发明名称 |
通过独立端点解析来获得数字身份或令牌 |
摘要 |
一种包括依赖方、身份提供者以及客户机的联合身份供应系统,该客户机从身份提供者获得令牌来访问依赖方的服务。当客户机联系新的依赖方时,该依赖方提供客户机可独立地解析和评估可信性的信息。例如,该依赖方提供通用域名地址。客户机随后可通过各种所认证的步骤来解析该域名地址以标识对应于数字身份供应服务的端点。客户机可进一步与供应服务交互并对其进行认证(例如,要求数字签名)来建立信任关系。一旦确定客户机/用户信任该供应服务,该客户机/用户可随后提供信息以获得数字身份表示。客户机可随后使用相应的身份提供者的数字身份表示来获得依赖方可确认的一个或多个令牌。 |
申请公布号 |
CN102067145B |
申请公布日期 |
2013.11.06 |
申请号 |
CN200980123431.4 |
申请日期 |
2009.06.02 |
申请人 |
微软公司 |
发明人 |
A·K·纳恩达;T·谢里夫 |
分类号 |
G06F21/33(2013.01)I;H04L29/08(2006.01)I |
主分类号 |
G06F21/33(2013.01)I |
代理机构 |
上海专利商标事务所有限公司 31100 |
代理人 |
杨洁;钱静芳 |
主权项 |
一种在联合计算机化系统(100)中的客户机计算机(105)处的方法,所述联合计算机化系统具有所述客户机、一个或多个身份提供者(110)以及一个或多个依赖方(120),所述方法是所述客户机独立地解析身份提供者的位置从而获得可由所述客户机用于访问依赖方处的一个或多个服务的安全令牌,所述方法包括以下动作:联系(300)依赖方(120)以访问所述依赖方处的一个或多个服务;从所述依赖方接收(310)一个或多个策略文件,其中所述一个或多个策略文件包括标识对应于一组一个或多个可信身份提供者的通用名称的信息(160);自动解析(320)所标识的通用名称,以获得对应于所述可信身份提供者(110)中的一个的一个或多个网络端点;在认证了所述一个或多个网络端点之后,联系(330)所解析的那个身份提供者(110),以获得在获得一个或多个安全令牌(210)时使用的一个或多个数字身份表示(113),包括以下动作:向所解析的身份提供者(110a)发送一个或多个请求(185)以获得有关任何可用的数字身份表示供应服务的信息;以及接收包括有关用于所解析的身份提供者(110)的数字身份表示供应服务(150a)的信息的一个或多个消息(190)。 |
地址 |
美国华盛顿州 |