【问题标题】:XACML Policy Modeling: how to model policies for multiple resources?XACML 策略建模:如何为多个资源建模策略?
【发布时间】:2017-03-13 14:44:38
【问题描述】:

我有一组资源。每个资源都有自己的安全策略,它是安全规则的组合。

要在 XACML 中创建这些策略,我可以使用什么:元素 Policy 或元素 PolicySet

例如:

  • 规则1:要读取resource1,用户必须具有管理员角色
  • 规则 2:要在资源 2 上写入,用户必须拥有来自域 @yahoo.com 的电子邮件地址
  • 规则 3:要读取资源 3,用户必须来自圣乔治医院
  • 规则 4:要写入资源 1,用户必须具有护士角色。

在这种情况下:我应该为资源 1 创建一个策略元素,为资源 2 创建另一个策略元素,依此类推,所有这些都在 PolicySet 元素下吗?或者我应该在该安全规则 1 和 2 下创建一个策略元素等等?

【问题讨论】:

    标签: authorization access-control xacml abac alfa


    【解决方案1】:

    您可以选择以多种不同方式进行建模。不一定有对或错。当我培训我们的客户时,我通常建议您设计政策,以便:

    1. 它们很容易理解
    2. 它们易于管理
    3. 他们可以轻松成长以适应新场景
    4. 它们允许协作。

    最常见的模式是定义资源层次结构。例如,您将拥有财务应用 > 帐户对象 > 个人信息部分 > 名称字段。

    然后您可以开始查看其他属性,例如用户属性(角色、部门...)

    您通常会使用 PolicySet 元素,直到您知道您将需要一个规则,在这种情况下您将切换到一个策略。请记住,PolicySet 元素可以包含 PolicySet 和 Policy 元素。这允许任何深度的策略结构。如果我们重新审视我们的示例,我们会:

    【讨论】:

    • 感谢您的回答,它非常有用。
    猜你喜欢
    • 2018-07-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-08-31
    • 1970-01-01
    相关资源
    最近更新 更多