用于跨多个平面的标识管理的方法和系统与流程

文档序号:14213731阅读:161来源:国知局
本公开的主题涉及无线通信,并且更具体地,涉及用于跨多个平面的标识管理的机制。
背景技术
::用于公共安全的关键任务通信在电信标准化行业、国家监管机构、电信服务提供商、网络供应商、设备制造商等中具有重大利益,并被认为是非常重要的。随着公共安全和关键通信社区内对确保长期演进(long-termevolution,lte)作为用于公共安全通信的下一代平台持续增加的兴趣,超越诸如计划25(project25,p25)和陆地集群无线电(terrestrialtrunkedradio,tetra)系统等的传统窄带技术,第三代合作伙伴计划(thirdgenerationpartnershipproject,3gpp)针对版本13(release13)建立了一个新的工作项目“关键任务一键通”(missioncriticalpushtotalk,mcptt)。在3gpp中这项工作的主要目标是创建满足全局所有关键通信用户的需求的单一通用标准。同时,采用诸如接近服务(proximityservices,prose)和组通信服务使能器(groupcommunicationservicesenabler,gcse)等举措,基于lte的公共安全(publicsafetyoverlte,ps-lte)标准已经存在于3gpp内的开发中。自3gpp版本12以来,mcptt负责开发关键任务应用的整体应用和服务层方面。然而,预计mcptt在必要时将利用诸如prose和gcse的基础技术以实现mcptt的要求。为了支持用于mcptt应用的多种部署模型,应用平面和信令平面的管理由不同的组织来处理,可以想象将会有两个或更多不同的标识(即一些在应用平面,另一些在信令平面)。换句话说,每个平面或域定义了它们自己的标识。在考虑用于mcptt应用的基于互联网协议(internetprotocol,ip)多媒体子系统(multimediasubsystem,ims)的体系结构(即,会话发起协议(sessioninitiationprotocol,sip)核心)方面做出了大量努力。然而,针对mcptt服务,可能需要使用与ims/lte(例如,公共陆地移动网络(publiclandmobilenetwork,plmn))运营商所分配的移动/服务订户标识分开的其自身标识。这是由于下面的mcptt要求。mcptt服务支持具有全局唯一标识的mcptt用户,独立于由3gpp网络运营商为ue分配的国际移动订户标识(internationalmobilesubscriberidentity,imsi)。mcptt标识应该是mcptt应用服务域的一部分。mcptt标识应形成用于mcptt服务的mcptt应用层安全性的基础。当mcpttue开机时,它接入lte系统,并连接到演进分组核心(evolvedpacketcore,epc)。在此阶段期间,来自与mcpttue相关联的通用集成电路卡(universalintegratedcircuitcard,uicc)上的通用订户标识模块(universalsubscriberidentitymodule,usim)应用(或可能地,如果使用ims,则可能是isim应用)的凭证被用于与归属订户服务器(homesubscriberserver,hss)认证。紧接着位于mcpttue上的mcptt应用在它的连接中采用mcptt应用层安全性建立到mcptt服务的连接。此外,在当mcptt服务提供商和ims运营商是独立的一些场景中,由于下面的mcptt要求,需要具有mcptt用户标识和关键任务组织保密性(即,在mcptt服务提供商和ims运营商之间保持的mcpttid隐藏)。mcptt服务应支持关键任务组织的标识的保密性。mcptt还具有用于从ue池共享ue的要求,即,每个ue可与任何其他ue互换,并且用户从池中随机选择一个或多个ue。基于mcptt的要求和场景,需要建立、存储和利用mcptt标识与ims(sipcore)运营商分配的标识之间的关系,以用于ims(sip核心)上的mcptt服务的无缝操作。因此,期望解决以上提及的缺点或者至少提供有用的替代方案。技术实现要素:技术问题这里的实施例的主要目的是提供用于跨多个平面的标识管理的方法和系统。这里的实施例的另一目的是提供用于由mcptt服务器从信令平面实体接收在第一mcptt客户端与第二mcptt客户端之间建立呼叫的第一请求消息的方法和系统。这里的实施例的另一目的是提供用于在mcptt服务器处将第二mcptt客户端的应用平面标识转换为第二mcptt客户端的信令平面标识的方法和系统。这里的实施例的另一目的是提供用于由mcptt服务器将包括一个或多个第二mcptt客户端的信令平面标识的一个或多个第二请求消息发送到信令平面实体以建立呼叫的方法和系统。这里的实施例的另一目的是提供用于在由第一mcptt客户端发送的第一请求消息中对第一mcptt客户端的应用平面标识和一个或多个第二mcptt客户端的应用平面标识进行加密的方法和系统。这里的实施例的另一目的是提供用于对第一mcptt客户端的应用平面标识和一个或多个第二mcptt客户端的应用平面标识进行解密的方法和系统。这里的实施例的另一目的是提供用于在mcptt服务器发送的请求消息中对一个或多个第二mcptt客户端的信令平面标识进行加密的方法和系统。技术方案因此,这里的实施例公开了用于跨多个平面的标识管理的方法。该方法包括由mcptt服务器从信令平面实体接收在第一mcptt客户端与一个或多个第二mcptt客户端之间建立呼叫的第一请求消息。第一请求消息包括第一mcptt客户端的应用平面标识和一个或多个第二mcptt客户端的应用平面标识。此外,该方法包括在mcptt服务器处将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识。此外,该方法还包括由mcptt服务器经由信令平面实体将包括一个或多个第二mcptt客户端的信令平面标识的一个或多个第二请求消息发送到第二mcptt客户端,以建立呼叫。在实施例中,将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识包括:从标识管理实体识别一个或多个第二mcptt客户端的信令平面标识。在实施例中,将第二mcptt客户端的应用平面标识转换成第二mcptt客户端的信令平面标识包括:检索与应用平面标识相关联的第二mcptt客户端中的每一个的mcptt客户端标识,并从标识管理实体识别对应于第二mcptt标识中的每一个的信令平面标识。在实施例中,一个或多个第二mcptt客户端的信令平面标识是预定义的,并且在服务注册期间被存储在标识管理实体中。在实施例中,标识管理实体被存储在mcptt服务器、组管理服务器和信令平面域实体中的一个处。在实施例中,应用平面标识是mcptt客户标识和mcpttt组标识之一。在实施例中,信令平面标识是公共用户标识。在实施例中,信令平面标识是ip多媒体公共标识(ipmultimediapublicidentity,impu)。在实施例中,信令平面标识是电话统一资源标识符(teluniformresourceidentifier,teluri)。在实施例中,信令平面标识是移动订户综合业务数字网络(mobilesubscriberintegratedservicesdigitalnetwork,msisdn)标识。在实施例中,信令平面实体是会话发起协议(sessioninitiationprotocol,sip)核心信令平面实体、ims核心信令平面实体和hss实体中的一个。在实施例中,第一请求消息中的第一mcptt客户端的应用平面标识和一个或多个第二mcptt客户端的应用平面标识由第一mcptt客户端加密。在实施例中,mcptt服务器通过获取与第一mcptt客户端相关联的安全密钥来解密第一mcptt客户端的应用平面标识和一个或多个第二mcptt客户端的应用平面标识。在实施例中,mcptt服务器对一个或多个第二请求消息中的一个或多个第二mcptt客户端的应用平面标识进行加密,其中,mcptt服务器将加密后的应用平面标识发送到第一mcptt客户端。因此,这里的实施例公开了用于跨多个平面的标识管理的方法。该方法包括由信令平面实体从第一mcptt客户端接收建立与一个或多个第二mcptt客户端的呼叫的第一请求消息。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。此外,该方法包括:由信令平面实体将第一请求消息发送到mcptt服务器。此外,该方法包括由信令平面实体从mcptt服务器接收一个或多个第二请求消息以建立到一个或多个第二mcptt客户端的呼叫。一个或多个第二请求消息包括一个或多个第二mcptt客户端的一个或多个信令平面标识。因此,这里的实施例公开了用于跨多个平面的标识管理的mcptt服务器。mcptt服务器包括耦合到存储器单元的处理器单元。处理器单元被配置为从信令平面实体接收在第一mcptt客户端与一个或多个第二mcptt客户端之间建立呼叫的第一请求消息。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。处理器单元还被配置为将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识。处理器单元还被配置为将包括一个或多个第二mcptt客户端的信令平面标识的一个或多个第二请求消息发送到信令平面实体,以建立呼叫。因此,这里的实施例公开了用于跨多个平面的标识管理的信令平面实体。信令平面实体包括耦合到存储器单元的处理器单元。处理器单元被配置为从第一mcptt客户端接收与一个或多个第二mcptt客户端建立呼叫的第一请求消息。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。处理器单元还被配置为将第一请求消息发送到mcptt服务器。处理器单元还被配置为从mcptt服务器接收一个或多个第二请求消息。第二请求消息包括一个或多个第二mcptt客户端的至少一个信令平面标识。处理器单元还被配置为基于信令平面标识建立与一个或多个第二mcptt客户端的呼叫。因此,这里的实施例公开了用于跨多个平面的标识管理的系统。该系统包括信令平面实体,其被配置为从第一mcptt客户端接收第一请求消息,以与一个或多个第二mcptt客户端建立呼叫。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。信令平面实体被配置为发送第一请求消息。mcptt服务器被配置为从信令平面实体接收第一请求消息。mcptt服务器还被配置为将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识。mcptt服务器还被配置为将包括一个或多个第二mcptt客户端的信令平面标识的一个或多个第二请求消息发送到信令平面实体,以建立呼叫。信令平面实体被配置为从mcptt服务器接收一个或多个第二请求消息。信令平面实体被配置为基于信令平面标识与一个或多个第二mcptt客户端建立呼叫。当结合考虑下面的描述和附图时,将更好地领会和理解这里的实施例的这些和其他方面。然而,应该理解的是,下面的描述虽然指示了优选实施例及其许多具体细节,但是是以举例说明而非限制的方式给出。