GB/T 30281-2013 信息安全技术 鉴别与授权 可扩展访问控制标记语言
- 名 称:GB/T 30281-2013 信息安全技术 鉴别与授权 可扩展访问控制标记语言 - 下载地址1
- 下载地址:[下载地址1]
- 提 取 码:
- 浏览次数:3
发表评论
加入收藏夹
错误报告
目录| 新闻评论(共有 0 条评论) |
资料介绍
ICS 35. 040 L 80
中 华 人 民 共 和 国 国 家 标 准
GB/T 30281—2013
信息安全技术 鉴别与授权
可扩展访问控制标记语言
Information securitytechnology—Authentication and authorization—
eXtensibleAccessControlMarkup Language(XACML)
2013-12-31发布 2014-07-15实施
中华人民共和国国家质量监督检验检疫总局中 国 国 家 标 准 化 管 理 委 员 会
发
布
GB/T 30281—2013
目 次
前言 Ⅴ
引言 Ⅵ
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 缩略语 3
5 XACML概述 3
5. 1 概述 3
5. 2 需求 3
5. 3 规则和策略组合 4
5. 4 组合算法 4
5. 5 多主体 5
5. 6 基于主体和资源属性的策略 5
5. 7 多值属性 5
5. 8 基于资源内容的策略 5
5. 9 操作符 5
5. 10 策略分布 6
5. 11 策略索引 6
5. 12 抽象层 6
5. 13 随同策略实施一起执行的动作 6
6 模型 6
6. 1 数据流模型 6
6. 2 XACML上下文 7
6. 3 策略语言模型 8
7 策略语法 10
7. 1 元素 10
7. 2 元素 12
7. 3 元素 12
7. 4 元素 12
7. 5 元素 12
7. 6 元素 13
7. 7 元素 13
7. 8 元素 14
7. 9 元素 14
7. 10 元素 14
7. 11 元素 15
Ⅰ
GB/T 30281—2013
7. 12 元素 15
7. 13 元素 15
7. 14 元素 16
7. 15 元素 16
7. 16 元素 17
7. 17 元素 17
7. 18 元素 17
7. 19 元素 18
7. 20 VersionType简单类型 18
7. 21 VesionMatchType简单类型 18
7. 22 元素 19
7. 23 元素 20
7. 24 元素 20
7. 25 元素 21
7. 26 元素 21
7. 27 元素 22
7. 28 元素 22
7. 29 元素 23
7. 30 EffectType简单类型 23
7. 31 元素 23
7. 32 元素 24
7. 33 元素 24
7. 34 元素 25
7. 35 元素 25
7. 36 元素 25
7. 37 AttributeDesignatorType复合类型 26
7. 38 元素 27
7. 39 元素 27
7. 40 元素 28
7. 41 元素 28
7. 42 元素 28
7. 43 元素 29
7. 44 元素 30
7. 45 元素 30
7. 46 元素 31
8 上下文语法 31
8. 1 元素 31
8. 2 元素 32
8. 3 元素 32
8. 4 元素 33
8. 5 元素 33
8. 6 元素 33
8. 7 元素 34
Ⅱ
GB/T 30281—2013
8. 8 元素 34
8. 9 元素 35
8. 10 元素 35
8. 11 元素 36
8. 12 元素 36
8. 13 元素 37
8. 14 元素 37
8. 15 元素 37
8. 16 元素 38
9 功能需求 38
9. 1 概述 38
9. 2 策略执行点 38
9. 3 属性评估 39
9. 4 表达式评估 40
9. 5 算术评估 41
9. 6 匹配评估 41
9. 7 目标评估 42
9. 8 变量引用评估 43
9. 9 条件评估 44
9. 10 规则评估 44
9. 11 策略评估 44
9. 12 策略集评估 45
9. 13 有层次的资源 45
9. 14 授权决策 45
9. 15 义务 46
9. 16 异常处理 46
10 XACML 扩展点 46
10. 1 可扩展的 XML属性类型 46
10. 2 结构化属性 47
11 安全和隐私 47
11. 1 概述 47
11. 2 威胁模型 47
11. 3 安全措施 49
12 符合性 51
12. 1 介绍 51
12. 2 符合性列表 51
附录 A (规范性附录) 数据类型和函数 61
附录 B (规范性附录) XACML标识符 76
附录 C (规范性附录) 组合算法 80
参考文献 89
Ⅲ
GB/T 30281—2013
前 言
本标准按照 GB/T 1. 1—2009给出的规则起草 。
本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归 口 。本标准起草单位 : 中国科学院软件研究所 。
本标准主要起草人 :冯登国 、徐震 、张敏 、翟征德 、王雅哲 、高志刚 、张凡 。
Ⅴ
GB/T 30281—2013
引 言
如何实现大规模分布式应用中的信息资源的受控共享 ,实现基于策略的安全管理已成为信息安全领域关注的重点之一 。 目前多数分布式应用仍然独立定义自己的安全策略并实施资源访问控制 ,不仅无法获得一个完整的安全策略实施视图 ,而且安全策略的维护代价高 ,可靠性缺乏足够保障 。
本标准定义一种通用的可扩展的访问控制策略标记语言 XACML,支持多种访问控制策略类型 ,允许用户 自定义策略扩展 ,允许用户以一种实现无关的方式定义系统的资源保护策略并控制资源访问控制决策的逻辑过程 ,实现安全策略定义形式和访问判定过程标准化 。
Ⅵ
GB/T 30281—2013
信息安全技术 鉴别与授权
可扩展访问控制标记语言
1 范围
本标准规定了可扩展访问控制标记语言(XACML)的数据流模型 、语言模型和语法 。
本标准适用于大规模分布式应用中资源统一访问控制策略语言的编写与分析 。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的 。凡是注 日期的引用文件 ,仅注 日期的版本适用于本文件 。凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件 。
IEEE 754 浮点运算标准(Standard for Floating-pointArithmetic)
IETF RFC 822 电子邮件的标准格式(Standard forthe FormatofArpa InternetTextMessages)
IETF RFC 2253 轻型 目 录 访 问 协 议(v3) : UTF-8 字 符 串 表 示 辨 别 名(Lightweight Directory Access Protocol (v3) :UTF-8String Representation ofDistinguished Names)
IETF RFC 2396统一资源标识符 :基本语法 (Uniform Resource Identifiers (URI) : Generic Syn- tax)
IETF RFC 2732文本 IPv6地址在 URL上的格式(Formatfor LiteralIPv6Addresses in URL’s)
IETF RFC 3280 X. 509 PKI 证 书 和 CRL 简 况 ( Internet X. 509 Public Key Infrastructure Certificate and Certificate Revocation List(CRL) Profile)
W3CXQuery1. 0 和 XPath 2. 0 函 数 与 操 作 符(XQuery 1. 0 and XPath 2. 0 Functions and Opera- tors)
W3C XML模式 ,第 1部分和第 2部分(XML Schema, parts1 and 2)
3 术语和定义
下列术语和定义适用于本文件 。
3. 1
属性 attribute
在谓词和目标中用于描述主体 、资源 、动作和环境的特征 。
3.2
授权决策 authorization decision
PDP依据适用策略产生的评估结果 ,该结果返回至 PEP。
3.3
上下文 context
决策请求和授权决策的规范表述 。
3.4
上下文处理器 contexthandler
将决策请求从原始格式的决策请求转换成 XACML规范形式 ,并将授权决策从 XACML规范形式
1
GB/T 30281—2013
转换成原始应答格式的系统实体 。
3.5
决策 decision
规则 、策略或策略集的评估结果 。
3.6
决策请求 decision request
PEP发送给 PDP 的授权决策请求 。
3.7
效果 effect
规则条件满足时的预期评估结果 ,其取值为“Permit”或“Deny”。
3. 8
环境 environment
一组独立于特定的主体 、资源或者动作且与授权决策相关的属性集合 。
3.9
命名属性 named attribute
属性的特定实例 ,具体值取决于属性名 、类型 、持有者和属性颁发者 。
3. 10
义务 obligation
由策略或策略集所定义 ,在 PEP执行授权决策时应同时执行的特定操作 。
3. 11
策略 policy
执行访问控制决策遵循的规则 。 由一组规则 、一个规则组合算法标识和一组义务(可选)组成 ,是策略集的组成部分 。
3. 12
策略管理点 policy administration point
创建策略或策略集的系统实体 。
3. 13
策略组合算法 policy-combining algorithm
用于组合多个策略的决策和义务的程序 。
3. 14
策略判定点 policydecision point
依据适用策略进行评估并产生授权决策的系统实体 。
3. 15
策略执行点 policy enforcementpoint
发出决策请求并依据授权决策结果进行访问控制的系统实体 。
3. 16
策略信息点 policyinformation point
产生并提供属性值的系统实体 。
3. 17
策略集 policy set
包括一个由策略或者其他策略集构成的集合 ,一个策略组合算法和一个可选的义务集合 。
2
GB/T 30281—2013
3. 18
规则 rule
由一个目标 、一个效果和一个条件构成 ,是策略的组成部分 。
3. 19
主体 subject
参与者 ,其属性用于描述谓词 。
3.20
目标 target
由主体 、资源和动作三者标识的决策请求集合 ,是对规则 、策略和策略集适用范围的一种限定 。
3.21
类型合一 typeUnification
对两个类型表达式进行合一的方法 。
4 缩略语
下列缩略语适用于本文件 。
PAP:策略管理点(Policy AdministratorPoint)
PDP:策略决策点(PolicyDecision Point)
PEP:策略执行点(Policy EnforcementPoint)
PIP:策略信息点(Policy Information Point)
XACML:可扩展访问控制标记语言(Extensible Acess ControlMarkup Language)
XML:可扩展置标语言(Extensible Markup Language)
XSLT:可扩展样式表转换语言(Extensible StylesheetLanguage Transformation)
SAML:安全断言标记语言(Security Assertion Markup Language)
XPath:XML路径语言(XML Path Language)
URI:通用资源标识符(Uniform Resource Identifier)
W3C:万维网联盟(WorldWide Web Consortium)
LDAP:轻量级目录访问协议(LightweightDirectory Access Protocol)
5 XACML概述
5. 1 概述
如何实现大规模分布式应用中的信息资源的受控共享 ,实现基于策略的安全管理已成为信息安全领域关注的重点之一 。 目前多数分布式应用仍然独立定义自己的安全策略并实施资源访问控制 ,不仅无法获得一个完整的安全策略实施视图 ,而且安全策略的维护代价高 ,可靠性缺乏足够保障 。 因此迫切需一种通用的策略描 述 语 言 , 允 许 组 织 有 效 地 管 理 信 息 系 统 部 件 中 安 全 策 略 组 件 的 实 施 情 况 。 由 于XML 的句法和语义能很容易地进行扩展以适应安全应用的需求 ,并得到了几乎所有主流平台和工具提供商的广泛支持 , 因此 XML 自然地成为了这种通用安全策略语言的基础 。
5.2 需求
描述信息系统安全策略的描述语言面临的基本需求是 :
3
GB/T 30281—2013
a) 提供一种方法将单独的规则和策略组合成一个策略集 , 以便使其适用于某次决策请求 ;
b) 提供一种方法来定义策略和规则的组合过程 ;
c) 提供一种方法来处理具有不同能力的多个主体 ;
d) 提供一种方法来基于主体和资源的属性进行授权决策 ;
e) 提供一种方法来处理多值属性 ;
f) 提供一种方法基于信息资源的内容进行授权决策 ;
g) 提供一组逻辑和数学操作符来处理主体 、资源和环境的属性 ;
h) 提供一种方法来处理分布的策略组件 , 同时对策略组件的定位 、检索和认证方式进行抽象 ;
i) 提供一种方法来基于主体 、资源和动作的属性快速地确定适用于给定访问操作的策略 ;
j) 提供一个抽象层来将策略编写者同应用环境的细节隔离 ;
k) 提供一种方法来指定一组随着策略实施而强制执行的动作 。
5.3 规则和策略组合
适用于特定决策请求的完整策略可能包含多个规则和策略 。例如 ,一个个人隐私应用中 , 隐私信息的拥有者能定义安全策略一些方面 ,而负责监护这些信息的机构能定义策略的另外一些方面 。 为了产生一个授权决策 ,应能将这两个分离策略合并成一个适用于请求的单独策略 。
XACML定义了以下三个顶层策略元素 :
— 元素 :包含一个布尔表达式 ,它能独立地进行评估 ,却不能独立地被 PDP访问 。 因此 ,该元素自身不能作为授权决策的基本单位 。该元素能在 PAP 中独立存在 , 因此能作为策略管理的基本单位 ,并被多个策略重复引用 。
— 元素 :包含一 组元 素 和 一 个 指 定 的 对元 素 评 估 结 果 进 行 组 合 的 方 式 。
它是 PDP访问策略的基本单位 , 因此是授权决策的基础 。
— 元素 :包含一组或其他元素 , 和一个指定的对它们的评估结果进行组合的方式 。它是将多个分离策略合并成一个单独策略的标准方法 。
5.4 组合算法
XACML定义了一组能由 RuleCombiningAlgId或 PolicyCombingAlgId属性指定的组合算法 。规则组合算法定义了基于一组规则评估结果得到授权决策的过程 。策略组合算法定义了基于一组策略评估结果得到授权决策的过程 。标准的组合算法如下 :
— 拒绝优先 :如果一个或元 素 的 评 估 结 果 为 “Deny”, 则 无 论 任 何 其 他或元素的评估结果如何 ,组合后的结果是“Deny”;
— 允许优先 :一个“Permit”评估结果将导致组合结果为“Permit”;
— 首次适用 :组合评估结果等同于第一个适用于当前决策请求的 、或元素的评估结果 ;
— 唯一适用 :“唯一适用 ”算法仅适用于策略的组合 。该算法产生的组合结果保证有且仅有一个或适用于当前决策请求 , 而这个适用策略的评估结果就是最终的组合决策结果 。如果没有任何策略或者策略集适用 ,则组合结果为 “NotApplicable”; 如果多于一个的策略或策略集适用 ,则组合结果为“Indeterminate”;
策略和策略集可能带有能够修改组合算法行为的参数 。但是本标准中定义的组合算法都是无参数的 。必要时 ,用户能定义自己的组合算法 。
4
GB/T 30281—2013
5.5 多主体
访问控制策略经常对多个主体的动作制定规则 。例如 ,数额较大的金融交易需要多个具有不同能力的用户主体批准 。XACML允许在一次决策请求中有多个主体 。 属性 “subject-category”用于区分具有不同能力的主体 。本标准为该属性定义了一组标准值 ,用户还能自定义属性值 。
5.6 基于主体和资源属性的策略
在 XACML 中 ,主体属性可以通过在请求上下文的元素来表示 。该元素包含一个用来标识属性的唯一资源名(URN) 。另外一种方式是通过元素 ,该元素包含一个 Xpath表达式 ,可以用来从请求上下文中检索主体属性 。
XACML定义了一种标准的方式来引用 LDAP规范中定义的属性 。 这样做的 目 的是鼓励开发人员使用标准的属性标识符 。
在 XACML 中 ,资源 属 性 可 以 通 过 在 请 求 上 下 文 的 元 素 来 表 示 。该元素包含一个用来标识属性的唯一资源名(URN) 。另外一种方式是通过元素 ,该元素包含一个 Xpath表达式 ,可以用来从请求上下文中检索资源属性 。
5.7 多值属性
常见的属性传输方式都支持多值属性 。 因此 , 当 PDP检索一个命名属性的值时 ,结果可能有多个 。这样的多个值称为一个包 。包与集合的不同之处在于 :包能包含多个重复的值 , 而集合不能 。有时 ,这种情况对应一个错误 ; 当且仅当规则中的任一属性值符合规则的要求 ,规则就被满足 。
XACML提供了一组函数以便策略制定者能清楚地指定 PDP如何处理多值属性 。这组函数称为“高阶函数 ”(见 A. 3) 。
5. 8 基于资源内容的策略
许多应用要求访问时基于信息资源的内容进行授权决策 。例如 ,一个常见的隐私策略的例子是用户应能访问有关自己的纪录 。这种情况下 ,策略应能引用信息资源中的主体 。
当信息资源能被 表 示 成 XML 文 档 时 , XACML 应 能 支 持 这 种 基 于 资 源 内 容 的 授 权 决 策 。 < At- tributeSelector>元素中的 Xpath表达式可以用来从请求上下文中的信息资源中提取数据 。
如果信息资源不是 XML文档 ,XACML应能引用资源的属性(见 5. 4) 。
5.9 操作符
为了实现授权决策 ,策略需要操作主体 、资源 、动作和环境的属性 。在决策过程中 ,多种属性参与比较和计算过程 。例如在一个金融应用中 , 用户的可用资金额度等于用户的信用额度与账户余额的和 。这种情况需要对主体和资源的属性进行数学操作 。
一个策略可能定义了允许执行某个操作的所有角色 。策略评估过程需要检查策略中标识出的角色集合与主体拥有的角色集合的交集非空 。这种情况需要集合操作 。
XACML给出了一组内置函数和一种添加自定义函数的方法 。这些函数能通过元素进行嵌套已形成复杂的表达式 。 元素的 FunctionId属性标识了能施加在元素内容上的函数 。 每个标准函数都接受确定类型的参数 ,其返回值类型也是确定的 。 因此策略的数据类型一致性能在策略编写或解析的时候进行 。对请求上下文中的数据值和策略中期望的值进行比较能确保可预期的判定结果 。
除了对数值类型和集合的操作符 ,本标准也定义了对日期 、时间和时间长度类型的操作符 。
本标准还定义了针对多种数据类型的关系操作符 ,这些数据类型包括 RFC822和 X. 500命名形式 、字符串 、URI等 。
布尔操作符允许对规则中的谓词进行组合 。例如 ,一个规则可能定义 : 只有在工作时间内且地理位
5
GB/T 30281—2013
置在组织内的终端上发起的访问操作才被允许 。
XACML借用了 MathML[1] 、XQuery 1. 0 以及 XPath2. 0 中的函数表示方法 。
5. 10 策略分布
分布式系统中 ,不同的策略编写者能制定自己的策略声明 ,并且在多个策略实施点进行实施 。 除了有助于对独立的策略组件进行收集和组合之外 ,这种方法还有助于策略的及时更新 。XACML并不规定任何策略分布方法 。PDP应对所收集策略的目标元素进行检查以确保处理中的策略是适用的 。
元素可以附着在其适用的信息资源上[2] , 或者在一个或多个位置进行维护以便检索 。 在这些情形下 ,适用策略可以被信息资源中的标识符或位置符引用 。
5. 11 策略索引
为了方便管理和提高评估效率 ,整个组织的安全策略能表示成多个独立的策略元素 。在这种情况下 ,必须在策略评估之前鉴别和检索那些适用的策略声明并对其进行验证 。下文提及的元素就是为此目的而定义的 。
本规则支持两种策略索引方法 :
— 策略声明能存储在数据库中 。这种情况下 ,PDP应只从数据库中检索那些适用于当前决策请求的策略声明 。此外 ,PDP应按照本标准中定义的方式评估所检索策略和策略集的元素 。
—PDP能加载所有可用策略 ,并根据特定的决策请求上下文对其元素进行评估 , 以确定适用的策略和策略集 。
5. 12 抽象层
PEP可以有多种形式 :例如 ,一个 PEP可能是远程访问网关 、Web 服务器或电子邮件代理的一部分 。一个特定的策略可能需要在多个 PEP 中实施 , 因此需要给出一种 XACML PDP使用的规范化决策请求和应答上下文形式 。这种规范化形式称为 XACML上下文 ,上下文中涉及的属性和元素集则构成了抽象层 。
遵守 XACML规范的 PEP能直接提交和接收 XACML上下文格式的决策请求和应答 , 否则需要一个中间步骤把 PEP能理解的请求和应答格式转换成 XACML上下文格式 。
如果原始决策请求和决策结果格式是符合某个 XML schema 的 ,XSLT 能用来实现从原始格式到XACML上下文格式的转换 。
如果请求的资源是 XML文档 ,则它可以直接包含在 XACML请求上下文中或者为其所引用 。 通过 XPath表达式 ,策略评估过程能引用资源中的值 。
5. 13 随同策略实施一起执行的动作
很多应用的安 全 策 略 指 定 了 “必 须 ”执 行 的 动 作 和 “可 能 ”执 行 的 动 作 中 的 一 种 , 或 者 两 种[3] ; XACML通过元素来描述那些随着策略评估过程而 “必须 ”执行的临时动作[4] 。本标准没有对这些动作进行定义 , 因此要正确地实施这种策略 ,PEP 和 PDP之间需要事先达成一致 。 除非 PEP能理解适用策略中的元素并履行其定义的所有动作 ,否则它将拒绝相应的资源访问请求 。
6 模型
6. 1 数据流模型
图 1所示的数据流图显示了 XACML域中的主要参与者 。
6
GB/T 30281—2013
图 1 XACML数据流图
该模型包括以下步骤 :
1) PAP编写策略和策略集并提供给 PDP。这些策略或者策略集代表了特定目标的完整策略 。
2) 访问请求者发送给 PEP一个要访问资源的请求 。
3) PEP将请求按照原有格式发送给上下文处理器 ,请求中可能包含主体 、资源 、动作和环境的属性信息 。
4) 上下文处理器构造 XACML请求并将其发送给 PDP。
5) PDP 向上下文处理器请求其所需的其他主体 、资源 、动作和环境属性 。
6) 上下文处理器向 PIP请求上述属性信息 。
7) PIP获得请求的属性 。
8) PIP返回请求的属性给上下文处理器 。
9) 上下文处理器将所获得的资源加入上下文中(可选) 。
10) 上下文处理器将所获得的属性和资源(可选)发送至 PDP,PDP评估策略 。
11) PDP将包括授权决策在内的应答上下文返回给上下文处理器 。
12) 上下文处理器将应答上下文转换成 PEP能理解的格式 ,并发送给 PEP。
13) PEP完成规定的义务操作 。
14) 如果访问被允许则 PEP允许对资源的访问 ,否则拒绝该访问(图 1 中未显示) 。
6.2 XACML上下文
XACML上下文将核心语言和应用环境隔离开 。 图 2 所示的灰色区域为 XACML标准的覆盖范围 。XACML上下文由 XML模式定义 ,描述 PDP 的输入和输出的规范表述形式 。XACML策略中引用的属性可能以 XPath形式在上下文中表示 ,或者表示成主体 、资源 、动作 、环境分别对应的属性指示
7
GB/T 30281—2013
器和其属性标识 、属性数据类型 、属性发布者(可选) 。具体的应用实施应对应用环境中的属性表达方式和 XACML上下文中 的 属 性 表 达 方 式 进 行 转 换 , 但 转 换 细 节 超 出 本 标 准 的 定 义 内 容 。 一 些 应 用 如SAML,能通过 XSLT 自动完成这种转换 。
图 2 XACML上下文
6.3 策略语言模型
6.3. 1 模型概述
如图 3所示 ,策略语言模型的主要组件是 :
— 规则 ;
— 策略 ;
— 策略集 。
图 3 策略语言模型
8
GB/T 30281—2013
6.3.2 规则
6.3.2. 1 概述
规则是策略的最基本单元 。规则能仅限定于 XACML域中的一个参与者 。 为了在参与者之间交换规则 ,他们应被包装为一个策略 。规则的组件主要包括目标 、结果 、条件 。
6.3.2.2 规则目标
目标定义了资源 、主体 、动作 、环境集合 。
条件元素能进一步增强 目标建立的适用性 。 如果规则要应用到一个特定类型的所有实体 ,则相关的实体将被目标忽略 。PDP 验证请求中的主体 ,资源 ,动作和环境属性是否满足目标中定义的匹配 。 目标的定义是不连续的 , 目的是适用的规则能被 PDP更有效的识别 。
一个规则可以不包含目标元素 。这种情况下 ,规则的目标和父策略元素的目标相同 。
某些主体名称形式 、资源名称形式和特定类型的资源是结构相关的 。例如 RFC822是针对主体的结构化命名形式 ,而 UNIX文件系统命名形式和 URIs都是针对资源的结构化命名形式 。XML文档也是一种结构化的资源 。
通常 ,在一个结构化的命名形式里的节点(不能是叶节点)的名字也是一个命名形式的合法实例 。
非叶节点的主 体 名 称 只 能 在 “match”操 作 中 使 用(如 urn: oasis: names: tc: xacml: 1. 0: function: rfc822Name-match) , 而 不 能 在 “equal”操 作 中 使 用 (如 urn: oasis: names: tc: xacml: 1. 0: function: rfc822Name-equal) ,见附录 A。
6.3.2.3 结果
规则的结果表明了规则制定者对于规则评估为真的预期的结果 。结果值可能为“Permit”或者“De- ny”。
6.3.2.4 条件
条件描述了加在目标断言之上加强规则适用性的布尔表达式 。
6.3.3 策略
6.3.3. 1 概述
一个策略由 4个主要的部分组成 : 目标 、规则组合算法标识符 、一组规则 、义务 。
6.3.3.2 策略目标
XACML 中的 , 或者元素包含一个元素 ,该元素定义了应用策略或者规则 的 特 定 主 体 , 资 源 , 动 作 和 环 境 集 合 。 、 元 素 的 元 素 可 能 由的编写者定义 ,也有可能从包含元素的和元素的元素计算得出 。
XACML并没有定义系统实体如何计算 , 以下是两种可能被使用的方法 :
— 方法一 : 外 部 、 的 < Target> 元 素 通 过 计 算 内 部 、 和元素的并集得到 ;
— 方法二 :外部组件的元素能通过计算所有内部组件的元素交集得到 。
两种方法的评估结果是非常不同的 :第一种情况 ,外部组件的元素适用所有满足至少一个内部组件元素的决策请求 ;第二种情况 ,外部组件的仅 仅 适 用 于 满 足 所 有 内 部 组 件
9
GB/T 30281—2013
元素的决策请求 。 只有在目标数据模型相对简单的情况下 ,计算元素的交集才是实际可行的 。
假如策略编 写 者 声 明 了 元 素 的 元 素 , 则 这 个 元 素 中 的 任 何 含 有 相 同元素的元素将忽略掉元素 。 这些元素从包含他们的元素继承
。
6.3.3.3 规则组合算法
规则组合算法定义了对规则评估结果进行组合从而产生策略评估结果的方法 。PDP应答的决策值是由规则组合算法计算的策略评估值 。策略可以含有影响规则组合算法操作的组合参数 。
6.3.3.4 义务
义务可以由策略编写者添加 。
当 PDP评估包括义务的策略时 ,它通过应答返回特定的义务给 PEP。
6.3.4 策略集
6.3.4. 1 概述
策略集包含 4个主要的部分 : 目标 、策略组合算法标识符 、策略集 、义务 。
6.3.4.2 策略组合算法
策略组合算法定义了评估策略集时组合策略评估结果的方法 。PDP应答的决策值是由策略组合算法计算的策略集评估结果 。策略集可以含有影响策略组合算法操作的参数 。
6.3.4.3 义务
策略集的编写者能为策略集增加义务 。 当 PDP评估包含义务的策略集时 ,它通过应答返回给 PEP特定的义务 。
7 策略语法
7. 1 元素
元素是 XACML描述框架的顶层元素 。 是其他策略集和策略的集合 。 策略集可能直接 使 用 元 素 包 含 一 个 策 略 集 , 或 者 使 用 间 接 包 含 策 略集 。 元素能使用元素直接包含策略 ,或者使用间接引用策略 。
可以被评估 ,评估过程见 9. 11。
如果元素包含 URL形式的其他策略和策略集的引用 ,那么这些引用应能被解析 。
元素包含的策略集和策略应使用由 PolicyCombiningAlgId属性标识的算法组合起来 。所有的策略组合 算 法 将 其 中 包 含 的元 素 看 作 元 素 。 如 果 元 素 包 含 的元素匹配请求上下文 ,那么元素可能被 PDP使用来产生授权决策 。
元素包含义务集合 ,PEP在执行授权决策的同时应将它们一起执行 。如果 PEP不理解 ,或者不能执行集合中的任何一个义务 ,那么 PEP认为 PDP返回了“Deny”授权决策 。
元素及其类型定义如下 :
< xs:complexTypename= "PolicySetType">
< xs:elementname= "PolicySet" type= "xacml:PolicySetType"/>
10
GB/T 30281—2013
< xs:sequence>
< xs:elementref= "(")xacml:PolicyetDefaults" minOccurs= "0"/>
< xs:elementref= "xacml:Description" minOccurs= "0"/>
< xs:elementref= xacml:Target />
< xs:choice minOccurs= "0" maxOccurs= "unbounded">
< xs:elementref= "(")xacml:Policyet"/>
< xs:elementref= xacml:Policy />
< xs:elementref= "xacml:PolicySetIdReference"/>
< xs:elementref= "xacml:PolicyIdReference"/>
< xs:elementref= "xacml:CombinerParameters"/>
< xs:elementref= "(")xacml:PolicyCombinerParameters"/>"
< xs:elementref= xacml:PolicySetCombinerParameters />
< xs:elementref= "xacml:Obligations" minOccurs= "0"/>
< xs:attribute name= "Version" type= "xacml:VersionType" default= "1. 0"/>
< xs:attribute name= "PolicySetId" type= "xs:anyURI" use= "required"/>
< xs:attribute name= "PolicyCombiningAlgId" type= "xs:anyURI" use= "required"/>
元素是 PolicySetType复合类型 ,包含以下属性和元素 :
—PolicySetId[必需]
策略集标识符 。PAP有责任保证 PDP看到的任何两个策略都没有相同的标识符 。这能通过预定义的 URN 或者 URI框架来实现 。如果策略集标识符是 URL形式 ,则它是可解析的 。
—Version [默认 1. 0]策略集的版本
—PolicyCombiningAlgId[必需]
组合 、 、和元素的策略组合算法的标识符 。标准的组合算法标识符见 B. 9。标准的策略组合算法见附录 C。
— [可选]
策略集的自由格式描述 。
— [可选]
适用于策略集的默认值集 。 元素的范围是策略集内部 。
— [必需]
策略集适用的决策请求的集合 。 元素可能由策略集制定者制定 ,也能从引用的元素的元素计算得出 ,计算结果是这些元素的交集或并集 。
— [任意数量]策略集包含的策略集 。
— [任意数量]策略集包含的策略 。
— [任意数量]
一个策略集的引用 。被引用的策略集应包含在这个策略集中 ,如果是 URL,则应是可解析的 。 — [任意数量]
11
GB/T 30281—2013
一个策略的引用 。被引用的策略应包含在这个策略集中 ,如果是 URL,则应能解析 。
— [可选]
包含元素集合 。
— [可选]
包含一个元素序列 。
— [可选]
包含一个元素序列 ,这些元素和元素包含的特定和元素相关 。
— [可选]
包 含 一 个 < CombinerParameter> 元 素 序 列 , 这 些 元 素 和 < PolicySet> 元 素 包 含 的 特 定和元素相关 。
7.2 元素
元素包含对 、或元素的自由形式的描述 。其元素及类型定义如下 :
元素是 xs:string简单类型 。
< xs:elementname= " Description " type= "xs: string"/>
7.3 元素
< xs:complexTypename=“DefaultsType”>
元素定义应用到元素的默认值 ,其元素及其类型定义如下 : < xs:elementname= "PolicySetDefaults" type= "xacml:DefaultsType"/>
< xs:sequence>
< xs:choice>
< xs:elementref=“xacml:XPathVersion”minOccurs=“0”/>
元素是 DefaultsType复合类型 ,包含以下元素 :
— [可选]
默认的 Xpath版本 。
7.4 元素
元素应指定策略集和策 略 中< AttributeSelector>元 素 使 用 的 Xpath规 范 的 版 本 ,其元素及其类型定义如下 :
X(<)p(x)a(s):th(e)l10(em)e规(nt)的(am)I是("XP)ahttp(thV)e:iww(on")w(t)yw3(pe)rg("x)T:R(an)/(y)1999(URI)R(/)>ec-xpath-19991116。 如 果 策 略 集 和 策
略包含元素或基于 Xpath的函数 ,则必须包含元素 。
7.5 元素
元素 标 识 了 父 元 素 要 评 估 的 决 策 请 求 的 集 合 。 < Target> 元 素 应 作 为 和元素的子元素 ,也可以作为元素的子元素 。它包含主体 ,资源 ,动作和环境定义 。
元素应包含一个 , , 和元素的合取序列 。
12
GB/T 30281—2013
若要的父元素适用于决策请求 , 元素和< xacml-context: Request>元素中的对应部分至少有一组完全匹配 。
元素及其类型定义如下 :
< xs:complexTypename= "TargetType">
< xs:elementname= "Target" type= "xacml:TargetType"/>
< xs:sequence>
< xs:elementref= "xacml:Resources" minOccurs= "0"/>
< xs:elementref= "xacml:Subjects" minOccurs= "0"/>
< xs:elementref= "(")xacml:Actions" minccurs= "0"/> " "
< xs:elementref= xacml:Environments minOccurs= 0 />
元素的类型是 TargetType复合类型 ,包含以下元素 :
— [可选]
上下文中主体属性的匹配说明 。如果缺少此元素 ,则目标匹配所有主体 。
— [可选]
上下文中资源属性的匹配说明 。如果缺少此元素 ,则目标匹配所有资源 。
— [可选]
上下文中动作属性的匹配说明 。如果缺少此元素 ,则目标匹配所有动作 。
— [可选]
上下文中环境属性的匹配说明 。如果缺少此元素 ,则目标匹配所有环境 。
7.6 元素
元素包含元素的析取序列 ,其元素及其类型定义如下 :
< xs:complexTypename= "SubjectsType">
< xs:elementname= "Subjects" type= "xacml:SubjectsType"/>
< xs:sequence>
< xs:elementref= "xacml:Subject" maxOccurs= "unbounded"/>
元素类型是 SubjectsType复合类型 ,包含以下元素 :
— [一个或多个 ,必需]
7.7 元素
元素包含一个元素的合取序列 ,其元素及其类型定义如下 :
< xs:complexTypename= "SubjectType">
< xs:elementname= "Subject" type= "xacml:SubjectType"/>
< xs:sequence>
< xs:elementref= "xacml:SubjectMatch" maxOccurs= "unbounded"/>
元素类型是 SubjectType复合类型 ,包含以下元素 :
— [一个或多个]
13
GB/T 30281—2013
7. 8 元素
元素通过匹配内含的属性值和请求上下文中< xacml-context: Subject>元素的主体属性来确定一个主体相关的实体集合 ,其元素及其类型定义如下 :
< xs:complexTypename= "SubjectMatchType">
< xs:elementname= "SubjectMatch" type= "xacml:SubjectMatchType"/>
< xs:sequence>
< xs:choice>
< xs:elementref= "xacml:AttributeValue"/>
< xs:elementref= "xacml:AttributeSelector"/>
< xs:elementref= "xacml:SubjectAttributeDesignator"/>
< xs:attribute name= "MatchId" type= "xs:anyURI" use= "required"/>
元素类型为 SubjectMatchType复合类型 ,包含下列属性和元素 :
—MatchId[必需]
指定匹配函数 。这个属性的值应是 9. 6 中 xs:anyURI类型的合法值 。
— < xacml:AttributeValue>[必需]
内含的属性值 。
— [必需 ,选项]
能用来确定请求上下文中元素包含的一个或多个主体属性值 。
— [必需 ,选项]
能用来确定请求上下文中的一个或多个属性值 。Xpath表达式应解析成请求上下文中元素包含的主体属性 。
7.9 元素
元素包含一个元素的析取序列 ,其元素及其类型定义如下 :
< xs:complexTypename= " ResourcesType">
< xs:elementname= " Resources " type= "xacml: ResourcesType"/>
< xs:sequence>
< xs:elementref= "xacml: Resource" maxOccurs= "unbounded"/>
元素类型是 ResourcesType复合类型 ,包含以下元素 :
— [一个或多个 ,必需]
7. 10 元素
元素包含一个< ResourceMatch>元素的合取序列 ,其元素及其类型定义如下 :
< xs:complexTypename= "ResourceType">
< xs:elementname= "Resource" type= "xacml:ResourceType"/>
< xs:sequence>
14
< xs:elementref= "xacml:ResourceMatch" maxOccurs= "unbounded"/>
GB/T 30281—2013
元素类型是 ResourceType复合类型 ,包含以下元素 :
— [一个或多个]
7. 11 元素
元素通过匹配 内 含 的 属 性 值 和 请 求 上 下 文 中< xacml-context: Resource> 元 素 的资源属性值来确定一个资源相关的实体集合 ,其元素及其类型定义如下 :
< xs:complexTypename= "ResourceMatchType">
< xs:elementname= "ResourceMatch" type= "xacml:ResourceMatchType"/>
< xs:sequence>
< xs:choice>
< xs:elementref= "xacml:AttributeValue"/>
< xs:elementref= xacml:AttributeSelector />
< xs:elementref= "(")xacml:ResourceAttribut"(e)Designator"/>
< xs:attribute name= "MatchId" type= "xs:anyURI" use= "required"/>
元素类型为 ResourceMatchType复合类型 ,包含下列属性和元素 :
—MatchId[必需]
指定匹配函数 。这个属性的值应是 9. 6 中 xs:anyURI类型的合法值 。
— < xacml:AttributeValue> [必需]
内含的属性值 。
— [必需]
能用来确定请求上下文中元素包含的一个或多个资源属性值 。
— [必需]
能用来确定请求上下文中的一个或多个属性值 。Xpath表达式应解析 成 请 求 上 下 文 中 元素包含的资源属性 。
7. 12 元素
< xs:complexTypename= " ActionsType">
元素包含一个元素的析取序列 ,其元素及其类型定义如下 : < xs:elementname= " Actions " type= "xacml: ActionsType"/>
< xs:sequence>
< xs:elementref= "xacml: Action" maxOccurs= "unbounded"/>
元素类型是 ActionsType复合类型 ,包含以下元素 :
— [一个或多个 ,必需]
7. 13 元素
元素包含一个元素的合取序列 ,其元素及其类型定义如下 :
15
GB/T 30281—2013
< xs:complexTypename= "ActionType">
< xs:elementname= "Action" type= "xacml:ActionType"/>
< xs:sequence>
< xs:elementref= "xacml:ActionMatch" maxOccurs= "unbounded"/>
元素类型是 ActionType复合类型 ,包含以下元素 :
— [一个或多个]
7. 14 元素
元素通过匹配内含的属性值和请求上下文中元素包含的动作属性值来确定一个动作相关的实体集合 ,其元素及其类型定义如下 :
< xs:complexTypename= "ActionMatchType">
< xs:elementname= "ActionMatch" type= "xacml:ActionMatchType"/>
< xs:sequence>
< xs:choice>
< xs:elementref= "xacml:AttributeValue"/>
< xs:elementref= "xacml:AttributeSelector"/>
< xs:elementref= "xacml:ActionAttributeDesignator"/>
< xs:attribute name= "MatchId" type= "xs:anyURI" use= "required"/>
元素类型为 ActionMatchType复合类型 ,包含下列属性和元素 :
—MatchId[必需]
指定匹配函数 。这个属性的值应是 9. 6 中 xs:anyURI类型的合法值 。
— < xacml:AttributeValue> [必需]
内含的属性值 。
— [必需 ,选项]
能用来确定请求上下文中元素包含的一个或多个动作属性值 。
— [必需 ,选项]
能用来确定请求上下文中的一个或多个属性值 。Xpath表达式应解析成请求上下文中元素包含的动作属性 。
7. 15 元素
元素包含一个元素的析取序列 ,其元素及其类型定义如下 :
< xs:complexTypename= " EnvironmentsType">
< xs:elementname= " Environments " type= "xacml: EnvironmentsType"/>
< xs:sequence>
< xs:elementref= "xacml: Environment" maxOccurs= "unbounded"/>
元素类型是 EnvironmentsType复合类型 ,包含以下元素 :
16
GB/T 30281—2013
— [一个或多个 ,必需]
7. 16 元素
< xs:complexTypename= "EnvironmentType">
元素应包含一个元素的合取序列 ,其元素及其类型定义如下 : < xs:elementname= "Environment" type= "xacml:EnvironmentType"/>
< xs:sequence>
< xs:elementref= "xacml:EnvironmentMatch" maxOccurs= "unbounded"/>
元素类型是 EnvironmentType复合类型 ,包含以下元素 :
— [一个或多个]
7. 17 元素
元素通过匹配内含的属性值和请求上下文中 < xacml-context: Environment>元素包含的环境属性值来确定一个环境相关的实体集合 ,其元素及其类型定义如下 :
< xs:complexTypename= "EnvironmentMatchType">
< xs:elementname= "EnvironmentMatch" type= "xacml:EnvironmentMatchType"/>
< xs:sequence>
< xs:choice>
< xs:elementref= "xacml:AttributeValue"/>
< xs:elementref= xacml:AttributeSelector />
< xs:elementref= "(")xacml:EnvironmentAttrbuteDesignator"/>
< xs:attribute name= "MatchId" type= "xs:anyURI" use= "required"/>
元素类型为 EnvironmentMatchType复合类型 ,包含下列属性和元素 :
—MatchId[必需]
指定匹配函数 。这个属性的值应是 9. 6 中 xs:anyURI类型的合法值 。
— < xacml:AttributeValue> [必需]
内含的属性值 。
— [必需]
能用来确定请求上下文中元素的一个或多个属性值 。
— [必需]
能用来确定请求上下文中的一个或多个属性值 。Xpath表达式应解析成请求上下文中元素包含的环境属性 。
7. 18 元素
元素通过 id引用一个元素 。如果是 一个 URL,则它能解析得到一个元素 。但是解析策略集引用的机制超出本标准的讨论范围 。
其元素及其类型定义如下 :
17
< xs:elementname= "PolicySetIdReference" type= "xacml:IdReferenceType"/>
GB/T 30281—2013
< xs:simpleContent>
< xs:complexTypename= "IdReferenceType">
< xs:attributename= "xacml:Version"type= "xacml:VersionMatchType" use= "optional"/>
< xs:extension base= "xs:anyURI">
< xs:atribute name= "xacml:EarliestVersion" type= "xacml:VersionMatchType"
< xs:atribute "(n)ame= "xacml:LatestVersion" type= "xacml:VersionMatchType"
use= optional"/>
元 素 类 型 为 xacml: IdReferenceType复 合 类 型 , 通 过 以 下 属 性 扩 展 xs:
use= optional />
anyURI类型 :
—Version [可选]
指定引用策略集的版本匹配表达式 。
—EarliestVersion [可选]
指定引用策略集适用的最早版本的匹配表达式 。
—LatestVersion [可选]
指定引用策略集适用的最新版本的匹配表达式 。
被引用的策略集必须匹配所有的表达式 ,匹配方法见 7. 21。如果所有的属性都没有 ,则使用任何版本的策略集均可 。如果能获得匹配的多个版本 ,则应使用最新的一个 。
7. 19 元素
元素通过 id引用 一 个元 素 。 如 果是 一 个 URL,则它能解析得到一个元素 ,但是解析策略引用的机制不属于本标准的讨论范围 。
元素其元素及其类型定义如下 :
元素类型为 xacml:IdReferenceType复合类型 。
< xs:elementname= "PolicyIdReference" type= "xacml:IdReferenceType"/>
7.20 VersionType简单类型
此类型元素包含策略或者策略集的版本数字 ,其类型定义如下 :
< xs:restriction base= "xs:string">
< xs:simpleTypename= "VersionType">
< xs:pattern value= "(/d+/. ) */d+ "/>
版本号应表示为一个十进制数序列 ,并以 “.”分隔 。 一个数字代表一个直接的数字匹配 。“d”表示一个或多个十进制数位 。
7.21 VesionMatchType简单类型
此类型包含一个匹配版本号的受限正则表达式 。表达式应匹配被引用策略或策略集的版本 ,并且该版本接受引用 。
其类型定义如下 :
18
GB/T 30281—2013
< xs:simpleTypename= "VersionMatchType">
< xs:pattern value= ((/d+ |/ * )/. ) * (/d+ |/ * |/+) />
< xs:restriction base= "x"(s):string"> "
版本匹配用“.”分隔 ,像一个版本字符串 。一个数字表示了直接的数字匹配 。“* ”表示任何单个数字都是有效的 。“+ ”表示任何数字和任何数字序列都是有效的 。
7.22 元素
元素是提交给 PDP评估的最小实体 。应使用 9. 10定义的过程对元素进行评估 。 元素包含一个和元素之间的选择序列 。
元素包含的规则集应通过 RuleCombiningAlgId属性指定的算法进行组合 。
元素及其类型定义如下 :
< xs:complexTypename= "PolicyType">
< xs:elementname= "Policy" type= "xacml:PolicyType"/>
< xs:sequence>
< xs:elementref= "xacml:PolicyDefaults" minOccurs= "0"/>
< xs:elementref= "xacml:Description" minOccurs= "0"/>
< xs:elementref= "xacml:CombinerParameters" minOccurs= "0"/>
< xs:elementref= "xacml":Target"/> "
< xs:choice maxOccurs= unbounded >
< xs:elementref= "xacml:CombinerParameters" minOccurs= "0"/>
< xs:elementref= xacml:VariableDefinition />
< xs:elementref= "(")xacml:RuleCombinerPar"(a)meters" minOccurs= "0"/>
< xs:elementref= "xacml:Rule"/>
< xs:elementref= "xacml:Obligations" minOccurs= "0"/>
< xs:attribute name= "Version" type= "xacml:VersionType" default= "1. 0"/>
< xs:attribute name= "PolicyId" type= "xs:anyURI" use= "required"/>
< xs:attribute name= "RuleCombiningAlgId" type= "xs:anyURI" use= "required"/>
元素的类型为 PolicyType复合类型 ,包含以下属性和元素 :
—PolicyId[必需]
策略标识符 。PAP有责任保证 PDP可见的任何两个策略都具有不同的标识符 。这能通过附上预定义的 URN 或者 URI来实现 。如果策略标识符是 URL形式 ,则它应是可解析的 。
—Version [默认 1. 0]策略的版本号 。
—RuleCombiningAlgId[必需]
规则组 合 算 法 的 标 识 符 。 , 和 元素应使用这个算法来组合 。
— [可选]
策略的自由形式描述 。
19
GB/T 30281—2013
— [可选]
定义适用于策略的默认值集 。 元素的范围应限定在策略内 。
— [可选]
规则组合算法使用的参数序列 。
— [可选]
规则组合算法使用的参数序列 。
— [必需]
元素定义了策略对于决策请求集的适用性 。 元素能由策略编写者指定 ,也能通过对元素中包含的元素计算交集或者并集得出 。
— [任意]
通用函数定义 。能从规则的任意位置引用 。
— [任意]
应按照 RuleCombiningAlgId属性指定的组合算法组合规则序列 。 目标元素匹配决策请求的规则应考虑 , 目标元素不匹配决策请求的规则应忽略 。
— [可选]
义务合取序列 。PEP应将其和授权决策联合执行 。
7.23 元素
< xs:complexTypename=“DefaultsType”>
元素指定应用到元素的默认值 ,其元素及其类型定义如下 : < xs:elementname= "PolicyDefaults" type= "xacml:DefaultsType"/>
< xs:sequence>
< xs:choice>
< xs:elementref=“xacml:XPathVersion”minOccurs=“0”/>
元素类型是 DefaultsType复合类型 ,包含以下元素 :
— [可选]
默认 Xpath版本 。
7.24 元素
元素为策略或者规则组合算法传递参数 。
如果多个元素出现在同一个策略或者策略集里面 ,他们应和一个包含了所有这些元素中参数串联序列的元素等价 , 元素的顺序在串联后的元素中保留 。
注 : 本标准中定义的组合算法都是没有参数的 。
元素及其类型定义如下 :
< xs:complexTypename= "CombinerParametersType">
< xs:elementname= "CombinerParameters" type= "xacml:CombinerParametersType"/>
< xs:sequence>
maxOccurs= "unbounded"/>
< xs:elementref= "xacml:CombinerParameter" minOccurs= "0"
20
GB/T 30281—2013
元素的类型为 ConminerParametersType复合类型 ,包含以下元素 : — [任意]
单个参数 ,参见 7. 25。
元素支持是可选的 。
7.25 元素
元素传递单个参数给策略或者规则组合算法 ,其元素及其类型定义如下 :
< xs:elementname= "CombinerParameter" type= "xacml:CombinerParameterType"/>
< xs:complexTypename= "CombinerParameterType">
< xs:sequence>
< xs:elementref= "xacml:AttributeValue"/>
< xs:attribute name= "ParameterName" type= "xs:string" use= "required"/>
元素类型为 ConbinerParameterType复合类型 ,包含以下属性 :
—ParameterName [必需]参数的标识符 。
—AttributeValue [必需]参数的值 。
元素支持是可选的 。
7.26 元素
元素传递一个和特定规则相关的参数给规则组合算法 。
每个元 素 应 和 同 一 个 策 略 里 的 一 个 规 则 相 关 。 如 果 多 个元素引用了相同的规则 ,他们应和一个包含了所有这些元素中参数串联序列的元素等价 ,元素的顺序在串联后的< RuleCombinerParameters>元素中保留 。
< RuleCombinerParameters>元素及其类型定义如下 :
< xs:complexTypename= "RuleCombinerParametersType">
< xs:complexContent>
< xs:extension base= "xacml:CombinerParametersType">
< xs:attribute name= "RuleIdRef" type= "xs:string" use= "required"/>
元素包含以下元素 :
—RuleIdRef [必需]
策略中元素的标识符 。
只有当 CombinerParameters支持是可选时 , 元素支持才是可选的 。
21
GB/T 30281—2013
7.27 元素
元素传递一个和特定策略相关的参数给策略组合算法 。
每个元素应和同一个策略集里的一个策略相关 。如果多个< Policy- CombinerParameters>元素引用了相同的策略 , 他们应和一个包含了所有这些元素中参数串联序列的元 素 等 价 , 元 素 的 顺 序 在 串 联 后 的 元 素 中保留 。
元素及其类型定义如下 :
相关推荐
- GB 51270-2017 镁冶炼厂工艺设计标准 清晰版
- GB/T 1966-2024 多孔陶瓷 显气孔率和体积密度的测定
- GB∕T 41113-2021 硬钎焊工和硬钎焊操作工技能评定
- GB/T 32201-2015 气体流量计
- GB/T 35083.1-2018 滑动轴承 轴承材料摩擦学特性试验 第1部分:金属轴承材料试验
- GB/T 18984-2016 低温管道用无缝钢管
- GB∕T 40740-2021 堆焊工艺评定试验
- GB/T 29716.1-2013 机械振动与冲击 信号处理 第1部分:引论
- GB/T 30137-2013 电能质量 电压暂降与短时中断
- GB∕T 19924-2021 流动式起重机 稳定性的确定

