发明名称 |
在访问管理系统等中委托访问资源等的权限 |
摘要 |
第一组织的资源向第二组织的请求者提供对该资源的访问。第一组织的第一管理员向第二组织的第二管理员发放第一凭证,第一凭证包括第二管理员可代表第一管理员向请求者发放第二凭证的策略。第二管理员向请求者发放第二凭证,第二凭证包括所发放的第一凭证。请求者请求访问该资源,并且包括发放的第一和第二凭证。该资源确认所发放的第一凭证将第一管理员与第二管理员联系起来,并且确认所发放的第二凭证将第二凭证与请求者联系起来。该资源因而知道请求是基于由第一管理员通过第二管理员委托给请求者的权限。 |
申请公布号 |
CN1831833A |
申请公布日期 |
2006.09.13 |
申请号 |
CN200610004473.4 |
申请日期 |
2006.02.13 |
申请人 |
微软公司 |
发明人 |
B·B·迪拉维;B·拉马克齐亚;M·帕拉马斯万姆;R·N·潘迪亚;C·F·罗斯三世 |
分类号 |
G06F21/00(2006.01) |
主分类号 |
G06F21/00(2006.01) |
代理机构 |
上海专利商标事务所有限公司 |
代理人 |
张政权 |
主权项 |
1.一种用于第一组织的资源向第二组织的请求者提供对该资源的访问的方法,所述第一组织具有所述资源信任的第一管理员,所述第二组织具有第二管理员,所述第一和第二管理员的每一个向实体发放凭证,由管理员发给实体的每个凭证将该实体与发放管理员联系起来,并且表明该实体与发放管理员之间的关系,所述方法包括:第一管理员向第二管理员发放第一凭证,所发放的第一凭证陈述第二管理员可代表第一管理员向请求者发放第二凭证的策略,所述第二管理员实际上代表所述第一管理员向请求者发放第二凭证,所发放的第二凭证包括所发放的第一凭证,所述第二组织的请求者之后请求访问所述第一组织的资源,并且在这么做时将所述请求与所发放的第一凭证和所发放的第二凭证包括在一起;所述资源从请求者接收包括所发放的第一凭证和所发放的第二凭证的请求;所述资源确认所发放的第一凭证,以证实所发放的第一凭证将可信的第一管理员与所述第二管理员联系起来,并且还证实所发放的第一凭证的策略允许所述第二管理员向请求者发放第二凭证;所述资源确认所发放的第二凭证,以证实所发放的第二凭证将所述第二管理员与所述请求者联系起来;以及假定这样的确认成功,则所述资源知道来自这样的请求者的这样的请求是基于从可信的第一管理员通过所述第二管理员委托给所述请求者的权限,从而继续进行对所述资源的请求,由此,所述第一组织的资源可以识别所述第二组织的请求者并且向其授予访问权限,即使可信的第一组织的第一管理员没有向这样的请求者发放过任何凭证。 |
地址 |
美国华盛顿州 |