999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

PMI技術在軍工企業中的應用研究

2018-10-25 10:33:20郭曉蕾
西部論叢 2018年10期
關鍵詞:用戶系統管理

郭曉蕾

摘 要:本文對企業信息化建設當中出現的權限管理混亂、系統無法集成、管理難度大、維護成本高等問題進行剖析,提出了基于角色訪問控制的權限管理解決方案性。

關鍵詞:PMI 權限管理

1.引言

目前大多數軍工企業都通過PKI證書+USBKey的形式,進行身份認證,但這只能確定“他是誰”的問題。武器裝備科研生產單位保密資格認證標準中要求,軍工企業應采取強制訪問控制措施,權限分離應當采用最小授權原則,并在它們之間形成相互制約的關系[1]。本文通過分析目前軍工企業中權限管理的現狀,提出一種在PKI 基礎上權限管理解決方案。

2.權限管理現狀

目前,軍工企業大都已建立了OA、PDM、電子郵件等多個應用系統,與此同時,新的應用系統也不斷加入。這些系統對權限的控制是分別進行的,不同的應用系統分別針對自己要保護的資源進行權限的管理和控制,這種方式帶來了以下問題:

(1)權限管理混亂

應用之間缺乏關聯性,權限管理模塊重復開發,用戶管理、組織機構等數據重復維護,用戶使用不便且安全性差,數據的完整性、一致性很難得到保障。

(2)系統無法集成

各個應用系統的權限管理模式設計不同,技術實現方式不同,系統之間的集成存在問題,單點登陸難度大。

(3)管理難度大

大多數老系統都采用ACL,需要手動維護每個員工在多個系統的權限,而人員、崗位、組織變化頻繁,安全保密管理員或產品管理員需要大量修改操作,不能有效、及時地更改、發布實時的權限信息。

(4)工作量增加,維護成本高

系統管理員需要維護多套系統,熟悉并操作不同系統的權限管理模式,對于應用數量多的企業來說,系統管理員的負擔過于沉重。

綜上所述,實現權限管理機制的統一部署和管理,成為解決目前權限管理問題的主要途徑。而PMI(Privilege Management Infrastructure , 授權管理基礎設施)技術則應運而生。

3.特權管理基礎設施PMI

3.1 PMI的構成

PMI 是一個由屬性證書、屬性權威機構、屬性證書庫等部件構成的綜合系統:

(1)SOA(Source of Authority,屬性權威源):主要職責是授權策略的管理與應用、AA中心的設立審核及管理、應用授權受理等。

(2)AA(Attribute Authority,屬性權威):屬性證書的生成簽發機構,主要功職責包括屬性證書的全生命周期管理:生成、頒發、更新、注銷等。

(3)AC(Attribute Certificate,屬性證書),是由屬性權威進行數字簽名的數據結構,綁定了一個用戶的權限。

3.2PMI模型

角色模型是X.509 PMI模型的一種,其最核心的思想就是在用戶和權限中間加入角色。用戶通過角色分配證書中的角色屬性,分配到一個或多個角色;通過角色定義證書,給某個角色分配一定的權限。用戶只持有角色分配證書,因此并不直接分配給用戶權限,系統只需要維護角色的信息,而不會影響用戶,大大簡化了授權管理。

屬性權威(SOA/AA)負責權限策略的管理并為用戶分配角色,為角色分配權限。權限驗證者負責對用戶進行身份認證和對用戶的訪問請求進行判定。用戶,即權限持有者,發起訪問資源的服務請求,權限驗證者根據服務請求,結合權限策略、環境變量和對象的敏感程度等,進行判定用戶是否能夠訪問資源。

3.3實現方案

企業實施PMI,首先應建立屬性權威,制定授權策略,然后再進行授權、訪問控制和審計。所以,一個企業PMI平臺實現的架構應該包括驗證服務器,注冊服務器,數據庫服務器,LDAP服務器等。

(1)權限策略的建立

權限策略一個企業如何進行人員和信息資源的分類管理,如數據的敏感性,可以按照其重要程度分為公開、秘密、機密和絕密;人員的職務,設計師,副總師等。同時還需要對信息資源的操作權限進行劃分,一般分為讀、寫、刪除、修改,打印,復制,屏幕截取等。

(2)申請屬性證書

用戶訪問資源的必要條件是用戶已申請公鑰證書和屬性證書,公鑰證書是身份憑證,用戶提出屬性證書申請時必須出示,屬性權威根據公鑰證書中用戶的身份,從訪問控制服務器中檢索用戶所屬的組,然后從策略庫中的系統權限策略描述中進行解析,最后得出用戶可以擁有的角色,然后簽發用戶的屬性證書,并發布到LDAP服務器上。

(3)訪問請求

用戶發出對某個目標資源的訪問請求,同時提交代表用戶身份的公鑰證書。訪問控制模塊介于用戶和目標資源之間,截獲用戶的各種請求,然后對用戶的身份信息和屬性信息分別進行判端,最后再根據判決結果執行允許用戶對系統資源進行訪問或者拒絕訪問。

(4)身份驗證

用戶登陸的過程就是身份驗證的過程,由證書權威確定其公鑰證書中的簽名為真,以此證明證書簽發的有效性、用戶證書的時效性、證書的可用性、證書未被撤銷。身份驗證通過后,向訪問控制模塊發送已通過信息,否則由訪問控制模塊向應用服務器發送驗證失敗信息。

(5)權限驗證

訪問控制模塊根據終端用戶公鑰證書中的證書惟一標識從LDAP 目錄服務器中檢索該用戶的角色分配屬性證書,并驗證其真實性和有效性,如果驗證信息有誤,訪問控制模塊就返回驗證未通過的信息,如果驗證信息正確,訪問控制模塊則需從角色分配證書中獲取用戶的角色屬性值,將用戶請求與權限集合相比較,判定該用戶請求是否在權限允許的范圍之內,不在權限范圍之內,就向應用服務器返回拒絕服務的響應信息,否則通過應用服務器響應用戶請求[2]。

(6)服務響應

應用服務器根據訪訪問控制模塊返回的消息進行判斷,如果是驗證通過,則響應用戶請求,如果是未通過,返回給用戶被拒絕的消息。

4結束語

基于PMI的權限管理解決方案將業務管理與授權管理分離,有效地簡化了授權管理, 降低了應用系統的復雜度和管理成本,同時對授權管理信息提供了更多保護功能,提高了權限管理的靈活性和安全性。

參考文獻:

[1] 國家軍工保密資格認定辦公室.軍工保密資格認定工作手冊.金城出版社.2017年.P123.

[2] 雷建云 蔣天發 邢光林.基于PKI與PMI的訪問控制在企業信息系統中的應用. 武漢理工大學學報.2008年04期.

猜你喜歡
用戶系統管理
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
主站蜘蛛池模板: 亚洲人成色77777在线观看| 国产成人综合久久精品下载| 91久久青青草原精品国产| 国内精品久久久久久久久久影视| 国产国产人成免费视频77777| 日韩一级二级三级| 亚洲第一区在线| 亚洲成人一区二区| 亚洲一区免费看| 欧美成在线视频| 久久久久免费看成人影片 | 亚洲中文字幕av无码区| 一级香蕉视频在线观看| 亚洲日韩AV无码精品| 国产精品久久久免费视频| 国产精品私拍在线爆乳| 久久综合一个色综合网| 亚洲国产第一区二区香蕉| 成人福利在线免费观看| 一级毛片视频免费| 波多野结衣亚洲一区| 毛片a级毛片免费观看免下载| 精品伊人久久久久7777人| 青草视频免费在线观看| 91麻豆国产在线| 无码内射中文字幕岛国片| 伊人激情综合| 99偷拍视频精品一区二区| 亚洲天堂自拍| 丝袜亚洲综合| 国产一级毛片网站| 丝袜久久剧情精品国产| 最新亚洲av女人的天堂| 九九热免费在线视频| 一级毛片免费观看不卡视频| 99精品伊人久久久大香线蕉| 成人免费视频一区二区三区| 91视频青青草| 小说区 亚洲 自拍 另类| av在线手机播放| 欧美高清国产| 国产凹凸视频在线观看| 狠狠v日韩v欧美v| 五月丁香在线视频| 国产女人在线视频| 伊人久久影视| 亚洲中文字幕av无码区| 成人午夜天| 国产精品综合久久久 | 中文纯内无码H| 久久夜夜视频| 2020国产精品视频| 人人爱天天做夜夜爽| 成人精品午夜福利在线播放 | 亚洲欧美精品日韩欧美| 波多野结衣一级毛片| 激情六月丁香婷婷| 午夜国产在线观看| 综合成人国产| 国产高清无码第一十页在线观看| 又爽又大又黄a级毛片在线视频| 91免费在线看| 欧美a在线看| 人人91人人澡人人妻人人爽| 黄色网站在线观看无码| 亚洲成人www| 国产永久免费视频m3u8| 永久在线播放| 日韩无码视频专区| 亚洲婷婷六月| 欧美人与牲动交a欧美精品| 黄片一区二区三区| 国产精品播放| 色成人综合| 天天综合色网| 国产成人1024精品| 99国产精品国产| 巨熟乳波霸若妻中文观看免费| 国产精品亚洲一区二区在线观看| 久久国产乱子伦视频无卡顿| 欧美三级视频在线播放| 91视频区|