集成统一授权管理系统研究与实现

来源 :武汉理工大学 | 被引量 : 2次 | 上传用户:viggb
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的飞速发展和普及,有效的安全访问控制机制是合理地使用系统信息、充分发挥信息系统作用的一个前提,而采用何种方法来组织、描述用户、资源、操作之间的关系是访问控制机制的关键,目前有多种访问控制方法都比较流行,例如基于用户/用户组的访问控制方法ACL (Access Control List)、基于角色的访问控制方法RBAC(Role-based Access Control)以及基于属性的访问控制方法ABAC(Attribute-based Access Control)等。但是由于各种原因,不同的应用系统可能采用不同的访问控制方法,因此针对具体的访问控制方法设计的授权管理系统往往是专用的,这给分布式交互带来了很大的局限性。如何同时支持不同的访问控制方法,如何对众多的、不同的资源进行统一、有效的授权策略管理以及如何利用可移植的、统一的方法和更丰富的词汇来描述访问控制内容等都是实际应用中面临的严重问题。针对以上问题,为了能在统一的授权管理系统下支持、扩展不同的访问控制方法,本研究提出一种集成统一的授权管理系统,它通过创建用户树、角色树、资源树和功能树实现了基于ACL的、基于角色的和基于属性的三种访问控制方法,以及通过引入可扩展的访问控制标记语言XACML,实现了一种能够表示复杂策略的、更通用的访问控制方法,并提供完整的在线授权决策流程。该系统由身份与权限数据库、身份与权限服务模块、身份与权限管理模块、授权决策模块和授权实施模块组成。身份与权限数据库是一个LDAP数据库,用于存储用户身份、用户组、角色、资源、功能和访问控制规则等信息。身份与权限服务模块,实现对身份与权限数据库的各种操作,并向身份与权限管理模块和授权决策模块提供本地和远程接口。身份与权限管理模块,是一个Web应用程序,主要提供用户信息、角色信息、资源信息以及包括ACL、RBAC和ABAC在内的多种访问控制策略的创建和管理功能。授权决策模块主要功能是对应用服务程序提交的授权决策请求做出响应,实现在线授权功能。授权实施模块采用过滤器的方式拦截用户的资源请求并发送到授权决策服务器进行决策。
其他文献
随着Internet的普及以及多种高带宽需求业务的不断涌现,现有IP网络的带宽资源显得越来越紧张。为了更好的利用网络资源和提供更好的服务质量,流量工程已经成为IP网络的热点问
在一些特殊的场合,如战场、重大自然灾害环境下,传统的移动通信技术已不能胜任工作,移动自组网的出现将会满足这些特殊场合的通信需求。它与传统移动通信技术最基本的区别是
随着雷达理论及计算机相关技术的飞速发展,合成孔径雷达(SAR)技术有了突飞猛进的进步,其相应数据量和数据率的急剧增加,对后端接收模块提出了大容量、高速度数据存储的要求。
从计算机网络出现到今天,人们无时无刻不在谈论网络安全这个话题。如今,网络安全正面临着巨大的挑战,到处可见规模不等的安全威胁、攻击和破坏。传统的安全解决方案都是把目
随着无线通信技术的飞速发展和广泛应用,用户要求大幅度地提高无线通信速率的愿望变得越来越强烈,多输入多输出(Multiple input and Multiple output, MIMO)技术可突破传统无
多点协作传输(CoMP)技术近年来受到广泛的关注。如何动态地选择最优协作集(划分半径和协作基站数)是CoMP传输中的一个重要研究方向。本文尝试从博弈论,能量效率以及资源效率
学位