李华刚 吴薇
(1.福州大学福建省空间信息工程研究中心,福州 350002;2.武夷学院数学与计算机学院,福建 武夷山 354300)
警用执法办案信息系统改变了传统的办案方式,实现了办案过程的数字化处理。执法业务具有时效性、保密性要求,整个执法办案系统应严格控制访问,即对访问的用户要防止权限滥用,实现职责分离,案卷流转的每一个节点需要时效性约束[2]。针对以上管理需求,在本研究中采用基于角色的访问控制(Role-based Access Control,RBAC)技术,将每一个案卷的流转看成一次任务执行过程,授权角色一定的访问权限并加入时间约束[3]。
访问控制是保障系统安全的重要组成部分。目前的访问控制模式DAC(Discretionary Access Control)和MAC(Mandatory Access Control)均有不足之处。有研究者提出职责分离(SoD,Separation of Duty)的概念,并将角色(Role)作为一个管理权限的实体单独抽象化。1992年,有学者提出RBAC模型。之后,由于RBAC在管理大型网络应用安全时所表现出来的灵活性和经济性,2004年被美国国家标准委员会(ANSI)和IT国际标准委员会(INCITS)接纳为 ANSI INCITS 359 -2004 标准[4]。
在传统的RBAC模型中,用户(User)被赋予角色(Role),角色被授予权限(Permission),用户通过担任某些角色来获得权限。角色是根据组织内为完成不同的任务需要而设定的,是一个或一群用户在组织内可执行的操作的集合。约束是对访问控制的限制条件,即对角色 —权限的分配、用户 —角色的分配等限制。因此RBAC中角色是沟通用户和权限间联系的中介[5]。一个用户可以承担多个角色,一个角色也可以分配给多个用户,用户和角色实现职责分离。……