[論文レビュー] Attribute Based Administration of Role Based Access Control : A Detail Description.
本稿では、ユーザー-ロール割り当て(URA)およびパーミッション-ロール割り当て(PRA)の管理メカニズムを統合・一般化する属性ベースのモデル、AURA および ARPA を提案する。ユーザー、ロール、パーミッションの属性を活用することで、柔軟で細粒度のアクセス制御管理を実現するとともに、従来のURAおよびPRAアプローチを表現・包含する。
Administrative Role Based Access Control (ARBAC) models deal with how to manage user-role assignments (URA), permission-role assignments (PRA), and role-role assignments (RRA). A wide variety of approaches has been proposed in the literature for URA, PRA, and RRA. In this paper, we propose attribute-based administrative models that unify many prior approaches for URA and PRA. The motivating factor is that attributes of various RBAC entities such as admin users, regular users and permissions can be used to administer URA and PRA in a highly flexible manner. We develop an attribute-based URA model called AURA and an attribute-based PRA model called ARPA. We demonstrate that AURA and ARPA can express and unify many prior URA and PRA models.
研究の動機と目的
- 複雑で動的なアクセス制御ポリシーを扱う際の、従来のロールベースアクセス制御(RBAC)管理モデルの限界を解消すること。
- ユーザー-ロール(URA)およびパーミッション-ロール(PRA)割り当ての別個の既存手法を、共通の属性ベースのフレームワークによって統合すること。
- ユーザー、ロール、パーミッションの属性を活用することで、細粒度でポリシー駆動のアクセス制御管理を実現すること。
- 提案モデルが文献に登場する既存のURAおよびPRAモデルを表現・一般化できることを示すこと。
提案手法
- ユーザー、ロール、管理ポリシーの属性を用いてユーザー-ロール割り当てをモデル化する AURA(属性ベースのユーザー-ロール割り当て)の設計。
- パーミッション、ロール、管理者の属性に基づいてパーミッション-ロール割り当てをモデル化する ARPA(属性ベースのパーミッション-ロール割り当て)の設計。
- 動的で文脈に応じた割り当て意思決定をサポートするため、属性ベースのアクセス制御原則を用いてモデルを形式化すること。
- 管理対象エンティティの属性を割り当て操作に束縛する論理的制約およびポリシー規則の定義。
- 既知のURAおよびPRAモデルをAURAおよびARPAにマッピングすることで表現力の向上を示し、同等性および一般化を示すこと。
- 形式的フレームワークを用いて、多様なアクセス制御ポリシーにわたる属性ベースの割り当てポリシーの整合性と正しさを保証すること。
実験結果
リサーチクエスチョン
- RQ1ユーザー、ロール、パーミッションの属性をどのように活用することで、既存のユーザー-ロール割り当て(URA)モデルを統合・一般化できるか?
- RQ2属性ベースのモデルは、RBACにおける既存のPRA(パーミッション-ロール割り当て)モデルをどの程度表現・包含できるか?
- RQ3柔軟でスケーラブルなロール割り当て管理を可能にする主要な属性およびポリシー条件は何か?
- RQ4AURA および ARPA は、複雑な管理環境における動的でポリシー駆動のアクセス制御管理をどのように支援するか?
- RQ5提案モデルは、表現力と正しさを維持したまま、既存の管理モデルを一般化できるか?
主な発見
- AURA および ARPA は、共通の属性ベースのフレームワークを用いて、広範な既存のURAおよびPRAモデルを成功裏に統合した。
- 属性ベースのアプローチにより、従来の静的モデルと比較して、より柔軟でスケーラブルなロール割り当て管理が可能になった。
- モデルは、ロール階層、制約、管理者ロールに基づく既存の管理モデルを含め、それらを表現・一般化できる。
- ユーザー、ロール、パーミッションの属性を統合することで、文脈に応じたポリシー駆動のアクセス制御意思決定を支援する。
- 形式的定式化により、多様なアクセス制御ポリシーにわたる管理操作の整合性と正しさが保証された。
- 本アプローチは、企業およびクラウド環境における拡張可能で保守性の高いアクセス制御管理の基盤を提供する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。