In one embodiment, a method includes: a request for registration of the equipments to the identity provider, including the registration of the equipment for at least one role released subscribe protocol of the distributed network; receiving equipment identity certificate from the identity provider and the equipment identity credentials stored in the device; and receiving the first issued receipts the first theme is associated to the receipt of the equipment including the at least one role; receiving from the key manager for the group key and release subscription agreement associated with the group; and receiving for the topic in the device, the contents of the group key protection.
【技术实现步骤摘要】
【国外来华专利技术】用于管理安全发布-订阅系统的生命周期的系统、装置和方法背景用于工厂自动化、采暖通风与空调(HVAC)控制、建筑自动化、运输、以及其他应用的旧式嵌入式系统、网络和现场总线架构依赖于发布-订阅(pub-sub)消息收发方法来实现高度可缩放的网络(具有许多节点),同时还确保针对自动化和控制应用的及时消息递送。历史上,由专有的垂直整合供应商来提供控制网络并且这些控制网络与企业主干网和因特网隔离。这种隔离通过在控制网络(其对安全操作高度重视)与很大程度上暴露于恶意软件和各种恶棍攻击的主干/因特网网络之间提供物理分离来使安全性获益。然而,随着物联网(IoT)技术变得越来越普遍,旧式网络的发布-订阅消息收发基础设施将变得复杂且不安全。附图简述通过所附权利要求、以下对一个或多个示例实施例的详细描述、以及对应的附图,本专利技术的各实施例的特征和优点将变得明显。在认为合适的情况下,已在多个附图之间重复了参考标号以指示对应的或类似的元件。图1是示出了根据一实施例的发布-订阅执行器的系统模型的框图。图2是根据一实施例的在IoT设备凭证收发期间应用的发布-订阅角色指派的流程图。图3-1和3-2是示出了用于在交换应用数据或控制消息之前确立密钥的密钥管理流程以及发布-订阅流程的时序图。图4是可以与各实施例一起使用的示例系统的框图。图5是根据本专利技术的另一实施例的系统的框图。详细描述在以下描述中,阐述了众多具体细节,但是在没有这些具体细节的情况下也可实践本专利技术的各实施例。公知的电路、结构和技术未被详细示出,以避免混淆对本描述的理解。“一实施例”、“各个实施例”等等指示如此描述的(诸) ...
【技术保护点】
一种由至少一个处理器执行的方法,包括:从第一设备接收针对第一安全票据的第一请求,其中,所述第一请求包括:(a)(i)与所述第一设备对于分布式网络的发布‑订阅协议的角色相对应的第一设备身份凭证,以及(a)(ii)与所述发布‑订阅协议相关联的第一过滤元素;向所述第一设备发送所述第一安全票据,所述第一安全票据受限于所述第一过滤元素并包括第一密钥;从作为所述第一过滤元素的发布者的第二设备接收针对第二安全票据的第二请求,其中,所述第二请求包括所述第一过滤元素;以及向所述第二设备发送所述第二安全票据,所述第二安全票据受限于所述第一过滤元素并包括第二密钥,所述第二密钥是对称群密钥。
【技术特征摘要】
