乾元坤和设备管理系统应用

设备管理系统的RBAC理论

日期:2026-09-01

乾元坤和编辑

为了防止非法用户的侵入或因合法用户的不慎操作而造成系统资源非法的使用,通过某种途径显式地准许或限制主体对客体访问能力及范围的一种方法就是访问控制。 访问控制的核心是授权策略, 得到授权的用户就是合法用户,否则为非法用户。 访问控制模型定义了主体、客体、访问是如何表示和操作的, 它决定了授权策略的表达能力和灵活性。 若以授权策略来划分, 访问控制模型可分为: 传统的访问控制模型、基于角色的访问控制( RBAC ) 模型、基于任务和工作流的访问控制( TBAC ) 模型等  。


图1  设备管理系统的RBAC理论

传统的访问控制模型中操作主体是用户,将权限直接赋予用户,这样的模式可以精确地控制每一个用户对系统资源的访问,但是如果系统的用户过多,权限设置的工作量将会十分大,而且在用户变更时,对用户权限的更改也会比较复杂,使应用系统的操作性、扩展性不足。 RBAC 模型在用户之上设置了角色,将用户分配给角色,将对系统访问的权限设置给角色,用户通过角色与权限相关联,这种模型大大增加了系统的灵活性, 但使权限能够控制的最小粒度变为角色,使系统的控制能力变得比较粗糙。

设备管理系统是对一个组织所拥有的设备进行统一、有效管理的信息系统,在系统中涉及的系统资源、用户、部门众多,包含的各种操作也比较复杂 。 因此设备管理系统的权限设置既要求能够灵活,更改方便,又要能够精确控制系统的每一个使用用户。 同时对涉及权限数据的存储不能有过多的冗余,否则当用户数量比较庞大时,对权限的存储的数据量将相当可观。

基于角色的访问控制 RBAC ( Role-Based Access Control )最早是由美国 NIST ( The National Institute of Standards andTechnology ,美国国家标准与技术研究院)提出。 它的基本思想就是引入了角色的概念,并且将用户和用户所具有的权限分离开来,管理员可以分别对角色、用户、权限进行管理,为用户指定角色来实现对用户的授权操作,因此形成了用户—角色、角色—权限和角色—角色之间的关系模型  。

RBAC 包含 Users (用户)、 Roles (角色)、 Objects (目标)、Operations (操作)、 Permissions (许可权)、 Sessions (会话) 6 个基本数据元素。 权限被赋予角色,而不是用户,当一个角色指定给一个用户时,此用户就拥有该角色所包含的权限。 用户和激活的角色集合之间的映射用 Sessions (会话)储存 。它们之间的关系如图 1 所示。


了解更多相关信息,请点击设备管理系统,或拨打010-51246210 进行咨询。

相关文章:

客服系统