【问题标题】:Marklogic Secuirty RolesMarklogic 安全角色
【发布时间】:2021-07-25 16:13:25
【问题描述】:

我想为用户提供一个新角色,通过该角色用户将能够访问以从 Security 数据库中获取所有用户,但我们无法为该用户提供名为 的角色”安全”,因为该角色授予该特定用户对完整安全数据库的访问权限。我们只希望用户获得仅获取用户列表的权限。

【问题讨论】:

    标签: marklogic marklogic-10


    【解决方案1】:

    Temporarily Increasing Privileges with Amps

    放大器为用户提供执行特定功能的额外授权。永久地为用户分配此授权可能会危及系统的安全性。执行 amped 函数时,用户是 amped 角色的一部分,该角色临时授予用户该角色的额外特权和权限。放大器使您能够将附加角色(特权和权限)的影响限制为特定功能。

    高级步骤:

    1. 创建一个代表所需功能的新角色
    2. 创建您自己的函数来运行您需要的查询。
    3. 确保该函数具有安全断言以限制对该函数的访问。
    4. AMP 具有所需的提升角色功能。
    5. 将新角色分配给您的用户。

    ----

    基本上:当使用你的包装函数时,额外的角色是 amped 到调用角色 - 但该函数只能由预期的组使用。

    【讨论】:

    • 感谢@Mads 的编辑。它提醒我花更多时间写完整的答案。我在外面等人,很快就回答了。将来会努力写出完整的回复。
    • 在使用 sec:some-function() 表示的安全项目时附带说明一下,请始终检查 XDMP 命名空间中是否也已提供相同的功能。一些不太重要的只读函数已经被方便地包装和使用,无需执行 SEC 命名空间版本。这不包括这篇文章的主题(列出用户),但会有所帮助。当我认为我需要一个 sec:xx 项目时,我首先在 xdmp 命名空间下寻找相同或兼容的功能。
    猜你喜欢
    • 2014-10-22
    • 2016-06-20
    • 2012-04-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-06-21
    • 2020-11-16
    • 2011-05-08
    相关资源
    最近更新 更多