[发明专利]一种基于两级策略决策的访问控制方法及其系统有效
申请号: | 201010562527.5 | 申请日: | 2010-11-23 |
公开(公告)号: | CN102006297A | 公开(公告)日: | 2011-04-06 |
发明(设计)人: | 冯登国;张立武;王鹏翩 | 申请(专利权)人: | 中国科学院软件研究所 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京君尚知识产权代理事务所(普通合伙) 11200 | 代理人: | 余长江 |
地址: | 100190 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于两级策略决策的访问控制方法及其系统,属于信息安全中的访问控制领域。本方法通过在PEP端部署本地PDP,使得访问请求首先由本地PDP依据本地策略缓存进行决策,若本地PDP无法判定其决策为确定性决策,再由中央PDP依据系统策略库最终完成决策。本系统包括一策略决策服务器、一属性发布点和若干资源服务器,每一资源服务器上部署一策略执行点PEP和一本地策略决策点PDP,策略决策服务器上部署一中央策略决策点PDP;本发明具有良好的可动态调整的弹性体系架构,充分利用PEP端的计算资源,减轻中央PDP的负担,降低网络传输的开销,以极小的策略更新代价而有效地提高了访问控制的效率。 | ||
搜索关键词: | 一种 基于 两级 策略 决策 访问 控制 方法 及其 系统 | ||
【主权项】:
一种基于两级策略决策的访问控制方法,其步骤为:1)在每一资源服务器上部署一策略执行点PEP和一本地策略决策点PDP;在策略决策服务器上部署一中央策略决策点PDP;2)PEP将拦截的用户的访问请求,并生成访问控制请求提交至本地策略决策点PDP;3)本地策略决策点PDP根据该访问控制请求在本地缓存的访问控制策略PolicyPEP中检索适用的策略;4)本地策略决策点PDP根据适用的策略获取在决策过程中所需的属性信息,然后对该访问控制请求进行决策;若该决策为确定性决策,则本地策略决策点PDP将最终决策返回给PEP执行;否则,执行步骤5);5)本地策略决策点PDP将所述属性信息附加到访问控制请求中,并将该访问控制请求与本地决策结果提交至所述策略决策服务器;6)所述中央策略决策点PDP在其访问控制策略库PolicyPDP中检索5)所提交的访问控制请求所适用的策略;7)所述中央策略决策点PDP根据适用的策略获取在决策过程中所需的属性信息,然后依据检索的适用策略对5)所提交的访问控制请求进行决策,并结合该访问控制请求中的本地决策结果得到最终的决策;8)若最终的决策与5)所提交的访问控制请求中的本地决策结果一致,则所述中央策略决策点PDP将最终的决策返回给该本地策略决策点PDP;否则,所述中央策略决策点PDP将最终的决策连同所依据的策略一并返回给该本地策略决策点PDP;9)PEP端的本地策略决策点PDP将最终决策返回给PEP执行;其中,所述确定性决策为:针对某一访问控制请求,依据PolicyPDP做出的决策DecisionPDP与依据PolicyPEP做出的决策DecisionPEP一致,则称DecisionPEP为确定性决策。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院软件研究所,未经中国科学院软件研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201010562527.5/,转载请声明来源钻瓜专利网。
- 上一篇:一种云存储数据加密方法、装置及系统
- 下一篇:一种可信隔离网关