在資料級別上設置安全控制,保障特定的使用者組僅能訪問屬於他們許可權範圍內的特定資料,從而最大程度確保了敏感性資料的訪問安全。
Framework Manager 是 Cognos 的建模工具,當在 Framework Manager 建立HTTP://www.aliyun.com/zixun/aggregation/14208.html"> 資料模型的過程中,我們可以通過引入不同的使用者組或者角色,對同一個查詢物件設立不同的資料安全存取層級,來允許不同的使用者組訪問同一個查詢物件的不同的資料子集。 在資料級別上設置安全控制,可以保障特定的使用者組僅能訪問屬於他們許可權範圍內的特定資料,從而在很大程度上確保了敏感性資料的訪問安全。 另外,在 Cognos 的部署中,有很多的 BI 應用會共用同一個 Cognos 的環境,因此保障敏感性資料的安全在 Cognos 的實際應用中是非常重要的。
本文將從以下四個方面討論如何在 Cognos Framework Manager 模型中實現資料級別的安全控制。
什麼是 Congos FM 資料級別的安全控制
Framework Manager 是 Cognos 的一個基於用戶端的模型建模工具,模型是相關聯的一些關係物件的集合,用來服務于一個或者多個關係報表應用。 其中關係模型是多維模型的基礎。
圖 1. Framework Manager 工作流程
本文涉及的內容將是設置安全性這部分。
在 Framework Manager 中,安全控制是一種用來控制訪問 Cognos 產品資料和中繼資料的方法。 在 FM 中設置了安全,也就是控制了選定的使用者、組或者角色對其內容的訪問。
FM 中安全控制可以分為三種:
資料安全
用來約束查詢物件的資料返回,在具體的查詢物件中使用它。 當報表開發人員基於這個查詢物件開發報表的時候,將控制哪些資料應該返回給客戶。 物件安全
設置直接允許使用者訪問一個物件,或者阻止使用者訪問一個物件,或者對某些使用者隱藏一個物件。 這裡的物件指的是查詢物件,查詢項,或者是過濾條件。 包安全
FM 裡面的包安全,指在 Cognos Stuido(QueryStudio,ReportStuido 等)中誰有許可權來使用這個包,或者在 Cognos Connection 中是否有許可權運行一個使用了此包的報表。
本文我們主要討論資料安全。 如果對於其它方面的安全設置感興趣,請參考 FM 使用者嚮導。
FM 上的資料安全控制指的是,對 FM 裡面的查詢物件設置資料安全過濾。 一個查詢物件裡有很多資料,有些業務約束特定的使用者組只能查詢該查詢物件的子集資料,而不是全部資料。 如果某一個使用者屬於多個組,而這多個組同時作用在 FM 的資料安全過濾上,那麼這個使用者的最終資料存取權限將是所有使用者的許可權的合集。 而不是交集。 比如一個使用者屬於一個可以訪問亞太地區資料的組,同時也屬於允許訪問北美資料的組,那麼這個用於最終的訪問資料許可權將是亞太地區資料 + 北美地區資料。