iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0

DAY10 存取控制模型比較

  • 一. DAC 自主式存取控制
  • 二. MAC 強制式存取控制
  • 三. RBAC 角色式存取控制
  • 四. ABAC 屬性式存取控制
  • 五. Rule-Based Access Control 規則式存取控制
  • 六. Claim-Based Access Control 宣告式存取控制

存取控制模型方法

  1. DAC 自主式 Discretionary Access Control
  2. MAC 強制式 Mandatory Access Control
  3. RBAC 角色式 Role-Based Access Control
  4. ABAC 屬性式 Attribute-Based Access Control
  5. Rule-Based 規則式
  6. Claim-Based 宣告式

一. DAC 自主式存取控制

Discretionary Access Control

由:

資訊擁有者

決定哪些使用者對資訊具有存取權。

不用經過管理者的授權。

一樣以健身房資料庫為例:

MIKEY 為資料庫的擁有者 Owner。

MIKEY 可以決定:

  • 誰能讀?
  • 誰能編輯?
  • 誰不能存取?

二. MAC 強制式存取控制

Mandatory Access Control

所有的權限都由系統強制作控管,

使用者不能自己設定。

簡單來說:

每個人和每份資料都有等級標籤

等級不夠:

就打不開更高等級的資料

例如:

軍中的機密文件,你階級不夠就不能查看

你階級到了:

就可以

等級標籤是:

  • 系統管理員
  • 資安人員

根據組織的安全政策來指定。


三. RBAC 角色式存取控制

Role-Based Access Control

依照職位區別做存取控制。

例如:

健身房中有:

  • 老闆
  • 教練
  • 客服
  • 業務

設定「教練」角色的權限:

可以:

  • 查看自己會員
  • 建立訓練紀錄
  • 修改自己的行事曆

不能:

  • 查看公司內部機密
  • 查看所有會員資料

如果 MIKEY 的職位是:

教練

那就會有以上的權限。


四. ABAC 屬性式存取控制

Attribute-Based Access Control

描述:

  • 使用者
  • 設備
  • 資源
  • 環境

等條件的資訊。

簡單來說:

就是一次比對多個條件,來看是否符合存取權限要求

例如:

今天健身房會員資料庫被設定 ABAC 條件為:

  • 職位是:教練
  • 設備是:電腦
  • 環境是:公司內網
  • 資源是:教練部才能看

那如果今天 MIKEY 想看這個資料庫,

他就必須:

  • 是一位教練
  • 使用公司電腦
  • 使用公司網路

它不只看你是不是教練,

還會依照其他屬性來要求達成其他條件,

才能有存取權限。


👤 IPAS 115-1 Q27

在實施零信任架構時,

傳統的靜態授權(RBAC)已不足以應對動態威脅,

現代存取控制策略轉向:

基於屬性的存取控制 ABAC

下列何者最能體現?

答案:

B

只有在:

  • 上班時間
  • 使用公司配發電腦
  • IP 在台灣

的請求,

才允許存取。


RBAC vs ABAC 差異

RBAC

主要依照「角色 / 職務」來給權限

ABAC

依照多種屬性條件來判斷是否允許存取

例如:

  • 使用者角色
  • 裝置
  • IP
  • 時間
  • 地點
  • 資源屬性

五. Rule-Based Access Control 規則式存取控制

根據:

預先設定的規則

來判斷:

  • 允許
  • 拒絕

可以把它想成:

一組預先定義好的存取規則

例如:

  • 教練人員可以查看會員資料
  • 教練人員不能修改會員資料
  • 業務專員可以建立會員資料
  • 非上班時間禁止查看會員資料
  • 禁止使用外部 IP 連線

等等。


規則式 vs 屬性式

規則式

依照預先設定好的規則進行判斷。

例如:

  • 誰能讀
  • 誰能寫
  • 哪張表可以使用
  • 什麼時間可以用

屬性式

會根據:

  • 主體屬性
  • 資源屬性
  • 環境屬性

等資訊,

再依政策進行判斷。


六. Claim-Based Access Control 宣告式存取控制

透過身分驗證,

取得:

身分憑證 / Claim

取得後,

系統會依據身分憑證裡提供的資訊,

來決定是否能存取某資源。


舉例

健身房系統設有一個會員資料庫。

MIKEY 用自己的帳號登入會員資料庫後,

會員資料庫系統取得 MIKEY 的資訊:

  • 名字:MIKEY
  • 職位:教練
  • 負責會員資料庫:B 區

這時 MIKEY 想查 XXX 資料時,

系統會讀取剛剛的資訊,

來判斷:

MIKEY 是否有權限可以查詢


上一篇
DAY09 Authentication 身分驗證與 MFA 多因素驗證
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言