999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

領(lǐng)域驅(qū)動(dòng)的EIS訪問(wèn)控制系統(tǒng)研究

2016-09-14 07:29:14瞿華北京林業(yè)大學(xué)經(jīng)濟(jì)管理學(xué)院北京100083
中國(guó)管理信息化 2016年17期
關(guān)鍵詞:模型系統(tǒng)設(shè)計(jì)

瞿華(北京林業(yè)大學(xué) 經(jīng)濟(jì)管理學(xué)院,北京 100083)

領(lǐng)域驅(qū)動(dòng)的EIS訪問(wèn)控制系統(tǒng)研究

瞿華
(北京林業(yè)大學(xué)經(jīng)濟(jì)管理學(xué)院,北京 100083)

訪問(wèn)控制是保證EIS(企業(yè)信息系統(tǒng))安全的主要方法之一。目前主流的EIS系統(tǒng)多采用基于RBAC的訪問(wèn)控制機(jī)制。其功能的充分發(fā)揮依賴于良好的權(quán)限分配設(shè)計(jì),而一般的企業(yè)用戶不具備相關(guān)的知識(shí)和能力,難以長(zhǎng)期持續(xù)保持系統(tǒng)用戶權(quán)限和企業(yè)實(shí)際工作需要的有效對(duì)應(yīng),使其往往達(dá)不到應(yīng)有的安全效果。針對(duì)這一問(wèn)題,本文基于領(lǐng)域驅(qū)動(dòng)設(shè)計(jì)思想,使用企業(yè)管理者熟悉的概念,設(shè)計(jì)了一種新的企業(yè)信息系統(tǒng)訪問(wèn)控制模型,與基于RBAC的訪問(wèn)控制模型相比,其更容易被一般企業(yè)管理者理解和使用。在該模型的基礎(chǔ)上,進(jìn)一步使用Java語(yǔ)言實(shí)現(xiàn)了權(quán)限管理系統(tǒng)的demo,證明了該模型的可行性。

軟件工程;企業(yè)信息系統(tǒng);領(lǐng)域驅(qū)動(dòng)設(shè)計(jì);系統(tǒng)安全

1 前言

訪問(wèn)控制(Access Control)是通過(guò)某種途徑顯式地準(zhǔn)許或限制主體對(duì)客體訪問(wèn)能力及范圍的一種方法,是保證企業(yè)信息系統(tǒng)(Enterprise Information Systems,EIS)信息安全的主要方法之一。目前主流EIS多采用基于RBAC模型的訪問(wèn)控制機(jī)制,其具有靈活性強(qiáng)等特點(diǎn),被廣泛應(yīng)用于各類信息系統(tǒng)中。

但基于RBAC模型的訪問(wèn)控制機(jī)制也存在一些問(wèn)題,主要表現(xiàn)在:①為了保證控制的效果,在系統(tǒng)實(shí)施時(shí)需要對(duì)權(quán)限和角色進(jìn)行精心的設(shè)計(jì),即所謂的角色工程,成本較高;②訪問(wèn)控制機(jī)制與企業(yè)人力資源管理機(jī)制脫節(jié),隨著系統(tǒng)的運(yùn)行,企業(yè)出現(xiàn)大量的人員和崗位變動(dòng)后,系統(tǒng)中用戶的權(quán)限往往未能得到及時(shí)和正確的更新。

為了解決上述問(wèn)題,本文提出了一種基于領(lǐng)域驅(qū)動(dòng)設(shè)計(jì)思想的EIS訪問(wèn)控制模型,并討論了其具體的實(shí)現(xiàn)方法。

2 RBAC權(quán)限模型及其局限

RBAC模型(Role-Based Access Control,基于角色的權(quán)限管理模型)是目前各類軟件和信息系統(tǒng)實(shí)現(xiàn)訪問(wèn)控制的主流模型。2004年,美國(guó)國(guó)際信息技術(shù)標(biāo)準(zhǔn)委員會(huì)(International Committee for Information Technology Standards)頒布了INCITS 359-2004,是目前最權(quán)威、最規(guī)范的RBAC參考模型。

INCITS 359-2004中的 RBAC參考模型由 4大構(gòu)件(Component)組成,分別是RBAC核心(Core RBAC)、層次RBAC (Hierarchical RBAC)、靜態(tài)職責(zé)分離關(guān)系(Static SoD relations)和動(dòng)態(tài)職責(zé)分離關(guān)系(Dynamic SoD relations)。其中,核心RBAC 是RBAC參考模型最基本的模塊,其組成如圖1所示。

在核心RBAC中,主體(Subject)是使用系統(tǒng)功能的一個(gè)實(shí)體,可以是一個(gè)現(xiàn)實(shí)中的人,也可以是一個(gè)其他的計(jì)算機(jī)程序

