Textbook · 第 7 章 · 约 15 分钟
访问控制技术原理与应用
7.1 概念
- 访问控制 = 对资源访问者授权、控制的方法及运行机制。主体(访问者)、客体(资源)、授权(读/写等)、控制(许可或拒绝)。
- 目标:防非法用户进入;阻合法用户越权。读写/删除是权限;禁止访问才是控制。
7.1–7.3 访问控制模型
- DAC 自主访问控制:资源所有者决定权限(如 Unix 文件 owner)。
- MAC 强制访问控制:系统强制策略(军事分级,与 BLP 关联)。
- RBAC 基于角色:用户→角色→权限;四要素 U/R/S/P;企业常用。
- ABAC 基于属性:主体/客体/环境属性 + 策略;云环境常用。
7.4–7.6 实现机制
- 访问控制矩阵;基于列:ACL、保护位;基于行:能力表、前缀表、口令。
- ACL 贴在客体上(如 File1:(ID1:rx)…);能力表揣在主体兜。
- 最小权限原则、职责分离、默认拒绝(未经明确允许的都是禁止的)。
易错陷阱:
RBAC 考最多;MAC 与分级标签相关。
ACL ≠ 能力表;备份属 PDRR 的恢复环节。
RBAC 考最多;MAC 与分级标签相关。
ACL ≠ 能力表;备份属 PDRR 的恢复环节。
章末自测(1 题)
Q · 企业信息系统最常用的访问控制模型是?
答案 A。详见上文必背考点。