`
Godlikeme
  • 浏览: 167132 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

转载:权限设计概要

阅读更多
系统权限设计概述
   因为我在上一个的项目中负责有关权限控制这一块,所以Linkin把权限系统方面的设计工作交给我了。但是,我不想沿用以前我们设计的权限系统,因为我们以前的权限系统有一些缺陷。并且在做以前的权限系统的时候也积累了一些我的想法,希望能在这次的系统中把我以前的一些想法应用上去,设计出一个更好的权限系统,因为这个权限系统是为大中型企业应用框架服务的,所以会比较全面,但是又绝对不会像某些变态的ERP系统对数据表中的每个字段都作CRUD权限控制。我设计的原则是“够用,好用”。权限系统只负责粗粒度上的控制,细粒度的权限控制,交与子业务系统自己负责。

说到权限控制,从应用系统诞生那天起,他就跟随着出现了。说白了所谓权限控制就是你只能访问和操作特定的系统资源。就像正常情况下你只能从银行里取出属于你自己的钱一样。同样你也只能查询你自己的帐户里面的余额。似乎是老生常谈了,那就让我们直奔主题吧。

如何在我们自己的系统中设计一套安全,易用,能够适应以后企业级应用扩展的权限控制机制。经过权衡和我们自己以往的经验,认为基于角色的访问控制方法(RBAC)。是目前公认的解决大型企业的统一资源访问控制的有效方法。其显著的两大特征是:
   1.减小授权管理的复杂性,降低管理开销。
   2.灵活地支持企业的安全策略,并对企业的变化有很大的伸缩性。

首先让我们来认识一下,在角色(Role)控制访问中需要用到的几个概念:
   1.User(用户)。一个具有系统唯一标识(一般是账号Account)的纯粹用户,他和Role和Group有关联。本身他的权限是被分离出去的,User也不能与任何权限有任何的联系。他的权限通过Role去关联。

   2.Role(角色)。角色的作用就是和众多的权限相连,然后一个User或是一个Group必须和一个Role关联,才具有与该Role相连的所有的权限。呵呵不知道,我表达清楚了没有。举一个例子,比如系统中有一个“招聘信息发布员”角色,一个账号“MyAccount”。这个“招聘信息发布员”的角色具有“添加”、“编辑”、“删除”招聘信息的权限。我就只需要把“MyAccount”这个账号加入到“招聘信息发布员”的角色中去,“MyAccount”就具有了相应的权限。如果到后面还有“MyAccount2”“MyAccount3”.也需要同样的权限,和前面一样。我们把他们加入到“招聘信息发布员”角色中去就好了。大大降低了授权管理的复杂度。(在我的想法里,还有一种特殊的Role,这种Role可以和机构有所联系,可以为加入该Role的User指定相应的业务机构,比如“招聘管理员”这个角色,很有可能出现总公司的招聘人员负责几家子公司的招聘工作,那么有了这样的Role,我们那个把招聘人员加入的同时,指定他所管理的机构就可以达到目的。类似的还有一个文秘管理几个公司的情况。这种Role为业务系统的扩展提供了很大的便利。)

   再进一步,我们试着想象如果角色之间可以继承权限,那么权限的设置是不是就更加的简单了呢。角色A只要继承角色B,角色A的权限就是角色A和角色B的权限的合集。这我们这个医疗信息系统中,我决定尝试一下角色可单继承的权限控制。尽可能的简化授权操作。

   3.Group(用户组),似乎这个概念和Role和有雷同之处,感觉都是一些个用户的组合。从本质上说两者确实都是对某些特定用户的抽象和提取。比如说Role(角色)就是对User的操作权限共性的提取。举个例子上面我们提到的“招聘信息发布员”,他理所当然的具有管理本部门招聘信息的权限,这是系统中所有招聘管理员的权限共性。所以就产生了“招聘信息发布员”这个角色。区别于Role,Group提取更多的是User的部门共性和职位共性,Group中的User可以是一个部门中的所有员工,也可以是公司中所有的文秘,甚至可以就是几个人的组合。当然在我们的系统中绝大多数的组都是和机构一一对应的,并且这样的组通过所属机构的层次关系表现出包含关系,子机构的组必然包含于父机构的组。我把这种组称为“Organ Group”——机构组。同时可以添加一些自定义的组,把你想归纳的User加入到该组中,这样的组我把它叫做“User defined Group”——自定义组。 为什么要这么设计呢?把人员划成这么多组。这里有几个优点
    (1)可以简化授权。直接把一个组里面的人员全部加入一个角色,省的一个一个的去加。
    (2)方便的资源管理。在现实的环境中,个个业务部门所属的资源是不一样的。比如一个文件发布的功能,需要选定浏览范围,这样只要把公文赋给几个特定的组就可以了。这几个组里面的人自动获得了浏览该公文的权限。
    (3)业务的灵活体现。因为有自定义组的存在,当出现新的业务,比如有一个临时项目组,需要拉几个人,只需要新建一个自定义组,便可以对其进行各种业务操作。

   4.Permission(权限许可)。在这里先要说说Resource(资源)和 Operation(操作)的概念。Resource就是系统里面可用的功能模块,比如“人员信息管理”。而操作就是在管理模块里的添加,删除和修改等等。Permission就是(Resource + Operation),而Permission就是和Role紧密相连的权限了。Administrator也就是将这些Permission赋给Role,那么Role中的User便具有相应的权限了。

   5.Organ(机构)。这个倒是无需多言。机构是整个信息系统的骨架,最直接的Organ Group就是建立在机构之上的。

   6.Position(职务)。这个概念好像离权限系统的设计有点远,我也一直在犹豫要不要把这个和人事系统更有血缘关系的东东弄到权限系统中来,来回思考了我们框架的目标——“一个高可扩展性,高可靠性,支持快速构建业务的企业级应用基础框架”,并且现在企业数据都希望能够“大集中”、“大统一”,未来的人事系统可以完全的构建在我们的框架之上,作为一个子系统而存在。所以我最终还是决定,将这个概念引到我们的权限系统中来,并且成为不可或缺一部分,任何User必须具有在某个Organ下的Position才能进入到系统。

    Linkin这里指出这样做似乎有过度设计之嫌,不符合XP的精神。我也有这么一点点感觉,因为我感到现在的设计已经基本能解决所有的权限问题了,甚至考虑到了未来的业务系统的权限实现方式。同时,这个权限设计确实有点趋于复杂(当然还不至于变态),会对今后系统管理员的素质提出更高的要求。有点不好把握,还是大家讨论讨论吧。



已发表 2005年9月24日 23:25 作者 windtower
分享到:
评论

相关推荐

    【转载】NET平台下的架构开发(最全的).docx

    3. **架构概要设计** - 描述整体架构的设计,包括各个层的职责划分。 4. **实体类的实现** - 展示如何创建和使用业务对象。 5. **接口的设计与实现** - 强调接口在分层架构中的角色,以实现松耦合。 6. **依赖注入及...

    22T挖掘机回转减速器设计说明书.doc.doc

    22T挖掘机回转减速器设计说明书.doc.doc

    步进式推刚机设计说明书.doc

    步进式推刚机设计说明书.doc

    《单片机技术》课程设计说明书 8x8x8的光立方设计.docx

    《单片机技术》课程设计说明书 8x8x8的光立方设计.docx

    累加平均算法verilog

    累加平均算法verilog

    时间序列预测中SVM、BP神经网络与LSTM的应用及MATLAB实现

    内容概要:本文详细介绍了支持向量机(SVM)、BP神经网络和LSTM网络在时间序列预测中的应用及其MATLAB实现。首先,针对SVM部分,文章讲解了如何将时间序列数据转化为特征矩阵并通过滑动窗口进行预测,强调了交叉验证的重要性。对于BP神经网络,则着重于数据归一化以及网络结构的选择,并指出BP网络容易陷入局部最优的问题。最后,在LSTM部分,文章展示了如何利用MATLAB的深度学习工具箱实现LSTM网络,解决了输入数据格式转换的问题,并实现了滚动预测。文中提供了具体的代码示例,确保读者能够轻松替换数据源并运行程序。 适用人群:适用于有一定MATLAB基础的时间序列预测初学者和技术爱好者。 使用场景及目标:帮助读者掌握三种不同类型的机器学习模型在时间序列预测任务中的具体应用,理解各自的特点和优缺点,从而选择合适的模型应用于实际项目中。 其他说明:文章不仅提供了详细的理论解释,还给出了完整的代码实现,使得读者可以直接上手实践。同时,作者提醒了一些常见的错误和注意事项,如数据格式、归一化等问题,有助于提高预测准确性。

    基于S7-200 PLC与组态王的花式喷泉控制系统设计及其实现

    内容概要:本文详细介绍了利用S7-200 PLC和组态王构建智能花式喷泉控制系统的设计思路和技术细节。首先阐述了喷泉系统的基本构成,包括硬件部分如PLC、喷嘴及其连接方式,以及软件部分如喷嘴控制逻辑、喷泉变换逻辑和控制画面设计。接着展示了具体的梯形图接线图和代码实现,解释了关键变量的作用和程序流程。最后讨论了系统测试与调试的方法,强调了硬件配置、IO分配、通信配置等方面的注意事项,并分享了一些实用技巧。 适合人群:对工业自动化感兴趣的工程技术人员,特别是从事PLC编程和组态软件应用的从业者。 使用场景及目标:适用于需要设计和实施智能喷泉控制系统的项目,旨在提高喷泉展示的效果和管理效率。通过学习本文,读者可以掌握如何使用PLC和组态王创建复杂的喷泉控制系统,实现多样化的喷水模式。 其他说明:文中提供了丰富的实践经验,包括常见问题的解决方案和优化建议,有助于读者更好地理解和应用相关技术。同时,附带的实际案例使理论更加生动具体,便于理解和模仿。

    基于S7-200 PLC的饮料灌装机控制系统设计与实现

    内容概要:本文详细介绍了基于西门子S7-200 PLC的饮料灌装机控制系统的设计与实现。首先阐述了硬件设计,包括瓶体输送、定位检测、液体灌装、计数统计等环节的具体配置,如CPU224搭配EM221数字量扩展模块及其I/O分配。接着深入解析了梯形图程序的核心代码,涵盖系统启停控制、灌装流程控制以及产量统计等功能模块。此外,还展示了如何利用WinCC Flexible进行组态画面设计,实现了动态液位显示、实时计数器和电磁阀状态指示灯等功能。最后分享了一些调试过程中遇到的实际问题及解决方案,如接近开关接线错误、电磁阀动作引起的输出抖动等问题,并提出了效率优化技巧。 适合人群:从事PLC编程、自动化控制系统的工程师和技术人员,尤其是对西门子S7-200系列PLC感兴趣的读者。 使用场景及目标:适用于饮料行业或其他类似行业的灌装生产线控制系统开发项目。目标是帮助读者掌握S7-200 PLC在实际生产环境中的应用方法,提高系统的稳定性、可靠性和效率。 其他说明:文中不仅提供了详细的理论讲解,还包括了许多实用的经验分享和注意事项,有助于读者更好地理解和应用于实际工作中。同时,对于初学者而言,可以作为学习PLC编程和控制系统设计的良好参考资料。

    6156铝合金平板对接焊焊接工艺及夹具设计 设计说明书.doc

    6156铝合金平板对接焊焊接工艺及夹具设计 设计说明书.doc

    中兴U30高级web后台app

    中兴U30高级web后台app

    基于LABVIEW的西门子PLC数据采集处理程序设计与实现

    内容概要:本文详细介绍了一款基于LABVIEW开发的通用型PLC通讯与数据处理程序。该程序主要用于与西门子PLC进行通讯,完成数据采集、存储、回放、处理及报警显示等功能。文中具体介绍了各个功能模块的实现方法和技术要点,包括OPC协议通讯、内存和CSV文件存储、数据回放与处理、报警逻辑等。此外,作者还分享了一些开发过程中遇到的问题及其解决方案。 适合人群:从事工业自动化领域的工程师、技术人员,尤其是熟悉LABVIEW和PLC编程的专业人士。 使用场景及目标:适用于需要进行工业数据采集和处理的各种项目,旨在帮助开发者快速构建稳定可靠的数据采集系统,提高工作效率。 其他说明:文中提供了详细的代码示例和注意事项,有助于读者更好地理解和应用相关技术。同时,该程序具有良好的扩展性和灵活性,可以根据具体需求进行定制化开发。

    Realtek PCIe GBE Family Controller网卡驱动程序 v2.1 Win7 or above

    老网卡驱动程序,给老电脑老系统(XP,WIN7等)留存备用啦

    新能源汽车领域的电动汽车方案详解:涵盖BMS、电机控制与PCB设计

    内容概要:本文详细介绍了最新的电动汽车设计方案,涉及电池管理系统(BMS)、电机控制以及PCB设计等方面。文中首先展示了高压平台的BMS控制板及其采用的Rust语言实现的主动均衡算法,该算法通过移动平均替代传统阈值判断,提高了均衡效率。接着讨论了电机控制部分,特别是FOC算法的实现细节,强调了硬件设计中的关键组件选择和布局技巧,如MOSFET驱动电路和DC-Link电容的放置。此外,文章还探讨了CAN总线通信协议的应用,确保各模块间稳定的数据传输。最后提到了一些实用的设计建议,如热管理和防呆设计等。 适合人群:从事新能源汽车研究与开发的专业人士,尤其是对电动汽车硬件设计和软件实现感兴趣的工程师。 使用场景及目标:帮助读者深入了解电动汽车的关键技术和设计理念,为实际项目提供理论支持和技术指导。同时,也为初学者提供了入门级别的理解和实践方法。 其他说明:文章不仅包含了详细的代码示例和技术解析,还附带了一些实用的小贴士,如硬件防护措施和设计注意事项。

    (整理)平压印刷机运动方案和主要机构设计课程设计说明书.doc

    (整理)平压印刷机运动方案和主要机构设计课程设计说明书.doc

    蛋壳清洁机设计说明书.pdf

    蛋壳清洁机设计说明书.pdf

    二氧化硫填料吸收塔设计_毕业设计说明书.doc

    二氧化硫填料吸收塔设计_毕业设计说明书.doc

    三相与单相整流仿真:基于双闭环PI控制、SVPWM及PLL的应用与优化

    内容概要:本文详细探讨了三相和单相整流仿真中的关键技术,重点介绍了双闭环PI控制、空间矢量脉宽调制(SVPWM)以及锁相环(PLL)的应用。文章首先解释了三相整流中的电压外环和电流内环的作用机制,强调了电流内环PI参数调节的重要性,并提供了具体的MATLAB代码示例。接着讨论了PLL在电网电压跌落情况下的表现及其改进方法,如采用二阶广义积分器(SOGI)结构提高稳定性。对于SVPWM部分,则讲解了扇区判断逻辑和波形生成的具体步骤,指出调制比过高会导致波形畸变的问题并提出解决方案。此外,还涉及了单相整流中SPWM的实现方式,包括虚拟正交生成和电流环设计,以及如何应对二次谐波干扰。最后,文章总结了一些实用的经验和技术要点,如参数整定、仿真步长选择等。 适合人群:从事电力电子研究的技术人员、高校相关专业师生、对电力电子控制系统感兴趣的工程师。 使用场景及目标:适用于希望深入了解三相和单相整流仿真原理的研究者,旨在帮助他们掌握双闭环控制、SVPWM和PLL的实际应用技巧,从而更好地进行系统设计和故障排除。 其他说明:文中不仅包含了详细的理论分析,还附有大量的代码片段供读者参考实践,有助于加深理解和提高动手能力。同时提醒读者关注一些常见的陷阱和注意事项,确保仿真结果更加可靠。

    joblib-0.12.2-py2.py3-none-any.whl

    该资源为joblib-0.12.2-py2.py3-none-any.whl,欢迎下载使用哦!

    基于PLC的电阻炉温度控制系统设计与实现:从梯形图到组态画面的实战解析

    内容概要:本文详细介绍了基于PLC的电阻炉温度控制系统的完整设计方案,涵盖硬件配置、IO分配、梯形图编程以及组态画面设计。首先,文章展示了硬件架构的选择与配置,包括选用西门子S7-1200 CPU、热电偶、固态继电器等组件。接着,深入探讨了梯形图编程的关键部分,特别是PID控制算法的应用及其优化方法,如抗积分饱和设置、分段PID参数调整等。此外,文章还强调了组态画面设计的人机交互体验,确保操作简便且直观。最后,分享了一些调试经验和常见问题解决方案,如热电偶补偿导线的正确接线、环境温度补偿算法等。 适合人群:从事工业自动化领域的工程师和技术人员,尤其是有志于深入了解PLC温度控制系统设计的专业人士。 使用场景及目标:适用于冶金、化工等行业中涉及高温加热工艺的企业,旨在提高温度控制精度,降低能耗,保障生产安全。通过学习本文,读者能够掌握完整的PLC温度控制系统设计流程,应用于实际工程项目中。 其他说明:文中提供的技术细节仅供参考,在具体应用时需根据实际情况进行适当调整。建议在实施前进行充分的仿真测试,确保系统的稳定性和可靠性。

    LabVIEW调用VisionPro实现工业级机器视觉应用的关键技术和最佳实践

    内容概要:本文详细介绍了如何利用LabVIEW调用VisionPro框架进行工业级机器视觉应用开发。主要内容涵盖加载和运行VPP文件、相机采集与图像处理、图像保存、标定流程、实时图像采集显示以及内存管理和参数设置等方面。文中不仅提供了具体的代码示例,还分享了许多实用技巧和注意事项,如避免内存泄漏的方法、正确的标定步骤、图像格式转换等。 适合人群:从事机器视觉开发的技术人员,尤其是那些需要将LabVIEW与VisionPro结合使用的开发者。 使用场景及目标:适用于需要开发复杂机器视觉系统的场合,旨在提高图像处理效率、精度和稳定性。具体应用场景包括但不限于自动化生产线的质量检测、产品外观缺陷检测等。 其他说明:文章强调了在开发过程中应注意的问题,如内存管理、图像格式转换、标定精度等,并提供了一些优化建议和技术细节,有助于开发者更好地理解和掌握这两款工具的联合使用方法。

Global site tag (gtag.js) - Google Analytics