主页 购物车 询价 关于我们
www.GB-GBT.com
收录标准: 223366 (2026-07-10) 搜索
路径: 主页 > MISC > 第117页 > GM/T 0032-2014

[PDF] GM/T 0032-2014 - 自动发货. 英文版

标准搜索结果: 'GM/T 0032-2014'
标准号码美元购买PDF工期标准名称(英文版)
GM/T 0032-2014 160 GM/T 0032-2014 9秒内发货PDF 基于角色的授权于访问控制技术规范
基本信息
标准编号 GM/T 0032-2014 (GM/T0032-2014)
中文名称 基于角色的授权于访问控制技术规范
英文名称 Specifications for role based privilege management and access control
行业 Chinese Industry Standard (推荐)
中标分类 L80
国际标准分类 35.040
字数估计 26,259
发布日期 2/13/2014
实施日期 2/13/2014
引用标准 GB/T 20519; GM/T 0019
标准依据 行业标准备案公告2014年第4号(总第172号)
发布机构 国家密码管理局
范围 本标准规定了基于角色的授权与访问控制框架结构及框架内各组成部分的逻辑关系, 定义了各组成部分的功能、操作流程及操作协议, 定义了访问控制策略描述语言、授权策略描述语言的统一格式和访问控制协议的标准接口。本标准适用于公钥密码技术体系下基于角色的授权与访问控制系统的研制, 并可指导对该类系统的检测及相关应用的开发。

GM/T 0032-2014: 基于角色的授权于访问控制技术规范 GM/T 0032-2014 英文名称: Specifications for role based privilege management and access control 中华人民共和国密码行业标准 GM/T 0032—2014 基于角色的授权与访问控制技术规范 国家密码管理局 发布 1范围 本标准规定了基于角色的授权与访问控制框架结构及框架内各组成部分的逻辑关系,定义了各组 成部分的功能、操作流程及操作协议,定义了访问控制策略描述语言、授权策略描述语言的统一格式和 访问控制协议的标准接口。 本标准适用于公钥密码技术体系下基于角色的授权与访问控制系统的研制,并可指导对该类系统 的检测及相关应用的开发。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件, 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 20519信息安全技术公钥基础设施特定权限管理中心技术规范 GM/T 0019通用密码服务接口规范 3术语和定义 以下术语和定义仅适用于本文件。 承载授权信息的属性证书。 4缩略语 下列缩略语适用于本文件。 ADF 访问控制决策部件(Access Control Decision Function) AEF 访问控制执行部件(Access Control Enforcement Function) 5授权与访问控制框架 5.1授权与访问控制在公钥密码基础设施应用技术体系框架中的位置 本标准依托于GM/T 0019,在公钥密码基础设施应用技术体系框架中的位置如图1所示。 5.2授权与访问控制框架概述 基于角色的授权与访问控制框架定义了保障授权信息、访问控制策略的安全性、完整性和有效性的 方法,以及与具体应用无关的授权与访问控制的机制。 本框架主要由属性管理系统、访问控制执行部件(AEF)和访问控制决策部件(ADF)组成,其中属 性管理系统管理授权信息和访问控制策略;AEF接收发起者发起的访问请求,将请求按照访问控制协 议封装后发送给ADF;ADF根据访问控制策略、授权信息等对访问请求作出判定,并将该判定结果返 回给AEF.AEF根据判定结果决定是否允许发起者对资源进行访问。 对主体的授权信息应按授权策略描述语言进行描述,并釆用符合国家密码管理主管部门规定的有 效的密码技术保证其完整性、机密性。ADF可依据发起者身份标识取得对该发起者的授权信息。ADF 使用授权信息前应验证其完整性、真实性。 每一个应用都有一个特定的访问控制策略,该策略釆用访问控制策略描述语言进行描述,并釆用符 合国家密码管理主管部门规定的有效的密码技术保证其完整性、机密性。ADF使用访问控制策略前应 验证其完整性、真实性。 授权与访问控制框架如图2所示。 5.3属性管理系统 属性管理系统可以采用多种实现方式完成主体与角色、角色与资源的绑定,如釆用授权证书和访问 控制策略证书的方式进行。当釆用属性证书方式承载绑定关系时,系统应遵循GB/T 20519的要求。 5.4访问控制执行部件(AEF) AEF接收访问请求,按照访问控制协议对访问请求进行封装,并依据判定结果控制对资源的访问。 判定结果为允许时,AEF许可发起者对资源进行访问;判定结果为拒绝时,AEF应阻止发起者对 资源的访问。 AEF的使用方式包括共享和非共享两种。共享方式下多个应用共同使用一个AEF,非共享方式 下每个应用各自使用各自的AEF。 5.5访问控制决策部件(ADF) ADF依据授权信息、访问控制策略等信息对访问请求作出判定。 ADF的输入包括访问请求、授权信息、访问控制策略和ADF保留信息。ADF的输出是访问控制判定结果。 ADF判定结果包括允许和拒绝。允许意味访问请求符合资源的访问控制策略约束,拒绝意味着访问请求不符合 访问控制策略的约束。 ADF的输入及输岀信息如图3所示。 ADF依据访问控制策略进行访问请求判定的过程如下: 1)ADF根据请求中的应用及资源信息选择合适的访问控制策略证书; 2)ADF根据发起者的身份标识及应用信息从属性管理系统中取得授权证书; 3)ADF验证访问控制策略证书和授权证书; 4)ADF取得应用的访问控制策略和发起者的授权信息; 5)ADF根据请求的资源、操作、发起者的角色及上下文环境信息,在访问控制策略中选择合适的 规则进行评估; 6)如果存在多条规则需要评估,则分别评估每一条规则,并将多个规则评估结果按照合并方法合 并成单一评估结果; 7)ADF将评估结果按照访问控制协议封装后发送给AEF。 5.5.1访问请求 访问请求中主要包括以下四类信息: 1)发起者身份标识: 发起者身份标识包括三种类型,分别是: ——简单字符串; ——签名证书序列号+签名证书颁发者主题; ——签名公钥。 2)资源信息: 资源信息是访问请求中携带的资源标识字符串。 3)上下文信息: 上下文信息是与访问请求相关且能够标识访问请求环境特征的信息。在进行访问请求判定时可能 需要这些信息。它们分别是: ——时间:访问请求发起的时间; ——位置:发出访问请求的源地址; ——发起者身份标识类型; ——自定义信息:应用定义的参与访问判定的信息。 4)角色标识: 角色标识是访问发生时,主体在当前场景下访问资源应使用的角色信息。 详细的访问请求格式见第8章。 5.5.2授权信息 基于角色的授权与访问控制模型中的授权信息是指主体与角色间的绑定关系。 详细的授权信息描述见第7章。 发起者的授权信息可使用授权证书承载,也可使用其他方法承载,但应保证授权信息的真实性、完整性。 5.5.3访问控制策略 在基于角色的授权与访问控制框架中,每一个应用都有特定的访问控制策略,访问控制策略定义了角色与资源的绑定关系,及对资源进行操作应遵守的约束。 详细的访问控制策略描述见第6章。 资源的访问控制策略可使用策略证书承载,对于承载访问控制策略的机制应保证访问控制策略的真实性、完整性。 6访问控制策略描述语言 6.1模型 6.1.1概述 访问控制策略描述语言通过定义访问资源的规则来描述访问控制要求。规则由角色、资源、操作、条件组成。 访问控制策略描述语言模型如图4所示。 6.1.2规则 规则是对资源访问进行控制的准则,包括角色、资源、操作和条件等四个要素,其中条件为可选要素。其评估结果可能是允许或拒绝。对于同一资源多个规则评估结果应使用合并算法将其合并为单一 评估结果。 ADF根据访问请求发起者的角色以及请求的资源、操作和相关的环境因素来选择相应的规则。对于无条件的规则,访问请求的发起者只要是规则中规定的角色就可以对资源进行相应的操作。 对于有条件的规则,访问请求的发起者应是规则中规定的角色并满足条件要求时,才能对资源进行相应 的操作。 对于有条件的规则,规则的评估结果依赖条件的评估结果。ADF评估每一个条件,并将多个条件 评估结果通过逻辑组合算法组合成逻辑表达式,最终形成全部条件的评估结果。 6.1.3条件 条件是在资源上执行指定操作时应满足的上下文限制(如......