CN114024755B - 服务访问控制方法、装置、设备及计算机可读存储介质 - Google Patents
服务访问控制方法、装置、设备及计算机可读存储介质 Download PDFInfo
- Publication number
- CN114024755B CN114024755B CN202111318418.3A CN202111318418A CN114024755B CN 114024755 B CN114024755 B CN 114024755B CN 202111318418 A CN202111318418 A CN 202111318418A CN 114024755 B CN114024755 B CN 114024755B
- Authority
- CN
- China
- Prior art keywords
- user
- information
- service
- request
- legal
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims abstract description 53
- 238000004590 computer program Methods 0.000 claims description 14
- 230000001360 synchronised effect Effects 0.000 claims description 8
- 238000012423 maintenance Methods 0.000 abstract description 7
- 230000008569 process Effects 0.000 description 12
- 238000010586 diagram Methods 0.000 description 7
- 238000004891 communication Methods 0.000 description 5
- 230000009471 action Effects 0.000 description 3
- 230000004044 response Effects 0.000 description 3
- 238000013475 authorization Methods 0.000 description 2
- 230000007123 defense Effects 0.000 description 2
- 238000005516 engineering process Methods 0.000 description 2
- 238000012545 processing Methods 0.000 description 2
- 230000011664 signaling Effects 0.000 description 2
- 238000012795 verification Methods 0.000 description 2
- 238000011161 development Methods 0.000 description 1
- 230000000694 effects Effects 0.000 description 1
- 230000000977 initiatory effect Effects 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1458—Denial of Service
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0281—Proxies
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本公开涉及一种服务访问控制方法、装置、设备及计算机可读存储介质,该方法包括:配置系统信息;接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息;根据更新后的系统信息,提供对应服务。本公开对系统信息进行统一配置,避免了对每个代理网关的用户身份信息及权限信息单独进行维护,提高了系统维护效率,从而提高了系统的易用性。
Description
技术领域
本公开涉及信息通信技术领域,尤其涉及一种服务访问控制方法、装置、设备及计算机可读存储介质。
背景技术
随着信息通信技术的不断发展,信息系统的安全逐渐受到了人们的重视。其中,用户身份的认证与访问权限授权是信息系统安全最重要的一道防线。
