【问题标题】:Fiware-Orion: Access control on a per subscription basisFiware-Orion:基于每个订阅的访问控制
【发布时间】:2016-02-18 17:02:24
【问题描述】:

我想知道以下情况是否可能:

Fiware Orion Context Broker 实例,不同的数据提供者连接到该实例以发布他们的数据。对于每个数据项(上下文),特定的数据提供者应该能够控制允许哪个应用程序或数据消费者订阅此上下文。猎户座可能吗?如何做到这一点?

我研究了多租户模型,但我想这不是正确的方法。我对吗?有没有其他选择?您可以使用 PEP 代理保护 Orion 实例,但我猜它不允许基于每个订阅的访问控制。

任何提示将不胜感激。

【问题讨论】:

    标签: access-control fiware-orion


    【解决方案1】:

    如果我理解正确的话,您提出的方案可以使用 Steelskin PEP 代理和多租户机制来实施(但有一些问题)。

    在您的场景中,您的整个应用程序将是一个服务(在与 fiware-service 的所有事务中表示),并且每个数据提供者都将拥有一个专用的子服务(用 fiwareservicepath 标头表示)。所有用户(来自数据提供者的管理员以及最终用户和应用程序)都将成为该服务的用户。使用 XACML,可以为每个可能的操作和不同角色的用户分配不同的权限。例如:您可以在其子服务下创建具有完全权限的 dataProvider 角色和应该能够订阅和读取的 dataConsumer 角色。

    这个场景有一些问题,主要是关于谁创建用户和角色以及为用户分配角色。为了使用 Steelskin,您必须将服务映射到 Keystone 域并将子服务映射到 Keystone 项目;和用户属于域。负责创建用户的是域(服务)管理员,因此,在您的情况下,数据提供者将无法创建新用户(甚至可能将他们分配为子服务客户)。

    如果您需要有关如何将这些部分连接在一起以实现此目的的示例,请查看:

    https://github.com/telefonicaid/fiware-pep-steelskin/blob/master/keystoneInstallation.md

    希望对你有帮助

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多