分類
CISSP

XACML

XACML代表“可擴展訪問控制標記語言”。該標准定義了一種聲明性細粒度、基於屬性的訪問控制策略語言、[2]架構和描述如何根據策略中定義的規則評估訪問請求的處理模型。

作為已發布的標準規範,XACML 的目標之一是促進多個供應商的訪問控制實現之間的通用術語和互操作性。XACML 主要是一種基於屬性的訪問控制系統 (ABAC),也稱為基於策略的訪問控制 (PBAC) 系統,其中與用戶或操作或資源相關聯的屬性(數據位)被輸入到決定是否給定用戶可以以特定方式訪問給定資源。基於角色的訪問控制(RBAC) 也可以作為 ABAC 的特化在 XACML 中實現。

XACML 模型支持並鼓勵將執行 (PEP) 與決策 (PDP) 與授權的管理/定義 (PAP) 分離。當訪問決策在應用程序中硬編碼(或基於本地機器用戶 ID 和訪問控制列表(ACL))時,很難在管理策略發生變化時更新決策標準,並且很難實現對訪問決策的可見性或審計。授權到位。當客戶端與訪問決策分離時,授權策略可以即時更新並立即影響所有客戶端。

資料來源:https://en.wikipedia.org/wiki/XACML

作者: stevencho

從事資訊工作二十多年,對資安極具熱情,在 Network Security, Endpoint Security, 及 Mobile Security 等資安領域有超過十年以 上的經驗。曾任職精誠資訊資安產品代理部門技術經理,負責 資安產品之技術支援與大型企業導入專案。此外,他也取得了 ISO 27001 主導稽核員證書及 Check Point 的 CCSA 與 CCSE 等防 火牆產品的專業證照。