姚全营 姚淑珍 黄 河 谭火彬
(北京航空航天大学 软件学院,北京100191)
基于角色的访问控制(RBAC,Role Based Access Control)于1992年由文献[1]提出,其基本特征在于用户和访问权限之间引入了角色的概念.在进行访问控制时,将访问权限分配给角色,然后用户再通过所属的角色来获得该角色所拥有的访问权限.其中,用户与角色、角色和权限之间是多对多的关系.RBAC中用会话表示用户和角色之间的关系,用户通过建立会话激活角色,得到相应的访问权限,用户和会话是一对多的关系.
RBAC利用角色实现用户对资源的访问控制,提高了系统的资源管理能力和安全性.但随着系统应用动态要求的提高,传统的RBAC模型越来越不适应系统的访问控制要求,主要有以下一些局限性:①由于RBAC模型利用主体标识进行静态授权,并且没有规定权限在客体类上的应用范围,因此该模型缺乏足够的灵活性和动态性.例如在传统的RBAC模型中,用户一旦通过角色拥有了某类权限,无论其所处的环境如何变化,它都可以无限制地进行相应的操作.②很多系统在行业实际应用中,由于行业部门机构庞大,当为部门内部用户授权时就显得比较混乱,授权也显得不够灵活.而在RBAC的规范中没有提到关于用户是如何组织的,管理起来非常繁琐.
对于局限①,提出了一种带有上下文感知的动态访问控制[2].因为在动态应用环境中,主体的访问除与自身的标识有关系外,还与其所处的上下文环境有关,这些上下……