【发布时间】:2015-03-06 21:03:10
【问题描述】:
可以说有像文件这样的资源。谁、何时、何地可以访问单个文件不是问题。 假设有一个像目录这样的资源,它有自己的属性并包含其他文件、目录和/或其他一些项目。现在有一个用户可以访问一个目录但无权访问(甚至查看名称/标题)某些文件或子目录。
如果策略决策与业务逻辑分离,如何过滤目录以仅包含用户可以访问的文件。我应该单独检查每个文件吗?
如果是,那么如果目录包含 10M 文件并且用户只能访问几个文件,如何识别这些文件?
【问题讨论】:
标签: authorization access-control xacml xacml3 abac