权限管理及访问控制系统的研究与实现
2011-09-07赵恩来郝文宁穆新国
计算机工程与设计 2011年8期
匡 宏, 赵恩来, 郝文宁, 黄 亚, 穆新国
(解放军理工大学工程兵工程学院,江苏南京210007)
0 引 言
网络信息安全问题已经越来越重要[1],其中权限管理[2-3]和访问控制[4-5]技术是实现信息系统安全的重要机制。权限管理和访问控制是信息安全保障机制的核心内容,它是实现数据保密性和完整性的主要手段,限制访问主体(如用户,进程,服务等)对访问客体(需要保护的资源)的访问限制,从而使计算机系统在合法范围内使用[6]。
访问控制是根据一定的策略,限制主体对客体的访问权限,目的是保证系统访问资源的安全性[7]。传统的自由访问控制方法(DAC)[8]和强制访问控制方法(MAC)[9]是由主体和访问权限直接发生关系,根据主体/客体的安全级别来决定对客体的访问权限。随着信息管理系统向着多用户、多应用发展,用户可访问的数据资源的结构日益复杂,规模日益增大,利用传统的访问控制方法来进行权限管理变得相当繁琐[10-11]。
本文结合具体研发的某部门权限管理及访问控制系统,采用PKI/PMI技术,设计和实现了满足某部门安全需求的权限管理及访问控制系统,很好的实现了用户和权限的分离,便于扩展和变通,支持岗位、权限多变的需求,易于实现复杂安全控制。
1 PKI/PMI相关技术
PKI(public key infrastructure,公钥基础设施)[12-15]是通过使用公开密钥技术和数字证书来确保系统信息安全并负责验证数字证书持有者身份的一种体系。PKI技术采用证书管理公钥,通过第三方的可信任机构认证中心CA(Certificate Authority),把用户的公钥和用户的其他标识信息(如名称、E-mail、身份证号等)捆绑在一起,在网上验证用户的身份。……
登录APP查看全文
