第7节 RBAC的其他问题
这一节讨论 RBAC 产品中没有被 NIST RBAC 模型所涉及或者只是部分涉及的问题。RBAC是一个丰富而开放的技术。因此并不适合把所有方面都囊括在一个标准模型里。这节中的某些问题并不适合被标准化。而有些则目前还未达成足够共识去定制标准。
7.1 可扩展性
可扩展性应该是当今互联网快速增长对系统的一个重要的要求。某些产品能够满足 RBAC 第一级模型的要求,但对角色的数量却有很大限制,如16或32。有些产品则提供更大数量,如100个角色的支持。很明显,这是选购产品时的一个关键因素。
可扩展性的考虑是多维的。RBAC 中,包括对角色的数量,许可的数量,角色的层级,用户角色的关联,诸如此类都可能有扩展性的问题。一个产品可以有选择的制定自己的扩展性指标。
总的来说,我们可以采用如下的规模标准:
小规模:10-100
中规模:100-1000
大规模:1000以上
一个产品可能在支持小规模的角色数量,但对用户数量提供大型的支持。
7.2 认证
NIST RBAC 模型并没有提到认证的问题。用户应当如何认证以及如何与角色关联。某些情况下,这是影响产品易用性的重要因素之一。这已经是超出访问控制模型的范畴,应该是系统架构和机制的考虑内容。
7.3 反向许可
NIST 模型基于正向许可,即定义“谁能做什么”。但 NIST 模型并没有排除许可去定义“谁不能干什么”,我们称之为反向许可。厂商可以自由决定是否提供对反向许可的支持。但厂商或者用户注意到,反向许可可能会造成混乱,特别是在传统架构中。通常来说,用约束来实现相同效果可能更为明智。
7.4 许可的性质
NIST RBAC 模型并没有规定许可的性质。许可可以定义在很细的粒度(例如某个对象个体),也可以定义在很粗的粒度(如整个子系统)。许可也可以定义为很基本的操作,如读和写;但也可以定义为抽象的操作,如借和贷。许可更应该可以个性化的,如内科医生角色可以查看病历,但应该仅限查看该位医生所负责的病人的病历。许可的真正性质,应当是被产品的性质所决定。操作系统,数据库管理系统,工作流系统,网络管理系统各有不同种类的许可。这些许可的标准化,似乎已经超越了一个通用访问控制模型的讨论范围。
7.5 角色自主激活
NIST RBAC 模型没有明确允许用户可以在特定会话中指定要激活的角色。唯一要求是支持一个用户同时激活多个角色。这就排除了那些同时只支持激活一个角色的产品。有些现有产品无需用户选择,激活会话中的所有角色。有些则默认激活角色,然后让用户去自主决定删减。NIST RBAC 模型没有在这方面做一个要求。这可以由厂商根据自身需要决定,以此作为其产品特点。
7.6 角色工程
NIST RBAC 模型没有提供关于角色的设计,以及用户-角色,许可-角色关联关系设计的指引。这就称为角色工程。在大型系统中RBAC 的高效应用,很大程度得益于出色的角色工程。尽管如此,这个问题并不在 NIST RBAC 模型的讨论范围中。
7.7 约束
NIST RBAC 模型提出了职责分离(SOD)约束。支持 SOD 已作为第三级模型的要求。但具体形式并没有在 NIST RBAC 模型中规定。NIST 模型区分了静态和动态的 SOD。但是实际上还有其他很多类型的SOD。例如,以角色,许可,用户为中心的SOD已出现在最近的相关文档中。
SOD 是一个禁止类约束的例子,明确某些事情不能发生。RABC 也可以采用强制类约束,去要求某些事情必须发生。强制类约束这个概念可能过于新,而目前还未能采纳到标准模型中。
7.8 RBAC 管理
NIST RBAC 模型没有明确如何处理用户-角色关联,许可-角色关联和角色层次的授权问题。为了解决这个问题,多个模型已经在相关文献中出现。某些模型归根于传统的自主型访问控制,角色所有者可以处理该角色的所有权限。其他模型则将中心管理授权集中在一个安全管理员的角色上。一个基于管理角色的分散式管理模型最近被提出。但由于过多分歧,NIST RBAC 模型没有管理相关的内容。
7.9 角色变更
角色变更的具体做法并没有在 NIST RBAC 模型中规定。主要是发生角色变更时的生效时限问题。当去除用户上的一个角色,如何处理已激活该角色的会话呢?允许该用户完成会话,或者是去除的角色应当即时失效?这是一个很难处理的问题,特别在于分布式系统中,要确保某些动作及时执行是十分困难的。NIST RBAC 模型没有规定的角色变更的做法,但这是一个厂商和用户都需要关注的问题。
分享到:
相关推荐
本文描述了一个RBAC(基于角色的访问控制)的统一模型。RBAC是一个已被证实可用于大规模授权控制应用的技术。
本文提出了一种面向多客体的细粒度RBAC模型——ERBAC模型,旨在解决现有RBAC模型在处理复杂多客体环境下的局限性。ERBAC模型通过支持多客体和提供更细粒度的权限控制,提高了安全性和灵活性,适用于各种综合信息系统...
RBAC模型由美国国家标准与技术研究院(NIST)提出,主要包括四个组成部分: 1. **基本模型RBAC0**:定义了构成RBAC控制系统的最小元素集合,包括用户、角色、目标、操作、权限等基本数据元素。权限被赋予角色而非...
基于springboot教育资源共享平台源码数据库文档.zip
linux开发篇,配套视频:https://www.bilibili.com/list/474327672?sid=4493702&spm_id_from=333.999.0.0&desc=1
ReadEra 这个阅读应用能够打开下列任何格式的文档: EPUB, PDF, DOC, RTF, TXT, DJVU, FB2, MOBI, 和 CHM. 基本上来说,你可以用它阅读你的设备内存中的任何书籍或者文本文档。 这个应用与划分成章节的文档兼。,有一个书签功能,可以在你阅读的时候,自动保存你的进度。另外,它让你更改页面模式,从几种不同的主题中进行挑选(夜间,白天,棕黑色调,还有控制台)。
软件环境:KEIL4 硬件环境:STM32单片机+舵机 控制原理:通过控制输出信号的占空比调节舵机旋转的角度
基于springboot仓库管理系统源码数据库文档.zip
酒店管理系统源码C++实现的毕业设计项目源码.zip,个人大四的毕业设计、经导师指导并认可通过的高分设计项目,评审分98.5分。主要针对计算机相关专业的正在做毕设的学生和需要项目实战练习的学习者,也可作为课程设计、期末大作业。 酒店管理系统源码C++实现的毕业设计项目源码.zip,酒店管理系统源码C++实现的毕业设计项目源码.zip个人大四的毕业设计、经导师指导并认可通过的高分设计项目,评审分98.5分。主要针对计算机相关专业的正在做毕设的学生和需要项目实战练习的学习者,也可作为课程设计、期末大作业。酒店管理系统源码C++实现的毕业设计项目源码.zip酒店管理系统源码C++实现的毕业设计项目源码.zip酒店管理系统源码C++实现的毕业设计项目源码.zip,个人大四的毕业设计、经导师指导并认可通过的高分设计项目,评审分98.5分。主要针对计算机相关专业的正在做毕设的学生和需要项目实战练习的学习者,也可作为课程设计、期末大作业。酒店管理系统源码C++实现的毕业设计项目源码.zip,个人大四的毕业设计、经导师指导并认可通过的高分设计项目,评审分98.5分。主要针对计算机相关专业的正在做毕
58商铺全新UI试客试用平台网站源码
springboot vue3前后端分离 基于SpringBoot+Vue的轻量级定时任务管理系统.zip
该资源内项目源码是个人的课程设计、毕业设计,代码都测试ok,都是运行成功后才上传资源,答辩评审平均分达到96分,放心下载使用! ## 项目备注 1、该资源内项目代码都经过严格测试运行成功才上传的,请放心下载使用! 2、本项目适合计算机相关专业(如计科、人工智能、通信工程、自动化、电子信息等)的在校学生、老师或者企业员工下载学习,也适合小白学习进阶,当然也可作为毕设项目、课程设计、作业、项目初期立项演示等。 3、如果基础还行,也可在此代码基础上进行修改,以实现其他功能,也可用于毕设、课设、作业等。 下载后请首先打开README.md文件(如有),仅供学习参考, 切勿用于商业用途。
4D毫米波雷达点云数据处理方法研究.caj
S M 2 2 5 8 X T 量产工具供大家下载使用
基于springboot的文物管理系统源码数据库文档.zip
基于springboot的电影院售票管理系统源码数据库文档.zip
基于Java web 实现的仓库管理系统源码,适用于初学者了解Java web的开发过程以及仓库管理系统的实现。
美容美发项目,使用django框架,前后端一体化项目
在线票务:2023年中国在线票务行业市场规模约为24.99亿元,挖掘市场蓝海新机遇 在数字浪潮的席卷下,传统的票务销售模式正经历着前所未有的变革。纸质门票逐渐淡出人们的视野,取而代之的是便捷、高效的数字和移动票务。这一转变不仅为消费者带来了前所未有的购票体验,更为在线票务平台开辟了广阔的发展空间和市场机遇。随着国民经济的持续增长和文体娱乐行业的蓬勃发展,中国在线票务行业正站在时代的风口浪尖,等待着每一位有志之士的加入。那么,这片蓝海市场究竟蕴藏着怎样的潜力?又该如何把握机遇,实现突破?让我们一同探索。 市场概况: 近年来,中国在线票务行业市场规模持续扩大,展现出强劲的增长势头。据QYResearch数据显示,2023年中国在线票务行业市场规模约为24.99亿元,尽管受到宏观经济的影响,市场规模增速放缓,但整体趋势依然向好。这一增长主要得益于国民人均收入的不断提高、电影及演出行业的快速发展以及政府政策的支持。例如,2023年财政部、国家电影局发布的《关于阶段性免征国家电影事业发展专项资金政策的公告》,为电影行业注入了强劲动力,进而推动了在线票务市场规模的扩大。 技术创新与趋势: 技术进步