1. 引言
-
引言
描述 Internet 管理框架的体系结构 [RFC3411] 说明 SNMP 引擎由以下部分组成:
- 调度器
- 消息处理子系统,
- 安全子系统, 以及
- 访问控制子系统.
应用使用这些子系统提供的服务.
为了理解本文档描述的基于视图的访问控制模型 (View-based Access Control Model) 在体系结构中的位置, 以及它如何与该体系结构内的其他子系统交互, 理解 SNMP 体系结构及其术语非常重要. 读者应已阅读并理解 [RFC3411] 中定义的 SNMP 体系结构描述和术语.
SNMP 引擎的访问控制子系统负责检查是否允许对特定对象 (实例) 执行特定类型的访问 (read, write, notify).
本文档的目的是定义访问控制子系统的一个特定模型, 称为基于视图的访问控制模型. 注意, 这不一定是唯一的访问控制模型.
本文档中的关键字 "MUST", "MUST NOT", "REQUIRED", "SHALL", "SHALL NOT", "SHOULD", "SHOULD NOT", "RECOMMENDED", "MAY" 和 "OPTIONAL" 应按 BCP 14, RFC 2119 中的说明解释.
1.2. 访问控制
SNMP 实体在处理来自 SNMP 实体的 SNMP 检索或修改请求消息时, 会隐式或显式地执行访问控制. 例如, Command Responder 应用在处理从 Command Generator 应用收到的请求时应用访问控制. 这些请求包含 [RFC3411] 中定义的 Read Class 和 Write Class PDU.
当 SNMP 实体生成 SNMP 通知消息 (由 Notification Originator 应用生成) 时, 也会发生访问控制. 这些通知消息包含 [RFC3411] 中定义的 Notification Class PDU.
基于视图的访问控制模型定义一组服务, 应用 (例如 Command Responder 或 Notification Originator 应用) 可以使用这些服务检查访问权限. 应用负责为访问检查进行适当的服务调用.
1.3. 本地配置数据存储
为实现本文档描述的模型, SNMP 实体需要保留关于访问权限和策略的信息. 这些信息属于 SNMP 引擎的本地配置数据存储 (Local Configuration Datastore, LCD). LCD 的定义见 [RFC3411].
为允许远程配置 SNMP 实体的 LCD, LCD 的部分内容需要作为托管对象可访问. 本文档包含一个 MIB 模块, 即基于视图的访问控制模型配置 MIB, 它定义这些托管对象类型.