| 标准编号 | GB/T 47697-2026 (GB/T47697-2026) | | 中文名称 | 网络安全技术 鉴别与授权 基于属性的访问控制模型与管理规范 | | 英文名称 | Cybersecurity technology - Authentication and authorization - Specification for attribute-based access control model and management | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 18,191 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 47697-2026: 网络安全技术 鉴别与授权 基于属性的访问控制模型与管理规范
GB/T 47697-2026 英文版: Cybersecurity technology - Authentication and authorization - Specification for attribute-based access control model and management
ICS 35.030
CCSL80
中华人民共和国国家标准
网络安全技术 鉴别与授权 基于属性的
访问控制模型与管理规范
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件确立了基于属性的访问控制的模型,规定了基于属性的访问控制的管理要求,描述了对应的
测试方法。
本文件适用于网络应用机构、网络安全产品和服务提供商规划、设计、开发和建设基于属性访问控
制系统,也可为基于属性访问控制系统实施测评、监管提供参考。
4 缩略语
下列缩略语适用于本文件。
ABAC:基于属性的访问控制(attribute-basedaccesscontrol)
5 模型概述
ABAC是一种访问控制方法,其核心思想是将属性与权限相关联,以实现基于属性的动态访问控
制。该方法通过组织间统一的主体属性、客体属性和环境属性来定义访问策略,避免了将访问权限直接
授予某个主体。
ABAC通过ABAC引擎对主体属性、客体属性和环境属性的当前值进行评估,并根据这些属性所
生成的策略执行授权决策。ABAC模型由主体属性、客体属性、环境属性、策略、操作(主体访问请求)
和ABAC引擎等组件构成,见图1。
图1 ABAC模型
ABAC在实施访问控制(见图1)时,包括以下三个阶段。
a) 主体发出访问客体的操作请求。
b) ABAC引擎评估主体属性、客体属性、环境属性和策略,以得出允许或拒绝主体访问操作请求
的授权。
c) 如果被授权,允许主体访问客体;如果未被授权,客体拒绝主体访问。
在任何系统中,ABAC的实施都依赖于主体和客体的属性分配,以及包含访问规则的策略制定。
6 属性
6.1 概述
ABAC基于属性定义访问控制策略,并实施访问控制。ABAC属性反映主体身份、客体特征、操作
类型、环境状态等的信息,都作为属性参与访问控制决策。
ABAC通过使用属性,在访问控制决策过程中引入更多的离散输入变量,定义丰富、明确的策略
表达。
6.2 属性分类
6.2.1 主体属性
主体是指访问控制行为的发起者,是自然人或非自然人实体。每个主体均被分配一组主体属性。
主体属性是描述与主体相关的特征信息的集合,可划分为自然主体属性和授权主体属性两类。
a) 自然主体属性:描述主体所固有的、不随访问控制操作上下文的不同而变化的属性。例如个人
身份信息、个人生物识别信息等。
b) 授权主体属性:描述在给定的访问控制操作上下文中分配给主体访问权限的一组属性,随着给
定上下文的不同而动态变化。例如分配给主体的角色、工作职能、工号、域名、网址等。授权主
体属性反映了主体在特定访问控制环境下的角色、权限级别及临时状态,随着主体特征、访问
环境态势及业务需求等的变化而动态调整。
6.2.2 客体属性
客体是访问控制行为的对象,每个客体均被分配一组客体属性。
客体属性是描述与客体相关的特征信息的集合,可划分为自然客体属性和授权客体属性两类。
a) 自然客体属性:描述客体创建后,固有的、不随给定访问控制操作上下文变化或变化不频繁的
属性,通常描述客体的基本信息或物理特性。例如数据库主键、时间戳、文件扩展名、编码方式
及数字指纹等。
b) 授权客体属性:描述在给定访问控制上下文中分配给客体被访问的一组属性,随着给定上下文
的不同而动态变化。例如分配给客体的编号、所有者、创建和删除的日期和时间、授权级别等。
这些属性反映了客体在不同访问控制环境下的状态、权限设置以及临时特性,通常基于管理制
度、业务需求而设定。
6.2.3 环境属性
环境属性是指独立于任何特定的主体或客体,参与判定访问控制操作的访问环境态势信息。例如
当前日期、时间、位置、威胁种类和系统状态等。环境属性不是被动创建和管理的,而是内在的且能被
ABAC系统检测。在授权访问请求时,根据当前匹配的环境变量评估环境属性,环境属性为访问控制
策略中指定特殊或动态规则的定义提供依据。
注:当使用环境属性组成访问控制规则时,环境属性变量和它们的值是防篡改的。
6.3 属性的元数据
ABAC在实施访问控制前,确定、定义和描述一组标准化的元数据。属性的元数据是每个属性的
基本信息元素,主要包括属性值信息、属性创建信息以及属性来源信息等。
a) 属性值信息:例如更新频率、有效期等。
b) 属性创建信息:例如属性是自断言的,还是从属性授权系统检索而来的。
c) 属性来源信息:例如属性来源的标识等。
在访问控制判定过程中,标准化的属性的元数据用于评估属性的可信度,通过评估属性来源的权威
性、属性信息的时效性以及属性信息验证频率的准确性等属性的元数据来为属性的可信度打分,定义属
性的真实性、安全性和时效性。属性可信度的评估结果可作为访问控制判定输入的一部分,以实现细粒
度访问控制。
在属性管理过程中,属性的元数据用于对属性进行分组和划分等级,避免为每个主体或客体分配相
同的属性,以提高访问控制的灵活性和属性管理的便捷性。例如,根据系统中主体或客体的共同特征,
将主体或客体划入不同的分组,每个“组”即为属性的元数据。
7 策略
7.1 策略制定
在ABAC中,策略是基于属性来制定的,来判定访问控制是否授权的规则或其集合。策略制定的
原则如下:
a) 策略的制定符合条件-结果逻辑,即在某种属性组合条件下,允许或拒绝某个主体对某个客体
执行何种操作;
b) 在定义策略过程中,预先确定主体属性、客体属性和环境属性;
c) 在定义策略过程中,策略描述的访问控制操作来源于组织内部的业务流程、管理制度等。
7.2 策略表达
7.2.1 策略表达形式
策略表达是从人可理解的业务和管理视角的自然语言向机器可执行的形式化语言转化的过程,表
达形式包括自然语言策略和数字策略两种。
a) 自然语言策略是访问控制策略的自然语言表达,应符合策略定义的原则。例如按条件-结果逻
辑描述访问控制策略,但不可被机器直接执行。
b) 数字策略是能直接编码成机器可读、可执行的代码的访问控制策略表达形式。数字策略语句
由主体和客体属性以及满足允许访问控制操作的环境属性组成。
自然语言策略向数字策略的转换过程经历两个阶段。
a) 阶段一:将自然语言策略转换成一组仍由自然语言描述和可部署执行的访问控制规则。在该
阶段,应确定策略中的主体属性、客体属性的组合和允许的操作。
b) 阶段二:通过技术手段,将访问控制规则转换为机器可执行的数字策略。
7.2.2 策略表达语言
策略表达语言是用于描述访问控制策略的编程语言。ABAC对策略表达语言的基本需求主要
包括:
a) 提供一种方法来基于主体、客体的属性进行授权决策;
b) 提供一组逻辑和数学操作符来处理主体、客体和环境的属性;
c) 提供一种方法将单独的规则和策略组合成一个策略集,以便使其适用于某次决策请求;
d) 提供一种方法来定义策略和规则的组合过程;
e) 提供一种方法来处理多值属性。
8 ABAC引擎
ABAC引擎是ABAC模型的核心组件。ABAC引擎将策略、主体属性、客体属性和环境属性组合
在一起,然后进行策略匹配与逻辑计算以执行策略判定。
ABAC引擎一般包括策略判定、策略执行、策略管理和属性提供四个功能,该引擎的系统组件参考
架构见附录A。
ABAC引擎应能管理策略的决策与执行流程,包括对检索的策略、获取不同类型属性的先后顺序,
以及属性来源等的确定。
9 ABAC的管理要求
9.1 属性管理
9.1.1 总体要求
属性管理总体要求包括以下内容:
a) 授权属性应由属性授权机构提供,在多个属性授权机构并存的场景下,每个机构应对其提供的
主体属性或客体属性分别具有权威性;
b) 属性授权机构应识别所有属性信息并整理成属性列表,以使在定义每一条访问控制策略时,均
有对应的属性;
c) 属性授权机构应按照数字策略的要求对属性进行命名、定义、赋予一组允许值,规定属性命名、
定义及赋予允许值的数据模式,并向所有参与者公开;
注:属性命名、定义及赋予允许值的模式是指定义属性信息的内容、结构和约束的描述。
d) 在属性被命名、定义、赋予一组允许值后,属性授权机构应为主体和客体建立属性和适当属性
值的分配方法;
e) 属性授权机构应对属性的存储机制、防护机制进行评估,评估内容包含但不限于以下因素:属
性完整性校验,用于属性更新、复制、撤销等操作的安全策略,属性存储环境的防御手段,属性
变更和审核日志等。
9.1.2 主体属性管理
主体属性管理要求包括以下内容:
a) 属性授权机构应采用技术措施,使得主体属性的完整性、准确性和更改记录等可被验证;
b) 检查属性授权机构是否提供了组织内部使用的属性列表,并标识了属性来源。
9.1.3 客体属性管理
客体属性管理要求包括以下内容:
a) 属性授权机构应采用技术措施,使得客体属性只能以合规的流程来进行分配或验证;
b) 属性授权机构应采用技术措施,使得客体属性的完整性、准确性以及更改记录等可被验证,并
集成于客体属性管理的机制或框架中;
c) 在计算策略决策时,属性授权机构应使得客体属性可被检索。
9.1.4 环境属性管理
环境属性管理要求包括以下内容:
a) 环境属性采集系统应采用技术措施,使环境属性变量及其取值是可信的;
b) 环境属性采集系统应采用技术措施,使环境属性变量及其取值能被ABAC中的所有相关组件
获取;
c) 环境属性采集系统应使环境属性变量及其取值与当前所请求的访问控制操作所处的环境相
关联。
9.1.5 属性管理机制
属性管理机制管理要求包括以下内容:
a) 属性授权机构应采取技术措施,使主体属性、客体属性的定义和取值在ABAC范围内保持有
效性和一致性,例如属性的元数据、属性分组的层次结构等,以使得ABAC引擎能基于全局一
致的属性值计算访问控制判定;
b) 属性授权机构应遵循属性来源最小化原则;
c) 属性授权机构应根据ABAC引擎策略判定点的请求,由权威的属性来源提供属性信息;
d) 属性授权机构应确定、定义和描述一组标准化的属性的元数据;
e) 属性授权机构应采取技术措施,防止属性值及其元数据遭到篡改或破坏。
9.2 策略管理
策略管理是指对访问控制规则、数字策略和元策略的管理。管理要求包括以下内容。
a) 访问控制规则应由组织内的权威部门制定、应用、维护、共享和断言。
注:断言是提供给规则被共享方的相关规则被验证的可信声明。
b) 访问控制规则应准确和完整地反映自然语言策略。
c) 系统中的每个客体都应在自然语言策略中记录对应的访问控制规则。
d) 策略管理机构应采用技术措施实现信息共享和隐私保护的平衡。例如,当支持多个访问控制
规则时,应限制某些规则对特定主体的可见范围,以降低未授权主体通过篡改属性非法访问客
体的风险。
e) 数字策略应由具备自然语言策略解读能力且拥有定义权限的机构进行定义或修改。
f) 策略管理机构定义的每个数字策略都应满足自然语言策略的要求。
g) 策略管理机构应采用技术措施保护数字策略的安全性。
h) 元策略是管理策略的策略,当某个数字策略存储、更新,或多个数字策略出现优先级分配或冲
突时,策略管理机构应通过元策略进行策略管理。
i) 策略管理机构负责管理数字策略和元策略,当出现多个策略管理机构时,数字策略和元策略的
管理规则应由最高权威机构制定。
9.3 ABAC引擎管理
ABAC引擎管理要求主要包括以下内容:
a) ABAC引擎的管理应仅限于专门负责维护的人员、相关机构;
b) 维护的人员、机构应建立规范的流程文档,以验证对主体分配的客体访问授权要求的满足
情况;
c) 维护的人员、机构应开发ABAC引擎功能组件所应用的接口和程序,以根据相关权威机构定
义和授权的权限,对访问信息的妥善维护;
d) 维护的人员、机构应对ABAC引擎的功能组件定期开展评估或审计;
e) 维护的人员、机构应定期维护ABAC引擎的功能组件。
10 测试方法
10.1 属性管理测试方法
10.1.1 总体要求
总体要求包括以下内容。
a) 测试方法:
1) 检查所有的属性信息是否被属性授权机构识别并整理成属性列表;
2) 检查属性授权机构是否按照数字策略的要求对属性进行命名、定义、赋予一组允许值,是
否规定了属性的数据模式,并向所有参与者公开;
3) 检查属性授权机构是否为主体和客体建立了属性和适当属性值的分配方法;
4) 检查主体属性、客体属性是否由属性授权机构提供,在多个属性授权机构并存的场景下,
每个机构是否对不同主体属性和客体属性分别具有权威性;
5) 检查属性授权机构是否对属性的存储机制、防护机制进行了评估,检查内容包括是否采用
了加密方法,是否采用了用于属性更新、复制、撤销等操作的安全策略、属性存储环境的防
御手段以及属性变更和审核日志等。
b) 预期结果:
1) 所有的属性信息均被属性授权机构识别并整理成属性列表;
2) 属性授权机构按照数字策略的要求对属性进行了命名、定义、赋予一组允许值,规定了属
性的数据模式,并向所有参与者公开;
3) 主体属性、客体属性由属性授权机构提供,在多个属性授权机构并存的场景下,每个机构
对不同主体属性和客体属性分别具有权威性;
4) 属性授权机构为主体和客体建立了属性和适当属性值的分配方法;
5) 属性授权机构对属性的存储机制、防护机制进行了评估,评估内容涵盖了采用了加密方
法,用于属性更新、复制、撤销等操作的安全策略、属性存储环境的防御手段以及属性变更
和审核日志等。
c) 结果判定:上述预期结果均满足判定为符合,否则为不符合或部分符合。
10.1.2 主体属性管理
主体属性管理测试要求包括以下内容。
a) 测试方法:
1) 检查属性授权机构是否采用技术措施保障了主体属性的完整性、准确性、可用性和隐私
保护;
2) 检查属性授权机构是否提供了组织内部使用的属性列表,并标识了属性来源。
b) 预期结果:
1) 属性授权机构采用了相关技术措施对主体属性的完整性、准确性、可用性和隐私进行了
保护;
2) 存在组织内部使用的属性列表,对属性来源进行了标识。
c) 结果判定:上述预期结果均满足判定为符合,否则为不符合或部分符合。
10.1.3 客体属性管理
客体属性管理测试要求包括以下内容。
a) 测试方法:
1) 检查属性授权机构是否采用了技术措施,使得客体属性以合规的流程来进行分配或验证;
2) 检查属性授权机构是否采用了技术措施,对客体属性的完整性、准确性以及更改记录等进
行了验证,是否将相关技术措施集成于客体属性管理的机制或框架中;
3) 检查在计算策略决策时,客体属性是否可被检索。
b) 预期结果:
1) 属性授权机构采用了技术措施,客体属性以合规的流程来进行分配或验证;
2) 属性授权机构采用了技术措施,客体属性的完整性、准确性以及更改记录得到验证,客体
属性管理的机制或框架中集成了相关技术措施;
3) 计算策略决策时,客体属性可被检索并展示检索结果。
c) 结果判定:上述预期结果均满足判定为符合,否则为不符合或部分符合。
10.1.4 环境属性管理
环境属性管理测试要求包括以下内容。
a) 测试方法:
1) 检查ABAC中的所有相关组件是否能获取属性授权机构提供的环境属性变量及其取值;
2) 检查属性授权机构是否采用了技术措施,对环境属性变量及其取值的可信性进行保障;
3) 检查属性授权机构提供的环境属性变量及其取值,是否与当前判定的访问控制操作所处
的环境相关联。
b) 预期结果:
1) ABAC中的所有相关组件能获取属性授权机构提供的环境属性变量及其取值;
2) 属性授权机构采用了技术措施,对环境属性变量及其取值的可信性进行保障;
3) 属性授权机构提供的环境属性变量及其取值与当前判定的访问控制操作所处的环境相
关联;
c) 结果判定:上述预期结果均满足判定为符合,否则为不符合或部分符合。
10.1.5 属性管理机制
属性管理机制测试要求包括以下内容。
a) 测试方法:
1) 在ABAC范围内,检查主体属性、客体属性的定义和取值是否保持有效性和一致性;
2) 检查访问控制授权决策过程中,属性授权机构是否遵循了属性来源最小化原则;
3) 检查ABAC引擎发出属性检索请求后,是否由权威的属性来源向ABAC引擎提供属性
信息;
4) 检查属性授权机构是否确定、定义和描述了一组标准化的属性的元数据;
5) 检查属性授权机构是否采用了技术措施保障属性值及其元数据的安全性。
b) 预期结果:
1) 主体属性、客体属性的定义和取值保持了有效性和一致性;
2) 访问控制授权决策过程中,属性授权机构遵循了属性来源最小化原则;
3) 权威的属性来源按照ABAC引擎发出属性检索请求,属性授权机构提供了属性信息;
4) 属性授权机构确定、定义和描述了一组标准化的属性的元数据;
5) 属性授权机构采用了技术措施,对属性值及其元数据的安全性进行保障。
c) 结果判定:上述预期结果均满足判定为符合,否则为不符合或部分符合。
10.2 策略测试方法
策略测试要求包括以下内容。
a) 测试方法:
1) 检查访问控制规则是否由组织内的权威部门定义、应用、维护、共享和断言;
2) 检查访问控制规则是否能准确、完整地反映自然语言策略;
3) 检查自然语言策略是否记录了每个客体对应的访问控制规则;
4) 检查策略管理......
英文网页English: GB/T 47697-2026相关标准:
|