CN114254385A - 访问控制方法、装置、电子设备和存储介质 - Google Patents
访问控制方法、装置、电子设备和存储介质 Download PDFInfo
- Publication number
- CN114254385A CN114254385A CN202111534058.0A CN202111534058A CN114254385A CN 114254385 A CN114254385 A CN 114254385A CN 202111534058 A CN202111534058 A CN 202111534058A CN 114254385 A CN114254385 A CN 114254385A
- Authority
- CN
- China
- Prior art keywords
- access control
- access
- user
- control mode
- database
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/60—Protecting data
- G06F21/62—Protecting access to data via a platform, e.g. using keys or access control rules
- G06F21/6218—Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/60—Protecting data
- G06F21/604—Tools and structures for managing or administering access control systems
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2141—Access rights, e.g. capability lists, access control lists, access tables, access matrices
Landscapes
- Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Bioethics (AREA)
- General Health & Medical Sciences (AREA)
- Computer Hardware Design (AREA)
- Health & Medical Sciences (AREA)
- Software Systems (AREA)
- Physics & Mathematics (AREA)
- General Engineering & Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Databases & Information Systems (AREA)
- Automation & Control Theory (AREA)
- Storage Device Security (AREA)
Abstract
本公开实施例公开了一种访问控制方法、装置、电子设备和存储介质,通过接收用户触发的数据库访问请求,基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限,若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制,所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。通过钩子函数的方式,增加独立于已有自主访问控制和强制访问控制的访问控制机制,使得访问控制方式的选择更加多元化。即使数据库管理员的权限被攻破,依然可以通过预设访问控制方式对数据库进行访问,提升了数据的安全可靠性。
Description
技术领域
本公开涉及信息安全领域,尤其涉及一种访问控制方法、装置、电子设备和存储介质。
背景技术
随着计算机的发展,越来越多的数据存储到数据库中,数据库的安全也显得尤为重要。数据库服务器通常包含着关键的数据,所以为了确保这些数据的安全和完整需要进行访问控制。
访问控制就是限制用户对数据的访问权。通常情况下,数据库对数据的访问控制,是通过自主访问控制和强制访问控制实现的。
管理访问控制需要创建和管理用户账号,但是,如果数据库管理员的权限被攻破,攻击者就可以通过管理员给自已授权,从而越过自主访问控制和强制访问控制对数据进行访问或修改,使得数据库的安全性较差。
发明内容
为了解决上述技术问题或者至少部分地解决上述技术问题,本公开实施例提供了一种访问控制方法、装置、电子设备和存储介质,以增加独立于已有自主访问控制和强制访问控制的访问控制机制,从而提升数据库的安全性。
本公开实施例提供了一种访问控制方法,包括:
接收用户触发的数据库访问请求;
基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限;
若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制;
所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。
本公开实施例还提供了一种访问控制装置,包括:
