- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
6.2.2Web应用安全(用户管理)主讲教师:陈雪松
目录1统一用户管理
统一用户管理通过建立统一用户管理系统,为监所各业务部门信息化的各应用子系统提供通用的、支撑性的用户管理;实现可靠访问控制,提供用户管理的高效性,降低后台管理人员的维护工作量;并通过共享的用户信息服务,将各应用系统有机的整合在一起,实现互联互通,消除“信息孤岛”。
统一用户管理统一用户管理采用基于角色的访问控制(RBAC)授权管理模型,通过角色信息与应用系统内部权限信息的映射,形成“用户—角色—权限”三元对应关系,对各类用户进行严格的访问控制,以确保应用系统不被非法或越权访问,防止信息泄漏。user1user1user1role1role1role1permission1permission1permission1用户角色权限多对多多对多
统一用户管理03权限管理02角色管理01用户管理04统一身份认证05单点登录06数据同步管理统一用户管理
01用户管理为监所各业务部门信息化项目提供统一管理用户的界面。用户管理集中统一后,每个用户帐号只申请一次,可减少用户身份的副本,增加安全性,用户数据只维护一次即可到处使用。用户管理除了提供单个录入的方式外,还提供方便的批量导入方式,批量导入的数据经校验后直接进入到系统中。用户管理中可以通过维护用户与角色的关系,来增加或撤销用户已有的角色,然后通过“用户—角色—权限”三元对应关系,可以获取用户具有的权限。为了避免密码泄露,系统在进行密码存储和传输时,一律采用不可逆加密的方式。为了防止对简单密码的猜测,初始密码随机生成,随机密码为大写字母、数字和小写字母的随机组合。
02角色管理在基于角色的访问控制(RBAC)权限模型中,角色处于核心的位置。角色与用户关联、与权限关联,在有用户组的模型中,角色还可以和用户组关联,在更灵活的基于角色的访问控制(RBAC)模型中,角色还可以和组织机构关联。访问控制都集中在角色与权限的关联上,不同用户拥有不同的角色,不同角色拥有不同的权限。通过获取用户的角色合集,最终可以得到用户拥有的权限合集,从而可以对用户能访问的内容进行控制,不同权限拥有不同的访问。
03权限管理权限管理包括功能权限和数据权限管理。功能权限主要是控制菜单、按钮等某项具体功能。数据权限主要是控制在同一个功能下,能够看到的数据范围(包括数据项和数据记录集的数目)。与用户管理相似,权限管理中可以通过维护权限(包括功能权限和数据权限)与角色的关系,来增加或撤销角色已有的权限,然后通过”用户—角色—权限”三元对应关系,可以获取用户具有的权限。
04统一身份认证身份认证采用中央认证服务的方式来完成,每个系统不再需要自己的身份认证,实际的身份认证都自动转发到中央认证服务,由中央认证服务来完成。中央认证提供多种接口的方式,可以提供关系数据库(RDBMS)、轻量级目录访问协议(LDAP)和Web服务(WebService)等多种方式。也可以兼容多种不同系统,可以与PHP、ASP.NET等系统进行集成以提供统一身份认证服务。在项目建设中,为了保证现有系统的已有风格,统一认证可以保留原有的认证界面,对原有系统做适当的配置即可完成统一身份认证。
05单点登录用户经统一身份认证之后,如果需要进入其它系统,不需要再次登录认证,从而为用户提供多应用系统方便的单点登录功能,实现“一点登陆、多点漫游”的功能。
06数据同步管理每个应用系统可能会需要与用户管理相关的数据,统一用户管理提供了数据同步功能可以满足这种需求。数据同步分为全量和增量两种方式,同步可以配置定时触发来实现。对于用户、角色和组织机构等信息的修改,可以以增量的方式自动同步到其它各系统。用户、角色和组织机构等信息也可以通过手工或定时全量同步到其它各系统中。
谢谢大家!主讲教师:陈雪松
您可能关注的文档
- 2组件父组件给子组件传值子组件定义props属性父组件以属性绑定的方式将值传给子组件53课件讲解.pptx
- 01基本概念与区别27课件讲解.pptx
- 01绩效监测与测量的核心内涵24课件讲解.pptx
- 01水污染及水污染物14课件讲解.pptx
- 01危险源61课件讲解.pptx
- 01职业健康基本知识70课件讲解.pptx
- 1AllDHCPAgents地址FF02122AllDHCPServers地址FF05131UDP端口546客户端端口2UDP端口547代理端口表36DHCPv6报文类型45课件讲解.pptx
- 1IPv6协议具有巨大的地址空间2IPv6具有自动将IP地址分配给用户的功能3协议首部的简化和改进4IPv6对ICMP进行了改进5IPv6的分段只发生在源结点6IPSec是IPv6的重要组成部分7提供服务质量支持8IPv6协议对移动性提供内置的支持9IPv6路由简化10更加有利于物联网11网络实名管理更可行75课件讲解.pptx
- 1IPv6协议与高层协议使用时的一些规则2上层校验和计算1最大报文生成时间2最大上层协议荷载3对携带路由扩展首部的数据报的应答在IPv6协议中也需要对TCPUDPICMPv6的校验和计算进行改进使得能够在校验和的计算中包含IPv6地址等内容在IPv6协议中UDP的校验和是必需的67课件讲解.pptx
- 1IPv6主机上的同一个网络接口可以分配到的单播地址2IPv6主机接口要随时侦听的分组3IPv6路由器上每一个接口具有的单播地址4IPv6路由器上每一个接口具有的任播地址5IPv6路由器上每一个接口随时侦听的目的地址类型83课件讲解.pptx
原创力文档


文档评论(0)