JP2005524262A

Certificate based authentication authorization accounting scheme for loose coupling interworking

Abstract

The present invention relates to methods for authentication, authorization and accounting (AAA) in interworking between a first network and a second network that do not belong to the same management domain using certificate-based transactions. .. In the method according to the invention, the second network sends the public key to the first network and the certificate to the mobile device. The certificate contains information about the subscriber level of the mobile device and is signed with the private key of the second network. In response to the discovery of the first network, the mobile device sends out a certificate, the first network authenticates the certificate using the public and private keys of the second network, and the network accordingly. Allow access to. The first network then sends out a session key that is encrypted with the mobile device's public key. The mobile device decrypts the session key with the private key and uses the session key to access the primary network. In this way, interworking is achieved without the need to deploy special interworking features to bridge between two different types of networks.

Term

Term ended

Projected expiry passed 13 March 2023, 3.5 years ago.

  1. Priority
  2. Filed
  3. Published
  4. Projected expiry
  5. Today

20 claims: 3 independent, 17 dependent

  1. 1
    第一のネットワークで第二のネットワークと関連されるモバイル装置のために認証、認可及びアカウンティング(AAA)を提供するための方法であって、該第一及び第二のネットワークは、該AAAスキームをそれぞれ有し、 該第二のネットワークから第一の鍵を受けるステップと、 モバイル装置から証明書を受けるステップと、 該鍵を使用して該証明書を認証するステップと、 該証明書が認証された場合に、セッションキーを生成するステップと、該セッションキーを該モバイル装置に送信するステップと、該セッションキーを使用して該モバイル装置が該第一のネットワークにアクセスすることを可能にするステップと、を備えることを特徴とする方法。
  2. 2
    該証明書は、該モバイル装置と関連される公開鍵、該第二のネットワークと関連されるID、及び該第二のネットワークの第二の鍵を備える署名を含む、請求項1記載の方法。
  3. 3
    該認証するステップは、該第二のネットワークの該第一の鍵及び第二の鍵に応答して、該証明書を認証するステップを備える、請求項2記載の方法。
  4. 4
    該生成するステップは、該セッションキーを計算するステップと、該モバイル装置と関連される公開鍵を使用して該セッションキーを暗号化するステップを備える、請求項2記載の方法。
  5. 5
    該証明書は、該モバイル装置と関連される、該モバイル装置がインターワーキングサービスに加入しているかを示す加入レベルを含み、該モバイル装置が該インターワーキングサービスに加入している場合に該生成するステップを実行するステップをさらに備える、請求項1記載の方法。
  6. 6
    該証明書は、該証明書の期限が切れるときを示す有効期限を含み、該証明書の期限が切れたかを判定するために該証明書を確認するステップをさらに備える、請求項1記載の方法。
  7. 7
    該証明書は、該モバイル装置と関連されるIDを含み、認証に従う該モバイル装置による第一のネットワークの使用量に基づいて、アカウント情報を生成するステップをさらに備える、請求項1記載の方法。
  8. 8
    該第一のネットワークと関連される公開鍵を含み、該第二のネットワークの第二の鍵で署名される第二の証明書を該第二のネットワークから受けるステップをさらに備え、 該送信するステップは、該セッションキーと該第二の証明書を該モバイル装置に送信するステップを備え、該モバイル装置は、該第二の証明書に応答して該第一のネットワークから該セッションキーが送信されたことを確認する、請求項1記載の方法。
  9. 9
    第一のネットワークを介して認証、認可及びアカウンティング(AAA)を含む、第二のネットワークと関連されるモバイル装置を使用して第一のネットワークにアクセスする方法であって、 該第一のネットワークとの存在するインターワーキングの関係を有する該第二のネットワークから証明書を受けるステップと、 該第一のネットワークの検出に応答して、該第一のネットワークに証明書を送信するステップと、該AAAは、該証明書と該第二のネットワークから該第一のネットワークに送信される第一の鍵とに応答して実行され、 認証に応答して該第一のネットワークからセッションキーを受けるステップと、 該セッションキーを使用して該第一のネットワークにアクセスするステップと、を備えることを特徴とする方法。
  10. 10
    該証明書は、該モバイル装置と関連される公開鍵、該第二のネットワークと関連されるID、及び該第二のネットワークの第二の鍵を備える署名を含む、請求項9記載の方法。
  11. 11
    該受信するステップは、該モバイル装置の公開鍵を使用して暗号化されたセッションキーを受けるステップを備え、該モバイル装置と関連される秘密鍵を使用して該セッションキーを復号するステップをさらに備える、請求項10記載の方法。
  12. 12
    該証明書は、該モバイル装置に関連される、該モバイル装置がインターワーキングサービスに加入しているかを示す加入レベルを含む、請求項9記載の方法。
  13. 13
    該証明書は、該証明書の期限が切れるときを示す有効期限を含む、請求項9記載の方法。
  14. 14
    該証明書は、該モバイル装置と関連されるIDを含み、該モバイル装置による第一のネットワークの使用量に基づくアカウント情報は、該IDに応答して該第一のネットワークにより生成され、該第二のネットワークに送信される、請求項9記載の方法。
  15. 15
    該第二のネットワークにより発行された第二の証明書を該第一のネットワークから受けるステップと、 該第二の証明書に応答して該セッションキーが該第一のネットワークにより送出されたことを確認するステップと、をさらに備える請求項9記載の方法。
  16. 16
    該第二の証明書は、該第一のネットワークと関連される公開鍵を含む、請求項15記載の方法。
  17. 17
    第一のネットワークを介して認証、認可及びアカウンティング(AAA)を含む、第一のネットワークにアクセスし、第二のネットワークと関連付けする装置であって、 該第一のネットワークと存在するインターワーキング関係を有する、該第二のネットワークから証明書を受ける手段と、 該証明書を記憶する手段と、 該第一のネットワークの存在を検出し、該第一のネットワークの検出に応答して該第一のネットワークに該証明書を送信する手段と、該AAAは、該証明書と該第二のネットワークにより供給された鍵とに応答して該第一のネットワークにより実行され、 該第一のネットワークからセッションキーを受ける手段と、 該セッションキーを使用して該第一のネットワークにアクセスする手段と、を備えることを特徴とする装置。
  18. 18
    該証明書は、公開鍵、該第二のネットワークのID、加入レベル、及び該装置と関連される加入の有効期限を含む、請求項17記載の装置。
  19. 19
    該装置と関連される秘密鍵を使用して該セッションキーを復号する手段をさらに備える、請求項18記載の装置。
  20. 20
    該第二のネットワークにより発行される第二の証明書を該第一のネットワークから受ける手段と、該第二の証明書に応答して該セッションキーが該第一のネットワークにより送出されたことを確認する手段とをさらに備える、請求項19記載の装置。
Independent claims20