知识卡片
DAC-MAC-RBAC访问控制模型的演进
内容
自主访问控制(DAC)把权限决定权完全交给资源所有者,用户可以自主决定是否把自己的文件分享给别人,宽松但安全性完全依赖个人意志,一旦root身份被盗用就形同虚设;强制访问控制(MAC)给主体和客体都打上安全标记,由系统强制按标记比对结果放行或拒绝,不受用户个人意志左右,安全性更强但配置和管理复杂,通常与DAC叠加使用形成双重过滤;基于角色的访问控制(RBAC)在用户和权限之间插入”角色”这一层,用户拥有角色、角色拥有权限,管理员只需要调整角色的权限集合或用户的角色归属,而不必逐个用户单独授权,天然支持最小权限和责任分离原则。发散:三者的演进路线是”谁来决定权限”这个问题的不断收权——从用户完全自主,到系统强制标记,再到用角色这一中间层把管理颗粒度从”人”抽象成”职责”,这和企业组织架构里”因人设岗”演变成”按岗位定权限”是同一种治理逻辑。
参考来源
《Linux开源存储全栈详解从Ceph到容器存储》第5章《存储安全》