標(biāo)準(zhǔn)解讀
《GM/T 0068-2019 開放的第三方資源授權(quán)協(xié)議框架》是中國(guó)國(guó)家密碼管理局發(fā)布的一項(xiàng)標(biāo)準(zhǔn),主要針對(duì)開放環(huán)境下第三方資源訪問控制和授權(quán)管理的需求而設(shè)計(jì)。該標(biāo)準(zhǔn)提供了一個(gè)基于角色、權(quán)限及策略的靈活授權(quán)機(jī)制,適用于需要對(duì)敏感信息或關(guān)鍵業(yè)務(wù)流程進(jìn)行精細(xì)控制的應(yīng)用場(chǎng)景。
在這一框架下,定義了幾個(gè)核心概念:主體(即請(qǐng)求訪問資源的一方)、客體(被請(qǐng)求訪問的資源本身)、操作(主體對(duì)客體執(zhí)行的行為類型)以及環(huán)境條件(影響決策過程的各種因素)。通過這些元素之間的關(guān)系配置,可以實(shí)現(xiàn)復(fù)雜且多樣的訪問控制邏輯。
此外,《GM/T 0068-2019》還提出了一個(gè)完整的授權(quán)過程模型,包括但不限于認(rèn)證、授權(quán)請(qǐng)求處理、策略評(píng)估等環(huán)節(jié),并詳細(xì)說明了各部分的功能要求和技術(shù)規(guī)范。這為開發(fā)者和服務(wù)提供商構(gòu)建安全可靠的資源管理系統(tǒng)提供了指導(dǎo)原則。
標(biāo)準(zhǔn)中特別強(qiáng)調(diào)了對(duì)于不同應(yīng)用場(chǎng)景下定制化需求的支持能力,比如支持多種認(rèn)證方式集成、允許自定義擴(kuò)展屬性來滿足特定業(yè)務(wù)需求等特性,使得該框架具有較高的靈活性與適應(yīng)性。同時(shí),也考慮到了跨域資源共享時(shí)的安全性和隱私保護(hù)問題,提出了一些基本原則和建議措施以保障用戶信息安全。
如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2019-07-12 頒布
- 2019-07-12 實(shí)施
文檔簡(jiǎn)介
ICS35040
L80.
中華人民共和國(guó)密碼行業(yè)標(biāo)準(zhǔn)
GM/T0068—2019
開放的第三方資源授權(quán)協(xié)議框架
Openthirdpartyresourceauthorizationprotocolframework
2019-07-12發(fā)布2019-07-12實(shí)施
國(guó)家密碼管理局發(fā)布
GM/T0068—2019
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范圍
1………………………1
規(guī)范性引用文件
2…………………………1
術(shù)語和定義
3………………1
縮略語
4……………………2
概述
5………………………3
協(xié)議流程
5.1……………3
協(xié)議通道要求
5.2………………………4
協(xié)議端點(diǎn)
5.3……………4
第三方應(yīng)用程序及安全要求
6……………6
第三方應(yīng)用程序類型
6.1………………6
第三方應(yīng)用程序標(biāo)識(shí)符
6.2……………7
第三方應(yīng)用程序注冊(cè)要求
6.3…………7
第三方應(yīng)用程序身份鑒別
6.4…………7
授權(quán)流程
7…………………8
授權(quán)許可
7.1……………8
授權(quán)碼許可流程
7.2……………………9
隱式許可流程
7.3………………………12
資源擁有者口令憑據(jù)許可流程
7.4……………………15
第三方應(yīng)用程序身份憑據(jù)許可流程
7.5………………17
令牌
8………………………18
令牌類型
8.1……………18
訪問令牌發(fā)放
8.2………………………20
訪問令牌刷新
8.3………………………21
受保護(hù)資源訪問
9…………………………21
受保護(hù)資源訪問流程
9.1………………21
成功響應(yīng)
9.2……………22
出錯(cuò)響應(yīng)
9.3……………22
附錄資料性附錄協(xié)議參數(shù)說明
A()……………………23
參考文獻(xiàn)
……………………25
Ⅰ
GM/T0068—2019
前言
本標(biāo)準(zhǔn)按照給出的規(guī)則起草
GB/T1.1—2009。
本標(biāo)準(zhǔn)參考國(guó)際互聯(lián)網(wǎng)工程任務(wù)組簡(jiǎn)稱的
(TheInternetEngineeringTaskForce,IETF)RFC
文件進(jìn)行制定按照我國(guó)相關(guān)密碼政策和法規(guī)結(jié)合
6749《TheOAuth2.0AuthorizationFramework》。,
我國(guó)實(shí)際應(yīng)用需求及產(chǎn)品生產(chǎn)廠商的實(shí)踐經(jīng)驗(yàn)本標(biāo)準(zhǔn)在第三方應(yīng)用程序身份鑒別部分增加了基于
,
國(guó)產(chǎn)密碼算法的數(shù)字證書鑒別方法在授權(quán)協(xié)議中的數(shù)據(jù)通信安全部分采用密碼行業(yè)標(biāo)準(zhǔn)
SM2,GM/T
技術(shù)規(guī)范中定義的安全通信協(xié)議取代協(xié)議在訪問令牌的保護(hù)部分增
0024—2014《SSLVPN》TLS,
加了采用等國(guó)家密碼管理局認(rèn)可的算法對(duì)其進(jìn)行簽名和加密的規(guī)定另外本標(biāo)準(zhǔn)去
SM2、SM3、SM4。,
除了文件中的安全考慮部分將安全考慮部分涉及的應(yīng)采用的安全措施具體化到本標(biāo)準(zhǔn)的各
RFC6749,
個(gè)章條包括協(xié)議中傳輸?shù)南⒍它c(diǎn)發(fā)放的令牌第三方應(yīng)用程序身份鑒別等部分
,、、、。
本標(biāo)準(zhǔn)由密碼行業(yè)標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出并歸口
。
本標(biāo)準(zhǔn)的主要起草單位中國(guó)科學(xué)院數(shù)據(jù)與通信保護(hù)研究教育中心北京數(shù)字認(rèn)證股份有限公司
:、、
中國(guó)科學(xué)院軟件研究所中國(guó)電子技術(shù)標(biāo)準(zhǔn)化研究院北京信安世紀(jì)科技股份有限公司普華誠(chéng)信信息
、、、
技術(shù)有限公司
。
本標(biāo)準(zhǔn)主要起草人劉麗敏李敏王鑫江偉玉高能劉宗斌荊繼武林雪焰張立武汪宗斌
:、、、、、、、、、、
彭佳屠晨陽劉澤藝錢文飛范科峰郝春亮梁佐泉
、、、、、、。
Ⅲ
GM/T0068—2019
引言
在提供了資源互訪接口的開放信息系統(tǒng)中利用桌面手機(jī)或其他智能設(shè)備應(yīng)用程序?qū)崿F(xiàn)互
,Web、、
聯(lián)已成為常態(tài)為了實(shí)現(xiàn)信息資源共享業(yè)務(wù)合作用戶可利用某個(gè)安全域中的應(yīng)用程序被稱為第三
。、,(
方應(yīng)用程序訪問另一個(gè)安全域中受保護(hù)的資源為了確保受保護(hù)的資源只被資源擁有者許可的實(shí)體
)。
訪問需要對(duì)實(shí)體進(jìn)行鑒別與授權(quán)然而在傳統(tǒng)的授權(quán)模型中資源擁有者通常需要將其身份憑證共
,。,,
享給訪問者這種方式帶來了諸多安全隱患本標(biāo)準(zhǔn)引入授權(quán)層將第三方應(yīng)用程序與資源擁有者的角
,。,
色進(jìn)行分離在資源擁有者的授權(quán)下授權(quán)實(shí)體向第三方應(yīng)用程序發(fā)放不同于身份憑據(jù)的令牌方式實(shí)
,,,
現(xiàn)開放的第三方資源授權(quán)
。
Ⅳ
GM/T0068—2019
開放的第三方資源授權(quán)協(xié)議框架
1范圍
本標(biāo)準(zhǔn)規(guī)定了第三方資源授權(quán)協(xié)議的流程不同類型的授權(quán)許可協(xié)議各端點(diǎn)的功能要求以及系統(tǒng)
、、
實(shí)體之間傳遞消息的格式和參數(shù)要求等
