- 1、本文档共27页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
A Survey onRole-Based Access Control ——基于角色的权限管理综述 俞诗鹏 2002.4.10 内容提要 权限管理背景及传统模型 RBAC模型基本框架及其扩展 模型理论研究 模型应用研究 下一步研究方案 RBAC相关信息 权限管理背景 权限管理的重要性 应用领域:操作系统,数据库,Internet Web 传统的权限管理模型 自主访问控制(Discretionary Access Control) 提出者:Lampson 1971, Graham Denning 1972 类似于UNIX系统中的安全模型 强制访问控制(Mandatory Access Control) 提出者: Bell LaPadula 1975, Denning 1976, Biba 1977 又称为LBAC(Lattice-Based Access Control) 初期主要用于美国军方 自主访问控制(DAC) 基本思想 对象(object)的创建者为其所有者(owner),可以完全控制该对象 对象所有者有权将对于该对象的访问权限授予他人(grantee) 不同的DAC模型 Grantee得到的权限能否转交他人? Strict DAC: grantee不能授权他人 Liberal DAC: grantee可以授权他人 根据grantee可以继续授权的深度可以分为一级的和多级的 对象的所有权可否变更? 何人可进行权力的吊销(revocation)? 存在的问题 不易控制权限的传递 容易引起权限的级联吊销 强制访问控制(MAC) 基于安全标记(security labels) 主体(subject):security clearance 客体(object):security classification 基本假定(tranquility) 主体和客体的安全标记一旦指定,不再改变 在安全标记集合中定义了一种偏序关系,成为一个格。 基本策略(s为主体,o为客体,λ为标记函数): Simple security property: s可读o -λ(s)=λ(o) Liberal *-property: s可写o -λ(s)=λ(o) Strict *-property: s可写o -λ(s)==λ(o) 存在的问题 仅有唯一的管理员,无法实现管理的分层 关系复杂,不易实现 RBAC模型的提出 D. Ferraiolo R. Kuhn (NIST) 1992, 1995 M. Nyanchama S. Osborn (Western Ontario Univ., Canada) 1994 R. Sandhu et al (LIST, George Mason Univ.) 1996, 1997 最有名的RBAC模型:RBAC96, ARBAC97 (Sandhu) 最新的统一模型: Proposed NIST Standard for Role-Based Access Control (ACM TISSEC 2001) RBAC模型中的基本概念(1) 用户(User):访问系统中的资源的主体,一般为人,也可为Agent等智能程序 权限(Permission):对计算机中某些受保护的资源的访问许可,是一个广义概念 有的文章中将权限理解成一个二元组(Operation,Object) 角色(Role):应用领域内一种权力和责任的语义综合体 可以是一个抽象概念,也可以是对应于实际系统中的特定语义体,比如组织内部的职务等 针对角色属性的不同,某些模型中将角色进一步细分为普通角色(Regular Role)和管理员角色(Administrative Role) 用户指派(User Assignment):用户集到角色集的多对多的关系 RBAC模型中的基本概念(2) 权限指派(Permission Assignment):权限集到角色集的多对多的关系 会话(Session):对应于一个用户以及一组激活的角色。用户每次必须通过建立会话来激活角色,得到相应的访问权限 角色继承关系(Inheritance Relation):角色集上定义的一个偏序关系≧ r1≧r2 = Permission(r2) Permission(r1), User(r1) User(r2) 角色层次图(Role Hierarchies):在角色继承关系下,角色集实际上构成了一个层次图 允许各种形式的角色继承,包括多重继承。这样,角色层次图可以是树,倒装树,格等 RBAC模型中角色层次图示例 RBAC模型中的基本概念(3) 限制(Constraints):模型中的职责分离关系(Separation of Duty),用于控制冲突(Confli
您可能关注的文档
- 表面修饰改善溶液法金属诱导晶化薄膜稳定性及均匀性研究!.PDF
- 栾川县人民医院盆底表面肌电分析和生物.PDF
- 竹质材料阻燃研究概况及展望.PDF
- 中国发展高层论坛2012年度会资料汇编.doc
- 合作及不合作农村社区公共品供给中的多重均衡.doc
- 团中央关注受灾地区青少年教育与心理健康.PDF
- 高等学校基础课实验教学示范中心建设标准剖析.PDF
- 对MOOCs浪潮中微课深度思考——基于首届高校微课大.PDF
- 新能源系统和其应用课程教学大纲.PDF
- 大连职业技术学院物联网技术实训室系统采购项目更正内容-副件.doc
- 2025年黑龙江交通职业技术学院单招(语文)测试模拟题库学生专用.docx
- 2025年黑龙江护理高等专科学校单招(语文)测试模拟题库及参考答案一套.docx
- 2025年鹤壁汽车工程职业学院单招语文测试题库精编.docx
- 2025年黑龙江省双鸭山市单招语文测试模拟题库及完整答案1套.docx
- 2025年青海省果洛藏族自治州单招语文测试题库有答案.docx
- 2025年集美大学诚毅学院单招语文测试题库a4版.docx
- 2025年青海省黄南藏族自治州单招语文测试模拟题库标准卷.docx
- 2025年陕西省西安市行政职业能力测验题库及参考答案.docx
- 2025年黑龙江农垦职业学院单招(语文)测试题库完美版.docx
- 2025年青海省海西蒙古族藏族自治州行政职业能力测验题库审定版.docx
文档评论(0)