【问题标题】:Attribute/Domain security with JavaEE/JaaS?JavaEE/JaaS 的属性/域安全?
【发布时间】:2011-03-18 20:55:07
【问题描述】:

RBAC 很好理解,所以这超出了 RBAC。

寻找一种有效/经过测试的方法来处理基于属性或域的安全性,以便主体可能具有 N 个属性(具有 N 个值),这些属性将限制他们可以看到或看不到的内容。我知道 acegi 可以处理这个问题,但是通过替换 JAAS,我想评估是否有办法与 JAAS 一起处理这个安全模型。

例子:

乔喜欢苹果、橙子、梨。

约翰喜欢橘子和西红柿。

简喜欢苹果,但对西红柿过敏(明确否认西红柿)。

您供应 100 种蔬菜和水果,并且您专注于每种水果和蔬菜的特殊品种。

如果某人有查看苹果的权限,他们可以查看所有专门的苹果,例如“granny smiths”,但如果他们没有“喜欢”属性/权限,则不允许查看其他专门的类型。

技术上,每个主体都有与之关联的各种属性,这将限制他们从各种数据调用/更新中看到的内容,并寻找一种干净的方式来支持将这些属性与主体一起用于 JavaEE 设置( ejb/servlet)。

提前致谢!

【问题讨论】:

    标签: java security jakarta-ee authorization jaas


    【解决方案1】:

    JAAS 没有指定 Java EE 容器应该如何(甚至是否)实现这一点。因此,各种包含有(或没有)他们自己的支持。

    因此,如果您希望它与 JAAS 一起工作,那么该解决方案将是特定于容器的,或者将是诸如 acegi 之类的附加库。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-09-10
      • 1970-01-01
      • 2011-03-29
      • 1970-01-01
      • 2013-02-10
      • 2012-12-11
      • 2015-09-24
      • 1970-01-01
      相关资源
      最近更新 更多