Nova Patents
RU2582540C2

Key generation depending on parameter

Abstract

FIELD: physics, computer engineering.SUBSTANCE: invention relates to computer resource security management. A computer-implemented method of controlling access to computer resources of a provider, wherein one or more computer resources of a computer resource provider are a part of a logical group of computer resources in a key zone from a plurality of key zones, the method comprising: receiving, from the main key source, a session key corresponding to a key zone, wherein the session key is generated at least by applying a hash function of a message authentication code to a secret certificate and the first set of one or more session parameters; receiving an electronic request to access one or more computer resources and a signature for the electronic request, which was generated based, at least in a part, on the secret certificate and the second set of one or more session parameters; generating, using one or more computer systems, a source signature at least by applying a hash function of a message authentication code to at least the electronic request and the received session key; and providing access to one or more computer resources.EFFECT: efficient management of computer resource security.27 cl, 24 dwg

RU2582540C2, drawing sheet 1
Sheet 1 of 25

Term

6 yearsleft in the term

Expires 28 September 2032.

  1. Priority
  2. Filed
  3. Granted
  4. Today
  5. Expires

27 claims: 18 independent, 9 dependent

  1. 1
    A computer-implemented method for controlling access to one or more computing resources, computing resources of the provider, and one or more computational resource provider computing resources are part of a logical group of computing resources in the key area of ​​the plurality of key areas, the method comprising:running one or more computer systems operating on the basis of commands received from the primary source session key key corresponding to the key zone, the session key is generated at least by applying a hash message authentication code to the secret certificate and the first set of one or more parameters session, receiving an electronic request for access to one or more computational resources and signatures for electronic request, which has been generated based at least in part on secret certificate and the second set of one or more session parameters;generating by one or more computer systems original signature, at least by applying a hash message authentication code, at least to an electronic request received session key;and Ensuring access to one or more of the computing resources in response to a request generated when the original signature is the same signature adopted. 1. Компьютерно-реализуемый способ управления доступом к одному или более вычислительным ресурсам провайдера вычислительных ресурсов, причем один или более вычислительных ресурсов провайдера вычислительных ресурсов являются частью логической группы вычислительных ресурсов в зоне ключей из множества зон ключей, при этом способ содержит:под управлением одной или более компьютерных систем, функционирующих на основе выполняемых команд,получение от главного источника ключей ключа сеанса, соответствующего зоне ключей, причем ключ сеанса сгенерирован, по меньшей мере, путем применения хэш-функции кода аутентификации сообщений к секретному сертификату и первому набору из одного или более параметров сеанса;прием электронного запроса на доступ к одному или более вычислительным ресурсам и подписи для электронного запроса, которая была сгенерирована на основе, по меньшей мере, частично секретного сертификата и второго набора из одного или более параметров сеанса;генерирование при помощи одной или более компьютерных систем исходной подписи, по меньшей мере, путем применения хэш-функции кода аутентификации сообщений, по меньшей мере, к электронному запросу и полученному ключу сеанса;иобеспечение доступа к одному или более вычислительным ресурсам в ответ на запрос, когда сгенерированная исходная подпись эквивалентна принятой подписи.
  2. 8
    The computer-implemented method for controlling access to one or more computing resources, computing resources of the provider, and one or more computational resource provider computing resources are part of a logical group of computing resources in the key area of the plurality of key areas, the method comprising:running one or more computer systems operating on the basis of commands, reception of a session key, the session key is generated at least by applying a function, at least the secret certificate and the first set of one or more session parameters, the session key associated with the zone key, receiving electronic request for access to one or more computational resources and signatures for electronic request, generated based at least in part the second set of one or more parameters, determining by means of one or more computer systems is whether the received signature valid for a request, at least by applying a function, at least the second measure, to the electronic request and the obtained session key, and the signature adopted is determined as valid as a result of the fact that at least a first set of one or more parameters is equivalent to the second set of one or more parameters;ipredostavlenie requested electronically access that generated the original signature equivalent to the signature adopted. 8. Компьютерно-реализуемый способ управления доступом к одному или более вычислительным ресурсам провайдера вычислительных ресурсов, причем один или более вычислительных ресурсов провайдера вычислительных ресурсов являются частью логической группы вычислительных ресурсов в зоне ключей из множества зон ключей, при этом способ содержит:под управлением одной или более компьютерных систем, функционирующих на основе выполняемых команд,получение ключа сеанса, причем ключ сеанса сгенерирован, по меньшей мере, путем применения функции, по меньшей мере, к секретному сертификату и первому набору из одного или более параметров сеанса, причем ключ сеанса связан с зоной ключей;прием электронного запроса для обеспечения доступа к одному или более вычислительным ресурсам и подписи для электронного запроса, сгенерированного на основе, по меньшей мере, частично второго набора из одного или более параметров;определение при помощи одной или более компьютерных систем, является ли принятая подпись действительной для запроса, по меньшей мере, путем применения функции, по меньшей мере, к электронному запросу и полученному ключу сеанса, причем принятая подпись определяется как действительная в результате того, что по меньшей мере первый набор из одного или более параметров эквивалентен второму набору из одного или более параметров;ипредоставление запрашиваемого электронным образом доступа, когда сгенерированная исходная подпись эквивалентна принятой подписи.
  3. 9
    The computer-implemented method according to claim. 8, in which the function is a hash function. 9. Компьютерно-реализуемый способ по п. 8, в котором функция является хэш-функцией.
  4. 11
    A computer-implemented method according to claim. 8, in which the signature is determined by applying a function to the first set of input data containing the secret certificate request and a first set of one or more parameters and a second set of input data containing the session key and a first set of one or more parameters. 11. Компьютерно-реализуемый способ по п. 8, в котором подпись определяется путем применения функции как к первому набору входных данных, содержащих секретный сертификат, запрос и первый набор из одного или более параметров, так и ко второму набору входных данных, содержащих ключ сеанса и первый набор из одного или более параметров.
  5. 12
    A computer-implemented method according to claim. 8, further comprising:determining by one or more computer systems, whether the request corresponds to the first set of one or more parameters, and providing the requested access to electronically depends on determining that the request matches the first set of one or more parameters. 12. Компьютерно-реализуемый способ по п. 8, дополнительно содержащий определение при помощи одной или более компьютерных систем, соответствует ли запрос первому набору из одного или более параметров, причем предоставление запрашиваемого электронным образом доступа зависит от определения того, что запрос соответствует первому набору из одного или более параметров.
  6. 13
    A computer-implemented method according to claim. 8, wherein the first set of one or more parameters limit the time interval during which the session key can be used for the session. 13. Компьютерно-реализуемый способ по п. 8, в котором первый набор из одного или более параметров ограничивает интервал времени, в течение которого ключ сеанса может использоваться для сеанса.
  7. 14
    A computer-implemented method according to claim. 8, wherein the first set of one or more of the parameters corresponds to a set of one or more identifiers that are permitted to use the session key. 14. Компьютерно-реализуемый способ по п. 8, в котором первый набор из одного или более параметров соответствует набору из одного или более идентификаторов, которым разрешено использовать ключ сеанса.
  8. 15
    Permanent computer-readable media, which stores instructions that, when executed by one or more processors of a computer system implementing a computer system providing at least:receiving a session key generated at least partially by applying a function, at least for secret certificate and a set of one or more session parameters for generating the session key, the session key corresponds to a group of one or more computing resources into the area key of the plurality of key zones based on the signature of at least partially received electronic query session key to provide access to one or more computing resources, thereby generating a signature for a query;ipredostavleniya by coincide with the corresponding granted requests least signatures and query to check verifier computing device configured to determine whether a given signature coincide with the corresponding granted requests and perform one or more actions that enforce access requests when given signature . 15. Постоянный машиночитаемый носитель информации, на котором хранятся команды, которые при выполнении одним или более процессорами компьютерной системы обеспечивают осуществление компьютерной системой, по меньшей мере:получения ключа сеанса, сгенерированного, по меньшей мере, частично путем применения функции, по меньшей мере, к секретному сертификату и набору из одного или более параметров сеанса для генерирования ключа сеанса, причем ключ сеанса соответствует группе из одного или более вычислительных ресурсов в зоне ключей из множества зон ключей;подписи на основе, по меньшей мере, частично полученного ключа сеанса электронных запросов для обеспечения доступа к одному или более вычислительным ресурсам, тем самым генерируя подписи для запроса;ипредоставления, по меньшей мере, подписей и запросов для проверки верификатором вычислительного устройства, сконфигурированного с возможностью определять, совпадают ли предоставленные подписи с соответствующими предоставленными запросами, и выполнения одного или более действий, которые обеспечивают выполнение запросов доступа, когда предоставленные подписи совпадают с соответствующими предоставленными запросами.
  9. 18
    Permanent computer-readable data carrier according to claim. 15 wherein obtaining a session key does not require access to the secret certification computer system. 18. Постоянный машиночитаемый носитель информации по п. 15, в котором получение ключа сеанса не требует обеспечения доступа к секретному сертификату компьютерной системой.
  10. 19
    Permanent computer-readable medium of claim. 15 wherein the set of one or more characteristic parameters of the time period beyond which the verifier will not accept requests electronically signed using the session key. 19. Постоянный машиночитаемый носитель информации по п. 15, в котором набор из одного или более параметров характеризует период времени, вне которого верификатор не будет принимать запросы, подписанные электронным образом с использованием ключа сеанса.
  11. 20
    Permanent computer-readable medium of claim. 15 wherein the function is a hash function. 20. Постоянный машиночитаемый носитель информации по п. 15, в котором функция является хэш-функцией.
  12. 21
    Permanent computer-readable medium of claim. 15 wherein the application function is executed as part of the forming operation message authentication hash (HMAC). 21. Постоянный машиночитаемый носитель информации по п. 15, в котором применение функции выполняется как часть операции формирования хэш-кода аутентификации сообщений (НМАС).
  13. 22
    A computer system for providing access to computing resources, comprising:one or more processors ipamyat including a command that when executed by one or more processors of a computer system providing at least: obtaining a key, applying a function to a key and a set of one or more parameters to generate a session key, wherein the one or more parameters corresponding to one or more of the limitations of the session key while the session key corresponds to one or more of the computing resources of a plurality of key zones key zones;ipredostavleniya generated session key to another computing device to another computing device to allow signing requests using a session key in accordance with a set of one or more parameters. 22. Компьютерная система для обеспечения доступа к вычислительным ресурсам, содержащая:один или более процессоров ипамять, включающую в себя команды, которые при выполнении одним или более процессорами обеспечивают осуществление компьютерной системой, по меньшей мере:получения ключа;применения функции к ключу и набору из одного или более параметров для генерирования ключа сеанса, причем один или более параметров соответствуют одному или более ограничениям ключа сеанса, при этом ключ сеанса соответствует одному или более вычислительным ресурсам зоны ключей из множества зон ключей;ипредоставления сгенерированного ключа сеанса другому вычислительному устройству, чтобы разрешить другому вычислительному устройству подписывать запросы с использованием ключа сеанса в соответствии с набором из одного или более параметров.
  14. 23
    The computer system of claim. 22 wherein the one or more parameters to limit the time interval during which the generated session key may be used to query signature. 23. Компьютерная система по п. 22, в которой один или более параметров ограничивают интервал времени, в течение которого сгенерированный ключ сеанса может использоваться для подписи запросов.
  15. 24
    The computer system of claim. 22 wherein the one or more parameters limit the set of computational resources for which a session key may be used to provide access to one or more computational resources. 24. Компьютерная система по п. 22, в которой один или более параметров ограничивают набор вычислительных ресурсов, в отношении которого может использоваться ключ сеанса для обеспечения доступа к одному или более вычислительным ресурсам.
  16. 25
    The computer system of claim. 22 wherein the set of one or more parameters encoded with the document, and to use the function key and a set of one or more parameters includes applying a function to the document. 25. Компьютерная система по п. 22, в которой набор из одного или более параметров кодирован с помощью документа, причем применение функции к ключу и набору из одного или более параметров включает в себя применение функции к документу.
  17. 26
    The computer system of claim. 22 wherein the application of a hash function to a key and a set of one or more parameters includes calculating the result of applying a hash function to at least the first parameter of the set of one or more input parameters and computation result into a hash function. 26. Компьютерная система по п. 22, в которой применение хэш-функции к ключу и набору из одного или более параметров включает в себя вычисление результата применения хэш-функции, по меньшей мере, к первому параметру из набора из одного или более параметров и ввод вычисленного результата в хэш-функцию.
  18. 27
    The computer system of claim. 22 wherein one or more of the parameters limiting the use of the session key to the appropriate location. 27. Компьютерная система по п. 22, в которой один или более параметров ограничивают использование ключа сеанса к соответствующему местоположению.
Independent claims18