CN1521978A

Method and system for proof-of-possession operations associated with authentication assertions in a heterogeneous federated environment

Abstract

Provide a method, device, system, and computer program product in which federated domains interact in a federated environment. Domains in the commonwealth can initiate joint single sign-on operations for users in other joint domains. The point of contact server in the domain relies on the trust agent in the domain to manage the trust relationship between the domain and the consortium. As needed, the trust agent interprets claims from other federated domains. The trust agent may have a trust relationship with one or more trust intermediaries, and the trust agent may rely on the trust intermediary to help interpret the statement. To improve security, the domain can also require users to re-certify their identity through a proof of possession challenge that is executed after the user initiates a single sign-on operation.

CN1521978A, drawing sheet 1
Sheet 1 of 10

Term

Term ended

Projected expiry passed 18 December 2023, 2.8 years ago.

  1. Priority
  2. Filed
  3. Published
  4. Projected expiry
  5. Today

36 claims: 3 independent, 33 dependent

  1. 1
    数据处理系统内的声明处理方法,所述方法包括:在第二域中的第二信任代理从第一域内的第一信任代理接收与用户相关的声明,其中所述声明和来自客户机的访问第二域内的受控资源的请求相关;质询客户机的用户,提供要求被和所述声明相关的用户拥有的信息;和响应客户机的用户拥有要求被和所述声明相关的用户拥有的信息的确定,在第二信任代理确认声明。
  2. 2
    按照权利要求1所述的方法,还包括:从第二信任代理向第一信任代理发送质询信息请求;在第二信任代理接收来自第一信任代理的质询信息;在第二信任代理产生拥有证明质询,其中对拥有证明质询的有效响应包括要求被和所述声明相关的用户拥有的信息;和向客户机发送所述拥有证明质询。
  3. 3
    按照权利要求2所述的方法,还包括:在第二信任代理确认对拥有证明质询的响应。
  4. 4
    按照权利要求2所述的方法,还包括:在第一信任代理确认对拥有证明质询的响应。
  5. 5
    按照权利要求2所述的方法,还包括:通过信任中介,在第一信任代理和第二信任代理之间传递拥有证明质询和对所述拥有证明质询的响应。
  6. 6
    按照权利要求2所述的方法,还包括:通过第三信任代理,在第一信任代理和第二信任代理之间传递拥有证明质询和对所述拥有证明质询的响应。
  7. 7
    按照权利要求1所述的方法,还包括:响应在第二信任代理的声明的成功确认,提供对受控资源的访问。
  8. 8
    按照权利要求1所述的方法,还包括:在接收对第二域中系统的受控资源的请求之前,在第一域内确定在第一信任代理产生关于该用户的声明;和把所述声明和关于受控资源的请求一起从第一域推送给第二域。
  9. 9
    按照权利要求1所述的方法,还包括:在接收对第二域中系统的受控资源的请求之后,把所述声明从第二信任代理拉到第一信任代理。
  10. 10
    按照权利要求1所述的方法,还包括:建立第一信任代理和第二信任代理之间的信任关系。
  11. 11
    按照权利要求1所述的方法,还包括:通过信任中介,保持第一信任代理和第二信任代理之间的间接关系。
  12. 12
    按照权利要求1所述的方法,其中声明是验证声明,授权声明或者属性声明。
