- 0
- 0
- 约2.77万字
- 约 41页
- 2026-01-23 发布于湖北
- 举报
PAGE40
PAGE39
基于Web的权限管理框架功能规格说明书
研究开发中心邵正军
修订历史纪录:
2005-11-14邵正军1.0初建
名词解释:
Web应用程序:WebApplication,又简称Web应用、Web-App。
最终用户:最终使用Web应用程序的用户,包括系统管理员、普通用户。
CSS:HTML页面上用它来控制显示样式,以达到样式和内容分离的效果。
1??????前言
本产品是个权限管理框架,为Web应用程序的权限管理提供基础设施和框架。
任凭人们发挥怎样的想象力,目前这份规格说明书都不是完整的,所有措辞都需要经过多次修订才能最后定稿。
本说明书描述的是完全从用户(是指本框架的用户,包括Web-App开发者、最终用户)的视角看产品如何工作的内容。它不关心产品内部如何实现,它谈论的是功能特性。在这里给出屏幕图形与布局仅仅是为了演示背后蕴含的功能性,实际的外观与感觉(lookandfeel)将根据图形设计人员的输入与用户反馈随时间不断加以改进。
2??????背景
你是否有过需要为一个应用程序创建登录验证和授权机制的经历呢?如果你是一个比较有经验的程序员,那你一定有过,而且可能不止一次了。那么,再回想看看,是不是会感觉每一次的新实现都好像似曾相识、可是又与以前不完全一样?唔,这正是我们要思考的地方,为什么我们要一再地重复自己?
3??????目标
我们的目标是产出一个基于Web的通用权限管理框架(以下简称权限框架/框架),供Browser/Server结构的Web应用程序(以下简称Web应用/Web-App)使用,免去每个项目重复从头开发权限管理功能的痛苦,提高生产力。
4??????范围界定
权限框架用Java语言实现。如果你想在J2EE多层结构中寻找它的位置,那你到Web层去找就对了,它的定位就在Web层。
它需要运行在Servlet2.3/JSP1.2(orlater)规范兼容的Webserver(譬如Tomcat4.1.xorlater)中,为Web-App的权限管理提供基础设施和框架。
本框架立足于满足大部分情况下粗粒度权限控制的需要,譬如系统功能(菜单、按钮等)的访问控制。对常见通用权限管理行为(譬如用户/角色信息维护、菜单/按钮的访问权限许可等)提供必要的缺省实现,也提供途径给Web应用开发者覆盖这些缺省实现;
对于细粒度的权限控制,譬如种种业务层面上的权限管理要求,由于权限框架无法预知也不能做任何假定,所以这也是框架实现难点所在。本框架的解决方案是以API的形式提供扩展点,Web应用开发者在扩展点上插入满足自己业务规则要求的权限许可模块即可。由于外部扩展也是建立在权限框架的游戏规则上的,所以就保证了整个Web应用的权限管理都是在协调一致的机制下进行。
5??????权限模型
解决复杂的权限管理问题的过程可以抽象概括为:判断【Who是否可以对What进行How的访问操作(Operator)】这个逻辑表达式的值是否为True的求解过程。这里涉及的相关概念说明如下:
?????????Who:权限的拥有者或主体。典型的有Principal、User、Group、Role、Actor等等。本框架的访问控制方法会采用“基于角色的访问控制(主,公认的有效方法)+针对个别用户的访问控制(辅,增加灵活性)+用户组”(这一点参见[访问控制方法的考虑]一节),所以直接跟授权有关系的实体就只有角色(Role)和用户(User)。譬如:业务经理(Role),张三(User)
?????????What:权限针对的资源(Resource)(包括资源类别(thetypeofResource)和资源实例(theinstanceofResource))。譬如:报表。
?????????How:亦作action,表示某种访问方法(亦请参考Operator条目解释)。譬如:删除。
?????????Operator:操作。表示施加于What的How动作。是一种ResourceRelated的概念,单独的How动作是没有实际意义的,譬如:删除;只有与具体资源结合在一起才有意义,譬如:删除报表。
?
访问控制方法的考虑:
5.1???基于角色的访问控制
基于角色的访问控制(RBAC)是目前公认的解决企业级的统一资源访问控制的有效方法。其显著的两大特征是:
1.减小授权管理的复杂性,降低管理开销。
2.灵活地支持企业的安全策略,并对企业的变化有很大的伸缩性。
概念示意图:
说明:
这种方法中,角色(Role)权限分配的单位与载体。权限不考虑分配给特定的用户。相对于基于用户(User)的访问控制来讲,角色的数量比用户总是少得多,因此极大地降低了系统管理员授
您可能关注的文档
- 全国各省市高考人数排行 预计900万人赶考.doc
- 某发电厂施工作业相关暂行规定.doc
- 目前史上最长的成语接龙第三辑8000多句成语.doc
- 高考作文必看:十大热点素材、话题、导写.doc
- 十八大盛况观后感(大学生篇).doc
- 投资学课后习题答案.doc
- 校园大学生社会调查报告 食品安全.doc
- 联络上山探放水设计措施.doc
- 钻井英语教程第 3 章 钻进.doc
- 线性规划精品课件.ppt
- 全过程工程管理造价咨询工程监理项目服务方案投标方案(技术部分).doc
- 招标代理服务投标技术服务方案(技术方案).doc
- AI大模型与AIGC技术在公安领域的应用解决方案(99页 PPT).pptx
- 工业4.0智能制造数字工厂规划方案.pptx
- 树立社会主义核心价值观.docx
- 三年(2023-2025)中考历史真题分类汇编(全国)专题21 科技文化与社会生活(解析版).docx
- 2025年中考道德与法治真题完全解读(吉林卷).pdf
- 2025年中考道德与法治真题完全解读(安徽卷).pdf
- 三年(2023-2025)中考历史真题分类汇编(全国)专题14 人民解放战争(解析版).pdf
- 三年(2023-2025)广东中考历史真题分类汇编:专题03 中国近代史(八年级上册)(解析版).docx
最近下载
- 2026届四川省成都市石室中学化学高一第一学期期末综合测试试题含解析.doc
- 维修电工技师高级技师理论复习资料.pdf VIP
- 山东省菏泽市2024-2025学年高一下学期期末考试含答案(10科试卷).pdf
- 新员工岗前公司级安全考试(重庆轨道交通-B卷).docx VIP
- 装备修理质量管理课件.pptx VIP
- 螺杆机-海信螺杆式风冷热泵机组.pdf VIP
- 诱导性多功能干细胞研究行业深度调研及发展策略研究报告.docx
- 湖南省长沙市长郡中学2024-2025学年高一上学期期末考试语文试卷(含答案).pdf VIP
- 关于高三综评典型事例摘抄.docx VIP
- 装备修理技术与信息管理.pptx VIP
原创力文档

文档评论(0)