- Java 双重比较
- java - 比较器与 Apache BeanComparator
- Objective-C 完成 block 导致额外的方法调用?
- database - RESTful URI 是否应该公开数据库主键?
我正在开发一个具有 CRM 功能的大型 Java EE 网络应用程序,我们正在寻找一种安全方法/库/解决方案/任何东西。基于角色的基本安全性将不起作用,因为访问控制必须同时基于角色 和 层次结构,但必须可以根据文档选择自定义。由于将存储 secret 和专有信息,因此要求安全工作正常进行。
示例:要使用百货商店,货架跟踪者库存商可以创建其他库存商可以阅读的报告仅当 他们在同一个部门。现在,他们的部门经理可以读取/写入/更新/删除所有库存员编写的报告,并编写所有其他部门经理可以读取但看不到商店经理等的报告,区域经理可以读/写/读/读等. 现在,复杂的是:较高级别的人可以让较低级别的人看到事情,无论是对个人(部门将文件写给几个特定的存货员)用户还是他们下面的每个人(商店经理给整个商店写一份备忘录)或任何人你可以想象的排列。此外,个人可以创建他们的同事看不到的报告,或者他们可以选择授予对其他地区的商店存货员的访问权限等。
我们正在考虑为每个实体提供一个权限的 ACL,但担心会创建大量记录。即使只有 30 人的部门中的其他所有人以及他们以上 [在指挥链中] 的每个人都可以阅读一份报告,创建一份报告也需要大约 40 条记录!每个用户每周 1 个报告,即每个用户每年 2000 个权限。 1,500 个用户意味着每年超过 3,000,000 个权限。
看起来基于规则引擎的方法会很好,但我没有看到任何博客或文章提到这种方法,所以我们对这种方法犹豫不决。
我们也在考虑一些 ACL/rule home-brew hybrid,您可以在其中向具有“manager”或“stockers”等鉴别符的部门 id 授予权限以进行子选择,但担心检查所有可能的权限(您可能会被其他用户特别授予权限,你作为你部门的成员可以获得权限,你可以作为商店或地区的成员获得权限)听起来像是一个容易出错的乏味噩梦。
我们的应用程序的最佳方法是什么?
最佳答案
您可以考虑使用 Spring Security 和 ACL - Springs ACL 实现的好处在于它是使用 AoP 实现的,应该更容易集成。
听起来您的安全要求非常复杂 - 我不知道您将如何实现这一点。但是您可以通过针对您的对象层次结构创建 ACL 并拥有对象来减少所需的记录数量 '从父对象继承权限。您授予用户对报告 的父级部门 的读取权限 - 因此他们将继承对该部门的子报告的读取权限。或者,经理可能对部门具有读取和更新权限。所有这一切的关键在于您的 Java 对象模型的结构。
我在一个系统中遇到过类似的情况,该系统在 业务部门 -- 发布 -- 问题 -- 文章 的对象层次结构中有数千篇文章。您可以拥有 ACL 的层次结构 - 所以在我的系统中 - 对特定业务部门具有 C/R/W 权限的用户继承了对层次结构中所有子对象的权限。
关于java - 如何管理大量的权限?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/5745575/
关闭。这个问题是off-topic .它目前不接受答案。 想改进这个问题吗? Update the question所以它是on-topic用于堆栈溢出。 关闭 10 年前。 Improve thi
Android 权限(您在 list 中请求并在安装时显示的权限)是否与 root 用户在 root 手机上获得的 linux 权限相同? 更确切地说:如果我的手机上有 root 权限并且我有一个可以
我经常读到 VIEW 的一个目的是安全性:允许一些用户访问基础表,而其他用户只允许访问派生 View 。考虑到这一点,我设计了几个向外部用户提供受限数据集的 View 。 一切都很好,但在实践中这是行
在 Facebook API v2.3 中,“user_posts”听起来像是“user_status”的超集。是这样吗?如果我已经有“user_posts”,为什么还需要“user_status”?
在为 BLUETOOTH_CONNECT 请求运行时权限后,android 12 崩溃了,我在 Samsung Android 12 设备中遇到了这个问题。在其他低于 Android 12 的设备上运
请理解这个问题可能有点头晕,因为这是我第一次提问。另外,请理解语法可能很奇怪,因为我不擅长英语并使用翻译。 我是一个在 Android 工作室中使用 java 制作应用程序的人。 尝试使用蓝牙时出现连
我刚刚将我的 Magento 商店从 cPanel 移动到 DirectAdmin (Centos)。 我的问题现在是权限。以前在 cPanel 上,所有文件夹都设置为 755 和文件 644。这很好
我希望在我的 Django 项目中获得更细粒度的权限,但无法决定使用哪个应用程序。 我所拥有的是这样的: class Item(models.Model): name = models.Cha
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 6年前关闭。 Improve thi
我们已经设置了一个 Github 应用程序,以便它使用 Github API 自动为另一个个人 Github 用户创建一个存储库。现在我们遇到了一个问题,不是每个人都想让我们完全读取他们所有的私有(p
假设我有一个网站想要访问 Facebook 的用户帐户信息。通常,用户会获得网站要求的所有权限,并且可以整体上允许或拒绝这些权限。 是否可以让用户选择(例如,通过授权屏幕上每个权限的复选框)他想授予网
平台下载地址:https://gitee.com/alwaysinsist/edp 权限介绍 权限实际上就是谁有权使用或是访问什么,这里的“谁”可以视作"授权对象",&qu
playstore 给我发这个消息 We've detected that your app contains the requestLegacyExternalStorage flag in the
我可以在没有 sudo 的情况下运行 docker,但有时它会再次请求权限,我无法在 VS 代码中附加容器 Got permission denied while trying to connect
我正在尝试在 Ubuntu 中的可执行文件上运行 gdb。但是,当我尝试在 gdb 中运行 run 时,出现以下错误。 /vagrant/unit_test: cannot execute: Perm
我的应用程序工作了一年,然后对 instagram 的 API 调用停止返回任何数据。 我使用以下 instagram 端点: https://api.instagram.com/v1/media/s
我使用 TFS 2012 并希望为 TFS 用户组设置以下权限。 允许创建新问题项。 拒绝创建新的任务项。 拒绝更改他的任务项,只能更改提醒时间、描述和状态。并且不能更改分配的用户、优先级和迭代。 我
我有一个谷歌计算引擎实例,我使用与我的 glcoud 帐户关联的 SSH key 通过 SFTP 连接到该实例。但是,我无法将任何文件上传到/var/www 目录,尽管我可以读取目录列表。/var/w
关闭。这个问题不符合Stack Overflow guidelines .它目前不接受答案。 我们不允许在 Stack Overflow 上提出有关通用计算硬件和软件的问题。您可以编辑问题,使其成为
我不确定如何正确处理以下情况: 我的程序通过安装程序安装 我在应用程序文件夹中创建SQLite数据库(程序启动时) 在某些配置中,我收到“ Attemt写入只读数据库”错误。这是权限问题,现在我通过将
我是一名优秀的程序员,十分优秀!