服务热线:13616026886

技术文档 欢迎使用技术文档,我们为你提供从新手到专业开发者的所有资源,你也可以通过它日益精进

位置:首页 > 技术文档 > JAVA > 新手入门 > 基础入门 > 查看文档

java入门--关于角色访问控制(rbac)

角色访问控制(rbac)引入了role的概念,目的是为了隔离user(即动作主体,subject)与privilege(权限,表示对resource的一个操作,即operation+resource)。
role作为一个用户(user)与权限(privilege)的代理层,解耦了权限和用户的关系,所有的授权应该给予role而不是直接给user或group。privilege是权限颗粒,由operation和resource组成,表示对resource的一个operation。例如,对于新闻的删除操作。role-privilege是many-to-many的关系,这就是权限的核心。
基于角色的访问控制方法(rbac)的显著的两大特征是:1.由于角色/权限之间的变化比角色/用户关系之间的变化相对要慢得多,减小了授权管理的复杂性,降低管理开销。2.灵活地支持企业的安全策略,并对企业的变化有很大的伸缩性。
rbac基本概念:
rbac认为权限授权实际上是who、what、how的问题。在rbac模型中,who、what、how构成了访问权限三元组,也就是“who对what(which)进行how的操作”。
who:权限的拥用者或主体(如principal、user、group、role、actor等等)
what:权限针对的对象或资源(resource、class)。
how:具体的权限(privilege,正向授权与负向授权)。
operator:操作。表明对what的how操作。也就是privilege+resource
role:角色,一定数量的权限的集合。权限分配的单位与载体,目的是隔离user与privilege的逻辑关系.
group:用户组,权限分配的单位与载体。权限不考虑分配给特定的用户而给组。组可以包括组(以实现权限的继承),也可以包含用户,组内用户继承组的权限。user与group是多对多的关系。group可以层次化,以满足不同层级权限控制的要求。
rbac的关注点在于role和user, permission的关系。称为user assignment(ua)和permission assignment(pa).关系的左右两边都是many-to-many关系。就是user可以有多个role,role可以包括多个user。
凡是用过rdbms都知道,n:m 的关系需要一个中间表来保存两个表的关系。这ua和pa就相当于中间表。事实上,整个rbac都是基于关系模型。
session在rbac中是比较隐晦的一个元素。标准上说:每个session是一个映射,一个用户到多个role的映射。当一个用户激活他所有角色的一个子集的时候,建立一个session。每个session和单个的user关联,并且每个user可以关联到一或多个session.
在rbac系统中,user实际上是在扮演角色(role),可以用actor来取代user,这个想法来自于business modeling with uml一书actor-role模式。考虑到多人可以有相同权限,rbac引入了group的概念。group同样也看作是actor。而user的概念就具象到一个人。
这里的group和gbac(group-based access control)中的group(组)不同。gbac多用于操作系统中。其中的group直接和权限相关联,实际上rbac也借鉴了一些gbac的概念。
group和user都和组织机构有关,但不是组织机构。二者在概念上是不同的。组织机构是物理存在的公司结构的抽象模型,包括部门,人,职位等等,而权限模型是对抽象概念描述。组织结构一般用martin fowler的party或责任模式来建模。
party模式中的person和user的关系,是每个person可以对应到一个user,但可能不是所有的user都有对应的person。party中的部门department或组织organization,都可以对应到group。反之group未必对应一个实际的机构。例如,可以有副经理这个group,这是多人有相同职责。
引入group这个概念,除了用来解决多人相同角色问题外,还用以解决组织机构的另一种授权问题:例如,a部门的新闻我希望所有的a部门的人都能看。有了这样一个a部门对应的group,就可直接授权给这个group。
role作为一个用户(user)与权限(privilege)的代理层,解耦了权限和用户的关系,所有的授权应该给予role而不是直接给user或group。privilege是权限颗粒,由operation和resource组成,表示对resource的一个operation。例如,对于新闻的删除操作。role-privilege是many-to-many的关系,这就是权限的核心。
基于角色的访问控制方法(rbac)的显著的两大特征是:1.由于角色/权限之间的变化比角色/用户关系之间的变化相对要慢得多,减小了授权管理的复杂性,降低管理开销。2.灵活地支持企业的安全策略,并对企业的变化有很大的伸缩性。