通常情况下,不同用户对内部系统中服务资源的访问权限不同,并且内部系统中每个代理网关代理的内部系统的服务资源也不同。
但是,现有的用户访问授权控制方法需要分别管理每个代理网关所包含的用户身份信息与内部系统的服务资源,其系统维护难度高,易用性低。
发明内容
为了解决上述技术问题或者至少部分地解决上述技术问题,本公开提供了一种服务访问控制方法、装置、设备及计算机可读存储介质,以提高系统维护效率,从而提高系统的易用性。
第一方面,本公开实施例提供一种服务访问控制方法,包括:
配置系统信息;
接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息;
根据更新后的系统信息,提供对应服务。
第二方面,本公开实施例提供一种服务访问控制装置,包括:
配置模块,用于配置系统信息;
认证模块,用于接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息;
服务模块,用于根据更新后的系统信息,提供对应服务。
第三方面,本公开实施例提供一种服务访问控制设备,包括:
存储器;
处理器;以及
计算机程序;
其中,所述计算机程序存储在所述存储器中,并被配置为由所述处理器执行以实现如第一方面所述的方法。
第四方面,本公开实施例提供一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序被处理器执行以实现第一方面所述的方法。
第五方面,本公开实施例还提供了一种计算机程序产品,该计算机程序产品包括计算机程序或指令,该计算机程序或指令被处理器执行时实现如上所述的服务访问控制方法。
本公开实施例提供的服务访问控制方法、装置、设备及计算机可读存储介质,通过对系统信息进行统一配置,避免了对每个代理网关的用户身份信息及权限信息单独进行维护,提高了系统维护效率,从而提高了系统的易用性。
附图说明
此处的附图被并入说明书中并构成本说明书的一部分,示出了符合本公开的实施例,并与说明书一起用于解释本公开的原理。
为了更清楚地说明本公开实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,对于本领域普通技术人员而言,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。
图1为本公开实施例提供的一种服务访问控制方法流程图;
图2为本公开实施例提供的一种应用场景的示意图;
图3为本公开另一实施例提供的服务访问控制方法流程图;
图4为本公开另一实施例提供的服务访问控制方法信令图;
图5为本公开实施例提供的一种服务访问控制装置结构示意图;
图6为本公开实施例提供的一种嵌入式设备的结构示意图;
具体实施方式
为了能够更清楚地理解本公开的上述目的、特征和优点,下面将对本公开的方案进行进一步描述。需要说明的是,在不冲突的情况下,本公开的实施例及实施例中的特征可以相互组合。
在下面的描述中阐述了很多具体细节以便于充分理解本公开,但本公开还可以采用其他不同于在此描述的方式来实施;显然,说明书中的实施例只是本公开的一部分实施例,而不是全部的实施例。
用户身份认证与鉴别是系统安全中最重要的一道防线,确认用户身份的合法性、唯一性,可以防止非法人员潜入系统,盗取系统中受保护的信息获取不正当利益,或恶意破坏系统中受保护信息的完整性。一般情况下,系统网络中存在多个代理网关,每个代理网关所代理的系统服务不同,不同用户对于系统服务的访问权限也不同,通常情况下,系统管理员对于每个网关所关联的合法用户信息及其访问权限信息进行单独设置与维护,例如系统中新增合法用户或部分系统服务后,需要在每个代理网关中分别设置新的合法用户列表以及新增用户具有的权限,其过程十分繁琐,容易出现身份认证与权限管理混乱的问题,使得系统易用性较差,并且用户访问不同网关所代理的不同系统服务时需要分别进行登录,效率较低,用户体验感差。针对该问题,本公开实施例提供了一种服务访问控制方法,下面结合具体的实施例对该方法进行介绍。
图1为本公开实施例提供的服务访问控制方法流程图。该方法可以应用于图2所示的应用场景,该应用场景中包括服务器21和设备22,待升级设备22具体可以是终端,例如,智能手机、掌上电脑、平板电脑、带显示屏的可穿戴设备、台式机、笔记本电脑、一体机、智能家居设备等。可以理解的是,本公开实施例提供的服务访问控制方法还可以应用在其他场景中。
下面结合图2所示的应用场景,对图1所示的服务访问控制方法进行介绍,该方法包括的具体步骤如下:
S101、配置系统信息。
可选的,所述系统信息包括合法用户身份信息和每个代理网关所代理的系统服务信息,以及每个合法用户身份对应的权限信息。
