加载中...

| 类型 | 信息安全机制 |
| 英文名 | Access Control |
| 应用领域 | 网络、系统、数据库与云计算 |
| 核心目标 | 限制未授权访问 |
| 常见模型 | DAC、MAC、RBAC、ABAC |
访问控制(Access Control)是根据身份、权限和安全策略,决定用户、设备或程序能否访问特定资源以及可以执行哪些操作的安全机制。
访问控制广泛应用于操作系统、网站、企业网络、数据库、云平台和实体门禁系统。它保护的对象可以是文件、账号、接口、服务器、业务数据,也可以是机房和办公区域等物理空间。
一套完整的访问控制流程通常包括身份识别、身份验证、权限判断和操作记录。系统先确认访问者是谁,再检查其凭据是否有效,随后根据预设策略决定是否允许读取、创建、修改、删除或执行操作。审计日志则用于追踪访问行为和发现异常。
常见模型包括自主访问控制、强制访问控制、基于角色的访问控制和基于属性的访问控制。实际系统可能组合使用多种模型,例如以角色分配基础权限,再根据设备风险、登录地点或数据等级实施动态限制。
访问控制通常遵循最小权限原则,即只授予完成任务所必需的权限,并及时撤销不再需要的授权。它与身份认证密切相关,但两者并不相同:认证解决“你是谁”,访问控制解决“你能做什么”。
问:访问控制和身份认证有什么区别?答:身份认证负责确认访问者身份,访问控制则根据身份和策略决定其可访问的资源与可执行的操作。
问:管理员账号还需要访问控制吗?答:需要。高权限账号风险更高,应限制使用范围,并配合多因素认证、操作审计和权限分离。
问:访问控制能完全阻止数据泄露吗?答:不能。它是重要防线,但仍需结合加密、漏洞管理、网络隔离、备份和安全监控等措施。

| 类型 | 信息安全机制 |
| 英文名 | Access Control |
| 应用领域 | 网络、系统、数据库与云计算 |
| 核心目标 | 限制未授权访问 |
| 常见模型 | DAC、MAC、RBAC、ABAC |
登录 后参与讨论
暂无讨论,来发表第一条评论吧