基于RBAC模式的權限系統(tǒng)設計

一肌厨、背景

近幾年安全事故頻發(fā)培慌,人為泄露商業(yè)數據、人為刪庫柑爸、盜取公司用戶信息吵护、優(yōu)惠券發(fā)放額度失誤等,帶了一定經濟損失表鳍,甚至面臨法律上的制裁風險馅而,以及商業(yè)信譽的嚴重損害萄传。之前公司的權限系統(tǒng)畦浓,權限直接分配到賬號,部分權限甚至直接寫死到代碼里产还,轉崗厘熟、換部門等情況權限都不會自動檢測和清理屯蹦,外部審計發(fā)現存在大量不合規(guī)問題,另外權限申請過程隨意盯漂、缺少必要的審核,依賴人工配置導致效率非常低笨农。在此背景下就缆,亟需搭建一套符合審計要求、能夠高效協(xié)作的權限平臺谒亦。

二竭宰、權限模型

隨著企業(yè)或系統(tǒng)規(guī)模的發(fā)展,權限管理一般會經歷一個演變過程:早期將權限與單個用戶賬號相關聯(lián)份招,即訪問控制列表模式(Access Control List, 簡稱ACL模式)切揭,詳見圖1;當系統(tǒng)越來越龐大锁摔,越來越復雜廓旬,ACL模式授權效率低、安全風險高的問題暴露谐腰,進入第二階段基于角色的訪問控制(Role-Based Access Control孕豹,簡稱RBAC模式),詳見圖2十气。


圖1 基于ACL模式的權限控制


圖2 基于RBAC模式的權限控制

原系統(tǒng)即為第一種励背,本次重新搭建的是后一種,基于角色的權限系統(tǒng)設計砸西,控制范圍為功能權限叶眉,不包含數據權限址儒。

二、系統(tǒng)框架

原來的權限系統(tǒng)衅疙,最大的問題是權限管控混亂莲趣、不符合審計要求,其次是管理效率低炼蛤、浪費人力妖爷。新的權限系統(tǒng)主要通過以下措施解決這兩個問題:

1、授權方式標準化:安全團隊梳理出權限與角色的標準對應關系理朋,并要求所有系統(tǒng)接入標準權限系統(tǒng)服務絮识,減少各系統(tǒng)各自管理權限情況,同時系統(tǒng)數據接入標準的審計日志平臺

2嗽上、非標準權限申請流程化:單個賬號可在工單系統(tǒng)申請加入角色次舌,或申請某個特定權限,發(fā)起申請后由上級領導兽愤、系統(tǒng)管理員彼念、信息安全團隊審核,申請記錄作為審計依據

3浅萧、通過角色管理權限逐沙,角色可綁定組織、崗位洼畅,從而實現人員的權限隨著入離調轉可自動賦權吩案、自動清權,同時也提高配置效率帝簇、減少人工修改配置的工作量

圖3 權限系統(tǒng)整體架構

三徘郭、具體方案

待補充

四、展望

基于RBAC模式的權限控制丧肴,主要適用于功能級權限管理残揉。隨著公司業(yè)務發(fā)展,早期各系統(tǒng)自行管控的數據權限也必然無法滿足效率和合規(guī)審計需求芋浮,需要一個統(tǒng)一服務平臺抱环,不僅要考慮是否有某個權限資源的訪問權限,還要支持設置用戶能訪問權限資源中的哪些維度纸巷、指標以及維值的范圍江醇,以及數據權限資源與資源之間的關系、角色與角色之間的關系何暇,可參考美團技術團隊的將軍令:數據安全平臺建設實踐陶夜。

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市裆站,隨后出現的幾起案子条辟,更是在濱河造成了極大的恐慌黔夭,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,888評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件羽嫡,死亡現場離奇詭異本姥,居然都是意外死亡,警方通過查閱死者的電腦和手機杭棵,發(fā)現死者居然都...
    沈念sama閱讀 94,677評論 3 399
  • 文/潘曉璐 我一進店門婚惫,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人魂爪,你說我怎么就攤上這事先舷。” “怎么了滓侍?”我有些...
    開封第一講書人閱讀 168,386評論 0 360
  • 文/不壞的土叔 我叫張陵蒋川,是天一觀的道長。 經常有香客問我撩笆,道長捺球,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,726評論 1 297
  • 正文 為了忘掉前任夕冲,我火速辦了婚禮氮兵,結果婚禮上,老公的妹妹穿的比我還像新娘歹鱼。我一直安慰自己泣栈,他們只是感情好,可當我...
    茶點故事閱讀 68,729評論 6 397
  • 文/花漫 我一把揭開白布醉冤。 她就那樣靜靜地躺著秩霍,像睡著了一般篙悯。 火紅的嫁衣襯著肌膚如雪蚁阳。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,337評論 1 310
  • 那天鸽照,我揣著相機與錄音螺捐,去河邊找鬼。 笑死矮燎,一個胖子當著我的面吹牛定血,可吹牛的內容都是我干的。 我是一名探鬼主播诞外,決...
    沈念sama閱讀 40,902評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼澜沟,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了峡谊?” 一聲冷哼從身側響起茫虽,我...
    開封第一講書人閱讀 39,807評論 0 276
  • 序言:老撾萬榮一對情侶失蹤刊苍,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后濒析,有當地人在樹林里發(fā)現了一具尸體正什,經...
    沈念sama閱讀 46,349評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,439評論 3 340
  • 正文 我和宋清朗相戀三年号杏,在試婚紗的時候發(fā)現自己被綠了婴氮。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,567評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡盾致,死狀恐怖主经,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情绰上,我是刑警寧澤旨怠,帶...
    沈念sama閱讀 36,242評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站蜈块,受9級特大地震影響鉴腻,放射性物質發(fā)生泄漏。R本人自食惡果不足惜百揭,卻給世界環(huán)境...
    茶點故事閱讀 41,933評論 3 334
  • 文/蒙蒙 一爽哎、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧器一,春花似錦课锌、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,420評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至请毛,卻和暖如春志鞍,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背方仿。 一陣腳步聲響...
    開封第一講書人閱讀 33,531評論 1 272
  • 我被黑心中介騙來泰國打工固棚, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人仙蚜。 一個月前我還...
    沈念sama閱讀 48,995評論 3 377
  • 正文 我出身青樓此洲,卻偏偏與公主長得像,于是被迫代替她去往敵國和親委粉。 傳聞我的和親對象是個殘疾皇子呜师,可洞房花燭夜當晚...
    茶點故事閱讀 45,585評論 2 359

推薦閱讀更多精彩內容