CN116193431B 切片认证方法及装置 (华为技术有限公司)_第1页
CN116193431B 切片认证方法及装置 (华为技术有限公司)_第2页
CN116193431B 切片认证方法及装置 (华为技术有限公司)_第3页
CN116193431B 切片认证方法及装置 (华为技术有限公司)_第4页
CN116193431B 切片认证方法及装置 (华为技术有限公司)_第5页
已阅读5页,还剩81页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

202010368192.72020.04.30Project;TechnicalSpecificationArchitectureforNextGenerationS识信息、切片的标识信息和终端设备的标识信起终端设备与认证服务器之间关于该切片的切信息和终端设备的标识信息对该切片进行切片避免了认证服务器混淆不同网络发起的针对同2在确定需要发起终端设备和认证服务器之间关于切片的所述第一NF接收来自所述认证服务器通过所述第二NF发送的所述切片的切片认证结所述第二NF存储所述终端设备的由所述第一网络发起的针对所述切片的认证状态信第四NF向所述第三NF发送请求消息,所述请求消息用于指示信息,所述指示信息用于指示所述第四NF是否需要对所述终端设备发起切片认认证服务器通过第二NF接收来自第一网络功能NF的第一网络所述认证服务器根据所述切片的标识信息和所述终端设备的标识信息对所述切片进所述认证服务器通过所述第二NF向所述第一NF发送所述切片的切片认证所述认证服务器存储所述终端设备的由所述第一网络发起的针对所述切片的认证状所述认证服务器根据所述认证状态信息,确定是否对所述终端设备发起3在确定需要发起终端设备和认证服务器之间关于切片的切片认证通过第二NF接收来自所述认证服务器的所述切片的切片认证结果通过所述第二NF存储所述终端设备的由所述第一网络发起的针对所述切片的认证状通过第二NF接收来自第一网络功能NF的第一网络的标识信息、切片的根据所述切片的标识信息和所述终端设备的标识信息对所述切片进通过所述第二NF向所述第一NF发送所述切片的切片认证结果、所述切存储所述终端设备的由所述第一网络发起的针对所述切片的认证4终端设备经过一次或者两次的认证才能接入该切片。首先,公共陆地移动网络(publiclandmobilenetwork,PLMN)要基于终端设备所使用的与PLMN签约的用户永久标识符[0003]在进行切片认证时,终端设备可以通过网络中的网络功能(networkfunction,NF)发起与认证服务器之间的切片认证。终端设备在同一个网络中通过不同接入方式接入[0004]因此终端设备如何通过不同网络或不同网络中的NF发起切片认证是本领域技术了认证服务器混淆不同PLMN发起的针对同一个S_NSSAI的切片认证。通过确定不同PLMN发起的针对同一个S_NSSAI的切片认证,可使得相关NF(如第一NF)确定是否重新发起对该S_服务器发送所述第一网络的标识信息、所述切片的标识信息和所述终端设备的标识信息;5三NF发送请求消息,所述请求消息用于请求所述终端设备针对所述切片的认证状态信息,所述终端设备针对所述切片的认证状态信息包括所述终端设备的由所述第一网络发起的三NF发送请求消息,所述请求消息用于请求所述终端设备针对所述切片的认证状态信息,所述终端设备针对所述切片的认证状态信息包括所述终端设备的由所述第一网络发起的6存储所述终端设备的由所述第一网络发起的针对所述切片的认第三NF发送所述终端设备的由所述第一网络发起的针对所7如上述第三方面或第三方面的任意可能的实现方式中装置执行如上述第四方面或第四方面的任意可能的实现方式中所示的8如上述第五方面或第五方面的任意可能的实现方式六方面或第六方面的任意可能的实现方式中所9一方面的任意可能的实现方式所示的方法中由第四NF所示的方法 为例进行说明。或者,本申请提供的技术方案还可以应用于长期演进(longtermtelecommunicationsystem,UMTS)、全球互联微波接入(worldwideinteroperability能(accessandmobilitymanagementfunction,AMF)和会话管理功能(session[0082]图1是本申请实施例的一种网络架构示意图,它以3GPP标准化过程中定义的非漫[0083]终端设备部分可以包括终端设备110,该终端设备110也可以称为用户设备(user地环路(wirelesslocalloop,WLL)站、个人数字处理(personaldigitalassistant,5G网络以及未来网络中的任意形态的终端、中继用户设备或者未来演进的PLMN中的终端工业控制(industrialcontrol)中的无线终端、无人驾驶(selfdriving)中的无线终端、function,PCF)133、统一数据管理(unifieddatamanagement,UDM)134、应用功能(applicationfunction,AF)135、认证服务器功能(authenticationserverfunction,AUSF)136、接入与移动性管理功能(accessandmobilitymanagementfunction,AMF)137、会话管理功能(sessionmanagementfunction,SMF)138、用户面功能(userplane据资源等。终端设备110可通过PLMN提供的接口(例如图1中的N1接口等)与PLMN建立连接,使用PLMN提供的数据和/或语音等服务。终站(evolvednodeB,eNB)、无线网络控制器(radionetworkcontroller,RNC)、节点B(nodeB,NB)、基站控制器(basestationcontroller,BSC)、基站收发台(base[0089]网络开放功能NEF(也可以称为NEF网络功能或NEF网络功能实体)131是由运营商功能138需要与第三方的网络功能通信时,NEF网络功能131可作为SMF网络功能138与第三[0091]策略控制功能PCF133是由运营商提供的控制面功能,用于向会话管理功能SMF[0092]统一数据管理UDM134是由运营商提供的控制面功能,负责存储PLMN中签约用户的用户永久标识符(subscriberpermanentidentifier,SUPI)、安全上下文(security终端设备(例如手机)上的数据(cookie)或者令[0095]接入与移动性管理功能AMF137是由PLMN提供的控制面网络功能,负道维护等)、UPF139的选择和控制、业务和会话连续性(serviceandsession[0097]用户面功能UPF139是由运营商提供的网关,是PLMN与DN120通信的网关。UPF[0098]图1所示的PLMN中的网络功能还可以包括网络切片选择功能(networkslice能137等。图1所示的PLMN中的网络功能还可以包括统一数据存储(unifieddata管理网络功能还可以是LTE系统中的移动管理实体(mobilitymanagemententity,MME)一数据管理UDM134简称为UDM,将终端设备110称为UE,即本申请实施例中后文所描述的[0102]图1中示出的网络架构(例如5G网络架构)采用基于服务的架构和通用接口,传统可以部署在不同的网络切片上,相同业务类型的不同实例也可部署在不同的网络切片上。[0105]终端设备在被允许接入网络或切片之前,需要与网络和/或切片进行双向认证并信息集合(requestednetworksliceselectionassistanceinformation,requestedNSSAI)。该NSSAI可以包括一个或多个单网络切片选择辅助信息(singlenetworksliceselectionassistanceinformation,S_NSSAI),一个S_NSSAI用于标识一个网络切片类二者可以同样适用。(sliceauthentication),或称为基于网络切片的认证(networkslice_specific认证服务器)之间执行的认证。切片认证结果将会决定PLMN是否授权终端设备接入该PLMN[0111]图2是本申请实施例提供的一种切片认证方法的流程示意图,该方法可以应用于法,本申请实施例不作限定。图2中负责切片认证的服务器为认证、授权和计费服务器以通过PLMN网络之内部署的AAA代理(AAA_proxy,AAA_P)所提供的代理服务来转接AAA_S,实现UE与AAA_S之间的认证消息交互。图2中的网络切片认证与授权功能(networkslice_specificauthenticationandauthorizationfunction,NSSAAF)是协助完成切片认证[0112]图2所示的是AAA_S部署于PLMN网络之外,即UE通过PLMN网络内部的AAA_P提供代的加密的签约标识(subscriptionconcealedidentifier,SUCI)或全球唯一临时UE标识[0117]本申请实施例中,UE关于标识为S_NSSAI的切片的签约信息可以由AMF从UDM中获取。UE关于该切片(标识为S_NSSAI)的签约信息可以用于指示网络是否需要对该UE针对该[0121]203、AMF向UE发送用于切片认证的可扩展身份验证协议(extensible[0122]其中,EAP是由国际标准组织_国际互联网工程任务组(internetengineeringtaskforce,IETF)制定。该EAPID请求可以承载于3GPP网络中的非接入层(nonaccess示。UE的标识信息可以以可公开使用的签约标识(genericpublicsubscriptionidentifier,GPSI)或SUPI表示,但是不应将其理解为对本申请实施例的限定。EAPIDresponse和S_NSSAI也可以承载在其他类型的(非NAS)消息中,本申请对承载消息不作限AUSF或NSSAAF发送该第一请求消息。同时,如果AAA_S部署于PLMN网络之外,则该AUSF或及AAA_P向AAA_S发送第一请求消息;相应的,该AAA_S接收该第一请求消息。若AUSF或NSSAAF和AAA_P部署在一起,则该AMF可以向AUSF或NSSAAF发送该第一请求消息,AUSF或[0128]206、AAA_S向AMF发送第一响应消息,该第一响应消息携带EAP消息、S_NSSAI和[0132]209、AMF向AAA_S发送第二请求消息,该第二请求消息携带EAP消息、S_NSSAI和[0135]为便于描述,本申请实施例对于EAP认证结果和切片认证结果不作区分。也就是[0137]该S_NSSAI和该GPSI(或SUPI)可以用于表示该EAP认证结果是针对该UE和该S_[0141]然而,在漫游场景中,UE离开其归属网络(homePLMN,HPLMN),来到拜访网络的AMF,而实际上与UE进行认证的AAA_S仍位于HPLMN中;或者该UE需要通过HPLMN发起与于不同接入方式的网络有可能隶属于不同的VPLMN,从而使得发起切片认证的AMF也不同。该Wi_Fi网络隶属的PLMN2(非3GPP接入)中的AMF2也会尝试发起UE与AAA_S进行切片认证。也就是说,在图3b所示的场景中,会出现属于2个不同PLMN(PLMN1,PLMN2)的AMF(AMF1,[0148]图4是本申请实施例提供的一种切片认证方法的流程示意图,该切片认证方法可是,该第四NF和第一NF可以位于不同的VPLMN中,即该第四NF和该第一NF可以具有相同功络的标识。该PLMN的标识可以包括PLMN的ID,该服务网络的标识可以包括服务网络一NF的标识。该第一NF的标识可以包括AMF的ID、AMF的名称或AMF的全球唯一标识符息可以包括该UE的GPSI或SUPI)等,本申请实施例对于切片的标识信息或该UE的标识信息[0166]405、第二NF向第三NF发送终端设备的由第一网络发起的针对切片的认证状态信[0173]如果上述终端设备的由第一网络发起的针对切片的认证状[0178]在一些实现方式中,指示信息可以用于指示是否需要对终端设备发起切片认述响应消息中可以携带终端设备的由第一网络(和失败的原因等信息。可选的,上述响应消息中可以携带第二NF或第三NF中最近一次(或最新)存储的UE的由第一网络发起的针对S_NSSAI的切片认证结果(如携带S_NSSAI、PLMN_ID关于该终端设备的由所有PLMN网络发起的针对S_NSSAI的[0182]对于认证服务器存储终端设备的由第一网络发起的针对切片的认证状态信息的息,确定是否通过第二网络(即第四NF所在的网络)对终端设备发起针对切片的切片认证。[0191]以下将以该切片需要进行切片认证来说明,但是对于其他情况(可参考图2的介切片的标识信息、UE的标识信息和网络的标识信息或网络功能的标识信息;相应的,该可以包括AMF的ID(称为AMF_ID)、AMF的名称(AMFname),或AMF的全球唯一标识符可以根据该第三请求消息中包括的令牌确定网络[0212]可理解,关于步骤512和步骤513的具体描述还可以参照步骤505和步骤506的介使得当后续其他PLMN(或AMF)发起针对该S_NSSAI的切片认证时,AAA_S能够确定出针对该S_NSSAI的切片认证是通过哪一个PLMN(或AMF)发起的,是该PLMN(或AMF)进行过切片认证AAA_S存储的针对S_NSSAI的认证状态信息,获知该PLMN(或AMF)发起的切片认证是该PLMN(或AMF)针对S_NSSAI进行的是第一次切片认证还是再一次切片的AMF2为例进行说明。以及将该PLMN理解为图3b中的PLMN1,其他PLMN可理解为图3b中的到的切片认证请求(如第三请求消息或第四请求消息等)是PLMN1发起的认证还是PLMN2发以包括终端设备的由第一网络发起的针对切片的认证状态信息和/或切片在第二网络中的第四请求消息携带的会话标识关联到步骤507中的第三请求消息,由此可获知该第三请求网络功能(如NSSAAF或AUSF、UDM等)需要存储切片的认证状态信息时,上述AAA_S发送给NSSAAF(或AUSF)的消息中便可以携带PLM避免了AAA_S混淆不同PLMN发起的针对同一个S_NSSAI的切片认证。同时,通过区分不同PLMN发起的针对同一个S_NSSAI的切片认证,AAA_S可以对不同PLMN(或AMF)使用的密钥进示的VPLMN(或AMF)为图3b中的PLMN2(或AMF2)。AAA_S根据图5所示的步骤515存储UE通过AMF1(或PLMN1)发起的对S_NSSAI的认证状态信息(即AAA_S存储该S_NSSAI的认证状态信以获知是UE通过PLMN2或AMF2请求(或发起)的针对该S_NSSAI的切片认证,由此该AAA_S可以根据其存储的EAP认证结果(例如认SUPI),以及其策略(或称为本地策略)确定该AMF2是否需要继续对该S_NSSAI进行切片认他PLMN共享切片认证结果,则AAA_S可以确定PLMN2发起的切片认证流程需要继续执行(即即AAA_S中还未存储UE通过AMF发起对S_NSSAI的切片认证结果时,该AAA_S也可以确定该[0257]图5和图6中示出的是AAA息或第四响应消息中的任一项或多项还可以不携带网络的标识信息(如PLMN_ID或AMF_时,在步骤506和/或步骤513,NSSAAF(或AU[0261]进一步的,NSSAAF(或AUSF)还可以向UDM发送该EAP认证结果、PLMN_ID(或AMF_当AAA_S发起重认证或吊销操作的请求时,NSSAAF(或AUSF)或UDM可以索引到所有的相关[0274]1)、AAA_S向NSSAAF或AUSF发送重认证请求消息,该重认证请求消息中携带S_指示该重认证是针对哪个PLMN发起的原切片认证的重认以用其他AMF来替换,如同一PLMN里同一AMF组(AMFset)里的其他AMF或PLMN里默认的AMF[0279]1)、AAA_S向NSSAAF或AUSF发起对UE的吊销请求消息,该吊销请求消息中携带S_消息中还可以携带NSSAAF存储的或从AAA_S接收到的PLMN_ID。UDM根据存储的该UE通过该[0289]其中,第五请求消息可以用于请求获取该UE通过其他PLMN(或AMF)发起的关于S_实施例中UDM可以存储UE关于切片的认证状态信息,因此AMF可以向UDM请求获取UE的关于[0292]可理解,AMF也可以在第五请求消息中请求关于多个S_NSS[0293]842、UDM根据存储的UE的信息,包括如UE的GPSI(或SUPI)、UE签约的切片的S_认证结果来确定该UE需要通过当前AMF(即上述第五请求消息中的AMF_ID)发起切片认证。AMF(即上述第五请求消息中的AMF_ID)发起切具体判断方法也可参照本实施例有关步骤842中UDM判发起的对S_NSSAI的切片认证已通过AMF1执行,因此该UDM还可以确定不需对该S_NSSAI进认证结果(如通过AMF1或PLMN1完成的切片认证)存储于UD片认证结果时,UDM可以根据该UE已经成功通过AMF1/PLMN1完成了该S_NSSAI的切片认证,以用于指示是否通过AMF(即上述第五请求消息中的AMF_ID,或者如以上示出的AMF2)发起切片认证结果失败的原因等信息。可选的,UDM可以发送最近一次(或最新)存储的UE通过PLMN(或AMF)发起的针对S_NSSAI的切片认证结果;或者,也可以发送有效的UE通过所有PLMN(或AMF)发起的针对S_NSSAI的名单、与网络的大数据网元获取的信息等进行辅助判断。例如,UDM(属于HPLMN)存储了PLMN1和PLMN2之间的信任关系(相互有协议、或相互之间可以共享对方发起的切片认证结[0306]又例如,如果上述例子中PLMN1和PLMN2在可以共享切片认证结果的白名单里/不证结果、GPSI(或SUPI)、PLMN_ID(或AMF_ID)确定是否对该S_NSSAI进行切片认证。若该[0308]可理解,对于该NSSAAF(或AUSF)确定是否进行切片认证的方法可参考上述UDM的[0333]图9是本申请实施例提供的一种通信装置的结构示意图,该通信装置可用于执行收发单元901,具体用于输出第一网络的标识信息、切片的标识信息和终端设备的标识信[0339]在一种可能的实现方式中,收发单元901,还用于向第二NF或第三NF发送请求消[0344]本申请实施例的通信装置可执行上述方法实施例中由第一该处理器和收发器可以用于执行上述第一NF所执行[0368]复用图9,该通信装置可以用于执行上述方法实施例中由第二NF执行的操作。或者,该通信装置可以用于执行上述方法实施例中(如图5至图8中任一项或多项)由AUSF或NSSAAF(AAAP)执行的方法。[0369]复用图9,该通信装置可以用于执行上述方法实施例中由第三NF执行的操作。或第三NF发送终端设备的由第一网络发起的针路和接口电路具体所执行的步骤可参照上文[0386]复用图9,该通信装置可以用于执行上述方法实施例中由第四NF执行的操作。或者,该通信装置可以用于执行上述方法实施例中端设备针对切片的认证状态信息包括终端设备的由第一网络发起的针对切片的认证状态实现方式,可以参考上述方法实施例或上述通信装置包括处理

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论