基于RBAC的多域间策略合成机制研究与实现

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:hongguoboy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网和社会的发展,各种组织间的协同工作日益增多。与一般的Web服务和网格计算等工作在多域环境下的系统不同,组织间协作除了对资源共享的需求外,更加重视资源访问的安全性。在这种场合中,每个组织相当于一个域,拥有自身的访问控制策略,此时为了实现资源的共享和域间安全访问,就需要一套规范、安全、易于管理且与各组织内资源访问控制策略一致的全局策略。基于角色的访问控制(RBAC)不仅能够实现传统的MAC和DAC,同时还具有角色层次、最小权限、权限分离等灵活的特性,因此,相对于传统的访问控制策略,RBAC更加适合在多域环境中应用,制定满足域间安全需要的全局策略。本文提出角色映射应该具有关联性、继承类型和方向性三个属性,并根据这三个属性将角色映射分类,使得能够进行更加细粒度的角色映射,增加了策略合成的灵活性;接着,本文提出了安全角色映射的原则——权限降低原则,即角色映射总是应该朝着权限降低的方向进行;接着,基于角色映射分类和权限降低原则,本文提出了一种较为完善的策略合成方法,并分析了全局策略与本地策略的一致性和对于域间策略冲突的解决。与相关方法相比,本文的角色映射方法具有更高的安全性,且在全局策略中引入了更少的新角色和继承关系,具有更好的性能。然后,本文提出了一个RBAC系统的软件架构,其特点是将高层的RBAC策略进行抽象,使其与下层策略语言分离,具有较强的灵活性和可扩展性;在此基础上,本文实现了基于Java的RBAC原型系统。该系统选用XACML策略描述语言描述RBAC策略,实现了RBAC的基本元素、角色层次和权限分离等特性。最后,本文在软件架构中的策略扩展层实现了RBAC策略合成算法,使用策略抽象层提供的接口实现了包括角色权限集计算、权限分离检测、角色分裂、角色映射和全局策略创建等关键算法,并结合具体实例进行分析,验证了方法的正确性和可行性。
其他文献
新一代互联网络在高性能、高可扩展性、高可用性和易部署性等方面提出了更高的要求,使得路由器结构越来越复杂。为了适应新一代互联网络的发展要求,路由器的体系结构发生了巨
随着计算机网络和视频压缩技术的迅速发展,视频点播、远程教学、视频会议等流媒体技术得到了越来越广泛的应用。然而,当前大部分的视频传输系统都是基于平面视频内容,这已经
显示和控制终端是“北斗”用户机的重要组成部分,用户可以通过终端对“北斗”接收机进行精确控制,同时将获取的信息准确直观地显示出来。本文研究了一种以Windows CE为操作系
现代社会已步入大数据时代,信息量呈爆炸式增长,用户的业务需求也向着随机性、突发性、多变性方向发展。为满足业务带宽的增长和新兴业务高灵活性的需求,下一代光网络需要向
融合不同特点的无线网络,使用户在不同网络间漫游时,能够得到更好的无缝服务,这将是未来通信系统发展的必然趋势。由于各种无线技术在覆盖范围、带宽、业务支持等方面各不相
互联网的飞速发展对网络监管与网络安全等提出了更高的要求。网络流识别作为一项基础技术,正面临着更为严峻的挑战。随着NAT技术、端口隐藏等技术的普及,使得传统的基于端口
近年来,移动通信的不断发展,无线业务的不断增加,高速可靠的数据传输逐渐成为了无线通信的目标和要求。正交频分复用(OFDM)技术的基本原理为划分频率选择性衰落信道成若干窄
本文首先阐述了自嵌入水印技术的研究背景及意义,然后介绍了自嵌入水印算法的基础知识、性能评价指标和国内外研究现状。接着,本文第二章着重对现有应用喷泉码的自嵌入算法进
光纤分布式传感是以光纤作为传感媒介,可以远程、实时和精确地对光纤沿线周围外界环境进行监测。目前,分布式光纤传感技术主要包括以下三个方面:(a)基于干涉技术;(b)基于散射技