chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

ACL、RBAC、ABAC三大權(quán)限管理模型,到底怎么選?

芯盾時(shí)代 ? 來(lái)源:芯盾時(shí)代 ? 2023-04-24 09:20 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

多年以后,面對(duì)IAM后臺(tái),運(yùn)維小李將會(huì)想起師父帶他去見(jiàn)識(shí)權(quán)限管理的那個(gè)遙遠(yuǎn)的下午。當(dāng)時(shí),公司是個(gè)二十多個(gè)員工的小企業(yè),一個(gè)個(gè)業(yè)務(wù)應(yīng)用都有獨(dú)立后臺(tái),管理簡(jiǎn)單,每個(gè)應(yīng)用一個(gè)訪(fǎng)問(wèn)控制列表,列表里寫(xiě)明了員工的賬號(hào)和權(quán)限,像圖書(shū)館的借書(shū)記錄。 后來(lái),公司的員工越來(lái)越多,業(yè)務(wù)應(yīng)用越來(lái)越多。小李開(kāi)始創(chuàng)建用戶(hù)組,給員工分配角色,權(quán)限管理工作量越來(lái)越大。再后來(lái),小李了解到有種權(quán)限管理模型叫ABAC,又開(kāi)始研究如何給應(yīng)用配置訪(fǎng)問(wèn)控制,工作量進(jìn)一步攀升。小李有些迷茫,模型越來(lái)越先進(jìn),但權(quán)限管理卻越來(lái)越復(fù)雜,到底怎么搞才能讓權(quán)限管理又精細(xì)又準(zhǔn)確、又便利又安全?

三大權(quán)限管理模型怎么選?

想弄清小李遇到的難題,先要厘清權(quán)限管理的目的。權(quán)限管理,是為了讓用戶(hù)可以訪(fǎng)問(wèn)而且只能訪(fǎng)問(wèn)自己被授權(quán)的資源,不能多也不能少。這個(gè)目的需要借助各種權(quán)限管理模型來(lái)實(shí)現(xiàn)。ACL(訪(fǎng)問(wèn)控制列表)是率先登場(chǎng)的權(quán)限管理模型。它的概念很簡(jiǎn)單,每一個(gè)需要被訪(fǎng)問(wèn)控制機(jī)制保護(hù)的資源對(duì)象(稱(chēng)為客體)都維持一個(gè)獨(dú)立的關(guān)聯(lián)映射表,其中記錄了對(duì)該客體進(jìn)行訪(fǎng)問(wèn)的實(shí)體(稱(chēng)為主體)被授予訪(fǎng)問(wèn)客體的權(quán)限,以及允許對(duì)客體執(zhí)行哪些操作。當(dāng)主體試圖訪(fǎng)問(wèn)客體時(shí),系統(tǒng)會(huì)檢查映射表,確定是否允許訪(fǎng)問(wèn)。

139ba970-e017-11ed-bfe3-dac502259ad0.png

以圖書(shū)館為例,ACL相當(dāng)于在每本書(shū)上都附了一張借閱許可清單,列出了每一個(gè)有權(quán)限借書(shū)的人,以及他們可以借閱的時(shí)間。這種方式簡(jiǎn)單實(shí)用,卻存在兩大問(wèn)題,一是每次訪(fǎng)問(wèn)時(shí)都必須檢查客體的ACL,會(huì)耗費(fèi)一定資源;二來(lái)大用戶(hù)量、多業(yè)務(wù)應(yīng)用的環(huán)境下,ACL的添加、刪除和更改比較復(fù)雜,容易出現(xiàn)錯(cuò)誤。RBAC(基于角色的訪(fǎng)問(wèn)控制)是比ACL更新的權(quán)限管理模型。它采用了可分配給主體具有特定權(quán)限集的預(yù)定義角色,訪(fǎng)問(wèn)權(quán)限由為個(gè)體分配角色的人提前定義,最終由客體屬主在確定角色權(quán)限時(shí)明確。在處理訪(fǎng)問(wèn)請(qǐng)求時(shí),系統(tǒng)會(huì)評(píng)估主體的角色以及角色對(duì)應(yīng)的權(quán)限,生成訪(fǎng)問(wèn)控制策略。

