999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于屬性的訪問控制模型及其在企業信息系統中的應用

2012-04-29 00:44:03韓道軍賈培艷馬宇翔
計算機時代 2012年5期

韓道軍 賈培艷 馬宇翔

摘要: 分析了基于屬性的訪問控制模型(ABAC)的工作原理及特點,并以在企業信息系統中的應用為例說明了該模型的有效性。

關鍵詞: 基于屬性的訪問控制; 企業信息系統; 信息安全

中圖分類號:TP309.2文獻標志碼:A文章編號:1006-8228(2012)05-39-02

Attribute-based access control and its application in enterprise information system

Han Daojun, Jia Peiyan, Ma Yuxiang

(Institute of Data and Knowledge Engineering, Henan University, KaiFeng, Henan 475004, China)

Abstract: The process and features of attribute based access control (ABAC) is analyzed, and the effect of ABAC by an example of applying ABAC in enterprise information system is explained.

Key words: attribute-based access control; enterprise information system; information security

0 引言

訪問控制是一種常用的資源保護手段,在眾多的信息系統中均需要使用這種重要的信息安全技術。訪問控制的核心是授權策略。授權策略是用于確定一個主體是否對客體擁有訪問能力的一套規則。在統一的授權策略下,得到授權的用戶就是合法用戶,否則就是非法用戶[1]。企業信息系統是一種業務系統,主要處理企業運行過程中產生的各種信息。企業信息系統涉及到業務流程復雜、資源種類眾多和用戶數量巨大等問題,因此,人們對訪問控制技術也更為關注。在現有的訪問控制模型中,基于屬性的訪問控制模型(Attribute-based Access Control, ABAC)以一種統一的方式對訪問控制的各個要素進行描述,使得系統的安全策略描述變得簡單、清晰,引起了研究人員和工作人員的密切關注[2]。本文首先介紹ABAC模型的工作原理和特點,然后給出ABAC在企業信息系統中的應用過程和具體應用步驟,并進一步說明了該模型的有效性。

1 背景

ABAM用屬性值元組來描述訪問矩陣中行和列對應的主體和客體,并用關于屬性的謂詞來描述指令執行條件,通過指令來修改系統狀態,然后在指令和屬性滿足某個特定條件下,確認ABAM的安全問題是可判定的[3]。在ABAM描述的基礎上,可將其擴展至統一框架——基于屬性的訪問控制(ABAC)。ABAC表示能力較強,可以作為一種統一訪問控制框架,且有相應的訪問控制語言XACML提供支持[4]。

ABAC中的基本元素包括請求者,被訪問資源,訪問方法和條件。這些元素統一使用屬性來描述,而且各個元素所關聯的屬性可以根據系統需要定義。屬性概念的引入,可以將訪問控制中對所有元素的描述統一起來,提供一種統一描述的框架。一種典型的ABAC框架如圖1所示。

[AA][NAR][PEP][資源][訪問][PDP] [PAP][AAR][響應] [屬性請求/響應] [策略][NAR:原始訪問請求AA:屬性權威AAR:基于屬性訪問請求

PEP:策略執行點PDP:策略判定點PAP:策略管理點]

圖1ABAC框架示意圖

在ABAC中,一次訪問控制判定過程描述如下。PEP接收原始訪問請求(NAR),然后根據NAR,利用不同的屬性權威(AA)中存儲的屬性信息構建一個基于屬性的訪問請求(AAR)。AAR描述了請求者、資源、方法和環境屬性。PEP將AAR傳遞給PDP,PDP根據從PAP處獲取的策略對AAR進行判定,并將判定結果傳給PEP,PEP執行此訪問判定結果。

2 應用及分析

企業信息系統是伴隨企業信息化過程而產生的業務系統。企業信息化實質上是將企業的生產過程、物料移動、事務處理、現金流動、客戶交互等業務過程數字化,通過各種信息系統網絡加工生成新的信息資源。顯然,這些信息資源需要合理而受控地使用。例如,銷售計劃是一種信息資源,在系統的使用過程中需要對其進行保護,只能提供給有權限的人員進行操作和使用。假設銷售計劃的訪問規則P1為銷售部的人能夠讀取銷售計劃,則該控制規則如圖2所示。

[Sales][Sale plans] [Read]

圖2一個訪問控制規則示例

在使用ABAC的前提下,我們可以構造訪問控制規則P1:Permit←sCategory=Sales, aID=Read, rCategory=Sale plans。

對于系統中的訪問控制規則庫,可以將其存儲在數據庫或XML文件中。由于XML文件的可擴展性強,我們選用這種方式進行編碼。對于P1,核心部分的代碼如下。

Sale

DataType="urn:oasis:names:tc:xacml:1.0:data-type:rfc822Name"/>

Sales Plan

read

主站蜘蛛池模板: 欧美亚洲欧美| 国产精品自在在线午夜| 国产白浆在线| 亚洲精品亚洲人成在线| 欧美视频在线观看第一页| 青青草原国产| 国产精品夜夜嗨视频免费视频| 国产流白浆视频| 黄色一级视频欧美| 试看120秒男女啪啪免费| 国产杨幂丝袜av在线播放| 国产成a人片在线播放| 亚洲国产精品无码AV| 激情无码字幕综合| 国产精品久线在线观看| 国产91精品久久| 国产波多野结衣中文在线播放| 亚洲国产成熟视频在线多多| 亚洲综合婷婷激情| 欧美亚洲国产日韩电影在线| 无码久看视频| 中文字幕免费视频| 国产精品lululu在线观看| 久久美女精品国产精品亚洲| 久久男人资源站| 日韩第一页在线| 久久人搡人人玩人妻精品| 日韩a级片视频| 欧美 亚洲 日韩 国产| 三级欧美在线| 99在线视频免费| 一本一道波多野结衣av黑人在线| 97无码免费人妻超级碰碰碰| 99无码熟妇丰满人妻啪啪| 欧美日韩动态图| 亚洲人精品亚洲人成在线| 亚洲丝袜中文字幕| 成年片色大黄全免费网站久久| 国产 在线视频无码| 精品国产香蕉在线播出| 日本尹人综合香蕉在线观看| 国产精品美乳| 99久久精品免费看国产免费软件| 成人午夜久久| 国产一级在线播放| 免费毛片全部不收费的| 欧美日韩中文字幕二区三区| 丁香亚洲综合五月天婷婷| 欧美在线黄| 久久午夜影院| 92精品国产自产在线观看| 欧美性久久久久| 亚洲精品国产自在现线最新| 日本亚洲欧美在线| 欧美精品成人一区二区视频一| 欧美无遮挡国产欧美另类| 98精品全国免费观看视频| 亚洲成A人V欧美综合天堂| 91精品人妻互换| 日韩毛片免费| 国产又粗又猛又爽| 精品视频一区在线观看| 日韩AV无码一区| 三区在线视频| 国产精品漂亮美女在线观看| 在线观看国产精品第一区免费| 国产免费精彩视频| 国产精品区视频中文字幕| 欧美激情网址| 亚洲激情区| 爱爱影院18禁免费| 亚洲精品在线影院| 国产在线观看99| 在线无码av一区二区三区| 五月激情综合网| 国产国模一区二区三区四区| 男人天堂伊人网| 亚洲欧洲日产国产无码AV| 狠狠做深爱婷婷综合一区| 99久久精品国产综合婷婷| 九九九九热精品视频| 国产日本视频91|