可以在这里的实施例的范围内进行许多改变和修改,而不脱离它们的范围和精神,并且这里的实施例包括全部这种修改。附图说明在附图中示出了本发明,贯穿整个附图,相同的参考标记在不同附图中指示对应部分。从下面参照附图的描述将更好地理解这里的实施例,其中:图1是根据这里公开的实施例的mcptt系统的概况;图2示出了根据这里公开的实施例的用于网络的mcptt功能模型;图3示出了根据这里公开的实施例的用于ue的mcptt功能模型;图4示出了根据这里公开的实施例的mcptt服务器的各个单元;图5示出了根据这里公开的实施例的信令平面实体的各个单元;图6是示出根据这里公开的实施例的,用于mcptt服务器处的跨多个平面的标识管理的方法的流程图;图7是示出根据这里公开的实施例的,用于信令平面实体处的跨多个平面的标识管理的方法的流程图;图8是示出根据这里公开的实施例的,用于映射表创建过程的各种信令消息的序列图;图9是示出根据这里公开的实施例的,用于mcptt私人呼叫设立的各种信令消息的序列图;图10是示出根据这里公开的实施例的,用于使用映射表进行id转换的各种信令消息的序列图;图11是示出根据这里公开的实施例的,用于预先布置的组呼叫设立的各种信令消息的序列图;图12是示出根据这里公开的实施例的,用于涉及来自多个mcptt系统的组的组呼叫的各种信令消息的序列图;图13a至图13e是示出根据这里公开的实施例的,用于标识隐藏的信令消息的序列图;图14至16是示出根据这里公开的实施例的,用于使用标识(id)隐藏实体进行标识隐藏的信令消息的序列图;图17示出了根据这里公开的实施例的,由组呼叫中涉及的mcptt客户端和mcptt服务器插入的sip报头和sip主体(body)的内容;图18示出了根据这里公开的实施例的,由私人呼叫中涉及的mcptt客户端和mcptt服务器插入的sip报头和sip主体的内容;以及图19示出了根据这里公开的实施例的,实施用于跨多个平面的标识管理的机制的计算环境。具体实施方式这里的实施例及其它们的各种特征和有利细节将参考在附图中示出并且在下面描述中详细描述的非限制性实施例来更完整地解释。省略对熟知的组件和处理技术的描述,以免不必要地模糊这里的实施例。而且,这里描述的各种实施例不是必需相互排斥的,因为某些实施例可以与一个或多个其他实施例结合以形成新的实施例。这里使用的术语“或”是指非排他性的或,除非另有指示。这里使用的示例仅仅是意图方便对这里的实施例可以被实践的方式的理解,并且进一步使得本领域技术人员能够实践这里的实施例。因此,这些示例不应被解释为限制这里的实施例的范围。贯穿整个描述,术语“ims”和“sip核心”可互换使用。这里的实施例实现了用于跨多个平面的标识管理的方法。该方法包括由mcptt服务器从信令平面实体接收在第一mcptt客户端与一个或多个第二mcptt客户端之间建立呼叫的第一请求消息。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。此外,该方法包括在mcptt服务器处将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识。此外,该方法包括由mcptt服务器将包括一个或多个第二mcptt客户端的信令平面标识的一个或多个第二请求消息发送到信令平面实体,以建立呼叫。所提出的方法可用于在单个服务内跨多个平面执行标识映射和转换。所提出的方法可用于提供一种机制,通过该机制,利用mcptt系统的用户之间的多个标识的概念以及存储映射信息的逻辑位置来支持注册和非注册过程。所提出的方法可用于提供对信令平面隐藏应用级别标识(即,加密标识)的机制。所提出的方法可用于识别mcptt域中的安全关联,而不是相同域的标识(可以是较低层的标识或相同层的标识),因为相同域的标识在被接收到时被加密。该过程使用经由其他域的标识(即,信令域的标识)到应用域处的安全关联(sa)的映射来实现。在实施例中,impu和mcpttid的标识绑定被用于唯一地识别用于应用层标识加密的加密密钥。现在参考附图,更具体地参考图1至图19,其示出了优选实施例,其中贯穿整个附图,相似的参考标记始终表示对应的特征。图1是根据这里公开的实施例的mcptt系统的概况。mcptt系统包括ue100、运营商域200和mcptt服务器300。mcptt系统定义可共享的ue100的概念。在实施例中,可共享的mcpttue100可被认为是ue池,在其中每个ue可与任何其他mcptt响应者/用户(公共安全(publicsafety,ps)代理)互换,并且mcptt用户/响应者/ps代理随机地从池里选择一个或更多个能够实现mcptt的ue100。在实施例中,可共享的mcpttue100可以由能获得对存储在ue100上的mcptt客户端102的接入,并且能变成认证的mcptt用户的用户使用。此外,ue100包括mcptt客户端102、信令用户代理104和lte模块106。运营商域200包括基站202、主网关/次网关204、代理呼叫会话控制功能(proxy-callsessioncontrolfunction,p-cscf)206、服务cscf(208)、订户数据库210和移动性管理实体(mobilitymanagemententity,mme)212。mcptt系统利用以下方面来使能对mcptt服务的支持:在3gppts23.228标准中定义的ims体系结构、在3gppts23.303标准中定义的prose体系结构、在3gppts23.468标准中定义的用于lte体系结构的组通信系统使能器(groupcommunicationsystemenablersforlte,gcse_lte)和在3gppts23.237标准中定义的分组交换(packetswitched,ps)-分组交换(packetswitched,ps)接入传送过程。ue100主要使用在3gppts23.401标准中定义的eps体系结构经由演进通用陆地无线接入(evolveduniversalterrestrialradioaccess,e-utran)获得对mcptt服务的接入。可以使用e-utran中的mcpttue或者使用经由非3gpp接入网络(例如,wlan接入网络)的mcpttue来支持某些mcptt功能(诸如调度和管理功能)。此外,在mcptt系统中,将基于ims参考点来操作信令平面。信令平面对建立mcptt呼叫或其他类型的服务中涉及的ue100的用户的关联提供必要的信令支持。信令平面还提供服务接入并且控制服务的操作。信令控制平面使用承载平面的服务。当应用平面和信令平面携带不同的标识时,需要转换两个平面之间的标识并保持它们之间的映射。应用平面提供用户需要的服务(例如呼叫控制,发言权控制等)的全部以及支持媒体控制和传送所必需的功能。应用平面使用信令平面的服务来支持这些需要。应用平面还为媒体会议提供媒体的代码转换并提供音调和通告。基于用户-设备关系(例如,一对一用户设备关系、一对多用户设备关系或者多对一用户设备的关系),在设计解决方案体系结构时需要建立和考虑各种类型的映射信息场景。此外,定义如何用多个标识(例如,mcptt系统的私人呼叫、多个用户之间的组呼叫)的概念以及存储映射信息的逻辑位置支持注册和非注册过程的方法是必要的,如此能方便地接入需要这种映射信息的mcptt系统的功能实体。mcptt服务支持多个用户(即,组呼叫)之间的通信,其中每个用户都具有以仲裁方式取得通话权限接入的能力。mcptt服务还支持两个用户之间的私人呼叫。此外,mcptt系统包括信令平面实体和mcptt服务器300。信令平面实体可以是,例如但不限于sip核心信令平面实体(例如,p-cscf206和s-cscf208)、ims核心信令平面实体以及hss实体(例如,订户数据库210)。信令平面实体被配置为接收通过mcptt服务器300在第一mcptt客户端与一个或多个第二mcptt客户端之间建立呼叫的第一请求消息。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。应用平面标识可以是,例如但不限于mcptt客户端标识和mcptt组标识。mcptt服务器300被配置为从信令平面实体接收第一请求消息,并将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识。信令平面标识可以是公共用户标识。在实施例中,一个或多个第二mcptt客户端的信令平面标识是预定义的,并且在服务注册(即,sip注册)期间被存储在标识管理实体中。标识管理实体被存储在mcptt服务器300、组管理服务器和信令平面域实体中的一个处。在实施例中,通过从标识管理实体识别一个或多个第二mcptt客户端的信令平面标识,将一个或多个第二mcptt客户端的应用平面标识转换到一个或多个第二mcptt客户端的信令平面标识。在实施例中,通过检索与应用平面标识相关联的第二mcptt客户端中的每一个的mcptt客户端标识,并且从标识管理实体识别与第二mcptt标识的每一个对应的信令平面标识,来将一个或多个第二mcptt客户端的应用平面标识转换到一个或多个第二mcptt客户端的信令平面标识。基于将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识,mcptt服务器300被配置为将包括一个或多个第二mcptt客户端的信令平面标识的消息发送到信令平面实体,以建立呼叫。此外,在实施例中,第一mcptt客户端的应用平面标识和第一请求消息中的一个或多个第二mcptt客户端的应用平面标识由第一mcptt客户端加密。在实施例中,mcptt服务器300通过获取与第一mcptt客户端相关联的安全密钥来解密第一mcptt客户端的应用平面标识和一个或多个第二mcptt客户端的应用平面标识。在实施例中,在一个或多个第二请求消息中的一个或多个第二mcptt客户端的应用平面标识由mcptt服务器300加密。此外,mcptt服务器300将加密后的应用平面标识发送给第一mcptt客户端。mcptt服务器300被配置为获取与第二mcptt客户端相关联的安全密钥用于加密处理。图1示出了mcptt系统的有限概况,但是应该理解,其他实施例不限于此。此外,mcptt系统包括彼此通信的任何数量的硬件或软件组件。图2示出了根据这里公开的实施例的用于网络的mcptt功能模型。mcptt功能模型在mcptt服务提供商域/应用平面400和ims域/信令平面450之间操作。mcptt服务提供商域/应用平面400包括id管理服务器402、mcpttas404、组管理服务器406和mcptt标识408。ims域/信令平面450包括sip核心452和sip标识454。mcptt系统中的功能模型可能被涉及到实现不同标识之间的映射。与传统机制不同,跨越应用平面和信令平面之间的边界的每个消息需要标识转换操作,使得平面中的每一个在满足不同平面之间的各自的标识的要求的同时,能够用它们自己的平面标识对用户进行寻址。图3示出了根据这里公开的实施例的用于ue100的mcptt功能模型。ue100包括sip用户代理104和mcptt客户端102。此外,mcptt系统中的mcptt功能模型包括mcptt用户标识和公共用户标识。mcptt用户标识在mcpttas404或应用平面处唯一地识别mcptt用户和相关联的用户简档。mcptt用户标识也被称为mcpttid。公共用户标识在ims域450中也被称作ip多媒体公共标识(ipmultimediapublicidentity,impu)。它与信令控制平面层处的简档相关联。mcptt用户代理与mcptt服务器300之间的所有信令消息利用公共用户标识作为标识符,以使信令消息能够通过mcptt系统被路由。该标识履行与3gppts23.228标准中定义的公共用户标识相同的功能。mcptt用户标识与公共用户标识之间存在下面的关系:在实施例中,由mcptt用户标识所标识的用户可以从由公共用户标识所标识的mcptt客户端102接入mcpttas404服务。在实施例中,单个mcptt用户标识可以具有多于一个的公共用户标识(以支持多个ue)。在实施例中,mcpttid可以被映射到一个或多个公共用户标识(例如多个ue、共享ue)。在实施例中,公共用户标识可以被映射到一个或多个mcpttid(例如,ue到网络中继)。在实施例中,mcpttid可以被映射到一个或多个公共的全球可路由用户代理uri(globallyroutableuseragenturi,gruu)(例如,从多个ue登录的用户、共享相同ue的多个用户)。在实施例中,多个mcptt用户标识可以被映射到单个公共用户标识(以支持共享ue)。下表描述了应用平面标识(即,mcpttid)和信令平面标识(即,impu)之间的关系。【表格1】impu-1a表示用户1的设备#1的impuimpu-1b表示用户1的设备#2的impuid-1a表示用户1的mcpttid表1还示出了一对一用户设备关系、一对多用户设备关系以及多对一用户设备关系。mcptt用户标识与公共用户标识之间的这种关系可以在mcptt应用域中保持。mcptt应用域可以是,例如但不限于mcptt服务器300、标识管理实体或其他类型的独立功能实体。根据在何处执行标识转换,mcptt用户标识和公共用户标识之间的这种关系可以容易地被诸如组管理服务器和mcptt服务器的其他应用域功能接入或在ims运营商域(例如ims核心、hss或信令平面中的其他实体)中接入。在实施例中,mcptt服务器300被配置为管理mcpttid与公共用户标识之间的映射。在实施例中,mcptt服务器300被配置为管理mcpttid和公共gruu之间的映射。在实施例中,临时gruu通过sip核心542被映射到公共gruu。如果标识转换是由mcptt应用域执行的,则mcptt用户标识和公共用户标识之间的关系可以被存储在应用域实体(如mcptt服务器300、标识管理实体、可以容易地被诸如组管理服务器和mcptt服务器的其他应用域功能接入的其他普通功能实体)中。此外,如果标识关系被存储在mcptt服务器300之外,则mcptt服务器300负责处理mcptt服务请求。mcptt服务请求可以使用用于地址转换的标识之间的关系,或者存储标识关系的实体向mcptt服务器300提供地址标识转换。如果标识转换由ims信令平面域执行,则mcptt用户标识和公共用户标识之间的关系可以被存储在如ims核心、hss等的信令平面域实体中。此外,如果标识关系被存储在ims核心之外,则ims核心可以使用用于地址转换的标识之间的关系,或者存储标识关系的实体向ims核心提供标识转换。当mcptt服务提供商和家庭网络运营商是相同组织的一部分时,信令平面处的公共用户标识在应用平面处标识mcptt用户。在这种情况下,不需要地址转换。在实施例中,当mcptt服务提供商和家庭plmn运营商是相同信任域的一部分时,sip信令控制平面中的公共用户标识也可以在应用平面处标识mcptt用户。在实施例中,当mcptt服务提供商和家庭plmn运营商是相同信任域的一部分时,sip信令控制平面中的公共服务标识也可以在应用平面标识mcptt组id。非共享ue场景中的标识转换:注册请求:ue100生成用于mcptt服务注册的sipregister请求。关于用户的mcptt标识的信息被包括在sipregiser请求的sip起始报头(fromheader)中,并且在mcptt服务器300处被用于服务注册和认证。sip报头除了起始报头的其他值与标准sip(ims)的过程相同。sip核心542(例如,ims域等)名称、用户的impu、ue100的ip地址分别被包括在请求uri、到达报头(toheader)和联系人报头(contactheader)中。联系人报头中还携带了用于mcptt服务的icsi。在接收到sipregister请求并且随后成功注册到sip核心452和mcptt服务提供商两者之后,将用户的mcptt用户标识与信令平面公共用户标识之间的关系信息存储在应用域和/或信令域。非注册请求(单个mcptt系统1-1请求):填充用于1-1请求的非注册请求(例如sipinvite、sipbye)的实体(发起ue100、终止ue100、或发起mcptt服务器300、终止mcptt服务器300)将包括以下报头:请求uri:取决于场景的目标用户的mcptt用户标识或者目标用户的公共用户标识起始报头:发起方的mcptt用户标识(或者当主体携带mcpttid时可以是任何参数)到达报头:目标用户的mcptt用户标识(或者当主体中携带mcpttid时可以是任何参数)p优先标识(p-preferred-identity)报头:发起方的公共用户标识联系人:mcptt发起方ue的ip地址p优先服务(p-preferred-service)报头:mcptt服务标识符在mcptt应用域,由于mcptt应用域不知晓针对目标用户的公共用户标识,因此填充非注册请求的实体可以在请求uri中仅包括目标用户的mcptt用户标识。在ims运营商域处接收到请求时,它使用mcptt服务标识符将请求路由到mcptt服务器300。公共用户标识是在ims运营商域处为了路由目的(即,用于处理请求并将请求路由到在mcptt应用域中可识别的目标用户)通常所需要的标识。然后mcptt服务器300从存储的mcptt用户标识与用户的信令平面公共用户标识之间的关系信息中获得与该目标用户的mcptt用户标识对应的公共用户标识,并将该目标用户的mcptt用户标识替换为目标用户的公共用户标识。然后,向目标mcptt用户传递非注册请求的剩余步骤与3gpp过程一样。非注册请求(组请求):填充用于组请求的非注册请求(例如sipinvite、sipbye)的实体(发起ue、终止ue、或发起mcptt服务器、终止mcptt服务器)将包括如下报头:请求uri:公共服务标识符(预先配置在mcptt组和成员配置元数据中)起始报头:发起方的mcpttid(或者当主体中携带主叫方的mcpttid时可以是任何参数)到达报头:组的mcpttid(或者当主体中携带组的mcpttid时可以是任何参数)p优先标识(p-preferred-identity)报头:发起方的公共用户标识联系人:mcptt发起方ue的ip地址p优先服务(p-preferred-service)报头:mcptt服务标识符针对类似组呼叫的场景,填充非注册请求的实体不知晓组成员的公共用户标识。从而在非注册请求中请求uri报头需要包括公共服务标识。公共服务标识标识组所有者或mcptt服务器300,且在mcptt服务器300处定义具体的组或托管组呼叫。为了在请求uri中填充公共服务标识,当请求mcptt的用户是该组的成员时,mcptt客户端102可以从组管理服务器中的组定义的元数据中获得该信息。mcptt系统可以通过超文本传输协议(hypertexttransferprotocol,http)请求,从组定义中获取公共服务标识。非注册请求可以在报头中包括mcptt组标识,组所有者将使用该报头将mcptt组标识解析为它的组成员的mcptt用户标识。在ims运营商域处接收到请求时,它将使用mcptt服务标识符将请求路由到mcptt服务器300。如果具有公共服务标识的请求uri不属于所接收的mcptt系统,则它将该未注册请求转发回ims核心以处理该请求。ims核心查看请求uri能在mcptt应用域中被标识的请求uri,以将请求路由到定义组的适当的目标mcptt系统。在公共服务标识被定义(即,组被定义)的mcptt服务器300处,mcptt服务器300向其成员解析mcptt组标识。mcptt服务器300保持该组,mcptt服务器300获得与组成员中的每一个的mcptt用户标识对应的公共用户标识。mcptt服务器300可能必须联系不同的mcptt系统用于获得所存储的mcptt用户标识与用户的信令平面公共用户标识之间的关系信息,如在多个mcptt系统场景中的标识转换中所解释的。此外,在向ims运营商域发送请求之前,将用于每个组成员的mcptt用户标识替换为各自的公共用户标识,用于传递mcptt用户标识。然后,向目标mcptt用户传递非注册请求的剩余操作/功能如每个3gpp过程。在实施例中,每个mcptt组id应该被映射到用于mcptt服务器300的公共服务标识,其中在mcptt服务器300处组被定义。mcptt服务器300被配置为管理mcptt组id与公共服务标识之间的映射。共享ue场景中的标识转换:在实施例中,为了使共享ue概念为mcptt服务工作,如何管理mcptt用户标识和公共用户标识至少有三种方式。预先配置每个ue的多个公共用户标识,每个公共用户标识与其各自的mcptt用户标识相关联。可以由多个mcptt用户标识使用每个ue的一个公共用户标识。基于mcptt用户标识向ue动态地分配用户标识。无论针对共享ue如何管理mcptt用户标识和公共用户标识,mcptt用户标识与用户的信令平面公共用户标识之间的关系是在ims和mcptt服务注册时建立的。从而,当mcptt服务正被传递到共享ue时,mcptt服务器300利用mcptt用户标识和用户的信令平面公共用户标识之间的关系。id隐藏场景中的标识转换:在实施例中,针对需要mcptt用户标识隐藏的场景,非注册请求中的发起方或目标mcptt用户标识被加密并且被携带在主体中或报头中。加密后的mcptt用户标识可以仅由mcptt运营商域解密,并且不能由ims运营商域解密。用于mcptt客户端和mcptt服务器300之间的mcptt用户标识隐藏的加密机制是预先约定的,并且可以利用现有的安全机制(如证书,令牌等)的任何一种来完成。此外,mcptt服务器300必须在经由ims运营商域向目标mcptt用户传递请求之前将在非注册请求中接收到的未加密的mcptt用户标识替换为对应的公共用户标识。然而,接收具有加密的mcptt用户标识的请求的ue100可以在向mcptt用户呈送请求之前解密。多个mcptt系统场景中的标识转换:当诸如在mcptt应用的互连场景中,需要执行标识转换并且将mcptt用户标识与用户的信令平面公共用户标识之间的关系信息存储在另一mcptt系统中(例如,因为mcptt用户在另一mcptt系统中是订户)时,一个mcptt系统可以查询另一mcptt系统以解析标识转换。在实施例中,mcptt系统在全局唯一且全局可接入的数据库中保持mcptt用户标识和用户的信令平面公共用户标识之间的关系信息,或者该关系信息可以在分布式数据库中。通过使用简单的http查询等相关安全方法,在分布式系统中查询和检索关系信息的机制可以类似于两个mcptt系统运营商之间的dns查找或服务水平协议。在另一实施例中,可能存在到两个mcptt系统之间的网络接口的专用网络以交换映射信息。从全局数据库获得关系信息的机制可以使用http协议。类似地,当发起或终止侧的mcptt系统接收到仅包括目标用户的公共用户标识的非注册请求时,mcptt服务器300可以在所存储的mcptt用户标识和用户的信令平面公共用户标识之间的关系信息中进行反向查找以了解目标用户的mcptt用户标识。图4示出了根据这里公开的实施例的mcptt服务器300的各个单元。mcptt服务器300包括通信单元302、标识管理实体304、处理器单元306和存储器单元308。处理器单元306耦合到存储器单元308。处理器单元306被配置为从信令平面实体接收在第一mcptt客户端100和一个或多个第二mcptt客户端之间建立呼叫的第一请求消息。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。应用平面标识可以是,例如但不限于mcptt客户标识和mcpttt组标识。接收到第一请求消息后,处理器单元306被配置为将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识。信令平面标识可以是公共用户标识。在实施例中,一个或多个第二mcptt客户端的信令平面标识是预定义的,并且在服务注册期间被存储在标识管理实体304中。标识管理实体被存储在mcptt服务器300、组管理服务器、信令平面域实体等中的一个处。在实施例中,通过从标识管理实体304识别一个或多个第二mcptt客户端的信令平面标识来将一个或多个第二mcptt客户端的应用平面标识转换到一个或多个第二mcptt客户端的信令平面标识。在实施例中,通过检索与应用平面标识相关联的第二mcptt客户端中的每一个的mcptt客户端标识,并且从标识管理实体304识别与第二mcptt标识的每一个对应的信令平面标识,来将一个或多个第二mcptt客户端的应用平面标识转换到一个或多个第二mcptt客户端的信令平面标识。基于将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端的信令平面标识,通信单元302被配置为将包括一个或多个第二mcptt客户端的信令平面标识的一个或多个第二请求消息发送到信令平面实体,以建立呼叫。此外,通信单元302被配置用于在内部单元之间进行内部通信以及经由一个或多个网络与外部设备通信。存储器单元308可以包括一个或多个计算机可读存储介质。存储器单元308可以包括非易失性存储元件。这种非易失性存储元件的示例可以包括磁性硬盘、光盘、软盘、闪存、或电气可编程存储器(electricallyprogrammablememories,eprom)或电气可擦除和可编程(electricallyerasableandprogrammable,eeprom)存储器的形式。另外,在一些示例中,存储器单元308可以被认为是非暂时性存储介质。术语“非暂时性”可以指示存储介质没有被体现在载波或传播信号中。然而,术语“非暂时性”不应被解释为存储器单元308是不可移动的。在一些示例中,存储器单元308可以被配置为存储比存储器更大量的信息。在某些示例中,非暂时性存储介质可以存储随时间变化(例如,在随机存取存储器(randomaccessmemory,ram)或高速缓存中)的数据。虽然图4示出了mcptt服务器300的示例性单元,但是应该理解,其他实施例不限于此。在其他实施例中,mcptt服务器300可以包括更少或更多数量的单元。此外,单元的标号或名称仅用于说明的目的,并且不限制本发明的范围。在mcptt服务器300中一个或多个单元可以被结合在一起以执行相同或基本相似的功能。图5示出了根据这里公开的实施例的信令平面实体500的各个单元。信令平面实体500包括通信单元502、处理器单元504和存储器单元506。处理器单元504耦合到存储器单元506。信令平面实体可以是,例如但不限于sip核心信令平面实体、ims核心信令平面实体、hss实体等。通信单元502被配置为从第一mcptt客户端100接收建立与一个或多个第二mcptt客户端的呼叫的第一请求消息。第一请求消息包括一个或多个第二mcptt客户端的应用平面标识。基于从第一mcptt客户端100接收第一请求消息,通信单元502被配置为向mcptt服务器300发送第一请求消息。在将第一请求消息发送到mcptt服务器300时,处理器单元504被配置为从mcptt服务器300接收包括一个或多个第二mcptt客户端的一个或多个信令平面标识的一个或多个第二请求消息。此外,处理器单元504被配置为基于信令平面标识来建立与一个或多个第二mcptt客户端的呼叫。此外,通信单元502被配置用于在内部单元之间进行内部通信以及经由一个或多个网络与外部设备通信。存储器单元506可以包括一个或多个计算机可读存储介质。存储器单元506可以包括非易失性存储元件。这种非易失性存储元件的示例可以包括磁性硬盘、光盘、软盘、闪存、或电气可编程存储器(eprom)或电气可擦除和可编程(eeprom)存储器的形式。另外,在一些示例中,存储器单元506可以被认为是非暂时性存储介质。术语“非暂时性”可以指示存储介质没有体现在载波或传播信号中。然而,术语“非暂时性”不应被解释为存储器单元506是不可移动的。在一些示例中,存储器单元506可以被配置为存储比存储器更大量的信息。在某些示例中,非暂时性存储介质可以存储随时间变化(例如,在随机存取存储器(ram)或高速缓存中)的数据。虽然图5示出了信令平面实体500的示例性单元,但是应该理解,其他实施例不限于此。在其他实施例中,信令平面实体500可以包括更少或更多数量的单元。此外,单元的标签或名称仅用于说明的目的,并且不限制本发明的范围。在信令平面实体500中,一个或多个单元可以被结合在一起以执行相同或基本类似的功能。图6是示出根据这里公开的实施例的,用于在mcptt服务器处跨多个平面的标识管理的方法600的流程图。在步骤602,方法600包括从信令平面实体接收建立第一mcptt客户端和一个或多个第二mcptt客户端之间的呼叫的第一请求消息。在实施例中,方法600允许通信单元302从信令平面实体接收建立第一mcptt客户端100a与一个或多个第二mcptt客户端100b或100c之间的呼叫的第一请求消息。在步骤604,方法600包括将一个或多个第二mcptt客户端的应用平面标识转换为一个或多个第二mcptt客户端100a的信令平面标识。在实施例中,方法600允许处理器单元304将一个或多个第二mcptt客户端100b和100c的应用平面标识转换为至少一个第二mcptt客户端100b或100c的信令平面标识。在步骤606,方法600包括将包括一个或多个第二mcptt客户端的信令平面标识的一个或多个第二请求消息发送到信令平面实体,以建立呼叫。在实施例中,方法600允许通信单元302将包括一个或多个第二mcptt客户端100b或100c的信令平面标识的一个或多个第二请求消息发送到信令平面实体,以建立呼叫。方法600中的各种行为、动作、块、步骤等可以同时、以所呈现的顺序或以不同的顺序执行。此外,在一些实施例中,行为、动作、块、步骤等中的一些可以被省略、添加、修改、跳过等,而不脱离本发明的范围。图7是示出根据这里公开的实施例的,用于在信令平面实体500处跨多个平面的标识管理的方法700的流程图;在步骤702,方法700包括从第一mcptt客户端接收建立与一个或多个第二mcptt客户端的呼叫的第一请求消息。在实施例中,方法700允许通信单元502从第一mcptt客户端100a接收建立与一个或多个第二mcptt客户端100b或100c的呼叫的第一请求消息。在步骤704,方法700包括将第一请求消息发送到mcptt服务器300。在实施例中,方法700允许通信单元502将第一请求消息发送到mcptt服务器300。在步骤706,方法700包括从mcptt服务器300接收一个或多个第二请求消息以建立到一个或多个第二mcptt客户端100b或100c的呼叫。在实施例中,方法700允许通信单元502从mcptt服务器300接收一个或多个第二请求消息以建立到一个或多个第二mcptt客户端100b或100c的呼叫。方法700中的各种行动、动作、块、步骤等可以同时、以所呈现的顺序或以不同的顺序执行。此外,在一些实施例中,行动、动作、块、步骤等中的一些可以省略、添加、修改、跳过等,而不脱离本发明的范围。图8是示出根据这里公开的实施例的,用于映射表创建过程的各种信令消息的序列图;在实施例中,可以为ue/用户动态地分配或预先分配sip核心标识(即,私人和公共标识)。mcptt标识(即mcptt用户id)、mcptt公共id和组id是在ue100(即,mcptt客户端)中的预配置。组id或mcptt用户id和/或mcptt公共标识被被叫方(谁发起通信)用来标识被叫方(通信的另一个终止侧),以用于服务建立。如果被叫方id作为组id寻址,那么它指的是多于一个的mcptt用户id。在实施例中,ue100向信令平面标识500注册(802)。基于该注册,在ue100与信令平面标识500之间执行sip核心认证过程(804)。信令平面标识500向mcptt服务器300注册(806)。在注册之后,在ue100与信令平面标识500之间执行mcptt认证过程(808)。在信令平面标识500和mcptt服务器300之间执行mcptt认证过程(810)。在mcptt认证过程之后,mcptt服务器300生成映射表(812)。在实施例中,ue100生成用于mcptt服务注册的sipregister请求。关于愿意注册的ue100的用户的mcptt用户标识的信息被包括在sipregiser请求的sip起始报头中,并且经由sip核心452被发送到mcptt服务器300。该信息用于mcpttas404处的服务注册和认证。除了起始报头之外,sip报头的其他值与标准sip(ims)过程相同。sip核心名称(例如,ims域名称)、用户的impu、ue100的ip地址分别被包括在请求uri、到达报头和联系人报头中。联系人报头中还携带了mcptt服务标识符。在接收到sipregister请求之后,mcpttas404处理该请求并且在应用域(诸如标识管理服务器402和mcpttas404)处存储用户的mcpttid与impu之间的映射信息。这仅仅是ue100经由sip核心452向mcptt服务器300注册的注册过程的示例,然而,注册的顺序可能随实施选择而变化。在实施例中,可以静态地创建映射表,其中impu被预分配给ue100。如果网络保持静态映射表,则在注册消息中,ue100可以不发送mcptt用户id。在成功注册之后,mcptt服务器300可以参照映射过程将映射表中的标志设置为激活的,以指示注册成功完成。在另一实施例中,如果impu对于用户是动态的,例如当使用共享ue时,那么impu可能属于ue(这意味着impi和impu可能被预先分配给ue),在这种情况下,如图8所示生成映射表。在另一实施例中,如果由mcptt服务提供商域(例如,可以是标识管理服务器402)分配impu(例如,当使用受信任节点认证(trustednodeauthentication,tna)时,从impu池分配),则标识管理服务器402可以在mcptt服务器300和/或sip核心452中动态地生成/填充映射表条目。在实施例中,为了建立与一个或多个第二mcptt客户端的呼叫,ue100向信令平面实体注册。在向信令平面实体注册之后,在ue100与信令平面实体之间执行sip核心认证过程。在执行sip核心认证过程之后,信令平面实体向mcptt服务器300注册。基于sip核心认证过程,在ue300与信令平面实体之间执行mcptt认证过程。在信令平面实体和mcptt服务器300执行mcptt认证过程。mcptt服务器300生成映射表。基于映射表,发起呼叫建立过程。图9是示出根据这里公开的实施例的,用于mcptt私人呼叫设立(privatecallsetup)的各种信令消息的序列图。最初,注册了mcpttue-1100a和mcpttue-2100b(902)。ue100的它们各自的用户被认证并授权用于mcptt服务。此外,mcpttue-1100a发起私人呼叫(904),并且mcpttue-1100a将mcptt私人呼叫请求发送到信令平面实体500(906)。信令平面实体500向mcptt服务器300发送mcptt私人呼叫请求(908)。mcptt服务器300授权参与呼叫并将mcptt标识转换成信令平面标识(910)。mcptt服务器300向信令平面实体500发送mcptt私人呼叫请求消息(912)。信令平面实体500向mcpttue-2100b发送mcptt私人呼叫请求(914)。ue-2100b向信令平面实体500发送mcptt振铃指示(916)。一旦信令平面实体500从ue-2100b接收到mcptt振铃指示,则信令平面实体500将mcptt振铃指示发送到mcptt服务器300(918)。mcptt服务器300向信令平面实体500发送mcptt进度指示(920)。信令平面实体500向ue-1100a发送mcptt进度指示(922)。基于mcptt进度指示,mcptt服务器300将mcptt振铃信号发送到信令平面实体500(924)。信令平面实体500向ue-1100a发送mcptt振铃信号(926)。ue-2100b向信令平面实体500发送确认消息(928)。信令平面实体500向mcptt服务器300发送确认消息(930)。mcptt服务器300向信令平面实体500发送确认消息(932)。基于转换过程,在mcpttue-1100a、mcpttue-2100b、信令平面实体500和mcptt服务器300当中建立媒体平面(934)。在实施例中,mcptt客户端1在不知晓目标用户的公共用户标识而知晓目标用户的mcptt用户标识的情况下生成设立与目标用户的私人呼叫的sipinvite请求。从而,在请求uri中使用目标用户的mcptt用户标识,而不是目标用户的公共服务标识。mcptt客户端100a可以通过在p-优先-服务报头中包括mcptt服务标识符来指示该消息是用于mcptt服务的请求。作为发起方的mcptt客户端1和作为目标用户的mcptt客户端2的mcptt用户标识可以分别被添加到起始报头和到达报头中,或者被添加在请求的主体中。信息可以被加密。此外,mcptt客户端100a经由sip核心452将该请求发送到正在为mcptt客户端100a服务的mcptt服务器300。当接收到来自发起方的invite请求时,sip核心452确定p-优先-服务报头并且决定将该请求转发给mcptt服务器300。此外,mcptt服务器300查看请求uri中的目标用户的mcptt用户标识,并通过查询在服务注册期间存储的mcptt用户标识与公共服务标识之间的映射信息将其转换为目标用户的公共服务标识,如果是加密的id,则对id解密后进行上述操作。然后使用公共服务标识,进一步处理sipinvite消息。此外,该请求包括目标用户的公共服务标识而不是目标用户的mcptt用户标识。图10是示出根据这里公开的实施例的,用于使用映射表进行id转换的各种信令消息的序列图。mcpttas404接收针对ue-1100a的邀请,其中ue-1100a向mcpttas404注册(1002)。一旦接收到邀请,则mcptt服务器确定ue-1100a的被叫方的mcptt用户id并且识别ue-1的impu。然后,mcptt服务器将ue-1100a的mcptt用户id转换到对应的ue-1的impu(1004),使得sip核心452可以将invite路由到ue-100(1006和1008)。应该注意的是,sipinvite消息除了包括上述参数之外,还包括了全部其他可能的参数。图11是示出根据这里公开的实施例的,用于预先安排的组呼叫设立的各种信令消息的序列图。ue-1100a、ue-2100b和ue-3100c被注册用于mcptt服务(1102)。ue-1100a发起组呼叫(1104)。ue-1100a将组呼叫请求(group_call_request)连同组id一起发送给信令平面实体500(1106)。信令平面实体500将组呼叫请求与组id一起发送到mcptt服务器300(1108)。mcptt服务器300和组管理服务器406确定组标识并针对每个组成员将mcpttid转换到impu(1110)。mcptt服务器300经由信令平面实体500将组呼叫请求(即,impu2)发送给ue-2100b(1112)。ue-2100b通知组呼叫(1114)。mcptt服务器300经由信令平面实体500将组呼叫请求(即,impu3)发送给ue-3100c(1116)。ue-3100c通知组呼叫(1118)。ue-2100b经由信令平面实体500将确认消息发送给mcptt服务器300(1120a)。mcptt服务器300将确认消息发送给信令平面实体500(1120b)。信令平面实体500将确认消息发送给ue-1100a(1120c)。ue-3100c经由信令平面实体500将确认消息发送给mcptt服务器300(1122a)。mcptt服务器300将确认消息发送给信令平面实体500(1122b)。信令平面实体500将确认消息发送给ue-1100a(1122c)。在实施例中,由3gppts23.179标准来定义图11中示出的预先安排的组呼叫设立。参考图11来描述mcptt组呼叫设立过程以及id转换如何为组呼叫服务工作。然而,就功能实体的名称和消息序列而言,并不限于图11中的流程。ue-1100a、ue-2100b和ue-3100c被注册用于mcptt服务。ue-1100a在不知晓组成员的impu而知晓托管组的mcptt系统的公共服务标识的情况下生成用以与预先安排的组设立组呼叫的sipinvite请求。该信息与mcptt系统的公共服务标识有关,在mcptt系统中属于组成员的mcptt客户端1通过接入组管理服务器406而被配置在ue-1100a中。从而,mcptt系统的公共服务标识或mcptt组id在请求uri中被用来设立组呼叫。ue-1100a可以通过使用p-优先-服务报头中的mcptt服务标识符来指示该消息是用于mcptt服务的请求。发起方的mcpttid和组的mcpttid可以分别被添加到起始报头和到达报头中,或者被添加在主体中。信息可能被加密。在接收到来自ue-1100a的invite请求之后,sip核心452确定p-优先-服务报头,并确定将该请求转发到为ue-1100a服务的mcptt服务器300,然后将该请求发送到ue100b。mcptt服务器300确定请求uri中的公共服务标识符或组id。mcptt服务器300将基于公共服务标识符将该请求路由到组所有者。如果组所有者是mcptt服务器300本身,则它解析组id以识别组成员的mcptt用户标识,并且使用mcptt用户标识和公共用户标识之间的映射表针对每个组成员将mcptt用户标识转换为公共用户标识。如果组成员由另一mcptt系统托管,则mcptt服务器300从托管的mcptt系统获得该组成员的公共用户标识。该请求包括目标的公共用户标识而不是目标的mcptt用户标识,并且经由sip核心452被路由到目标用户(即,ue-2100b或ue-3100c)。图12是示出根据这里公开的实施例的,用于涉及来自多个mcptt系统(即,主mcptt服务器300a和伙伴mcptt服务器300b)的组的组呼叫的各种信令消息的序列图。ue-1100a将用以与预先安排的组设立组呼叫的sipinvite请求发送到主mcptt服务器300a(1202)。主mcptt服务器300a和组管理服务器406获得组信息并确定组成组(constituentgroup)的信息(1204)。在mcpttid到impu的转换过程之后,主mcptt服务器300a启动呼叫邀请过程或通知可接入的组成员(1206)。主mcptt服务器300a将呼叫设立与组id一起发送到伙伴mcptt服务器300b(1208)。在mcpttid到impu的转换之后,伙伴mcptt服务器300触发呼叫邀请过程或通知可接入的组成员(1210)。伙伴mcptt服务器300b将呼叫设立响应发送到主mcptt服务器300a(1212)。主mcptt服务器300a将呼叫设立完成信息发送到ue-1100(1214)。在ue-1100a、主mcptt服务器300a和伙伴mcptt服务器300之间建立组呼叫通信(1216)。图13a至图13d是示出根据这里公开的实施例的,用于标识隐藏的信令消息的序列图。如图13a和图13b所示,在步骤1302a,ue-100a向信令平面实体500注册。在注册过程之后,在步骤1304a,在ue-1100a和信令平面实体500之间执行sip核心认证过程。在步骤1306a,信令平面实体500向mcptt服务器300注册。在注册过程之后,在步骤1308a,在ue-1100a和信令平面实体500之间执行mcptt用户认证过程。在步骤1310a,在信令平面实体500和mcptt服务器300之间执行mcptt用户认证过程。在步骤1312a,ue-1100a建立sa。在步骤1314a,mcptt服务器300建立sa。在步骤1316a,ue-1100a映射impu-1和mcptt用户id-1(mid1)。在步骤1318a,mcptt服务器300映射impu-1和mid1,并映射impu-2和mcptt用户id-2(mid2)。在步骤1320a,ue-2100c映射impu-2和mid2。在步骤1322a,ue-1100a基于对应于ue1100a和mcptt服务器300的sa来加密mid1和mid2标识。在步骤1324a,ue-1100a将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}、impu-1和icsi。在步骤1326a,信令平面实体500将sipinvite消息发送到mcptt服务器300。在步骤1328a,mcptt服务器300使用impu-1识别对应于ue1100a的sa。使用所识别的sa,mid1和mid2标识被解密。此外,使用映射表来识别对应于mid2的impu-2。此外,使用impu-2来识别对应于ue-2100b的sa。使用所识别的sa,mid1和mid2标识被加密。在步骤1330a,mcptt服务器300将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}和impu-2。在步骤1332a,信令平面实体500将sipinvite消息发送到ue-2100b。在步骤1334a,ue-2100b基于对应于ue-2100b和mcptt服务器300的sa来解密mid1和mid2标识。如图13c所示,步骤(1302b至1320b)与图13a中解释的步骤(1302a至1320a)类似。在步骤1322b,ue-1100a通过使用对应于ue1100a和mcptt服务器300的sa来加密mid1和mid2标识。在步骤1324b,ue-1100a将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}、impu-1和icsi。在步骤1326b,信令平面实体500利用icsi到达mcptt服务器300。在步骤1328b,信令平面实体500将sipinvite消息发送到mcptt服务器300。在步骤1330b,mcptt服务器300使用impu-1识别对应于ue1100a的sa。基于所标识的sa,mcptt服务器300解密mid1和mid2标识。此外,mcptt服务器300使用映射表和请求uri来识别对应于mid2的impu-2。此外,mcptt服务器300使用impu-2来识别对应于ue-2100b的sa。基于所识别的sa,mcptt服务器300解密mid1和mid2标识。在步骤1332b,mcptt服务器300将sipinvite消息发送到信令平面实体500。sipinvite消息包括inviteimpu-2、from:{mid1}、to:{mid2}。在步骤1334b,信令平面实体500将sipinvite消息发送到ue-2100b。在步骤1336b,ue-2100b基于对应于ue-2100和mcptt服务器300的sa来解密mid1和mid2标识。如图13d所示,步骤(1302c至1320c)与在图13a中解释的步骤(1302a至1320a)类似。在步骤1322c,ue-1100a通过使用对应于ue1100a和mcptt服务器300的sa来加密mid1和mid2标识。在步骤1324c,ue-1100a将sipinvite消息发送到信令平面实体500。sipinvite消息包括invitexyz、from:xyzto:xyz、impu-1、icsi、body{mid2,mid1}。在步骤1326c,信令平面实体500利用icsi到达mcptt服务器300。在步骤1328c,信令平面实体500将sipinvite消息发送到mcptt服务器300。在步骤1330c,mcptt服务器300使用impu-1识别对应于ue1100a的sa。基于所识别的sa,mcptt服务器300解密mid1和mid2标识。此外,mcptt服务器300使用映射表和请求uri来识别对应于mid2的impu-2。此外,mcptt服务器300使用impu-2来识别对应于ue-2100b的sa。基于所识别的sa,mcptt服务器300解密mid1和mid2标识。在步骤1332c,mcptt服务器300将sipinvite消息发送到信令平面实体500。sipinvite消息包括inviteimpu-2、from:xyzto:xyz、impu-1、icsi和body{mid2,mid1}。在步骤1334c,信令平面实体500将sipinvite消息发送到ue-2100b。在步骤1336c,ue-2100b基于对应于ue-2100和mcptt服务器300的sa来解密mid1和mid2标识。如图13e所示,步骤(1302d至1320d)与图13a中解释的步骤(1302a至1320a)类似。在步骤1322d,ue-1100a通过使用对应于ue1100a和mcptt服务器300的sa来加密mid1、psi和gid标识。在步骤1324d,ue-1100a将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{psi}、from:{mid1}、to:{mid2}impu-1和icsi。在步骤1326d,信令平面实体500利用icsi到达mcptt服务器300。在步骤1328d,信令平面实体500将sipinvite消息发送到mcptt服务器300。在步骤1330d,mcptt服务器300使用impu-1识别对应于ue1100a的sa。基于所识别的sa,mcptt服务器300解密mid1、psi和gid标识。此外,如果psi属于mcptt服务提供商域,则mcptt服务器300解析针对gid的组成员(例如从gms)。此外,使用映射表来识别对应于每个接收者组成员的impu-2,并且该impu-2在请求uri中被使用。此外,mcptt服务器300使用impu-2来识别对应于ue-2100b的sa。基于所识别的sa,mcptt服务器300加密mid1和mid2标识。在步骤1332d,mcptt服务器300将sipinvite消息发送到信令平面实体500。sipinvite消息包括inviteimpu-2、from:{mid1}和to:{gid}。在步骤1334d,信令平面实体500将sipinvite消息发送到ue-2100b。在步骤1336d,ue-2100b基于对应于ue-2100和mcptt服务器300的sa来解密mid1和mid2标识。在实施例中,ue-1100a执行sip认证并注册impu。此外,信令平面实体500执行第三方注册。第三方注册包括impu。impu识别mcptt服务提供商域(即,mcptt服务器300)中的用户。mcptt服务器300发起验证mcptt用户id的真伪的认证过程。紧接在认证过程之后或者作为认证过程的一部分,ue-1100a和mcptt服务器300建立用于标识隐藏的sa(例如,用于加密的密钥,可选地用于完整性保护的密钥、协商的加密算法等)。此外,在信令平面实体认证之后或之前执行通过mcptt-1接口的mcptt用户的认证。在示例中,对于可共享的ue100a至ue100c,mcptt用户认证用mcptt服务器300执行,以获得对存储在ue100a至ue100c中的mcptt客户端102的接入,并成为认证的mcptt用户。在成功的相互认证过程之后,在ue-1100a与mcptt服务器300之间建立sa。mcptt用户认证过程生成用于mcptt用户标识的保护(加密和/或完整性保护)的id隐藏密钥(例如“会话密钥”)。对于使用mcptt-1接口的mcptt用户认证,可以按照3gppts33.203标准中所规定的来执行下面任何一个过程。ims认证和密钥协议(authenticationandkeyagreement,aka)sip摘要认证受信任节点认证用sip摘要单点登录当ue-1100a通过发起sip消息(即,sipinvite)来发起mcptt服务时,ue-1100a对它的mcpttid(即,被叫方id)加密,并且还对被叫方的mcpttid进行加密。执行对sipinvite的部分加密,即在sip消息中仅加密mcptt用户id。使用被叫方的impu将sip消息路由到信令平面实体500。在实施例中,在mcptt客户端102与mcptt域中的mcptt服务器300之间的信令平面中传送的特定值和标识符可以被公共安全用户视为敏感的。为了使这些值免受mcptt域之外的全部其他实体的影响,本节定义了使用xml加密机制为这些值提供机密性保护的可选机制。在实施例中,机密性保护可以仅应用于下面sip消息中的标识符和值:mcpttid、mcptt组id、用户位置信息、警报和接入令牌。此外,信令平面实体500使用由被叫方ue100a包括在sip消息中的ims通信服务id(imscommunicationserviceid,icsi)将sip消息转发给mcptt服务器300。此外,一旦mcptt服务器300接收到具有被叫方的impu的sip消息,则mcptt服务器300可以获取与主叫方impu相关联的sa并且解密标识。基于经解密的被叫方的mcpttid,mcptt服务器300从映射表(本地或来自被叫方的域)获取被叫方的impu。然后mcptt服务器300包括被叫方的impu。mcptt服务器300使用与被叫方的impu相关联的sa,并且在转发到被叫方的信令平面实体500之前加密mcptt标识。此外,信令平面实体500将适当的sip消息转发到被叫方ue(即,ue-1100a)。ue-1100a识别哪个mcptt服务器300发送了识别sa的消息,并且ue-1100a对mcpttid解密。通过使用上述方法和系统,实现了对sip核心的id隐藏。以上流程考虑以sipinvite作为示例。在实施例中,对信令平面实体500的id隐藏被用于ue100与mcptt服务器300之间的全部非注册sip消息(例如subscribe、publish、bye、ack、ok等)。此外,sip消息还包括除了以上参数之外的全部其他可能的参数,并且也可以使用sa建立过程来加密。下面是示例。报头中加密的mcpttid1-1请求组请求主体中加密的mcpttid1-1请求组请求报头中加密的mcpttid(1-1请求)填充用于1-1请求的非注册请求(例如,sipinvite、sipbye)的实体(例如,发起ue、终止ue、mcptt服务器300)将包括以下报头:请求uri:{加密的目标ue的mcptt用户标识}起始报头:{加密的发起方ue的mcptt用户标识}到达报头:{加密的目标ue的mcptt用户标识}p-优先-标识报头:发起方ue的公共用户标识联系人:mcptt发起方ue的ip地址p-优先-服务报头:mcptt服务标识符考虑,如果目标mcpttue2(mid2)在相同的mcptt服务提供商域中,则对应的mcptt服务器300利用本地可用的映射表,否则(即,如果目标mcpttue2(mid2)不在相同的mcptt服务提供商域中),则mcptt服务器300经由全局数据库中的映射信息、或对其他mcptt服务提供商域的按需请求、或mcptt服务提供商域之间的服务水平协议来获得对应于mid2的impu-2。主体中加密的mcpttid的操作(1-1请求)填充用于1-1请求的非注册请求(例如,sipinvite、sipbye)的实体(例如,发起ue、终止ue、mcptt服务器)将包括以下报头:请求uri:{加密的目标ue的mcptt用户标识}起始报头:{加密的发起方ue的mcptt用户标识}到达报头:{加密的目标ue的mcptt用户标识}p-优先-标识报头:发起方ue的公共用户标识联系人:mcptt发起方ue的ip地址p-优先-服务报头:mcptt服务标识符考虑,如果目标mcpttue2(mid2)在相同的mcptt服务提供商域中,则对应的mcptt服务器300利用本地可用的映射表,否则(即,如果目标mcpttue2(mid2)不在相同的mcptt服务提供商域中),则mcptt服务器300经由全局数据库中的映射信息、或对其他mcptt服务提供商域的按需请求、或mcptt服务提供商域之间的服务水平协议来获得对应于mid2的impu-2。报头中加密的mcpttid的操作(组请求)填充用于组请求的非注册请求(例如,sipinvite,sipbye)的实体(例如,发起ue、终止ue、mcptt服务器)将包括以下报头:请求uri:加密的公共服务标识符起始报头:加密的发起方ue的mcpttid到达报头:加密的组的mcpttidp-优先-标识报头:发起方ue的公共用户标识联系人:mcptt发起方ue的ip地址p-优先-服务报头:mcptt服务标识符考虑,公共服务标识符(psi)标识组的所有者,并且它可以被预先配置在mcptt组和组成员配置元数据中。如果psi属于相同的mcptt服务提供商域1,则对应的mcptt服务器300负责gid中的组成员解析,例如与组管理服务器(groupmanagementserver,gms)交互。此外,经由本地可用的映射表或另一mcptt服务提供商域中可用的映射表,对应于mid来解析每个组成员的impu-2。如果psi不属于相同的mcptt服务提供商域1,则mcptt服务器300经由全局数据库中的映射信息、或对mcptt服务提供商域2的按需请求、或mcptt服务提供商域之间的服务水平协议获得对应于psi的impu-2。在报头中加密的mcpttid(组请求)在实施例中,psi和gid可以被加密并经由主体发送,而不是在加密的报头中包括psi和gid。在这种情况下,填充用于组请求的非注册请求(例如,sipinvite、sipbye)的实体(例如,发起ue、终止ue、mcptt服务器300)将包括以下的报头和主体。请求uri:可以为任意参数起始报头:可以为任意参数到达报头:可以为任意参数p-优先-标识报头:发起方ue的公共用户标识联系人:mcptt发起方ue的ip地址p-优先-服务报头:mcptt服务标识符主体:{请求uri:加密的公共服务标识符(预先配置在mcptt组和成员配置元数据中)起始报头:加密的发起方的mcptt用户标识到达报头:加密的目标的mcptt用户标识}其余的过程与在报头中加密的实施例所解释的保持相同。在实施例中,如果主叫方和被叫方位于不同的mcptt服务提供商域(多域)中,则该过程如下。ue100执行sip认证并注册impu。信令平面实体500执行第三方注册。第三方注册包括impu信息。impu信息标识在mcptt服务提供商域中的用户(例如,mcptt服务器300)。mcptt服务器300发起验证mcptt用户id的真伪的认证过程。紧接在认证过程之后或者作为认证过程的一部分,ue100和mcptt服务器300建立用于标识隐藏的sa。在信令平面实体认证之后或之前执行通过mcptt-1接口的mcptt用户的认证。对于可共享的mcpttue100a-100c,mcptt用户认证用mcptt服务器300执行,以获得对存储在ue100上的mcptt客户端102的接入,并成为认证的mcptt用户。在成功的相互认证过程之后,在ue100(即,mcptt客户端)和mcptt服务器300之间建立sa。mcptt用户认证过程生成用于mcptt用户标识的保护(加密和/或完整性保护)的id隐藏密钥(例如,会话密钥等)。对于使用mcptt-1接口的mcptt用户认证,可以如3gppts33.203标准中所规定的执行下面过程中的任何一个。imsakasip摘要认证受信任节点认证用sip摘要单点登录此外,当ue100通过发起sip消息(即,sipinvite)来发起mcptt服务时,ue100对它的mcpttid(即,被叫方)进行加密,并且还对被叫方的mcpttid进行加密。执行sipinvite的部分加密,即在sip消息中仅加密mcptt用户id。使用被叫方的impu将sip消息路由到信令平面实体500。此外,信令平面实体500使用由被叫方ue包括在sip消息中的icsi将sip消息转发给适当的mcptt服务器300。一旦mcptt服务器300接收到具有被叫方的impu的sip消息,mcptt服务器300可以识别与主叫方impu相关联的sa并且解密标识。基于经解密的被叫方的mcpttid,mcptt服务器300解析被叫方的域和被叫方的mcptt服务器。此外,mcptt服务器300使用与被叫方的mcptt服务器建立的安全关联来对sip消息中的mcpttid加密。多个mcptt服务器之间的sa可以静态地预先配置,或者使用用于sa建立的任何熟知的安全关联建立过程(像ikev2这样)。此外,主叫方的mcptt服务器300通过信令平面实体500将sip消息转发给被叫方的mcptt服务器。在接收到来自主叫方的mcptt服务器的消息后,被叫方的mcptt服务器使用与主叫方的mcptt服务器建立的sa对mcpttid解密。基于得到的被叫方的mcptt用户id,从映射表(本地或来自其他实体)检索被叫方的对应的impu。被叫方的mcptt服务器包括被叫方的impu。被叫方的mcptt服务器使用与被叫方的impu相关联的sa,并且在转发到被叫方的信令平面实体500之前对mcptt标识加密。此外,信令平面实体500将适当的sip消息转发给被叫方ue100。ue100知道哪个mcptt服务器300发送了识别sa的消息并且ue100对mcpttid解密。在实施例中,mcptt服务提供商400可以要求在mcptt客户端102和在sip-1和sip-2接口上的mcptt服务之间传送的mcptt相关标识和其他敏感信息在应用层被保护而免受任何查看,该保护包括在sip信令层免受查看的保护。使用客户端服务器密钥(clientserverkey,csk)的基于对称密钥的对sip有效载荷的保护可以被用来满足该要求。在实施例中,可以使用基于mikey-sakkerfc6509的基于标识的公钥加密(identitybasedpublickeycryptography,idpkc)来建立两个sip端点之间的csk。在mcptt客户端可以使用idpkc安全地共享加密密钥之前,mcptt用户应首先由kms授权mcptt密钥管理服务。一旦mcptt用户被授权,kms就按照标准中所规定的将用户的密钥材料分配给mcptt客户端102。在实施例中,如果mcptt服务提供商400需要对sip-1和sip-2接口的保护,则mcptt客户端102将使用mikey-sakkerfc6509来安全地将csk通过sip传输到mcptt域内的全部服务器。在实施例中,mcptt服务器300接收具有受保护的csk的sip消息并从消息中检索它。mcptt服务器300将mcptt用户的sip核心标识、mcpttid和接收到的csk相关联。标识绑定被用来在由mcptt域内的mcptt客户端102和mcptt服务器300两者发送的后续sip消息中唯一地标识在对sip有效载荷的保护中使用的csk。csk的目的如下:在信令平面中保护敏感的mcptt应用数据在信令平面中保护接入令牌图14至图16是示出根据本文公开的实施例的,使用标识(id)隐藏实体进行标识隐藏的信令消息的序列图。如图14a和图14b所示,在步骤1402,ue-100a向信令平面实体500注册。在注册过程之后,在步骤1404,在ue-1100a与信令平面实体500之间执行sip核心认证过程。在步骤1406,信令平面实体500向mcptt服务id隐藏实体1400注册。在步骤1408,mcptt服务id隐藏实体1400向mcptt服务器300注册。在注册过程之后,在步骤1410,在ue-1100a与信令平面实体500之间执行mcptt用户认证过程。在步骤1412,在信令平面实体500和mcptt服务id隐藏实体1400之间执行mcptt用户认证过程。在步骤1414,在mcptt服务id隐藏实体1400和mcptt服务器300之间执行mcptt用户认证过程。在步骤1416,ue-1100a建立sa。在步骤1418,mcptt服务器300创建sa。在步骤1420,ue-1100a映射impu-1和mid1。在步骤1422,mcptt服务器300映射impu-1和mid1,并映射impu-2和mid2。在步骤1424,ue-2100c映射impu-2和mid2。在步骤1426,ue-1100a基于sa对mid1和mid2标识进行加密。在步骤1428,ue-1100a将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}、impu-1和icsi。在步骤1430,信令平面实体500将sipinvite消息发送到mcptt服务id隐藏实体1400。在步骤1432,mcptt服务id隐藏实体1400从mcptt服务器300获取sa。在步骤1434,mcptt服务id隐藏实体1400建立sa。在步骤1436,mcptt服务id隐藏实体1400使用impu-1识别对应于ue1100a的sa。使用所识别的sa,mid1和mid2标识被解密。在步骤1438,mcptt服务id隐藏实体1400将sipinvite消息发送到mcptt服务器300。在步骤1440,mcptt服务器300使用映射表来识别对应于mid2的impu-2。在步骤1442,mcptt服务器300将sipinvite消息发送到信令平面实体500。在步骤1444,mcptt服务id隐藏实体1400使用impu-2识别对应于ue-2100b的sa。使用所识别的sa,mid1和mid2标识被加密。在步骤1446,mcptt服务id隐藏实体1400将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}和impu-2。在步骤1448,信令平面实体500将sipinvite消息发送到ue-2100b。在步骤1450,ue-2100b基于对应于ue-2100b和mcptt服务器300的sa来解密mid1和mid2标识。在实施例中,mcptt服务提供商域中的逻辑实体(例如,id隐藏实体)和ue100中的mcptt应用执行id隐藏。逻辑实体可能是mcptt服务提供商域中的网关,也可能是全部mcptt服务提供商域的集中网关。id隐藏实体通过使用推模型或使用拉模型(或按需)从mcptt服务器300获得安全关联。如图14a和14b中所示,其示出拉模型,在该拉模型中,一旦mcptt服务id隐藏实体1400接收到非注册消息,mcptt服务id隐藏实体1400就获取对应于ue-1100的sa。在另一实施例中,一旦在认证阶段中成功建立了对应于ue100的sa,mcptt服务器300就将该sa推送给id隐藏实体1400。在另一实施例中,mcptt服务器300基于来自id隐藏实体1400的、对对应于ue100的sa的请求,发起与ue100的认证过程。在实施例中,使用虚拟id或临时id来提供用于mcpttid的完全隐藏的方法。考虑来自ue100的注册消息或非注册消息(在创建ue100和mcptt服务器300之间的安全关联之前)可能向信令平面实体500暴露mcptt用户id(主叫方和/或被叫方的mcptt用户id或/和组id)。在ue100和mcptt服务提供商域之间创建sa之后,全部的sip消息都加密mcptt标识。在实施例中,通过使用虚拟标识(或临时id或映射id),主叫方的mcptt用户id不会暴露给信令平面实体500。另外,当在ue100与mcptt服务提供商域之间不可能加密时、或者创建sa时、或者创建impu与mcptt用户id的映射时,也使用虚拟id。虚拟id在mcptt服务提供商域中是唯一的,并标识用户。虚拟id被mcptt服务器300用来检索mcptt用户id和用户认证安全凭证。通过使用虚拟id,服务器检索mcptt用户认证安全凭证并执行mcptt用户认证。在mcptt用户认证和安全关联建立之后,主叫方ue使用所建立的sa来加密mcptt用户标识,并且在朝向mcptt服务提供商域的sip消息中包括加密的mcptt标识。如图15a和图15b中所示,在步骤1502,在mcptt客户端102中提供虚拟id。在步骤1504,ue-100a向信令平面实体500注册。在注册过程之后,在步骤1506,在ue-1100a与信令平面实体500之间执行sip核心认证过程。在步骤1508,信令平面实体500自己注册impu。在步骤1510,信令平面实体500向mcptt服务器300注册impu。在步骤1512,mcptt服务器300将确认消息发送到信令平面实体500。在步骤1514,ue-1100a将sip消息发送到信令平面实体500。sip消息包括虚拟id、impu-1和icsi。在步骤1516,信令平面实体500将sip消息发送到mcptt服务器300。在步骤1518,mcptt服务器300使用虚拟id识别其对应的mid1。基于所识别的mid1,mcptt服务器300识别用于mcptt用户认证的安全凭证。在步骤1520,在ue-1100a和信令平面实体500之间执行mcptt用户认证过程。在步骤1522,在信令平面实体500和mcptt服务器300之间执行mcptt用户认证过程。在步骤1524,ue-1100a建立sa。在步骤1526,mcptt服务器300建立sa。在步骤1528,ue-1100a映射impu-1和mid1。在步骤1530,mcptt服务器300映射impu-1和mid1,并映射impu-2和mid2。在步骤1532,ue-2100c映射impu-2和mid2。在步骤1534,ue-1100a基于sa对mid1和mid2标识进行加密。在步骤1536,ue-1100a将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}、impu-1和icsi。在步骤1538,信令平面实体500将sipinvite消息发送到mcptt服务器300。在步骤1540,mcptt服务器300使用impu-1识别对应于ue1100a的sa。使用所识别的sa,mid1和mid2标识被解密。此外,mcptt服务器300使用映射表来识别对应于mid2的impu-2。此外,mcptt服务器300使用impu-2来识别对应于ue-2100b的sa。使用所识别的sa,mid1和mid2标识被加密。在步骤1542,mcptt服务器300将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}和impu-2。在步骤1544,信令平面实体500将sipinvite消息发送到ue-2100b。在步骤1546,ue-2100b基于对应于ue-2100b和mcptt服务器300的sa来解密mid1和mid2标识。在实施例中,impi可以扮演虚拟id的角色。在实施例中,使用不包含mcptt用户id的sip消息(即虚拟消息)来提供用于mcpttid的完全隐藏的方法。在成功的impu注册之后,ue100发起(虚拟)sip消息。sip消息仅包含impu,并且不包含任何mcptt用户id。仅包含impu的(虚拟)sip消息被用于触发mcptt用户认证和安全关联的创建。在sa建立之前,mcptt用户id不暴露给sip核心,并且该替换考虑了在mcptt服务提供商域中的mcptt用户id和impu之间的映射的可用性。一旦mcptt服务器300得知impu,mcptt服务器300就检索mcptt用户id和用于mcptt用户认证的相关联用户安全凭证。在成功的mcptt用户认证之后,创建sa以隐藏mcptt用户标识。当在mcptt用户认证之前,如标识管理服务器的实体提供impu与mcptt用户标识之间的映射(例如,基于tna的认证过程)时,这种替换方案是适用的。如图16a和图16b所示,在步骤1602,ue-1100a映射impu-1和mid1。在步骤1604,mcptt服务器300映射impu-1和mid1,并映射impu-2和mid2。在步骤1606,ue-2100c映射impu-2和mid2。在步骤1608,ue-100a向信令平面实体500注册。注册消息包括impi和impu。在步骤1610,在ue-1100a和信令平面实体500之间执行sip核心认证过程。在步骤1612,信令平面实体500自己注册impu。在步骤1614,信令平面实体500向mcptt服务器300注册impu。在步骤1616,mcptt服务器300将确认消息发送到信令平面实体500。在步骤1618,ue-1100a将sip消息发送到信令平面实体500。sip消息包括impu-1和icsi。在步骤1620,信令平面实体500将sip消息发送到mcptt服务器300。在步骤1622,mcptt服务器300使用impu识别对应的mid1。此外,mcptt服务器300基于mid1标识用于mcptt用户认证的安全凭证。在步骤1624,在ue-1100a和信令平面实体500之间执行mcptt用户认证过程。在步骤1626,在信令平面实体500和mcptt服务器300之间执行mcptt用户认证过程。在步骤1628,ue-1100a建立sa。在步骤1630,mcptt服务器300基于sa加密mid1和mid2标识。在步骤1632,ue-1100a将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}、impu-1和icsi。在步骤1634,信令平面实体500将sipinvite消息发送到mcptt服务器300。在步骤1636,mcptt服务器300使用impu-1识别对应于ue1100a的sa。使用所识别的sa,mid1和mid2标识被解密。此外,mcptt服务器300使用映射表来识别对应于mid2的impu-2。此外,mcptt服务器300使用impu-2来识别对应于ue-2100b的sa。使用所识别的sa,mid1和mid2标识被加密。在步骤1638,mcptt服务器300将sipinvite消息发送到信令平面实体500。sipinvite消息包括invite{mid2}、from:{mid1}、to:{mid2}和impu-2。在步骤1640,信令平面实体500将sipinvite消息发送到ue-2100b。在步骤1642,ue-2100b基于对应于ue-2100b和mcptt服务器300的sa来解密mid1和mid2标识。在实施例中,可以使用在ue100与mcptt服务提供商域400之间的预先配置的安全关联并且用信令平面标识对其进行索引来提供用于mcpttid的完全隐藏的方法。在成功的impu注册之后,ue100和mcptt服务提供商域将所注册的(多个)impu索引到预先配置的安全关联,使得在从ue100到mcptt服务提供商域的初始消息中包括的mcptt用户标识被加密。图17示出了根据这里公开的实施例的,由组呼叫中涉及的mcptt客户端100a-100c和mcptt服务器300插入的sip报头和sip主体的内容。mcptt服务器300包括o-pf功能实体、cf功能实体和t-pf功能实体。在步骤1702a和1702b,ue-1100a或ue-2100b将组呼叫会话发起请求发送到mcptt服务器300。在步骤1704,ue-1100a将包含组标识的请求uri发送到o-pf功能实体。在步骤1706,cf功能实体接收包括组标识和发起用户的mcpttid的信息。在步骤1708,cf功能实体将包括组标识和发起用户的mcpttid的信息发送给组管理服务器406。在步骤1710,t-pf功能实体接收包括终止用户的mcpttid、发起用户的mcpttid和组标识的信息。在步骤1710,t-pf功能实体向ue-2100b发送包括终止用户的mcpttid、发起用户的mcpttid和组标识的信息。表2解释了o-pf功能实体、cf功能实体和t-pf功能实体的操作和功能。此外,mcptt服务器300中包括的o-pf功能实体、cf功能实体和t-pf功能实体的操作和功能类似于图11。表2示出了由组呼叫中涉及的ue-1100a、ue-2100b和mcptt服务器300插入的sip报头和sip主体的内容。【表格2】图18示出了根据这里公开的实施例的,由私人呼叫中涉及的mcptt客户端和mcptt服务器300插入的sip报头和sip主体的内容。表格3示出了由私人呼叫中涉及的ue-1100a、ue-2100b和mcptt服务器300插入的sip报头和sip主体的内容。mcptt服务器300包括o-pf功能实体、cf功能实体和t-pf功能实体。在步骤1802a和1802b,ue-1100a或ue-2100b将私人呼叫会话发起请求发送到mcptt服务器300。在步骤1804,ue-1100a将包含被叫用户的mcpttid的请求uri发送到o-pf功能实体。在步骤1806,cf功能实体接收包括被叫用户的mcpttid和主叫用户的mcpttid的信息,并且t-pf功能实体接收包括主叫用户的mcpttid和被叫用户的mcpttid的信息。在步骤1808,t-pf功能实体将包括主叫用户的mcpttid和被叫用户的mcpttid的信息发送到ue-2100b。此外,表格3中解释了o-pf功能实体、cf功能实体和t-pf功能实体的操作和功能。此外,mcptt服务器300中包括的o-pf功能实体、cf功能实体和t-pf功能实体的操作和功能类似于图9。【表格3】图19示出了根据这里所公开的实施例的,用于实施跨多个平面的标识管理的机制的计算环境1902。如图19所描绘的,计算环境1902包括配备有控制单元1904、算法逻辑单元(arithmeticlogicunit,alu)1906的至少一个处理单元1908、存储器1910、存储单元1912、多个网络设备1916和多个输入输出(i/o)设备1914。处理单元1908负责处理技术的指令。处理单元1908从控制单元1904接收命令以执行其处理。此外,在alu1906的帮助下计算指令的执行中涉及的任何逻辑和算术运算。总体计算环境1902可以由多个同构内核或异构内核、不同种类的多个cpu、特殊介质和其他加速器组成。处理单元1908负责处理技术的指令。此外,多个处理单元1904可以位于单个芯片上或多个芯片上。包括实施所需的指令和代码的技术被存储在存储器单元1910或储存器1912中或二者中。在执行时,指令可以从对应的存储器1910或储存器1912获取,并由处理单元1908执行。在任何硬件实施的情况下,各种网络设备1916或外部i/o设备1914可以通过网络单元和i/o设备单元连接到计算环境1902,以支持该实施。这里公开的实施例可以通过在至少一个硬件设备上运行的至少一个软件程序并且执行控制元件的网络管理功能来实施。图1至图19中示出的元件包括可以是硬件设备、或者硬件设备和软件模块的组合中的至少一个的块。虽然在上文已经详细描述了本发明的示范性实施例,但是应当理解,对本领域技术人员而言明显的、这里描述的基本发明构思的许多变化和修改将仍然落入本发明的示例性实施例的精神和范围。前述对特定实施例的描述将如此充分地揭示这里的实施例的一般性质,使得其他人可以通过应用当前知识容易地修改和/或调整这些特定实施例的各种应用而不脱离一般概念,因此,这些调整和修改应当并且旨在被理解为在所公开的实施例的等同物的含义和范围内。应该理解,这里使用的措辞或术语是为了描述而不是限制的目的。因此,虽然这里的实施例已经根据优选实施例进行了描述,但是本领域技术人员将意识到,可以通过在这里所描述的实施例的精神和范围内的修改来实践这里的实施例。当前第1页12当前第1页12
当前第1页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1