PBAC 相对于传统 ABAC 的优势
厌倦了为数百个用户、管理数千个角色的 IAM 经理和架构师,需要一种更好的方式来控制对企业的访问。传统的基于角色的访问控制方法有很多弱点,遗留用户太多,并且容易受到“角色爆炸”的影响。需要新的方法,允许特定用户在特定时间访问特定内容。
通常考虑的第一种解决方案是基于属性的访问控制(ABAC)。ABAC 是一种细粒度的访问管理方法,其中,基于已分配给用户,操作,资源或环境的已定义规则,决定批准或拒绝对特定信息的访问请求。
例如,在银行的日常工作时间内,当从分支机构的 IP 地址提供客户的身份证和他们的帐号时,银行出纳员需要被授予访问请求客户账户记录的权限。
为了允许其他分支机构或通过电话进行访问,可能需要提前完成其他安全流程。通常,这些流程由一系列特定于客户的问题组成,也许他们需要与具有较高安全等级级别职责的银行行长交谈。
听起来不错,对吗?好吧,差不多了。
ABAC 的问题
尽管基于属性的访问控制似乎是公认的选择,但它确实有其自身的问题:
问题 1:部署和系统维护需要 IT 团队
当采用基于属性的访问控制方法时,随着属性数量的不断增加,定义与单个用户相关联的每个属性的复杂性也随之增加,从而增加了管理整个企业的访问管理的难度。
问题 2:业务团队孤立,可见度有限
业务领导人处于非循环状态,他们高度依赖 IT 部门来实现他们正在做出的关键授权决策。这就在领导角色和 IT 角色之间建立了更大的距离。
问题 3:ABAC 无法用普通的语言编码
要使用 ABAC 创建和编辑属性,您需要精通 XACML(一种极其复杂的过时的语言)。这使得开发过程非常耗时。
了解 PBAC 的优势
这些问题的解决办法是什么?一种称为“基于策略的访问控制”(PBAC)的新方法。PBAC 是一种将角色和属性与逻辑结合以创建灵活的动态控制策略的方法。与 ABAC 一样,它使用许多属性来确定访问权限,因此它还提供了“细粒度”访问控制。PBAC 旨在支持各种方式的访问设备,通常被认为是最灵活的授权解决方案。
PBAC 的其他优点包括:
业务团队的透明度和可见度
通过简化授权程序,管理层不再只是监督身份和访问管理流程。现在,业务主管完全有能力确保安全地应用业务逻辑,不仅可以控制访问,还可以评估在向系统授予入口之后访问了哪些信息。PBAC 的功能可确保共享资源和数据既简单又安全,因为可以在预先指定的限制(例如有限的时间段)内为供应商,自由职业者和合作者提供对特定文件的访问权限。
可以使用普通语言编码
通过易于使用的接口,管理人员可以牢牢地控制着实时执行和更改授权策略。通过快速高效地定义访问权限和参数,业务领导能够决定哪些人可以访问、何时授予访问以及在不需要大量 IT 知识的情况下从何处创建跨组织的标准化策略。
PBAC 具有细粒度或粗粒度的灵活性
PBAC 支持环境和上下文控制,因此可以设置策略以在特定时间和特定位置授予对资源的访问权限,甚至可以评估身份和资源之间的关系。可以快速调整策略,并为给定的时间段设置策略(例如,响应违规或其他紧急情况)。可以轻松地添加,删除或修改用户组,而通过单击即可撤销过时的权限。
基于策略的访问控制通过将业务逻辑应用于访问管理方法简化了身份和授权过程。自 20 世纪 90 年代以来,RBAC 一直主导着访问控制,但它不适合当今快节奏、多样化、基于云的环境的需要。
文章来源:
https://blog.plainid.com/the-advantage-of-pbac-over-the-traditional-abac
https://blog.plainid.com/why-role-based-access-control-is-not-enough
关于我们
「龙归科技」 是一个专注于低代码赋能企业级信息化服务提供商。核心创始人团队来自绿盟安全、红帽开源操作系统、知名游戏玩蟹科技、知名开源社区等专家共同创立。
「龙归科技」 致力于让中国每一个企业拥有专属的自动化办公操作系统,助力企业或政府拥抱 (Cloud Native First)云原生优先战略,帮助客户构筑以「身份与应用」为中心的现代化 IT 基础设施!从而实现 「数字化转型」 及 「软件行业工业化生产」 !
主打产品:ArkOS 方舟操作系统:一个企业级办公自动化操作系统 ,结合自研低代码应用开发平台,构建产业生态,专注为各类企业与组织机构打造一体化全栈云原生平台。系统自带应用包括:ArkID 统一身份认证,ArkIDE,ArkPlatform,App Store 等产品。截至目前,公司已经获得 15 个 软件著作权、2 个发明专利,并与 2020 年 11 月份,获得北京海淀区中关村国家高新技术企业认定。
相关链接:
官网:<https://www.longguikeji.com/>
文档:<https://docs.arkid.longguikeji.com/>
开源代码仓库地址:
<https://github.com/longguikeji>
<https://gitee.com/longguikeji>
历史文章
评论