# §07.1_访问控制模型

LLMS index: [llms.txt](/wikis/llms.txt)

---

### 访问控制概述
![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/172354b64beffb883a1b62cde98227a2_MD5.png)

### 访问控制参考模型
![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/cda71c26afb8e9f90ddbe6895e424d55_MD5.png)

参考监视器是决策和执行单元。

### 常见访问控制模型
标黄是重点。

![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/8ee1541090d91afce650401b4d2fa742_MD5.png)

#### DAC自主访问控制-Windows文件ACL|chmod
![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/3764edaccf7c85ac7b0ef0e3a6e72468_MD5.png)

![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/1f92fa2b8d5856592e285e83bd85386b_MD5.png)


**Windows的文件权限管理确实是基于DAC（Discretionary Access Control，自主访问控制）模型的。**
<details><summary>点击展开详情</summary>



在DAC模型中，资源的所有者（如文件或文件夹的创建者）拥有控制该资源的权限，并可以自主决定谁能访问该资源以及如何访问。在Windows中，这通常是通过文件系统的访问控制列表（ACL，Access Control List）来实现的。每个文件和文件夹都有一个ACL，它定义了哪些用户和组具有哪些访问权限（如读取、写入、执行等）。文件的所有者可以修改这些权限，以允许或拒绝其他用户或组的访问。

总结来说，Windows的权限管理体系（通过NTFS文件系统的ACL）符合DAC模型的基本原则，因为它**允许资源的所有者自主决定访问权限**。

 **Windows的文件权限管理、Linux的**<code class="ne-code">**chmod**</code>**命令 ** 



</details>


#### MAC强制访问控制-SELinux、AppArmor
![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/7a4f6dd490a4b39eb06a082f51b840fb_MD5.png)

#### RBAC基于角色的访问控制-分角色
![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/31e021d81e4b4ecb316c44eef819a94f_MD5.png)

角色其实就是用户组，对用户组集中授权。

#### ABAC基于属性的访问控制-18🈲
![](/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/b631018bba6972f6cd34c208e85171b9_MD5.png)

例如禁止未成年人访问网站的某部分内容。
