知识卡片

租户角色用户三元模型

专业/工作 · 309

内容

多租户系统中权限控制可以拆成三个独立概念:租户是资源的归属边界(项目/命名空间,拥有自己的用户、镜像、网络等资源,彼此隔离);用户是可以跨租户切换的身份主体;角色是用户在某个租户内被授予的权限等级(如管理员角色可修改影响整个租户的配置,普通成员角色只能操作自己名下的资源)。三者正交组合的关键在于:同一个用户在不同租户里可以拥有不同角色,权限判定永远是”用户+租户”的组合而非用户本身的全局属性。发散:这本质上是RBAC模型里”角色绑定在作用域上”的思路,比全局角色更精细,也是多租户SaaS权限设计的通用起点。

参考来源

《OpenStack云计算实战手册 第3版》第1章《Keystone——OpenStack身份认证服务》