JP2005529525A

Broker-based interworking using hierarchical certificates

Abstract

Methods for authentication, authorization and billing (AAA) in the interconnection between at least two networks are provided. These at least two networks are communicable with the broker and include a first network and a second network. The second network receives the broker private key from the broker and the user's device corresponding to the user in the first network to receive the authorization from the first network to the user. The first network-to-user authorization is signed with the first network private key and includes the broker-to-first network authorization and the user public key. The broker-to-first network authorization is signed with the broker's private key and contains the first network public key. Based on each of the broker public key and the first network public key, the second network determined that the broker-to-first network and first network-to-user certificates were genuine. When the session key is sent from the second network to the user's device. The session key is encrypted using the user public key. The session key is used to allow the user's device to access the second network.

Term

Term ended

Projected expiry passed 27 May 2023, 3.3 years ago.

  1. Priority
  2. Filed
  3. Published
  4. Projected expiry
  5. Today

15 claims: 5 independent, 10 dependent

  1. 1
    相互接続機能を有する無線LANにおける無線LANと第2のネットワークとの間の相互接続のための方法であって、前記無線LANおよび前記第2のネットワークがブローカー構成要素と通信可能であり、 前記ブローカーから第1の鍵を受信するステップと、 ユーザの装置から、ブローカーから第2のネットワークへの認可証と第2の鍵を含む第2のネットワークからユーザへの認可証を受信するステップと、 第3の鍵を得るために、前記第1の鍵を用いて前記ブローカーから第2のネットワークへの認可証を認証するステップと、 前記第2の鍵を得るために、前記第3の鍵を用いて前記第2のネットワークからユーザへの認可証を認証するステップと、 セッション鍵を生成し、前記第2の鍵を用いて前記セッション鍵を暗号化し、前記ユーザの装置に前記暗号化されたセッション鍵を送信するステップと、 前記セッション鍵を用いて前記ユーザの装置と通信するステップと、を含む、前記方法。
  2. 2
    前記第2のネットワークからユーザへの認可証は、前記ユーザが相互接続サービスに加入しているかどうかを示す前記ユーザの加入レベルを更に含み、前記セッション鍵を送信するステップが、前記加入レベルに応答して行われる、請求項1に記載の方法。
  3. 3
    前記第2のネットワークからユーザへの認可証は、前記第2のネットワークからユーザへの認可証の有効期限を更に含み、更に、前記方法が、前記第2のネットワークからユーザへの認可証の期限が終了しているかどうかを判定するために、前記有効期限をチェックするステップを含む、請求項1に記載の方法。
  4. 4
    第4鍵を用いて署名され、前記セッション鍵を含む無線LANからユーザへの認可証を生成するステップを更に含み、前記ステップにより、前記ユーザの装置は、前記無線LANを認証することが可能である、請求項1に記載の方法。
  5. 5
