使用XACML来表达策略,它是一个逻辑表达式

2024-05-20

我对 XACML 很陌生。我正在使用 XACML 来表达策略。但除了以下几个例子之外,我找不到任何好的例子OASIS XACML技术委员会 http://docs.oasis-open.org/xacml/3.0/xacml-3.0-core-spec-os-en.pdf.

好的,这是我的问题:

我想使用 XACML 表达策略。用户只有满足策略才可以访问资源。该政策是一个逻辑表达式。例如:

(不是 A1)和(A2 或 A3)和((A4、A5、A6)中的 2)

(A4,A5,A6)中的2表示仅当A4,A5,A6中的2个或更多为真时才为真。

“AllOf”和“AnyOf”可以用来表达“AND”和“OR”,但我不知道如何表达“2 of (A4,A5,A6)”和“not A1”。

谢谢你!


根据您的要求,您需要使用 XACML 条件。条件仅存在于规则中,因此这意味着您必须将逻辑放入规则中。

这是因为您将需要 XACML 目标中不允许的函数:n-of。

这也是因为 XACML 目标不能有负表达式。表达 Not(A1) 的唯一方法是通过条件。

原因是 XACML 处理属性包。因此,当您在目标中写入时:

role==manager

您实际上想说的是:如果用户至少拥有一个相当于经理的角色......

那么相反的情况会是什么呢?

对于 (a,b,c) 中的 2 个,您可以使用名为 n-of 的 XACML 函数(urn:oasis:names:tc:xacml:1.0:function:n-of 中定义A.3.5 逻辑函数 http://docs.oasis-open.org/xacml/3.0/xacml-3.0-core-spec-os-en.html#_Toc325047244)

结果是在ALFA https://www.axiomatics.com/axiomatics-alfa-plugin-for-eclipse.html

/**
 * (not A1) and (A2 OR A3) and (2 of (A4, A5,A6))
 */
policy stackoverflow{
    apply firstApplicable
    rule so{
        condition not(A1=="some value") && (A2=="" || A3=="") && nOf(2, stringOneAndOnly(A4)=="value", stringOneAndOnly(A5)=="value", stringOneAndOnly(A6)=="value")
        permit
    }
}   

在上面的示例中,我使用 A1 到 A6 字符串属性而不是布尔值来显示如何与值进行比较。请注意,我必须使用 stringOneAndOnly 函数来确保 nOf 函数中使用的每个属性都有一个值。

XACML 输出如下:

<?xml version="1.0" encoding="UTF-8"?>
 <!--This file was generated by the ALFA Plugin for Eclipse from Axiomatics AB (http://www.axiomatics.com). 
 Any modification to this file will be lost upon recompilation of the source ALFA file-->
<xacml3:Policy xmlns:xacml3="urn:oasis:names:tc:xacml:3.0:core:schema:wd-17"
    PolicyId="http://axiomatics.com/alfa/identifier/policing.principles.stackoverflow"
    RuleCombiningAlgId="urn:oasis:names:tc:xacml:1.0:rule-combining-algorithm:first-applicable"
    Version="1.0">
    <xacml3:Description>(not A1) and (A2 OR A3) and (2 of (A4, A5,A6))</xacml3:Description>
    <xacml3:PolicyDefaults>
        <xacml3:XPathVersion>http://www.w3.org/TR/1999/REC-xpath-19991116</xacml3:XPathVersion>
    </xacml3:PolicyDefaults>
    <xacml3:Target />
    <xacml3:Rule 
            Effect="Permit"
            RuleId="http://axiomatics.com/alfa/identifier/policing.principles.stackoverflow.so">
        <xacml3:Description />
        <xacml3:Target />
        <xacml3:Condition>
            <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:and">
                <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:not" >
                    <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:any-of">
                        <xacml3:Function FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-equal"/>
                        <xacml3:AttributeValue
                            DataType="http://www.w3.org/2001/XMLSchema#string">some value</xacml3:AttributeValue>
                        <xacml3:AttributeDesignator 
                            AttributeId="A1"
                            DataType="http://www.w3.org/2001/XMLSchema#string"
                            Category="urn:oasis:names:tc:xacml:3.0:attribute-category:resource"
                            MustBePresent="false"
                        />
                    </xacml3:Apply>
                </xacml3:Apply>
                <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:and">
                    <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:or">
                        <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:any-of">
                            <xacml3:Function FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-equal"/>
                            <xacml3:AttributeValue
                                DataType="http://www.w3.org/2001/XMLSchema#string"></xacml3:AttributeValue>
                            <xacml3:AttributeDesignator 
                                AttributeId="A2"
                                DataType="http://www.w3.org/2001/XMLSchema#string"
                                Category="urn:oasis:names:tc:xacml:3.0:attribute-category:resource"
                                MustBePresent="false"
                            />
                        </xacml3:Apply>
                        <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:any-of">
                            <xacml3:Function FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-equal"/>
                            <xacml3:AttributeValue
                                DataType="http://www.w3.org/2001/XMLSchema#string"></xacml3:AttributeValue>
                            <xacml3:AttributeDesignator 
                                AttributeId="A3"
                                DataType="http://www.w3.org/2001/XMLSchema#string"
                                Category="urn:oasis:names:tc:xacml:3.0:attribute-category:resource"
                                MustBePresent="false"
                            />
                        </xacml3:Apply>
                    </xacml3:Apply>
                    <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:n-of" >
                        <xacml3:AttributeValue
                            DataType="http://www.w3.org/2001/XMLSchema#integer">2</xacml3:AttributeValue>
                        <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-equal">
                            <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-one-and-only" >
                                <xacml3:AttributeDesignator 
                                    AttributeId="A4"
                                    DataType="http://www.w3.org/2001/XMLSchema#string"
                                    Category="urn:oasis:names:tc:xacml:3.0:attribute-category:resource"
                                    MustBePresent="false"
                                />
                            </xacml3:Apply>
                            <xacml3:AttributeValue
                                DataType="http://www.w3.org/2001/XMLSchema#string">value</xacml3:AttributeValue>
                        </xacml3:Apply>
                        <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-equal">
                            <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-one-and-only" >
                                <xacml3:AttributeDesignator 
                                    AttributeId="A5"
                                    DataType="http://www.w3.org/2001/XMLSchema#string"
                                    Category="urn:oasis:names:tc:xacml:3.0:attribute-category:resource"
                                    MustBePresent="false"
                                />
                            </xacml3:Apply>
                            <xacml3:AttributeValue
                                DataType="http://www.w3.org/2001/XMLSchema#string">value</xacml3:AttributeValue>
                        </xacml3:Apply>
                        <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-equal">
                            <xacml3:Apply FunctionId="urn:oasis:names:tc:xacml:1.0:function:string-one-and-only" >
                                <xacml3:AttributeDesignator 
                                    AttributeId="A6"
                                    DataType="http://www.w3.org/2001/XMLSchema#string"
                                    Category="urn:oasis:names:tc:xacml:3.0:attribute-category:resource"
                                    MustBePresent="false"
                                />
                            </xacml3:Apply>
                            <xacml3:AttributeValue
                                DataType="http://www.w3.org/2001/XMLSchema#string">value</xacml3:AttributeValue>
                        </xacml3:Apply>
                    </xacml3:Apply>
                </xacml3:Apply>
            </xacml3:Apply>
        </xacml3:Condition>
    </xacml3:Rule>
</xacml3:Policy>

- - 编辑 - -

表达消极条件,例如不是(性别==男),你有两个选择:

  • 可能值的集合是有限的,例如真/假、男性/女性、热/暖/冷,您很乐意为每个案例制定策略或规则。
  • 或者可能值的集合太长或无限,例如数值或公民身份列表(其中 180 多个)。

在前一种情况下,您可以编写以下内容:

policy checkGender{
    apply firstApplicable
    rule male{
        target clause gender=="male"
        permit
    }
    rule female{
        target clause gender=="female"
        permit
    }
    /**
     * Optionally add a catch all case
     */
    rule other{
        target clause ... // Here you'd have to define other checks you are interested in
    }
}

在后一种情况下,您需要编写否定条件。为此,您需要使用 XACML 条件。由于 XACML 条件仅存在于规则内,因此您需要深入到 XACML 规则级别。

policy checkGender{
    apply firstApplicable
    rule notMale{
        condition not(gender=="male")
        permit
    }
}
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

使用XACML来表达策略,它是一个逻辑表达式 的相关文章

随机推荐