策略生成和轉(zhuǎn)換系統(tǒng)、策略分配系統(tǒng)及其方法和程序的制作方法

            文檔序號:6348625閱讀:208來源:國知局
            專利名稱:策略生成和轉(zhuǎn)換系統(tǒng)、策略分配系統(tǒng)及其方法和程序的制作方法
            技術(shù)領(lǐng)域
            本發(fā)明涉及生成并轉(zhuǎn)換通過訪問控制表(必要時,在以下及附圖中被稱為“ACL”) 所組成的策略的系統(tǒng),以及該策略的分配系統(tǒng)。
            背景技術(shù)
            關(guān)于對被表示為訪問控制表的策略的分配,已注意到許多示例,其中,針對多個控制目標(biāo)機器,一個集成訪問控制服務(wù)器實施訪問控制。在這種情形下,希望提高在變更策略之后當(dāng)訪問控制表被校正時刻的可維護性。在該情形中,訪問控制表一般形成為訪問控制規(guī)則的組合,么個訪問控制規(guī)則包括訪問動作者用戶(作為訪問動作者的用戶)、訪問目標(biāo)資源,以及允許或禁止的訪問權(quán)利集。就這一點而言,存在在專利文獻1中所公開的發(fā)明,其作為一種更新與系統(tǒng)配置的變更相關(guān)聯(lián)的策略的方法。另外,存在在專利文獻2中所公開的發(fā)明,其作為一種在策略變更后再次向目標(biāo)設(shè)備分配策略的方法。根據(jù)以上發(fā)明,包括已被這樣改變的策略用以包括未變更部分的整個訪問控制表被重建,并且,已重建的整個控制表被再次分配。通過采用這種措施,在當(dāng)系統(tǒng)配置被變更時校正策略規(guī)則變得更加容易了。引用列表專利文獻專利文獻1JP-A-2007-087232專利文獻2JP-A-2007-31695
            發(fā)明內(nèi)容
            技術(shù)問題但是,以上發(fā)明中的每一個存在以下問題。第一個問題是在當(dāng)訪問控制策略被變更時校正訪問控制表的花銷是巨大的。原因是在訪問控制表中訪問控制規(guī)則被寫入的次序具有含義,并且,對訪問控制機制的解釋根據(jù)寫入的次序而不同。因此,必須不僅要考慮通過添加或刪除訪問控制規(guī)則所變更的訪問控制表,還要考慮其寫入的次序。就這一點而言,當(dāng)未考慮寫入的次序時,即便每個訪問控制規(guī)則的內(nèi)容是相同的, 也不能保證訪問控制表被如已變更訪問控制表的人所意欲的那樣被解釋。以下將通過具體的示例來描述以上一點。(規(guī)則1)給定用戶不可讀取和寫入在/etc目錄下的文件。為了給用戶“Yamada” 一個以上規(guī)則被寫入的訪問控制表的特權(quán),假定將以下的規(guī)則2添加在規(guī)則1之后。(規(guī)則2、允許用戶“Yamada”變更/etc/passwd文件。在該情形中,訪問控制機制以與變更了訪問控制表的人的意愿相反的方式實施控制,即用戶“Yamada”被禁止變更/etc/passwd。原因是,針對訪問請求,首先滿足規(guī)則1,因為訪問控制機制具有優(yōu)先被首先滿足的條件的解釋特征。為了正確地反映以上特殊特權(quán),至少需要將規(guī)則2寫在規(guī)則1之前。通過這種方式,由于訪問控制機制的行為根據(jù)訪問控制規(guī)則被寫入的次序而變化的特點,合適地變更訪問控制表變得很難,檢查在當(dāng)前的訪問控制表下哪個用戶可訪問哪個資源或哪個用戶不可訪問也變得很難。隨著在訪問控制表中的規(guī)則數(shù)量的增加,以上變更訪問控制表所帶來的問題變得更加嚴重,并且,其已成為有缺陷的訪問權(quán)設(shè)置的一個因素。第二個問題是必須為每個訪問控制機制創(chuàng)建訪問控制表。原因是當(dāng)訪問控制被多個各種訪問控制機制實施時,必須針對以下具有不同特點的訪問控制機制中的每一個創(chuàng)建對相同訪問控制內(nèi)容的訪問控制策略訪問控制機制具有從訪問控制表的頂端以訪問控制規(guī)則被寫入的次序處理訪問控制規(guī)則的特點;以及具有以任意次序處理的特點的訪問控制機制。即,現(xiàn)存在具有各種特點的多個訪問控制目標(biāo)機器, 當(dāng)設(shè)計新的訪問控制策略時或當(dāng)首次變更訪問控制策略時,必須針對訪問控制機制的每個特點來創(chuàng)建或校正訪問控制表。因此,本發(fā)明的目的是提供可減少在訪問控制策略被改變后校正訪問控制表的花銷并不限制訪問控制規(guī)則被寫入的次序的策略生成和轉(zhuǎn)換系統(tǒng)、策略分配系統(tǒng),以及其方法和程序。對問題的解決方案根據(jù)本發(fā)明的第一方面,一種連接到資源數(shù)據(jù)庫的訪問表轉(zhuǎn)換設(shè)備,在該資源數(shù)據(jù)庫中,作為訪問目標(biāo)的資源的狀態(tài)被記錄,并且,利用訪問控制表來更新訪問控制規(guī)則, 其為用于控制對資源的訪問的規(guī)則的集合,設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲作為訪問控制的目標(biāo)的動作者可訪問資源的“允許規(guī)則”和動作者不可訪問資源的“禁止規(guī)則”;已有規(guī)則判定(確定)單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在臨時存儲單元中的允許規(guī)則和禁止規(guī)則中;第一規(guī)則判定(確定)單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第二規(guī)則判定單元確定該禁止規(guī)則是否與存儲在臨時存儲單元中的允許規(guī)則沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在臨時存儲單元中;以及資源擴展單元,當(dāng)通過第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在臨時存儲單元中。根據(jù)本發(fā)明的第二方面,一種連接到資源數(shù)據(jù)庫的訪問表轉(zhuǎn)換設(shè)備,在該資源數(shù)據(jù)庫中,作為訪問目標(biāo)的資源的狀態(tài)被記錄,并且,利用訪問控制表來更新訪問控制規(guī)則, 其為用于控制對資源的訪問的規(guī)則的集合,設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲作為訪問控制的目標(biāo)的動作者可訪問資源的“允許規(guī)則”和動作者不可訪問資源的“禁止規(guī)則”;已有規(guī)則判定單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在臨時存儲單元中的允許規(guī)則和禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第二規(guī)則判定單元確定該允許規(guī)則是否與存儲在臨時存儲單元中的禁止規(guī)則沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在臨時存儲單元中;以及資源擴展單元,當(dāng)通過第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在述臨時存儲單元中。根據(jù)本發(fā)明的第三方面,一種訪問表轉(zhuǎn)換方法,該訪問表轉(zhuǎn)換方法在連接到記錄作為訪問目標(biāo)的資源的狀態(tài)的資源數(shù)據(jù)庫的訪問控制表轉(zhuǎn)換設(shè)備中利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對資源的訪問的規(guī)則的集合,所述方法包括準備臨時存儲設(shè)備的步驟,該臨時存儲單元預(yù)先存儲作為訪問控制的目標(biāo)的動作者可訪問資源的“允許規(guī)則”和動作者不可訪問資源的“禁止規(guī)則”;從所接受的訪問控制表讀出規(guī)則, 并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在臨時存儲單元中的允許規(guī)則和禁止規(guī)則中的已有規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,將所讀出的規(guī)則記錄在臨時存儲單元中的第一規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,確定該禁止規(guī)則是否與存儲在臨時存儲單元中的允許規(guī)則沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在臨時存儲單元中的第二規(guī)則判定步驟;以及當(dāng)通過第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在臨時存儲單元中的資源擴展步驟。根據(jù)本發(fā)明的第四方面,一種訪問表轉(zhuǎn)換方法,該訪問表轉(zhuǎn)換方法在連接到記錄作為訪問目標(biāo)的資源的狀態(tài)的資源數(shù)據(jù)庫的訪問控制表轉(zhuǎn)換設(shè)備中利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對資源的訪問的規(guī)則的集合,方法包括準備臨時存儲設(shè)備的步驟,該臨時存儲單元預(yù)先存儲作為訪問控制的目標(biāo)的動作者可訪問資源的 “允許規(guī)則”和動作者不可訪問資源的“禁止規(guī)則”;從所接受的訪問控制表讀出規(guī)則,并且, 判定所讀出的規(guī)則是否被包括在預(yù)先存儲在臨時存儲單元中的允許規(guī)則和禁止規(guī)則中的已有規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,將所讀出的規(guī)則記錄在臨時存儲單元中的第一規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,確定該允許規(guī)則是否與存儲在臨時存儲單元中的禁止規(guī)則沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在臨時存儲單元中的第二規(guī)則判定步驟;以及當(dāng)通過第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在臨時存儲單元中的資源擴展步驟。根據(jù)本發(fā)明的第五方面,一種安裝在訪問表轉(zhuǎn)換設(shè)備中的訪問表轉(zhuǎn)換程序,該訪問表轉(zhuǎn)換設(shè)備被連接到資源數(shù)據(jù)庫,其中,作為訪問目標(biāo)的資源的狀態(tài)被記錄,并且,利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對資源的訪問的規(guī)則的集合, 該程序致使計算機用作訪問表轉(zhuǎn)換設(shè)備,該訪問表轉(zhuǎn)換設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲作為訪問控制的目標(biāo)的動作者可訪問資源的“允許規(guī)則”和動作者不可訪問資源的“禁止規(guī)則”;已有規(guī)則判定單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在臨時存儲單元中的允許規(guī)則和禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第二規(guī)則判定單元確定該禁止規(guī)則是否與存儲在臨時存儲單元中的允許規(guī)則沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在臨時存儲單元中;以及資源擴展單元,當(dāng)通過第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在臨時存儲單元中。根據(jù)本發(fā)明的第六方面,一種安裝在訪問表轉(zhuǎn)換設(shè)備中的訪問表轉(zhuǎn)換程序,該訪問表轉(zhuǎn)換設(shè)備被連接到資源數(shù)據(jù)庫,其中,作為訪問目標(biāo)的資源的狀態(tài)被記錄,并且,利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對資源的訪問的規(guī)則的集合, 該程序致使計算機用作訪問表轉(zhuǎn)換設(shè)備,該訪問表轉(zhuǎn)換設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲作為訪問控制的目標(biāo)的動作者可訪問資源的“允許規(guī)則”和動作者不可訪問資源的“禁止規(guī)則”;已有規(guī)則判定單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在臨時存儲單元中的允許規(guī)則和禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第二規(guī)則判定單元確定該允許規(guī)則是否與存儲在臨時存儲單元中的禁止規(guī)則沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在臨時存儲單元中;以及資源擴展單元,當(dāng)通過第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在臨時存儲單元中。發(fā)明的有益效果根據(jù)本發(fā)明,可以生成對訪問控制規(guī)則被寫入的次序沒有限制的訪問控制表。因此,可降低在訪問控制策略被變更后校正訪問控制表的花銷。


            圖1是示出了根據(jù)本發(fā)明的第一實施例的訪問控制表生成和轉(zhuǎn)換系統(tǒng)的配置的示例的框圖。圖2是示出了根據(jù)本發(fā)明的第一實施例的訪問控制表生成和轉(zhuǎn)換算法的操作的流程圖。
            圖3是示出了根據(jù)本發(fā)明的第二實施例的訪問控制表的差異分配系統(tǒng)的配置的示例的框圖。圖4是示出了根據(jù)本發(fā)明的第二實施例的訪問控制表的差異分配系統(tǒng)的操作的流程圖。圖5是示出了根據(jù)本發(fā)明的第三實施例的訪問控制表的差異分配一致性保證系統(tǒng)的配置的示例的框圖。圖6是示出了根據(jù)本發(fā)明的示例的訪問控制表的生成/轉(zhuǎn)換/分配系統(tǒng)的框圖。圖7是示出了典型的頂端優(yōu)先的訪問控制表的示圖。圖8是示出了訪問目標(biāo)資源的配置的示圖。圖9是示出了對所變化的訪問控制規(guī)則的寫入次序沒有限制的訪問控制表的示圖。圖10是示出了策略的分配和設(shè)置協(xié)議的序列圖。圖11是示出了以SOAP形式存在的策略設(shè)置預(yù)備詢問消息的示圖。圖12是示出了以SOAP形式存在的策略設(shè)置指示消息的示圖。參考標(biāo)號說明11:已有規(guī)則判定單元12 第一規(guī)則判定單元13 第二規(guī)則判定單元14 資源擴展單元15:臨時存儲單元16 允許規(guī)則存儲單元17 禁止規(guī)則存儲單元100、110、120集成訪問控制服務(wù)器101:ACL 轉(zhuǎn)換單元102 資源數(shù)據(jù)庫103 =ACL 生成單元104 差異抽取單元105 分配單元106 策略數(shù)據(jù)庫107:ACL 數(shù)據(jù)庫108 簽名單元200. 210控制目標(biāo)機器201 設(shè)置單元202 合并單元203 接收單元204 簽名驗證單元
            具體實施例方式以下參照附圖詳細描述用于實施發(fā)明的最佳模式。
            簡而言之,本發(fā)明的實施例是針對附屬于訪問控制規(guī)則的訪問控制表,以如下方式轉(zhuǎn)換訪問控制表的處理在表中的任意兩個規(guī)則不彼此沖突。參照圖1,本發(fā)明的第一實施例的訪問控制表生成和轉(zhuǎn)換系統(tǒng)包括ACL轉(zhuǎn)換單元 101和資源數(shù)據(jù)庫102。資源數(shù)據(jù)庫102存儲關(guān)于資源的所有最近的信息,該資源將要受制于通過訪問控制表(ACL)的訪問控制。順便提及,在本說明書、圖和權(quán)利要求的描述中,訪問控制規(guī)則具有以下三個的組合“訪問動作者用戶、訪問目標(biāo)資源和允許或禁止的訪問權(quán)利”。訪問目標(biāo)資源被表示為集或元素。以下是所設(shè)置的符號“*”代表“直接在其下”, 而“**”代表“其下的所有”。ACL轉(zhuǎn)換單元101包括已有規(guī)則判定(確定)單元11、第一規(guī)則判定單元12、第二規(guī)則判定單元13、資源擴展單元14和臨時存儲單元15。另外,臨時存儲單元15包括允許規(guī)則存儲單元16和禁止規(guī)則存儲單元17。允許規(guī)則存單元16具有存儲“允許規(guī)則”的功能,該允許規(guī)則是允許訪問訪問動作者用戶的訪問目標(biāo)資源的規(guī)則。同時,禁止規(guī)則存儲單元17具有存儲“禁止規(guī)則”的功能,該禁止規(guī)則是禁止訪問訪問動作者用戶的訪問目標(biāo)資源的規(guī)則。當(dāng)新的訪問控制表被ACL轉(zhuǎn)換單元101所接受時,已有規(guī)則判定單元11 一次以訪問控制規(guī)則被寫入訪問控制表中的次序讀取一個新的訪問控制規(guī)則(以下,已讀取的本規(guī)則被稱為“新規(guī)則”)。另外,已有規(guī)則判定單元11讀取訪問控制規(guī)則,并且,同時檢查臨時存儲單元15 ;并且,判定此時已被讀取的新的訪問控制規(guī)則是否被包括在已存在于新規(guī)則上面部分的規(guī)則的訪問控制內(nèi)容中。當(dāng)判定結(jié)果是新規(guī)則被包括在已存在規(guī)則的訪問控制內(nèi)容中時,已有規(guī)則判定單元11重復(fù)作為目標(biāo)的下一訪問控制規(guī)則的操作。當(dāng)新規(guī)則未被包括在已存在規(guī)則的訪問控制內(nèi)容中時,已有規(guī)則判定單元11將新規(guī)則遞交給第一規(guī)則判定單元12。當(dāng)新規(guī)則未被包括在已存在規(guī)則的訪問控制內(nèi)容中時,新規(guī)則判定單元12判定新規(guī)則是允許規(guī)則還是禁止規(guī)則。當(dāng)新規(guī)則是允許規(guī)則時,新規(guī)則被存儲在允許規(guī)則存儲單元16中。在該情形中,處理返回到已有規(guī)則判定單元11的操作。當(dāng)新規(guī)則不是允許規(guī)則而是禁止規(guī)則時,第一規(guī)則判定單元12將新規(guī)則遞交給第二規(guī)則判定單元13。當(dāng)新規(guī)則是禁止規(guī)則時,第二規(guī)則判定單元13判定在存儲在允許規(guī)則存儲單元 16中的允許規(guī)則中訪問動作者用戶是否與新規(guī)則的訪問動作者用戶相同,以及判定訪問目標(biāo)資源是否被包括在新規(guī)則的訪問目標(biāo)資源中。即,第二規(guī)則判定單元13判定新規(guī)則是否與存儲在與允許規(guī)則存儲單元16中的允許規(guī)則沖突。當(dāng)新規(guī)則未與存儲在允許規(guī)則存儲單元16中的允許規(guī)則沖突時,該規(guī)則被存儲在禁止規(guī)則存儲單元17中。在該情形中,處理返回到已有規(guī)則判定單元11的操作。當(dāng)新規(guī)則與存儲在允許規(guī)則存儲單元16中的允許規(guī)則沖突時,第二規(guī)則判定單元13將新規(guī)則遞交給資源擴展單元14。資源擴展單元14利用資源數(shù)據(jù)庫102實施抽取/擴展,使得與存儲在允許規(guī)則存儲單元16中的規(guī)則沖突的新規(guī)則的訪問目標(biāo)資源結(jié)果為資源群組,該資源群組不包括存儲在允許規(guī)則存儲單元16中的規(guī)則的訪問目標(biāo)資源。因此,可以以訪問目標(biāo)資源不在規(guī)則之間重疊的方式重寫訪問控制規(guī)則。然后,已受制于抽取/擴展的新規(guī)則被存儲在禁止規(guī)則存儲單元17中。當(dāng)新規(guī)則不是訪問控制表中的最后一個規(guī)則時,處理返回到已有規(guī)則判定單元11的操作。當(dāng)新規(guī)則是最后一個規(guī)則時,操作結(jié)束。以下,參照圖2的流程圖和圖1詳細描述本實施例的操作。當(dāng)訪問控制表根據(jù)本實施例被輸入時,訪問控制表被提供給已有規(guī)則判定單元 11。已有規(guī)則判定單元11以訪問控制規(guī)則被寫入已接受的訪問控制表中的次序一次讀取一行訪問控制規(guī)則(圖2的步驟A301)。然后,已有規(guī)則判定單元11檢查存儲在臨時存儲單元15中的已存在的允許規(guī)則和禁止規(guī)則;并且,判定已讀取的新規(guī)則是否被包括在已排序在新規(guī)則之上的允許規(guī)則和禁止規(guī)則中(圖2的步驟A302)。在該情形中,規(guī)則被包括的事實指示給定規(guī)則的訪問動作者和訪問權(quán)利(允許或禁止)與所包括的規(guī)則的訪問動作者和訪問權(quán)利完全相同的情形,并且,給定規(guī)則的訪問目標(biāo)資源是所包括的規(guī)則的訪問目標(biāo)資源的子集。當(dāng)判定規(guī)則是新規(guī)則未被包括在存儲在臨時存儲單元15中的規(guī)則(圖2的步驟 A302處為否)時,新規(guī)則被提供給第一規(guī)則判定單元12 (進行到圖2的步驟A303)。當(dāng)新規(guī)則已被包括在存儲在臨時存儲單元15中的規(guī)則中(圖2的步驟A302處為是)時,無需再次添加此時已被處理的新規(guī)則。因此,進行此時已讀取的新規(guī)則是否是訪問控制表中的最后一個的處理;當(dāng)新規(guī)則是最后一個時,操作結(jié)束(圖2的步驟A309處為是)。當(dāng)此時已被處理的新規(guī)則不是訪問控制表中的最后一個時,在已處理規(guī)則之后的第一個規(guī)則被識別為目標(biāo),并且,步驟A301的處理以及后續(xù)處理被再次執(zhí)行(圖2的步驟A309 處為否)。然后,第一規(guī)則判定單元12判定新規(guī)則是否是允許規(guī)則(圖2的步驟A303)。當(dāng)新規(guī)則不是與允許規(guī)則而是禁止規(guī)則(圖2的步驟A303處為否)時,新規(guī)則被提供給第二規(guī)則判定單元13 (進行到圖2的步驟A304)。當(dāng)新規(guī)則是允許規(guī)則(圖2的步驟A303處為是)時,新規(guī)則被存儲在允許規(guī)則存儲單元16中(圖2的步驟A305)。在那之后,當(dāng)此時已被處理的新規(guī)則是訪問控制表中的最后一個時,操作結(jié)束(圖2的步驟A309處為是)。當(dāng)此時已被處理的新規(guī)則不是訪問控制表中的最后一個時,在已處理規(guī)則之后的第一個規(guī)則被識別為目標(biāo),并且,步驟A301的處理和后續(xù)處理被再次執(zhí)行(圖2的步驟A309處為否)。第二規(guī)則判定單元13判定寫入在新規(guī)則中的訪問動作者用戶是否等同于存儲在允許規(guī)則存儲單元16中的允許規(guī)則的訪問動作者用戶,并且,判定寫入在新規(guī)則中的訪問目標(biāo)資源是否包括寫入在存儲在允許規(guī)則存儲單元16中的允許規(guī)則中的訪問目標(biāo)資源 (圖2的步驟A304)。當(dāng)判定結(jié)果是寫入在新規(guī)則中的訪問目標(biāo)資源未包括寫入在允許規(guī)則中的訪問目標(biāo)資源(圖2的步驟A304處為否)時,新規(guī)則被存儲在禁止規(guī)則存儲單元17中并不做變更(步驟A308)。當(dāng)寫入在新規(guī)則中的訪問目標(biāo)資源包括寫入在允許規(guī)則中的訪問目標(biāo)資源(圖2的步驟A304處為是)時,新規(guī)則被提供給資源擴展單元14(進行到圖2的步驟 A306)。資源擴展單元14將新規(guī)則的訪問目標(biāo)資源擴展到一定深度,該深度使寫入到新規(guī)則中的訪問目標(biāo)資源能夠示出寫入到存儲在允許規(guī)則存儲單元16中的允許規(guī)則中的訪問目標(biāo)資源的群組或元素包括新規(guī)則(圖2的步驟A306)。在該情形中,資源的深度相同的事實指示資源的表達的層級(表達層級)是等同的,并且,每個資源并不是彼此的子集。除了寫入到允許規(guī)則中的規(guī)則以外,已被擴展到與寫入到允許規(guī)則中的資源相同的深度的新規(guī)則的資源被存儲在禁止規(guī)則存儲單元17中(圖2的步驟A307和A8)。在那之后,當(dāng)此時已被處理的新規(guī)則是訪問控制表中的最后一個時,操作結(jié)束 (圖2的步驟A309處為是)。當(dāng)此時已被處理的新規(guī)則不是訪問控制表中的最后一個時, 在已處理的規(guī)則之后的第一個規(guī)則被識別為目標(biāo),并且,步驟A301的處理和后續(xù)處理被再次執(zhí)行(圖2的步驟A309處為否)。最終輸出的作為訪問控制表存儲在禁止規(guī)則存儲單元17中的規(guī)則的群組。此時已對本實施例所描述的是一種以所謂的黑名單形式對寫入次序無任何限制地轉(zhuǎn)換到訪問控制表的方法。還可以以所謂的白名單形式對寫入次序無任何限制地轉(zhuǎn)換到訪問控制表,該白名單格式通過在以上步驟的每一個處替換允許和禁止來列出允許規(guī)則。 在該情形中,黑名單格式意味著將要生成的訪問控制表的訪問控制條件被默認設(shè)置,以允許對將不被寫入的資源的訪問。白名單格式意味著訪問控制條件被設(shè)置,以禁止對將不被寫入的資源的訪問。以下,參照附圖詳細描述了根據(jù)本發(fā)明的第二實施例的用于訪問控制表的差異分配系統(tǒng)。