[發明專利]支持強制訪問控制的用戶提權方法有效
| 申請號: | 201410257094.0 | 申請日: | 2014-06-11 |
| 公開(公告)號: | CN104036166B | 公開(公告)日: | 2017-12-15 |
| 發明(設計)人: | 陳松政;羅求;魏立峰;董攀;黃辰林;付松齡;丁滟;唐曉東 | 申請(專利權)人: | 中國人民解放軍國防科學技術大學 |
| 主分類號: | G06F21/31 | 分類號: | G06F21/31 |
| 代理公司: | 湖南兆弘專利事務所(普通合伙)43008 | 代理人: | 趙洪,譚武藝 |
| 地址: | 410073 湖南省長沙市硯瓦池正*** | 國省代碼: | 湖南;43 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 支持 強制 訪問 控制 用戶 方法 | ||
1.一種支持強制訪問控制的用戶提權方法,其特征在于具體實施步驟如下:1)預先強制將操作系統的特權程序分類并與不同的管理員角色進行關聯;
2)檢測普通用戶的訪問請求,當檢測到特權操作請求時,跳轉執行步驟3);
3)對發出特權操作請求的普通用戶進行身份驗證,如果身份驗證通過,則派生子進程,設置所述子進程的安全屬性并使所述子進程的安全屬性繼承特權操作請求的目標特權程序所關聯的管理員角色的安全屬性,通過所述子進程執行目標特權程序;如果身份驗證不通過,則拒絕用戶的特權操作請求并退出。
2.根據權利要求1所述的支持強制訪問控制的用戶提權方法,其特征在于,所述步驟1)的具體實施步驟如下:
1.1)預先強制將操作系統的特權程序按功能進行分類;
1.2)根據所述特權程序的分類,將歸類后的每一類特權程序分別與對應的管理員角色進行關聯,得到每一個特權程序與管理員角色之間的關聯關系;
1.3)將所述每一個特權程序與管理員角色之間的關聯關系作為配置文件存儲,且針對所述配置文件提供修改配置文件的特權程序,將修改配置文件的特權程序與指定的管理員角色進行關聯,使得普通用戶只有提權至指定的管理員角色才具有對所述配置文件的讀寫權限。
3.根據權利要求2所述的支持強制訪問控制的用戶提權方法,其特征在于,所述步驟1.1)中的管理員角色具體包括系統管理員、安全管理員、審計管理員三類,所述預先強制將操作系統的特權程序按功能進行分類具體是指強制將操作系統的特權程序按功能分類為由系統管理員執行、由安全管理員執行、由審計管理員執行三類。
4.根據權利要求3所述的支持強制訪問控制的用戶提權方法,其特征在于,所述步驟1.3)中指定的管理員角色具體是指安全管理員。
5.根據權利要求2~4中任意一項所述的支持強制訪問控制的用戶提權方法,其特征在于,所述步驟2)的詳細實施步驟如下:
2.1)截獲普通用戶的訪問請求,如果收到特權操作請求,則跳轉執行步驟2.2),否則繼續返回重新執行步驟2.1);
2.2)觸發啟動C/S模式的客戶端,所述C/S模式的客戶端具有存儲有特權程序和管理員角色之間關聯關系的配置文件的只讀權限;所述C/S模式的客戶端讀取所述存儲有特權程序和管理員角色之間關聯關系的配置文件,解析收到的特權操作請求并將特權操作請求的用戶信息、目標特權程序、與目標特權程序關聯的管理員角色通過進程間通信的方式發送給C/S模式的服務端,通過C/S模式的服務端執行步驟3)。
6.根據權利要求5所述的支持強制訪問控制的用戶提權方法,其特征在于:所述步驟3)具體是通過作為C/S模式的服務端的服務框架程序實現的,且所述服務框架程序的安全屬性被強制控制為只能進行設置派生子進程的安全屬性、執行特權程序,和操作系統的密碼驗證模塊進行進程間通信實現對普通用戶進行身份驗證,以及C/S模式的客戶端進行進程間通信。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國人民解放軍國防科學技術大學,未經中國人民解放軍國防科學技術大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410257094.0/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:線性運動的砂型造型機
- 下一篇:一種扶梯毛刷支架定位沖孔工裝