圖1 核心RBAC元素示意圖

為了使RBAC模型能夠最大程度的適用于各類系統(tǒng),它本身是一個(gè)高度抽象的模型,其所采用的概念和術(shù)語(yǔ)也是業(yè)務(wù)領(lǐng)域里中立的。這是它的優(yōu)點(diǎn),但也導(dǎo)致了一般的業(yè)務(wù)人員難于理解和維護(hù)一個(gè)良好的權(quán)限系統(tǒng),特別是在企業(yè)信息系統(tǒng)領(lǐng)域。

企業(yè)信息系統(tǒng)為了適應(yīng)業(yè)務(wù)的需要,多具備復(fù)雜的功能;而為了滿足系統(tǒng)安全的要求,在系統(tǒng)實(shí)施時(shí)需要復(fù)雜的權(quán)限設(shè)計(jì)。更大的問(wèn)題在于,隨著企業(yè)本身管理規(guī)則和流程的變化,以及企業(yè)中人員和崗位的不斷變化,權(quán)限和角色的設(shè)計(jì)也應(yīng)該隨之變化。而大多數(shù)企業(yè)管理人員并不具備這一能力,難以充分發(fā)揮訪問(wèn)控制系統(tǒng)的作用,導(dǎo)致企業(yè)信息系統(tǒng)的安全性無(wú)法得到保障。

3 領(lǐng)域驅(qū)動(dòng)的企業(yè)信息系統(tǒng)權(quán)限管理模型

3.1設(shè)計(jì)思路

領(lǐng)域驅(qū)動(dòng)設(shè)計(jì)(Domain-Driven Design)以業(yè)務(wù)領(lǐng)域?yàn)楹诵模瑢㈩I(lǐng)域模型作為系統(tǒng)分析和設(shè)計(jì)的工具。通過(guò)使用業(yè)務(wù)人員熟悉的領(lǐng)域概念和術(shù)語(yǔ)來(lái)構(gòu)建領(lǐng)域模型,業(yè)務(wù)人員、分析人員和設(shè)計(jì)人員可以使用領(lǐng)域模型來(lái)進(jìn)行有效的溝通,最大程度地保證用戶需求、設(shè)計(jì)和代碼實(shí)現(xiàn)之間的一致性。

如上一節(jié)所述,基于RBAC的訪問(wèn)控制系統(tǒng)最大的缺陷來(lái)自于其業(yè)務(wù)領(lǐng)域的中立性。因此,本文采用領(lǐng)域設(shè)計(jì)思想,重新設(shè)計(jì)適用于企業(yè)信息系統(tǒng)的訪問(wèn)控制模型。其核心思路是,從企業(yè)信息系統(tǒng)的主要用戶—企業(yè)管理者—熟悉的業(yè)務(wù)領(lǐng)域出發(fā),采用他們熟悉的領(lǐng)域概念,如崗位、職責(zé)等,來(lái)進(jìn)行訪問(wèn)控制模型的設(shè)計(jì),從而降低使用的門檻,更好地發(fā)揮其安全控制的作用。

3.2基礎(chǔ)訪問(wèn)控制領(lǐng)域模型

在企業(yè)信息系統(tǒng)中,用戶的權(quán)限本質(zhì)上來(lái)源于在企業(yè)中擔(dān)負(fù)的職責(zé)。因此,我們可以采用企業(yè)管理者熟悉的人力資源管理的相關(guān)概念來(lái)構(gòu)建訪問(wèn)控制的領(lǐng)域模型,用簡(jiǎn)化的UML類圖表示如圖2所示。

圖2 基礎(chǔ)訪問(wèn)控制領(lǐng)域模型

在該模型中,最細(xì)粒度的訪問(wèn)權(quán)限控制單位是權(quán)限(Permission),對(duì)應(yīng)著企業(yè)信息系統(tǒng)中的一個(gè)或多個(gè)操作,如訪問(wèn)庫(kù)存管理中的入庫(kù)信息錄入表單等。職責(zé)(Responsibility)對(duì)應(yīng)著企業(yè)人力資源管理中的職責(zé)概念,是權(quán)限組織的基本單位,可包含多個(gè)權(quán)限。同樣的,崗位(Job)也對(duì)應(yīng)著是人力資源管理中的崗位概念,每個(gè)崗位包含多項(xiàng)職責(zé)。員工(Employee)通過(guò)其所處的崗位間接具有了相應(yīng)的職責(zé),從而獲得了相應(yīng)的權(quán)限。

在該模型中,部門(Department)僅僅是員工和崗位的一個(gè)屬性,對(duì)于訪問(wèn)控制沒(méi)有直接的作用。

對(duì)于任何一個(gè)已經(jīng)實(shí)行了崗位管理的企業(yè),都可以直接將現(xiàn)實(shí)中的崗位設(shè)置映射為系統(tǒng)的訪問(wèn)控制權(quán)限設(shè)置。與基于RBAC模型的系統(tǒng)相比,更易于理解和使用。

3.3帶分權(quán)和授權(quán)的訪問(wèn)控制領(lǐng)域模型

上節(jié)中所述的基礎(chǔ)訪問(wèn)控制領(lǐng)域模型初步解決了訪問(wèn)控制系統(tǒng)不易理解和使用的問(wèn)題。但對(duì)于組織結(jié)構(gòu)復(fù)雜、功能繁多的大中型企業(yè)信息系統(tǒng)而言,還需要進(jìn)一步改進(jìn),加入分權(quán)和授權(quán)的功能后,才能滿足要求,如圖3所示。

圖3 帶分權(quán)和授權(quán)的訪問(wèn)控制領(lǐng)域模型

該模型的改進(jìn)主要有兩點(diǎn):

(1)分權(quán)功能:部門不再僅僅是員工和崗位的屬性,而是員工、崗位和職責(zé)的基本組織和管理單位。系統(tǒng)管理員按照現(xiàn)實(shí)企業(yè)中的人力資源設(shè)置,將職責(zé)、員工和崗位分配給各個(gè)部門,然后在部門內(nèi)部進(jìn)行分配和設(shè)置。企業(yè)可以根據(jù)實(shí)際需要,將部門內(nèi)部的崗位職責(zé)分配權(quán)限交由部門管理者負(fù)責(zé)。

(2)授權(quán)功能:部門的管理者可以根據(jù)實(shí)際需要,將某項(xiàng)職責(zé)臨時(shí)授予該部門的特定員工。

通過(guò)引入分權(quán)功能,企業(yè)可以讓部門自行管理部門內(nèi)部的系統(tǒng)使用權(quán)限,既方便了系統(tǒng)的使用,也減少了部門管理者的隱性權(quán)力丟失,降低了系統(tǒng)實(shí)施的阻力;通過(guò)引入授權(quán)功能,系統(tǒng)具備了更多的靈活性,可以更好地滿足企業(yè)的需求。

4 系統(tǒng)設(shè)計(jì)與實(shí)現(xiàn)

基于上節(jié)中所述的領(lǐng)域驅(qū)動(dòng)的帶分權(quán)和授權(quán)的訪問(wèn)控制領(lǐng)域模型,筆者使用Java語(yǔ)言實(shí)現(xiàn)了訪問(wèn)控制系統(tǒng)權(quán)限設(shè)置的演示程序①https://github.com/royqh1979/PrivilegesEditorDemo。由于篇幅所限,本文未直接展示系統(tǒng)的相關(guān)操作界面,讀者可以直接到相關(guān)網(wǎng)址下載程序源代碼。

5 結(jié)語(yǔ)

本文基于領(lǐng)域驅(qū)動(dòng)設(shè)計(jì)思想,提出了一種帶分權(quán)和授權(quán)功能的企業(yè)信息系統(tǒng)訪問(wèn)控制模型。該模型與傳統(tǒng)的基于RBAC的訪問(wèn)控制模型相比,更容易被企業(yè)的管理者理解和掌握,從而真正得到良好的使用,起到應(yīng)有的安全作用。通過(guò)Java語(yǔ)言實(shí)現(xiàn)的演示程序,該模型的可行性得到了證明。

主要參考文獻(xiàn)

[1]韓道軍,高潔,等.訪問(wèn)控制模型研究進(jìn)展[J].計(jì)算機(jī)科學(xué),2010 (11).

[2]陳琛,陳學(xué)廣,等.一種基于改進(jìn)RBAC模型的EIS權(quán)限管理框架的研究與實(shí)現(xiàn)[J].計(jì)算機(jī)應(yīng)用研究,2010(10):3855-3858.

[3]李鳳華,蘇铓,等.訪問(wèn)控制模型研究進(jìn)展及發(fā)展趨勢(shì)[J].電子學(xué)報(bào),2012(4):805-813.

[4]強(qiáng)振平,何麗波,等.基于RBAC的復(fù)雜信息系統(tǒng)中訪問(wèn)控制模型的設(shè)計(jì)[J].計(jì)算機(jī)科學(xué),2014(z1):429-432.

[5]馬曉普,李瑞軒,等.訪問(wèn)控制中的角色工程[J].小型微型計(jì)算機(jī)系統(tǒng),2013(6):1301-1306.

[6]王忠,程磊.基于領(lǐng)域驅(qū)動(dòng)設(shè)計(jì)的軟件開(kāi)發(fā)[J].軟件導(dǎo)刊,2008 (2):37-39.

10.3969/j.issn.1673-0194.2016.17.037

TP315

A

1673-0194(2016)17-0077-03

2016-06-30

中央高校基本科研業(yè)務(wù)費(fèi)專項(xiàng)資金暨北京林業(yè)大學(xué)科技創(chuàng)新計(jì)劃項(xiàng)目(No.BLX2012007);國(guó)家自然科學(xué)基金資助項(xiàng)目(71402006)。

瞿華(1979-),男,北京林業(yè)大學(xué)經(jīng)濟(jì)管理學(xué)院講師,博士,主要研究方向:信息系統(tǒng)與商務(wù)智能。等。每個(gè)角色(Role)對(duì)應(yīng)多個(gè)具體的權(quán)限(Permissions),每個(gè)用戶(User)可以具有多個(gè)不同的角色。當(dāng)某個(gè)主體需要執(zhí)行某項(xiàng)操作時(shí),其首先被映射為系統(tǒng)中的特定用戶,然后根據(jù)該用戶具有的角色被分配相應(yīng)的權(quán)限。系統(tǒng)通過(guò)實(shí)時(shí)檢查主體被分配的權(quán)限來(lái)決定是否允許其進(jìn)行執(zhí)行的操作。

猜你喜歡
模型系統(tǒng)設(shè)計(jì)
一半模型
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無(wú)人機(jī)系統(tǒng)
ZC系列無(wú)人機(jī)遙感系統(tǒng)
重要模型『一線三等角』
重尾非線性自回歸模型自加權(quán)M-估計(jì)的漸近分布
瞞天過(guò)海——仿生設(shè)計(jì)萌到家
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
設(shè)計(jì)秀
海峽姐妹(2017年7期)2017-07-31 19:08:17
有種設(shè)計(jì)叫而專
Coco薇(2017年5期)2017-06-05 08:53:16
主站蜘蛛池模板: 在线观看亚洲人成网站| 国产精品一区不卡| 97se亚洲综合在线| 日韩美毛片| 亚洲无线视频| 91久久精品国产| 日韩毛片免费观看| 黄色免费在线网址| 日韩毛片视频| 狼友视频一区二区三区| 久久综合国产乱子免费| 久久黄色免费电影| 国产区免费| 精品在线免费播放| 91精品综合| 亚洲成a人在线观看| 亚洲动漫h| 亚洲国内精品自在自线官| 日本免费福利视频| 2021国产精品自产拍在线观看| 蜜桃视频一区二区| 亚洲国产午夜精华无码福利| 中国成人在线视频| 亚洲综合色在线| 国产毛片基地| 国产精品精品视频| 无码中文字幕乱码免费2| 国产亚洲欧美在线人成aaaa | 成年A级毛片| 2048国产精品原创综合在线| 久久6免费视频| 亚洲午夜福利精品无码不卡| 色婷婷啪啪| 国产精品手机视频| 国产精品久久久久久久久kt| 青草精品视频| 中文字幕乱妇无码AV在线| 91无码视频在线观看| 亚洲第一成年网| 免费国产高清视频| 欧美另类第一页| 亚洲福利视频一区二区| 无码有码中文字幕| 欧美一级在线播放| 日韩欧美综合在线制服| 国产黑丝一区| 亚洲欧美色中文字幕| 国产丝袜一区二区三区视频免下载| 亚洲视频二| 动漫精品中文字幕无码| 日韩高清欧美| 毛片a级毛片免费观看免下载| 亚洲精品国产精品乱码不卞| 色综合久久久久8天国| 午夜国产精品视频黄 | 欧美亚洲综合免费精品高清在线观看 | 色综合五月婷婷| 91精品国产无线乱码在线| 日韩欧美中文字幕在线韩免费| 色欲综合久久中文字幕网| 青青草原国产免费av观看| 国产精品久久久久鬼色| 国产成人亚洲欧美激情| 凹凸国产熟女精品视频| 色天天综合| 网友自拍视频精品区| 亚洲大尺码专区影院| 免费人成在线观看成人片| 亚洲美女高潮久久久久久久| 国产人妖视频一区在线观看| 国产日韩丝袜一二三区| 日韩天堂网| 在线免费a视频| 亚洲美女一区| 成人在线亚洲| 亚洲三级影院| 日韩毛片在线播放| 一本大道无码日韩精品影视| 久久人体视频| 永久天堂网Av| 日韩色图在线观看| 91极品美女高潮叫床在线观看|