CN104392159A - 一种支持最小特权的用户按需授权方法 - Google Patents

一种支持最小特权的用户按需授权方法 Download PDF

Info

Publication number
CN104392159A
CN104392159A CN201410780685.6A CN201410780685A CN104392159A CN 104392159 A CN104392159 A CN 104392159A CN 201410780685 A CN201410780685 A CN 201410780685A CN 104392159 A CN104392159 A CN 104392159A
Authority
CN
China
Prior art keywords
user
role
permission type
conversion
permission
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201410780685.6A
Other languages
English (en)
Other versions
CN104392159B (zh
Inventor
吴庆波
董攀
孙利杰
廖湘科
罗军
陈松政
魏立峰
黄辰林
戴华东
唐晓东
丁滟
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
National University of Defense Technology
Original Assignee
National University of Defense Technology
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by National University of Defense Technology filed Critical National University of Defense Technology
Priority to CN201410780685.6A priority Critical patent/CN104392159B/zh
Publication of CN104392159A publication Critical patent/CN104392159A/zh
Application granted granted Critical
Publication of CN104392159B publication Critical patent/CN104392159B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/604Tools and structures for managing or administering access control systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2141Access rights, e.g. capability lists, access control lists, access tables, access matrices

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • General Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • Health & Medical Sciences (AREA)
  • Automation & Control Theory (AREA)
  • Storage Device Security (AREA)

Abstract

本发明公开了一种支持最小特权的用户按需授权方法,其实施步骤如下:在操作系统中建立多个角色,分别为每一个角色设置验证密码;将不同应用程序运行所需要的不同权限分类定义为不同的权限类型;在登录时为用户关联角色及角色的权限类型,并可根据程序需要进行角色转换或者权限类型转换;最终提取用户当前的角色及其权限类型信息,基于用户当前的角色及其权限类型判断是否允许用户请求的程序执行,如果允许则执行用户请求的程序,否则禁止执行用户请求的程序。本发明能够针对不同应用的实际权限需求进行权限授予,确保用户执行应用时应用仅具有完成正常功能的相关权限,保证安全性的同时提高了系统的易用性、通用性好、适用范围广。

Description

一种支持最小特权的用户按需授权方法
技术领域
本发明涉及计算机系统的用户权限管理领域,具体涉及一种支持最小特权的用户按需授权方法。
背景技术
随着信息化程度的逐渐深入,越来越多的核心业务基于信息系统构建,所以如何保障信息系统的安全性与稳定性也越来越重要。为了解决该问题,系统除提供完成正常服务的功能外,还需要对操作的权限进行检查,实现相应的访问控制。
访问控制是信息安全领域中的一类重要技术,它通过某些方式阻止未授权用户与特定的资源交互,并且保证授权的用户不会被拒绝。基于在主体集和客体集之间是否有严格的顺序,访问控制主要分为两大类,自主访问控制和强制访问控制。自主访问控制的基本思想就是访问主体可以向其他主体自主的转让自己的访问权限,允许把访问控制权的授予和取消留给个体用户来判断,为没有访问控制权的个体用户授予和废除许可。强制访问控制是一种限制访问客体的手段,它以包含在这些客体中的信息敏感性和访问这些敏感性信息的主体的正式授权信息为基础。在访问控制中,对访问控制列表或者权限表的维护是一个管理性的问题,基于角色的访问控制可以简化授权管理。基于角色的访问控制通过把主体映射到角色而不是直接映射到权限来实现最小权限、责任分离和数据抽象。角色是一些特权的集合,用户只需关联到角色便具有相应的权限。系统中往往涉及到较多的权限,如果把较多的权限关联到一个角色,关联该角色的用户便具有较大的操作权限,不符合最小特权的原则,也往往容易带来安全隐患;如果每个角色所具有的权限较少,则又导致只关联了该角色的用户往往无法完成所需要的所有操作。综上所述,现有技术的用户授权方案中将相关权限一次性赋予管理用户,不符合最小特权原则,容易带来安全隐患。
发明内容
本发明要解决的技术问题是:针对现有技术的上述技术问题,提供一种能够针对不同应用的实际权限需求进行权限授予,确保用户执行应用时应用仅具有完成正常功能的相关权限,保证安全性的同时提高了系统的易用性、通用性好、适用范围广的支持最小特权的用户按需授权方法。
为了解决上述技术问题,本发明提供的技术方案为:
一种支持最小特权的用户按需授权方法,其实施步骤如下:
1)在操作系统中建立多个角色,分别为每一个角色设置验证密码;将操作系统中不同应用程序运行所需要的不同权限分类定义为不同的权限类型,控制一个用户可关联多个角色且每一个用户同一时刻只能关联一个角色、一个角色可关联多种权限类型且每一个角色同一时刻只能关联一种权限类型;
2)当用户登录操作系统时为用户设定角色并关联该角色的权限类型,在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,当用户发起转换请求时则针对目标角色或目标权限类型关联的目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换;
3)当用户请求程序执行时,检测程序是否需要角色转换或者权限类型转换,如果需要角色转换或者权限类型转换则针对目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换;最终提取用户当前的角色及其权限类型信息,基于用户当前的角色及其权限类型判断是否允许用户请求的程序执行,如果允许则执行用户请求的程序,否则禁止执行用户请求的程序。
优选地,所述步骤1)中的多个角色包括安全管理角色、系统管理角色、审计管理角色。
优选地,所述步骤2)的详细步骤如下:
2.1)当操作系统中的用户登录时,首先针对该用户进行用户登陆密码验证,如果用户登陆密码验证失败,则返回登录界面并退出;否则跳转执行下一步;
2.2)查询该用户是否已经设置默认登录角色,如果已设定默认登录角色,则将所述默认登录角色关联作为用户当前的角色登录操作系统,且关联所述默认登录角色默认的权限类型;否则查询该用户绑定的所有角色,提示用户在绑定的角色列表中进行选择,使用用户当前选择的角色登录操作系统,且关联所述角色默认的权限类型;
2.3)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,当用户发起转换请求时则针对目标角色或目标权限类型关联的目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换。
优选地,所述步骤2.3)的详细步骤如下:
2.3.1)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,判断用户发起转换请求的请求类型,如果请求类型为权限类型转换则跳转步骤2.3.2),如果请求类型为角色转换则跳转步骤2.3.5);
2.3.2)提取用户发起转换请求的目标权限类型所对应的目标角色的信息;
2.3.3)基于操作系统的系统安全机制发出针对所述目标角色的密码验证,如果用户未通过该密码验证,则中止对用户当前的角色执行权限类型转换,为用户当前的角色保留用户发起转换请求前的原始权限类型并退出;如果用户通过该密码验证,则跳转执行下一步;
2.3.4)将用户当前的角色切换关联至用户发起转换请求的目标权限类型并退出;
2.3.5)提取用户发起转换请求的目标角色的信息;
2.3.6)基于操作系统的系统安全机制发出针对所述目标角色的密码验证,如果用户未通过该密码验证,则中止对用户执行角色转换,为用户保留用户发起转换请求前的原始角色并退出;如果用户通过该密码验证,则跳转执行下一步;
2.3.7)将用户当前的角色切换到用户发起转换请求的目标角色,关联默认权限类型并退出。
优选地,所述步骤3)的详细步骤如下:
3.1)当用户请求程序执行时,跳转执行下一步;
3.2.)检测程序是否需要角色转换或者权限类型转换,如果不需要角色转换或者权限类型转换则跳转执行步骤3.8),否则跳转执行下一步;
3.3)针对用户目标角色进行密码验证,如果密码验证不通过则中止执行用户请求的程序并退出;否则如果密码验证通过则跳转执行下一步;
3.4)查询执行该程序是否需要进行角色转换,如果不需要角色转换则跳转执行步骤3.6),否则跳转执行下一步;
3.5)对用户执行角色转换
3.6)查询执行该程序是否需要进行权限类型转换,如果不需要权限类型转换则跳转执行步骤3.8),否则跳转执行下一步;
3.7)将对用户当前的角色执行权限类型转换;
3.8)提取用户当前的角色及其权限类型信息;
3.9)根据用户当前的角色的权限类型信息判断是否允许执行用户请求执行的程序,如果允许则跳转执行下一步,否则禁止执行用户请求的程序并退出;
3.10)根据用户当前的角色判断是否允许执行用户请求执行的程序,如果允许则执行用户请求的程序,否则禁止执行用户请求的程序。
本发明支持最小特权的用户按需授权方法具有下述优点:
1、本发明在操作系统中建立多个角色,分别为每一个角色设置验证密码;将操作系统中不同应用程序运行所需要的不同权限分类定义为不同的权限类型,控制一个用户可关联多个角色且每一个用户同一时刻只能关联一个角色、一个角色可关联多种权限类型且每一个角色同一时刻只能关联一种权限类型,支持为用户关联多个角色,一个时刻只能绑定一个角色和权限类型,实现权限最小化,在用户登录操作系统时支持用户选择角色登录操作系统;当用户执行程序时,根据程序所需权限自动为用户提供角色及权限类型转换请求,用户对角色转换请求做出相应,在保证了安全性的同时提高了系统的易用性。
2、本发明在操作系统运行过程中为用户提供指定所需角色、权限类型转换的隐式转换功能,当用户请求程序执行时检测程序是否需要角色转换或者权限类型转换,如果需要角色转换或者权限类型转换则针对目标角色进行密码验证,因此通过操作系统为用户提供执行特定应用时自动角色切换的隐式转换,同时系统也为用户提供指定所需角色、权限类型转换的显式转换,因此在确保安全的基础上,能够在密码验证通过的前提下,最大程度地确保用户以及程序能够完成角色转换或者权限类型转换。
3、本发明保证用户在进行角色转换时,目标角色必须与该用户绑定,且必须通过角色转换认证,只有通过认证角色转换才能完成,在操作系统中建立多个角色时分别为每一个角色设置验证密码,角色转换认证中为不同角色设置不同的密码,有效保证只有知道该角色密码的用户才能完成角色转换,实现了最小权限原则、责任分离原则和数据抽象原则。
4、本发明采用的用户按需授权方法具有通用性,便于在多种目标系统中使用本发明实现灵活、安全的访问控制,能够支持平台的多样性,具有通用性好、适用范围广的优点。
附图说明
图1为本发明实施例的实施流程示意图。
图2为本发明实施例中用户、角色、权限类型之间的映射关系示意图。
图3为本发明实施例中步骤2)的实施流程示意图。
图4为本发明实施例中权限类型显式转换功能的实施流程示意图。
图5为本发明实施例中角色显式转换功能的实施流程示意图。
图6为本发明实施例中步骤3)的实施流程示意图。
具体实施方式
如图1所示,本实施例支持最小特权的用户按需授权方法的实施步骤如下:
1)在操作系统中建立多个角色,分别为每一个角色设置验证密码;将操作系统中不同应用程序运行所需要的不同权限分类定义为不同的权限类型,控制一个用户可关联多个角色且每一个用户同一时刻只能关联一个角色、一个角色可关联多种权限类型且每一个角色同一时刻只能关联一种权限类型;
2)当用户登录操作系统时为用户设定角色并关联该角色的权限类型,在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,当用户发起转换请求时则针对目标角色或目标权限类型关联的目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换;
