《数据库访问控制》PPT课件

《数据库访问控制》PPT课件

ID:41223047

大小:1.18 MB

页数:29页

时间:2019-08-19

《数据库访问控制》PPT课件_第1页
《数据库访问控制》PPT课件_第2页
《数据库访问控制》PPT课件_第3页
《数据库访问控制》PPT课件_第4页
《数据库访问控制》PPT课件_第5页
资源描述:

《《数据库访问控制》PPT课件》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、1第二章数据库的访问控制2本章概要2.1访问控制策略概述2.2自主访问控制2.3强制访问控制2.4多级安全访问控制模型2.5基于角色的访问控制2.6访问控制新技术UCON32.1访问控制策略概述在数据库中,访问控制可以分为两大类:(1)基于能力的访问控制:以访问主体为判断对象实现访问控制。访问主体能力列表中的一个元素表示为一个二元组(o,a),其中o表示资源客体,a表示一种访问控制方式。(2)基于访问控制列表的访问控制:以资源客体为判断对象实现访问控制。资源客体访问控制列表中的一个元素表示为一个二元组(s,a),其中s表示访问主体,a

2、表示一种访问控制方式。42.1访问控制策略概述2.1.1自主访问控制概述自主访问控制是一种最为普遍的访问控制手段,用户可以按自己的意愿对系统的参数做适当修改以决定哪些用户可以访问他们的资源,亦即一个用户可以有选择地与其它用户共享他的资源。用户有自主的决定权。5自主访问控制模型中,用户对信息的控制基于对用户的鉴别和访问规则的确定。它基于对主体及主体所属的主体组的识别,来限制对客体的访问,还要校验主体对客体的访问请求是否符合存取控制规定来决定对客体访问的执行与否。这里所谓的自主访问控制是指主体可以自主地(也可能是单位方式)将访问权,或访问

3、权的某个子集授予其它主体。62.1.2强制访问控制概述强制访问控制是指主体与客体都有一个固定的安全属性。系统通过检查主体和客体的安全属性匹配与否来决定一个主体是否可以访问某个客体资源。安全属性是强制性的规定,它是由安全管理员,或者是操作系统根据限定的规则确定的,用户或用户的程序不能加以修改。7如果系统认为具有某一个安全属性的主体不适于访问某个资源,那么任何人(包括资源的拥有者)都无法使该主体具有访问该文件的权力。强制安全访问控制可以避免和防止大多数数据库有意或无意的侵害,因此在数据库管理系统中有很大的应用价值。82.1.3基于角色的访

4、问控制概述基于角色访问控制(RBAC)模型是目前国际上流行的先进的安全访问控制方法。它通过分配和取消角色来完成用户权限的授予和取消,并且提供角色分配规则。安全管理人员根据需要定义各种角色,并设置合适的访问权限,而用户根据其责任和资历再被指派为不同的角色。这样,整个访问控制过程就分成两个部分,即访问权限与角色相关联,角色再与用户关联,从而实现了用户与访问权限的逻辑分离。92.2自主访问控制自主访问控制基于自主策略管理主体对数据的访问,主要机制包括基于主体的标识和授权规则。这些规则是自主的,即它们允许主体将数据权限授予其他主体。自主访问控

5、制的一个重要方面是与授权管理策略密切相关。所谓授权管理,是指授权和撤消授权的功能。10访问控制矩阵模型利用矩阵A表示系统中主体、客体和每个主体对每个客体所拥有权限之间的关系。任何访问控制策略最终均可被模型化为访问矩阵形式:一行表示一个主体的能力列表,一列表示一个客体的访问控制列表。每个矩阵元素规定了相应的主体对应于相应的客体被准予的访问许可、实施行为。11表1访问控制矩阵O1O2S1读读、写S2读、写-A[S1,O1]=“读”,表示主体S1对客体O1有读权限。其余类推。12授权状态用一个三元组Q=(S,O,A)来表示。其中S是主体的集

6、合;O是客体的集合,是安全机制保护的对象。A中的每个元素A(si,oj)表示主体i对客体j的操作授权,它是访问模式的一个子集。一般在数据库管理系统中,访问模式包括读、写、执行、附加和拥有。访问控制矩阵原语是对访问控制矩阵执行的、不使之中断或处于不完整状态的操作。13表2访问控制操作集合原语操作含义条件1授予权限EnterrintoA[si,oj]赋予主体si对客体oj的访问模式rSi∈Soj∈o2撤销权限DeleterfromA[si,oj]将主体si对客体oj的访问模式r撤销Si∈Soj∈o1结果状态:S′=S,O′=OAˊ[si,

7、oj]=A[si,oj]∪{r}Aˊ[sh,ok]=A[sh,ok](h≠i,k≠j)2结果状态:S′=S,O′=OAˊ[si,oj]=A[si,oj]-{r}Aˊ[sh,ok]=A[sh,ok](h≠i,k≠j)14表2访问控制操作集合原语操作含义条件3添加主体CreatSubjectSi添加新主体siSiS4删除主体DestroyrfromA[si,oj]删除主体siSi∈S3结果状态:S′=S∪{Si},O′=O∪{Si}Aˊ[s,o]=A[s,o](S∈S,o∈o)Aˊ[si,o]=(o∈oˊ)Aˊ[s,si]=(S∈Sˊ)4

8、结果状态:S′=S-{Si},O′=O-{Si}Aˊ[s,o]=A[s,o](S∈S,o∈o)∈OO15表2访问控制操作集合原语操作含义条件5添加客体CreatObjectOj添加新客体OjOjO6删除客体Destroy

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。