【国外来华专利技术】2015.06.09 US 62/172,893;2015.09.25 US 14/864,9571.一种由至少一个处理器执行的方法,包括:从第一设备接收针对第一安全票据的第一请求,其中,所述第一请求包括:(a)(i)与所述第一设备对于分布式网络的发布-订阅协议的角色相对应的第一设备身份凭证,以及(a)(ii)与所述发布-订阅协议相关联的第一过滤元素;向所述第一设备发送所述第一安全票据,所述第一安全票据受限于所述第一过滤元素并包括第一密钥;从作为所述第一过滤元素的发布者的第二设备接收针对第二安全票据的第二请求,其中,所述第二请求包括所述第一过滤元素;以及向所述第二设备发送所述第二安全票据,所述第二安全票据受限于所述第一过滤元素并包括第二密钥,所述第二密钥是对称群密钥。2.如权利要求1所述的方法,其特征在于,包括:从第三设备接收针对第三安全票据的第三请求,其中,所述第三请求包括:(b)(i)与所述第三设备对于所述发布-订阅协议的角色相对应的第三设备身份凭证,以及(b)(ii)所述第一过滤元素;以及向所述第三设备发送所述第三安全票据,所述第三安全票据受限于所述第一过滤元素并包括第三密钥。3.如权利要求2所述的方法,其特征在于,所述第一设备是所述第一过滤元素的订阅者和中介中的一者,并且所述第三设备是所述第一过滤元素的订阅者和中介中的另一者。4.如权利要求2所述的方法,其特征在于,所述第一设备的角色对应于第一组发布-订阅协议特权,并且所述第三设备的角色对应于不等于所述第一组发布-订阅协议特权的另一组发布-订阅协议特权。5.如权利要求2所述的方法,其特征在于,所述第一安全票据包括所述第一设备身份凭证,所述第一设备身份凭证对应于第一组发布-订阅协议特权。6.如权利要求1所述的方法,其特征在于,包括:从所述第一设备接收针对附加第一安全票据的附加第一请求,其中,所述附加第一请求包括与所述第一设备对于所述发布-订阅协议的附加角色相对应的附加第一设备身份凭证;以及向所述第一设备发送所述附加第一安全票据,所述附加第一安全票据包括附加第一密钥;其中,所述角色不等于所述附加角色。7.如权利要求1所述的方法,其特征在于,包括:从所述第一设备接收针对附加第一安全票据的附加第一请求,其中,所述附加第一请求包括:(a)(i)与所述第一设备对于所述发布-订阅协议的附加角色相对应的附加第一设备身份凭证,以及(a)(ii)与所述发布-订阅协议相关联的附加第一过滤元素;向所述第一设备发送所述附加第一安全票据,所述附加第一安全票据受限于所述附加第一过滤元素并包括附加第一密钥;其中,所述角色不等于所述附加角色,并且所述第一过滤元素不等于所述附加第一过滤元素。8.如权利要求7所述的方法,其特征在于,所述角色是发布者和订阅者中的一者,并且所述附加角色是发布者和订阅者中的另一者。9.如权利要求1所述的方法,其特征在于,所述第一身份凭证包括来自证实所述第一设备的角色的证书权威机构的证书。10.如权利要求1所述的方法,其特征在于,所述第一过滤元素包括基于主题的发布-订阅协议的主题和基于内容的发布-订阅协议的所定义的约束中的一者。11.如权利要求1所述的方法,其特征在于,包括:经由不安全的公共因特网域从所述第一设备接收所述第一请求;经由所述不安全的公共因特网域向所述第一设备发送所述第一安全票据;经由所述不安全的公共因特网域从所述第二设备接收所述第二请求;以及经由所述不安全的公共因特网域向所述第二设备发送所述第二安全票据。12.如权利要求1所述的方法,其特征在于,包括:从所述第一设备、所述第二设备和第三设备中的至少一者接收删除所述对称群密钥的第三请求;以及删除所述对称群密钥。13.如权利要求1所述的方法,其特征在于,所述对称群密钥是临时会话密钥。14.一种由至少一个处理器执行的方法,包括:向身份提供者请求对第一设备的登记,所述登记包括所述第一设备对于分布式网络的发布-订阅协议的角色;从所述身份提供者接收第一设备身份凭证并且所述第一设备身份凭证对应于所述角色,并将所述第一设备身份凭证存储在所述第一设备的存储器中;向密钥管理器发送收针对第一安全票据的第一...
【专利技术属性】
技术研发人员:N·M·史密斯,N·赫尔德谢拉,
申请(专利权)人:英特尔公司,
类型:发明
国别省市:美国,US
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。