3)当用户请求程序执行时,检测程序是否需要角色转换或者权限类型转换(隐式转换),如果需要角色转换或者权限类型转换则针对目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换;最终提取用户当前的角色及其权限类型信息,基于用户当前的角色及其权限类型判断是否允许用户请求的程序执行,如果允许则执行用户请求的程序,否则禁止执行用户请求的程序。
本实施例中依据最小特权原则将不同应用程序运行所需要的不同权限定义为不同的权限类型,将不同的权限类型和系统操作权限划分到不同的角色,同一时刻一个角色只能绑定一个权限类型,同一角色可以在不同的权限类型间进行切换,由不同的角色负责完成不同的管理操作;将操作系统用户与角色关联,绑定特定角色的用户具有角色所具有的权限;一个用户可以与多个角色进行关联,但一个时刻用户只能绑定一个角色,用户仅具有该角色及权限类型的相关权限;用户可以在关联的不同角色之间进行切换,当用户切换角色时需要通过密码认证,且不同的角色使用不同的密码。本实施例支持最小特权的用户按需授权方法,通过角色将不同的权限类型和系统权限进行划分,不同角色代表不同的管理职能。用户可以绑定多个不同的角色,在用户执行程序时,系统安全机制检查程序是否需要进行角色和权限类型转换,如果需要,则发起角色、权限类型转换请求,如果是角色转换,提示用户进行密码认证。在通过角色转换验证后完成角色转换。目标程序在特定的角色和权限类型上运行,运行结束后程序权限随程序一起释放。角色转换认证中,不同的角色对应不同的密码,增强了系统的强制访问控制机制。
本实施例将不同的权限类型和操作系统权限划分到不同的角色,由不同的角色负责完成不同的管理操作。一个角色只能在一个时刻绑定一个权限类型,当进行权限检查时,安全机制针对该角色所绑定的权限类型和操作系统权限进行检查,如果发起操作主体角色所绑定的权限类型和操作系统权限具有相应的权限,则允许其完成所请求的操作,否则拒绝该次请求操作。用户、角色和权限类型是多对多的绑定管理,一个用户可以和多个角色绑定,一个角色可以关联多个权限类型。用户与角色、角色与权限类型的绑定关系根据系统中安全策略的实际部署情况决定。绑定了角色的用户具有角色所具有的权限。
如图2所示,本实施例共n个用户(用户1~用户n)、n个角色(角色1~角色n)和n种权限类型(权限类型1~权限类型n),对于用户1而言,其可关联的角色为角色1和角色3,对于用户2而言,其可关联的角色为角色2和角色3,对于用户3而言,其可关联的角色为角色3;对于角色1而言,其可关联权限类型1、权限类型2、权限类型3中的任意一种,但是同一时刻角色1只能绑定一个权限类型,对于角色2而言,其可关联权限类型2一种,对于角色3而言,其可关联权限类型3一种。本实施例中,步骤1)中的多个角色包括安全管理角色、系统管理角色、审计管理角色。本实施例将操作系统用户与角色关联,绑定特定角色的用户具有角色所具有的权限。操作系统用户通过绑定角色具有对应角色的相关权限,系统可以根据业务情况定义特定的几种角色,如安全管理角色、系统管理角色、审计管理角色等。系统用户可以是任意多个,通过将不同的系统用户与角色关联、绑定是系统用户具有相应的操作权限。当用户绑定多个角色时,可以设置用户的默认登陆角色,即登陆时用户不需要进行角色选择,采用默认关联的角色登陆系统,用户具有该默认角色所绑定的权限类型和系统权限。系统中用户与角色绑定中,安全机制提供默认绑定规则,即如果新加用户未特殊指明绑定角色,则安全机制自动为该用户绑定一个默认角色,该角色所具有的权限较小,仅具有一些普通的操作权限。
如图3所示,本实施例步骤2)的详细步骤如下:
2.1)当操作系统中的用户登录时,首先针对该用户进行用户登陆密码验证,如果用户登陆密码验证失败,则返回登录界面并退出;否则跳转执行下一步;
2.2)查询该用户是否已经设置默认登录角色,如果已设定默认登录角色,则将所述默认登录角色关联作为用户当前的角色登录操作系统,且关联所述默认登录角色默认的权限类型;否则查询该用户绑定的所有角色,提示用户在绑定的角色列表中进行选择,使用用户当前选择的角色登录操作系统,且关联所述角色默认的权限类型;
2.3)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,当用户发起转换请求时则针对目标角色或目标权限类型关联的目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换。
本实施例步骤2)关联了多个角色的用户一个时刻内只绑定一个角色,即一个时刻内只有一个角色生效;当用户登录时,用户可以选择使用哪个角色登录操作系统,登录操作系统后,用户即具有所选角色对应的权限。当用户关联多个安全角色时,安全机制可以为用户设置默认登录角色,即登录时用户不需要选择,采用默认绑定的角色登录操作系统。安全机制支持用户在登录后根据需要在所关联的不同的安全角色间切换,切换后用户便具有要切换角色所具有的权限,且不再具有之前绑定角色所具有的权限。在用户进行不同角色间切换时,系统日志记录对该操作动作进行记录。在用户请求程序执行时,安全机制根据程序所需要的特权自动为用户设定角色转换请求,用户对请求做出相应。用户也可以主动发起角色切换请求。用户角色在切换后,用户所具有的权限发生变化,从之前绑定角色所具有的权限变化为当前绑定角色所具有的权限。
如图1、图4和图5所示,本实施例步骤2.3)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,步骤2.3)的详细步骤如下:
2.3.1)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,判断用户发起转换请求的请求类型,如果请求类型为权限类型转换则跳转步骤2.3.2),如果请求类型为角色转换则跳转步骤2.3.5);
2.3.2)提取用户发起转换请求的目标权限类型所对应的目标角色的信息;
2.3.3)基于操作系统的系统安全机制发出针对所述目标角色的密码验证,如果用户未通过该密码验证,则中止对用户当前的角色执行权限类型转换,为用户当前的角色保留用户发起转换请求前的原始权限类型并退出;如果用户通过该密码验证,则跳转执行下一步;
2.3.4)将用户当前的角色切换关联至用户发起转换请求的目标权限类型并退出;
2.3.5)提取用户发起转换请求的目标角色的信息;
2.3.6)基于操作系统的系统安全机制发出针对所述目标角色的密码验证,如果用户未通过该密码验证,则中止对用户执行角色转换,为用户保留用户发起转换请求前的原始角色并退出;如果用户通过该密码验证,则跳转执行下一步;
2.3.7)将用户当前的角色切换到用户发起转换请求的目标角色,关联默认权限类型并退出。
本实施例步骤2.3)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,其中权限类型转换的显式转换功能实施流程2.3.2)~2.3.4)如图4所示。本实施例在权限类型转换时,显式权限类型转换请求(用户发起的权限类型转换请求)和隐式权限类型转换请求(程序发起的权限类型转换请求)都需要用户进行密码认证,只有通过密码认证后,权限类型转换才能完成;如果密码验证失败,则权限类型转换中断,用户保留权限类型转换请求前所关联的权限类型。用户进行权限类型转换时所需要验证的密码为权限类型对应不同角色自身关联的验证密码,不同角色所设定的验证密码不同,只有用户知道所关联角色设定的验证密码时才能完成权限类型转换。如果密码验证失败,则切换终端。角色转换的显式转换功能实施流程2.3.5)~2.3.7)如图5所示。本实施例在角色转换时,显式角色转换请求(用户发起的角色转换请求)和隐式角色转换请求(程序发起的角色转换请求)都需要用户进行密码认证,只有通过密码认证后,角色切换才能完成;如果密码验证失败,则角色切换中断,用户保留角色切换请求前所关联的角色。用户进行角色转换时所需要验证的密码为不同角色自身关联的验证密码,不同角色所设定的验证密码不同,只有用户知道所关联角色设定的验证密码时才能完成角色切换。
如图6所示,本实施例步骤3)的详细步骤如下:
3.1)当用户请求程序执行时,跳转执行下一步;
3.2.)检测程序是否需要角色转换或者权限类型转换,如果不需要角色转换或者权限类型转换则跳转执行步骤3.8),否则跳转执行下一步;
3.3)针对用户当前的角色进行密码验证,如果密码验证不通过则中止执行用户请求的程序并退出;否则如果密码验证通过则跳转执行下一步;
3.4)查询执行该程序是否需要进行角色转换,如果不需要角色转换则跳转执行步骤3.6),否则跳转执行下一步;
3.5)对用户执行角色转换
3.6)查询执行该程序是否需要进行权限类型转换,如果不需要权限类型转换则跳转执行步骤3.8),否则跳转执行下一步;
3.7)将对用户当前的角色执行权限类型转换;
3.8)提取用户当前的角色及其权限类型信息;
3.9)根据用户当前的角色的权限类型信息判断是否允许执行用户请求执行的程序,如果允许则跳转执行下一步,否则禁止执行用户请求的程序并退出;
3.10)根据用户当前的角色判断是否允许执行用户请求执行的程序,如果允许则执行用户请求的程序,否则禁止执行用户请求的程序。
以上所述仅是本发明的优选实施方式,本发明的保护范围并不仅局限于上述实施例,凡属于本发明思路下的技术方案均属于本发明的保护范围。应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明原理前提下的若干改进和润饰,这些改进和润饰也应视为本发明的保护范围。

