计算机科学

研究生信息平台中权限管理的设计与实现

  • 顾航 ,
  • 夏帆 ,
  • 宋树彬 ,
  • 肖李敏 ,
  • 董启文 ,
  • 徐林昊 ,
  • 周傲英
展开
  • 1. 华东师范大学 数据科学与工程学院, 上海 200062;
    2. 华东师范大学 研究生院, 上海 200062;
    3. 印孚瑟斯技术中国有限公司, 上海 200135
顾航,男,硕士研究生,研究方向为数据科学技术应用.E-mail:553778439@qq.com.

收稿日期: 2017-09-19

  网络出版日期: 2018-05-29

基金资助

国家重点研发计划(2016YFB1000905);国家自然科学基金广东省联合重点项目(U1401256);国家自然科学基金(61672234,61402177);华东师范大学信息化软科学研究课题(41600-10201-562940/008)

Design and implementation of an authorization system for a graduate school information

  • GU Hang ,
  • XIA Fan ,
  • SONG Shu-bin ,
  • XIAO Li-min ,
  • DONG Qi-wen ,
  • XU Lin-hao ,
  • ZHOU Ao-ying
Expand
  • 1. School of Data Science and Engineering, East China Normal University, Shanghai 200062, China;
    2. Graduate School, East China Normal University, Shanghai 200062, China;
    3. Infosys Technologies China Ltd, Shanghai 200135, China

Received date: 2017-09-19

  Online published: 2018-05-29

摘要

认证与授权是保障软件系统中数据与服务安全的重要机制.在研发下一代华东师范大学研究生院信息管理系统的过程中,针对新的业务需求(如学籍异动管理和预毕结业审核等流程审批管理),设计了一种基于访问域模型的权限管理模块,结合Spring Security组件实现了一种多层级、可配置、高性能的权限拦截器,有效地解决了用户认证与授权问题.该权限管理模块在实际使用中不会给Web服务请求带来响应延迟问题,能够防御常见的网络攻击(如会话攻击或跨域请求伪造),而且可以灵活地满足华东师范大学各个院系和职能部门在使用研究生院信息平台过程中经常发生的用户授权变更需求.

本文引用格式

顾航 , 夏帆 , 宋树彬 , 肖李敏 , 董启文 , 徐林昊 , 周傲英 . 研究生信息平台中权限管理的设计与实现[J]. 华东师范大学学报(自然科学版), 2018 , 2018(3) : 109 -120 . DOI: 10.3969/j.issn.1000-5641.2018.03.012

Abstract

Authentication and authorization are critical to ensuring the security of data and services in software systems. To satisfy the need for authorization management during the development of the next generation information platform for East China Normal University's Graduate School, this paper proposes an access domain-based authorization module and uses Spring Security components to implement a hierarchical, configurable, high-performance privilege interceptor. The approach can effectively defend against popular network attacks, such as session attacks and CSRF, guarantee low latency for web service access, and provide a flexible way to meet the frequently changing authorization requirements of faculty from different schools and departments.

参考文献

[1] 吴波, 王晶. 基于基本RBAC模型的权限管理框架的设计与实现[J]. 计算机系统应用, 2011(4):50-54.
[2] 贾青梅, 杨正球. 统一权限管理模块的设计与实现[C]//2009通信理论与技术新发展——第十四届全国青年通信学术会议论文集[C]. 中国通信学会青年工作委员会, 2009:233-237.
[3] ZHAO F, WANG L, TIAN X. Design and implementation of authorization management system based on RBAC[J]. Computer & Digital Engineering, 2012, 532/533(43):586-590.
[4] 桂艳峰, 林作铨. 一个基于角色的Web安全访问控制系统[J]. 计算机研究与发展, 2003, 8:1186-1194.
[5] 顾春华, 肖宝亮. RBAC模型层次关系中的角色权限[J]. 华东理工大学学报(自然科学版), 2007(1):96-99.
[6] 杨柳, 危韧勇, 陈传波. 一种扩展型基于角色权限管理模型(E-RBAC)的研究[J]. 计算机工程与科学, 2006, 9:126-128.
[7] 桂艳峰, 林作铨. 一个基于角色的Web安全访问控制系统[J]. 计算机研究与发展, 2003, 8:1186-1194.
[8] NI P, LIAO J, WANG C, et al. Web information recommendation based on user behaviors[C]//Computer Science and Information Engineering, 2009 WRI World Congress on. IEEE Xplore, 2009:426-430.
[9] ZHANG Y, JOSHI J B D. Role Based Access Control[M]. New York:Springer, 2009.
文章导航

/