龚雷 苏嘉珺 方伟明
上海市公安局科技处 上海 233001
上海公安系统经过多年的信息化建设,已经建成了一大批比较成熟的应用系统,其涉及的应用面覆盖了上海公安的大部分业务。
基于公安数字身份证书的集中授权平台的建设不仅可以改善信息孤岛的问题,也将促进公安行业信息系统建设、业务流程整合等方面的改革,从整体上提高信息化建设的质量,适应社会经济快速发展对公安信息化的需求。这在当前公安信息化建设与发展中有着十分重要的意义。
基于PKI/PMI的规范的安全认证模型如图1所示。

图1 PKI/PMI安全认证模型图
(1) 用户向访问控制接口提交自己的数字证书,并提出访问;
(2) 接口请求验证服务器验证用户的身份和权限;
(3) 验证服务器调用PKI系统,PKI利用数字证书进行用户的身份认证,如果不能通过身份验证,则为非法用户,拒绝进入系统;
(4) 通过身份认证后,验证服务器调用PMI系统,PMI利用属性证书进行用户权限的验证,如果通过权限验证可以进入应用系统,系统响应用户请求,否则不能访问应用系统。
模型的主要元素:
(1) 可视化授权策略生成器:可用来定义、维护和查询满足用户需求的任何类型的授权策略。定义后的策略转化成可被授权决策引擎处理的授权规则存放数据库中。
(2) 授权语言控制台:管理员用于指定授权规则,作用类似于可视化策略生成器,方便管理员更快更方便的制定授权规则。
(3) 用户、组、角色管理模块:管理用户、组合角色之间的关系,包括分配角色给用户、添加删除组内用户、角色间的继承关系等等。……