电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

Oracle中構建基于VPD特性的安全數據庫

瀏覽:5日期:2023-11-22 15:52:30
Oracle的行級安全性為用戶提供了他們自己的虛擬專有數據庫。鑒于隱私法,如美國的HIPAA(健康保險移植和責任法案)、Gramm-Leach-Bliley法案、Sarbanes-Oxley法案以及歐共體的安全港法律(Safe Harbour Law),確保適當的信息隱私是當今眾多企業迫切關心的一個問題。其他隱私指令,如Visa的持卡人信息安全計劃(Cardholder Information Security Program,CISP)也要求企業確保對信息的訪問是得到嚴格控制的。 Oracle一直都提供授權(或拒絕)用戶訪問數據庫對象的能力,但是這些訪問權限是在對象級別上定義的--是對于整張表,而不是對于表中特定的行而定義的。雖然對于許多應用程序來說這種方法已經足夠了,但涉及金融、健康或其他類型的個人信息的應用程序通常需要對訪問和授權進行更加獨立的控制。 Oracle8i中引入的Oracle行級安全性(row-level security,RLS)特性提供了細粒度的訪問控制--細粒度意味著是在行一級上進行控制。行級安全性不是向對表有任何訪問權限的用戶打開整張表,而是將訪問限定到表中特定的行。其結果就是每個用戶看到完全不同的數據集--只能看到那些該用戶被授權可以查看的數據--所有這些功能有時被稱為的Oracle虛擬專有數據庫(或稱為VPD)特性。 使用Oracle的VPD功能不僅確保了企業能夠構建安全的數據庫來執行隱私政策,而且提供了應用程序開發的一個更加可治理的方法,因為雖然基于VPD的政策限制了對數據庫表的訪問,但在需要的時候可以很輕易地對此做出修改,而無需修改應用程序代碼。 例如,假設銀行的賬戶經理(AM)向高凈值賬戶持有者提供個人客戶支持。AM使用定制的銀行應用程序來幫助他們檢查客戶的余額、存款或提取的款項,以及對貸款要求做出決定。銀行的政策曾經答應所有AM可以訪問所有賬戶持有人的信息,但在最近,對該政策做了改變。現在,分配給AM一個特定的客戶集,他們只需訪問只與這些客戶有關的信息。政策的變化必須反映在應用程序中,該應用程序現在向每個AM顯示所有客戶的信息,而不只是關于分配給AM的那些客戶的信息。 為了使應用程序符合新的隱私政策,銀行有三種選擇: 修改應用程序代碼,使所有SQL語句都包含一個判定詞(WHERE子句)。然而這種選擇不能保證在應用程序之外執行隱私政策,而且假如將來政策又有變化,則必須再一次修改代碼,所以從長遠考慮這不是一個好方法。 保持應用程序不動,用一些必要的判定詞創建表的一些視圖,并用與表名一樣的名字為這些視圖創建同義詞。從應用程序不變更和安全性的角度來看這種方法比較好,但可能難于治理,因為有大量潛在的視圖需要跟蹤和治理。 創建可動態生成判定詞的政策函數來為每個AM創建一個VPD,通過利用內置的行級安全性(DBMS_RLS)來設置政策,這些函數隨后可以用于所有對象,而不必考慮它們如何被訪問。 最后一種選擇提供了最佳安全性,它不增加治理負擔,并能確保信息的安全隱私,這種方法就是所有賬戶經理根據他們自己的證書,可查看表的不同視圖。 本文說明如何建立VPD安全性模型。我們將借助前面提到的銀行例子通過創建函數、制定政策、然后測試結果來描述整個建立過程。(請注重,為使例子簡單,沒有完整定義該表。) 示例應用的基本設置 下面簡單地給出示例銀行應用的基本假設: 一個BANK模式擁有兩個構成該應用的要害表--一個CUSTOMERS(客戶)表: 姓名 空?  類型CUST_ID 非空  數字CUST_NAME非空  字符型變量2(20) 以及一個ACCOUNTS(賬戶)表: 姓名 空? 類型ACCT_NO 非空 數字CUST_ID 非空 數字余額數字(15,2)用于創建和填充這兩個基本示例表的SQL腳本。 用戶的SECMAN(安全性經理)擁有一個Access_POLICY表,它識別AM以及他們各自客戶的賬戶: 姓名 空?  類型AM_NAME 非空  字符型變量2(20)CUST_ID 非空  數字ACCESS_TYPE 非空  字符(1) AM_NAME字段存儲賬戶經理的用戶ID;CUST_ID用于識別客戶;ACCESS_TYPE定義指定的訪問權限--S(SELECT--查詢)、I(INSERT--插入數據)、D(DELETE--刪除數據)以及U(UPDATE--更新數據)。