知识卡片
权限按角色管
内容
角色访问控制按职责分配权限,人事变动时调整角色即可改变访问范围。发散:权限模型越贴近组织职责,越能减少个人特例积累出的安全债。
参考来源
- 位置:《图解基础设施设计模式》第3章《安全性需求的实现策略:保护系统不受威胁》"3.1 安全性策略的基础"(访问控制-角色访问控制)一节(源文件:_epub-src/OEBPS/text00000.html)
- 结论依据:原文明确角色访问控制"按照用户的职责(角色)设定资源访问权限的控制方式……由于不是以用户为单位,而是以角色为单位进行权限控制,当用户发生人事变动时,只需要改变该用户对应的角色即可实现访问控制的变更"。
- 原始内容:角色访问控制:按照用户的职责(角色)设定资源访问权限的控制方式。在Windows和PostgreSQL等OS和中间件的用户账号管理功能中一般采用这种控制方式……由于不是以用户为单位,而是以角色为单位进行权限控制,当用户发生人事变动时,只需要改变该用户对应的角色即可实现访问控制的变更。