。
本標(biāo)準(zhǔn)適用于在互聯(lián)網(wǎng)跨安全域應(yīng)用場(chǎng)景中身份鑒別與授權(quán)服務(wù)的開發(fā)測(cè)試評(píng)估和采購(gòu)
,、、。
2規(guī)范性引用文件
下列文件對(duì)于本文件的應(yīng)用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件
。,()。
信息技術(shù)安全技術(shù)實(shí)體鑒別第部分采用數(shù)字簽名技術(shù)的機(jī)制
GB/T15843.3—20083:
信息安全技術(shù)密碼雜湊算法
GB/T32905—2016SM3
信息安全技術(shù)分組密碼算法
GB/T32907—2016SM4
信息安全技術(shù)橢圓曲線公鑰密碼算法第部分?jǐn)?shù)字簽名算法
GB/T32918.2—2016SM22:
信息安全技術(shù)橢圓曲線公鑰密碼算法第部分公鑰加密算法
GB/T32918.4—2016SM24:
技術(shù)規(guī)范
GM/T0024—2014SSLVPN
中基于表單的文件上傳
RFC1867HTML(Form-basedFileUploadinHTML)
超文本傳輸協(xié)議
RFC2616HTTP1.1(HypertextTransferProtocol—HTTP/1.1)
鑒別基本訪問鑒別和摘要訪問鑒別
RFC2617HTTP:(HTTPAuthentication:BasicandDigest
AccessAuthentication)
統(tǒng)一資源標(biāo)識(shí)符通用語法
RFC3986:(UniformResourceIdentifier(URI):GenericSyntax)
授權(quán)框
溫馨提示
- 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 2024-2030年中國(guó)大型振動(dòng)試驗(yàn)機(jī)行業(yè)市場(chǎng)分析報(bào)告
- 2024-2030年中國(guó)即時(shí)通訊(im)行業(yè)競(jìng)爭(zhēng)格局及投資創(chuàng)新模式分析報(bào)告
- 眉山職業(yè)技術(shù)學(xué)院《電子商務(wù)概論》2023-2024學(xué)年第一學(xué)期期末試卷
- 2024年度食品代加工與產(chǎn)品質(zhì)量追溯協(xié)議3篇
- 2024年標(biāo)準(zhǔn)化物業(yè)租賃協(xié)議模板匯編版B版
- 2024年物聯(lián)網(wǎng)農(nóng)業(yè)技術(shù)開發(fā)與合作合同
- 2024年標(biāo)準(zhǔn)股權(quán)轉(zhuǎn)讓協(xié)議一
- 馬鞍山師范高等專科學(xué)?!冬F(xiàn)場(chǎng)節(jié)目主持實(shí)踐》2023-2024學(xué)年第一學(xué)期期末試卷
- 2024年城市綜合體土地房屋股權(quán)轉(zhuǎn)讓與建設(shè)合同范本3篇
- 2024年度特色民宿商品房承包銷售合同3篇
- YY/T 0471.4-2004接觸性創(chuàng)面敷料試驗(yàn)方法 第4部分:舒適性
- YY/T 0251-1997微量青霉素試驗(yàn)方法
- YC/T 559-2018煙草特征性成分生物堿的測(cè)定氣相色譜-質(zhì)譜聯(lián)用法和氣相色譜-串聯(lián)質(zhì)譜法
- GB/T 29309-2012電工電子產(chǎn)品加速應(yīng)力試驗(yàn)規(guī)程高加速壽命試驗(yàn)導(dǎo)則
- 齊魯工業(yè)大學(xué)信息管理學(xué)成考復(fù)習(xí)資料
- 公務(wù)員面試-自我認(rèn)知與職位匹配課件
- 中頻電治療儀操作培訓(xùn)課件
- 柔弱的人課文課件
- 動(dòng)物寄生蟲病學(xué)課件
- 電梯曳引系統(tǒng)設(shè)計(jì)-畢業(yè)設(shè)計(jì)
- 三度房室傳導(dǎo)阻滯護(hù)理查房課件
評(píng)論
0/150
提交評(píng)論