ACCESS_POLICY表中有這樣一些記錄: AM_NAME  CUST_ID  ACCESS_TYPE-------  ------- -----------SCOTT123  SSCOTT123  ISCOTT123  DSCOTT123  USCOTT456  SSCOTT789  SLARA 456  ILARA 456  D LARA 456  ULARA 456  S 正如你所看到的,客戶123的AM SCOTT擁有所有權限--S、I、D和U--客戶456的AM LARA也具有這些權限。還有,由于SCOTT可以批準LARA的客戶456的賬戶結余,所以他擁有對客戶456的S權限。 第一步 創建政策函數 無論AM何時要查看客戶的賬戶信息,他都必須動態地應用銀行的訪問規則(包含在ACCESS_POLICY表中)。第一步是創建政策函數,用于返回要應用到表上的適當判定詞。和對ACCESS_POLICY表的處理一樣,出于安全考慮,政策函數也由用戶的SECMAN創建和控制。最好是使隱私規則與它們將要應用到的表分開。 讓我們仔細看一看政策函數get_sel_cust_id: 準確接收兩個參數:模式名稱(p_schema in varchar2)和表名(p_table in varchar2)。 只返回一個字符串值--return varchar2 as l_retstr varchar2(2000),它包含將要添加到表的每個查詢中的判定詞。 使用一個游標例程--for cust_ rec in--來獲得值的列表,因為每個用戶可能有表中列出的幾個cust_id。 返回一個結構化的字符串l_retstr,無論用戶何時試圖訪問基本表都將它用做一個判定詞。 該函數返回判定詞where cust_id in,隨后是用戶(am_name = USER)能夠看到的客戶賬戶名單(由逗號分隔)。 請注重在進入構建用戶cust_id名單的循環之前,先檢查該用戶是否為表的所有者BANK,若是則返回NULL,如下所示: if (p_schema = user) then 1_retstr := null; 構建完該函數后,你需要通過測試一些示例數據來確保它返回相應的判定詞。以SECMAN身份連接數據庫,向ACCESS_POLICY表中插入一些記錄,授予SECMAN在幾個示例賬戶上的讀權限,如下所示: insert into access_policy values ('SECMAN',123,'S');insert into access_policy values ('SECMAN',456,'S');insert into access_policy values ('SECMAN',789,'S'); 下面來執行該函數:    select get_sel_cust_id ('BANK','CUSTOMERS') from dual; 該函數返回一個將被用作判定詞的字符串,如下面的示例輸出所示:  GET_SEL_CUST_ID('BANK','CUSTOMERS')------------------------CUST_ID IN (123,456,789) 你需要為其他類型的訪問創建類似的函數。為簡單起見,為所有其他訪問類型創建一個單一的函數--UPDATE, DELETE, INSERT。但是注重,對于現實世界中的應用,每種訪問類型應該有自己的單獨定義的函數,以確保相應的隱私。 政策函數基本上是一樣的,唯一的區別是通過使用ACCESS_CONTROL表中的信息進一步限定了判定詞: and access_type in ('I', 'U', 'D')創建政策函數僅僅是第一步。現在你需要通過定義在你的系統中控制該函數的使用政策來確保這個函數將被使用。 第二步 定義政策 政策是用Oracle提供的DBMS_RLS包定義的。要知道政策本身并不是任何用戶(schema)擁有的數據庫對象,它們是邏輯結構。擁有對DBMS_RLS包的執行權限的用戶可以修改或刪除由其他用戶創建的政策。對DBMS_RLS的執行權限應該受到嚴謹的控制。 在下面的例子中,用戶SECMAN被(SYS)授予對DBMS_RLS包的執行權限: grant execute on dbms_rls to secman;創建了一個關于模式BANK的CUSTOMERS表的政策,命名為CUST_SEL_POLIC。該政策將模式SECMAN擁有的函數GET_SEL_CUST_ID所返回的判定詞應用到對該表的所有SELECT操作語句。 同樣,對其他訪問類型該表應遵循不同的政策。該政策應用于對CUSTOMERS表的INSERT、UPDATE和DELETE操作語句。 該政策與SELECT政策幾乎一樣,但它包含如下一項檢查以確保即使執行完UPDATE該政策仍然得到遵循:    update_check => TRUE除非遵守該政策,否則數據不能被添加到該表中。
標簽: Oracle 數據庫
主站蜘蛛池模板: 全自动包装秤_全自动上袋机_全自动套袋机_高位码垛机_全自动包装码垛系统生产线-三维汉界机器(山东)股份有限公司 | 杭州月嫂技术培训服务公司-催乳师培训中心报名费用-产后康复师培训机构-杭州优贝姆健康管理有限公司 | 铝合金线槽_铝型材加工_空调挡水板厂家-江阴炜福金属制品有限公司 | 动库网动库商城-体育用品专卖店:羽毛球,乒乓球拍,网球,户外装备,运动鞋,运动包,运动服饰专卖店-正品运动品网上商城动库商城网 - 动库商城 | 剪刃_纵剪机刀片_分条机刀片-南京雷德机械有限公司 | 沈阳楼承板_彩钢板_压型钢板厂家-辽宁中盛绿建钢品股份有限公司 轴承振动测量仪电箱-轴承测振动仪器-测试仪厂家-杭州居易电气 | 美甲贴片-指甲贴片-穿戴美甲-假指甲厂家--薇丝黛拉 | 全国国际化学校_国际高中招生_一站式升学择校服务-国际学校网 | 电采暖锅炉_超低温空气源热泵_空气源热水器-鑫鲁禹电锅炉空气能热泵厂家 | 冷藏车厂家|冷藏车价格|小型冷藏车|散装饲料车厂家|程力专用汽车股份有限公司销售十二分公司 | 打包钢带,铁皮打包带,烤蓝打包带-高密市金和金属制品厂 | 回收二手冲床_金丰旧冲床回收_协易冲床回收 - 大鑫机械设备 | 爆破器材运输车|烟花爆竹运输车|1-9类危险品厢式运输车|湖北江南专用特种汽车有限公司 | hdpe土工膜-防渗膜-复合土工膜-长丝土工布价格-厂家直销「恒阳新材料」-山东恒阳新材料有限公司 ETFE膜结构_PTFE膜结构_空间钢结构_膜结构_张拉膜_浙江萬豪空间结构集团有限公司 | 有机肥设备生产制造厂家,BB掺混肥搅拌机、复合肥设备生产线,有机肥料全部加工设备多少钱,对辊挤压造粒机,有机肥造粒设备 -- 郑州程翔重工机械有限公司 | 佛山商标注册_商标注册代理|专利注册申请_商标注册公司_鸿邦知识产权 | 北京中航时代-耐电压击穿试验仪厂家-电压击穿试验机 | 浴室柜-浴室镜厂家-YINAISI · 意大利设计师品牌 | 咿耐斯 |-浙江台州市丰源卫浴有限公司 | 采暖炉_取暖炉_生物质颗粒锅炉_颗粒壁炉_厂家加盟批发_烟台蓝澳采暖设备有限公司 | 亿立分板机_曲线_锯片式_走刀_在线式全自动_铣刀_在线V槽分板机-杭州亿协智能装备有限公司 | 【MBA备考网】-2024年工商管理硕士MBA院校/报考条件/培训/考试科目/提前面试/考试/学费-MBA备考网 | 桁架楼承板-钢筋桁架楼承板-江苏众力达钢筋楼承板厂 | 好看的韩国漫画_韩漫在线免费阅读-汗汗漫画 | 闪电优家-卫生间防水补漏_酒店漏水渗水维修_防水堵漏公司 | 污水处理设备维修_污水处理工程改造_机械格栅_过滤设备_气浮设备_刮吸泥机_污泥浓缩罐_污水处理设备_污水处理工程-北京龙泉新禹科技有限公司 | 拉力机-万能试验机-材料拉伸试验机-电子拉力机-拉力试验机厂家-冲击试验机-苏州皖仪实验仪器有限公司 | 软文世界-软文推广-软文营销-新闻稿发布-一站式软文自助发稿平台 | 网站建设,北京网站建设,北京网站建设公司,网站系统开发,北京网站制作公司,响应式网站,做网站公司,海淀做网站,朝阳做网站,昌平做网站,建站公司 | 山东活动策划|济南活动公司|济南公关活动策划-济南锐嘉广告有限公司 | 卷筒电缆-拖链电缆-特种柔性扁平电缆定制厂家「上海缆胜」 | 信阳网站建设专家-信阳时代网联-【信阳网站建设百度推广优质服务提供商】信阳网站建设|信阳网络公司|信阳网络营销推广 | 小型UV打印机-UV平板打印机-大型uv打印机-UV打印机源头厂家 |松普集团 | 山东聚盛新型材料有限公司-纳米防腐隔热彩铝板和纳米防腐隔热板以及钛锡板、PVDF氟膜板供应商 | 橡胶接头_橡胶软接头_套管伸缩器_管道伸缩器厂家-巩义市远大供水材料有限公司 | 北京浩云律师事务所-企业法律顾问_破产清算等公司法律服务 | 理化生实验室设备,吊装实验室设备,顶装实验室设备,实验室成套设备厂家,校园功能室设备,智慧书法教室方案 - 东莞市惠森教学设备有限公司 | PCB设计,PCB抄板,电路板打样,PCBA加工-深圳市宏力捷电子有限公司 | 南溪在线-南溪招聘找工作、找房子、找对象,南溪综合生活信息门户! | 艺术漆十大品牌_艺术涂料加盟代理_蒙太奇艺术涂料厂家品牌|艺术漆|微水泥|硅藻泥|乳胶漆 | 深圳快餐店设计-餐饮设计公司-餐饮空间品牌全案设计-深圳市勤蜂装饰工程 | 餐饮加盟网_特色餐饮连锁加盟店-餐饮加盟官网 |