新四季網

一種工業控制系統中身份與權限的融合認證方法及系統的製作方法

2023-10-04 13:51:14

專利名稱:一種工業控制系統中身份與權限的融合認證方法及系統的製作方法
技術領域:
本發明涉及一種身份和權限的認證技術
背景技術:
為了提供公用網絡用戶目錄信息服務,國際電信聯盟(International Telecommunications Union,簡稱「ITU」)於 1988年制定了 Χ. 500 目錄訪問協議(Directory Access Protocol,簡稱「DAP」)系列標準。其中Χ. 500和X. 509(公鑰基礎設施)是安全認證系統的核心,X. 500定義了一種區別命名規則,以命名樹來確保用戶名稱的唯一性;X. 509 則為X. 500用戶名稱提供了通信實體鑑別機制,並規定了實體鑑別過程中廣泛適用的證書語法和數據接口,X. 509稱之為證書。X. 509給出的鑑別框架是一種基於公開密鑰體制的鑑別業務密鑰管理。一個用戶有兩把密鑰一把是用戶的專用密鑰(私鑰),另一把是其他用戶都可得到和利用的公共密鑰(公鑰)。用戶可用常規加密算法為信息加密,如數據加密標準算法(Data Encryption Standard,簡稱「DES」),然後再用接收者的公鑰對DES算法進行加密並將之附於信息之上, 這樣接收者可用對應的私鑰打開DES密鎖,並對信息解密。該鑑別框架允許用戶將其公鑰存放在證書認證中心(Certificate Authority,簡稱「CA」)的目錄項中。一個用戶如果想與另一個用戶交換秘密信息,就可以直接從對方的目錄項中獲得相應的公鑰,用於各種安全服務。本質上,X. 509證書由用戶公共密鑰與用戶標識符組成,此外還包括版本號、證書序列號、CA標識符、籤名算法標識、籤發者名稱、證書有效期等。用戶可通過安全可靠的方式向CA提供其公鑰以獲得證書,這樣用戶就可公開其證書,而任何需要此用戶的公鑰者都能得到此證書,並通過CA檢驗密鑰是否正確。為了進行身份認證,X. 509標準及公共密鑰加密系統提供了一個稱作數字籤名的方案。用戶可生成一段信息及其摘要(亦稱作信息「指紋」)。用戶用專用密鑰對摘要加密以形成籤名,接收者用發送者的公共密鑰對籤名解密,並將之與收到的信息「指紋」進行比較,以確定其真實性。在過去的幾年裡,Internet上使用的一律是上述基於X. 509的身份證書(即公鑰證書)。為了解決利用公鑰證書實現權限認證時存在的不足,1997年,ISO在X. 509V3規範中引入了屬性證書的概念,其定義為由屬性權威(Attribute Authority,簡稱「AA」)籤發的將實體與其共享有的權利屬性綁定在一起的數據結構。該證書不含用戶的公鑰,只包含用戶的一些基本性質,如所用戶標示符、公鑰證書序列號、權限信息等,可以有效地標識一個用戶能夠做什麼,因此屬性證書主要用於授權管理。屬性證書是一種輕量級的數字證書,使用時必須和公鑰證書結合使用。屬性證書的有效期比較短,到了有效截止時間,證書將會失效。屬性證書的使用方式主要有兩種一是「推」模式,此方式是將屬性證書發到用戶手中,用戶訪問系統時將公鑰證書和屬性證書一起提交給系統,供系統認證;二是「拉」模式,此方式是將用戶屬性證書統一存放在系統伺服器端,用戶訪問時只需要提交公鑰證書, 伺服器將根據用戶公鑰證書序列號查找對應的屬性證書來認證。用戶對應某一安全域的公鑰證書只能有一個,由系統的證書權威CA下發,用戶的屬性證書可以有很多個,可以由不同的屬性權威AA下發。屬性證書頒發機構和數字證書頒發機構通常是兩個分離的機構。屬性信息在身份證書的生命周期內的任何時刻都可能被籤名和撤銷,但通常身份證書的存在時間較長,甚至可能幾年,而屬性證書的生命期相對較短。然而在工業領域中,用戶對應的角色是有限的,而每個角色的用戶所對應的權限也是相對固定的,如果權限變化了,通常其身份也要發生變化,因此並不適用現有的身份證書和屬性證書,採用現有技術的身份證書和屬性證書使得工業控制系統必須要同時支持兩個可靠第三方(CA和AA),並需要管理多重證書,使用和管理更不方便。並且,工業領域中所涉及的設備品種多且數量大,用戶的權限種類十分繁複,以操作員為例,不同的操作員可能對不同的設備有不同的操作權限,採用現有的屬性證書的方式進行權限的認證,不能很好羅列所有權限,且在確認其權限時較為不便。

發明內容
本發明主要解決的技術問題是提供一種工業控制系統中身份與權限的融合認證方法及系統,使得工控系統只需支持一個可靠第三方,使用一張證書即能完成用戶的身份認證和工業領域中繁複的權限的認證。為了解決上述技術問題,本發明提供了一種工業控制系統中身份與權限的融合認證方法,包含以下步驟將用戶的角色信息存入用戶的身份證書中,每個用戶對應至少一個角色;將用戶在對應角色下的權限保存在一權限資料庫中;在用戶獲取資源前,對其身份證書進行認證,認證通過後,根據身份證書中的用戶名信息和角色信息關聯權限資料庫,從中提取用戶的權限信息;向所述用戶提供其權限範圍內的資源。作為上述技術方案的改進,在所述用戶申請身份證書時,對其身份進行驗證,在驗證通過後,將其申請的角色信息存入該用戶的身份證書中,將所述包含角色信息的身份證書頒發給該用戶。作為上述技術方案的改進,所述身份證書為基於X. 509標準的數字證書;所述角色信息保存在該基於X. 509標準的數字證書的擴展欄位中。作為上述技術方案的改進,該方法還可以包含以下步驟在用戶申請身份證書過程中,通過身份驗證後,為該用戶設置其申請的角色對應的權限;或者在用戶第一次使用所述身份證書時,根據該身份證書中的角色信息,為該用戶設置該角色對應的權限;將用戶名、角色和對應的權限保存到所述權限資料庫。作為上述技術方案的改進,所述權限資料庫中每個角色對應一個子庫,所述將用戶名、角色和對應的權限保存到權限資料庫的步驟中,還包含以下子步驟
在該角色對應的子庫中創建與該用戶名對應的權限表,在該權限表中保存該用戶在該角色下的具體權限信息。所述角色至少包括以下之一安全管理員、系統工程師、配置工程師、操作員、VIP用戶、訪客。本發明還提供了一種工業控制系統中身份與權限的融合認證系統,系統中每個用戶對應至少一個角色,所述用戶的角色信息保存在用戶的身份證書中,該系統包含權限資料庫,用於保存不同角色的用戶對應的權限信息;認證模塊,用於對用戶的身份證書進行身份認證;權限管理模塊,用於在認證模塊通過認證後,根據身份證書中的用戶名信息和角色信息關聯所述權限資料庫,從中提取用戶的權限信息;資源提供模塊,用於向所述用戶提供其權限範圍內的資源。作為上述技術方案的改進,所述認證模塊還可以用於在用戶申請身份證書時,對其身份進行驗證,驗證通過後,將其申請的角色信息存入該用戶的身份證書中,將所述包含角色信息的身份證書頒發給該用戶。作為上述技術方案的改進,所述身份證書為基於X. 509標準的身份證書;所述角色信息保存在該基於X. 509標準的身份證書的擴展欄位中。作為上述技術方案的改進,所述權限控制模塊還可以用於在用戶申請身份證書的過程中,所述認證模塊通過對該用戶的身份的驗證後,為該用戶設置其申請的角色對應的權限;或者,在所述身份證書第一次使用時,根據該身份證書中的角色信息,為該用戶設置該角色對應的權限;並將用戶名、角色和對應的權限保存到所述權限資料庫。作為上述技術方案的改進,所述權限資料庫中每個角色對應一個子庫,所述權限控制模塊通過以下方式將用戶名、角色和對應的權限保存到權限資料庫中在該角色對應的子庫中創建與該用戶名對應的權限表,在該權限表中保存該用戶在該角色下的具體權限信息。作為上述技術方案的改進,所述角色至少包括以下之一安全管理員、系統工程師、配置工程師、操作員、VIP用戶、訪客。本發明實施方式與現有技術相比,主要區別及其效果在於將屬性證書與身份證書相融合,在身份證書中存入用戶的角色信息,並設置一權限資料庫,保存不同角色的用戶對應的權限信息,在登錄系統時,用戶使用其身份證書進行身份認證,在認證通過後,根據身份證書中的用戶名信息和角色信息關聯權限資料庫,從中提取用戶的權限信息;系統向該用戶提供與其權限相對應的資源。從而確保工控系統只需支持一個可靠第三方,使用一張證書即能完成用戶的身份認證和工業領域中繁複的權限的認證。將兩張證書合二為一, 管理更方便。在權限資料庫中保存不同角色下用戶的具體權限,權限信息存儲空間更大、信息的保存更完整。


下面結合附圖和具體實施方式
對本發明作進一步詳細說明。圖1是本發明第一實施方式中申請身份證書及設置權限的流程圖2是X. 509身份證書結構示意圖;圖3是本發明第一實施方式工業控制系統中身份與權限的融合認證方法流程圖。
具體實施例方式為使本發明的目的、技術方案和優點更加清楚,下面將結合附圖對本發明的實施方式作進一步地詳細描述。本發明第一實施方式涉及一種工業控制系統中身份與權限的融合認證方法。本實施方式中,將CA與AA相融合構成一個認證中心,將密鑰管理機構(PKI)和權限控制機構 (PMI)融合在一起,構成一密鑰和權限控制機構,並在該機構中設置一權限資料庫,保存不同角色的用戶對應的權限信息。本實施方式中,用戶向管理員發起申請身份證書的請求,由管理員通過客戶端為該用戶申請身份證書並設置相應權限。具體申請身份證書及設置權限的流程如圖1所示, 管理員通過客戶端向認證中心申請X. 509身份證書,其請求中包含所申請的角色信息和權限信息,認證中心按照現有技術對用戶進行身份驗證,在驗證通過後將其申請的角色信息和權限信息發送到密鑰和權限控制機構,由密鑰和權限控制機構為該用戶設置其角色所對應的權限,並將設置後的用戶名、角色和對應的權限保存到權限資料庫,之後認證中心為該用戶分配身份證書,並將其角色信息寫入X. 509身份證書中的擴展欄位中,如圖2所示。需要說明的是,用戶的權限設置可以在為其申請身份證書時設置,也可以在用戶初次使用該身份證書時,根據該身份證書中的角色信息,為其設置權限,所設置的權限為用戶角色所對應範圍內的權限,並將設置後的用戶名、角色和對應的權限保存到權限資料庫。本實施方式中,角色的類型為已定的,每個角色的權限範圍也是既定的,一般情況下,角色分為安全管理員、系統工程師、配置工程師、操作員、VIP用戶、訪客等,安全管理員角色的權限範圍為創建用戶和籤發證書等相關權限,配置工程師的權限範圍為配置工程相關權限,操作員的權限範圍為操作控制等權限。用戶的權限範圍與其角色相關。假設該用戶為操作員,則在操作員對應的權限範圍內,為該用戶設置其權限。之後將設置後的用戶名、 角色和對應的權限保存到權限資料庫。具體實施時,在該權限資料庫中每個角色分別對應一個子庫,如表1所示,在用戶對應角色下權限確定後,在該角色對應的子庫中創建與該用戶名對應(可以是同名)的權限表,在該權限表中保存該用戶在該角色下的具體權限信息。
安全管理員子庫系統工程師子庫權限資料庫配置工程師子庫操作員子庫VIP用戶子庫訪客子庫 表 1
以操作員aaa為例,在操作員子庫中創建名稱為aaa的權限表,在表中設置該操作員的操作ID、可操作的設備ID和具體的操作權限,如表2所示。
權利要求
1.一種工業控制系統中身份與權限的融合認證方法,其特徵在於,包含以下步驟將用戶的角色信息存入用戶的身份證書中,每個用戶對應至少一個角色;將用戶在對應角色下的權限保存在一權限資料庫中;在用戶獲取資源前,對其身份證書進行認證,認證通過後,根據身份證書中的用戶名信息和角色信息關聯權限資料庫,從中提取用戶的權限信息;向所述用戶提供其權限範圍內的資源。
2.根據權利要求1所述的工業控制系統中身份與權限的融合認證方法,其特徵在於, 在所述用戶申請身份證書時,對其身份進行驗證,在驗證通過後,將其申請的角色信息存入該用戶的身份證書中,將所述包含角色信息的身份證書頒發給該用戶。
3.根據權利要求2所述的工業控制系統中身份與權限的融合認證方法,其特徵在於, 所述身份證書為基於X. 509標準的數字證書;所述角色信息保存在該基於X. 509標準的數字證書的擴展欄位中。
4.根據權利要求2所述的工業控制系統中身份與權限的融合認證方法,其特徵在於, 還包含以下步驟在用戶申請身份證書過程中,通過身份驗證後,為該用戶設置其申請的角色對應的權限;或者在用戶第一次使用所述身份證書時,根據該身份證書中的角色信息,為該用戶設置該角色對應的權限;將用戶名、角色和對應的權限保存到所述權限資料庫。
5.根據權利要求4所述的工業控制系統中身份與權限的融合認證方法,其特徵在於, 所述權限資料庫中每個角色對應一個子庫,所述將用戶名、角色和對應的權限保存到權限資料庫的步驟中,還包含以下子步驟在該角色對應的子庫中創建與該用戶名對應的權限表,在該權限表中保存該用戶在該角色下的具體權限信息。
6.根據權利要求5所述的工業控制系統中身份與權限的融合認證方法,其特徵在於, 所述角色至少包括以下之一安全管理員、系統工程師、配置工程師、操作員、VIP用戶、訪客。
7.—種工業控制系統中身份與權限的融合認證系統,其特徵在於,每個用戶對應至少一個角色,所述用戶的角色信息保存在用戶的身份證書中,該系統包含權限資料庫,用於保存不同角色的用戶對應的權限信息;認證模塊,用於對用戶的身份證書進行身份認證;權限管理模塊,用於在認證模塊通過認證後,根據身份證書中的用戶名信息和角色信息關聯所述權限資料庫,從中提取用戶的權限信息;資源提供模塊,用於向所述用戶提供其權限範圍內的資源。
8.根據權利要求7所述的工業控制系統中身份與權限的融合認證系統,其特徵在於, 所述認證模塊還用於在用戶申請身份證書時,對其身份進行驗證,驗證通過後,將其申請的角色信息存入該用戶的身份證書中,將所述包含角色信息的身份證書頒發給該用戶。
9.根據權利要求8所述的工業控制系統中身份與權限的融合認證系統,其特徵在於, 所述身份證書為基於X. 509標準的身份證書;所述角色信息保存在該基於X. 509標準的身份證書的擴展欄位中。
10.根據權利要求8所述的工業控制系統中身份與權限的融合認證系統,其特徵在於, 所述權限控制模塊還用於在用戶申請身份證書的過程中,所述認證模塊通過對該用戶的身份的驗證後,為該用戶設置其申請的角色對應的權限;或者,在所述身份證書第一次使用時,根據該身份證書中的角色信息,為該用戶設置該角色對應的權限;並將用戶名、角色和對應的權限保存到所述權限資料庫。
11.根據權利要求10所述的工業控制系統中身份與權限的融合認證系統,其特徵在於,所述權限資料庫中每個角色對應一個子庫,所述權限控制模塊通過以下方式將用戶名、 角色和對應的權限保存到權限資料庫中在該角色對應的子庫中創建與該用戶名對應的權限表,在該權限表中保存該用戶在該角色下的具體權限信息。
12.根據權利要求11所述的工業控制系統中身份與權限的融合認證系統,其特徵在於,所述角色至少包括以下之一安全管理員、系統工程師、配置工程師、操作員、VIP用戶、訪客。
全文摘要
本發明公開了一種工業控制系統中身份與權限的融合認證方法及系統,通過將屬性證書與身份證書相融合,在身份證書中存入用戶的角色信息,並設置一權限資料庫,保存不同角色的用戶對應的權限信息,在用戶登錄系統時,先對其身份進行認證,在認證通過後,根據身份證書中的用戶名信息和角色信息關聯權限資料庫,從中提取用戶的權限信息;系統向該用戶提供與其權限相對應的資源。從而在保障系統安全等級的情況下,使得工控系統只需支持一個可靠第三方,使用一張證書即能完成用戶的身份認證和工業領域中繁複的權限的認證。將兩張證書合二為一,管理更方便。在權限資料庫中保存不同角色下用戶的具體權限,其權限信息存儲空間更大、信息的保存更完整。
文檔編號H04L29/06GK102420690SQ201010295939
公開日2012年4月18日 申請日期2010年9月28日 優先權日2010年9月28日
發明者梁俊, 王磊 申請人:上海可魯系統軟體有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