惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

WordPress大学
WordPress大学
G
Google Developers Blog
小众软件
小众软件
V
V2EX
月光博客
月光博客
腾讯CDC
aimingoo的专栏
aimingoo的专栏
J
Java Code Geeks
Y
Y Combinator Blog
人人都是产品经理
人人都是产品经理
B
Blog RSS Feed
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 【当耐特】
D
Docker
M
MIT News - Artificial intelligence
Google DeepMind News
Google DeepMind News
N
Netflix TechBlog - Medium
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
I
InfoQ
MongoDB | Blog
MongoDB | Blog
Apple Machine Learning Research
Apple Machine Learning Research
Jina AI
Jina AI

Jiajun的技术笔记

你好,2026! TiDB 源码阅读(六):TiDB Coprocessor 源码解析 性能优化的核心思想 TiDB 源码阅读(五):索引 TiDB 源码阅读(四):AST、逻辑计划、物理计划 CockroachDB Serverless Architecture podman 无故退出 Cursor Control-L (CTRL-L) Keyboard Shortcuts in Terminal Replace docker with podman Using xmonad with xfce4 A RC script for freebsd frpc 自己动手写一个k8s controller AI 会取代你的(编程)岗位吗? 自建DERP服务器提升Tailscale连接速度(使用Nginx转发) 自动升级Docker容器 再读《程序员修炼之道-从小工到专家》 让浏览器下载文件 再读《软件随想录》/《黑客与画家》/《软技能》 HTTP 压力测试中的 Coordinated Omission 2的补码 编程语言中的 context 是什么? flutter macOS 构建出错 Flatpak 使用小记 Golang CAS 操作是怎么实现的 PostgreSQL 当MQ来使用 Clash 结合 工作VPN 的网络设计 使用 PostgreSQL 搭建 JuiceFS PostgreSQL 配置优化和日志分析 有GitHub Copilot?那就可以搭建你的ChatGPT4服务 窗口函数的使用(以PG为例)
两种常见的访问控制模型
Jiajun Huang · 2020-03-26 · via Jiajun的技术笔记

两种常见的访问控制模型

那就是ACL(Access-control list,访问控制列表)和RBAC(Role-based access control,基于角色的访问控制)。

如果我们现场来做一个访问控制,会怎么做呢?最简单的就是,像门卫一样,把每个人和每个对象做一行记录,比如:

张三 -> 电表:可读
李四 -> 电表:可写
王二麻子 -> 电表:可读可写

张三 -> 水表:可读可写

这种模型简单粗暴,谁有权限,就记录下来。在文件系统中,这种模式还挺好用的,因为UNIX的经典权限模型常见情况下都够用, ACL做一个扩充,够了。

但是在实际业务系统中,这样就有一点点小麻烦。如果一个公司有几千号人、几万人甚至数十万人,而要做权限控制的东西也很多, 那就是 MxN 的复杂度,这个列表维护起来似乎并不简单。

没有什么问题是加一个中间层解决不了的,如果有,就加两个。

所以我们要加一个中间层,把人和对象中间加一个东西:角色。比如:

我们把电表的权限分为:

  • 可读(抄表员角色)
  • 可写(维修员角色)
  • 读写(电表管理员)

水表的权限分为:

  • 可读(抄表员角色)
  • 可写(维修员角色)
  • 读写(水表管理员)

此时电表、水表只与何种角色有关,我们再将角色与人关联起来,就可以实现访问控制,比如上述ACL可以设置为:

张三:电表的抄表员,水表的管理员
李四:电表的维修员
王二麻子:电表的管理员

正是因为在实际业务场景中,很多权限其实都是重复的,因此我们可以将重复的东西抽象出来,使用角色,分别和人、物绑定,这就 产生了基于角色的访问控制。


参考资料: