8.2.6. 跨国企业的安全设计
ExampleCom International 使用以前的安全设计添加以下访问控制来支持其新的跨国:
- ExampleCom 为 intranet 的根目录添加常规 ACI,在每个国家/地区创建更严格的 ACI,以及每个国家下的分支。
ExampleCom 决定使用宏 ACI 来最小化目录中的 ACI 数量。
ExampleCom 使用宏代表 ACI 中的目标或绑定规则部分的 DN。当目录获得传入的 LDAP 操作时,ACI 宏与 LDAP 操作目标的资源匹配。如果发生匹配项,Directory 服务器会将宏替换为目标资源的 DN 的值。
有关宏 ACI 的更多信息,请参阅使用宏访问控制说明。
ExampleCom 添加以下访问控制来支持其 extranet:
- ExampleCom 决定对所有外网活动使用基于证书的身份验证。登录 extranet 时,用户需要数字证书。目录存储证书。因此,用户可以通过查找保存在 目录中的公钥来发送加密的电子邮件。
- ExampleCom 创建一个 ACI,用于禁止对 extranet 进行匿名访问。这样可防止 extranet 免受拒绝服务攻击。
- ExampleCom 希望更新目录数据,使其仅来自 ExampleCom-hosted 应用。这意味着,使用 extranet 的合作伙伴和供应商只能使用 ExampleCom 提供的工具。通过将 extranet 用户限制为 ExampleCom 首选工具,ExampleCom 管理员可以使用审计日志来跟踪目录的使用,并限制 ExampleCom International 之外的 extranet 用户可能引入的问题类型。