【发布时间】:2017-11-11 19:40:02
【问题描述】:
我不确定 ABAC/XACML 的授权边界在哪里,我应该在哪里使用验证。
示例 1
我有一个类 User 和一个类 Message。当用户 U1 创建新消息 M1 时,M1 的创建者属性必须是 U1。
示例 2
我有一个类用户。当有人创建新用户 U2 时,密码大小应大于 8。
示例 3
我有一个类用户。当有人创建新用户 U3 时,用户名应该是唯一的。
但是我应该在哪里检查。我应该以编程方式验证它还是通过向 PEP 请求授权它。尤其是示例 2 并不是真正的“您不允许这样做”问题(授权),而是“您做错了什么”问题(验证)。
【问题讨论】:
标签: validation authorization access-control xacml abac