接收模块,用于接收用户触发的数据库访问请求;
确定模块,用于基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限;
控制模块,用于若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制;
所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。
本公开实施例还提供了一种电子设备,所述电子设备包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序;
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如上所述的访问控制方法。
本公开实施例还提供了一种计算机可读存储介质,其上存储有计算机程序,该程序被处理器执行时实现如上所述的访问控制方法。
本公开实施例还提供了一种计算机程序产品,该计算机程序产品包括计算机程序或指令,该计算机程序或指令被处理器执行时实现如上所述的访问控制方法。
本公开实施例提供的技术方案与现有技术相比至少具有如下优点:本公开实施例提供的访问控制方法,不依赖于数据库已有的访问控制机制,极端情况下数据库自身的自主访问控制方式和强制访问控制方式被攻破,预设访问控制方式依然可以访问控制数据库,从而保证数据库的安全性。
附图说明
结合附图并参考以下具体实施方式,本公开各实施例的上述和其他特征、优点及方面将变得更加明显。贯穿附图中,相同或相似的附图标记表示相同或相似的元素。应当理解附图是示意性的,原件和元素不一定按照比例绘制。
图1为本公开实施例中的一种访问控制方法的流程图;
图2为本公开实施例中的一种应用场景的示意图;
图3为本公开实施例中的另一种访问控制方法的流程图;
图4为本公开实施例中的另一种访问控制方法的流程图;
图5为本公开实施例中的一种访问控制装置的结构示意图;
图6为本公开实施例中的一种电子设备的结构示意图。
具体实施方式
下面将参照附图更详细地描述本公开的实施例。虽然附图中显示了本公开的某些实施例,然而应当理解的是,本公开可以通过各种形式来实现,而且不应该被解释为限于这里阐述的实施例,相反提供这些实施例是为了更加透彻和完整地理解本公开。应当理解的是,本公开的附图及实施例仅用于示例性作用,并非用于限制本公开的保护范围。
应当理解,本公开的方法实施方式中记载的各个步骤可以按照不同的顺序执行,和/或并行执行。此外,方法实施方式可以包括附加的步骤和/或省略执行示出的步骤。本公开的范围在此方面不受限制。
本文使用的术语“包括”及其变形是开放性包括,即“包括但不限于”。术语“基于”是“至少部分地基于”。术语“一个实施例”表示“至少一个实施例”;术语“另一实施例”表示“至少一个另外的实施例”;术语“一些实施例”表示“至少一些实施例”。其他术语的相关定义将在下文描述中给出。
需要注意,本公开中提及的“第一”、“第二”等概念仅用于对不同的装置、模块或单元进行区分,并非用于限定这些装置、模块或单元所执行的功能的顺序或者相互依存关系。
需要注意,本公开中提及的“一个”、“多个”的修饰是示意性而非限制性的,本领域技术人员应当理解,除非在上下文另有明确指出,否则应该理解为“一个或多个”。
本公开实施方式中的多个装置之间所交互的消息或者信息的名称仅用于说明性的目的,而并不是用于对这些消息或信息的范围进行限制。
随着计算机的发展,越来越多的数据存储到数据库中,数据库的安全也显得尤为重要。数据库服务器通常包含着关键的数据,所以为了确保这些数据的安全和完整需要进行访问控制。
访问控制就是限制用户对数据的访问权。通常情况下,数据库对数据的访问控制,是通过自主访问控制和强制访问控制实现的。
管理访问控制需要创建和管理用户账号,但是,如果数据库管理员的权限被攻破,攻击者就可以通过管理员给自已授权,从而越过自主访问控制和强制访问控制对数据进行访问或修改,对数据库的安全造成威胁。针对该问题,本公开实施例提供了一种访问控制方法,下面结合具体的实施例对该方法进行介绍。
图1为本公开实施例中的一种访问控制方法的流程图,该方法可以应用于图2所示的应用场景,该应用场景中包括数据库服务器21和客户端22,该方法可以由访问控制装置执行,该装置可以采用软件和/或硬件的方式实现,该装置可配置于电子设备中,例如服务器。可以理解的是,本公开实施例提供的访问控制方法还可以应用在其他场景中。
下面结合图2所示的应用场景,对图1所示的访问控制方法进行介绍,该方法包括的具体步骤如下:
S101、接收用户触发的数据库访问请求。
用户在客户端22上触发访问数据库的请求,客户端22向数据库服务器21发送访问请求,数据库服务器21接收客户端22发送的访问请求。
S102、基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限。
数据库服务器21在接收到客户端22发来的访问请求之后,基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限。
S103、若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制。
如果所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制,所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。
钩子函数即为Hook函数,在系统调用一个函数之前,钩子程序就先捕获该消息,得到控制权,这时钩子程序既可以加工处理该函数的执行行为,还可以强制结束消息的传递。简单来说,就是把系统中的程序拉出来按照我们编写的代码逻辑执行。
本公开实施例提供的访问控制方法,通过接收用户触发的数据库访问请求,基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限,若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制,所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。通过钩子函数的方式,增加独立于已有自主访问控制和强制访问控制的访问控制机制,使得访问控制方式的选择更加多元化。即使数据库管理员的权限被攻破,依然可以通过预设访问控制方式对数据库进行访问,提升了数据的安全可靠性。
在上述实施例的基础上,所述基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限,包括:基于所述数据库访问请求通过与所述钩子函数关联的一个或多个插件确定所述用户是否具备与所述自定义访问控制方式匹配的访问权限。
如图2所示的数据库服务器21在接收到客户端22发来的访问请求之后,基于所述数据库访问请求通过与所述钩子函数关联的一个或多个插件确定所述用户是否具备与所述自定义访问控制方式匹配的访问权限。Hook函数可在多个插件中实现,并且会依据插件加载的顺序依次调用。
可选的,当与Hook函数关联的插件有多个时,,通过指针prev_sys_unified_authority_hook和sys_unified_authority_hook,形成一个链表,依次调用执行各插件。通过将实现Hook函数的功能代码编写成多个插件,有利于不同插件之间的组合,从而实现不同的访问控制,且便于维护。
本公开实施例提供的访问控制方法,通过基于所述数据库访问请求通过与所述钩子函数关联的一个或多个插件确定所述用户是否具备与所述自定义访问控制方式匹配的访问权限。加载插件后相当于增加了一种访问控制方式,每个插件对Hook函数的实现可以看成一种访问控制方式。在Hook函数中实现的访问控制方式相当于是对已有访问控制方式的补充,不会影响数据库已有的访问控制方式,且不依赖于数据库已有的访问控制方式,即使数据库已有的访问控制方式被攻破,Hook函数实现的访问控制依然起作用,从而保证数据库的安全性,达到进一步提升数据库安全性的目的。
图3为本公开实施例中的另一种访问控制方法的流程图。本实施例在上述实施例的基础上,进一步对访问控制方法进行了具体说明。
相应的,如图3所示,具体包括:
S301、接收用户触发的数据库访问请求。
具体的,S301和S101的实现过程和原理一致,此处不再赘述。
S302、基于所述数据库访问请求确定目标数据库、访问事件和目标对象。
如图2所示的数据库服务器21在接收到客户端22发来的访问请求之后,根据所述数据库访问请求确定目标数据库、访问事件和目标对象。目标对象采用三段式的命名:数据库名.模式名.对象名。访问事件包括增加、删除、修改、查找等。例如用户u1可以对数据库A的目标对象B中的数据进行查找,但是没有删除的权限。用户u2可以对数据库A的目标对象B中的数据进行查找,也可以删除。
S303、通过所述钩子函数的指针所指向的第一插件确定与所述目标对象是否存在于所述目标数据库中,若是,则执行S304,否则执行S306。
如图2所示的数据库服务器21通过钩子函数加载第一插件,第一插件用于确定所述目标对象是否存在于所述目标数据库中,如果所述目标对象存在于所述目标数据库中,则执行下面步骤S304以及S304之后的步骤;如果所述目标对象不在所述目标数据库中,则执行步骤S306。
S304、通过所述钩子函数的指针所指向的第二插件确定所述用户是否具备对所述目标对象执行所述访问事件的权限,若是,则执行S305,否则执行S306。
如图2所示的数据库服务器21通过钩子函数调用完第一插件之后,加载所述钩子函数的指针所指向的第二插件,第二插件用于确定所述用户是否具备对所述目标对象执行所述访问事件的权限。例如用户u1可以对数据库A的对象B中的数据进行查找,但是没有删除的权限。用户u2可以对数据库A的对象B中的数据进行查找,也可以删除。如果所述用户具备对所述目标对象执行所述访问事件的权限,则执行下面步骤S305;如果所述用户不具备对所述目标对象执行所述访问事件的权限,则执行步骤S306。
S305、确定所述用户具备与所述自定义访问控制方式匹配的访问权限。
数据库服务器21通过钩子函数加载的第二插件确定所述用户具备与所述自定义访问控制方式匹配的访问权限,则该用户可以通过所述预设访问控制方式对所述访问请求进行控制。
S306、终止访问控制。
如图2所示的数据库服务器21如果确定所述目标对象不在所述目标数据库中,或者所述用户不具备对所述目标对象执行所述访问事件的权限,则终止该用户本次访问控制。