在服务器21中配置系统信息。其中,系统信息包括合法用户身份信息,用于确定用户是否是系统中认定的合法用户。系统信息还包括服务器21中每个代理网关所代理的系统服务信息。在一般的系统网络中,存在多个代理网关和多种系统服务,每个代理网关代理一种或多种不同的系统服务,每个代理网关所代理的系统服务是不同的。因此,需要配置每个代理网关所代理的系统服务信息,用于每个代理网关代理其各自对应的系统服务。系统信息还包括每个合法用户身份对应的权限信息。系统中会拥有多个合法用户,每个合法用户对于系统中服务的访问权限是不同的,例如一些合法用户只能访问系统中的部分服务,而另一些合法用户可以访问系统中所有的服务。因此需要配置每个合法用户身份对应的权限信息,根据该权限信息对合法用户提供其权限范围内的系统服务。在服务器21中将所述系统信息配置完成后,将所述系统信息同步至每个代理网关中。
S102、接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息。
设备22向服务器21发出携带有用户身份信息的访问请求,服务器21接收到该访问请求后,将所述用户身份信息与S101中配置的合法用户身份信息进行比对,识别用户身份,并将所述系统信息进行更新。
S103、根据更新后的系统信息,提供对应的服务。
服务器21根据S102中获取的更新后的系统信息,为设备22提供相对应的系统服务。
本公开实施例通过配置系统信息;接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息;根据更新后的系统信息,提供对应服务,由于对系统信息进行统一配置,避免了对每个代理网关的用户身份信息及权限信息单独进行维护,提高了系统维护效率,从而提高了系统的易用性。
在上述实施例的基础上,所述接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息包括:若用户为合法用户,则允许用户请求,生成唯一的用户标识,其中,所述用户标识包括与合法用户身份信息的对应关系;或者,若用户为非法用户,则拒绝访问请求。
设备22向服务器21发出携带用户身份信息的访问请求,该用户身份信息可以是账号密码、口令或证书等任何可以证明用户身份的信息,本实施例对此不做限定。步骤S101中所配置的系统信息中包括合法用户身份信息,服务器21对请求中所携带的用户身份信息与配置的系统信息中的合法用户身份信息进行比对,可以判断当前发起请求的用户是否为合法用户。若经过比对,确认该用户为合法用户,则服务器21允许此次访问请求,同时生成一个唯一的用户标识,该用户标识中包含与该合法用户身份的对应关系。根据该对应关系,服务器21可以获取当前用户对系统中服务的访问权限,并将该用户标识以及可访问的系统服务同步至系统中相应代理网关,相应的代理网关将该用户标识存储于合法用户列表中。同时,服务器21将用户标识、每个代理网关所代理的系统服务信息同步至设备22。可以理解的是,该用户标识是绝对唯一的,即使是同一合法用户,每次访问请求被允许后生成的用户标识也是不同的。若经过比对,该用户不是系统中的合法用户,则服务器21拒绝此次访问请求。
可选的,所述根据更新后的系统信息,提供对应服务包括:接收用户终端发出的服务请求,其中,所述服务请求中包括所述用户标识和目标服务信息;基于所述用户标识以及所述目标服务信息,提供对应的服务。
进一步地,基于所述用户标识以及所述目标服务信息,提供对应的服务包括:若所述用户标识以及所述目标服务信息符合所述权限信息,则提供所述目标服务信息对应的服务;或者,若所述用户标识以及所述目标服务信息不符合所述权限信息,则拒绝所述服务请求。
通过用户身份合法性检验后,终端22向服务器21发起获取系统服务的请求。具体地,终端22根据步骤S103中同步的每个代理网关所代理的系统服务信息,将用户服务请求发送至服务器21中相应的代理网关,该用户服务请求中包含用户标识以及代表该用户请求访问的系统服务的目标服务信息。相应的代理网关接收到该用户服务请求后,根据合法用户列表以及S101中同步的每个合法用户身份对应的权限信息,判断该用户是否有权限访问其所请求访问的系统服务。若目标服务在该合法用户的权限范围内,代理网关向相应的系统服务发起请求,并在接收到系统服务响应后,经过数据反向代理,将系统服务数据转发至设备22中,用户即可通过设备22对该数据进行处理;若目标服务不在该合法用户的权限范围内,则代理网关终止此次通信。
本公开实施例通过接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息,包括:若用户为合法用户,则允许用户请求,生成唯一的用户标识,其中,所述用户标识包括与合法用户身份信息的对应关系;或者,若用户为非法用户,则拒绝访问请求。根据更新后的系统信息,提供对应服务,包括:接收用户终端发出的服务请求,其中,所述服务请求中包括所述用户标识和目标服务信息;基于所述用户标识以及所述目标服务信息,提供对应的服务。其中,基于所述用户标识以及所述目标服务信息,提供对应的服务包括:若所述用户标识以及所述目标服务信息符合所述权限信息,则提供所述目标服务信息对应的服务;或者,若所述用户标识以及所述目标服务信息不符合所述权限信息,则拒绝所述服务请求,在用户通过身份合法性检验后,由代理网关对用户所发起的服务请求以及该用户权限进行第二次检验,在保证了系统安全性的前提下,无需用户再次进行身份验证操作,即可访问符合其权限的所有系统服务,提高了工作效率,保证用户体验良好。
图3为本公开另一实施例提供的服务访问控制方法流程图。如图3所示,该方法包括:
S301、配置系统信息。
S302、接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息。
S303、根据更新后的系统信息,提供对应服务。
具体的,S301~S303和S101~S103的实现过程和原理一致,此处不再赘述。
S304、接收用户终端发出的下线请求,其中,所述下线请求中包括用户标识。
用户对系统服务数据处理完成后,通过设备22向服务器21发出下线请求,该下线请求中包含S302中生成并同步至设备22的用户标识。可以理解的是,用户主动点击下线、直接关闭应用程序或网页或其他关闭服务进程的操作都会触发设备22向服务器21发出下线请求。
S305、将所述用户标识从系统信息中删除。
服务器21接收到设备22发出的下线请求后,识别该请求中所包含的用户标识,并将该用户标识从合法用户列表中删除。
本公开实施例通过配置系统信息;接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息;根据更新后的系统信息,提供对应服务;接收用户终端发出的下线请求,其中,所述下线请求中包括用户标识;将所述用户标识从系统信息中删除,用户只需通过一次校验即可访问其权限内所有系统服务,在服务完成后下线,服务器将此次访问中使用的用户标识删除,由于该用户标识的唯一性,用户每次登录系统请求系统服务时服务器均会对当前访问时生成的用户标识及其权限信息进行校验,并且不需要用户进行操作,在保证用户体验和效率的前提下进一步提高了系统的安全性。
图4为本公开另一实施例提供的服务访问控制方法信令图。服务器21中包括认证网关、多个代理网关以及系统服务。可以理解的是,图4中代理网关1和代理网关2代表两个代理不同系统服务的代理网关,在本实施例中仅用作示例,在实际使用过程中根据系统需要可以存在任意数量的代理网关。如图4所示,该方法包括:
S401、认证网关配置系统信息。
具体地,系统信息包括合法用户身份信息,用于确定用户是否是系统中认定的合法用户。系统信息还包括服务器21中每个代理网关所代理的系统服务信息。在一般的系统网络中,存在多个代理网关和多种系统服务,每个代理网关代理一种或多种不同的系统服务,每个代理网关所代理的系统服务是不同的。因此,需要配置每个代理网关所代理的系统服务信息,用于每个代理网关代理其各自对应的系统服务。系统信息还包括每个合法用户身份对应的权限信息。系统中会拥有多个合法用户,每个合法用户对于系统中服务的访问权限是不同的,例如一些合法用户只能访问系统中的部分服务,而另一些合法用户可以访问系统中所有的服务。因此需要配置每个合法用户身份对应的权限信息,从而对合法用户提供其权限内的系统服务。
S402、认证网关将系统信息同步至代理网关1。
S403、认证网关将系统信息同步至代理网关2。
将所述系统信息配置完成后,认证网关将所述系统信息同步至每个代理网关中。需要说明的是,S402和S403可以是同时执行的,或者也可以是有先后顺序的,本实施例不对该先后顺序进行具体限定,例如可以是S402先执行,或者也可以是S403先执行。
S404、用户通过用户终端发起访问请求。
S405、用户端发送访问请求到认证网关。
S406、认证网关接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息。其中系统信息包括用户标识。
具体地,若用户为合法用户,则允许用户请求,生成唯一的用户标识,其中,所述用户标识包括与合法用户身份信息的对应关系;或者,若用户为非法用户,则拒绝访问请求。
用户通过用户终端向认证网关发送访问请求,认证网关在接收到用户终端发出的访问请求后,认证网关对请求中所携带的用户身份信息与S401配置的系统信息中的合法用户身份信息进行比对,可以判断当前发起请求的用户是否为合法用户。若经过比对,确认该用户为合法用户,则认证网关允许此次访问请求,同时生成一个唯一的用户标识,该用户标识中包含与该合法用户身份的对应关系。可以理解的是,该用户标识是绝对唯一的,即使是同一合法用户,每次访问请求被允许后生成的用户标识也是不同的。若经过比对,该用户不是系统中的合法用户,则认证网关拒绝此次访问请求。
S407、认证网关将更新后的系统信息同步至用户终端。
认证网关将用户标识、每个代理网关所代理的系统服务信息同步至用户终端。
S408、认证网关将用户标识同步至代理网关1。
由于用户标识中包含与该合法用户身份的对应关系,认证网关可以获取当前用户对系统中服务的访问权限,并将该用户标识同步至系统中相应代理网关1。
S409、代理网关1将用户标识存储至合法用户列表。
代理网关1接收到用户标识后,将该用户标识存储至合法用户列表中。
S410、认证网关将用户标识同步至代理网关2。
由于用户标识中包含与该合法用户身份的对应关系,认证网关可以获取当前用户对系统中服务的访问权限,并将该用户标识同步至系统中相应代理网关2。
S411、代理网关2将用户标识存储至合法用户列表。
代理网关2接收到用户标识后,将该用户标识存储至合法用户列表中。
可以理解的是,S408和S410可以是同时执行的,或者也可以是有先后顺序的,本实施例不对该先后顺序进行具体限定,例如可以是S408先执行,或者也可以是S410先执行。
S412、用户通过用户终端发起服务请求。
通过身份信息认证后,用户通过用户终端发起系统服务请求。
S413、用户终端发送服务请求到相应代理网关。
用户终端根据S407中同步的每个代理网关所代理的系统服务信息,将用户服务请求发送至相应的代理网关。在本实施例中,所述相应的代理网关为代理网关1。该用户服务请求中包含用户标识以及代表该用户请求访问的系统服务的目标服务信息。
S414、代理网关1基于服务请求中用户标识以及目标服务信息,提供对应的服务。
代理网关1接收到该用户服务请求后,根据合法用户列表以及S402中同步的每个合法用户身份对应的权限信息,判断该用户是否有权限访问其所请求访问的系统服务。若目标服务在该合法用户的权限范围内,代理网关1提供对应的服务;若目标服务不在该合法用户的权限范围内,则代理网关1终止此次通信。
S415、代理网关1将服务请求发送至系统服务。
S416、系统服务对服务请求进行响应。
S417、系统服务返回用户服务请求相应。
S418、代理网关1对服务请求响应进行数据反向代理。
S419、代理网关1将系统服务数据发送至用户终端。
S420、用户通过用户终端进行数据处理。
代理网关1向相应的系统服务发起请求,并在接收到系统服务响应后,经过数据反向代理,将系统服务数据转发至用户终端中,用户即可通过用户终端对该数据进行处理。
S421、用户通过用户终端发起下线请求。
用户对系统服务数据处理完成后,通过用户终端向认证网关发出下线请求。
S422、用户终端发送下线请求到认证网关。
S423、认证网关接收用户终端发出的下线请求,其中所述下线请求中包括用户标识。
认证网关接收到用户终端发出的下线请求后,识别该请求中所包含的用户标识,并将其发送至系统中相应的代理网关中,例如代理网关1和代理网关2。
S424、认证网关将下线请求中用户标识发送至代理网关1。
S425、代理网关1从合法用户列表中删除该用户标识。
S426、认证网关将下线请求中用户标识发送至代理网关2。
S427、代理网关2从合法用户列表中删除该用户标识。
代理网关1和代理网关2接收到认证网关发送的用户标识后,将该用户标识从各自的合法用户列表中删除。可以理解的是,S424和S426可以是同时执行的,或者也可以是有先后顺序的,本实施例不对该先后顺序进行具体限定,例如可以是S424先执行,或者也可以是S426先执行。
本公开实施例通过配置系统信息;接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息,其中系统信息包括用户标识;基于所述用户标识以及目标服务信息,提供相应的服务;接收用户终端发出的下线请求,其中,所述下线请求中包括用户标识,用户通过认证网关的身份合法性检验后,由代理网关对用户所发起的服务请求以及该用户权限进行第二次检验,在保证了系统安全性的前提下,无需用户再次进行身份验证操作,即可访问符合其权限的所有系统服务,提高了工作效率,保证用户体验良好。另外,在用户发起下线请求后,代理网关将此次访问中使用的用户标识删除,由于该用户标识的唯一性,用户每次登录系统请求系统服务时代理网关均会对当前访问用户的用户标识及其权限信息进行校验,并且该过程不需要用户进行操作,在保证用户体验和效率的前提下进一步提高了系统的安全性。
