DB5305 T 19.49-2019 保山市信息惠民工程综合标准第49部分:权限管理与登录技术标准.pdf
《DB5305 T 19.49-2019 保山市信息惠民工程综合标准第49部分:权限管理与登录技术标准.pdf》由会员分享,可在线阅读,更多相关《DB5305 T 19.49-2019 保山市信息惠民工程综合标准第49部分:权限管理与登录技术标准.pdf(22页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240L67 DB5305保 山 市 地 方 标 准DB 5305/T 19.49 2019替 代 DG5305/T 19.492017保 山 市 信 息 惠 民 工 程 综 合 标 准第 49部 分 :权 限 管 理 与 登 录 技 术 标 准 2019 -10- 30发 布 2019- 11-01实 施保 山 市 市 场 监 督 管 理 局 发 布 DB5305/T 19.492019前 言本 标 准 按 照 GB/T 1.1 2009 标 准 化 工 作 导 则 第 1部 分 : 标 准 的 结 构 和 编 写 给 出 的 规 则 起 草 。本 标 准 中 附 录 A为 资
2、 料 性 附 录 、 附 录 B为 资 料 性 附 录 。本 标 准 由 保 山 市 大 数 据 管 理 局 提 出 。本 标 准 由 保 山 市 工 业 和 信 息 化 委 员 会 归 口 。本 标 准 起 草 单 位 : 保 山 市 大 数 据 管 理 局 。 本 标 准 主 要 起 草 人 : 刘 志 胡 、 王 明 超 、 李 祖 燕 、 丁 威 、 银 孟 璐 。本 标 准 替 代 DG5305/T 19.49 2017。 DB5305/T 19.492019 1 保 山 市 信 息 惠 民 工 程 综 合 标 准第 49部 分 权 限 管 理 与 登 录 技 术 标 准1 范 围本
3、 标 准 规 定 了 保 山 市 信 息 惠 民 工 程 权 限 管 理 与 登 录 技 术 规 范 的 术 语 和 定 义 、 缩 略 语 、 访 问 控 制 体 系框 架 、 身 份 认 证 与 登 录 机 制 、 权 限 管 理 基 础 设 施 、 访 问 控 制 , 本 标 准 适 用 于 保 山 市 信 息 惠 民 工 程 权 限 管理 与 登 录 技 术 规 范 建 设 。2 规 范 性 引 用 文 件下 列 文 件 中 的 条 款 通 过 本 标 准 的 引 用 而 成 为 本 标 准 的 条 款 。 凡 是 注 日 期 的 引 用 文 件 , 其 随 后 所 有 的 修 改 单
4、 ( 不 包 括 勘 误 的 内 容 ) 或 修 订 版 均 不 适 用 于 本 标 准 , 然 而 , 鼓 励 根 据 本 标 准 达 成 协 议 的 各 方 研 究是 否 可 使 用 这 些 文 件 的 最 新 版 本 。 凡 是 不 注 日 期 的 引 用 文 件 , 其 最 新 版 本 适 用 于 本 标 准 。DB5305/T 19.3-2019 保 山 市 信 息 惠 民 工 程 综 合 标 准 术 语DB5305/T 19.50-2019 保 山 市 信 息 惠 民 工 程 综 合 标 准 数 字 证 书 技 术 应 用 标 准3 术 语 和 定 义DB5305/T 19.3-2
5、019 确 立 的 以 及 下 列 术 语 和 定 义 适 用 于 本 标 准 。3.1 特 定 权 限 管 理 基 础 设 施特 定 权 限 管 理 基 础 设 施 指 支 持 授 权 服 务 的 综 合 基 础 设 施 , 与 公 钥 基 础 设 施 有 着 密 切 的 联 系 。3.2 属 性 证 书 属 性 证 书 指 属 性 授 权 机 构 进 行 数 字 签 名 的 数 据 结 构 , 把 持 有 者 的 身 份 信 息 与 一 些 属 性 值 绑 定 。3.3 属 性 授 权 机 构属 性 授 权 机 构 指 通 过 发 布 属 性 证 书 来 分 配 权 限 的 认 证 机 构
6、 , 也 称 属 性 管 理 机 构 。3.4 证 书 源 授 权 机 构证 书 源 授 权 机 构 指 为 资 源 的 特 定 权 限 验 证 者 所 信 任 的 , 位 于 顶 层 的 分 配 特 定 权 限 的 属 性 授 权 机 构 。3.5 属 性 证 书 撤 消 列 表属 性 证 书 撤 消 列 表 指 标 识 由 发 布 机 构 已 发 布 的 、 不 再 有 效 的 属 性 证 书 的 索 引 表 。3.6 属 性 注 册 机 构属 性 注 册 机 构 指 由 AA 委 派 和 授 权 , 采 用 公 钥 证 书 技 术 标 识 和 鉴 别 属 性 证 书 申 请 者 , 为
7、申 请 者 向 AA 提 供 属 性 证 书 签 发 申 请 , 处 理 属 性 证 书 的 业 务 请 求 , 为 AA 系 统 提 供 注 册 服 务 管 理 的 机 构 。3.7 根根 认 证 中 心 ( 根 CA) 是 一 种 特 殊 的 CA, 位 于 证 书 认 证 层 次 结 构 的 最 高 层 , 是 最 终 通 过 安 全 链 追 溯到 一 个 已 知 的 并 被 广 泛 认 为 是 安 全 、 权 威 、 足 以 信 赖 的 机 构 。 根 认 证 中 心 必 须 对 它 自 己 的 证 书 签 名 。 DB5305/T 19.49 2019 2 3.8 持 有 者持 有
8、者 指 由 源 授 权 机 构 直 接 授 权 的 或 由 其 他 属 性 授 权 机 构 间 接 授 权 的 实 体 。3.9 代 理 点代 理 点 是 受 ARA委 派 , 直 接 面 向 属 性 证 书 注 册 者 的 处 理 机 构 , 仅 提 供 属 性 信 息 与 ARA间 的 注 册 通 道 、手 段 和 方 法 , 以 及 部 分 提 供 相 应 的 属 性 证 书 体 最 终 下 载 处 理 机 制 。3.10 权 限 管 理 中 心权 限 管 理 中 心 指 提 供 属 性 证 书 申 请 和 管 理 、 权 限 分 配 和 管 理 、 属 性 证 书 发 布 和 管 理
9、的 认 证 机 构 。3.11 权 限 管 理 基 础 设 施权 限 管 理 基 础 设 施 指 支 持 授 权 服 务 的 综 合 基 础 设 施 , 与 公 钥 基 础 设 施 有 着 密 切 的 联 系 。 3.12 权 限 策 略权 限 策 略 是 一 种 策 略 , 它 描 述 了 权 限 检 验 者 提 供 敏 感 服 务 给 具 有 资 格 的 权 限 声 明 者 , 权 限 策 略 与 服务 相 连 的 属 性 相 关 , 也 和 与 权 限 声 明 者 相 连 的 属 性 相 关 。3.13 安 全 策 略安 全 策 略 指 由 管 理 使 用 和 提 供 安 全 服 务 和
10、 设 施 的 安 全 机 构 所 制 定 的 一 组 规 则 。3.14 源 机 构源 机 构 指 为 资 源 的 权 限 验 证 者 所 信 任 的 、 位 于 顶 层 的 分 配 权 限 的 属 性 授 权 机 构 。3.15 访 问 控 制访 问 控 制 指 为 信 息 系 统 所 属 资 源 在 遭 受 未 经 授 权 或 以 未 授 权 的 方 式 进 行 的 操 作 威 胁 时 提 供 适 当 的控 制 以 及 防 护 措 施 , 以 保 护 信 息 的 机 密 和 完 整 性 。 3.16 访 问 控 制 策 略访 问 控 制 策 略 指 定 义 可 发 生 访 问 控 制 条
11、件 的 规 则 集 。3.17 访 问 控 制 信 息访 问 控 制 信 息 指 用 于 访 问 控 的 任 何 信 息 , 其 中 包 括 上 下 文 信 息 。3.18 访 问 控 制 证 书访 问 控 制 证 书 指 包 含 ACI的 安 全 证 书 。3.19 访 问 控 制 判 决 信 息访 问 控 制 判 决 信 息 指 在 作 出 一 个 特 定 访 问 控 制 判 决 时 可 供 ADF使 用 的 部 分 或 全 部 ACI 。3.20 访 问 控 制 判 决 功 能 访 问 控 制 判 决 功 能 是 一 种 特 定 功 能 , 它 通 过 对 访 问 请 求 、 ADI(
12、发 起 者 的 、 目 标 的 、 访 问 请 求 的 或以 前 决 策 保 留 下 来 的 ADI) 以 及 该 访 问 请 求 的 上 下 文 , 使 用 访 问 控 制 策 略 规 则 而 做 出 访 问 控 制 判 决 。3.21 访 问 控 制 实 施 功 能访 问 控 制 实 施 功 能 是 一 种 特 定 功 能 , 它 是 每 一 访 问 请 求 中 发 起 者 和 目 标 之 间 访 问 路 径 的 一 部 分 , 并实 施 由 ADF做 出 的 决 策 。 DB5305/T 19.492019 3 3.22 角 色角 色 指 与 用 户 的 访 问 控 制 权 限 有 关
13、的 安 全 属 性 。 一 个 角 色 可 能 和 一 种 或 几 种 服 务 有 关 , 一 个 角 色 可能 对 应 着 一 个 或 多 个 用 户 , 一 个 用 户 可 能 承 担 者 一 种 或 多 种 角 色 。3.23 角 色 分 配 证 书角 色 分 配 证 书 是 一 种 证 书 , 它 包 含 角 色 属 性 , 为 证 书 对 象 /持 有 者 分 配 一 个 或 多 个 角 色 。3.24 角 色 规 范 证 书角 色 规 范 证 书 是 一 种 属 性 证 书 , 为 角 色 分 配 特 定 权 限 的 证 书 。4 缩 略 语下 列 缩 略 语 适 用 于 本 标
14、准 。 AA: Attribute Authority, 属 性 授 权 机 构AC: Attribute Certificate, 属 性 证 书ACL: Access Control List, 访 问 控 制 列 表ACI: Access Control Information, 访 问 控 制 信 息ACRL: Attribute Certificate Revocation List, 属 性 证 书 撤 消 列 表ADF: Access control Decision Function, 访 问 控 制 判 决 功 能ADI: Access control Decision In
15、formation, 访 问 控 制 判 决 信 息AEF: Access control Enforcement Function, 访 问 控 制 实 施 功 能ALDAP: Attribute Certificate lightweight directory access protocol, 属 性 证 书 轻 量 目录 访 问 协 议ARA: Attribute Registration Authority, 属 性 注 册 机 构ASN: Abstract Syntax Notation, 抽 象 语 法 表 示 法BER: Basic Encoding Rules, 基 本 编
16、码 规 则C: Country, 国 家 CA: Certification Authority, 证 书 认 证 机 构CN: Common Name, 通 用 名CRL: Certificate Revocation List, 证 书 吊 销 列 表DN: Distinguished Name, 甄 别 名L: Location, 本 地LDAP: Lightweight Directory Access Protocol, 轻 量 级 目 录 访 问 协 议O: Organization, 机 构PKI: Public Key Infrastructure, 公 钥 基 础 设 施PA
17、: Point of Agent, 代 理 点PKC: Public Key Certificate, 公 钥 证 书PMC: Privilege Management Center, 权 限 管 理 中 心PMI: Privilege Management Infrastructure, 权 限 管 理 基 础 设 施RA: Registration Authority, 注 册 中 心RA: role assignment certificate, 角 色 分 配 证 书 RSC: role specification certificate Role, 角 色 规 范 证 书SOA: S
18、ource of Authority, 源 机 构SDA: Security Domain Authority, 安 全 域 机 构SSO: Single Sign-On, 单 点 登 录5 访 问 控 制 体 系 框 架 DB5305/T 19.49 2019 4 5.1 访 问 控 制 整 体 框 架保 山 市 信 息 惠 民 工 程 访 问 控 制 的 整 体 框 架 如 图 1 所 示 。 在 保 山 市 信 息 惠 民 工 程 各 应 用 系 统 中 , 访 问控 制 的 基 础 是 登 录 机 制 和 授 权 管 理 。 其 中 , 登 录 机 制 在 有 些 场 合 下 不 是
19、必 须 的 。 访 问 控 制 整 体 框 架 以PMI作 为 网 络 信 任 体 系 基 础 设 施 , 采 用 基 于 角 色 的 访 问 控 制 模 型 , 向 用 户 或 应 用 程 序 提 供 登 录 服 务 和 权限 管 理 服 务 , 提 供 用 户 身 份 到 应 用 授 权 的 映 射 技 术 , 提 供 与 实 际 应 用 处 理 模 式 相 对 应 的 、 与 具 体 应 用 系统 开 发 和 管 理 无 关 的 授 权 访 问 控 制 机 制 , 简 化 具 体 应 用 系 统 的 开 发 与 维 护 。 保 山 市 信 息 惠 民 工 程 的 访 问控 制 由 应 用
20、 支 撑 平 台 的 权 限 管 理 系 统 向 用 户 或 应 用 程 序 提 供 统 一 的 登 录 服 务 和 权 限 管 理 服 务 。图 1 访 问 控 制 整 体 框 架 5.2 身 份 认 证 与 登 录 机 制应 根 据 各 应 用 系 统 的 安 全 性 格 式 确 定 登 录 机 制 是 否 采 用 身 份 认 证 及 采 用 哪 种 身 份 认 证 方 法 。 在 保 山市 电 子 政 务 网 内 的 应 用 系 统 应 支 持 在 由 信 息 惠 民 工 程 应 用 支 撑 平 台 提 供 统 一 认 证 的 单 点 登 录 , 并 采 用 统一 的 身 份 认 证 方
21、 案 。 确 认 身 份 的 过 程 称 为 身 份 认 证 。 包 括 但 不 限 于 五 种 认 证 用 户 身 份 的 方 法 :用 户 知 道 的 , 如 口 令 、 个 人 识 别 号 ( PIN) 或 密 钥 ;用 户 拥 有 的 , 如 USB-KEY;用 户 本 身 的 生 物 特 征 , 如 语 音 特 征 、 笔 迹 特 征 、 视 网 膜 或 指 纹 ;接 受 一 个 经 认 证 的 可 信 第 三 方 已 经 确 定 用 户 身 份 的 结 果 ;上 下 文 , 如 根 据 申 请 的 源 地 址 。5.3 权 限 管 理权 限 管 理 体 系 框 架 如 图 2所 示
22、 ( ADF是 框 架 的 核 心 , 由 用 户 属 性 证 书 结 合 策 略 规 则 库 、 环 境 信 息 及登 录 信 息 生 成 访 问 控 制 信 息 , 并 执 行 访 问 控 制 决 策 。 ) 。 CAPMI权 限 管 理用 户 身 份 信 息 管 理身 份 认 证登 录 机 制 访 问 控 制 DB5305/T 19.492019 5 图 2 权 限 管 理 体 系 框 架访 问 请 求 访 问 控 制 执行 单 元 AEF 目 标资 源访 问 控 制 判 决 单 元 ADF 执 行 访 问 请 求 定 制 策 略签 发 属 性 证 书属 性 权 威 AA 环 境 信 息
23、 策 略 规 划 库 目 标 资 源 安 全 管 理属 性 证 书 库源 机 构 SOA权 限 委 托 委 托 AA进 行 权 限 管 理申 请 AA代 理 功 能6 身 份 认 证 与 登 录 机 制 6.1 身 份 认 证根 据 信 息 惠 民 工 程 应 用 系 统 的 安 全 性 格 式 确 定 登 录 机 制 是 否 采 用 身 份 认 证 。 对 于 公 众 访 问 的 互 联 网上 的 应 用 系 统 , 不 强 制 格 式 采 用 身 份 认 证 登 录 。 在 电 子 政 务 网 内 的 应 用 系 统 应 直 接 或 通 过 单 点 登 录 支 持保 山 市 政 务 数 字
24、 证 书 的 认 证 。 详 见 DB5305/T 19.50-2019。 使 用 保 山 市 政 务 数 字 证 书 进 行 身 份 认 证 时 ,系 统 应 对 数 字 证 书 载 体 进 行 口 令 验 证 。6.2 登 录 机 制6.2.1 登 录 信 息集 成 到 信 息 惠 民 统 一 门 户 的 应 用 系 统 应 支 持 单 点 登 录 ( Single Sign-On, SSO) 。 单 点 登 录 由 综 合 服务 云 平 台 的 单 点 登 录 认 证 服 务 器 提 供 服 务 。 该 服 务 器 部 署 在 综 合 服 务 云 平 台 。 单 点 登 录 使 用 用
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB5305 19.49-2019 保山市信息惠民工程综合标准 第49部分:权限管理与登录技术标准 19.49 2019 保山市 信息 惠民 工程 综合 标准 49 部分 权限 管理 登录 技术标准

链接地址:http://www.mydoc123.com/p-1497716.html