  13. 13
    数据处理系统内的声明处理设备,所述设备包括:在第二域中的第二信任代理从第一域内的第一信任代理接收与用户相关的声明的装置,其中所述声明和来自客户机的访问第二域内的受控资源的请求相关;质询客户机的用户,提供要求被和所述声明相关的用户拥有的信息的装置;和响应客户机的用户拥有要求被和所述声明相关的用户拥有的信息的确定,在第二信任代理确认声明的装置。
  14. 14
    按照权利要求13所述的设备,还包括:从第二信任代理向第一信任代理发送质询信息请求的装置;在第二信任代理接收来自第一信任代理的质询信息的装置;在第二信任代理产生拥有证明质询的装置,其中对拥有证明质询的有效响应包括要求被和所述声明相关的用户拥有的信息;和向客户机发送所述拥有证明质询的装置。
  15. 15
    按照权利要求14所述的设备,还包括:在第二信任代理确认对拥有证明质询的响应的装置。
  16. 16
    按照权利要求14所述的设备,还包括:在第一信任代理确认对拥有证明质询的响应的装置。
  17. 17
    按照权利要求14所述的设备,还包括:通过信任中介,在第一信任代理和第二信任代理之间传递拥有证明质询和对所述拥有证明质询的响应的装置。
  18. 18
    按照权利要求14所述的设备,还包括:通过第三信任代理,在第一信任代理和第二信任代理之间传递拥有证明质询和对所述拥有证明质询的响应的装置。
  19. 19
    按照权利要求13所述的设备,还包括:响应在第二信任代理的声明的成功确认,提供对受控资源的访问的装置。
  20. 20
    按照权利要求13所述的设备,还包括:在接收对第二域中系统的受控资源的请求之前,在第一域内确定在第一信任代理产生关于该用户的声明的装置;和把所述声明和关于受控资源的请求一起从第一域推送给第二域的装置。
  21. 21
    按照权利要求13所述的设备,还包括:在接收对第二域中系统的受控资源的请求之后,把所述声明从第二信任代理拉到第一信任代理的装置。
  22. 22
    按照权利要求13所述的设备,还包括:建立第一信任代理和第二信任代理之间的信任关系的装置。
  23. 23
    按照权利要求13所述的设备,还包括:通过信任中介,保持第一信任代理和第二信任代理之间的间接关系的装置。
  24. 24
    按照权利要求13所述的设备,其中声明是验证声明,授权声明或者属性声明。
  25. 25
    计算机可读介质中的计算机程序产品,供数据处理系统用于进行声明处理,所述计算机程序产品包括:在第二域中的第二信任代理从第一域内的第一信任代理接收与用户相关的声明的装置,其中所述声明和来自客户机的访问第二域内的受控资源的请求相关;质询客户机的用户,提供要求被和所述声明相关的用户拥有的信息的装置;和响应客户机的用户拥有要求被和所述声明相关的用户拥有的信息的确定,在第二信任代理确认声明的装置。
  26. 26
    按照权利要求25所述的计算机程序产品,还包括:从第二信任代理向第一信任代理发送质询信息请求的装置;在第二信任代理接收来自第一信任代理的质询信息的装置;在第二信任代理产生拥有证明质询的装置,其中对拥有证明质询的有效响应包括要求被和所述声明相关的用户拥有的信息;和向客户机发送所述拥有证明质询的装置。
  27. 27
    按照权利要求26所述的计算机程序产品,还包括:在第二信任代理确认对拥有证明质询的响应的装置。
  28. 28
    按照权利要求26所述的计算机程序产品,还包括:在第一信任代理确认对拥有证明质询的响应的装置。
  29. 29
    按照权利要求26所述的计算机程序产品,还包括:通过信任中介,在第一信任代理和第二信任代理之间传递拥有证明质询和对所述拥有证明质询的响应的装置。
  30. 30
    按照权利要求26所述的计算机程序产品,还包括:通过第三信任代理,在第一信任代理和第二信任代理之间传递拥有证明质询和对所述拥有证明质询的响应的装置。
  31. 31
    按照权利要求25所述的计算机程序产品,还包括:响应在第二信任代理的声明的成功确认,提供对受控资源的访问的装置。
  32. 32
    按照权利要求25所述的计算机程序产品,还包括:在接收对第二域中系统的受控资源的请求之前,在第一域内确定在第一信任代理产生关于该用户的声明的装置;和把所述声明和关于受控资源的请求一起从第一域推送给第二域的装置。
  33. 33
    按照权利要求25所述的计算机程序产品,还包括:在接收对第二域中系统的受控资源的请求之后,把所述声明从第二信任代理拉到第一信任代理的装置。
  34. 34
    按照权利要求25所述的计算机程序产品,还包括:建立第一信任代理和第二信任代理之间的信任关系的装置。
  35. 35
    按照权利要求25所述的计算机程序产品,还包括:通过信任中介,保持第一信任代理和第二信任代理之间的间接关系的装置。
  36. 36
    按照权利要求25所述的计算机程序产品,其中声明是验证声明,授权声明或者属性声明。
Independent claims36