具体的,根据具体场景确定Hook函数的接口在数据库访问控制程序中的位置,通常是在数据库的访问控制接口之前,即只有通过Hook函数判断用户具备访问权限之后,才判断数据库的访问控制接口。在数据库内核增加Hook函数的接口定义,实现Hook函数,以实现对数据的访问控制。当用于实现Hook函数的插件有多个时,通过指针prev_sys_unified_authority_hook和sys_unified_authority_hook,形成一个链表,依次调用执行各插件。通过将实现Hook函数的功能代码编写成多个插件,有利于不同插件之间的组合,从而实现不同的访问控制,且便于维护。
本公开实施例提供的访问控制方法,通过接收用户触发的数据库访问请求,基于所述数据库访问请求确定目标数据库、访问事件和目标对象。进一步,通过所述钩子函数的指针所指向的第一插件确定与所述目标对象是否存在于所述目标数据库中,并通过所述钩子函数的指针所指向的第二插件确定所述用户是否具备对所述目标对象执行所述访问事件的权限。如果确定所述用户具备与所述自定义访问控制方式匹配的访问权限,则该用户可以通过所述预设访问控制方式对所述访问请求进行控制。通过钩子函数的方式,增加独立于已有自主访问控制和强制访问控制的访问控制机制,使得访问控制方式的选择更加多元化。即使数据库管理员的权限被攻破,依然可以通过预设访问控制方式对数据库进行访问,提升了数据的安全可靠性。由于加载了一个或多个插件,多个插件可以组合使用,便于对访问数据库权限的判断,以及通过插件的方式实现,可增加多级的访问控制机制,进一步提升数据库的安全性。
在上述实施例的基础上,所述钩子函数在数据库内核中被定义,在数据库内核的访问控制接口函数中设置钩子接口,所述钩子接口用于调用所述钩子函数;在基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限时,与所述钩子函数关联的一个或多个插件被加载。
例如,在对所述用户是否具备与预设访问控制方式匹配的访问权限进行判断时,可以加载一个插件,也可以加载多个插件,判断机制更加灵活,设置多重判断,使数据库更加安全。
可选的,所述基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限之前,还包括:基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限;若所述用户具备与自主访问控制方式匹配的访问权限,通过所述自主访问控制方式对所述访问请求进行控制。
如图2所示的数据库服务器21在接收到客户端22发来的访问请求之后,根据所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限。如果所述用户具备与自主访问控制方式匹配的访问权限,则该用户可以通过所述自主访问控制方式对所述访问请求进行控制。
本公开实施例提供的访问控制方法,通过在对所述用户是否具备与预设访问控制方式匹配的访问权限进行判断时,可以加载一个插件,也可以加载多个插件,判断机制更加灵活,设置多重判断,使数据库更加安全。而且,不影响原有访问控制方式的使用,通过钩子函数的方式,增加独立于已有自主访问控制和强制访问控制的访问控制机制,使得访问控制方式的选择更加多元化。即使数据库管理员的权限被攻破,依然可以通过预设访问控制方式对数据库进行访问,提升了数据的安全可靠性。
图4为本公开实施例中的另一种访问控制方法的流程图,所述方法还可以包括如图4所示的如下几个步骤:
S401、接收用户触发的数据库访问请求。
具体的,S401和S101的实现过程和原理一致,此处不再赘述。
S402、基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限,若是,则执行S403,否则执行S408。
如图2所示,数据库服务器21在接收到客户端22发来的访问请求之后,基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限。如果确定所述用户具备与预设访问控制方式匹配的访问权限,则执行下面步骤S403以及S403之后的步骤;如果确定所述用户不具备与预设访问控制方式匹配的访问权限,则执行步骤S408。
S403、通过所述预设访问控制方式对所述访问请求进行控制。
具体的,S403和S103的实现过程和原理一致,此处不再赘述。
S404、基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限,若是,则执行S405,否则执行S508。
数据库服务器21基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限。如果确定所述用户具备与自主访问控制方式匹配的访问权限,则执行下面步骤S405以及S405之后的步骤;如果确定所述用户不具备与自主访问控制方式匹配的访问权限,则执行步骤S408。
S405、通过所述自主访问控制方式对所述访问请求继续进行控制。
如果确定所述用户具备与自主访问控制方式匹配的访问权限,则通过所述自主访问控制方式对所述访问请求继续进行控制。
S406、基于所述数据库访问请求确定所述用户是否具备与强制访问控制方式匹配的访问权限,若是,则执行S407,否则执行S408。
数据库服务器21基于所述数据库访问请求确定所述用户是否具备与强制访问控制方式匹配的访问权限。如果确定所述用户具备与强制访问控制方式匹配的访问权限,则执行下面步骤S407以及S407之后的步骤;如果确定所述用户不具备与强制访问控制方式匹配的访问权限,则执行步骤S408。
S407、通过所述强制访问控制方式对所述访问请求继续进行控制。
如果确定所述用户具备与强制访问控制方式匹配的访问权限,则通过所述强制访问控制方式对所述访问请求继续进行控制。
S408、访问控制结束。
如果确定所述用户没有访问数据库的权限,或者用户完成对数据库的访问控制,则结束本次访问控制。
本公开实施例提供的访问控制方法,通过接收用户触发的数据库访问请求,基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限,如果确定所述用户具备与预设访问控制方式匹配的访问权限,则基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限。如果确定所述用户具备与自主访问控制方式匹配的访问权限,则基于所述数据库访问请求确定所述用户是否具备与强制访问控制方式匹配的访问权限。如果确定所述用户具备与强制访问控制方式匹配的访问权限,才能通过所述强制访问控制方式对所述访问请求继续进行控制。在用户强制访问控制之前,设置了多重判断机制,只有所有的权限都具备,才能对数据库执行强制访问控制。相比于现有技术,至少具有如下优点:本公开实施例提供的访问控制方法,不依赖于数据库已有的访问控制机制,极端情况下数据库自身的自主访问控制方式和强制访问控制方式被攻破,预设访问控制方式依然可以访问控制数据库,从而保证数据库的安全性。
图5为本公开实施例中的一种访问控制装置的结构示意图。本公开实施例所提供的访问控制装置可以配置于电子设备中,该访问控制装置50具体包括:接收模块51、确定模块52、控制模块53;其中,接收模块51用于接收用户触发的数据库访问请求;确定模块52用于基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限;控制模块53用于若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制;所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。
可选的,确定模块52在所述基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限时,具体用于:基于所述数据库访问请求通过与所述钩子函数关联的一个或多个插件确定所述用户是否具备与所述自定义访问控制方式匹配的访问权限。
可选的,确定模块52在所述通过与所述钩子函数关联的多个插件确定所述用户是否具备与所述自定义访问控制方式匹配的访问权限时,具体用于:基于所述数据库访问请求确定目标数据库、访问事件和目标对象;通过所述钩子函数的指针所指向的第一插件确定与所述目标对象是否存在于所述目标数据库中;若所述目标对象存在于所述目标数据库中,通过所述钩子函数的指针所指向的第二插件确定所述用户是否具备对所述目标对象执行所述访问事件的权限;若所述用户具备对所述目标对象执行所述访问事件的权限,则确定所述用户具备与所述自定义访问控制方式匹配的访问权限。
可选的,所述钩子函数在数据库内核中被定义,在数据库内核的访问控制接口函数中设置钩子接口,所述钩子接口用于调用所述钩子函数;在基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限时,与所述钩子函数关联的一个或多个插件被加载。
可选的,确定模块52在所述基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限之前,还用于基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限;控制模块53还用于若所述用户具备与自主访问控制方式匹配的访问权限,通过所述自主访问控制方式对所述访问请求进行控制。
可选的,确定模块52还用于基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限;控制模块53还用于若所述用户具备与自主访问控制方式匹配的访问权限,通过所述自主访问控制方式对所述访问请求继续进行控制。
可选的,确定模块52还用于基于所述数据库访问请求确定所述用户是否具备与强制访问控制方式匹配的访问权限;控制模块53还用于若所述用户具备与强制访问控制方式匹配的访问权限,通过所述强制访问控制方式对所述访问请求继续进行控制。
本公开实施例提供的访问控制装置,可执行本公开方法实施例所提供的访问控制方法中终端所执行的步骤,具备执行步骤和有益效果此处不再赘述。
图6为本公开实施例中的一种电子设备的结构示意图。下面具体参考图6,其示出了适于用来实现本公开实施例中的电子设备600的结构示意图。本公开实施例中的电子设备600可以包括但不限于诸如移动电话、笔记本电脑、数字广播接收器、PDA(个人数字助理)、PAD(平板电脑)、PMP(便携式多媒体播放器)、车载终端(例如车载导航终端)、可穿戴电子设备等等的移动终端以及诸如数字TV、台式计算机、智能家居设备等等的固定终端。图6示出的电子设备仅仅是一个示例,不应对本公开实施例的功能和使用范围带来任何限制。
如图6所示,电子设备600可以包括处理装置(例如中央处理器、图形处理器等)601,其可以根据存储在只读存储器(ROM)602中的程序或者从存储装置608加载到随机访问存储器(RAM)603中的程序而执行各种适当的动作和处理以实现如本公开所述的实施例的…方法。在RAM 603中,还存储有电子设备600操作所需的各种程序和数据。处理装置601、ROM 602以及RAM 603通过总线604彼此相连。输入/输出(I/O)接口605也连接至总线604。
通常,以下装置可以连接至I/O接口605:包括例如触摸屏、触摸板、键盘、鼠标、摄像头、麦克风、加速度计、陀螺仪等的输入装置606;包括例如液晶显示器(LCD)、扬声器、振动器等的输出装置607;包括例如磁带、硬盘等的存储装置608;以及通信装置609。通信装置609可以允许电子设备600与其他设备进行无线或有线通信以交换数据。虽然图6示出了具有各种装置的电子设备600,但是应理解的是,并不要求实施或具备所有示出的装置。可以替代地实施或具备更多或更少的装置。
特别地,根据本公开的实施例,上文参考流程图描述的过程可以被实现为计算机软件程序。例如,本公开的实施例包括一种计算机程序产品,其包括承载在非暂态计算机可读介质上的计算机程序,该计算机程序包含用于执行流程图所示的方法的程序代码,从而实现如上所述的访问控制方法。在这样的实施例中,该计算机程序可以通过通信装置609从网络上被下载和安装,或者从存储装置608被安装,或者从ROM 602被安装。在该计算机程序被处理装置601执行时,执行本公开实施例的方法中限定的上述功能。
需要说明的是,本公开上述的计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质或者是上述两者的任意组合。计算机可读存储介质例如可以是——但不限于——电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子可以包括但不限于:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机访问存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本公开中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。而在本公开中,计算机可读信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算机可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读信号介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。计算机可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于:电线、光缆、RF(射频)等等,或者上述的任意合适的组合。
在一些实施方式中,客户端、服务器可以利用诸如HTTP(HyperText TransferProtocol,超文本传输协议)之类的任何当前已知或未来研发的网络协议进行通信,并且可以与任意形式或介质的数字数据通信(例如,通信网络)互连。通信网络的示例包括局域网(“LAN”),广域网(“WAN”),网际网(例如,互联网)以及端对端网络(例如,ad hoc端对端网络),以及任何当前已知或未来研发的网络。
上述计算机可读介质可以是上述电子设备中所包含的;也可以是单独存在,而未装配入该电子设备中。
上述计算机可读介质承载有一个或者多个程序,当上述一个或者多个程序被该电子设备执行时,使得该电子设备:接收用户触发的数据库访问请求;基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限;若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制;所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。
可选的,当上述一个或者多个程序被该电子设备执行时,该电子设备还可以执行上述实施例所述的其他步骤。
可以以一种或多种程序设计语言或其组合来编写用于执行本公开的操作的计算机程序代码,上述程序设计语言包括但不限于面向对象的程序设计语言—诸如Java、Smalltalk、C++,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算机上执行、部分地在用户计算机上执行、作为一个独立的软件包执行、部分在用户计算机上部分在远程计算机上执行、或者完全在远程计算机或服务器上执行。在涉及远程计算机的情形中,远程计算机可以通过任意种类的网络——包括局域网(LAN)或广域网(WAN)—连接到用户计算机,或者,可以连接到外部计算机(例如利用因特网服务提供商来通过因特网连接)。
附图中的流程图和框图,图示了按照本公开各种实施例的系统、方法和计算机程序产品的可能实现的体系架构、功能和操作。在这点上,流程图或框图中的每个方框可以代表一个模块、程序段、或代码的一部分,该模块、程序段、或代码的一部分包含一个或多个用于实现规定的逻辑功能的可执行指令。也应当注意,在有些作为替换的实现中,方框中所标注的功能也可以以不同于附图中所标注的顺序发生。例如,两个接连地表示的方框实际上可以基本并行地执行,它们有时也可以按相反的顺序执行,这依所涉及的功能而定。也要注意的是,框图和/或流程图中的每个方框、以及框图和/或流程图中的方框的组合,可以用执行规定的功能或操作的专用的基于硬件的系统来实现,或者可以用专用硬件与计算机指令的组合来实现。
描述于本公开实施例中所涉及到的单元可以通过软件的方式实现,也可以通过硬件的方式来实现。其中,单元的名称在某种情况下并不构成对该单元本身的限定。
本文中以上描述的功能可以至少部分地由一个或多个硬件逻辑部件来执行。例如,非限制性地,可以使用的示范类型的硬件逻辑部件包括:现场可编程门阵列(FPGA)、专用集成电路(ASIC)、专用标准产品(ASSP)、片上系统(SOC)、复杂可编程逻辑设备(CPLD)等等。
在本公开的上下文中,机器可读介质可以是有形的介质,其可以包含或存储以供指令执行系统、装置或设备使用或与指令执行系统、装置或设备结合地使用的程序。机器可读介质可以是机器可读信号介质或机器可读储存介质。机器可读介质可以包括但不限于电子的、磁性的、光学的、电磁的、红外的、或半导体系统、装置或设备,或者上述内容的任何合适组合。机器可读存储介质的更具体示例会包括基于一个或多个线的电气连接、便携式计算机盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦除可编程只读存储器(EPROM或快闪存储器)、光纤、便捷式紧凑盘只读存储器(CD-ROM)、光学储存设备、磁储存设备、或上述内容的任何合适组合。
以上描述仅为本公开的较佳实施例以及对所运用技术原理的说明。本领域技术人员应当理解,本公开中所涉及的公开范围,并不限于上述技术特征的特定组合而成的技术方案,同时也应涵盖在不脱离上述公开构思的情况下,由上述技术特征或其等同特征进行任意组合而形成的其它技术方案。例如上述特征与本公开中公开的(但不限于)具有类似功能的技术特征进行互相替换而形成的技术方案。
此外,虽然采用特定次序描绘了各操作,但是这不应当理解为要求这些操作以所示出的特定次序或以顺序次序执行来执行。在一定环境下,多任务和并行处理可能是有利的。同样地,虽然在上面论述中包含了若干具体实现细节,但是这些不应当被解释为对本公开的范围的限制。在单独的实施例的上下文中描述的某些特征还可以组合地实现在单个实施例中。相反地,在单个实施例的上下文中描述的各种特征也可以单独地或以任何合适的子组合的方式实现在多个实施例中。
尽管已经采用特定于结构特征和/或方法逻辑动作的语言描述了本主题,但是应当理解所附权利要求书中所限定的主题未必局限于上面描述的特定特征或动作。相反,上面所描述的特定特征和动作仅仅是实现权利要求书的示例形式。
Claims (10)
1.一种访问控制方法,其特征在于,所述方法包括:
接收用户触发的数据库访问请求;
基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限;
若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制;
所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。
2.根据权利要求1所述的方法,其特征在于,所述基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限,包括:
基于所述数据库访问请求通过与所述钩子函数关联的一个或多个插件确定所述用户是否具备与所述自定义访问控制方式匹配的访问权限。
3.根据权利要求2所述的方法,其特征在于,所述通过与所述钩子函数关联的多个插件确定所述用户是否具备与所述自定义访问控制方式匹配的访问权限,包括:
基于所述数据库访问请求确定目标数据库、访问事件和目标对象;
通过所述钩子函数的指针所指向的第一插件确定与所述目标对象是否存在于所述目标数据库中;
若所述目标对象存在于所述目标数据库中,通过所述钩子函数的指针所指向的第二插件确定所述用户是否具备对所述目标对象执行所述访问事件的权限;
若所述用户具备对所述目标对象执行所述访问事件的权限,则确定所述用户具备与所述自定义访问控制方式匹配的访问权限。
4.根据权利要求2所述的方法,其特征在于,所述钩子函数在数据库内核中被定义,在数据库内核的访问控制接口函数中设置钩子接口,所述钩子接口用于调用所述钩子函数;
在基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限时,与所述钩子函数关联的一个或多个插件被加载。
5.根据权利要求1-4任一项所述的方法,其特征在于,所述基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限之前,还包括:
基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限;
若所述用户具备与自主访问控制方式匹配的访问权限,通过所述自主访问控制方式对所述访问请求进行控制。
6.根据权利要求1-4任一项所述的方法,其特征在于,所述若所述用户具备与所述预设访问控制方式匹配的访问权限,所述方法还包括:
基于所述数据库访问请求确定所述用户是否具备与自主访问控制方式匹配的访问权限;
若所述用户具备与自主访问控制方式匹配的访问权限,通过所述自主访问控制方式对所述访问请求继续进行控制。
7.根据权利要求6所述的方法,其特征在于,若所述用户具备与自主访问控制方式匹配的访问权限,所述方法还包括:
基于所述数据库访问请求确定所述用户是否具备与强制访问控制方式匹配的访问权限;
若所述用户具备与强制访问控制方式匹配的访问权限,通过所述强制访问控制方式对所述访问请求继续进行控制。
8.一种访问控制装置,其特征在于,包括:
接收模块,用于接收用户触发的数据库访问请求;
确定模块,用于基于所述数据库访问请求确定所述用户是否具备与预设访问控制方式匹配的访问权限;
控制模块,用于若所述用户具备与所述预设访问控制方式匹配的访问权限,则通过所述预设访问控制方式对所述访问请求进行控制;
所述预设访问控制方式包括基于钩子函数实现的自定义访问控制方式。
9.一种电子设备,其特征在于,所述电子设备包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序;
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如权利要求1-7中任一项所述的方法。
10.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现如权利要求1-7中任一项所述的方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111534058.0A CN114254385A (zh) | 2021-12-15 | 2021-12-15 | 访问控制方法、装置、电子设备和存储介质 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111534058.0A CN114254385A (zh) | 2021-12-15 | 2021-12-15 | 访问控制方法、装置、电子设备和存储介质 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN114254385A true CN114254385A (zh) | 2022-03-29 |
Family
ID=80792404
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202111534058.0A Pending CN114254385A (zh) | 2021-12-15 | 2021-12-15 | 访问控制方法、装置、电子设备和存储介质 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN114254385A (zh) |
-
2021
- 2021-12-15 CN CN202111534058.0A patent/CN114254385A/zh active Pending
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN110569667B (zh) | 一种访问控制方法、装置、计算机设备及存储介质 | |
CN111163324B (zh) | 信息处理方法、装置和电子设备 | |
CN112866385B (zh) | 接口调用方法、装置、电子设备和存储介质 | |
CN112416616B (zh) | 一种微服务调用方法、装置、电子设备及存储介质 | |
CN112835632A (zh) | 一种端能力的调用方法、设备和计算机存储介质 | |
CN111460432B (zh) | 在线文档权限控制方法、装置、设备及计算机可读介质 | |
CN113010238A (zh) | 一种微应用调用接口的权限确定方法、装置和系统 | |
CN112699407A (zh) | 业务数据的访问方法、装置、设备和存储介质 | |
CN111798251A (zh) | 房源数据的验证方法、装置和电子设备 | |
CN113824675B (zh) | 管理登录态的方法和装置 | |
CN114254385A (zh) | 访问控制方法、装置、电子设备和存储介质 | |
CN110941683B (zh) | 获取空间中对象属性信息的方法、装置、介质和电子设备 | |
CN114048498A (zh) | 数据共享方法、装置、设备及介质 | |
US11431711B2 (en) | Method, device and computer program product for service access | |
CN113518183A (zh) | 摄像头调用方法、装置和电子设备 | |
CN112767036A (zh) | 业务处理方法及设备 | |
CN111367590A (zh) | 中断事件处理方法及其装置 | |
CN113641966B (zh) | 一种应用集成方法、系统、设备及介质 | |
CN113133072B (zh) | 控制终端的方法、装置、终端及存储介质 | |
CN112261659B (zh) | 终端和服务器的控制方法、装置、终端和存储介质 | |
CN110262756B (zh) | 用于缓存数据的方法和装置 | |
CN111262776B (zh) | 发送通知消息的方法、装置、电子设备及计算机可读介质 | |
CN116455652A (zh) | 一种基于鉴权路由规则的处理方法、装置、设备及介质 | |
CN116069403A (zh) | 一种通信扩展方法、装置、设备及介质 | |
CN113032830A (zh) | 电子设备控制方法、装置和电子设备 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination |