论文部分内容阅读
随着网络、信息技术和分布式计算机的飞速发展,越来越多的设备接入互联网,越来越多的信息在网络上共享,对设备和信息的安全管理问题以及安全的访问控制问题变得越来越重要。另一方面,为了应对不断发生的安全挑战,企业、单位、政府机构等又先后部署了防火墙系统、入侵检测系统、漏洞扫描系统、防病毒系统等等,但这些安全系统只是抵御来自某一方面的安全威胁,形成了一个个“安全防御孤岛”;同时,设备资源和安全防御系统在运行过程中又不断产生大量的安全日志和事件,形成了许许多多的散落的“信息孤岛”,使得安全管理人员很难发现真正的安全隐患。为某市信息网络中心所开发的综合安全管理平台正是在以上需求背景下产生的,它使得安全管理实现从分散到集中的跨越,极大增强了设备、系统、网络、信息等的安全性。权限管理在综合安全管理平台中,对系统访问控制的安全性有着相当重要的作用。有效的权限管理需要控制不同的用户对系统模块的访问操作权限,保证系统的数据安全和运行的可靠性。权限管理模块必须具备较高的安全性,防止非法入侵和越权使用等问题的发生,在严格保护信息的安全性的同时还要为授权用户提供使用的方便。本文对常见的访问控制技术进行了介绍,详细讨论了基于角色的访问控制,对综合安全管理平台系统进行概述和分析,对系统权限管理模块的需求进行分析,结合权限管理需求对基于角色的访问控制和J2EE Web开发中的授权方案进行了分析介绍,总结分析系统权限管理所采用的解决方案,进一步给出了综合安全管理平台权限管理的设计和具体实现。综合安全管理平台权限管理采用基于角色的访问控制模型,利用过滤器Filter拦截进行权限控制。动态的权限管理使系统的权限控制具有较高的灵活性,提高了系统的可维护性,同时还降低了开发成本。将对权限单位功能点进行的操作权限分为读权限和写权限,大大简化了权限的配置工作。综合安全管理平台权限管理为B/S结构模式,采用实现了MVC设计模式的Struts开源框架,将权限管理的表示层,业务逻辑和数据层区分开来,增强了系统的可维护性、可扩展性和健壮性。实际应用结果表明,本文所提出的解决方案减少了权限管理的复杂性和繁琐性,具有较好的工作效率和良好的可管理性。系统运行稳定,得到了用户的认可,反映较好。