【问题标题】:SharePoint Custom SecuritySharePoint 自定义安全性
【发布时间】:2013-11-08 06:28:06
【问题描述】:

我有一个关于 SharePoint 安全性的问题。我有以下情况

自定义列表(部门、记分卡、记分卡数据输入) 用户组/角色(执行人员、数据输入操作员、审批人) 自定义页面/Web 部件(记分卡数据输入、待审批、审批表) 自定义工作流程(1 步审批工作流程)

我对安全性的要求如下

  • 每个部门都有自己的用户,有 2 个角色,即数据输入操作员、审批人。

  • 执行角色的用户可以查看所有部门的记分卡数据输入、待审批和审批表。

  • 数据输入操作员有权查看记分卡数据输入页面,但只能输入其各自部门的数据。例如。如果用户 A 是部门 A 的数据输入操作员,用户 B 是部门 B 的数据输入操作员,则用户 A 只能为部门 A 输入数据,而用户 B 只能为部门 B 输入数据,即使两者都有权查看记分卡数据输入页。

  • 审批者有权查看待审批和审批表。查看待审批页面时的审批人只能看到其部门的待审批。例如。如果用户 C 是部门 A 的审批者,用户 D 是部门 B 的审批者,则用户 C 只查看部门 A 的待审批列表,用户 D 只查看部门 B 的待审批列表。

-执行角色的用户可以查看任何页面,并且不受部门限制。

请尽快帮助我。

问候

【问题讨论】:

  • 您是否开始创建此角色并向列表分配权限?这一切似乎都很容易用标准的 SharePoint 东西建模。什么问题?
  • 您也可以将此问题迁移至sharepoint.stackexchange.com
  • 安全要求不是那么直接,因为您可能会注意到另一个列表中的条目取决于第一个列表中的条目,即如果用户 A 是部门 AA 的数据输入操作员,那么他只能输入AA部门。

标签: .net security sharepoint authorization access-control


【解决方案1】:

如果用户A是部门AA的数据录入操作员,那么他只能输入部门AA的数据

这是我称之为基于关系的访问控制的一个很好的例子。要实现这一点,您需要查看允许基于关系的访问控制的授权框架。 XACML (wikipedia | standard page) 就是这样一种框架。

SharePoint 不接受 XACML 来定义授权,但可以将 XACML 转换为可以馈送到 SharePoint 的声明。我工作的供应商Axiomatics 提供了这种方法。

还要检查基于属性的访问控制。 NIST 有一个关于该主题的精彩页面。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-05-04
    • 2011-12-10
    • 2016-03-29
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多