13bb856a-e017-11ed-bfe3-dac502259ad0.jpg

還是以圖書(shū)館為例,RBAC相當(dāng)于給每一個(gè)借書(shū)人分配了“學(xué)生”、“老師”、“某課題組成員”等不同的角色,“學(xué)生”可以借10本書(shū),“老師”可以借20本書(shū),“某課題組成員”可以借閱與課題有關(guān)的所有書(shū)籍。在企業(yè)內(nèi)部,角色可以以級(jí)別、部門(mén)、項(xiàng)目等維度定義,一個(gè)員工可以有多個(gè)角色。相比ACL,RBAC能夠借助中間件實(shí)現(xiàn)對(duì)多個(gè)系統(tǒng)和資源訪(fǎng)問(wèn)權(quán)限的集中管理,簡(jiǎn)化了權(quán)限管理流程,使得權(quán)限管理更規(guī)范、更便捷。 RBAC相比ACL更適應(yīng)多用戶(hù)、多應(yīng)用、多資源的大型組織,但它的授權(quán)粒度只到角色組,難以對(duì)具體的個(gè)體實(shí)施細(xì)粒度的訪(fǎng)問(wèn)控制。為了彌補(bǔ)這個(gè)缺陷,ABAC模型(基于屬性的訪(fǎng)問(wèn)控制)應(yīng)運(yùn)而生。與RBAC不同,其訪(fǎng)問(wèn)控制決策不再以單一的角色為依據(jù),而是基于一組與請(qǐng)求者、環(huán)境和/或資源本身相關(guān)的特征或?qū)傩浴T贏(yíng)BAC模型中,系統(tǒng)將權(quán)限直接分配給訪(fǎng)問(wèn)主體。當(dāng)主體請(qǐng)求訪(fǎng)問(wèn)后,ABAC引擎通過(guò)檢查與訪(fǎng)問(wèn)請(qǐng)求相關(guān)的各種屬性值,基于預(yù)設(shè)的訪(fǎng)問(wèn)控制策略,確定允許或拒絕訪(fǎng)問(wèn)。

13d0b2e6-e017-11ed-bfe3-dac502259ad0.jpg

如果應(yīng)用了ABAC,圖書(shū)館的借閱管理將更加精細(xì)、靈活,比如“老師”平時(shí)可以同時(shí)借20本書(shū),寒暑假只能借10本,“學(xué)生”在假期不能借書(shū),“某課題組成員”如果假期留校仍可無(wú)限量借書(shū),離校則不能借書(shū)。在A(yíng)BAC模型中,企業(yè)可以基于時(shí)間、地點(diǎn)、IP、設(shè)備、網(wǎng)絡(luò)、操作系統(tǒng)、風(fēng)險(xiǎn)級(jí)別等屬性制定不同的訪(fǎng)問(wèn)控制策略,實(shí)現(xiàn)細(xì)粒度的權(quán)限管理和動(dòng)態(tài)訪(fǎng)問(wèn)控制,幾乎能滿(mǎn)足所有類(lèi)型的需求,是真正的“高級(jí)貨”。

芯盾時(shí)代IAM,三種模型按需選擇

面對(duì)三種權(quán)限管理模型,很多企業(yè)會(huì)陷入選擇困難癥,因?yàn)槊恳环N模型都有各自的優(yōu)缺點(diǎn),都難以解決企業(yè)所有的權(quán)限管理問(wèn)題。對(duì)此,芯盾時(shí)代的IAM產(chǎn)品經(jīng)理表示,小孩子才做選擇題,成年人當(dāng)然全都要。芯盾時(shí)代用戶(hù)身份與訪(fǎng)問(wèn)管理平臺(tái)(IAM)把三種授權(quán)模型全部安排上,企業(yè)可以基于自身人員規(guī)模、業(yè)務(wù)規(guī)模,資源的重要程度、訪(fǎng)問(wèn)場(chǎng)景匹配適合的權(quán)限管理模型:

13eb8512-e017-11ed-bfe3-dac502259ad0.png

1.針對(duì)只對(duì)特殊用戶(hù)開(kāi)放的特殊資源,采用ACL模型管理訪(fǎng)問(wèn)權(quán)限,人工管理訪(fǎng)問(wèn)權(quán)限,權(quán)限具體到人,實(shí)現(xiàn)對(duì)特殊應(yīng)用、特殊用戶(hù)的精準(zhǔn)權(quán)限管理; 2.針對(duì)重要程度一般、訪(fǎng)問(wèn)場(chǎng)景簡(jiǎn)單、訪(fǎng)問(wèn)人數(shù)多的資源,采用RBAC模型,以角色區(qū)分訪(fǎng)問(wèn)權(quán)限,實(shí)現(xiàn)應(yīng)用的自動(dòng)化授權(quán),簡(jiǎn)化權(quán)限管理工作的同時(shí)保證安全性; 3.針對(duì)重要程度高、訪(fǎng)問(wèn)場(chǎng)景復(fù)雜的資源,采用ABAC模型,全面、精準(zhǔn)的定義、維護(hù)各種屬性,靈活的設(shè)置訪(fǎng)問(wèn)控制策略,進(jìn)行細(xì)粒度的訪(fǎng)問(wèn)權(quán)限管理和動(dòng)態(tài)訪(fǎng)問(wèn)控制,在提升資源安全性的同時(shí)保證訪(fǎng)問(wèn)的便利性。

140eb67c-e017-11ed-bfe3-dac502259ad0.png

借助芯盾時(shí)代IAM,企業(yè)能夠一站式的建立完善的權(quán)限管理體系,分類(lèi)、分級(jí)管理資源訪(fǎng)問(wèn)的權(quán)限管理,并通過(guò)用戶(hù)自動(dòng)授權(quán)、自助申請(qǐng)權(quán)限簡(jiǎn)化權(quán)限管理流程,形成完整的自動(dòng)化授權(quán)與賬號(hào)管理體系,實(shí)現(xiàn)業(yè)務(wù)應(yīng)用的統(tǒng)一權(quán)限管理。 統(tǒng)一的權(quán)限管理只是芯盾時(shí)代IAM四大核心功能之一,它與其它三大功能一起,為企業(yè)構(gòu)建規(guī)范的統(tǒng)一身份管理平臺(tái):

143264fa-e017-11ed-bfe3-dac502259ad0.png

1.統(tǒng)一身份管理:芯盾時(shí)代IAM能夠整合企業(yè)零散的組織用戶(hù)數(shù)據(jù),為用戶(hù)生成唯一可信的數(shù)字身份標(biāo)識(shí),實(shí)現(xiàn)用戶(hù)用戶(hù)、權(quán)限、應(yīng)用賬號(hào)自動(dòng)化流轉(zhuǎn)機(jī)制,建立身份安全基線(xiàn),為各種權(quán)限管理模型的實(shí)現(xiàn)提供可信的身份信息;2.統(tǒng)一身份認(rèn)證:芯盾時(shí)代IAM依托移動(dòng)安全核心技術(shù),將認(rèn)證能力拓展到設(shè)備層面,提供應(yīng)用統(tǒng)一門(mén)戶(hù)、單點(diǎn)登錄、免密認(rèn)證能力,支持傳統(tǒng)認(rèn)證、移動(dòng)認(rèn)證、社交認(rèn)證、生物認(rèn)證、證書(shū)認(rèn)證等技術(shù),在A(yíng)BAC授權(quán)模式下提供多種二次認(rèn)證方式,保證訪(fǎng)問(wèn)控制策略的有效性和便捷性;3.統(tǒng)一審計(jì)管理:芯盾時(shí)代IAM利用零信任模型、流式計(jì)算技術(shù)、規(guī)則引擎技術(shù),實(shí)現(xiàn)對(duì)管理員操作行為、用戶(hù)登錄認(rèn)證行為、用戶(hù)應(yīng)用訪(fǎng)問(wèn)行為的風(fēng)險(xiǎn)審計(jì)與動(dòng)態(tài)訪(fǎng)問(wèn)控制功能。 有了芯盾時(shí)代IAM,老板再也不用擔(dān)心公司的訪(fǎng)問(wèn)權(quán)限管理,企業(yè)業(yè)務(wù)更加安全、員工操作更加便利、運(yùn)維工作更加簡(jiǎn)單。

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 核心技術(shù)
    +關(guān)注

    關(guān)注

    4

    文章

    625

    瀏覽量

    20526
  • ACL
    ACL
    +關(guān)注

    關(guān)注

    0

    文章

    61

    瀏覽量

    12862
  • 芯盾時(shí)代
    +關(guān)注

    關(guān)注

    0

    文章

    370

    瀏覽量

    2711

原文標(biāo)題:IAM中的“權(quán)限管理”丨ACL、RBAC、ABAC三大權(quán)限管理模型,到底怎么選?

文章出處:【微信號(hào):trusfort,微信公眾號(hào):芯盾時(shí)代】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    一文搞懂Linux權(quán)限體系

    Linux權(quán)限體系是運(yùn)維工作的基礎(chǔ)中的基礎(chǔ)。無(wú)論你管理的是單機(jī)還是集群,權(quán)限問(wèn)題導(dǎo)致的故障占總故障量的相當(dāng)比例。本文從一線(xiàn)運(yùn)維視角出發(fā),系統(tǒng)講解Linux權(quán)限
    的頭像 發(fā)表于 04-09 10:04 ?172次閱讀

    做企業(yè)級(jí)數(shù)據(jù)庫(kù)權(quán)限管理,工具應(yīng)該怎么?為什么 NineData 值得作為核心選型參考

    企業(yè)數(shù)據(jù)庫(kù)權(quán)限治理需要專(zhuān)業(yè)工具而非零散方案。NineData作為數(shù)據(jù)庫(kù)平臺(tái)型工具,圍繞權(quán)限生命周期設(shè)計(jì),提供細(xì)粒度權(quán)限控制、審批流程、期限管理、狀態(tài)追溯及安全集成等核心能力。其優(yōu)勢(shì)在于
    的頭像 發(fā)表于 03-23 14:18 ?706次閱讀
    做企業(yè)級(jí)數(shù)據(jù)庫(kù)<b class='flag-5'>權(quán)限</b><b class='flag-5'>管理</b>,工具應(yīng)該怎么<b class='flag-5'>選</b>?為什么 NineData 值得作為核心選型參考

    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置支持哪些運(yùn)維權(quán)限分級(jí)管理

    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置的運(yùn)維權(quán)限分級(jí)管理,核心基于 RBAC(基于角色的訪(fǎng)問(wèn)控制)模型,結(jié)合電力行業(yè) “安全合規(guī)、責(zé)任到人、運(yùn)維高效” 的需求,形成從 “全局管控” 到 “只讀訪(fǎng)問(wèn)” 的
    的頭像 發(fā)表于 02-25 17:23 ?1234次閱讀

    KubePi:開(kāi)源Kubernetes可視化管理面板,讓集群管理如此簡(jiǎn)單

    的零侵入。 集中控制 :在單一控制臺(tái)中管理多個(gè)集群的資源,無(wú)需在不同環(huán)境間切換。 2.2 精細(xì)化的權(quán)限控制 RBAC集成 :基于角色的訪(fǎng)問(wèn)控制(RBAC),可以將
    發(fā)表于 02-11 12:53

    申請(qǐng)指定設(shè)備發(fā)布Profile

    前提條件 已創(chuàng)建HarmonyOS應(yīng)用。 已申請(qǐng)發(fā)布證書(shū),并注冊(cè)測(cè)試設(shè)備。 (如需使用ACL權(quán)限)已申請(qǐng)并獲取ACL權(quán)限。 1.登錄AppGallery Connect,選擇“證書(shū)、A
    發(fā)表于 01-13 11:02

    申請(qǐng)指定設(shè)備發(fā)布Profile

    前提條件 已創(chuàng)建HarmonyOS應(yīng)用。 已申請(qǐng)發(fā)布證書(shū),并注冊(cè)測(cè)試設(shè)備。 (如需使用ACL權(quán)限)已申請(qǐng)并獲取ACL權(quán)限。 操作步驟 登錄AppGallery Connect,選擇“證
    發(fā)表于 01-12 10:31

    申請(qǐng)發(fā)布Profile

    前提條件 已創(chuàng)建HarmonyOS應(yīng)用 | 創(chuàng)建元服務(wù)。 已申請(qǐng)發(fā)布證書(shū)。 (如需使用ACL權(quán)限)已申請(qǐng)并獲取ACL權(quán)限。 操作步驟 登錄AppGallery Connect,選擇“證
    發(fā)表于 01-09 17:58

    申請(qǐng)調(diào)試Profile

    前提條件 已創(chuàng)建HarmonyOS應(yīng)用 | 創(chuàng)建元服務(wù)。 已申請(qǐng)調(diào)試證書(shū),并注冊(cè)調(diào)試設(shè)備。 (如需使用ACL權(quán)限)已申請(qǐng)并獲取ACL權(quán)限。 操作步驟 1.登錄AppGallery Co
    發(fā)表于 01-08 15:18

    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置的權(quán)限管理如何保障數(shù)據(jù)安全?

    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置的權(quán)限管理通過(guò)“事前權(quán)限隔離、事中操作管控、事后審計(jì)追溯”全流程機(jī)制保障數(shù)據(jù)安全,核心圍繞 “最小權(quán)限、分級(jí)授權(quán)、操作留痕”
    的頭像 發(fā)表于 12-10 17:03 ?1573次閱讀
    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置的<b class='flag-5'>權(quán)限</b><b class='flag-5'>管理</b>如何保障數(shù)據(jù)安全?

    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置支持多賬號(hào)權(quán)限管理嗎?

    是的,電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置普遍支持多賬號(hào)權(quán)限管理 ,且符合 DL/T 1297-2013《電能質(zhì)量監(jiān)測(cè)系統(tǒng)技術(shù)規(guī)范》的明確要求。 一、核心權(quán)限管理模式與架構(gòu) 基于角色的
    的頭像 發(fā)表于 12-10 17:01 ?1332次閱讀
    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置支持多賬號(hào)<b class='flag-5'>權(quán)限</b><b class='flag-5'>管理</b>嗎?

    電能質(zhì)量在線(xiàn)監(jiān)測(cè)裝置的數(shù)據(jù)在云端的訪(fǎng)問(wèn)權(quán)限是如何管控的?

    ”。以下是結(jié)合電力行業(yè)特性與前沿技術(shù)的具體實(shí)現(xiàn): 一、基于角色的訪(fǎng)問(wèn)控制(RBAC)與屬性擴(kuò)展(ABACRBAC 基礎(chǔ)模型 根據(jù)用戶(hù)職責(zé)劃分角色,實(shí)現(xiàn) “最小
    的頭像 發(fā)表于 10-30 09:45 ?370次閱讀

    技術(shù)文章 | Ubuntu權(quán)限管理攻略

    將從基礎(chǔ)原理到實(shí)戰(zhàn)操作,全面解析Ubuntu權(quán)限管理的核心知識(shí)。一、權(quán)限管理角:用戶(hù)、組與權(quán)限
    的頭像 發(fā)表于 08-14 12:02 ?1135次閱讀
    技術(shù)文章 | Ubuntu<b class='flag-5'>權(quán)限</b><b class='flag-5'>管理</b>攻略

    云知聲四篇論文入選自然語(yǔ)言處理頂會(huì)ACL 2025

    近日,第63屆國(guó)際計(jì)算語(yǔ)言學(xué)年會(huì)ACL 2025(Annual Meeting of the Association for Computational Linguistics,簡(jiǎn)稱(chēng)ACL)論文接收
    的頭像 發(fā)表于 05-26 14:15 ?1451次閱讀
    云知聲四篇論文入選自然語(yǔ)言處理頂會(huì)<b class='flag-5'>ACL</b> 2025

    Linux權(quán)限管理基礎(chǔ)入門(mén)

    在Linux的廣闊天空中,權(quán)限管理猶如一只翱翔的雄鷹,掌控著系統(tǒng)的安全與秩序。掌握Linux權(quán)限,不僅能讓你的系統(tǒng)管理更加得心應(yīng)手,還能有效防止未授權(quán)訪(fǎng)問(wèn)和數(shù)據(jù)泄露。本文將帶你深入探索
    的頭像 發(fā)表于 05-06 13:44 ?914次閱讀
    Linux<b class='flag-5'>權(quán)限</b><b class='flag-5'>管理</b>基礎(chǔ)入門(mén)

    EM儲(chǔ)能網(wǎng)關(guān)、ZWS智慧儲(chǔ)能云應(yīng)用(12) — 賬號(hào)和權(quán)限管理

    儲(chǔ)能系統(tǒng)涉及設(shè)備運(yùn)維方、能源業(yè)主、服務(wù)商等多方參與,若采用單一管理員賬號(hào)共享模式,容易導(dǎo)致操作無(wú)法追溯、越權(quán)訪(fǎng)問(wèn)等。ZWS智慧儲(chǔ)能云構(gòu)建了API-菜單-資源分離模式的權(quán)限管控,實(shí)現(xiàn)用戶(hù)精細(xì)化
    的頭像 發(fā)表于 04-30 18:24 ?662次閱讀
    EM儲(chǔ)能網(wǎng)關(guān)、ZWS智慧儲(chǔ)能云應(yīng)用(12) — 賬號(hào)和<b class='flag-5'>權(quán)限</b><b class='flag-5'>管理</b>