产品基础能力研习:权限系统

本文详细介绍了权限系统的三种权限类型:功能权限、组织权限和数据权限,以及权限系统的四个基本要素:主体、客体、行为和机制。讨论了五种常见的权限模型:ACL、DAC、MAC、RBAC和ABAC,分析了各自的特点和适用场景。

权限系统

3种权限

功能权限:新建、删除、查询、修改、停用、分享、分配、提交、审批
组织权限:个人、部门、本下级(指本级以及下级部门的权限)、组织(指当前组织下所有业务部门的权限)
数据权限:指某角色或某用户能否查看或编辑某个实例中的某个字段。

4个基本要素

主体:指行为的行使者,是操作的发起者。
  1. 用户及用户组:“系统使用者”,与系统的账号体系相对应,一个用户对应一个唯一账号;多个用户组成一个用户组;
  2. 角色及角色组:角色是权限分配的单位与载体,通常与组织架构体系相对应;
  3. 用户标签及用户标签组;
  4. 设备及设备组;
  5. IP地址:限制对IP地址的访问;
  6. 地理位置’;
  7. 局域网。
客体:指行为的承受者,是操作所针对的对象。
  1. 资源:基本属性的数据;行数据;个别的列数据(俗称“某些字段”)
  2. 资源的容器:页面;目录或菜单;Tab;按钮
  3. 操作资源所必须的条件:
    任务流,也称工作流。某一资源在任务流中的状态不同,不同状态的资源可以分配给不同角色操作;
    所属权。所属权包括个人、个人及下属、部门、部门及下属、全部,通常与组织架构体系的组织范围相对应。
行为:指主体对客体的活动,包括主体在产品中对客体的一些操作。
  1. 登入、登出
  2. 改,包括读写
  3. 查,包括不可见、只读
  4. 上传、下载
  5. 共享
机制:包括对主体、客体和主客体关系的认证,对主体行为及行为运行方式的授权。
  1. 继承:父级可以拥有子级的权限,依托于组织架构或角色层级结构;
  2. 互斥:是对主体之间责任的强制性规定,防止同一主体拥有足够权限进行欺骗行为,防止即当运动员又当裁判的行为。责任分离有静态和动态之分:
    a. 静态互斥。一个用户不能同时拥有两个互斥的角色。
    b. 动态互斥。一个用户可以拥有两个角色,但在运行时只能激活一个角色,也成为运行互斥机制。
  3. 先决条件:A想成为C,就必须先成为B,C只能从B中产生;
  4. 基数限制:是主体与主体、主体与客体、主体与行为间数量关系的限制。
  5. 授予机制:是主体将自己的权限授予给其他主体的权限;
  6. 双向验证:系统即验证主体,也验证客体,双方都通过验证时才能允许主体对客体的行为;
  7. 共享机制。
  • 访问范围限定机制:组织架构;角色层级结构;组织范围/抽象关系。
  • 环境限制:空间限制;时间限制;频度限制。

5种常见权限模型

ACL模型(Access Control List):访问控制列表,是最早的、最基本的一种访问控制机制,是基于客体进行控制的模型。

原理:每一个客体都有一个列表,列表中记录的是哪些主体可以对这个客体做哪些行为,非常简单,但当主体的数量较多时,配置和维护工作就会成本大、易出错。

DAC模型(Discretionary Access Control):自主访问控制,是ACL的一种拓展。

原理:在ACL模型的基础上,允许主体可以将自己拥有的权限自主地授予其他主体,所以权限可以任意传递,但对权限控制比较分散,主体的权限太大,容易泄露信息。

MAC模型(Mandatory Access Control):强制访问控制

MAC模型中主要的是双向验证机制。常见于机密机构或者其他等级观念强烈的行业,如军用和市政安全领域的软件。
原理:主体有一个权限标识,客体也有一个权限标识,而主体能否对该客体进行操作取决于双方的权限标识的关系。
缺点:控制太严格,实现工作量大,缺乏灵活性。

RBAC模型(Role-Based Access Control):基于角色的访问控制

原理:在主体和权限之间引入了“角色(Role)”的概念,解耦了主体和权限之间的关系。
有四个不同的层次:

  1. RBAC0:基本模型,相当于ACL+角色。权限被赋予角色,而不是用户,当一个角色被制定给一个用户时,该用户就拥有了该角色所包含的权限。所有的角色都是平级的,没有制定角色层级关系;所有对象都没有附加约束,没有制定限制;
  2. RBAC1:角色分级模型,相当于RBAC0+继承机制;
  3. RBAC2:角色限制模型,相当于RBAC0+互斥机制+先决条件机制+基数限制机制;
  4. RBAC3:统一模型,相当于RBAC1+RBAC2。
    缺点:需要将某个权限单独设置给用户时,如果用户已有的角色中不包含该权限,就需要重新设置角色的权限或者重新创建一个新的角色,在业务和需求变更时需要维护大量的角色。
ABAC模型(Attribute-Based Access Control):基于属性的访问控制

原理:通过动态计算一个或一组属性是否满足某种机制来授权,是一种很灵活的权限模型,可以按需实现不同颗粒度的权限控制。
属性通常有四类:

  1. 主体属性,如用户年龄、性别等;
  2. 客体属性,如一篇文章等;
  3. 环境属性,即空间限制、时间限制、频度限制;
  4. 操作属性,即行为类型,如读写、只读等。
    缺点:规则复杂,不易看出主体与客体之间的关系,实现非常难。
内容概要:本文围绕2026年高教社杯全国大学生数学建模竞赛A题“药材的烘干问题”提供完整的数学建模解决方案,涵盖问题分析、模型构建、算法实现与论文撰写等全套资源。文档不仅深入解析药材烘干过程中的传热传质机理,建立优化模型以提升干燥效率与品质,还系统整合了Matlab、Python等多种编程语言的代码实现方案,并附有高质量论文模板与写作指导。此外,资源包扩展覆盖无线电干扰源定位、微网电力调控、时频冲突消解、SEM广告投放策略等多个赛题,以及信号处理、电力系统优化、车间调度、路径规划、图像处理等多领域科研技术支持,配套提供大量仿真代码、算法模型与网盘资源链接,形成面向数学建模竞赛与科研实践的一站式学习与应用平台。; 适合人群:全国大学生数学建模竞赛参赛者,具备一定数学建模、编程基础的本科及研究生层次学生,以及从事智能优化、信号处理、电力系统、路径规划等相关领域的科研人员与工程技术人员。; 使用场景及目标:①辅助完成数学建模竞赛题目,特别是药材烘干过程的建模与优化求解;②学习多领域典型问题的建模方法与算法实现技巧,如优化算法、机器学习、控制仿真等;③获取标准化论文写作框架与优秀范例,提升科研表达能力与竞赛成绩。; 阅读建议:建议结合文档中提供的代码与论文范例进行实操复现,重点掌握建模逻辑、算法选型与结果分析方法;充分利用网盘资源拓展学习广度,针对自身研究方向深入钻研相关技术细节,全面提升综合实践与创新能力
内容概要:本文系统阐述了基于矩方法的工程不确定度快速评估策略,重点突出其在迭代设计优化中的计算效率与稳定性优势,并配套提供了完整的Matlab代码实现。该方法通过提取输入变量的高阶矩信息,结合最大熵原理进行概率分布重建,从而实现对输出响应不确定性的高效传播分析,有效克服了传统蒙特卡洛方法计算成本高昂的弊端。研究深入对比了最大熵方法与Pearson分布系统在处理单峰及多峰分布尾部估计时的性能差异,验证了前者在扩展不确定度评估中的更高精度与更强鲁棒性,尤其适用于航空航天、高端装备等对可靠性要求严苛的复杂工程系统。; 适合人群:具备概率统计、随机过程及数值计算基础,从事工程设计、可靠性分析、不确定性量化或优化研究的科研人员、工程师及高年级研究生。; 使用场景及目标:①解决复杂工程系统中因材料、制造、载荷等多源不确定性引发的性能波动评估难题;②在迭代式设计优化流程中嵌入高效的不确定度传播模块,提升优化过程的稳定性与收敛性;③替代计算耗时的抽样方法(如蒙特卡洛),实现快速风险评估与可靠性分析;④应用于高维、非线性系统的尾部风险预测与安全边界划定。; 阅读建议:建议读者结合提供的Matlab代码,重点研读高阶矩计算、矩约束构建、熵最大化优化求解及概率密度函数重建等关键模块的实现细节,通过复现文中的对比实验,深入理解不同方法在尾部估计上的差异,并尝试将其应用于自身的工程案例中以掌握其适用边界与调参技巧。
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值