根據(jù)本實施例,訪問控制表被以集中式的方式管理;基于已更新的策略,訪問控制表被更新。另外,在未被更新的訪問控制表和已更新的訪問控制表之間的差異被傳遞給每個控制目標(biāo)機器。參照圖3,本實施例包括集成訪問控制服務(wù)器100和控制目標(biāo)機器200。集成訪問控制服務(wù)器100包括策略數(shù)據(jù)庫106、資源數(shù)據(jù)庫102、ACL數(shù)據(jù)庫107、 ACL生成單元101、ACL轉(zhuǎn)換單元103、差異抽取單元104,以及分配單元105。在策略數(shù)據(jù)庫106中所蓄積的是其中記錄了關(guān)于訪問控制的信息的策略。在ACL 數(shù)據(jù)庫107中所蓄積的是過去已被生成并傳遞的訪問控制表??刂颇繕?biāo)機器200包括設(shè)置單元201、合并單元202,以及接收單元203。在集成訪問控制服務(wù)器100中,策略(其為已更新的訪問控制信息)被從策略數(shù)據(jù)庫106提供到ACL生成單元103。策略用作將要分配給控制目標(biāo)機器200的策略的素材。ACL轉(zhuǎn)換單元103利用所提供的策略生成訪問控制表,通過訪問動作者用戶、訪問目標(biāo)資源和允許或禁止的訪問權(quán)利所表示的訪問控制規(guī)則被從頂端以優(yōu)先級的降序次序?qū)懭?圖4的步驟A401)。順便提及,在訪問控制表中,在策略中訪問控制為其執(zhí)行的用戶被寫作訪問動作者用戶、在策略中訪問控制為其執(zhí)行的資源被寫作訪問目標(biāo)資源,以及在策略中授予用戶的訪問權(quán)利被寫作允許或禁止的訪問權(quán)利。所生成的訪問控制表被提供到ACL生成單元101,其中,通過使用資源數(shù)據(jù)庫102 的資源信息,所生成的訪問控制表被轉(zhuǎn)換成對寫入次序沒有限制的訪問控制表(圖4的步驟A402)。通過資源數(shù)據(jù)庫102和ACL轉(zhuǎn)換單元101來生成對寫入次序沒有限制的訪問控制表的處理與圖1中所示的第一實施例中的處理相同。然后,差異抽取單元104逐個比較包括相同訪問動作者用戶并被寫入到通過ACL 轉(zhuǎn)換單元101被轉(zhuǎn)換并對次序無限制的訪問控制表以及在ACL數(shù)據(jù)庫107中已經(jīng)蓄積并且還未被更新的訪問控制表中的訪問控制規(guī)則的字符串,該字符串關(guān)于訪問目標(biāo)資源和允許或禁止的訪問權(quán)利(圖4的步驟A403)。然后,差異抽取單元104抽取以下規(guī)則作為差異信息(圖4的步驟A404)寫入到未被更新的訪問控制表中而非寫入到新近轉(zhuǎn)換的訪問控制表中的訪問控制規(guī)則,或者,未被寫入到未被更新的ACL中但被寫入到新近轉(zhuǎn)換的訪問控制表中的訪問控制規(guī)則。差異信息僅由訪問控制規(guī)則集組成,針對未被更新的訪問控制表,該訪問控制規(guī)則集被在新近轉(zhuǎn)換的訪問控制表中添加或刪除。差異信息并未包括寫入次序信息。所抽取的差異信息被提供到分配單元105。然后,分配單元105將所提供的差異信息分配到控制目標(biāo)機器200(圖4的步驟 A405)。在控制目標(biāo)機器200中,接收單元203接收通過集成訪問控制服務(wù)器100的分配單元105所分配的差異信息,并且,將所接收的差異信息分配到合并單元202 (圖4的步驟 A406)?;诓町愋畔?,合并單元202額外地將所添加的訪問控制規(guī)則寫入到當(dāng)前所提供的并未被更新的訪問控制表中;通過刪除所刪除的訪問控制規(guī)則來實施合并;以及獲取已更新的訪問控制表。已合并的訪問控制表被提供到設(shè)置單元201 (圖4的步驟A407)。在那之后,設(shè)置單元201將所合并的訪問控制表應(yīng)用到控制目標(biāo)機器(圖4 的步驟 A408)。根據(jù)本發(fā)明,僅訪問控制規(guī)則的額外信息和刪除信息被作為差異信息分配。因此, 可以生成已更新的訪問控制表。另外,更新所需的信息并未包括對次序的限制。因此,可以減少在集成訪問控制服務(wù)器100和控制目標(biāo)機器200之間的通信流量。另外,不必考慮寫入次序來重配置訪問控制表。因此,可抑制控制目標(biāo)機器用于更新訪問控制表所使用的資源量。以下,參照附圖詳細描述根據(jù)本發(fā)明的第三實施例的訪問控制表的一致性保證差異分配系統(tǒng)。根據(jù)本實施例,所示出的是保證在分配訪問控制表的差異中的一致性的示例。參照圖5,本實施例包括集成訪問控制服務(wù)器110和控制目標(biāo)機器210。當(dāng)與集成訪問控制服務(wù)器100相比時,集成訪問控制服務(wù)器110是不同的,因為集成訪問控制服務(wù)器110還包括簽名單元108。當(dāng)與控制目標(biāo)機器200相比,控制目標(biāo)機器210是不同的,因為控制目標(biāo)機器210還包括簽名確認單元204。集成訪問控制服務(wù)器110和控制目標(biāo)機器210的其他部分、每個數(shù)據(jù)庫的功能和操作與在第二實施例中的那些相同。以下描述每個單元的不同操作。通過集成訪問控制服務(wù)器110的差異抽取單元104所抽取的差異信息被提供到簽名單元108。通過遵從預(yù)定的簽名機制(諸如,RSA簽名機制),簽名單元108利用存儲在集成訪問控制服務(wù)器110中并指示有效的集成訪問控制服務(wù)器的私鑰來將數(shù)字簽名添加到所提供的差異信息。已添加了簽名的訪問控制表的差異信息被通過分配單元105以在第二實施例中相同的方式分配到控制目標(biāo)機器210。在控制目標(biāo)機器210中,通過接收單元203所接收的添加了簽名的差異信息被提供到合并單元202。合并單元202將已被添加到所提供的差異信息中的簽名提供到簽名驗證單元 204。簽名驗證單元204通過利用存儲在控制目標(biāo)機器中并由有效的集成訪問控制服務(wù)器 110所發(fā)布的公鑰來檢查差異信息的有效性。當(dāng)確保了差異信息的有效性時,合并單元202額外地將所添加的訪問控制規(guī)則寫入到當(dāng)前所應(yīng)用的并未被更新的訪問控制表中,并且,刪除已刪除的訪問控制規(guī)則。通過設(shè)置單元201將已合并的訪問控制表應(yīng)用到控制目標(biāo)機器。當(dāng)未確保差異信息的有效性時, 不應(yīng)用訪問控制表。根據(jù)本實施例,優(yōu)點是如果差異信息(其是訪問控制規(guī)則的集合信息)的有效性被確保,則通過合并未被更新的訪問控制表和已更新的差異信息所獲得的訪問控制表的有限性被確保。示例以下,參照附圖詳細描述更加具體的示例。根據(jù)本示例,訪問控制表(ACL)以集成的方式被管理。訪問控制表從已被籌劃的策略所生成。訪問控制表被分配并設(shè)置在每個控制目標(biāo)機器。參照圖6,在本示例中,存在集成訪問控制服務(wù)器120和多個控制目標(biāo)機器200-1 到200-n,其數(shù)量是η。集成訪問控制服務(wù)器120包括策略數(shù)據(jù)庫106、資源數(shù)據(jù)庫102、ACL生成單元 103、ACL轉(zhuǎn)換單元101,以及分配單元105??刂颇繕?biāo)機器200-1到200_η中的每一個包括設(shè)置單元201和接收單元203。每個單元的功能與在每個以上的實施例中所描述的對應(yīng)部分的功能相同,因此,以下將不描述。在集成訪問控制服務(wù)器120中,將要分配的策略被從策略數(shù)據(jù)庫106(其中,已籌劃的策略被蓄積)提供到ACL生成單元103。因此,獲得ACL。例如,假定在已籌劃的策略下,在會計部門的Yamada被允許在/var/samba/pub/ (其為也被網(wǎng)頁服務(wù)器所共享的目錄)下讀取和寫入數(shù)據(jù),并且,被允許在/var/samba/ keiri (僅由會計部門所使用的目錄)下讀取和寫入數(shù)據(jù),但是,不允許在/var/samba/下的任意其他目錄讀取和寫入數(shù)據(jù)。在另一方面,假定在ACL生成單元103中,被寫入策略中的會計部門的Yamada的訪問動作者被描述為Yamada。針對訪問目標(biāo)資源,假定如下被寫入 /var/samba/pub/、/var/samba/keiri/、/var/samba/氺氺。jti午數(shù)據(jù)被寫人至Ll每個訪 1 ]巨標(biāo)資源的訪問權(quán)利由“寫入+”所表示。禁止數(shù)據(jù)被寫入到每個訪問目標(biāo)資源的訪問權(quán)利由 “寫入_”表示。即,允許由“ + ”表示,而禁止由“_”表示。假定通過寫入對寫入、讀取和執(zhí)行的訪問權(quán)利來描述訪問控制規(guī)則。另外,假定訪問控制規(guī)則以如在策略中的從頂端以優(yōu)先級降序的次序?qū)懭氲囊?guī)則一樣地以優(yōu)先級降序的次序被寫入到ACL中。針對在ACL中用于訪問控制表的符號“*”和“**”,假定“直接在目錄下”由“*”代表,而“在目錄下的所有” 由“**”代表。更具體地,ACL如圖7中所示地被生成。然后,ACL被輸入到ACL轉(zhuǎn)換單元101。當(dāng)檢查資源數(shù)據(jù)庫102 (其中,控制目標(biāo)機器的資源信息被蓄積)時,ACL轉(zhuǎn)換單元101將ACL轉(zhuǎn)換成不依賴于訪問控制規(guī)則被寫入的次序的ACL,并且,將ACL輸出。將參照圖1和圖2來詳細描述針對以上ACL當(dāng)在資源數(shù)據(jù)庫102中所蓄積的控制目標(biāo)機器的所有資源信息是在圖8中所示出的時的轉(zhuǎn)換處理。
            首先,讀取在圖7中所示的ACL的訪問控制規(guī)則的一行(圖2的步驟A301)。此時,通過現(xiàn)存的規(guī)則判定單元11在臨時存儲單元15中所存儲的規(guī)則并未包括以上規(guī)則(圖2的步驟A302處為否)。因此,確定以上規(guī)則是否是提供給第一規(guī)則判定單元12的允許規(guī)則(圖2的步驟A303)。允許 規(guī) JjllJ “ yamada /var/samba/pub read+ “ 禾口 "yamada:/var/samba/ pub:write+, ”被存儲在允許規(guī)則存儲單元16中(圖2的步驟A303處為是,步驟A305)。同時,禁止規(guī)則“yamada: var/samba/pub: execute-,”被提供到第二規(guī)則判定單元 13(步驟A303處為否)。在此處的示例中,以上所提供的規(guī)則具有與存儲在允許規(guī)則存儲單元16中的允許規(guī)則所具有的相同的訪問動作者。另外,以上規(guī)則的訪問目標(biāo)資源并不包括寫入到存儲在允許規(guī)則存儲單元16中的允許規(guī)則中的訪問目標(biāo)資源,也不與之沖突。因此,第二規(guī)則判定單元13將以上規(guī)則存儲在禁止規(guī)則存儲單元17中(圖2的步驟A304處為否,步驟 A308)。然后,確定以上規(guī)則是否是最后一個規(guī)則。所輸入的ACL未達到最后一行(圖2 的步驟A309處為否)。因此,訪問控制規(guī)則的下一個第二行被讀取(圖2的步驟A301)。即便在此時,通過已有規(guī)則判定單元11存儲在臨時存儲單元15中的規(guī)則也不包括以上規(guī)則(圖2的步驟 A302處為否)。因此,確定以上規(guī)則是否是提供到第一規(guī)則判定單元12的允許規(guī)則(圖2的步驟 A303)。允 I^f ^Pl IjllJ "yamada:/var/samba/keiri :read+" and "yamada:/var/samba/ keiri:write+, ”被存儲在允許規(guī)則存儲單元16中(圖2的步驟A303處為是,步驟A305)。同時,禁止規(guī)則“yamada: var/samba/keiri:execute-,”被提供到第二規(guī)則判定單元13(圖2的步驟A303處)。在第二規(guī)則判定單元13中,以上所提供的規(guī)則并不與存儲在允許規(guī)則存儲單元 16中的允許規(guī)則沖突。因此,以上規(guī)則被存儲在禁止規(guī)則存儲單元17中(圖2的步驟A304 處為否,步驟A308)。然后,確定以上規(guī)則是否是最后一個規(guī)則(圖2的步驟A309)。由于所輸入的ACL并未達到最后一行,因此,訪問控制規(guī)則的下一個第三行被讀取(圖2的步驟 A301)。由于通過已有規(guī)則判定單元11所存儲在臨時存儲單元15中的規(guī)則并未包括以上規(guī)則(圖2的步驟A302處為否),因此以上規(guī)則被提供到第一規(guī)則判定單元12,其確定以上規(guī)則是否是允許規(guī)則。由于以上規(guī)則是禁止規(guī)則,因此以上規(guī)則被提供到第二規(guī)則判定單元13 (圖2的步驟A303處為否)。在第二規(guī)則判定單元13中,由于所提供的規(guī)則“yamada:/var/ samba/**:execute-,”并未與存儲在允許規(guī)則存儲單元16中的允許規(guī)則沖突,因此所提供的規(guī)則被存儲在禁止規(guī)則存儲單元17中(圖2的步驟A304處為否,步驟A308)。同時,“yamada:/var/samba/氺氺read—,,禾口 “yamada:/var/samba/氺氺write—,,與如下存儲在允許規(guī)則存儲單元16中的規(guī)則沖突“yamada/var/samba/pub read+,”、 "yamada: /var/samba/pub write+,,,、"yamada: /var/samba/keiri read+,,,、"yamada: /var/samba/keiri write+·,,。 @ , “yamada /var/samba/** read-“禾口 “yamada/var/ samba/**:write-”被提供到資源擴展單元14(圖2的步驟A304處為是)。在“yamada:/Var/Samba/**:read-”被提供之后,資源擴展單元14檢查資源數(shù)據(jù)庫106 ;識別在/var/samba/之下的pub、keiri和soumu ;然后,實施擴展,以便能夠示出與存儲在允許規(guī)則存儲單元16中的“yamada:/var/samba/pub:read+”和“yamada:/var/ samba/keiri:read+”相同層級的資源信息(圖2的步驟A306)。然后,獲得了如下內(nèi)容"yamada:/var/samba/pub:read-,,,、‘‘yamada:/ var/samba/keiri :read-,,,、"yamada: /var/samba/soumu:read-, ” 禾口 "yamada: /var/ samba/*:read-. ”。除了存儲在允許規(guī)則存儲單元16中的訪問目標(biāo)資源“var/samba/pub”
            禾口“/var/s已mba/keiri/,” 夕卜,“y已mBdB:/vBr/s&mba/soumu:reBd_” 禾口 “y已mada/var/
            samba/*:read-”被存儲在禁止規(guī)則存儲單元17中(圖2的步驟A307和A8)。另外,針對所提供的“yamada:/Var/samba/#:write-,”,進行類似的處理,以將 “yamada/var/samba/soumu:write-,,禾口 ‘‘yamada/var/samba/*:write-,,存儲在禁止規(guī)則存儲單元17中(圖2的步驟A304、A306、A307和A308)。由于所輸入的ACL已達到最后一行(圖2的步驟A309處為是),在以黑名單形式獲得ACL之前,存儲在禁止規(guī)則存
            17 巾白勺以Τ"IS貝1Jl^fii出“yamada/var/samba/pub execute-, “yamada/var/ samba/keiri execute-, yamada: /var/samba/soumu:read-, write-, ’,禾口“y已mada: /var/ samba/*:read-, write-.,,。在黑名單的情形中,允許默認規(guī)則。因此,如圖9所示,已將允許授予未針對輸出訪問目標(biāo)資源寫入的訪問權(quán)利的ACL被作為輸出獲得。作為輸出所獲得的ACL對訪問控制規(guī)則所寫入的次序沒有限制。因此,即便當(dāng)訪問控制規(guī)則被任意替換時,或者,當(dāng)訪問控制機制并未從頭以訪問控制規(guī)則所寫入的次序執(zhí)行處理時,只要所有寫入ACL的訪問控制規(guī)則受制于訪問控制,則可獲得相同的訪問控制效果。最后,分配單元105將通過ACL轉(zhuǎn)換單元101所輸出的ACL分配到控制目標(biāo)機器 200-n,并且,指示控制目標(biāo)機器200-n進行設(shè)置。在該情形中,作為分配和設(shè)置ACL的方法, 可使用諸如telnet或ssh之類的任意通信協(xié)議。但是,希望使用在圖10中所示的通信協(xié)議。將描述圖10的協(xié)議。分配ACL的集成訪問控制服務(wù)器120使用分配單元105來向控制目標(biāo)機器200_n 做出設(shè)置預(yù)備詢問(圖10的步驟B501)。然后,集成訪問控制服務(wù)器120獲得關(guān)于如下內(nèi)容的信息控制目標(biāo)機器200-n的設(shè)置單元201是否有效、控制目標(biāo)機器200-n的接收單元203將哪個通信協(xié)議作為用于發(fā)送將要被分配的ACL的協(xié)議支持、或哪個協(xié)議被用作當(dāng)前的ACL發(fā)送單元(圖10的步驟 B502)。此時,希望消息遵從如圖11所示的基于SOAP的WS-Management。在本示例中,使用 WS-Management的獲得動作。指定作為表示設(shè)置單元201的設(shè)置的資源URI的資源,或指定表示對應(yīng)協(xié)議的資源。然后,消息被發(fā)送到控制目標(biāo)機器200-n的接收單元203。因此,詢問被做出。對應(yīng)的設(shè)置預(yù)備詢問響應(yīng)通過控制目標(biāo)機器200-n的接收單元203被作為遵從基于SOAP的WS-Management的獲得響應(yīng)動作而返回到集成訪問控制服務(wù)器120的發(fā)送單元 105。
            然后,集成訪問控制服務(wù)器120的分配單元105遵從通過以上做出設(shè)置預(yù)備詢問的處理所獲得的協(xié)議,以將ACL發(fā)送到控制目標(biāo)機器200-n的接收單元203 (圖10的步驟 B503)。此處所使用的發(fā)送協(xié)議遵從通過之前對做出設(shè)置預(yù)備詢問的處理所獲得的協(xié)議,并且,并不限制為具體的一個。如圖12所示,集成訪問控制服務(wù)器120的分配單元105遵從基于SOAP的 WS-Management。在更新的情形中,使用MS-Management的放置動作(Put Action)。在刪除的情形中,使用MS-Management的刪除。因此,指定作為表示設(shè)置單元201的資源URI的資源。另外,規(guī)定Policy-Id,其指示將要設(shè)置的ACL。消息被發(fā)送到控制目標(biāo)機器200_η的接收單元203,以做出ACL設(shè)置請求(圖10的步驟Β504)。在接收到ACL設(shè)置請求之后,接收單元203指示設(shè)置單元201設(shè)置以上內(nèi)容(圖 10的步驟Β5(^)。其設(shè)置命令響應(yīng)被從設(shè)置單元201獲得(圖10的步驟Β506)。在接收設(shè)置命令響應(yīng)之后,接收單元203將作為ACL設(shè)置請求響應(yīng)的遵從基于 SOAP的WS-Management的放置響應(yīng)動作(PutResponse Action)或刪除響應(yīng)動作返回到集成訪問控制服務(wù)器120的分配單元105 (圖10的步驟B507)。如果布置在控制目標(biāo)機器200-n中的設(shè)置單元201是以黑名單形式處理ACL的, 則所有所需的是在圖9中所示的ACL(作為從分配ACL的集成訪問控制服務(wù)器120所分配的ACL)。不必分別對應(yīng)于控制目標(biāo)機器200-1、200-2,...,和200_n來準備ACL。因此,即便控制目標(biāo)機器數(shù)量增加,集成訪問控制服務(wù)器120需要從將要分配的策略所生成的ACL 的數(shù)量可以是一個。根據(jù)上述實施例和本發(fā)明的示例,以下優(yōu)點被獲得。第一個優(yōu)點是在訪問控制策略被改變之后,可以降低校正訪問控制表的花銷。原因是由于通過本發(fā)明所轉(zhuǎn)換的訪問控制表對訪問控制規(guī)則被寫入的次序沒有限制,因此所有需要的是僅處理訪問控制表或訪問控制規(guī)則的集合。第二個優(yōu)點是可以通過單個訪問控制表針對多個訪問控制機制產(chǎn)生相同的訪問控制效果。原因是由于通過本發(fā)明所轉(zhuǎn)換的并對次序無限制的訪問控制表能夠輸出關(guān)于所識別的作為解釋目標(biāo)的具有相同默認規(guī)則(除非由有關(guān)人員指定,在該規(guī)則下降發(fā)生上述內(nèi)容)的訪問控制表的任意訪問控制機制的相同的解釋結(jié)果,因此,可利用一個訪問控制表來對多個訪問控制機制實施相同的訪問控制。順便提及,本發(fā)明的實施例的集成訪問控制服務(wù)器和控制目標(biāo)機器可通過硬件實現(xiàn)。但是,集成訪問控制服務(wù)器和控制目標(biāo)機器還可通過從計算機可讀記錄介質(zhì)讀取程序并執(zhí)行該程序的計算機實現(xiàn),該程序致使計算機用作集成訪問控制服務(wù)器和控制目標(biāo)機
            ο本發(fā)明的實施例的訪問控制方法可通過硬件實現(xiàn)。但是,還可通過從計算機可讀記錄介質(zhì)讀取程序并執(zhí)行該程序的計算機實現(xiàn),該程序致使計算機執(zhí)行該方法。上述實施例是本發(fā)明的優(yōu)選的實施例。但是,本發(fā)明的范圍并不限于以上實施例。 在本發(fā)明以各種方式被修改之后可被體現(xiàn),只要不偏離本發(fā)明的范圍即可。本申請基于日本專利申請No. 2009-066016(于2009年3月18日遞交),并且,在巴黎公約下,要求日本抓專利申請No. 2009-066016的優(yōu)先權(quán),其全部內(nèi)容通過引用被結(jié)合于此。雖然已詳細描述了本發(fā)明的示例性實施例,但是,應(yīng)當(dāng)理解,可做出各種變更、置換和替換,只要不偏離所附權(quán)利要求的精神和范圍即可。即便權(quán)利要求在申請過程期間被修改, 發(fā)明人意欲保持所要求權(quán)利的發(fā)明的等同物的范圍。上述實施例的全部或部分可被描述為但不限于以下補充注釋。(補充注釋1)一種連接到資源數(shù)據(jù)庫的訪問表轉(zhuǎn)換設(shè)備,在該資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),并且,利用訪問控制表來更新訪問控制規(guī)則,訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,所述設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源的“允許規(guī)則”和規(guī)定所述動作者不可訪問所述資源的“禁止規(guī)則”;已有規(guī)則判定單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第二規(guī)則判定單元判定該禁止規(guī)則是否與存儲在所述臨時存儲單元中的所述允許規(guī)則沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在所述臨時存儲單元中;以及資源擴展單元,當(dāng)通過所述第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在所述臨時存儲單元中。(補充注釋2、一種連接到資源數(shù)據(jù)庫的訪問表轉(zhuǎn)換設(shè)備,在該資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),并且,利用訪問控制表來更新訪問控制規(guī)則,訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,所述設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源的“允許規(guī)則”和規(guī)定所述動作者不可訪問所述資源的“禁止規(guī)則”;已有規(guī)則判定單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第二規(guī)則判定單元確定該允許規(guī)則是否與存儲在所述臨時存儲單元中的所述禁止規(guī)則沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在所述臨時存儲單元中;以及資源擴展單元,當(dāng)通過所述第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在所述臨時存儲單元中。(補充注釋幻如補充注釋1或2所述的訪問表轉(zhuǎn)換設(shè)備,其中,所述資源擴展單元檢查寫入在包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的整個資源信息;將寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源擴展成可被表示的群組或元素;以及通過將與寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源重疊的訪問目標(biāo)資源從擴展自寫入到包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的一個訪問目標(biāo)資源中移除,并然后將得到的訪問目標(biāo)資源寫入到包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源,來實施轉(zhuǎn)換。(補充注釋4)一種訪問控制表分配系統(tǒng)的集成訪問控制服務(wù)器,該訪問控制表分配系統(tǒng)具有所述集成訪問控制服務(wù)器和連接到所述集成訪問控制服務(wù)器的控制目標(biāo)機器, 所述服務(wù)器包括如補充注釋1到3所述的訪問控制表轉(zhuǎn)換設(shè)備;訪問控制表數(shù)據(jù)庫,其中,訪問控制表被存儲;差異抽取單元,該差異抽取單元抽取在通過所述訪問控制表轉(zhuǎn)換設(shè)備所轉(zhuǎn)換的訪問控制表和存儲在所述訪問控制表數(shù)據(jù)庫中的訪問控制表之間的差異;以及分配單元,該分配單元將所抽取的差異分配到所述控制目標(biāo)機器。(補充注釋幻一種訪問表轉(zhuǎn)換方法,該訪問表轉(zhuǎn)換方法在連接到記錄作為訪問目標(biāo)的資源的狀態(tài)的資源數(shù)據(jù)庫的訪問控制表轉(zhuǎn)換設(shè)備中利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對資源的訪問的規(guī)則的集合,所述方法包括準備臨時存儲設(shè)備的步驟,該臨時存儲單元預(yù)先存儲規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源的“允許規(guī)則”和規(guī)定所述動作者不可訪問所述資源的“禁止規(guī)則”;從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中的已有規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,將所讀出的規(guī)則記錄在所述臨時存儲單元中的第一規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,確定該禁止規(guī)則是否與存儲在所述臨時存儲單元中的所述允許規(guī)則沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在所述臨時存儲單元中的第二規(guī)則判定步驟;以及當(dāng)通過所述第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在所述臨時存儲單元中的資源擴展步驟。(補充注釋6)—種訪問表轉(zhuǎn)換方法,該訪問表轉(zhuǎn)換方法在連接到記錄作為訪問目標(biāo)的資源的狀態(tài)的資源數(shù)據(jù)庫的訪問控制表轉(zhuǎn)換設(shè)備中利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對資源的訪問的規(guī)則的集合,所述方法包括準備臨時存儲設(shè)備的步驟,該臨時存儲單元預(yù)先存儲規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源的“允許規(guī)則”和規(guī)定所述動作者不可訪問所述資源的“禁止規(guī)則”;從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中的已有規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,將所讀出的規(guī)則記錄在所述臨時存儲單元中的第一規(guī)則判定步驟;當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,確定該允許規(guī)則是否與存儲在所述臨時存儲單元中的所述禁止規(guī)則沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在所述臨時存儲單元中的第二規(guī)則判定步驟;以及當(dāng)通過所述第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,基于資源數(shù)據(jù)庫的資源信息,該允許規(guī)則轉(zhuǎn)換成通過將寫入禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在所述臨時存儲單元中的資源擴展步驟。(補充注釋7)如補充注釋或6所述的訪問表轉(zhuǎn)換方法,其中,在所述資源擴展步驟中,檢查寫入到包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的整個資源信息;將寫入到被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源擴展成可被表示的群組或元素;以及通過將與寫入到被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源重疊的訪問目標(biāo)資源從擴展自寫入到包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源中的訪問目標(biāo)資源移除并然后將結(jié)果訪問目標(biāo)資源寫入到包括側(cè)訪問控制規(guī)則中來實施轉(zhuǎn)換。(補充注釋8)如補充注釋5到7中的任一項所述的訪問控制表轉(zhuǎn)換方法,包括準備訪問控制表數(shù)據(jù)庫的步驟,訪問控制表被存儲在訪問控制表數(shù)據(jù)庫中;抽取在已轉(zhuǎn)換的訪問控制表和存儲在所述訪問控制表數(shù)據(jù)庫中的訪問控制表之間的差異的差異抽取步驟; 以及將所抽取的差異分配到控制目標(biāo)機器的分配步驟。(補充注釋9)一種安裝在訪問表轉(zhuǎn)換設(shè)備中的訪問表轉(zhuǎn)換程序,該訪問表轉(zhuǎn)換設(shè)備被連接到資源數(shù)據(jù)庫,其中,作為訪問目標(biāo)的資源的狀態(tài)被記錄,并且,利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,該程序致使計算機用作所述訪問表轉(zhuǎn)換設(shè)備,該訪問表轉(zhuǎn)換設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源的“允許規(guī)則”和規(guī)定所述動作者不可訪問所述資源的“禁止規(guī)則”;已有規(guī)則判定單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第二規(guī)則判定單元確定該禁止規(guī)則是否與存儲在所述臨時存儲單元中的所述允許規(guī)則沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在所述臨時存儲單元中;以及資源擴展單元,當(dāng)通過所述第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在所述臨時存儲單元中。(補充注釋10)—種安裝在訪問表轉(zhuǎn)換設(shè)備中的訪問表轉(zhuǎn)換程序,該訪問表轉(zhuǎn)換設(shè)備被連接到資源數(shù)據(jù)庫,其中,作為訪問目標(biāo)的資源的狀態(tài)被記錄,并且,利用訪問控制表來更新訪問控制規(guī)則,該訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,該程序致使計算機用作所述訪問表轉(zhuǎn)換設(shè)備,該訪問表轉(zhuǎn)換設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源的“允許規(guī)則”和規(guī)定所述動作者不可訪問所述資源的“禁止規(guī)則”;已有規(guī)則判定單元,該已有規(guī)則判定單元從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則并未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第二規(guī)則判定單元確定該允許規(guī)則是否與存儲在所述臨時存儲單元中的所述禁止規(guī)則沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在所述臨時存儲單元中;以及資源擴展單元,當(dāng)通過所述第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在所述臨時存儲單元中。(補充注釋11)如補充注釋9或10所述的訪問表轉(zhuǎn)換程序,其中,所述資源擴展單元檢查寫入到包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的整個資源信息;將寫入到被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源擴展成可被表示的群組或元素;以及通過將與寫入到被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源重疊的訪問目標(biāo)資源從擴展自寫入到包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源中的訪問目標(biāo)資源移除并然后將結(jié)果訪問目標(biāo)資源寫入到包括側(cè)訪問控制規(guī)則中來實施轉(zhuǎn)換。(補充注釋1 如補充注釋9到11中的任一項所述的訪問控制表轉(zhuǎn)換程序,其中,所述訪問表轉(zhuǎn)換設(shè)備還包括訪問控制表數(shù)據(jù)庫,其中,訪問控制表被存儲;差異抽取單元,該差異抽取單元抽取在通過所述訪問控制表轉(zhuǎn)換設(shè)備所轉(zhuǎn)換的訪問控制表和存儲在所述訪問控制表數(shù)據(jù)庫中的訪問控制表之間的差異;以及分配單元,該分配單元將所抽取的差異分配到所述控制目標(biāo)機器。工業(yè)適用性本發(fā)明適于改變策略的人的意愿在當(dāng)表示為訪問控制表的策略被改變時要被確認的情形,或適用于應(yīng)當(dāng)在確保所改變的部分的一致性的條件下進行差異分配的情形。本發(fā)明還適用于新訪問控制表被創(chuàng)建的情形,或者,適用于由于針對多個訪問控制執(zhí)行機制訪問控制表被創(chuàng)建或由于訪問控制表所改變的部分被反映在多個訪問控制執(zhí)行機制中,訪問控制表被第一次改變的情形。
            權(quán)利要求
            1.一種訪問表轉(zhuǎn)換設(shè)備,該訪問表轉(zhuǎn)換設(shè)備連接到資源數(shù)據(jù)庫,在該資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),并且,所述訪問表轉(zhuǎn)換設(shè)備利用訪問控制表來更新訪問控制規(guī)則,所述訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,所述設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲允許規(guī)則和禁止規(guī)則,所述允許規(guī)則規(guī)定作為訪問控制的目標(biāo)的動作者可訪問資源,所述禁止規(guī)則規(guī)定所述動作者不可訪問所述資源;已有規(guī)則判定單元,該已有規(guī)則判定單元從接受的訪問控制表讀出規(guī)則,并判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第二規(guī)則判定單元判定該禁止規(guī)則是否與存儲在所述臨時存儲單元中的允許規(guī)則相沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在所述臨時存儲單元中; 以及資源擴展單元,當(dāng)所述第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入在允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在所述臨時存儲單元中。
            2.一種訪問表轉(zhuǎn)換設(shè)備,該訪問表轉(zhuǎn)換設(shè)備連接到資源數(shù)據(jù)庫,在該資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),并且,所述訪問表轉(zhuǎn)換設(shè)備利用訪問控制表來更新訪問控制規(guī)則,所述訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,所述設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲允許規(guī)則和禁止規(guī)則,所述允許規(guī)則規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源,所述禁止規(guī)則規(guī)定所述動作者不可訪問所述資源;已有規(guī)則判定單元,該已有規(guī)則判定單元從接受的訪問控制表讀出規(guī)則,并判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第二規(guī)則判定單元判定該允許規(guī)則是否與存儲在所述臨時存儲單元中的禁止規(guī)則相沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在所述臨時存儲單元中; 以及資源擴展單元,當(dāng)所述第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入在禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在所述臨時存儲單元中。
            3.如權(quán)利要求1或2所述的訪問表轉(zhuǎn)換設(shè)備,其中,所述資源擴展單元檢查寫入在包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的整個資源信息;將寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源擴展成可被表示的群組或元素;并且,通過從擴展自寫入在包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的一個訪問目標(biāo)資源中, 移除與寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源重疊的訪問目標(biāo)資源,然后將得到的訪問目標(biāo)資源寫入到包括側(cè)訪問控制規(guī)則的訪問目標(biāo)資源中,來實施轉(zhuǎn)換。
            4.一種訪問控制表分配系統(tǒng)的集成訪問控制服務(wù)器,該訪問控制表分配系統(tǒng)具有所述集成訪問控制服務(wù)器和連接到所述集成訪問控制服務(wù)器的控制目標(biāo)機器,所述服務(wù)器包括如權(quán)利要求1到3中任何一項所述的訪問控制表轉(zhuǎn)換設(shè)備;訪問控制表數(shù)據(jù)庫,其中存儲了訪問控制表;差異抽取單元,該差異抽取單元抽取在通過所述訪問控制表轉(zhuǎn)換設(shè)備所轉(zhuǎn)換的訪問控制表和存儲在所述訪問控制表數(shù)據(jù)庫中的訪問控制表之間的差異;以及分配單元,該分配單元將所抽取的差異分配到所述控制目標(biāo)機器。
            5.一種訪問表轉(zhuǎn)換方法,該訪問表轉(zhuǎn)換方法在連接到資源數(shù)據(jù)庫的訪問控制表轉(zhuǎn)換設(shè)備中利用訪問控制表來更新訪問控制規(guī)則,所述訪問控制表是用于控制對資源的訪問的規(guī)則的集合,所述資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),所述方法包括準備臨時存儲設(shè)備的步驟,該臨時存儲設(shè)備預(yù)先存儲允許規(guī)則和禁止規(guī)則,所述允許規(guī)則規(guī)定作為訪問控制的目標(biāo)的動作者可訪問資源,所述禁止規(guī)則規(guī)定所述動作者不可訪問所述資源;已有規(guī)則判定步驟,該已有規(guī)則判定步驟從接受的訪問控制表讀出規(guī)則,并判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定步驟,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第一規(guī)則判定步驟將所讀出的規(guī)則記錄在所述臨時存儲設(shè)備中;第二規(guī)則判定步驟,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第二規(guī)則判定步驟判定該禁止規(guī)則是否與存儲在所述臨時存儲單元中的允許規(guī)則相沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在所述臨時存儲設(shè)備中; 以及資源擴展步驟,當(dāng)所述第二規(guī)則判定步驟的判定結(jié)果顯示該禁止規(guī)則沖突時,該資源擴展步驟基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入在允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在所述臨時存儲設(shè)備中。
            6.一種訪問表轉(zhuǎn)換方法,該訪問表轉(zhuǎn)換方法在連接到資源數(shù)據(jù)庫的訪問控制表轉(zhuǎn)換設(shè)備中利用訪問控制表來更新訪問控制規(guī)則,所述訪問控制表是用于控制對資源的訪問的規(guī)則的集合,所述資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),所述方法包括準備臨時存儲設(shè)備的步驟,該臨時存儲設(shè)備預(yù)先存儲允許規(guī)則和禁止規(guī)則,所述允許規(guī)則規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源,所述禁止規(guī)則規(guī)定所述動作者不可訪問所述資源;已有規(guī)則判定步驟,該已有規(guī)則判定步驟從接受的訪問控制表讀出規(guī)則,并判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲設(shè)備中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定步驟,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第一規(guī)則判定步驟將所讀出的規(guī)則記錄在所述臨時存儲設(shè)備中;第二規(guī)則判定步驟,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第二規(guī)則判定步驟判定該允許規(guī)則是否與存儲在所述臨時存儲設(shè)備中的禁止規(guī)則相沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在所述臨時存儲設(shè)備中; 以及資源擴展步驟,當(dāng)所述第二規(guī)則判定步驟的判定結(jié)果顯示該允許規(guī)則沖突時,該資源擴展步驟基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入在禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在所述臨時存儲設(shè)備中。
            7.如權(quán)利要求5或6所述的訪問表轉(zhuǎn)換方法,其中,在所述資源擴展步驟中,檢查寫入在包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的整個資源信息;將寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源擴展成可被表示的群組或元素;并且,通過從擴展自寫入在包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的一個訪問目標(biāo)資源中,移除與寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源重疊的訪問目標(biāo)資源,然后將得到的訪問目標(biāo)資源寫入到包括側(cè)訪問控制規(guī)則的訪問目標(biāo)資源中,來實施轉(zhuǎn)換。
            8.如權(quán)利要求5到7中的任一項所述的訪問控制表轉(zhuǎn)換方法,包括準備訪問控制表數(shù)據(jù)庫的步驟,所述訪問控制表數(shù)據(jù)庫中存儲了訪問控制表;抽取在已轉(zhuǎn)換的訪問控制表和存儲在所述訪問控制表數(shù)據(jù)庫中的訪問控制表之間的差異的差異抽取步驟;以及將所抽取的差異分配到控制目標(biāo)機器的分配步驟。
            9.一種安裝在訪問表轉(zhuǎn)換設(shè)備中的訪問表轉(zhuǎn)換程序,該訪問表轉(zhuǎn)換設(shè)備連接到資源數(shù)據(jù)庫,在該資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),并且,所述訪問表轉(zhuǎn)換設(shè)備利用訪問控制表來更新訪問控制規(guī)則,所述訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,所述訪問表轉(zhuǎn)換程序使得計算機用作所述訪問表轉(zhuǎn)換設(shè)備,所述訪問表轉(zhuǎn)換設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲允許規(guī)則和禁止規(guī)則,所述允許規(guī)則規(guī)定作為訪問控制的目標(biāo)的動作者可訪問資源,所述禁止規(guī)則規(guī)定所述動作者不可訪問所述資源;已有規(guī)則判定單元,該已有規(guī)則判定單元從接受的訪問控制表讀出規(guī)則,并判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第二規(guī)則判定單元判定該禁止規(guī)則是否與存儲在所述臨時存儲單元中的允許規(guī)則相沖突,并且,當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在所述臨時存儲單元中;以及資源擴展單元,當(dāng)所述第二規(guī)則判定單元的判定結(jié)果顯示該禁止規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入在允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且,將該禁止規(guī)則存儲在所述臨時存儲單元中。
            10.一種安裝在訪問表轉(zhuǎn)換設(shè)備中的訪問表轉(zhuǎn)換程序,該訪問表轉(zhuǎn)換設(shè)備連接到資源數(shù)據(jù)庫,在該資源數(shù)據(jù)庫中記錄了作為訪問目標(biāo)的資源的狀態(tài),并且,所述訪問表轉(zhuǎn)換設(shè)備利用訪問控制表來更新訪問控制規(guī)則,所述訪問控制表是用于控制對所述資源的訪問的規(guī)則的集合,所述訪問表轉(zhuǎn)換程序使得計算機用作所述訪問表轉(zhuǎn)換設(shè)備,所述訪問表轉(zhuǎn)換設(shè)備包括臨時存儲單元,該臨時存儲單元預(yù)先存儲允許規(guī)則和禁止規(guī)則,所述允許規(guī)則規(guī)定作為訪問控制的目標(biāo)的動作者可訪問所述資源,所述禁止規(guī)則規(guī)定所述動作者不可訪問所述資源;已有規(guī)則判定單元,該已有規(guī)則判定單元從接受的訪問控制表讀出規(guī)則,并判定所讀出的規(guī)則是否被包括在預(yù)先存儲在所述臨時存儲單元中的所述允許規(guī)則和所述禁止規(guī)則中;第一規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,該第一規(guī)則判定單元將所讀出的規(guī)則記錄在所述臨時存儲單元中;第二規(guī)則判定單元,當(dāng)判定結(jié)果顯示所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,該第二規(guī)則判定單元判定該允許規(guī)則是否與存儲在所述臨時存儲單元中的禁止規(guī)則相沖突,并且,當(dāng)該允許規(guī)則不沖突時,將該允許規(guī)則存儲在所述臨時存儲單元中; 以及資源擴展單元,當(dāng)所述第二規(guī)則判定單元的判定結(jié)果顯示該允許規(guī)則沖突時,該資源擴展單元基于資源數(shù)據(jù)庫的資源信息,將該允許規(guī)則轉(zhuǎn)換成通過將寫入在禁止規(guī)則中的訪問目標(biāo)資源從寫入在允許規(guī)則中的訪問目標(biāo)資源移除的允許規(guī)則,并且,將該允許規(guī)則存儲在所述臨時存儲單元中。
            11.如權(quán)利要求9或10所述的訪問表轉(zhuǎn)換程序,其中,所述資源擴展單元檢查寫入在包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的整個資源信息;將寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源擴展成可被表示的群組或元素;并且,通過從擴展自寫入在包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源的一個訪問目標(biāo)資源中, 移除與寫入在被包括側(cè)訪問控制規(guī)則中的訪問目標(biāo)資源重疊的訪問目標(biāo)資源,然后將得到的訪問目標(biāo)資源寫入到包括側(cè)訪問控制規(guī)則的訪問目標(biāo)資源中,來實施轉(zhuǎn)換。
            12.如權(quán)利要求9到11中的任一項所述的訪問控制表轉(zhuǎn)換程序,其中,所述訪問表轉(zhuǎn)換設(shè)備還包括訪問控制表數(shù)據(jù)庫,其中存儲了訪問控制表;差異抽取單元,該差異抽取單元抽取在通過所述訪問控制表轉(zhuǎn)換設(shè)備所轉(zhuǎn)換的訪問控制表和存儲在所述訪問控制表數(shù)據(jù)庫中的訪問控制表之間的差異;以及分配單元,該分配單元將所抽取的差異分配到所述控制目標(biāo)機器。
            全文摘要
            為了消除對在訪問控制表中的寫入次序的限制。允許規(guī)則和禁止規(guī)則被預(yù)先存儲。從所接受的訪問控制表讀出規(guī)則,并且,判定所讀出的規(guī)則是否被包括在預(yù)先存儲的允許規(guī)則和禁止規(guī)則中;當(dāng)所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是允許規(guī)則時,將所讀出的規(guī)則存儲在臨時存儲單元中。當(dāng)所讀出的規(guī)則未被包括時并且當(dāng)所讀出的規(guī)則是禁止規(guī)則時,判定該禁止規(guī)則是否與存儲在臨時存儲單元中的允許規(guī)則沖突。當(dāng)該禁止規(guī)則不沖突時,將該禁止規(guī)則存儲在臨時存儲單元中。當(dāng)該禁止規(guī)則沖突時,基于資源數(shù)據(jù)庫的資源信息,將該禁止規(guī)則轉(zhuǎn)換成通過將寫入在允許規(guī)則中的訪問目標(biāo)資源從寫入在禁止規(guī)則中的訪問目標(biāo)資源移除的禁止規(guī)則,并且該禁止規(guī)則被存儲。
            文檔編號G06F21/60GK102362281SQ201080011609
            公開日2012年2月22日 申請日期2010年3月17日 優(yōu)先權(quán)日2009年3月18日
            發(fā)明者石川尊之 申請人:日本電氣株式會社
            網(wǎng)友詢問留言 已有0條留言
            • 還沒有人留言評論。精彩留言會獲得點贊!
            1
            婷婷六月激情在线综合激情,亚洲国产大片,久久中文字幕综合婷婷,精品久久久久久中文字幕,亚洲一区二区三区高清不卡,99国产精品热久久久久久夜夜嗨 ,欧美日韩亚洲综合在线一区二区,99国产精品电影,伊人精品线视天天综合,精品伊人久久久大香线蕉欧美
            亚洲精品1区 国产成人一级 91精品国产欧美一区二区 亚洲精品乱码久久久久久下载 国产精品久久久久久久伊一 九色国产 国产精品九九视频 伊人久久成人爱综合网 欧美日韩亚洲区久久综合 欧美日本一道免费一区三区 夜夜爽一区二区三区精品 欧美日韩高清一区二区三区 国产成人av在线 国产精品对白交换绿帽视频 国产视频亚洲 国产在线欧美精品 国产精品综合网 国产日韩精品欧美一区色 国产日韩精品欧美一区喷 欧美日韩在线观看区一二 国产区精品 欧美视频日韩视频 中文字幕天天躁日日躁狠狠躁97 视频一二三区 欧美高清在线精品一区二区不卡 国产精品揄拍一区二区久久 99久久综合狠狠综合久久aⅴ 亚洲乱码视频在线观看 日韩在线第二页 亚洲精品无码专区在线播放 成人亚洲网站www在线观看 欧美三级一区二区 99久久精品免费看国产高清 91麻豆国产在线观看 最新日韩欧美不卡一二三区 成人在线观看不卡 日韩国产在线 在线亚洲精品 亚洲午夜久久久久中文字幕 国产精品成人久久久久久久 精品国产一区二区在线观看 欧美精品国产一区二区三区 中文在线播放 亚洲第一页在线视频 国产午夜精品福利久久 九色国产 精品国产九九 国产永久视频 久久精品人人做人人综合试看 国产一区二区三区免费观看 亚洲精品国产电影 9999热视频 国产精品资源在线 麻豆久久婷婷国产综合五月 国产精品免费一级在线观看 亚洲国产一区二区三区青草影视 中文在线播放 国产成人综合在线 国产在线观看色 国产亚洲三级 国产片一区二区三区 久久99精品久久久久久牛牛影视 亚洲欧美日韩国产 四虎永久免费网站 国产一毛片 国产精品视频在 九九热在线精品 99精品福利视频 色婷婷色99国产综合精品 97成人精品视频在线播放 精品久久久久久中文字幕 亚洲欧美一区二区三区孕妇 亚洲欧美成人网 日韩高清在线二区 国产尤物在线观看 在线不卡一区二区 91网站在线看 韩国精品福利一区二区 欧美日韩国产成人精品 99热精品久久 国产精品免费视频一区 高清视频一区 精品九九久久 欧美日韩在线观看免费 91欧美激情一区二区三区成人 99福利视频 亚洲国产精品91 久热国产在线 精品久久久久久中文字幕女 国产精品久久久久久久久99热 成人自拍视频网 国产精品视频久久久久久 久久影院国产 国产玖玖在线观看 99精品在线免费 亚洲欧美一区二区三区导航 久久久久久久综合 国产欧美日韩精品高清二区综合区 国产精品视频自拍 亚洲一级片免费 久久久久久九九 国产欧美自拍视频 视频一区二区在线观看 欧美日韩一区二区三区久久 中文在线亚洲 伊人热人久久中文字幕 日韩欧美亚洲国产一区二区三区 欧美亚洲国产成人高清在线 欧美日韩国产码高清综合人成 国产性大片免费播放网站 亚洲午夜综合网 91精品久久一区二区三区 国产无套在线播放 国产精品视频网站 国产成人亚洲精品老王 91在线网站 国产视频97 欧美黑人欧美精品刺激 国产一区二区三区免费在线视频 久久久国产精品免费看 99re6久精品国产首页 久久精品91 国产成人一级 国产成人精品曰本亚洲 日本福利在线观看 伊人成综合网 久久综合一本 国产综合久久久久久 久久精品成人免费看 久久福利 91精品国产91久久久久久麻豆 亚洲精品成人在线 亚洲伊人久久精品 欧美日本二区 国产永久视频 国产一区二 一区二区福利 国产一毛片 亚洲精品1区 毛片一区二区三区 伊人久久大香线蕉综合影 国产欧美在线观看一区 亚洲国产欧洲综合997久久 国产一区二区免费视频 国产91精品对白露脸全集观看 久久亚洲国产伦理 欧美成人伊人久久综合网 亚洲性久久久影院 久久99国产精一区二区三区! 91精品国产欧美一区二区 欧美日韩亚洲区久久综合 日韩精品一二三区 久久久夜色精品国产噜噜 国产在线精品福利91香蕉 久久久久久久亚洲精品 97se色综合一区二区二区 91国语精品自产拍在线观看性色 91久久国产综合精品女同我 日韩中文字幕a 国产成人亚洲日本精品 久久国产精品-国产精品 久久国产经典视频 久久国产精品伦理 亚洲第一页在线视频 国产精品久久久久三级 日韩毛片网 久久免费高清视频 麻豆国产在线观看一区二区 91麻豆国产福利在线观看 国产成人精品男人的天堂538 一区二区三区中文字幕 免费在线视频一区 欧美日韩国产成人精品 国产综合网站 国产资源免费观看 亚洲精品亚洲人成在线播放 精品久久久久久中文字幕专区 亚洲人成人毛片无遮挡 国产一起色一起爱 国产香蕉精品视频在 九九热免费观看 日韩亚洲欧美一区 九九热精品在线观看 精品久久久久久中文字幕专区 亚洲欧美自拍偷拍 国产精品每日更新 久久久久国产一级毛片高清板 久久天天躁狠狠躁夜夜中文字幕 久久精品片 日韩在线毛片 国产成人精品本亚洲 国产成人精品一区二区三区 九九热在线观看 国产r级在线观看 国产欧美日韩精品高清二区综合区 韩国电影一区二区 国产精品毛片va一区二区三区 五月婷婷伊人网 久久一区二区三区免费 一本色道久久综合狠狠躁篇 亚洲综合色站 国产尤物在线观看 亚洲一区亚洲二区 免费在线视频一区 欧洲精品视频在线观看 日韩中文字幕a 中文字幕日本在线mv视频精品 91精品在线免费视频 精品国产免费人成在线观看 精品a级片 中文字幕日本在线mv视频精品 日韩在线精品视频 婷婷丁香色 91精品国产高清久久久久 国产成人精品日本亚洲直接 五月综合视频 欧美日韩在线亚洲国产人 精液呈暗黄色 亚洲乱码一区 久久精品中文字幕不卡一二区 亚洲天堂精品在线 激情婷婷综合 国产免费久久精品久久久 国产精品亚洲二区在线 久久免费播放视频 五月婷婷丁香综合 在线亚洲欧美日韩 久久免费精品高清麻豆 精品久久久久久中文字幕 亚洲一区网站 国产精品福利社 日韩中文字幕免费 亚洲综合丝袜 91精品在线播放 国产精品18 亚洲日日夜夜 伊人久久大香线蕉综合影 亚洲精品中文字幕乱码影院 亚洲一区二区黄色 亚洲第一页在线视频 一区二区在线观看视频 国产成人福利精品视频 亚洲高清二区 国内成人免费视频 精品亚洲性xxx久久久 国产精品合集一区二区三区 97av免费视频 国产一起色一起爱 国产区久久 国产资源免费观看 99精品视频免费 国产成人一级 国产精品九九免费视频 欧美91精品久久久久网免费 99热国产免费 久久精品色 98精品国产综合久久 久久精品播放 中文字幕视频免费 国产欧美日韩一区二区三区在线 精品久久蜜桃 国产小视频精品 一本色道久久综合狠狠躁篇 91在线免费观看 亚洲精品区 伊人成综合网 伊人热人久久中文字幕 伊人黄色片 99国产精品热久久久久久夜夜嗨 久久免费精品视频 亚洲一区二区三区高清不卡 久久久久国产一级毛片高清板 国产片一区二区三区 久久狠狠干 99久久婷婷国产综合精品电影 国产99区 国产精品成人久久久久 久久狠狠干 青青国产在线观看 亚洲高清国产拍精品影院 国产精品一区二区av 九九热在线免费视频 伊人久久国产 国产精品久久久久久久久久一区 在线观看免费视频一区 国产精品自在在线午夜区app 国产精品综合色区在线观看 国产毛片久久久久久国产毛片 97国产免费全部免费观看 国产精品每日更新 国产尤物视频在线 九九视频这里只有精品99 一本一道久久a久久精品综合 久久综合给会久久狠狠狠 国产成人精品男人的天堂538 欧美一区二区高清 毛片一区二区三区 国产欧美日韩在线观看一区二区三区 在线国产二区 欧美不卡网 91在线精品中文字幕 在线国产福利 国内精品91久久久久 91亚洲福利 日韩欧美国产中文字幕 91久久精品国产性色也91久久 亚洲性久久久影院 欧美精品1区 国产热re99久久6国产精品 九九热免费观看 国产精品欧美日韩 久久久久国产一级毛片高清板 久久国产经典视频 日韩欧美亚洲国产一区二区三区 欧美亚洲综合另类在线观看 国产精品自在在线午夜区app 97中文字幕在线观看 视频一二三区 精品国产一区在线观看 国产欧美日韩在线一区二区不卡 欧美一区二三区 伊人成人在线观看 国内精品91久久久久 97在线亚洲 国产在线不卡一区 久久久全免费全集一级全黄片 国产精品v欧美精品∨日韩 亚洲毛片网站 在线不卡一区二区 99re热在线视频 久久激情网 国产毛片一区二区三区精品 久久亚洲综合色 中文字幕视频免费 国产视频亚洲 婷婷伊人久久 国产一区二区免费播放 久久99国产精品成人欧美 99国产在线视频 国产成人免费视频精品一区二区 国产不卡一区二区三区免费视 国产码欧美日韩高清综合一区 久久精品国产主播一区二区 国产一区电影 久久精品国产夜色 国产精品国产三级国产 日韩一区二区三区在线 久久97久久97精品免视看 久久国产免费一区二区三区 伊人久久大香线蕉综合电影网 99re6久精品国产首页 久久激情网 亚洲成人高清在线 国产精品网址 国产成人精品男人的天堂538 香蕉国产综合久久猫咪 国产专区中文字幕 91麻豆精品国产高清在线 久久国产经典视频 国产精品成人va在线观看 国产精品爱啪在线线免费观看 日本精品久久久久久久久免费 亚洲综合一区二区三区 久久五月网 精品国产网红福利在线观看 久久综合亚洲伊人色 亚洲国产精品久久久久久网站 在线日韩国产 99国产精品热久久久久久夜夜嗨 国产综合精品在线 国产区福利 精品亚洲综合久久中文字幕 国产制服丝袜在线 毛片在线播放网站 在线观看免费视频一区 国产精品久久久精品三级 亚洲国产电影在线观看 最新日韩欧美不卡一二三区 狠狠综合久久综合鬼色 日本精品1在线区 国产日韩一区二区三区在线播放 欧美日韩精品在线播放 亚洲欧美日韩国产一区二区三区精品 久久综合久久网 婷婷六月激情在线综合激情 亚洲乱码一区 国产专区91 97av视频在线观看 精品久久久久久中文字幕 久久五月视频 国产成人福利精品视频 国产精品网址 中文字幕视频在线 精品一区二区三区免费视频 伊人手机在线视频 亚洲精品中文字幕乱码 国产在线视频www色 色噜噜国产精品视频一区二区 精品亚洲成a人在线观看 国产香蕉尹人综合在线 成人免费一区二区三区在线观看 国产不卡一区二区三区免费视 欧美精品久久天天躁 国产专区中文字幕 久久精品国产免费中文 久久精品国产免费一区 久久无码精品一区二区三区 国产欧美另类久久久精品免费 欧美精品久久天天躁 亚洲精品在线视频 国产视频91在线 91精品福利一区二区三区野战 日韩中文字幕免费 国产精品99一区二区三区 欧美成人高清性色生活 国产精品系列在线观看 亚洲国产福利精品一区二区 国产成人在线小视频 国产精品久久久久免费 99re热在线视频 久久久久久久综合 一区二区国产在线播放 成人国产在线视频 亚洲精品乱码久久久久 欧美日韩一区二区综合 精品久久久久免费极品大片 中文字幕视频二区 激情粉嫩精品国产尤物 国产成人精品一区二区视频 久久精品中文字幕首页 亚洲高清在线 国产精品亚洲一区二区三区 伊人久久艹 中文在线亚洲 国产精品一区二区在线播放 国产精品九九免费视频 亚洲二区在线播放 亚洲狠狠婷婷综合久久久久网站 亚洲欧美日韩网站 日韩成人精品 亚洲国产一区二区三区青草影视 91精品国产福利在线观看 国产精品久久久久久久久99热 国产一区二区精品尤物 久碰香蕉精品视频在线观看 亚洲日日夜夜 在线不卡一区二区 国产午夜亚洲精品 九九热在线视频观看这里只有精品 伊人手机在线视频 91免费国产精品 日韩欧美中字 91精品国产91久久久久 国产全黄三级播放 视频一区二区三区免费观看 国产开裆丝袜高跟在线观看 国产成人欧美 激情综合丝袜美女一区二区 国产成人亚洲综合无 欧美精品一区二区三区免费观看 欧美亚洲国产日韩 日韩亚州 国产欧美日韩精品高清二区综合区 亚洲午夜国产片在线观看 精品久久久久久中文字幕 欧美精品1区 久久伊人久久亚洲综合 亚洲欧美日韩精品 国产成人精品久久亚洲高清不卡 久久福利影视 国产精品99精品久久免费 久久久久免费精品视频 国产日产亚洲精品 亚洲国产午夜电影在线入口 精品无码一区在线观看 午夜国产精品视频 亚洲一级片免费 伊人久久大香线蕉综合影 国产精品久久影院 久碰香蕉精品视频在线观看 www.欧美精品 在线小视频国产 亚洲国产天堂久久综合图区 欧美一区二区三区不卡 日韩美女福利视频 九九精品免视频国产成人 不卡国产00高中生在线视频 亚洲第一页在线视频 欧美日韩在线播放成人 99re视频这里只有精品 国产精品91在线 精品乱码一区二区三区在线 国产区久久 91麻豆精品国产自产在线观看一区 日韩精品成人在线 九九热在线观看 国产精品久久不卡日韩美女 欧美一区二区三区综合色视频 欧美精品免费一区欧美久久优播 国产精品网址 国产专区中文字幕 国产精品欧美亚洲韩国日本久久 日韩美香港a一级毛片 久久精品123 欧美一区二区三区免费看 99r在线视频 亚洲精品国产字幕久久vr 国产综合激情在线亚洲第一页 91免费国产精品 日韩免费小视频 亚洲国产精品综合一区在线 国产亚洲第一伦理第一区 在线亚洲精品 国产精品一区二区制服丝袜 国产在线成人精品 九九精品免视频国产成人 亚洲国产网 欧美日韩亚洲一区二区三区在线观看 在线亚洲精品 欧美一区二区三区高清视频 国产成人精品男人的天堂538 欧美日韩在线观看区一二 亚洲欧美一区二区久久 久久精品中文字幕首页 日本高清www午夜视频 久久精品国产免费 久久999精品 亚洲国产精品欧美综合 88国产精品视频一区二区三区 91久久偷偷做嫩草影院免费看 国产精品夜色视频一区二区 欧美日韩导航 国产成人啪精品午夜在线播放 一区二区视频在线免费观看 99久久精品国产自免费 精液呈暗黄色 久久99国产精品 日本精品久久久久久久久免费 精品国产97在线观看 99re视频这里只有精品 国产视频91在线 999av视频 亚洲美女视频一区二区三区 久久97久久97精品免视看 亚洲国产成人久久三区 99久久亚洲国产高清观看 日韩毛片在线视频 综合激情在线 91福利一区二区在线观看 一区二区视频在线免费观看 激情粉嫩精品国产尤物 国产成人精品曰本亚洲78 国产成人精品本亚洲 国产精品成人免费视频 国产成人啪精品视频免费软件 久久精品国产亚洲妲己影院 国产精品成人久久久久久久 久久大香线蕉综合爱 欧美一区二区三区高清视频 99热国产免费 在线观看欧美国产 91精品视频在线播放 国产精品福利社 欧美精品一区二区三区免费观看 国产一区二区免费视频 国产午夜精品一区二区 精品视频在线观看97 91精品福利久久久 国产一区福利 国产综合激情在线亚洲第一页 国产精品久久久久久久久久久不卡 九色国产 在线日韩国产 黄网在线观看 亚洲一区小说区中文字幕 中文字幕丝袜 日本二区在线观看 日本国产一区在线观看 欧美日韩一区二区三区久久 欧美精品亚洲精品日韩专 国产日产亚洲精品 久久综合九色综合欧美播 亚洲国产欧美无圣光一区 欧美视频区 亚洲乱码视频在线观看 久久无码精品一区二区三区 九九热精品免费视频 久久99精品久久久久久牛牛影视 国产精品成久久久久三级 国产一区福利 午夜国产精品视频 日本二区在线观看 99久久网站 国产亚洲天堂 精品国产一区二区三区不卡 亚洲国产日韩在线一区 国产成人综合在线观看网站 久久免费高清视频 欧美在线导航 午夜精品久久久久久99热7777 欧美久久综合网 国产小视频精品 国产尤物在线观看 亚洲国产精品综合一区在线 欧美一区二区三区不卡视频 欧美黑人欧美精品刺激 日本福利在线观看 久久国产偷 国产手机精品一区二区 国产热re99久久6国产精品 国产高清啪啪 欧美亚洲国产成人高清在线 国产在线第三页 亚洲综合一区二区三区 99r在线视频 99精品久久久久久久婷婷 国产精品乱码免费一区二区 国产在线精品福利91香蕉 国产尤物视频在线 五月婷婷亚洲 中文字幕久久综合伊人 亚洲精品一级毛片 99国产精品电影 在线视频第一页 久久99国产精品成人欧美 国产白白视频在线观看2 成人精品一区二区www 亚洲成人网在线观看 麻豆91在线视频 色综合合久久天天综合绕视看 久久精品国产免费高清 国产不卡一区二区三区免费视 欧美国产中文 99精品欧美 九九在线精品 国产中文字幕在线免费观看 国产一区中文字幕在线观看 国产成人一级 国产精品一区二区制服丝袜 国产一起色一起爱 亚洲精品成人在线 亚洲欧美精品在线 国产欧美自拍视频 99精品久久久久久久婷婷 久99视频 国产热re99久久6国产精品 视频一区亚洲 国产精品视频分类 国产精品成在线观看 99re6久精品国产首页 亚洲在成人网在线看 亚洲国产日韩在线一区 久久国产三级 日韩国产欧美 欧美在线一区二区三区 国产精品美女一级在线观看 成人午夜免费福利视频 亚洲天堂精品在线 91精品国产手机 欧美日韩视频在线播放 狠狠综合久久综合鬼色 九一色视频 青青视频国产 亚洲欧美自拍一区 中文字幕天天躁日日躁狠狠躁97 日韩免费大片 996热视频 伊人成综合网 亚洲天堂欧美 日韩精品亚洲人成在线观看 久久综合给会久久狠狠狠 日韩精品亚洲人成在线观看 日韩国产欧美 亚洲成aⅴ人片在线影院八 亚洲精品1区 99久久精品免费 国产精品高清在线观看 国产精品久久久免费视频 在线亚洲欧美日韩 91在线看视频 国产精品96久久久久久久 欧美日韩国产成人精品 91在线亚洲 热久久亚洲 国产精品美女免费视频观看 日韩在线毛片 亚洲永久免费视频 九九免费在线视频 亚洲一区网站 日本高清二区视频久二区 精品国产美女福利在线 伊人久久艹 国产精品久久久久三级 欧美成人精品第一区二区三区 99久久精品国产自免费 在线观看日韩一区 国产中文字幕一区 成人免费午夜视频 欧美日韩另类在线 久久99国产精品成人欧美 色婷婷中文网 久久天天躁夜夜躁狠狠躁2020 欧美成人伊人久久综合网 国产精品福利资源在线 国产伦精品一区二区三区高清 国产精品亚洲综合色区韩国 亚洲一区欧美日韩 色综合视频 国语自产精品视频在线区 国产高清a 成人国内精品久久久久影 国产在线精品香蕉综合网一区 国产不卡在线看 国产成人精品精品欧美 国产欧美日韩综合精品一区二区三区 韩国电影一区二区 国产在线视频www色 91中文字幕在线一区 国产人成午夜免视频网站 亚洲综合一区二区三区 色综合视频一区二区观看 久久五月网 九九热精品在线观看 国产一区二区三区国产精品 99久热re在线精品996热视频 亚洲国产网 在线视频亚洲一区 日韩字幕一中文在线综合 国产高清一级毛片在线不卡 精品国产色在线 国产高清视频一区二区 精品日本久久久久久久久久 亚洲国产午夜精品乱码 成人免费国产gav视频在线 日韩欧美一区二区在线观看 欧美曰批人成在线观看 韩国电影一区二区 99re这里只有精品6 日韩精品一区二区三区视频 99re6久精品国产首页 亚洲欧美一区二区三区导航 欧美色图一区二区三区 午夜精品视频在线观看 欧美激情在线观看一区二区三区 亚洲热在线 成人国产精品一区二区网站 亚洲一级毛片在线播放 亚洲一区小说区中文字幕 亚洲午夜久久久久影院 国产自产v一区二区三区c 国产精品视频免费 久久调教视频 国产成人91激情在线播放 国产精品欧美亚洲韩国日本久久 久久亚洲日本不卡一区二区 91中文字幕网 成人国产在线视频 国产视频91在线 欧美成人精品第一区二区三区 国产精品福利在线 久久综合九色综合精品 欧美一区二区三区精品 久久国产综合尤物免费观看 久久99青青久久99久久 日韩精品免费 久久国产精品999 91亚洲视频在线观看 国产精品igao视频 色综合区 在线亚洲欧国产精品专区 国产一区二区三区在线观看视频 亚洲精品成人在线 一区二区国产在线播放 中文在线亚洲 亚洲精品第一国产综合野 国产一区二区精品久久 一区二区三区四区精品视频 99热精品久久 中文字幕视频二区 国产成人精品男人的天堂538 99精品影视 美女福利视频一区二区 久久午夜夜伦伦鲁鲁片 综合久久久久久久综合网 国产精品国产欧美综合一区 国产99视频在线观看 国产亚洲女在线精品 婷婷影院在线综合免费视频 国产亚洲3p一区二区三区 91成人爽a毛片一区二区 亚洲一区二区高清 国产欧美亚洲精品第二区首页 欧美日韩导航 亚洲高清二区 欧美激情观看一区二区久久 日韩毛片在线播放 亚洲欧美日韩高清中文在线 亚洲日本在线播放 国产精品一区二区制服丝袜 精品国产一区二区三区不卡 国产不卡在线看 国产欧美网站 四虎永久在线观看视频精品 国产黄色片在线观看 夜夜综合 一本色道久久综合狠狠躁篇 欧美亚洲综合另类在线观看 国产91在线看 伊人久久国产 欧美一区二区在线观看免费网站 国产精品久久久久三级 久久福利 日韩中文字幕a 亚洲午夜久久久久影院 91在线高清视频 国产亚洲一区二区三区啪 久久人精品 国产精品亚洲午夜一区二区三区 综合久久久久久 久久伊人一区二区三区四区 国产综合久久久久久 日韩一区精品视频在线看 国产精品日韩欧美制服 日本精品1在线区 99re视频 无码av免费一区二区三区试看 国产视频1区 日韩欧美中文字幕一区 日本高清中文字幕一区二区三区a 亚洲国产欧美无圣光一区 国产在线视频一区二区三区 欧美国产第一页 在线亚洲欧美日韩 日韩中文字幕第一页 在线不卡一区二区 伊人久久青青 国产精品一区二区在线播放 www.五月婷婷 麻豆久久婷婷国产综合五月 亚洲精品区 久久国产欧美另类久久久 99在线视频免费 伊人久久中文字幕久久cm 久久精品成人免费看 久久这里只有精品首页 88国产精品视频一区二区三区 中文字幕日本在线mv视频精品 国产在线精品成人一区二区三区 伊人精品线视天天综合 亚洲一区二区黄色 国产尤物视频在线 亚洲精品99久久久久中文字幕 国产一区二区三区免费观看 伊人久久大香线蕉综合电影网 国产成人精品区在线观看 日本精品一区二区三区视频 日韩高清在线二区 久久免费播放视频 一区二区成人国产精品 国产精品免费精品自在线观看 亚洲精品视频二区 麻豆国产精品有码在线观看 精品日本一区二区 亚洲欧洲久久 久久中文字幕综合婷婷 中文字幕视频在线 国产成人精品综合在线观看 91精品国产91久久久久福利 精液呈暗黄色 香蕉国产综合久久猫咪 国产专区精品 亚洲精品无码不卡 国产永久视频 亚洲成a人片在线播放观看国产 一区二区国产在线播放 亚洲一区二区黄色 欧美日韩在线观看视频 亚洲精品另类 久久国产综合尤物免费观看 国产一区二区三区国产精品 高清视频一区 国产精品igao视频 国产精品资源在线 久久综合精品国产一区二区三区 www.五月婷婷 精品色综合 99热国产免费 麻豆福利影院 亚洲伊人久久大香线蕉苏妲己 久久电影院久久国产 久久精品伊人 在线日韩理论午夜中文电影 亚洲国产欧洲综合997久久 伊人国产精品 久草国产精品 欧美一区精品二区三区 亚洲成人高清在线 91免费国产精品 日韩精品福利在线 国产一线在线观看 国产不卡在线看 久久99青青久久99久久 亚洲精品亚洲人成在线播放 99久久免费看国产精品 国产日本在线观看 青草国产在线视频 麻豆久久婷婷国产综合五月 国产中文字幕一区 91久久精品国产性色也91久久 国产一区a 国产欧美日韩成人 国产亚洲女在线精品 一区二区美女 中文字幕在线2021一区 在线小视频国产 久久这里只有精品首页 国产在线第三页 欧美日韩中文字幕 在线亚洲+欧美+日本专区 精品国产一区二区三区不卡 久久这里精品 欧美在线va在线播放 精液呈暗黄色 91精品国产手机 91在线免费播放 欧美视频亚洲色图 欧美国产日韩精品 日韩高清不卡在线 精品视频免费观看 欧美日韩一区二区三区四区 国产欧美亚洲精品第二区首页 亚洲韩精品欧美一区二区三区 国产精品视频免费 在线精品小视频 久久午夜夜伦伦鲁鲁片 国产无套在线播放 久热这里只精品99re8久 欧美久久久久 久久香蕉国产线看观看精品蕉 国产成人精品男人的天堂538 亚洲人成网站色7799在线观看 日韩在线第二页 一本色道久久综合狠狠躁篇 国产一区二区三区不卡在线观看 亚洲乱码在线 在线观看欧美国产 久久福利青草精品资源站免费 国产玖玖在线观看 在线亚洲精品 亚洲成aⅴ人在线观看 精品91在线 欧美一区二三区 日韩中文字幕视频在线 日本成人一区二区 日韩免费专区 国内精品在线观看视频 久久国产综合尤物免费观看 国产精品系列在线观看 一本一道久久a久久精品综合 亚洲免费播放 久久精品国产免费 久久人精品 亚洲毛片网站 亚洲成a人一区二区三区 韩国福利一区二区三区高清视频 亚洲精品天堂在线 一区二区三区中文字幕 亚洲国产色婷婷精品综合在线观看 亚洲国产成人久久笫一页 999国产视频 国产精品香港三级在线电影 欧美日韩一区二区三区四区 日韩国产欧美 国产精品99一区二区三区 午夜国产精品理论片久久影院 亚洲精品中文字幕麻豆 亚洲国产高清视频 久久免费手机视频 日韩a在线观看 五月婷婷亚洲 亚洲精品中文字幕麻豆 中文字幕丝袜 www国产精品 亚洲天堂精品在线 亚洲乱码一区 国产日韩欧美三级 久久999精品 伊人热人久久中文字幕 久热国产在线视频 国产欧美日韩在线观看一区二区三区 国产一二三区在线 日韩国产欧美 91精品国产91久久久久 亚洲一区小说区中文字幕 精品一区二区免费视频 国产精品视频免费 国产精品亚洲综合色区韩国 亚洲国产精品成人午夜在线观看 欧美国产日韩精品 中文字幕精品一区二区精品