惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

U
Unit 42
Google DeepMind News
Google DeepMind News
Stack Overflow Blog
Stack Overflow Blog
H
Help Net Security
MongoDB | Blog
MongoDB | Blog
I
InfoQ
N
Netflix TechBlog - Medium
T
Tailwind CSS Blog
量子位
博客园 - 叶小钗
月光博客
月光博客
IT之家
IT之家
G
Google Developers Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
小众软件
小众软件
S
SegmentFault 最新的问题
Engineering at Meta
Engineering at Meta
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
aimingoo的专栏
aimingoo的专栏
云风的 BLOG
云风的 BLOG
Vercel News
Vercel News
爱范儿
爱范儿
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
宝玉的分享
宝玉的分享

人人都是产品经理

为什么你的产品找不到差异化?90%的失败都卡在第一步上(下) – 人人都是产品经理, 3年从30万到1300万用户、获2200万美元融资,这个AI教育产品用“抽卡”破解了获客难题 – 人人都是产品经理, 园区招商系统怎么做才能真正帮到去化?我加了这一个功能,推广链接转发400次阅读过万 – 人人都是产品经理, AI大事件:OpenAI发完网络安全模型又搞药物研发,小鹏汽车要抓”DeepSeek时刻” – 人人都是产品经理, 电商不是卖货,是一场更残酷的产品经理实战 – 人人都是产品经理, 没想到,活动营销又回来了! – 人人都是产品经理, 为何All-in海外KOC:一场关于AI时代窗口期的豪赌 – 人人都是产品经理, 重新理解企业的内部协作 – 人人都是产品经理, 苹果的 AI 战略到底是什么? – 人人都是产品经理, 医疗智能体·第2讲——合规护城河:等保、PIPL与HIPAA的架构实战 – 人人都是产品经理, 向量知识库五步法:从“答非所问”到“精准回复” – 人人都是产品经理, 鸿蒙PC三方库构建总指挥HPKBUILD(sha)库为例 – 人人都是产品经理, 何时该用LLM?AI产品经理的LLM设计指南 – 人人都是产品经理, 医疗信息领域的需求方、决策方、准入方以及关注点(二) – 人人都是产品经理, 即梦涨价:一场被误读的「傲慢」 – 人人都是产品经理, 面试AI PM必答题:Hermes和OpenClaw的区别,如何讲清楚业务价值 – 人人都是产品经理, AI的下一张船票:世界模型——AI产品经理必须理解的技术拐点 – 人人都是产品经理, 小红书做GEO,怎么让AI信你?记住这 3 个重要信息 – 人人都是产品经理, 5 家印度 AI 初创公司,看看印度 AI 再做什么 – 人人都是产品经理, AI项目跨团队协作:产品技术业务如何不打架 – 人人都是产品经理, Agentic Workflow(智能体工作流):让AI从”答案生成器”变成”数字员工” – 人人都是产品经理, lycium_plusplus 项目全景解读:OpenHarmony 三方库构建的“大管家” – 人人都是产品经理, 从爆单救火到前置履约:两套预采策略,把生鲜大促履约效率拉满 – 人人都是产品经理, 什么时候该补货?我用一轮数据做了一个决定 – 人人都是产品经理, 从“机械兜底”到“动态分流”:AI客服重复进线治理的4大底层逻辑 – 人人都是产品经理, 抖音拼效率,红书拼洞察 – 人人都是产品经理, 全民狂欢与退潮——为什么龙虾这波热潮冷却得如此之快? – 人人都是产品经理, Stripe押注!MPP重塑全球支付 – 人人都是产品经理, 小红书GEO:AI引用你的内容,不是因为你对,而是因为你看起来可信 – 人人都是产品经理, 前百度副总裁押注办公Agent,日韩付费爆发,Manus迎来强劲对手 – 人人都是产品经理,
聊聊基于业务和中台的权限管理
L.Hwang · 2023-08-22 · via 人人都是产品经理

随着系统用户角色的增多,这个时候,权限管理系统就应运而生了,结合权限管理系统,企业可以让用户只能访问自己被授权的资源。那么企业怎么基于RBAC基本模型和业务形态,搭建合适自身的权限管理模型呢?一起来看看作者的解读。

随着企业的发展,就会出现不同权限和不同的岗位的员工,针对不同权限或者工作职责的员工就会产生不同的权限;系统也是一样的,随着一个系统用户或者角色的增多,针对不同用户和角色的权限控制就会应运而生。

一、什么是权限管理

什么是权限管理?了解什么是权限管理前,我们得先明白什么是资源?

我们通常在设计或者使用系统时会听到“菜单”“按钮”“查看”等。没错,资源可以理解为一个“菜单”、一个“按钮”、一个“查看”,只要你理解的可控制可操作可查看的一个东西,那么他就可以称之为一个“资源”。

那么我们再来看什么是权限管理,权限管理就是根据系统设置的安全规则或者安全策略,用户可以访问而且只能访问自己被授权的资源。

说白了,就是配置用户能够点开的菜单、能够操作的按钮、能够查看的数据,能够操作的数据。

二、RBAC模型是什么

1. RBAC模型怎么来的

权限管理作为一个系统必不可少的功能,在20世纪90年代就有大量的专家进行了深入研究,其中以美国George Mason大学信息安全技术实验室(LIST)提出的RBAC96模型最具有系统性,得到普遍的公认。

主要以“最小特权原则”“责任分离原则”和“数据抽象原则”三个安全原则创建出了RBAC96模型(包含RBAC0、RBAC1、RBAC2、RBAC3四个概念模型)。

2. RBAC模型的组成

RBAC模型中包括用户、角色、许可权三个基本数据元素,这三个元素也是组成权限控制最基础的东西。有了这三个元素,我们就能够搭建起一套简单的权限管理模块。

3. RBAC的4种模型

上文我们已经提到RBAC96有4种模型,分别是RBAC0、RBAC1、RBAC2、RBAC3,随着0~3的递进,对用户权限的管理也越来越细致和精确以及复杂。

1)RBAC0

通过将权限赋予角色,再将角色赋予用户的形式。将权限分配给用户,其中用户和角色,以及角色和权限都是多对多的关系,这就实现了身兼多职用户的权限开放和管理。

2)RBAC1

RBAC1就是建立在RBAC0之上,只是在角色中多增加了继承的概念。实际业务上看就是主管也拥有下属的功能权限。主要实现了权限的继承。

3)RBAC2

针对多个角色的用户,根据不同的使用场景控制角色的激活。举个例子。

4)RBAC3

RBAC3就是整合0~2的统一模型,既包含角色控制权限的功能,也有继承和各种规则的限制。

三、针对业务衍生的权限控制

针对不同的业务或者领域,会依据特殊情况而对权限管理进行调整。例如,在设计履约类或者财务类的数据为主领域的系统时,我们就要将结合功能权限和数据权限做一套复杂的结合型权限模块。再比如像系统需要根据不同属性(IP地址、职级、时间等)来对进行权限控制。

四、中台模式的权限管理

当一家公司系统多了以后,出于能够统一管理以及方便管理的目的,就会建立一个管理系统IAM(身份与访问管理),因为公司不单单要考虑单个系统的权限管理,也要考虑多系统的权限管理,甚至多租户的权限管理。

其中最常见的问题就是因为业务管理和行政管理上的差异而导致的多系统组织和中台组织有冲突的时候,这个问题要分三种情况来看。

情况一

各系统组织需要共用,这种类型的系统也是比较常见的,场景更多因为用户池内的用户为企业员工(包含HRM、CRM等内部管理系统),此时组织和行政组织是一致的。各系统之间没有因为复杂的业务形态衍生出来与行政组织不一致的组织,只需要根据公司的管理方式考虑权限是收拢在管理系统控制还是分散在各个系统进行管理。

情况二

各系统有自我的组织,但是各系统的权限授权是统一管理,那么数据权限在这个时候就出现了业务组织和行政组织冲突的情况。

针对这种情况,一般会采用行政组织和业务组织剥离的方式,即用户的组织关系使用行政组织管理,业务的组织关系独立设立,再将用户和业务组织挂钩,业务组织和行政组织进行关联,从而实现用户在不同系统权限控制和组织数据权限控制。通过这样的方式方法来解决组织出现不一致的问题。

五、最后

不同企业会有不一样的权限管理需求,我们需要基于RBAC基本的模型再结合业务形态搭建合适自身的权限管理模型。

本文由 @L.Hwang 原创发布于人人都是产品经理,未经许可,禁止转载

题图来自 Unsplash,基于 CC0 协议

该文观点仅代表作者本人,人人都是产品经理平台仅提供信息存储空间服务。