CN107707550B - 访问虚拟机的方法、装置及*** - Google Patents
访问虚拟机的方法、装置及*** Download PDFInfo
- Publication number
- CN107707550B CN107707550B CN201710920314.7A CN201710920314A CN107707550B CN 107707550 B CN107707550 B CN 107707550B CN 201710920314 A CN201710920314 A CN 201710920314A CN 107707550 B CN107707550 B CN 107707550B
- Authority
- CN
- China
- Prior art keywords
- virtual machine
- identity information
- host
- authentication
- machine
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
Landscapes
- Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Stored Programmes (AREA)
- Storage Device Security (AREA)
Abstract
本发明公开了一种访问虚拟机的方法、装置及***,涉及数据安全技术领域,能够解决现有技术中当虚拟机受网络控制时,无法基于USBkey认证机制实现虚拟机访问控制的问题。本发明的方法包括:虚拟机在接收到访问请求后,获取与访问请求相对应的智能密码钥匙中待认证的身份信息;将身份信息通过半虚拟化接口发送给宿主机,以便由宿主机通过网络将身份信息发送给认证服务器,并由宿主机通过网络接收认证服务器对身份信息进行身份认证的认证结果;接收宿主机通过半虚拟化接口发送的认证结果,以便根据认证结果确定智能密码钥匙所对应的用户是否具有访问权限。本发明主要适用于基于USBkey认证实现虚拟机访问控制的场景中。
Description
技术领域
本发明涉及数据安全技术领域,特别是涉及一种访问虚拟机的方法、装置及***。
背景技术
虚拟机技术是指在一个物理机上通过虚拟机软件模拟出一个或多个虚拟机。为了虚拟机内部数据的安全,常常会对虚拟机进行访问控制,使得只有具有访问权限的用户才能访问该虚拟机。
现有的一种对虚拟机进行访问控制的实现方式是:当用户需要访问某虚拟机时,需要在物理机上***USBkey设备,在虚拟机允许该用户访问之前,先获取USBkey设备中的身份信息(例如包括数字证书和私钥),然后通过网络将该身份信息发送给认证服务器进行身份认证,认证服务器再通过该网络将认证结果返回给虚拟机,由虚拟机根据认证结果确定是否允许该用户访问。
然而,当在用户后续访问虚拟机的过程中不需要网络功能,或者禁止虚拟机访问网络时,上述身份认证方式就无法实现。因此,在虚拟机不受网络控制的情况下,如何基于USBkey认证机制实现虚拟机的访问控制是亟待解决的。
发明内容
有鉴于此,本发明提供的一种访问虚拟机的方法、装置及***,能够解决现有技术中当虚拟机受网络控制时,无法基于USBkey认证机制实现虚拟机访问控制的问题。
本发明的目的是采用以下技术方案来实现的:
第一方面,本发明提供了一种访问虚拟机的方法,所述方法包括:
虚拟机在接收到访问请求后,获取与所述访问请求相对应的智能密码钥匙中待认证的身份信息;
将所述身份信息通过半虚拟化接口发送给宿主机,以便由所述宿主机通过网络将所述身份信息发送给认证服务器,并由所述宿主机通过网络接收所述认证服务器对所述身份信息进行身份认证的认证结果;
接收所述宿主机通过所述半虚拟化接口发送的所述认证结果,以便根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
第二方面,本发明提供了一种访问虚拟机的方法,所述方法包括:
宿主机接收虚拟机通过半虚拟化接口发送的待认证的身份信息,所述身份信息是由所述虚拟机接收到访问请求后,从与所述访问请求相对应的智能密码钥匙中获取的信息;
通过网络将所述身份信息发送给认证服务器;
通过所述网络接收所述认证服务器发送的对所述身份信息进行身份认证的认证结果;
通过所述半虚拟化接口将所述认证结果发送给所述虚拟机,以便所述虚拟机根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
第三方面,本发明提供了一种虚拟机,所述虚拟机包括:
获取单元,用于在接收到访问请求后,获取与所述访问请求相对应的智能密码钥匙中待认证的身份信息;
发送单元,用于将所述身份信息通过半虚拟化接口发送给宿主机,以便由所述宿主机通过网络将所述身份信息发送给认证服务器,并由所述宿主机通过网络接收所述认证服务器对所述身份信息进行身份认证的认证结果;
接收单元,用于接收所述宿主机通过所述半虚拟化接口发送的所述认证结果,以便根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
第四方面,本发明提供了一种宿主机,所述宿主机包括:
接收单元,用于接收虚拟机通过半虚拟化接口发送的待认证的身份信息,所述身份信息是由所述虚拟机接收到访问请求后,从与所述访问请求相对应的智能密码钥匙中获取的信息;
发送单元,用于通过网络将所述身份信息发送给认证服务器;
所述接收单元还用于通过所述网络接收所述认证服务器发送的对所述身份信息进行身份认证的认证结果;
所述发送单元还用于通过所述半虚拟化接口将所述认证结果发送给所述虚拟机,以便所述虚拟机根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
第五方面,本发明提供了一种存储介质,所述存储介质存储有多条指令,所述指令适用于由处理器加载并执行如第一方面所述的访问虚拟机的方法;或者加载并执行如第二方面所述的访问虚拟机的方法。
第六方面,本发明提供了一种电子设备,所述电子设备包括存储介质和处理器;
所述处理器,适于实现各指令;
所述存储介质,适于存储多条指令;
所述指令适于由所述处理器加载并执行如第一方面所述的访问虚拟机的方法;或者加载并执行如第二方面所述的访问虚拟机的方法。
第七方面,本发明提供了一种访问虚拟机的***,所述***包括:虚拟机、宿主机和智能密码钥匙;
其中,所述虚拟机包括如第三方面所述的虚拟机;所述宿主机包括如第四方面所述的宿主机;
所述智能密码钥匙与所述宿主机或者其他物理机进行物理连接,所述智能密码钥匙是申请访问所述虚拟机所需的设备,包括申请访问所述虚拟机的用户的身份信息。
借由上述技术方案,本发明提供的访问虚拟机的方法、装置及***,能够在虚拟机获取到智能密码钥匙(例如USBkey)中的身份信息后,不直接通过网络发送给认证服务器,而是先通过无需网络的半虚拟机化接口将该身份信息发送给宿主机,再由宿主机通过网络转发给认证服务器,且待认证服务器对该身份信息进行认证获得认证结果后,由宿主机通过网络获取认证结果,并通过半虚拟化接口将认证结果转发给虚拟机,从而使得整个认证过程中,虚拟机都不受网络控制,即在虚拟机不受网络控制的情况下,可以基于USBkey认证机制实现虚拟机的访问控制。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了本发明实施例提供的一种访问虚拟机的方法的流程图;
图2示出了本发明实施例提供的一种访问虚拟机的***结构示意图;
图3示出了本发明实施例提供的另一种访问虚拟机的***结构示意图;
图4示出了本发明实施例提供的另一种访问虚拟机的方法的流程图;
图5示出了本发明实施例提供的一种访问虚拟机的装置的组成框图;
图6示出了本发明实施例提供的另一种访问虚拟机的装置的组成框图;
图7示出了本发明实施例提供的另一种访问虚拟机的装置的组成框图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
本发明实施例提供了一种访问虚拟机的方法,该方法主要应用于虚拟机侧,如图1所示,所述方法主要包括:
101、虚拟机在接收到访问请求后,获取与所述访问请求相对应的智能密码钥匙中待认证的身份信息。
其中,智能密码钥匙可以为通用串行总线(Universal Serial Bus,USB)接口的钥匙(即USBkey),也可以为其他接口的钥匙。当用户需要访问具有身份认证机制的虚拟机时,点击访问虚拟机的控件(例如登录按钮)后,可以触发生成访问请求;虚拟机接收到访问请求后,为了保证虚拟机内部数据的安全,需要先对申请访问的用户的身份信息进行认证,此时可以提示用户***智能密码钥匙(例如提示用户通过USB接口***USBkey);待用户***智能密码钥匙后,虚拟机可以获取智能密码钥匙中携带的身份信息,以便将该身份信息通过宿主机转发给认证服务器进行身份认证。
其中,智能密码钥匙需要插在用户点击访问虚拟机的设备上,该设备可以与虚拟机所属宿主机是同一个设备,也可以是不同的设备。也就是说,用户可以直接访问设备中的虚拟机,也可以通过其他设备远程访问该设备中的虚拟机。
102、虚拟机将所述身份信息通过半虚拟化接口发送给宿主机,以便由所述宿主机通过网络将所述身份信息发送给认证服务器,并由所述宿主机通过网络接收所述认证服务器对所述身份信息进行身份认证的认证结果。
其中,所述半虚拟化接口可以通过virtio机制设置而成,用于实现虚拟机与宿主机之间的通信。因此,当虚拟机获取智能密码钥匙中的身份信息后,可以通过该半虚拟化接口将该身份信息发送宿主机,使得宿主机接收到该身份信息后,可以通过网络将该身份信息转发给认证服务器进行认证。当认证服务器对该身份信息进行认证获得认证结果后,会将该认证结果通过网络发送给宿主机,以便宿主机将其转发给虚拟机。
103、虚拟机接收所述宿主机通过所述半虚拟化接口发送的所述认证结果,以便根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
当虚拟机接收到宿主机通过半虚拟化接口发送的认证结果后,若该认证结果为身份认证成功,则可以向用户输出虚拟机内部页面,而若该认证结果为身份认证失败,则可以向用户输出身份认证失败、无法访问的提示信息。
本发明提供实施例的访问虚拟机的方法,能够在虚拟机获取到智能密码钥匙(例如USBkey)中的身份信息后,不直接通过网络发送给认证服务器,而是先通过无需网络的半虚拟机化接口将该身份信息发送给宿主机,再由宿主机通过网络转发给认证服务器,且待认证服务器对该身份信息进行认证获得认证结果后,由宿主机通过网络获取认证结果,并通过半虚拟化接口将认证结果转发给虚拟机,从而使得整个认证过程中,虚拟机都不受网络控制,即在虚拟机不受网络控制的情况下,可以基于USBkey认证机制实现虚拟机的访问控制。
可选的,在上述步骤101中提及用户可以直接访问设备中的虚拟机,也可以通过其他设备远程访问该设备中的虚拟机。当用户直接访问设备中的虚拟机时,即当所述访问请求中携带的网络地址是所述虚拟机所属宿主机的网络地址时,上述步骤101的具体实现方式可以为虚拟机通过所述宿主机与所述智能密码钥匙的物理连接接口,获取所述智能密码钥匙中待认证的身份信息。
示例性的,用户直接访问设备中的虚拟机时,虚拟机、宿主机、智能密码钥匙(以USBkey为例)以及认证服务器组成的***架构可以如图2所示。其中,USBkey通过USB接口与宿主机连接,虚拟机与宿主机通过半虚拟化接口进行通信(包括虚拟机向宿主机发送身份信息,宿主机向虚拟机发送认证结果),宿主机与认证服务器通过网络进行通信(包括宿主机向认证服务器发送身份信息,认证服务器向宿主机发送认证结果)。
当用户通过其他设备远程访问该设备中的虚拟机时,即当所述访问请求中携带的网络地址是独立于所述宿主机的外部终端的网络地址时,上述步骤101的具体实现方式可以为虚拟机通过所述宿主机向所述外部终端发送身份信息获取请求,以便所述外部终端根据所述身份信息获取请求通过物理连接接口获取所连接的所述智能密码钥匙中待认证的身份信息;通过所述宿主机接收所述外部终端发送的所述身份信息。具体的,虚拟机可以通过半虚拟化接口将身份信息获取请求发送给宿主机,由宿主机通过网络将该身份信息获取请求发送给外部终端,以便外部终端根据该身份信息获取请求通过物理连接接口获取所连接的智能密码钥匙中待认证的身份信息,并通过网络将该身份信息发送给宿主机,使得宿主机通过半虚拟化接口将该身份信息转发给虚拟机。
此外,当宿主机从外部终端侧获取到身份信息后,为了加快身份认证速度,可以不再将身份信息转发给虚拟机,而是直接通过网络将身份信息发送给认证服务器。需要补充的是,当用户通过外部终端远程访问某设备中的虚拟机时,该设备可以是与外部终端功能类型的终端,也可以是服务器,如云平台服务器。
示例性的,当用户通过外部终端远程访问该设备中的虚拟机时,虚拟机、宿主机、智能密码钥匙、外部终端以及认证服务器组成的***架构可以如图3所示。其中,外部终端与USBkey连接,外部终端与需要访问的虚拟机的宿主机通过网络进行通信(包括宿主机向外部终端发送身份信息获取请求,外部终端向宿主机发送身份信息),虚拟机与宿主机通过半虚拟化接口进行通信(包括虚拟机向宿主机发送身份信息获取请求,宿主机向虚拟机发送身份信息,虚拟机向宿主机发送身份信息),宿主机与认证服务器通过网络进行通信(包括宿主机向认证服务器发送身份信息,认证服务器向宿主机发送认证结果)。
进一步的,依据图1所示的方法,本发明的另一个实施例还提供了一种访问虚拟机的方法,该方法主要应用于宿主机侧,如图4所示,所述方法包括:
201、宿主机接收虚拟机通过半虚拟化接口发送的待认证的身份信息。
其中,所述身份信息是由所述虚拟机接收到访问请求后,从与所述访问请求相对应的智能密码钥匙中获取的信息。其中,与所述访问请求相对应的智能密码钥匙是指:与发起访问请求的设备通过物理接口进行连接的智能密码锁。当有用户想要访问虚拟机时,虚拟机侧会接收到访问请求,并从智能密码钥匙中获取待认证的身份信息,然后通过半虚拟化接口将该身份信息发送给宿主机,以便宿主机接收到该身份信息后,将该身份信息转发给宿主机进行身份认证。此外,关于智能密码钥匙的其他相关内容(包括智能密码钥匙与宿主机的连接方式)可以详见上述虚拟机侧的实施例。
202、宿主机通过网络将所述身份信息发送给认证服务器。
当宿主机接收到发送的身份信息后,可以通过与认证服务器建立的网络连接,将该身份信息转发给认证服务器进行认证。
需要说明的是,宿主机与认证服务器之间建立的网络可以为公共网络,也可以为虚拟专用网络,其具体网络类型在此不做限定。另外,当宿主机与认证服务器满足其他通信条件时,也可以通过其他通信方式进行交互,例如当宿主机与认证服务器相离较近时,可以通过蓝牙实现通信。
203、宿主机通过所述网络接收所述认证服务器发送的对所述身份信息进行身份认证的认证结果。
认证服务器接收到宿主机通过网络发送的身份信息后,可以通过预设算法对该身份信息进行认证,也可以直接将该身份信息与预先存储的身份信息进行匹配,从而实现身份认证,其具体认证手段在此不做限定。
204、宿主机通过所述半虚拟化接口将所述认证结果发送给所述虚拟机,以便所述虚拟机根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
本步骤的具体实现方式可以参见上述步骤103,在此不再赘述。
本发明提供实施例的访问虚拟机的方法,能够在虚拟机获取到智能密码钥匙(例如USBkey)中的身份信息后,不直接通过网络发送给认证服务器,而是先通过无需网络的半虚拟机化接口将该身份信息发送给宿主机,再由宿主机通过网络转发给认证服务器,且待认证服务器对该身份信息进行认证获得认证结果后,由宿主机通过网络获取认证结果,并通过半虚拟化接口将认证结果转发给虚拟机,从而使得整个认证过程中,虚拟机都不受网络控制,即在虚拟机不受网络控制的情况下,可以基于USBkey认证机制实现虚拟机的访问控制。
进一步的,依据图1所示的方法,本发明的另一个实施例还提供了一种虚拟机,如图5所示,所述虚拟机包括:
获取单元31,用于在接收到访问请求后,获取与所述访问请求相对应的智能密码钥匙中待认证的身份信息;
发送单元32,用于将所述身份信息通过半虚拟化接口发送给宿主机,以便由所述宿主机通过网络将所述身份信息发送给认证服务器,并由所述宿主机通过网络接收所述认证服务器对所述身份信息进行身份认证的认证结果;
接收单元33,用于接收所述宿主机通过所述半虚拟化接口发送的所述认证结果,以便根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
可选的,如图6所示,所述获取单元31包括:
第一获取模块311,用于当所述访问请求中携带的网络地址是所述虚拟机所属宿主机的网络地址时,通过所述宿主机与所述智能密码钥匙的物理连接接口,获取所述智能密码钥匙中待认证的身份信息;
发送模块312,用于当所述访问请求中携带的网络地址是独立于所述宿主机的外部终端的网络地址时,通过所述宿主机向所述外部终端发送身份信息获取请求,以便所述外部终端根据所述身份信息获取请求通过物理连接接口获取所连接的所述智能密码钥匙中待认证的身份信息;
接收模313,用于通过所述宿主机接收所述外部终端发送的所述身份信息。
可先的,所述半虚拟化接口通过virtio机制设置而成。
可选的,所述智能密码钥匙包括USBkey。
本发明提供实施例的访问虚拟机的装置,能够在虚拟机获取到智能密码钥匙(例如USBkey)中的身份信息后,不直接通过网络发送给认证服务器,而是先通过无需网络的半虚拟机化接口将该身份信息发送给宿主机,再由宿主机通过网络转发给认证服务器,且待认证服务器对该身份信息进行认证获得认证结果后,由宿主机通过网络获取认证结果,并通过半虚拟化接口将认证结果转发给虚拟机,从而使得整个认证过程中,虚拟机都不受网络控制,即在虚拟机不受网络控制的情况下,可以基于USBkey认证机制实现虚拟机的访问控制。
进一步的,依据图4所示的方法,本发明的另一个实施例还提供了一种宿主机,如图7所示,所述宿主机包括:
接收单元41,用于接收虚拟机通过半虚拟化接口发送的待认证的身份信息,所述身份信息是由所述虚拟机接收到访问请求后,从与所述访问请求相对应的智能密码钥匙中获取的信息;
发送单元42,用于通过网络将所述身份信息发送给认证服务器;
所述接收单元41,用于通过所述网络接收所述认证服务器发送的对所述身份信息进行身份认证的认证结果;
所述发送单元42还用于通过所述半虚拟化接口将所述认证结果发送给所述虚拟机,以便所述虚拟机根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限。
可选的,所述半虚拟化接口通过virtio机制设置而成。
可选的,所述智能密码钥匙包括USBkey。
本发明提供实施例的访问虚拟机的装置,能够在虚拟机获取到智能密码钥匙(例如USBkey)中的身份信息后,不直接通过网络发送给认证服务器,而是先通过无需网络的半虚拟机化接口将该身份信息发送给宿主机,再由宿主机通过网络转发给认证服务器,且待认证服务器对该身份信息进行认证获得认证结果后,由宿主机通过网络获取认证结果,并通过半虚拟化接口将认证结果转发给虚拟机,从而使得整个认证过程中,虚拟机都不受网络控制,即在虚拟机不受网络控制的情况下,可以基于USBkey认证机制实现虚拟机的访问控制。
进一步的,依据上述方法实施例,本发明的另一个实施例还提供了一种储介质,所述存储介质存储有多条指令,所述指令适用于由处理器加载并执行如上所述的虚拟机侧执行的访问虚拟机的方法;或者加载并执行如上所述的宿主机侧执行的访问虚拟机的方法。
进一步的,依据上述方法实施例,本发明的另一个实施例还提供了一种电子设备,所述电子设备包括存储介质和处理器;
所述处理器,适于实现各指令;
所述存储介质,适于存储多条指令;
所述指令适于由所述处理器加载并执行如上所述的虚拟机侧执行的访问虚拟机的方法;或者加载并执行如上所述的宿主机侧执行的访问虚拟机的方法。
进一步的,依据上述实施例,本发明的另一个实施例还提供了一种访问虚拟机的***,所述***包括:虚拟机、宿主机和智能密码钥匙;
其中,所述虚拟机包括如上所述的虚拟机;所述宿主机包括如上所述的宿主机;
所述智能密码钥匙与所述宿主机或者其他物理机进行物理连接,所述智能密码钥匙是申请访问所述虚拟机所需的设备,包括申请访问所述虚拟机的用户的身份信息。
本发明提供实施例的访问虚拟机的***,能够在虚拟机获取到智能密码钥匙(例如USBkey)中的身份信息后,不直接通过网络发送给认证服务器,而是先通过无需网络的半虚拟机化接口将该身份信息发送给宿主机,再由宿主机通过网络转发给认证服务器,且待认证服务器对该身份信息进行认证获得认证结果后,由宿主机通过网络获取认证结果,并通过半虚拟化接口将认证结果转发给虚拟机,从而使得整个认证过程中,虚拟机都不受网络控制,即在虚拟机不受网络控制的情况下,可以基于USBkey认证机制实现虚拟机的访问控制。
在上述实施例中,对各个实施例的描述都各有侧重,某个实施例中没有详述的部分,可以参见其他实施例的相关描述。
可以理解的是,上述方法及装置中的相关特征可以相互参考。另外,上述实施例中的“第一”、“第二”等是用于区分各实施例,而并不代表各实施例的优劣。
所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,上述描述的***,装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
在此提供的算法和显示不与任何特定计算机、虚拟***或者其它设备固有相关。各种通用***也可以与基于在此的示教一起使用。根据上面的描述,构造这类***所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本发明实施例的访问虚拟机的方法、装置及***中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
Claims (9)
1.一种访问虚拟机的方法,其特征在于,所述方法包括:
虚拟机在接收到访问请求后,获取与所述访问请求相对应的智能密码钥匙中待认证的身份信息;
将所述身份信息通过半虚拟化接口发送给宿主机,以便由所述宿主机通过网络将所述身份信息发送给认证服务器,并由所述宿主机通过网络接收所述认证服务器对所述身份信息进行身份认证的认证结果;
接收所述宿主机通过所述半虚拟化接口发送的所述认证结果,以便根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限;
其中,获取与所述访问请求相对应的智能密码钥匙中待认证的身份信息包括:
当所述访问请求中携带的网络地址是所述虚拟机所属宿主机的网络地址时,通过所述宿主机与所述智能密码钥匙的物理连接接口,获取所述智能密码钥匙中待认证的身份信息;
当所述访问请求中携带的网络地址是独立于所述宿主机的外部终端的网络地址时,通过所述宿主机向所述外部终端发送身份信息获取请求,以便所述外部终端根据所述身份信息获取请求通过物理连接接口获取所连接的所述智能密码钥匙中待认证的身份信息;通过所述宿主机接收所述外部终端发送的所述身份信息。
2.根据权利要求1所述的方法,其特征在于,所述半虚拟化接口通过virtio机制设置而成。
3.根据权利要求1所述的方法,其特征在于,所述智能密码钥匙包括USBkey。
4.一种虚拟机,其特征在于,所述虚拟机包括:
获取单元,用于在接收到访问请求后,获取与所述访问请求相对应的智能密码钥匙中待认证的身份信息;
发送单元,用于将所述身份信息通过半虚拟化接口发送给宿主机,以便由所述宿主机通过网络将所述身份信息发送给认证服务器,并由所述宿主机通过网络接收所述认证服务器对所述身份信息进行身份认证的认证结果;
接收单元,用于接收所述宿主机通过所述半虚拟化接口发送的所述认证结果,以便根据所述认证结果确定所述智能密码钥匙所对应的用户是否具有访问权限;
其中,所述获取单元包括:
第一获取模块,用于当所述访问请求中携带的网络地址是所述虚拟机所属宿主机的网络地址时,通过所述宿主机与所述智能密码钥匙的物理连接接口,获取所述智能密码钥匙中待认证的身份信息;
发送模块,用于当所述访问请求中携带的网络地址是独立于所述宿主机的外部终端的网络地址时,通过所述宿主机向所述外部终端发送身份信息获取请求,以便所述外部终端根据所述身份信息获取请求通过物理连接接口获取所连接的所述智能密码钥匙中待认证的身份信息;
接收模块用于通过所述宿主机接收所述外部终端发送的所述身份信息。
5.根据权利要求4所述的虚拟机,其特征在于,所述半虚拟化接口通过virtio机制设置而成。
6.根据权利要求4所述的虚拟机,其特征在于,所述智能密码钥匙包括USBkey。
7.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质存储有多条指令,所述指令适用于由处理器加载并执行如权利要求1-3中任一项所述的访问虚拟机的方法。
8.一种电子设备,其特征在于,所述电子设备包括计算机可读存储介质和处理器;
所述处理器,适于实现各指令;
所述计算机可读存储介质,适于存储多条指令;
所述指令适于由所述处理器加载并执行如权利要求1-3中任一项所述的访问虚拟机的方法。
9.一种访问虚拟机的***,其特征在于,所述***包括:虚拟机、宿主机和智能密码钥匙;
其中,所述虚拟机包括如权利要求4-6中任一项所述的虚拟机;
所述智能密码钥匙与所述宿主机或者其他物理机进行物理连接,所述智能密码钥匙是申请访问所述虚拟机所需的设备,包括申请访问所述虚拟机的用户的身份信息。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201710920314.7A CN107707550B (zh) | 2017-09-30 | 2017-09-30 | 访问虚拟机的方法、装置及*** |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201710920314.7A CN107707550B (zh) | 2017-09-30 | 2017-09-30 | 访问虚拟机的方法、装置及*** |
Publications (2)
Publication Number | Publication Date |
---|---|
CN107707550A CN107707550A (zh) | 2018-02-16 |
CN107707550B true CN107707550B (zh) | 2021-08-10 |
Family
ID=61184436
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201710920314.7A Active CN107707550B (zh) | 2017-09-30 | 2017-09-30 | 访问虚拟机的方法、装置及*** |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN107707550B (zh) |
Families Citing this family (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN110888716A (zh) * | 2019-12-17 | 2020-03-17 | 北京天融信网络安全技术有限公司 | 一种数据处理的方法、装置、存储介质和电子设备 |
CN113765866B (zh) * | 2020-07-31 | 2023-09-05 | 北京沃东天骏信息技术有限公司 | 一种登录远程主机的方法和装置 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102546601A (zh) * | 2011-12-19 | 2012-07-04 | 广州杰赛科技股份有限公司 | 云计算终端接入虚拟机的辅助装置 |
CN104184743A (zh) * | 2014-09-10 | 2014-12-03 | 西安电子科技大学 | 面向云计算平台的三层认证***及认证方法 |
CN104639516A (zh) * | 2013-11-13 | 2015-05-20 | 华为技术有限公司 | 身份认证方法、设备及*** |
CN106936760A (zh) * | 2015-12-30 | 2017-07-07 | 航天信息股份有限公司 | 一种登录Openstack云***虚拟机的装置和方法 |
Family Cites Families (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102262557B (zh) * | 2010-05-25 | 2015-01-21 | 运软网络科技(上海)有限公司 | 通过总线架构构建虚拟机监控器的方法及性能服务框架 |
CN104252375B (zh) * | 2013-06-25 | 2017-07-28 | 国际商业机器公司 | 用于位于不同主机的多个虚拟机共享USB Key的方法和*** |
US9961052B2 (en) * | 2013-06-28 | 2018-05-01 | Extreme Networks, Inc. | Virtualized host ID key sharing |
CN104580188B (zh) * | 2014-12-29 | 2017-11-07 | 中国科学院信息工程研究所 | 一种在虚拟化环境中保护根ca证书的方法与*** |
CN106161396B (zh) * | 2015-04-20 | 2019-10-22 | 阿里巴巴集团控股有限公司 | 一种实现虚拟机网络访问控制的方法及装置 |
CN106020997B (zh) * | 2016-05-13 | 2019-07-16 | 北京红山世纪科技有限公司 | 一种用于虚拟机间数据传输的方法和*** |
CN107026860B (zh) * | 2017-04-01 | 2020-10-16 | 成都灵跃云创科技有限公司 | 登录认证方法、装置及*** |
-
2017
- 2017-09-30 CN CN201710920314.7A patent/CN107707550B/zh active Active
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102546601A (zh) * | 2011-12-19 | 2012-07-04 | 广州杰赛科技股份有限公司 | 云计算终端接入虚拟机的辅助装置 |
CN104639516A (zh) * | 2013-11-13 | 2015-05-20 | 华为技术有限公司 | 身份认证方法、设备及*** |
CN104184743A (zh) * | 2014-09-10 | 2014-12-03 | 西安电子科技大学 | 面向云计算平台的三层认证***及认证方法 |
CN106936760A (zh) * | 2015-12-30 | 2017-07-07 | 航天信息股份有限公司 | 一种登录Openstack云***虚拟机的装置和方法 |
Also Published As
Publication number | Publication date |
---|---|
CN107707550A (zh) | 2018-02-16 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
EP3092775B1 (en) | Method and system for determining whether a terminal logging into a website is a mobile terminal | |
CN106779716B (zh) | 基于区块链账户地址的认证方法、装置及*** | |
US8348157B2 (en) | Dynamic remote peripheral binding | |
CN109672683B (zh) | 物联网设备的绑定方法、绑定装置及终端设备 | |
US20140282992A1 (en) | Systems and methods for securing the boot process of a device using credentials stored on an authentication token | |
CN106899544B (zh) | 基于Docker的容器登录方法、装置和*** | |
US20180157809A1 (en) | Increased security using dynamic watermarking | |
CN106716957A (zh) | 高效且可靠的认证 | |
EP2924947B1 (en) | Method and apparatus for controlling access | |
CN107483987B (zh) | 一种视频流地址的鉴权方法及装置 | |
CN110069909B (zh) | 一种免密登录第三方***的方法及装置 | |
CN106034134A (zh) | 网页应用程序中进行身份认证请求的方法、辅助方法及装置 | |
KR102017505B1 (ko) | 난수발생장치를 이용한 사용자 인증 방법 | |
CN107111511B (zh) | 访问控制的方法、装置和*** | |
CN106992859B (zh) | 一种堡垒机私钥管理方法及装置 | |
CN104573493B (zh) | 一种软件保护方法和*** | |
CN107707550B (zh) | 访问虚拟机的方法、装置及*** | |
CN103975567A (zh) | 双因素认证方法及虚拟机设备 | |
US9455972B1 (en) | Provisioning a mobile device with a security application on the fly | |
CN112804222B (zh) | 基于云部署的数据传输方法、装置、设备及存储介质 | |
CN108600259B (zh) | 设备的认证和绑定方法及计算机存储介质、服务器 | |
CN113553557A (zh) | 应用的免密登录方法、装置、电子设备及存储介质 | |
US20150295918A1 (en) | User authentication system in web mash-up circumstance and authenticating method thereof | |
CN113935008B (zh) | 用户认证方法、装置、电子设备及计算机可读存储介质 | |
CN107872786B (zh) | 一种控制方法及智能卡 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |