999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

PMI技術在軍工企業中的應用研究

2018-10-25 10:33:20郭曉蕾
西部論叢 2018年10期
關鍵詞:用戶系統管理

郭曉蕾

摘 要:本文對企業信息化建設當中出現的權限管理混亂、系統無法集成、管理難度大、維護成本高等問題進行剖析,提出了基于角色訪問控制的權限管理解決方案性。

關鍵詞:PMI 權限管理

1.引言

目前大多數軍工企業都通過PKI證書+USBKey的形式,進行身份認證,但這只能確定“他是誰”的問題。武器裝備科研生產單位保密資格認證標準中要求,軍工企業應采取強制訪問控制措施,權限分離應當采用最小授權原則,并在它們之間形成相互制約的關系[1]。本文通過分析目前軍工企業中權限管理的現狀,提出一種在PKI 基礎上權限管理解決方案。

2.權限管理現狀

目前,軍工企業大都已建立了OA、PDM、電子郵件等多個應用系統,與此同時,新的應用系統也不斷加入。這些系統對權限的控制是分別進行的,不同的應用系統分別針對自己要保護的資源進行權限的管理和控制,這種方式帶來了以下問題:

(1)權限管理混亂

應用之間缺乏關聯性,權限管理模塊重復開發,用戶管理、組織機構等數據重復維護,用戶使用不便且安全性差,數據的完整性、一致性很難得到保障。

(2)系統無法集成

各個應用系統的權限管理模式設計不同,技術實現方式不同,系統之間的集成存在問題,單點登陸難度大。

(3)管理難度大

大多數老系統都采用ACL,需要手動維護每個員工在多個系統的權限,而人員、崗位、組織變化頻繁,安全保密管理員或產品管理員需要大量修改操作,不能有效、及時地更改、發布實時的權限信息。

(4)工作量增加,維護成本高

系統管理員需要維護多套系統,熟悉并操作不同系統的權限管理模式,對于應用數量多的企業來說,系統管理員的負擔過于沉重。

綜上所述,實現權限管理機制的統一部署和管理,成為解決目前權限管理問題的主要途徑。而PMI(Privilege Management Infrastructure , 授權管理基礎設施)技術則應運而生。

3.特權管理基礎設施PMI

3.1 PMI的構成

PMI 是一個由屬性證書、屬性權威機構、屬性證書庫等部件構成的綜合系統:

(1)SOA(Source of Authority,屬性權威源):主要職責是授權策略的管理與應用、AA中心的設立審核及管理、應用授權受理等。

(2)AA(Attribute Authority,屬性權威):屬性證書的生成簽發機構,主要功職責包括屬性證書的全生命周期管理:生成、頒發、更新、注銷等。

(3)AC(Attribute Certificate,屬性證書),是由屬性權威進行數字簽名的數據結構,綁定了一個用戶的權限。

3.2PMI模型

角色模型是X.509 PMI模型的一種,其最核心的思想就是在用戶和權限中間加入角色。用戶通過角色分配證書中的角色屬性,分配到一個或多個角色;通過角色定義證書,給某個角色分配一定的權限。用戶只持有角色分配證書,因此并不直接分配給用戶權限,系統只需要維護角色的信息,而不會影響用戶,大大簡化了授權管理。

屬性權威(SOA/AA)負責權限策略的管理并為用戶分配角色,為角色分配權限。權限驗證者負責對用戶進行身份認證和對用戶的訪問請求進行判定。用戶,即權限持有者,發起訪問資源的服務請求,權限驗證者根據服務請求,結合權限策略、環境變量和對象的敏感程度等,進行判定用戶是否能夠訪問資源。

3.3實現方案

企業實施PMI,首先應建立屬性權威,制定授權策略,然后再進行授權、訪問控制和審計。所以,一個企業PMI平臺實現的架構應該包括驗證服務器,注冊服務器,數據庫服務器,LDAP服務器等。

(1)權限策略的建立

權限策略一個企業如何進行人員和信息資源的分類管理,如數據的敏感性,可以按照其重要程度分為公開、秘密、機密和絕密;人員的職務,設計師,副總師等。同時還需要對信息資源的操作權限進行劃分,一般分為讀、寫、刪除、修改,打印,復制,屏幕截取等。

(2)申請屬性證書

用戶訪問資源的必要條件是用戶已申請公鑰證書和屬性證書,公鑰證書是身份憑證,用戶提出屬性證書申請時必須出示,屬性權威根據公鑰證書中用戶的身份,從訪問控制服務器中檢索用戶所屬的組,然后從策略庫中的系統權限策略描述中進行解析,最后得出用戶可以擁有的角色,然后簽發用戶的屬性證書,并發布到LDAP服務器上。

(3)訪問請求

用戶發出對某個目標資源的訪問請求,同時提交代表用戶身份的公鑰證書。訪問控制模塊介于用戶和目標資源之間,截獲用戶的各種請求,然后對用戶的身份信息和屬性信息分別進行判端,最后再根據判決結果執行允許用戶對系統資源進行訪問或者拒絕訪問。

(4)身份驗證

用戶登陸的過程就是身份驗證的過程,由證書權威確定其公鑰證書中的簽名為真,以此證明證書簽發的有效性、用戶證書的時效性、證書的可用性、證書未被撤銷。身份驗證通過后,向訪問控制模塊發送已通過信息,否則由訪問控制模塊向應用服務器發送驗證失敗信息。

(5)權限驗證

訪問控制模塊根據終端用戶公鑰證書中的證書惟一標識從LDAP 目錄服務器中檢索該用戶的角色分配屬性證書,并驗證其真實性和有效性,如果驗證信息有誤,訪問控制模塊就返回驗證未通過的信息,如果驗證信息正確,訪問控制模塊則需從角色分配證書中獲取用戶的角色屬性值,將用戶請求與權限集合相比較,判定該用戶請求是否在權限允許的范圍之內,不在權限范圍之內,就向應用服務器返回拒絕服務的響應信息,否則通過應用服務器響應用戶請求[2]。

(6)服務響應

應用服務器根據訪訪問控制模塊返回的消息進行判斷,如果是驗證通過,則響應用戶請求,如果是未通過,返回給用戶被拒絕的消息。

4結束語

基于PMI的權限管理解決方案將業務管理與授權管理分離,有效地簡化了授權管理, 降低了應用系統的復雜度和管理成本,同時對授權管理信息提供了更多保護功能,提高了權限管理的靈活性和安全性。

參考文獻:

[1] 國家軍工保密資格認定辦公室.軍工保密資格認定工作手冊.金城出版社.2017年.P123.

[2] 雷建云 蔣天發 邢光林.基于PKI與PMI的訪問控制在企業信息系統中的應用. 武漢理工大學學報.2008年04期.

猜你喜歡
用戶系統管理
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
主站蜘蛛池模板: 欧美精品亚洲精品日韩专区| 青青热久免费精品视频6| 精品第一国产综合精品Aⅴ| 波多野结衣一区二区三区88| 国产成人区在线观看视频| 996免费视频国产在线播放| 国产高清在线丝袜精品一区| 91无码人妻精品一区二区蜜桃| 亚洲欧美在线看片AI| 久久精品国产999大香线焦| 综合色88| 国产精品第一区| 国产精品美女在线| 99热亚洲精品6码| 免费又爽又刺激高潮网址| 国产系列在线| 91丨九色丨首页在线播放| 激情综合网址| 亚洲欧美在线精品一区二区| 亚洲永久精品ww47国产| 久久精品人人做人人爽97| 女人18毛片久久| WWW丫丫国产成人精品| 亚洲一区二区无码视频| 五月激情综合网| 日韩麻豆小视频| a亚洲视频| 亚洲精品动漫| 色香蕉网站| a级毛片免费网站| 538国产视频| 福利小视频在线播放| 91久久偷偷做嫩草影院免费看| 国产精品久久久久无码网站| 国产色婷婷视频在线观看| 欧美综合区自拍亚洲综合绿色| 538精品在线观看| 国产亚洲欧美日本一二三本道| 免费一级毛片| 亚洲日韩精品综合在线一区二区| 九九热精品视频在线| 99热国产这里只有精品9九| 日本久久网站| 国产高清在线丝袜精品一区| 欧美a√在线| 亚洲不卡网| a在线观看免费| 日本不卡在线播放| 精品久久久无码专区中文字幕| 国产精品久线在线观看| 制服丝袜 91视频| 激情国产精品一区| 国产99视频在线| 九九九精品视频| 麻豆精品久久久久久久99蜜桃| 好久久免费视频高清| 国产区人妖精品人妖精品视频| 无码中文字幕乱码免费2| 熟女视频91| 国产精品乱偷免费视频| 欧美 亚洲 日韩 国产| a亚洲天堂| 麻豆国产精品一二三在线观看| 成人精品免费视频| 丰满人妻久久中文字幕| 激情爆乳一区二区| 国产成人91精品| 午夜精品福利影院| 国产国模一区二区三区四区| 青青草欧美| 国产制服丝袜91在线| 黄色网站在线观看无码| 99青青青精品视频在线| 国产精品免费福利久久播放 | 久久综合丝袜长腿丝袜| 亚洲av成人无码网站在线观看| 久久黄色影院| 成人小视频网| 国产精品美女在线| 婷婷六月在线| 精品一区二区三区自慰喷水| 强奷白丝美女在线观看|