1.一种面向跨域数据共享的去中心化访问控制系统,其特征在于,包括:区块链客户端,用于在区块链上注册身份证书,当接收到用户发起的跨数据访问请求时查询区块链上存储的去中心化身份凭证,对用户提交的数字证书进行密码学验证,在经过身份验证后,构建请求数据包,然后将请求数据包上链;还用于接收集中化的Vault密钥管理层签发的短期有效的访问令牌,用户凭借所述访问令牌访问目标数据;区块链信任与决策层,用于当访问请求到达区块链后,系统自动触发ABAC策略引擎合约,采用ABAC策略引擎合约进行身份验证,并生成区块链的初步授权决策;Vault密钥管理层,用于在接收区块链的初步授权决策后,执行基于门限密码学的密钥状态验证,得到密钥状态验证结果;根据区块链的初步授权决策和密钥状态验证结果,生成短期有效的访问令牌,并发送至所述区块链客户端;其中,基于门限密码学的密钥状态验证是独立于初始身份验证的持续安全状态检查层;基于门限密码学的密钥状态验证过程包括:在Vault密钥管理层接收区块链的初步授权决策后,通过阈值验证确保用户提供的密钥分片数量达到重构要求,通过状态活性验证确认每个密钥分片未被标记为撤销或失效。
2.根据权利要求1所述的一种面向跨域数据共享的去中心化访问控制系统,其特征在于,所述区块链客户端是部署在用户侧或节点侧的本地运行实体,所述区块链客户端采用基于X.509数字证书的认证机制进行身份验证。
3.根据权利要求1所述的一种面向跨域数据共享的去中心化访问控制系统,其特征在于,ABAC策略引擎合约包括:策略决策点PDP、策略执行点PEP、策略信息点PIP以及策略管理点PAP;所述策略决策点PDP用于根据访问请求进行策略评估和授权判断;所述策略信息点PIP用于查询访问请求所涉及的主体属性、资源属性、操作属性以及环境属性,并将各种属性信息以一致、标准化的方式提供出来;所述策略执行点PEP,用于将主体对资源的请求消息发送给策略决策点PDP 并执行策略决策点PDP做出的授权决策;所述策略管理点PAP,用于将区块链上的访问控制策略存储至策略库,并对所述策略库进行管理;ABAC策略引擎合约的工作过程包括:策略执行点PEP 在接收到来自策略决策点PDP 的请求后,首先在策略库中确定当前请求涉及的策略集,再由策略信息点PIP 提供补全属性信息,策略决策点PDP 将策略信息点PIP 提供的所有补全属性信息和策略集进行匹配和逻辑运算,生成"允许"或"拒绝"的初步决策,并将完整的决策记录永久保存在区块链上。
4.根据权利要求3所述的一种面向跨域数据共享的去中心化访问控制系统,其特征在于,策略决策点PDP在结合区块链时,将策略执行点PEP逻辑嵌入到区块链的链码层,链码直接通过接口获取用户和资源属性,内嵌属性策略引擎实现决策;策略执行点PEP在结合区块链时策略执行点PEP、策略信息点PIP以及策略管理点PAP均作为链码程序;策略执行点PEP在函数入口构建上下文,调用策略决策点PDP获取允许或拒绝的决策,并根据获取的决策判断是否允许继续执行业务逻辑;策略信息点PIP从属性库中读取属性值,还从系统中实时拉取数据。
5.根据权利要求3所述的一种面向跨域数据共享的去中心化访问控制系统,其特征在于,访问控制策略采用结构化的JSON格式定义。
6.根据权利要求3所述的一种面向跨域数据共享的去中心化访问控制系统,其特征在于,访问控制策略采用XACML标准语言进行描述,并由链下策略管理工具生成访问控制策略后,将访问控制策略的哈希摘要存证于链上,具体匹配计算部分下放至链下的高性能策略引擎执行。
7.根据权利要求1所述的一种面向跨域数据共享的去中心化访问控制系统,其特征在于,所述Vault密钥管理层采用Vault作为集中化的秘密管理解决方案,采用分层密钥管理体系对密钥进行密钥生成、存储、轮换和销毁的全生命周期管理;其中采用对称加密算法、非对称加密算法和哈希函数SHA-256生成数据密钥,用户访问密文时通过身份验证获得相应层级解密密钥的使用权。
8.根据权利要求7所述的一种面向跨域数据共享的去中心化访问控制系统,其特征在于,在所述Vault密钥管理层,采用基于属性的加密方案对数据本身进行加密,访问控制策略嵌入密文,用户密钥与其属性绑定,将基于属性的访问控制策略评估逻辑从应用层下移至数据层。
9.一种面向跨域数据共享的去中心化访问控制方法,其特征在于,所述方法包括:通过区块链客户端在区块链上注册身份证书,当接收到用户发起的跨数据访问请求时查询区块链上存储的去中心化身份凭证,对用户提交的数字证书进行密码学验证,在经过身份验证后,构建请求数据包,然后将请求数据包上链;当访问请求到达区块链后,系统自动触发ABAC策略引擎合约,采用ABAC策略引擎合约进行身份验证,并生成区块链的初步授权决策;集中化的Vault密钥管理层在接收区块链的初步授权决策后,执行基于门限密码学的密钥状态验证,得到密钥状态验证结果;根据区块链的初步授权决策和密钥状态验证结果,生成短期有效的访问令牌,并发送至所述区块链客户端;其中,基于门限密码学的密钥状态验证是独立于初始身份验证的持续安全状态检查层;基于门限密码学的密钥状态验证过程包括:在Vault密钥管理层接收区块链的初步授权决策后,通过阈值验证确保用户提供的密钥分片数量达到重构要求,通过状态活性验证确认每个密钥分片未被标记为撤销或失效;区块链客户端接收Vault密钥管理层签发的短期有效的访问令牌,用户凭借所述访问令牌访问目标数据。