Claims (5)

1.一种支持最小特权的用户按需授权方法,其特征在于实施步骤如下:
1)在操作系统中建立多个角色,分别为每一个角色设置验证密码;将操作系统中不同应用程序运行所需要的不同权限分类定义为不同的权限类型,控制一个用户可关联多个角色且每一个用户同一时刻只能关联一个角色、一个角色可关联多种权限类型且每一个角色同一时刻只能关联一种权限类型;
2)当用户登录操作系统时为用户设定角色并关联该角色的权限类型,在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,当用户发起转换请求时则针对目标角色或目标权限类型关联的目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换;
3)当用户请求程序执行时,检测程序是否需要角色转换或者权限类型转换,如果需要角色转换或者权限类型转换则针对目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换;最终提取用户当前的角色及其权限类型信息,基于用户当前的角色及其权限类型判断是否允许用户请求的程序执行,如果允许则执行用户请求的程序,否则禁止执行用户请求的程序。
2.根据权利要求1所述的支持最小特权的用户按需授权方法,其特征在于,所述步骤1)中的多个角色包括安全管理角色、系统管理角色、审计管理角色。
3.根据权利要求1所述的支持最小特权的用户按需授权方法,其特征在于,所述步骤2)的详细步骤如下:
2.1)当操作系统中的用户登录时,首先针对该用户进行用户登陆密码验证,如果用户登陆密码验证失败,则返回登录界面并退出;否则跳转执行下一步;
2.2)查询该用户是否已经设置默认登录角色,如果已设定默认登录角色,则将所述默认登录角色关联作为用户当前的角色登录操作系统,且关联所述默认登录角色默认的权限类型;否则查询该用户绑定的所有角色,提示用户在绑定的角色列表中进行选择,使用用户当前选择的角色登录操作系统,且关联所述角色默认的权限类型;
2.3)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,当用户发起转换请求时则针对目标角色或目标权限类型关联的目标角色进行密码验证,密码验证通过则根据需要对用户执行角色转换或者对用户当前的角色执行权限类型转换。
4.根据权利要求3所述的支持最小特权的用户按需授权方法,其特征在于,所述步骤2.3)的详细步骤如下:
2.3.1)在操作系统运行过程中为用户提供指定所需角色、权限类型转换的显式转换功能,判断用户发起转换请求的请求类型,如果请求类型为权限类型转换则跳转步骤2.3.2),如果请求类型为角色转换则跳转步骤2.3.5);
2.3.2)提取用户发起转换请求的目标权限类型所对应的目标角色的信息;
2.3.3)基于操作系统的系统安全机制发出针对所述目标角色的密码验证,如果用户未通过该密码验证,则中止对用户当前的角色执行权限类型转换,为用户当前的角色保留用户发起转换请求前的原始权限类型并退出;如果用户通过该密码验证,则跳转执行下一步;
2.3.4)将用户当前的角色切换关联至用户发起转换请求的目标权限类型并退出;
2.3.5)提取用户发起转换请求的目标角色的信息;
2.3.6)基于操作系统的系统安全机制发出针对所述目标角色的密码验证,如果用户未通过该密码验证,则中止对用户执行角色转换,为用户保留用户发起转换请求前的原始角色并退出;如果用户通过该密码验证,则跳转执行下一步;
2.3.7)将用户当前的角色切换到用户发起转换请求的目标角色,关联默认权限类型并退出。
5.根据权利要求1或2或3或4所述的支持最小特权的用户按需授权方法,其特征在于,所述步骤3)的详细步骤如下:
3.1)当用户请求程序执行时,跳转执行下一步;
3.2.)检测程序是否需要角色转换或者权限类型转换,如果不需要角色转换或者权限类型转换则跳转执行步骤3.8),否则跳转执行下一步;
3.3)针对用户目标角色进行密码验证,如果密码验证不通过则中止执行用户请求的程序并退出;否则如果密码验证通过则跳转执行下一步;
3.4)查询执行该程序是否需要进行角色转换,如果不需要角色转换则跳转执行步骤3.6),否则跳转执行下一步;
3.5)对用户执行角色转换
3.6)查询执行该程序是否需要进行权限类型转换,如果不需要权限类型转换则跳转执行步骤3.8),否则跳转执行下一步;
3.7)将对用户当前的角色执行权限类型转换;
3.8)提取用户当前的角色及其权限类型信息;
3.9)根据用户当前的角色的权限类型信息判断是否允许执行用户请求执行的程序,如果允许则跳转执行下一步,否则禁止执行用户请求的程序并退出;
3.10)根据用户当前的角色判断是否允许执行用户请求执行的程序,如果允许则执行用户请求的程序,否则禁止执行用户请求的程序。
CN201410780685.6A 2014-12-17 2014-12-17 一种支持最小特权的用户按需授权方法 Active CN104392159B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410780685.6A CN104392159B (zh) 2014-12-17 2014-12-17 一种支持最小特权的用户按需授权方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201410780685.6A CN104392159B (zh) 2014-12-17 2014-12-17 一种支持最小特权的用户按需授权方法

