在计算机系统安全领域,基于关系的访问控制 (ReBAC)定义了一种授权范式,其中主体访问资源的权限由这些主体与资源之间存在的关系来定义。
通常,ReBAC 中的授权是通过遍历关系有向图来执行的。该图的节点和边与资源描述框架 (RDF)数据格式中的三元组非常相似。 ReBAC 系统允许存在关系层次结构,一些系统还允许定义更复杂的关系,包括关系上的代数运算符,例如并集、交集和差集。
ReBAC 随着社交网络应用的兴起而流行起来,在这些应用中,用户需要根据他们与数据接收者之间的关系,而不是接收者的角色,来控制他们的个人信息。使用 ReBAC 可以为团队和群体统一定义权限,从而消除了为每个资源单独设置权限的需要。
与基于角色的访问控制 (RBAC)相比,RBAC 定义了带有特定特权集的角色,并将这些角色分配给主体, ReBAC (与 ABAC 类似) 允许定义更细粒度的权限。
- 3Edges
- OpenFGA
- Aserto
- Permit.io
- Topaz
参考
外部链接
- [https://openfga.dev/docs/authorization-and-openfga 授权和 OpenFGA 简介]
- [https://www.osohq.com/academy/relationship-based-access-control-rebac 基于关系的访问控制 (ReBAC)]
- [https://medium.com/building-carta/authz-cartas-highly-scalable-permissions-system-782a7f2c840f AuthZ:Carta 高度可扩展的权限系统]
- [https://authzed.com/spicedb/ SpiceDB 是一个受桑给巴尔启发的开源数据库,用于存储、计算和验证细粒度的权限。]
- [https://docs.3edges.com/space/3edgesDoc/2211512321/Introduction 3Edges:真正的ReBAC 和基于知识的授权平台]
- [https://docs.permit.io/modeling/google-drive/ 使用 ReBAC 建模类似 Google Drive 的权限]
评论 (0)