跳到主要内容

附录 A. 认证与授权概念 (Appendix A. Authentication and Authorization Concepts)

本附录是非规范性的.

本附录定义关于认证, 授权, 凭证和身份的基本术语, 概念及其相互关系. 这些概念用于描述各种安全方法如何在客户端认证与授权中使用.

A.1 访问控制策略 (Access Control Policy)​

访问控制策略是定义资源保护的一组规则, 通常以访问这些资源的人或其他实体的能力来表述. 诸如本文所描述的安全对象与机制, 使得访问控制策略得以表达并得到执行.

A.2 访问控制因素 (Access Control Factors)​

请求在被服务器处理时, 可能与各种各样的安全相关因素关联. 服务器使用这些因素来决定是否以及如何处理该请求. 它们被称为访问控制因素 (ACF, access control factors). 它们可能包括源 IP 地址, 加密强度, 所请求操作的类型, 一天中的时刻等. 有些因素可能是请求本身特有的; 有些可能与传输该请求所经的传输连接相关联; 还有一些 (例如一天中的时刻) 可能是 "环境性的".

访问控制策略以访问控制因素来表述; 例如, "拥有 ACF i,j,k 的请求可以对资源 Z 执行操作 Y". 服务器为这类表述提供哪些 ACF 集合是实现特定的.

A.3 认证, 凭证, 身份 (Authentication, Credentials, Identity)​

认证凭证是一方向另一方提供的证据, 用以断言正在尝试与另一方 (通常是服务器) 建立新授权状态的提供方 (例如用户) 的身份. 认证是生成, 传输和验证这些凭证及其所断言身份的过程. 认证身份是凭证中呈现的名称.

认证凭证有许多形式. 使用哪种形式取决于双方协商的特定认证机制. X.509 证书, Kerberos 票据以及简单的身份和口令对都是认证凭证形式的例子. 注意, 认证机制可能约束与之一起使用的认证身份的形式.

A.4 授权身份 (Authorization Identity)​

授权身份是访问控制因素的一种. 它是请求执行操作的用户或其他实体的名称. 访问控制策略常常以授权身份来表述; 例如, "实体 X 可以对资源 Z 执行操作 Y".

LDAP 会话的授权身份在语义上常常与客户端出示的认证身份相同, 但也可能不同. SASL 允许客户端指定一个与其凭证所断言的认证身份不同的授权身份. 这允许诸如代理服务器的代理用它们自己的凭证进行认证, 同时请求它们所代理的那个身份的访问特权 [RFC4422]. 此外, 像 TLS 这样的服务所提供的认证身份形式可能不与用于表达服务器访问控制策略的授权身份对应, 因此需要做服务器特定的映射. 服务器从客户端提供的认证凭证组合并验证授权身份的方法是实现特定的.