图5为本公开实施例提供的服务访问控制装置的结构示意图。该服务访问控制装置可以执行服务访问控制方法实施例提供的处理流程,如图5所述,服务访问控制装置500包括:配置模块510、认证模块520、服务模块530;其中,所述配置模块510用于配置系统信息,所述认证模块520用于接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息,所述服务模块530用于根据更新后的系统信息,提供对应服务。
可选的,所述配置模块510具体用于:配置合法用户身份信息和每个代理网关所代理的系统服务信息,以及每个合法用户身份对应的权限信息。
可选的,所述认证模块520用于:确定用户为合法用户,则允许用户请求,生成唯一的用户标识,其中,所述用户标识包括与合法用户身份信息的对应关系;或者,确定用户为非法用户,则拒绝访问请求。
可选的,所述服务模块530还包括:接收单元531,用于接收用户终端发出的服务请求,其中,所述服务请求中包括所述用户标识和目标服务信息;服务单元532,用于基于所述用户标识以及所述目标服务信息,提供对应的服务。
可选的,所述服务单元532还用于:确认所述用户标识以及所述目标服务信息符合所述权限信息,提供所述目标服务信息对应的服务;或者,确认所述用户标识以及所述目标服务信息不符合所述权限信息,拒绝所述服务请求。
可选的,所述服务访问控制装置还包括注销模块540,用于:接收用户终端发出的下线请求,其中,所述下线请求中包括用户标识;将所述用户标识从系统信息中删除。
图5所示实施例的服务访问控制装置可用于执行上述服务访问控制方法实施例的技术方案,其实现原理和技术效果类似,此处不再赘述。
图6为本公开实施例提供的嵌入式设备的结构示意图。该嵌入式设备可以执行服务访问控制方法实施例提供的处理流程,如图6所示,设备60包括:存储器61、处理器62、计算机程序和通讯接口63;其中,计算机程序存储在存储器61中,并被配置为由处理器62执行如上所述的服务访问控制方法。
另外,本公开实施例还提供一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序被处理器执行以实现上述实施例所述的服务访问控制方法。
此外,本公开实施例还提供了一种计算机程序产品,该计算机程序产品包括计算机程序或指令,该计算机程序或指令被处理器执行时实现如上所述的服务访问控制方法。
需要说明的是,在本文中,诸如“第一”和“第二”等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。而且,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、物品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括所述要素的过程、方法、物品或者设备中还存在另外的相同要素。
以上所述仅是本公开的具体实施方式,使本领域技术人员能够理解或实现本公开。对这些实施例的多种修改对本领域的技术人员来说将是显而易见的,本文中所定义的一般原理可以在不脱离本公开的精神或范围的情况下,在其它实施例中实现。因此,本公开将不会被限制于本文所述的这些实施例,而是要符合与本文所公开的原理和新颖特点相一致的最宽的范围。
Claims (8)
1.一种服务访问控制方法,其特征在于,所述方法包括:
配置系统信息,所述系统信息包括合法用户身份信息和每个代理网关所代理的系统服务信息,以及每个合法用户身份对应的权限信息;
将所述系统信息配置完成后,将所述系统信息同步至每个代理网关中;
接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息;
接收用户终端发出的服务请求,其中,所述服务请求中包括用户标识和目标服务信息;
基于所述用户标识以及所述目标服务信息,提供对应的服务;
所述接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息包括:
若用户为合法用户,则允许用户请求,生成唯一的用户标识,其中所述用户标识包括与合法用户身份信息的对应关系,同一合法用户每次访问请求被允许后生成的用户标识不同;
根据所述对应关系,获取所述用户对系统中服务的访问权限,并将所述用户标识以及可访问的系统服务同步至系统中相应的代理网关,相应的代理网关将所述用户标识存储于合法用户列表中;
所述方法还包括:接收用户终端发出的下线请求,其中,所述下线请求中包括用户标识;
将所述用户标识从系统信息中删除。
2.根据权利要求1所述的方法,其特征在于,所述接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息包括:
若用户为非法用户,则拒绝访问请求。
3.根据权利要求1所述的方法,其中,基于所述用户标识以及所述目标服务信息,提供对应的服务包括:
若所述用户标识以及所述目标服务信息符合所述权限信息,则提供所述目标服务信息对应的服务;
或者,若所述用户标识以及所述目标服务信息不符合所述权限信息,则拒绝所述服务请求。
4.一种服务访问控制装置,其特征在于,所述装置包括:
配置模块,用于配置系统信息,将所述系统信息配置完成后,将所述系统信息同步至每个代理网关中,所述系统信息包括合法用户身份信息和每个代理网关所代理的系统服务信息,以及每个合法用户身份对应的权限信息;
认证模块,用于接收用户终端发出的访问请求,识别用户身份,并更新所述系统信息;
服务模块,所述服务模块包括接收单元、服务单元;所述接收单元用于接收用户终端发出的服务请求,其中,所述服务请求中包括用户标识和目标服务信息;
所述服务单元用于基于所述用户标识以及所述目标服务信息,提供对应的服务;
所述认证模块用于:
确定用户为合法用户,则允许用户请求,生成唯一的用户标识,其中,所述用户标识包括与合法用户身份信息的对应关系,同一合法用户每次访问请求被允许后生成的用户标识不同;根据所述对应关系,获取所述用户对系统中服务的访问权限,并将所述用户标识以及可访问的系统服务同步至系统中相应的代理网关,相应的代理网关将所述用户标识存储于合法用户列表中;
所述装置还包括注销模块,用于:接收用户终端发出的下线请求,其中,所述下线请求中包括用户标识;将所述用户标识从系统信息中删除。
5.根据权利要求4所述的装置,其特征在于,所述认证模块用于:
确定用户为非法用户,则拒绝访问请求。
6.根据权利要求4所述的装置,其特征在于,所述服务单元还用于:
确认所述用户标识以及所述目标服务信息符合所述权限信息,提供所述目标服务信息对应的服务;
或者,确认所述用户标识以及所述目标服务信息不符合所述权限信息,拒绝所述服务请求。
7.一种嵌入式设备,其特征在于,包括:
存储器;
处理器;以及
计算机程序;
其中,所述计算机程序存储在所述存储器中,并被配置为由所述处理器执行以实现如权利要求1-3中任一项所述的方法。
8.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现如权利要求1-3中任一项所述的方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111318418.3A CN114024755B (zh) | 2021-11-09 | 2021-11-09 | 服务访问控制方法、装置、设备及计算机可读存储介质 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111318418.3A CN114024755B (zh) | 2021-11-09 | 2021-11-09 | 服务访问控制方法、装置、设备及计算机可读存储介质 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN114024755A CN114024755A (zh) | 2022-02-08 |
CN114024755B true CN114024755B (zh) | 2024-06-14 |
Family
ID=80062486
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202111318418.3A Active CN114024755B (zh) | 2021-11-09 | 2021-11-09 | 服务访问控制方法、装置、设备及计算机可读存储介质 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN114024755B (zh) |
Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113055367A (zh) * | 2021-03-08 | 2021-06-29 | 浪潮云信息技术股份公司 | 一种微服务网关鉴权的实现方法及系统 |
Family Cites Families (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN109413032B (zh) * | 2018-09-03 | 2023-04-07 | 中国平安人寿保险股份有限公司 | 一种单点登录方法、计算机可读存储介质及网关 |
CN110311929B (zh) * | 2019-08-01 | 2022-01-07 | 江苏芯盛智能科技有限公司 | 一种访问控制方法、装置及电子设备和存储介质 |
CN111400777B (zh) * | 2019-11-14 | 2023-05-02 | 杭州海康威视系统技术有限公司 | 一种网络存储系统、用户认证方法、装置及设备 |
CN111416826B (zh) * | 2020-03-24 | 2020-12-29 | 江苏易安联网络技术有限公司 | 一种应用服务安全发布及访问的系统及方法 |
-
2021
- 2021-11-09 CN CN202111318418.3A patent/CN114024755B/zh active Active
Patent Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113055367A (zh) * | 2021-03-08 | 2021-06-29 | 浪潮云信息技术股份公司 | 一种微服务网关鉴权的实现方法及系统 |
Also Published As
Publication number | Publication date |
---|---|
CN114024755A (zh) | 2022-02-08 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN111131242B (zh) | 一种权限控制方法、装置和系统 | |
EP3570515B1 (en) | Method, device, and system for invoking network function service | |
CA2803839C (en) | Online service access controls using scale out directory features | |
AU2011100168B4 (en) | Device-bound certificate authentication | |
US9571494B2 (en) | Authorization server and client apparatus, server cooperative system, and token management method | |
JP6675163B2 (ja) | 権限委譲システム、認可サーバの制御方法、認可サーバおよびプログラム | |
CN110324338B (zh) | 数据交互方法、装置、堡垒机与计算机可读存储介质 | |
JP6376869B2 (ja) | データ同期システム、その制御方法、認可サーバー、およびそのプログラム | |
CN105991614B (zh) | 一种开放授权、资源访问的方法及装置、服务器 | |
JP2007219935A (ja) | 分散認証システム及び分散認証方法 | |
CN101582769A (zh) | 用户接入网络的权限设置方法和设备 | |
CN108259502A (zh) | 用于获取接口访问权限的鉴定方法、服务端及存储介质 | |
CN111125674B (zh) | 开放式数据处理系统、开放式数据系统及数据处理方法 | |
CN108881309A (zh) | 大数据平台的访问方法、装置、电子设备及可读存储介质 | |
JP2020535530A (ja) | リソース処理方法、装置、システムおよびコンピュータ読み取り可能な媒体 | |
WO2020244408A1 (zh) | 数据管理方法、装置、系统及可读存储介质 | |
CN106330836B (zh) | 一种服务端对客户端的访问控制方法 | |
CN107358118B (zh) | Sfs访问控制方法及系统、sfs及终端设备 | |
CN108667800B (zh) | 一种访问权限的认证方法及装置 | |
CN114221959A (zh) | 服务共享方法、装置和系统 | |
CN114024755B (zh) | 服务访问控制方法、装置、设备及计算机可读存储介质 | |
WO2023273279A1 (zh) | 机器人网络认证系统及方法 | |
CN110401666B (zh) | 一种基于用户身份的网络权限分配方法 | |
CN108076009B (zh) | 一种资源共享方法、装置及系统 | |
KR20100070763A (ko) | 유비쿼터스 센서 네트워크 미들웨어에서의 접근제어 방법 및 그 장치 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |