[发明专利]一种面向密码机集群的管理员身份管控方法及系统在审
申请号: | 202210517940.2 | 申请日: | 2022-05-12 |
公开(公告)号: | CN115021927A | 公开(公告)日: | 2022-09-06 |
发明(设计)人: | 王伟;林璟锵;李凯轩;郎帆;鲁琳俪 | 申请(专利权)人: | 中国科学院信息工程研究所 |
主分类号: | H04L9/32 | 分类号: | H04L9/32;H04L9/08;H04L9/30;H04L9/40 |
代理公司: | 北京君尚知识产权代理有限公司 11200 | 代理人: | 司立彬 |
地址: | 100093 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 面向 密码机 集群 管理员 身份 方法 系统 | ||
1.一种面向密码机集群的管理员身份管控方法,其步骤包括:
1)具有智能密码钥匙的管理员a申请成为密码机A的管理员时,管理员a选取管理员类型信息并利用所述智能密码钥匙产生身份密钥对并将公钥发送给密码机A;其中,密码机A中存储有密钥对(SKA,PKA),以及密钥管理系统的主加密密钥对(ke,Ppub-e)中的公钥Ppub-e、密钥管理系统的主签名密钥对(ks,Ppub-s)中的公钥Ppub-s,SKA为密码机A的私钥,PKA为密码机A的公钥;
2)密码机A产生随机数r,使用Ppub-e对r、管理员类型信息H(SKA)、密码机A的主密钥MKA的哈希值H(MKA)、IDA进行加密得到密文C1;其中,H(SKA)为SKA的哈希值;
3)密码机A向密钥管理系统发送管理员创建申请并发送C1;
4)密钥管理系统使用主加密密钥对中的私钥ke对C1进行解密;
5)密钥管理系统根据解密所得H(SKA)和IDA确定密码机A身份;然后利用解密所得在密钥管理系统数据库中进行查询,得到管理员a在密码机集群中已担任的角色身份信息;
6)密钥管理系统平台根据设定的权限管理策略作出批准或拒绝该管理员创建申请的决定Mcheck;如果批准该管理员创建申请,则密钥管理系统将IDA、以及H(MKA)作为一条记录存入所述密钥管理系统数据库;
7)密钥管理系统使用主签名密钥对中的私钥ks对Mcheck、r的哈希值进行签名得到sig1;以及用PKA对Mcheck、r加密得到C2;然后将sig1、C2发送给密码机A;
8)密码机A使用SKA对C2进行解密,得到Mcheck和r;密码机A使用Ppub-s对sig1验签,验签成功后,根据解密得到的信息判断是否被允许创建管理员,如果密码机A未被批准创建管理员则密码机A相应的管理员功能不对配有所述智能密码钥匙的管理员a开放,如果批准则将密码机A相应的管理员功能配有所述智能密码钥匙的管理员a开放。
2.根据权利要求1所述的方法,其特征在于,步骤6)中,当满足以下条件之一时,拒绝管理员创建申请:
a)管理员a申请成为密码机A的管理员时,管理员a已经成为密码机A的其他管理员;
b)管理员a申请成为密码机A的安全管理员时,管理员a已经成为其他密码机的安全管理员;
c)管理员a申请成为密码机A的安全管理员时,管理员a已经成为与密码机A具有相同主密钥的其他密码机的设备管理员;
d)管理员a申请成为密码机A的设备管理员时,管理员a已经成为与密码机A具有相同主密钥的其他密码机的安全管理员。
3.根据权利要求2所述的方法,其特征在于,当两密码机的主密钥MK和两密码机的标识ID都相同时确定两密码机为“同一台密码机”;当两密码机的主密钥MK相同、ID不同时确定两密码机为“主密钥相同的不同密码机”;当两密码机的主密钥MK不相等时确定两密码机为“不同密码机”。
4.根据权利要求1或2或3所述的方法,其特征在于,密钥管理系统根据密码机A的标识IDA生成密钥(SKA,PKA)。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院信息工程研究所,未经中国科学院信息工程研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202210517940.2/1.html,转载请声明来源钻瓜专利网。