    相互接続機能を有する無線LANにおける無線LANと第2のネットワークとの間の相互接続のための方法であって、前記無線LANおよび前記第2のネットワークがブローカー構成要素と通信可能であり、 前記ブローカーからブローカー公開鍵を受信するステップと、 ユーザの装置から、第2のネットワーク秘密鍵を用いて署名され、ブローカーから第2のネットワークへの認可証とユーザ公開鍵を含む第2のネットワークからユーザへの認可証を受信するステップとを含み、前記ブローカーから第2のネットワークへの認可証は、ブローカー秘密鍵を用いて署名され、第2のネットワーク公開鍵を含み、 前記ブローカー公開鍵を用いて前記ブローカーから前記第2のネットワークへの認可証を認証し、前記第2のネットワーク公開鍵を得るステップと、 前記第2のネットワーク公開鍵を用いて前記第2のネットワークからユーザへの認可証を認証し、前記ユーザ公開鍵を得るステップと、 セッション鍵を生成し、前記ユーザ公開鍵を用いて前記セッション鍵を暗号化し、前記ユーザの装置に前記暗号化されたセッション鍵を送信するステップと、 前記セッション鍵を用いて前記ユーザの装置と通信するステップと、を含む、前記方法。
  6. 6
    前記第2のネットワークからユーザへの認可証は、前記ユーザが相互接続サービスに加入しているかどうかを示す前記ユーザの加入レベルを更に含み、前記セッション鍵を送信するステップが、前記加入レベルに応答して行われる、請求項5に記載の方法。
  7. 7
    前記第2のネットワークからユーザへの認可証は、前記第2のネットワークからユーザへの認可証の有効期限を更に含み、更に、前記方法が前記第2のネットワークからユーザへの認可証の期限が終了しているかどうかを判定するために前記有効期限をチェックするステップを含む、請求項5に記載の方法。
  8. 8
    前記ユーザの装置に前記無線LANを認証する機能を与えるステップを更に含む、請求項5に記載の方法。
  9. 9
    前記ユーザの装置に前記無線LANを認証する機能を与えるステップは、 前記ブローカー秘密鍵を用いて署名され、無線LAN秘密鍵を含むブローカーから無線LANへの認可証を受信するステップと、 無線LAN秘密鍵を用いて署名され、前記暗号化されたセッション鍵を含む無線LANからユーザへの認可証を生成するステップと、 前記無線LANからユーザへの認可証を前記ユーザの装置に送信するステップと、を更に含む、請求項8に記載の方法。
  10. 10
    第2のネットワークに加入しているユーザの装置を用いて無線LANとの通信を行うための方法であって、前記第ネットワークが、前記無線LANと相互接続契約をしており、前記無線LANおよび前記第2のネットワークが、ブローカー構成要素と通信可能であり、 第2のネットワークからユーザの装置への認可証を前記第2のネットワークから受信するステップを含み、前記第2のネットワークからユーザの装置への認可証は、第2のネットワーク秘密鍵を用いて署名され、ブローカーからネットワークへの認可証とユーザ公開鍵とを含み、 前記無線LANに対して前記第2のネットワークからユーザの装置への認可証を送信するステップを含み、前記無線LANは、前記ブローカー構成要素から受信したブローカー公開鍵を用いて前記ユーザ公開鍵を得ることが可能であり、 前記無線LANから、前記ユーザの公開鍵を用いて暗号化されたセッション鍵を受信するステップと、 ユーザ秘密鍵を用いて前記セッション鍵を復号化するステップと、 前記セッション鍵を用いて前記無線LANと通信するステップと、を含む、前記方法。
  11. 11
    前記第2のネットワークからユーザへの認可証は、前記ユーザが相互接続サービスに加入しているかどうかを示す前記ユーザの加入レベルを更に含む、請求項10に記載の方法。
  12. 12
    前記第2のネットワークからユーザへの認可証が、前記第2のネットワークからユーザへの認可証の有効期限を含み、前記有効期限が満了していない場合、前記送信ステップが行われる、請求項10に記載の方法。
  13. 13
    前記受信ステップが、前記ブローカー秘密鍵により署名され、前記セッション鍵を含む無線LANからユーザへの認可証を受信するステップを含み、更に、前記第2のネットワークから前記ブローカー公開鍵を受信し、前記ブローカー公開鍵を用いて前記無線LANからユーザへの認可証を認証し、前記セッション鍵を得るステップを含む、請求項10に記載の方法。
  14. 14
    相互接続関係を有する複数のネットワークにおいてユーザの認証を行うためのブローカーに基づくシステムであって、 相互接続機能を有する無線LANと、 第2のネットワークと、 前記無線LANおよび前記第2のネットワークと通信可能なブローカー構成要素とを含み、前記ブローカーは、ブローカー公開鍵を前記無線LANに送信する手段と、ブローカー秘密鍵を用いて署名され、第2のネットワーク公開鍵を含むブローカーから第2のネットワークへの認可証を前記第2のネットワークに送信する手段とを含み、 前記第2のネットワークは、ユーザの装置に対し、第2のネットワーク秘密鍵を用いて署名され、前記ブローカーから第2のネットワークへの認可証と前記ユーザ公開鍵とを含む第2のネットワークからユーザへの認可証を送信する手段を含み、 前記無線LANは、前記ブローカーから第2のネットワークへの認可証を認証し、前記第2のネットワーク公開鍵を得る手段と、前記第2のネットワークからユーザへの認可証を認証し、前記ユーザ公開鍵を得る手段と、セッション鍵を生成し、前記ユーザ公開鍵を用いて前記セッション鍵を暗号化する手段とを含む、前記ブローカーに基づくシステム。
  15. 15
    前記無線LANが、無線LAN秘密鍵を用いて署名され、前記暗号化されたセッション鍵を含む無線LANからユーザへの認可証を送信する手段を更に含む、請求項14に記載のシステム。
Independent claims15