GB T 16264.3-1996 信息技术 开放系统互连 目录 第3部分 抽象服务定义.pdf
《GB T 16264.3-1996 信息技术 开放系统互连 目录 第3部分 抽象服务定义.pdf》由会员分享,可在线阅读,更多相关《GB T 16264.3-1996 信息技术 开放系统互连 目录 第3部分 抽象服务定义.pdf(37页珍藏版)》请在麦多课文档分享上搜索。
1、中华人民共和国国家标准信息技术开放系统互连目录第部分抽象服务定义发布实施国家技术监督局发布前言本标准等同采用国际标准信息技术开放系统互连目录第部分抽象服务定义和信息技术开放系统互连目录第部分抽象服务定义技术修改信息技术开放系统互连目录第部分抽象服务定义技术修改信息技术开放系统互连目录第部分抽象服务定义技术修改以及信息技术开放系统互连目录第部分抽象服务定义技术修改根据本标准对和附录作了修改根据本标准对和附录作了修改根据本标准对和附录作了修改根据本标准对和附录作了修改通过制定本标准为用户定义了目录所提供的外部可视服务在信息技术开放系统互连目录总标题下目前包括以下个部分第部分即概念模型和服务的概述第
2、部分即模型第部分即抽象服务定义第部分即分布操作过程第部分即协议规范第部分即选择属性类型第部分即选择客体类第部分即鉴别框架本标准的附录和附录均是标准的附录本标准由中华人民共和国电子工业部提出本标准由电子工业部标准化研究所归口本标准起草单位电子工业部标准化研究所华北计算技术研究所本标准主要起草人冯惠李卫国黄家英郑洪仁前言国际标准化组织和国际电工委员会是世界性的标准化专门机构国家成员体它们都是的成员国通过国际组织建立的各个技术委员会参与制定针对特定技术范围的国际标准和的各技术委员会在共同感兴趣的领域内进行合作与和有联系的其他官方和非官方国际组织也可参与国际标准的制定工作对于信息技术和建立了一个联合技
3、术委员会即由联合技术委员会提出的国际标准草案需分发给国家成员体进行表决发布一项国际标准至少需要的参与表决的国家成员体投票赞成国际标准是由信息技术联合技术委员会制定的在信息技术开放系统目录总标题下包括以下个部分第部分概念模型和服务的概述第部分模型第部分抽象服务定义第部分分布式操作规程第部分协议规范第部分选择属性类型第部分选择客体类第部分鉴别框架本部分包含个附录附录和附录构成了的一部分引言本标准连同本系列标准的其他部分一起便于提供目录服务的各类信息处理系统的互连所有这样的系统连同它们所拥有的目录信息可以看作一个整体称为目录目录中收录的信息总称为目录信息库并用于简化诸如应用实体人终端以及分布列表等客
4、体之间的通信目录在开放系统互连中具有极其重要的作用其目的是允许在互连标准之外使用最少的技术协定完成下列各类信息处理系统的互连来自不同厂家的信息处理系统处于不同管理的信息处理系统具有不同复杂程度的信息处理系统不同年代的信息处理系统本标准定义了目录为其用户提供的能力附录给出了包含所有与抽象服务有关的定义的表示模块中华人民共和国国家标准信息技术开放系统互连目录第部分抽象服务定义国家技术监督局批准实施第一篇综述范围本标准按抽象方法定义了目录所提供的外部可视服务本标准并不规定具体实现或产品引用标准下列标准中所包含的条文通过在本标准中引用而构成为本标准的条文本标准出版时所示版本均为有效所有标准都会被修订使
5、用本标准的各方应探讨使用下列标准最新版本的可能性信息处理系统开放系统互连基本参考模型信息技术开放系统互连目录第部分概念模型和服务的概述信息技术开放系统互连目录第部分模型信息技术开放系统互连目录第部分分布式操作规程信息技术开放系统互连目录第部分协议规范信息技术开放系统互连目录第部分选择属性类型信息技术开放系统互连目录第部分选择客体类信息技术开放系统互连目录第部分鉴别框架信息处理系统开放系统互连抽象语法记法一规范信息技术文本通信面向信报的文本交换系统第部分抽象服务定义约定信息处理系统文本通信远程操作第部分模型记法和服务定义信息处理系统文本通信远程操作第部分协议规范定义基本目录定义本标准使用中定义的
6、下列术语目录目录信息库目录用户目录模型定义本标准使用中定义的下列术语目录系统代理目录用户代理目录信息库定义本标准使用中定义的下列术语别名项目录信息树目录项直接上级直接上级项客体客体客体类客体项下级上级目录项定义本标准使用中定义的下列术语属性属性类型属性值属性值断定名字定义本标准使用中定义的下列术语别名可辨别名目录名声称名相关可辨别名分布式操作定义本标准使用中定义的下列术语链接参照指示抽象服务定义本标准定义下列术语筛选器对一个目录项的某些属性的值是否出现的断定以便限制搜索的范围服务控制作为抽象操作的一部分被运送的参数它限制其性能的各个方面始发者发起操作的用户缩略语本标准使用下列缩略语属性值断定目
7、录信息库目录信息树目录管理域目录系统代理目录用户代理相关可辨别名约定本标准使用中定义的抽象服务定义约定第二篇抽象服务目录服务概述正如中所述目录服务是通过的服务访问点来提供的每一个访问动作代表一个用户其原理如图所示图对目录的访问原则上说目录的访问点可以具有不同的类型提供不同的服务组合重要的是可以将目录看成是一个客体并支持多个类型的端口每个端口定义目录与之间一类特定的交互作用而每个访问点则负责一组特定的端口类型的组合使用中定义的记法可将目录定义如下目录通过以下各种端口提供操作读端口支持从中某个特定命名的项中读信息搜索端口允许对进行探查修改端口允许对中的项进行修改注可望未来有其他类型的目录端口与此类
8、似从目录的角度来看可将定义如下使用目录所提供的服务可将到中援引的端口定义如下以及的操作分别在第第和第章中定义这些端口只作为目录服务描述的一个构造方法来使用与目录操作的一致性在中予以规定信息类型综述本章标识和在某些情况下定义后面的目录操作定义中使用的若干信息类型这里所涉及的信息类型是那些用于多种操作或在将来用于多种操作的通用信息类型或者使用这些信息类型定义更复杂的或自包含的信息类型某些用于定义目录的信息类型在其他地方定义中标识这些类型并指出其定义的来源其他各条到则分别标识和定义信息类型在其他标准中定义的信息类型以下信息类型在中定义属性属性类型属性值属性值断定可辨别名名字相关可辨别名下面信息类型在
9、中定义表示地址下面信息类型在中定义凭证签名证明路径下面信息类型在中定义调用下面信息类型在中定义操作进展连续引用公共自变量公共自变量信息可以出现以限定目录能执行的每一个操作的调用以上各个成分的含义分别在到中定义成分在中规定缺省时表示控制为空集成分在中规定缺省时表示安全参数为空集可辨别名标识某个抽象操作的始发者它包含用户与目录建立联编时使用的用户名字当要对请求签名见时可以要求这个成分并且包含发起请求的用户的名字定义在请求的分布式评价中所扮演的角色评见中的定义成分指示一个其操作的客体成分是以前的操作在企图没有引用别名时建立的整数值指明客体中的数量它来自没有引用的别名该值必须在以前操作的参照指示响应中
10、设置成分提供了一种机制以列出一组相对目录抽象操作的执行来说是临界的扩展似乎扩展抽象操作的始发者希望指明该操作必须和一个或多个扩展一起执行即没有这些扩展的操作是不能接收的这种执行是通过设置与该扩展相对应的位而进行的如果目录和目录的某部分不能执行一个临界扩展它返回一个指示作为一个或一个如果该目录不能报告一个非临界的扩展则它忽略扩展的存在公共结果信息必须出现以限定目录所执行的每个恢复操作的结果以上各成分的含义在到中定义成分在中规定缺省时表示安全参数为空集可辨别名标识某个特定操作的执行者当要对结果签名时见可以要求该成分并包含签名该结果的的名字当某个客体作为该操作的目标的基客体的声称名并包括没有引用的别
11、名时成分置为服务控制参数包含指导或限制提供服务的控制信息以上各成分的含义在到中定义成分包含一组指示对于其中每个指示如果设置则确立所建议的条件因此指示优选链接而非参照指示用于提供目录服务不要求目录遵循这种优选指示禁止链接和其他在目录中分布请求的方法指示操作只局限于本地范围本选项的定义本身属于本地事件例如该指示操作只属于单个或单个指示不用中定义的信息拷贝来提供服务指示用来标识由操作所涉及的项所用的别名是不被还原的注必需允许引用别名项本身而不是混名项例如为了读别名项如果该成分缺省则采用下面假定不优选链接但也不禁止链接不限制操作的范围允许使用拷贝并且也可以还原别名除非决不还原别名的修改操作提供服务的优
12、先级低中高应注意这样不保证基本上不实现排队的目录的服务不隐含与低层使用优先级的关系指示最大持续时间以秒计数服务只在规定的时间内提供如果不能满足限制则报告差错如果该成分缺省则不隐含时间限制如果或超过时限则结果是已累计结果的任意选择注该元素并不隐含在持续时间内请求处理所花费的时间在持续时间内的请求处理可以包含多个仅可用于和操作它指示返回的客体的最大数目当超出这个限制时和的结果可以是已累计结果的任意选择数目等于该限制废弃任何更多的结果指示由一个返回的参照指示的范围根据所选的或的值只返回所选定范围内的对其他的参照指示它适用于和结果中的差错和参数两者和的某些组合可能导致矛盾例如短时间限制可能与低优先权矛
13、盾高数目限制可能与短时间限制矛盾项信息选择参数指示在恢复服务中某个项所请求的哪些信息空集隐含不要求属性请求以上各个成分的含义在和中定义成分规定请求信息的属性如果选择选项则列出所包含的属性如果列表为空则不返回属性如果属性存在则返回所选属性的有关信息如果没有所选的属性存在则返回并指明差错原因为如果选择选项则请求项中的全部属性的有关信息如果满足访问权限要求则只返回属性信息如果请求不能满足读全部属性的权限要求则返回并指明差错原因为成分规定是请求属性类型和属性组信息缺省情况下还是只请求属性类型信息如果成分为不请求属性则该成分无意义项信息参数运送从项中选择的信息通常应包括项的参数为时则指示从项中取得信息否
14、则为项的拷贝即该参数为如果要求包括和的集合则其中每个属性类型既可以独立存在又可以与多个属性值一起存在筛选器参数提供一个测试该测试或被特定项满足或不被满足筛选器参数根据项的某些属性或属性值是否存在的断定来表示当且仅当判断为时才能满足注筛选器可以为或未定义或为一个或为由简单通过逻辑操作符和构成的一个表达式一个它是具有值的即或未定义见一个如果该集合为空或如果每个筛选器为则该是筛选器集合为的如果至少有一个筛选器为则该是一个如果该集合为空或如果每个筛选器为则该是筛选器集合为的如果至少有一个筛选器为则该是否则该是未定义的即如果至少有一个筛选器是未定义的以及没有筛选器为一个如果筛选器为则该是筛选器为的如果筛
15、选器为则该是如果筛选器为未定义的则该是未定义的为关于被测项中某个特定类型的属性或属性值是否存在的一个断定每个这样的断定可以为或未定义每个都包含一个用于标识所涉及的特定属性只有当被判断机制已知并且其相应符合该属性类型定义的属性语法时则关于这样一个属性值的任何断定才予以定义注当上述条件不成立时为未定义访问控制限制可能要求将看作是未定义的对一个属性的值的断定使用与为这种属性类型定义的属性语法相关的匹配规则来评价未对某个特定的属性语法定义的匹配规则不能用来对该属性作出断定注如果该条件不能满足则为未定义可以是未定义的见和否则确定如下规则当且仅当属性值与确定的相等时其为真当且仅当属性值划分成如下几部分时其
16、为真按照串序列的顺序规定的子串与值不同部分匹配如果存在则匹配值的第部分如果存在则匹配值的最后部分如果存在则匹配值的任意部分串中最多只有一个也最多只有一个如果存在它应是串的第一个元素如果存在它应是串的最后一个元素串中的应是零个或多个当且仅当相关排序由适当的排序算法定义将提供的值置于属性的任意值之前或至少等于属性的一个值时它为当且仅当相关排序由适当的排序算法定义将提供的值置于属性的任意值之后或至少等于属性的一个值时它为当且仅当项中出现这种属性时它为当且仅当有一个属性值与本地定义的逼近匹配算法例如拼写变化语音匹配等确定的属性值匹配时则它为在本标准的该版本中没有逼近匹配的专门指南如果不支持逼近匹配则将
17、该看作匹配来处理安全参数控制与目录操作有关的各种安全特性的操作注安全参数由发送方运送给接收方当这些参数作为抽象操作的自变量出现时请求方为发送方执行方为接收方反之亦然以上各成分在到中定义成分包含发送方凭证也可有选择地包含凭证对的序列该凭证用于与发送方的公开密钥和可辨别名建立联系并可用于对自变量或结果的签名进行验证如果自变量或结果被签名则该参数应出现凭证对的序列由凭证机构的交叉凭证组成它用来使发送方的凭证有效如果接收方共享与发送方同一凭证机构则不要求凭证对的序列如果接收方要求一组有效的凭证对而该参数又没有出现则接收方是接收还是拒绝关于自变量或结果的签名或试图生成凭证路径属本地的事件是指自变量或结果
18、的第一个预期接收方的可辨别名例如如果一个产生一个签名的自变量则该名字为操作所递交的的可辨别名当使用签名的自变量时为签名有效的期满时间它与一个随机数一起用来检测重操作攻击是每个未期满权标的不同数它和时间参数一起在自变量或结果被签名时用于检测重操作攻击可以仅出现在要求执行操作的请求中并指出请求者对提供给结果的保护的优选等级现提供两种等级没有请求保护缺省和请求目录对结果进行签名实际提供给结果的保护等级由结果的格式指出并且可能等于或低于所请求的等级这主要取决于目录的限制有选择地签名对于信息类型来说其值可以有赖于发起方的选项带有数字签名这种能力由下列宏定义方法来规定描述信息的签名格式的宏在中规定联编和断
19、联操作和操作分别在和中定义是由在对目录的访问的特定周期的开始和终止时使用操作用于开始一个目录访问周期在多数情况下使用保护口令机制进行对话时时间的随机数自变量是彼此关联的其含义可由双方约定确立该值可能是一个未保护口令或保护或保护如中规定的上述各自变量的含义在到中定义中的自变量允许目录建立用户的身份他们可以是如描述的外部过程或外部定义的外部过程由一个名字通常为一个客体的可辨别名和一个口令可选组成它提供有限的安全等级如果口令按第章所描述的方式加以保护那么包含名字口令以及用于检测重操作攻击的时间和或随机数可选在有些情况下一个受保护的口令可能被一个知道这个口令的客体检验该客体在本地对该口令的拷贝再进行保
20、护并用联编自变量的值对结果进行计算之后再作这种检验在其他情况下则可能采用直接比较的方法由一个联编权标一个凭证可选地一组凭证机构的交叉凭证见和请求者的名字构成它使得目录能够鉴别请求建立联系的身份反之亦然联编权标的自变量用作如下是用于签收某种信息的算法标识符该标识如同的值记法中定义的其名是预期接收的名参数包含权标的期满时间为每个未期满权标的不同数并可被接收方用来检测重操作攻击如果使用则使用的签别机制的语义超出了本标准的范围的自变量标识准备参与的服务版本对于本协议来说的值应置为今后的新版目录必须通过下列方法方便地转移非本标准中定义的的任意成分可被接受或不理睬中未定义的命名位的附加选项例如可被接受或不
21、理睬如果联编请求成功则返回结果结果参数的含义见和中定义的允许用户建立的身份它们允许标识该的信息直接提供的目录服务能被运送给其格式即与用户支持的相同的参数指示请求的服务的版本确实由本提供如果请求失败则返回联编差错如和中定义的参数指示该支持的版本支持的或如下操作用于终止一个目录访问周期没有自变量目录读操作有两种读类操作和分别在和中定义为方便起见将操作在中定义也归入读操作操作用来从一个明确标识的项中提取信息也可用于核对一个可辨别名操作的自变量可以有选择地被请求方签名见如果请求这样则目录可以对结果签名上述各自变量的含义分别在到中定义自变量标识被请求信息的客体项如果名字中包含一个或多个别名则还原别名除非
22、相关服务控制禁止这样自变量指示从项中请求哪些信息见包括适用于该请求的服务控制规范对于该操作不使用成分如果提供也不理睬如果请求成功则返回结果结果参数的含义在和中定义结果参数中持有请求的信息见如果请求失败则报告所列的差错之一如果在中所列出的属性没有返回则报告带有问题的所返回的其他差错的详情见第章定义操作用于将一个值作为请求的自变量提供与某个特定客体项的特定属性类型的值进行比较该操作的自变量可以有选择地被请求者签名见如果请求这样则目录也可以对结果签名上述各自变量的含义在到中定义自变量为所涉及的客体项的名字如果中包含一个或多个别名则还原别名除非相关的服务控制禁止这样自变量标识项中要进行比较的属性类型和
23、值见规定适用于该请求的服务控制对于该操作不使用成分如果提供也不理睬如果请求成功即确实执行了比较则返回结果结果参数的含义如到和中描述如果还原别名则使用并且表示客体自己的可辨别名结果参数包含比较的结果如果值已被比较并且匹配则该参数取值为否则为如果信息与项进行比较为如果信息与某个拷贝进行比较则为如果请求失败则报告所列出的差错之一返回的某些特殊差错的详情在第章中定义如果用户不再对操作结果感兴趣的话对目录查询的操作可以用操作予以放弃该操作只有一个自变量即它标识将放弃的操作的值与用于调用被放弃的操作的相同如果请求成功则返回结果但并不随之运送任何信息发起的操作失败是因为差错如果请求失败则报告差错作为事件可以
24、选择不放弃操作并返回差错该差错在中的描述只适用于查询类操作即和可以在本地放弃一个操作如果这个已经将操作链接或组播到其他它可以依次请求其他放弃这个操作目录搜索操作有两种搜索类操作和分别在和中定义操作用来获得标识项的直接下级列表在某些情况下返回的列表可能并不完全该操作的自变量可被请求者有选择地签名见如果请求这样目录可以对结果签名上述自变量的含义在和中定义自变量标识客体项也可能是根其直接下级将被列出如果中包含一个或多个别名则它们被还原除非相关的服务控制禁止这样如果客体被定位不管是否返回任何下级信息请求都为成功结果参数的含义在到和中定义如果还原别名则使用它表示客体本身的可辨别名参数运送命名项如有的直接
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 16264.3 1996 信息技术 开放系统 互连 目录 部分 抽象 服务 定义
