[论文解读] Attribute Based Administration of Role Based Access Control : A Detail Description.
本文提出了 AURA 和 ARPA,这两种基于属性的模型统一并推广了现有的基于角色的访问控制(RBAC)管理机制,用于用户-角色(URA)和权限-角色(PRA)分配。通过利用用户、角色和权限的属性,这些模型实现了灵活、细粒度的访问控制管理,同时表达并涵盖了先前的 URA 和 PRA 方法。
Administrative Role Based Access Control (ARBAC) models deal with how to manage user-role assignments (URA), permission-role assignments (PRA), and role-role assignments (RRA). A wide variety of approaches has been proposed in the literature for URA, PRA, and RRA. In this paper, we propose attribute-based administrative models that unify many prior approaches for URA and PRA. The motivating factor is that attributes of various RBAC entities such as admin users, regular users and permissions can be used to administer URA and PRA in a highly flexible manner. We develop an attribute-based URA model called AURA and an attribute-based PRA model called ARPA. We demonstrate that AURA and ARPA can express and unify many prior URA and PRA models.
研究动机与目标
- 解决现有基于角色的访问控制(RBAC)管理模型在处理复杂、动态访问控制策略时的局限性。
- 通过统一的基于属性的框架,整合先前针对用户-角色(URA)和权限-角色(PRA)分配的分散方法。
- 通过利用用户、角色和权限的属性,实现细粒度、策略驱动的访问控制管理。
- 证明所提出的模型能够表达并推广文献中已有的 URA 和 PRA 模型。
提出的方法
- 设计 AURA(基于属性的用户-角色分配),通过用户、角色和管理策略的属性来建模用户-角色分配。
- 设计 ARPA(基于属性的权限-角色分配),基于权限、角色和管理员的属性来建模权限-角色分配。
- 使用基于属性的访问控制原则形式化模型,以支持动态和上下文感知的分配决策。
- 定义绑定管理实体属性与分配操作的逻辑约束和策略规则。
- 通过将已知的 URA 和 PRA 模型映射到 AURA 和 ARPA,展示其表达能力与泛化能力。
- 使用形式化框架确保在各种访问控制策略下,基于属性的分配策略在管理操作中的一致性与正确性。
实验结果
研究问题
- RQ1如何利用用户、角色和权限的属性来统一并推广现有的用户-角色分配(URA)模型?
- RQ2基于属性的模型在多大程度上能够表达并涵盖 RBAC 中先前的 PRA(权限-角色分配)模型?
- RQ3哪些关键属性和策略条件能够实现灵活且可扩展的角色分配管理?
- RQ4AURA 和 ARPA 如何支持在复杂管理环境中对访问控制进行动态和策略驱动的管理?
- RQ5所提出的模型是否能够在保持表达能力和正确性的前提下,泛化现有的管理模型?
主要发现
- AURA 和 ARPA 通过统一的基于属性的框架,成功整合了大量先前的 URA 和 PRA 模型。
- 基于属性的方法相比传统静态模型,能够实现更灵活、可扩展的角色分配管理。
- 这些模型能够表达并泛化现有的管理模型,包括基于角色层次、约束和管理角色的模型。
- 通过引入用户、角色和权限的属性,模型支持上下文感知和策略驱动的访问控制决策。
- 形式化过程确保了在各种访问控制策略下,管理操作的一致性与正确性。
- 该方法为在企业及云环境中实现可扩展、可维护的访问控制管理提供了基础。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。