Publications (2)

Publication Number Publication Date
CN104392159A true CN104392159A (zh) 2015-03-04
CN104392159B CN104392159B (zh) 2018-02-06

Family

ID=52610061

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410780685.6A Active CN104392159B (zh) 2014-12-17 2014-12-17 一种支持最小特权的用户按需授权方法

Country Status (1)

Country Link
CN (1) CN104392159B (zh)

Cited By (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104899485A (zh) * 2015-07-02 2015-09-09 三星电子(中国)研发中心 用户管理方法及装置
CN105611243A (zh) * 2015-12-23 2016-05-25 福建星网锐捷安防科技有限公司 安防监控系统及其管理方法
CN106469271A (zh) * 2016-08-22 2017-03-01 南京南瑞集团公司 基于强制访问控制与权能结合以去除Root权限的方法
CN107103228A (zh) * 2017-04-22 2017-08-29 成都牵牛草信息技术有限公司 基于角色对用户的一对一的权限授权方法和系统
CN108600793A (zh) * 2018-04-08 2018-09-28 北京奇艺世纪科技有限公司 一种分级控制方法及装置
CN108830565A (zh) * 2017-06-30 2018-11-16 成都牵牛草信息技术有限公司 基于角色的菜单授权方法
CN108876313A (zh) * 2017-07-24 2018-11-23 成都牵牛草信息技术有限公司 系统中用户在信息交流单元的权限的设置方法
CN108875391A (zh) * 2017-06-08 2018-11-23 成都牵牛草信息技术有限公司 系统中员工登录其账户后的权限显示方法
CN109033874A (zh) * 2018-07-19 2018-12-18 数海信息技术有限公司 一种数海信息基于SQlite数据库的Android程序的多角色登录方法及系统
CN109309669A (zh) * 2018-09-07 2019-02-05 南京南瑞继保电气有限公司 一种企业软件管理工具进行域用户验证的方法
CN111475783A (zh) * 2019-01-24 2020-07-31 阿里巴巴集团控股有限公司 数据检测方法、系统及设备
CN111581634A (zh) * 2020-04-16 2020-08-25 上海市人民代表大会常务委员会信息中心 一种预算平台的权限管理方法
CN113076529A (zh) * 2021-04-14 2021-07-06 湖南快乐阳光互动娱乐传媒有限公司 一种访问控制方法、装置、计算机可读存储介质和设备

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101771698A (zh) * 2010-01-15 2010-07-07 南京邮电大学 基于可扩展标记语言安全策略的网格访问控制方法
CN102222191A (zh) * 2011-06-16 2011-10-19 中国人民解放军国防科学技术大学 一种松散耦合角色授权的类型实施访问控制方法及其系统
CN103763369A (zh) * 2014-01-20 2014-04-30 浪潮电子信息产业股份有限公司 一种基于san存储系统的多重权限分配方法
CN104036166A (zh) * 2014-06-11 2014-09-10 中国人民解放军国防科学技术大学 支持强制访问控制的用户提权方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101771698A (zh) * 2010-01-15 2010-07-07 南京邮电大学 基于可扩展标记语言安全策略的网格访问控制方法
CN102222191A (zh) * 2011-06-16 2011-10-19 中国人民解放军国防科学技术大学 一种松散耦合角色授权的类型实施访问控制方法及其系统
CN103763369A (zh) * 2014-01-20 2014-04-30 浪潮电子信息产业股份有限公司 一种基于san存储系统的多重权限分配方法
CN104036166A (zh) * 2014-06-11 2014-09-10 中国人民解放军国防科学技术大学 支持强制访问控制的用户提权方法

Cited By (17)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104899485A (zh) * 2015-07-02 2015-09-09 三星电子(中国)研发中心 用户管理方法及装置
CN105611243A (zh) * 2015-12-23 2016-05-25 福建星网锐捷安防科技有限公司 安防监控系统及其管理方法
CN106469271A (zh) * 2016-08-22 2017-03-01 南京南瑞集团公司 基于强制访问控制与权能结合以去除Root权限的方法
CN107103228B (zh) * 2017-04-22 2021-02-02 成都牵牛草信息技术有限公司 基于角色对用户的一对一的权限授权方法和系统
CN107103228A (zh) * 2017-04-22 2017-08-29 成都牵牛草信息技术有限公司 基于角色对用户的一对一的权限授权方法和系统
CN108875391A (zh) * 2017-06-08 2018-11-23 成都牵牛草信息技术有限公司 系统中员工登录其账户后的权限显示方法
CN108875391B (zh) * 2017-06-08 2021-04-06 成都牵牛草信息技术有限公司 系统中员工登录其账户后的权限显示方法
CN108830565A (zh) * 2017-06-30 2018-11-16 成都牵牛草信息技术有限公司 基于角色的菜单授权方法
CN108876313A (zh) * 2017-07-24 2018-11-23 成都牵牛草信息技术有限公司 系统中用户在信息交流单元的权限的设置方法
CN108600793A (zh) * 2018-04-08 2018-09-28 北京奇艺世纪科技有限公司 一种分级控制方法及装置
CN109033874A (zh) * 2018-07-19 2018-12-18 数海信息技术有限公司 一种数海信息基于SQlite数据库的Android程序的多角色登录方法及系统
CN109033874B (zh) * 2018-07-19 2021-12-10 数海信息技术有限公司 一种数海信息基于SQlite数据库的Android程序的多角色登录方法及系统
CN109309669A (zh) * 2018-09-07 2019-02-05 南京南瑞继保电气有限公司 一种企业软件管理工具进行域用户验证的方法
CN111475783A (zh) * 2019-01-24 2020-07-31 阿里巴巴集团控股有限公司 数据检测方法、系统及设备
CN111475783B (zh) * 2019-01-24 2024-02-27 阿里巴巴集团控股有限公司 数据检测方法、系统及设备
CN111581634A (zh) * 2020-04-16 2020-08-25 上海市人民代表大会常务委员会信息中心 一种预算平台的权限管理方法
CN113076529A (zh) * 2021-04-14 2021-07-06 湖南快乐阳光互动娱乐传媒有限公司 一种访问控制方法、装置、计算机可读存储介质和设备

Also Published As

Publication number Publication date
CN104392159B (zh) 2018-02-06

Similar Documents

Publication Publication Date Title
CN104392159A (zh) 一种支持最小特权的用户按需授权方法
EP2620893B1 (en) Role-based access control permissions
CN102144193B (zh) 在自动化系统中同意对基于计算机的对象的访问权限的方法、设备和自动化系统
CN103581187B (zh) 访问权限的控制方法及控制系统
KR101668550B1 (ko) 비밀번호 기반 역할 및 권한 부여 장치 및 방법
CN107026825A (zh) 一种访问大数据系统的方法及系统
CN105184144A (zh) 一种多系统权限管理方法
CN105262780B (zh) 一种权限控制方法及系统
CN105528553A (zh) 一种数据安全共享的方法、装置和终端
CN106446638A (zh) 一种云计算操作系统安全访问方法及装置
EP3669495B1 (en) Adaptive device enrollment
CN104202296A (zh) 一种国产操作系统可信安全增强方法
CN104036166A (zh) 支持强制访问控制的用户提权方法
CN104850439B (zh) 配置应用程序的方法及所适用的嵌入式设备
CN105373714B (zh) 一种用户权限控制方法和装置
CN102685122B (zh) 基于云端服务器的软件保护的方法
WO2014150753A2 (en) Method and system for restricting the operation of applications to authorized domains
CN112019543A (zh) 一种基于brac模型的多租户权限系统
KR102137309B1 (ko) 원격 접속 제어 기반 기기 통합 모니터링 시스템
CN105959309A (zh) 一种用户权限管理方法及系统
CN105653910A (zh) 用户访问系统的控制方法和装置
CN105786551A (zh) 一种应用程序运行访问控制方法和系统
CN106209569A (zh) 一种企业即时通讯的鉴权方法及装置
CN108809930B (zh) 用户权限管理方法及装置
CN102663313A (zh) 一种实现计算机系统信息安全的方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant