基于LDAP的B/S应用系统权限管理*
2012-07-11张轩余亮
张 轩 余 亮
(中国电子科技集团公司第二十八研究所 南京 210007)
1 引言
与C/S系统相比,B/S系统中的权限更为重要,C/S系统具有特殊的客户端,权限管理可通过客户端或客户端+服务器检测实现,而B/S系统中,每台计算机都拥有浏览器功能,如果不建立完整的权限检测机制,非法用户可能通过浏览器轻易访问到B/S系统中的所有功能。因此需在B/S业务系统中建立健壮的权限管理体系,经过授权的用户可以正常合法的使用已授权功能,未经授权的非法用户将被拒之门外。本文基于 RBAC(Role-Based policies Access Control)—基于角色的访问控制,结合轻量级目录访问服务(LDAP)对所存储的权限信息元素快速读写的优势,探索B/S应用系统权限设计方案。
RBAC是由NIST(National Institute of Standards and Technology)美国国家标准与技术研究院提出,其主要思想可简单地用图1来表示[1]。

图1 RBAC模型
在RBAC基本思想中,访问控制过程分成两步:访问权限与角色相关联,角色再与用户关联,实现用户与访问权限的逻辑分离。
用户与访问权限的逻辑分离,极大方便了权限管理。在实际应用中,如果一个用户的职位发生变化,只要将用户当前角色剔除,加入代表新职务或新任务的角色即可。角色/权限之间的变化比角色/用户关系之间的变化相对要慢,而且配置权限到角色的工作比较复杂,需要一定的技术,所以由专门的技术人员来承担;而委派用户到角色不需要很多技术,可以由行政管理人员来执行,这与现实中情况一致。
LDAP是一个新的目录访问协议,它是在继承了X.500标准的所有优点的基础上发展起来的一个基于TCP/IP体系的目录服务协议,也是目前在网络上应用最为广泛的目录服务协议[4]。……
