記SBIサービス要求に前記第1のアクセストークンを挿入することと、
前記第1のアクセストークンを含む前記SBIサービス要求を前記第1のプロデューサNFに転送することと、
前記第1のプロデューサNFからSBIサービス応答を受信することと、
前記SBIサービス応答を前記第1のコンシューマNFに転送することとを含む、請求項1~3のいずれか1項に記載の方法。 - 前記SBI要求を傍受することは、前記第1のコンシューマNFからSBIサービスアクセス要求を受信することを含み、前記第1のアクセストークンを使用して、前記第1のコンシューマNFが前記第1のプロデューサNFによって提供される前記サービスにアクセスすることを可能にすることは、
前記SBIサービスアクセス要求に応答して実行される代行発見およびNF選択に基づいてSBIサービス要求を生成することと、
前記SBIサービス要求に前記第1のアクセストークンを挿入することと、
前記第1のアクセストークンを含む前記SBIサービス要求を前記第1のプロデューサNFに転送することと、
前記第1のプロデューサNFからSBIサービス応答を受信することと、
前記SBIサービス応答を前記第1のコンシューマNFに転送することとを含む、請求項1~3のいずれか1項に記載の方法。 - 前記第1のSCPが、第2のコンシューマNFまたは第2のSCPから、アクセストークン要求を受信することと、
前記第1のSCPが、前記第2のコンシューマNFまたは前記第2のSCPからの前記アクセストークン要求に応答して、アクセストークン承認をサポートしないNFリポジトリ機能(NRF)に代わってアクセストークン承認サーバプロキシとして動作することと、
前記第1のSCPが、前記第2のコンシューマNFが第2のプロデューサNFによって提供されるサービスにアクセスすることを可能にするよう、前記第2のコンシューマNFまたは前記第2のSCPおよび前記第2のプロデューサNFと信号通信を行うこととを含む、請求項1~5のいずれか1項に記載の方法。 - 前記アクセストークン承認サーバプロキシとして動作することは、
前記アクセストークン要求に応答して、第2のアクセストークンを生成することと、
前記第2のコンシューマNFまたは前記第2のSCPに、前記第2のアクセストークンを含むアクセストークン応答を送信することとを含む、請求項6に記載の方法。 - 前記第2のコンシューマNFが前記第2のプロデューサNFによって提供される前記サービスにアクセスすることを可能にするよう、前記第2のプロデューサNFと信号通信を行うことは、
前記第2のコンシューマNFまたは前記第2のSCPから、第2のアクセストークンを含む第2のSBIサービス要求を受信することと、
前記第2のSBIサービス要求から前記第2のアクセストークンを除去することと、
前記第2のSBIサービス要求を前記第2のプロデューサNFに転送することと、
前記第2のプロデューサNFからSBIサービス応答を受信することと、
前記SBIサービス応答を前記第2のコンシューマNFまたは前記第2のSCPに転送することとを含む、請求項6に記載の方法。 - サービス通信プロキシ(SCP)における代行承認のためのシステムであって、
少なくとも1つのプロセッサおよびメモリを含み、ビジターネットワーク内に位置する第1のSCPを備え、
前記第1のSCPは、
前記ビジターネットワーク内に位置する、アクセストークンベースの承認をサポートしない第1のコンシューマネットワーク機能(NF)から、サービスベースのインターフェース(SBI)要求を傍受し、
アクセストークン承認クライアントとして動作して、前記第1のコンシューマNFに代わって第1のアクセストークンを取得し、
前記アクセストークン承認クライアントプロキシとして動作して前記第1のアクセストークンを取得することは、
前記第1のコンシューマNFに代わってアクセストークン要求を生成することと、
前記アクセストークン要求を、ホームネットワーク内に位置するNFリポジトリ機能(NRF)に送信することと、
前記NRFによって生成された、前記第1のアクセストークンを含むアクセストークン応答を、前記NRFから受信することとを含み、
前記第1のSCPは、前記第1のアクセストークンを使用して、前記第1のコンシューマNFがアクセストークンベースの承認を必要とする第1のプロデューサNFによって提供されるサービスにアクセスすることを可能にする、システム。 - 請求項1~8のいずれか1項に記載の方法をプロセッサに実行させるためのコンピュータ可読プログラム。
Applications Claiming Priority (3)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| US17/198,815 US11811747B2 (en) | 2021-03-11 | 2021-03-11 | Methods, systems, and computer readable media for delegated authorization at service communication proxy (SCP) |
| US17/198,815 | 2021-03-11 | ||
| PCT/US2022/014087 WO2022191932A1 (en) | 2021-03-11 | 2022-01-27 | Methods, systems, and computer readable media for delegated authorization at service communication proxy (scp) |
Publications (3)
| Publication Number | Publication Date |
|---|---|
| JP2024509940A JP2024509940A (ja) | 2024-03-05 |
| JP2024509940A5 JP2024509940A5 (ja) | 2024-09-05 |
| JP7748473B2 true JP7748473B2 (ja) | 2025-10-02 |
Family
ID=80446206
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| JP2023555356A Active JP7748473B2 (ja) | 2021-03-11 | 2022-01-27 | サービス通信プロキシ(scp)における代行承認のための方法、システム、およびコンピュータ可読媒体 |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US11811747B2 (ja) |
| EP (1) | EP4305806A1 (ja) |
| JP (1) | JP7748473B2 (ja) |
| CN (1) | CN117178519A (ja) |
| WO (1) | WO2022191932A1 (ja) |
Families Citing this family (16)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US12192764B2 (en) | 2021-03-11 | 2025-01-07 | Oracle International Corporation | Methods, systems, and computer readable media for delegated authorization at security edge protection proxy (SEPP) |
| WO2022225295A1 (en) * | 2021-04-20 | 2022-10-27 | Samsung Electronics Co., Ltd. | Method and apparatus for authentication between core network devices in mobile communication system |
| US20220353263A1 (en) * | 2021-04-28 | 2022-11-03 | Verizon Patent And Licensing Inc. | Systems and methods for securing network function subscribe notification process |
| US12413591B2 (en) * | 2021-05-07 | 2025-09-09 | Nokia Technologies Oy | Apparatus, methods, and computer programs |
| US11882113B2 (en) * | 2021-06-29 | 2024-01-23 | Microsoft Technology Licensing, Llc | Token brokering in a descendant frame |
| KR20230015224A (ko) * | 2021-07-22 | 2023-01-31 | 삼성전자주식회사 | 이동통신 시스템의 네트워크 기능의 인증 및 권한 부여 방법 및 장치 |
| US12530474B2 (en) * | 2021-12-16 | 2026-01-20 | Fortinet, Inc. | Method for proving device identity to security brokers |
| US12562986B2 (en) * | 2022-05-25 | 2026-02-24 | Oracle International Corporation | Methods, systems, and computer readable media for optimized multi-domain service communication proxy (SCP) routing |
| GB2624690A (en) * | 2022-11-28 | 2024-05-29 | Nokia Technologies Oy | Methods, apparatus, and computer programs for providing access to a subset of a resource managed by an entity of a mobile communication network |
| CN116193441B (zh) * | 2023-01-10 | 2026-03-20 | 华为技术有限公司 | 一种通信方法、通信装置和通信系统 |
| US12483892B2 (en) * | 2023-05-03 | 2025-11-25 | Oracle International Corporation | Methods, systems, and computer readable media for authentication between network function repository functions across different networks |
| WO2025008846A1 (en) * | 2023-07-02 | 2025-01-09 | Jio Platforms Limited | System and method for providing nrf support in a network |
| CN121420579A (zh) * | 2023-07-25 | 2026-01-27 | 华为技术有限公司 | 用于通信网络中的网络功能服务的多路授权/认证的系统和方法 |
| US12531894B2 (en) * | 2023-11-29 | 2026-01-20 | Oracle International Corporation | Methods, systems, and computer readable media for detecting and mitigating security attacks on producer network functions (NFs) using access token to non-access-token parameter correlation at proxy nf |
| US20250234187A1 (en) * | 2024-01-16 | 2025-07-17 | Oracle International Corporation | Methods, systems, and computer readable media for detecting and processing inter-public land mobile network (plmn) service-based interface (sbi) messages without 3gpp-sbi-originating-network-id headers |
| WO2026032880A1 (en) * | 2024-08-04 | 2026-02-12 | Nokia Technologies Oy | Secure application programming interface access management in a communication network environment |
Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2020208913A1 (ja) | 2019-04-11 | 2020-10-15 | 株式会社Nttドコモ | ネットワークノード |
| WO2020221956A1 (en) | 2019-04-27 | 2020-11-05 | Nokia Technologies Oy | Service authorization for indirect communication in a communication system |
| WO2020254925A1 (en) | 2019-06-15 | 2020-12-24 | Nokia Technologies Oy | Policy-based authorization for indirect communications between network functions in a communication system |
Family Cites Families (4)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2020002764A1 (en) * | 2018-06-29 | 2020-01-02 | Nokia Technologies Oy | Security management for service access in a communication system |
| CN111865888B (zh) * | 2019-04-29 | 2022-08-19 | 华为技术有限公司 | 一种代理订阅的授权方法及装置 |
| EP3962136B1 (en) * | 2020-08-25 | 2025-03-05 | Nokia Technologies Oy | Management of access tokens in communication networks |
| US12192764B2 (en) | 2021-03-11 | 2025-01-07 | Oracle International Corporation | Methods, systems, and computer readable media for delegated authorization at security edge protection proxy (SEPP) |
-
2021
- 2021-03-11 US US17/198,815 patent/US11811747B2/en active Active
-
2022
- 2022-01-27 EP EP22705626.4A patent/EP4305806A1/en active Pending
- 2022-01-27 JP JP2023555356A patent/JP7748473B2/ja active Active
- 2022-01-27 CN CN202280029581.4A patent/CN117178519A/zh active Pending
- 2022-01-27 WO PCT/US2022/014087 patent/WO2022191932A1/en not_active Ceased
Patent Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2020208913A1 (ja) | 2019-04-11 | 2020-10-15 | 株式会社Nttドコモ | ネットワークノード |
| WO2020221956A1 (en) | 2019-04-27 | 2020-11-05 | Nokia Technologies Oy | Service authorization for indirect communication in a communication system |
| WO2020254925A1 (en) | 2019-06-15 | 2020-12-24 | Nokia Technologies Oy | Policy-based authorization for indirect communications between network functions in a communication system |
Also Published As
| Publication number | Publication date |
|---|---|
| US11811747B2 (en) | 2023-11-07 |
| WO2022191932A1 (en) | 2022-09-15 |
| JP2024509940A (ja) | 2024-03-05 |
| EP4305806A1 (en) | 2024-01-17 |
| US20220294775A1 (en) | 2022-09-15 |
| CN117178519A (zh) | 2023-12-05 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| JP7748473B2 (ja) | サービス通信プロキシ(scp)における代行承認のための方法、システム、およびコンピュータ可読媒体 | |
| JP7774635B2 (ja) | セキュリティエッジ保護プロキシ(sepp)における代行承認のための方法、システム、およびコンピュータ可読媒体 | |
| JP7621456B2 (ja) | サービス通信プロキシ(scp)を使用する好ましいネットワーク機能(nf)位置ルーティングのための方法、システム、およびコンピュータ読取可能媒体 | |
| JP7777585B2 (ja) | 受信メッセージレート制限のための方法、システム、およびコンピュータ読み取り可能な媒体 | |
| JP7705947B2 (ja) | アクセスおよびモビリティ管理機能(AMF)位置サービスを利用する位置追跡攻撃およびサービス妨害(DoS)攻撃を緩和するための方法、システム、およびコンピュータ読取可能媒体 | |
| EP3815401B1 (en) | Security management for service access in a communication system | |
| US11528251B2 (en) | Methods, systems, and computer readable media for ingress message rate limiting | |
| US11849506B2 (en) | Methods, systems, and computer readable media for routing inter-public land mobile network (inter-PLMN) messages related to existing subscriptions with network function (NF) repository function (NRF) using security edge protection proxy (SEPP) | |
| JP2023548554A (ja) | 最適化されたバインディングサポート機能(bsf)パケットデータユニット(pdu)セッションバインディング発見応答を提供するための方法、システム、およびコンピュータ可読媒体 | |
| JP2025517972A (ja) | 階層型ネットワークにおいて登録されたネットワーク機能(nf)サービスプロデューサに関連するnfサービス属性を利用するための方法、システム、およびコンピュータ可読媒体 | |
| US12556512B2 (en) | Methods, systems, and computer readable media for automatic category 1 message filtering rules configuration by learning topology information from network function (NF) repository function (NRF) | |
| JP2024543859A (ja) | 登録されたネットワーク機能(nf)プロファイル情報からドメイン名システム(dns)レコードを動的に更新するための方法、システム、およびコンピュータ可読媒体 | |
| US20230318960A1 (en) | Methods, systems, and computer readable media for service communication proxy (scp) routing | |
| US12342159B2 (en) | Methods, systems, and computer readable media for providing shared security edge protection proxy (SEPP) for roaming aggregators | |
| US20250280294A1 (en) | METHODS, SYSTEMS, AND COMPUTER READABLE MEDIA FOR INDICATING CONSUMER NETWORK FUNCTION (NF) TYPE FOR ACCESS TOKEN REQUESTS FORWARDED BETWEEN NF REPOSITORY FUNCTIONS (NRFs) | |
| US12289291B2 (en) | Methods, systems, and computer readable media for managing network function request messages at a security edge protection proxy | |
| US20260067153A1 (en) | Methods, systems, and computer readable media for suppressing subscription notifications to resource update originators | |
| WO2024195282A1 (ja) | コアネットワークノード、データ生成方法、プログラム及び通信システム | |
| CN116491140A (zh) | 用于入口消息速率限制的方法、系统和计算机可读介质 |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20240828 |
|
| A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20240828 |
|
| A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20250610 |
|
| A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20250611 |
|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20250812 |
|
| TRDD | Decision of grant or rejection written | ||
| A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20250826 |
|
| A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20250919 |
|
| R150 | Certificate of patent or registration of utility model |
Ref document number: 7748473 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |