Uniform Security Model for Distributed Device Access

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

In distributed computing environments, managing devices like datacenter routers, switches, and power distribution units is challenging due to configuration conflicts, broken authorization and authentication models, security vulnerabilities, and auditing issues, particularly when human administrators and distributed operating systems try to access the same resources, leading to inconsistencies and potential security breaches.

Innovation Solution

Implementing an agent that mediates all management access, using a uniform security model to manage credentials and access rights across heterogeneous devices, ensuring granular access controls, auditing, and separation of duties, while preventing direct user access to devices and maintaining secure credential management.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Ease of operation

If direct user access to devices is allowed for administrative operations, then ease of operation is improved, but security and authorization control deteriorate

Engineering Contradiction:
Improveease of operationVSAvoidsecurity
Core Design Contradiction:
Ease of operationVSReliability

Solution Approach 1:

The patent introduces an intermediary component (device access proxy/agent) that mediates all access requests between users and devices. This proxy validates credentials against the uniform security model, translates uniform security model claims to device-specific credentials, and enforces access controls. Users interact with the proxy rather than devices directly, maintaining ease of operation while ensuring security through centralized credential management and authorization validation.

Inventive Principle:
Principle #24Intermediary (Mediator)

2Adaptability or versatility

If multiple security models are implemented for different devices, then adaptability to heterogeneous devices is improved, but device complexity and security consistency deteriorate

Engineering Contradiction:
ImproveadaptabilityVSAvoidcomplexity
Core Design Contradiction:
Adaptability or versatilityVSDevice complexity

Solution Approach 1:

The patent segments the security model into two distinct layers: the uniform security model layer that handles high-level authorization decisions and credential management, and the device-specific security model layer that handles device authentication. This segmentation allows the system to maintain a simple, consistent uniform security model while adapting to heterogeneous devices through device-specific credential translation, reducing overall complexity.

Inventive Principle:
Principle #1Segmentation

Solution Approach 2:

The uniform security model serves as a universal interface that works across all heterogeneous devices. Instead of implementing multiple different security models for different device types, the system uses a single uniform security model that can authenticate and authorize access to any device type, with device-specific credentials being translated from the uniform model. This universality simplifies the security architecture while maintaining adaptability.

Inventive Principle:
Principle #6Universality (Multi-functionality)

3Ease of operation

If device-specific credentials are stored and managed independently, then ease of device management is improved, but security vulnerabilities and auditing integrity deteriorate

Engineering Contradiction:
Improveease of device managementVSAvoidauditing integrity
Core Design Contradiction:
Ease of operationVSReliability

Solution Approach 1:

The device access proxy acts as an intermediary that centralizes credential management and auditing. Instead of managing credentials independently on each device, the proxy stores device-specific credentials securely, manages the mapping between uniform security model principals and device credentials, and logs all access attempts. This centralized approach maintains ease of device management while ensuring auditing integrity through unified logging and monitoring of all device interactions.

Inventive Principle:
Principle #24Intermediary (Mediator)

Data Source

PatentEP2856385B1Managing distributed operating system physical resources
Publication Date: 2018.11.07 MICROSOFT TECHNOLOGY LICENSING LLC
  • EP2856385B1 patent drawingFigure 1
  • EP2856385B1 patent drawingFigure 2
  • EP2856385B1 patent drawingFigure 3

AI summary

Providing a uniform security model to heterogeneous devices in a distributed computing environment. A method includes storing information about a plurality of device security models, including device credentials. The method further includes storing information about a uniform security model, including access rights for various principals. The method further includes identifying a principal. Based on the identified principal, access is provided to the principal according to the uniform security model, based on the device security model credentials.