题库系统集成项目管理工程师

系统集成项目管理工程师 · 第三版 · 第4章 信息系统架构

多层架构增加应用层,是为了把数据库直接开放给浏览器吗?

12 道章节练习题
单选题4.2 系统架构11 / 12

某方案采用“浏览器→Web服务器→应用服务器→数据库”的请求链路,禁止Web服务器直接连接数据库。应用服务器在此主要承担()。

选择答案
未作答
答案与解析

正确答案 B

顺着箭头看,数据库前面的业务处理节点是应用服务器。它接收Web层转来的请求,执行相应逻辑并完成受控的数据访问,因此选B。多一层提供了划分职责和隔离访问的条件,却不会自动把一个系统变安全。

例如用户查询报销单,Web层接收请求,应用层判断该用户能看哪些记录,再按规则访问数据库。若应用层不检查权限,或数据库仍允许任意外部连接,画出四个框也不能补上这些漏洞。这里按题干指定链路分析,不是在规定所有Web系统只能采用同一种部署,更不是说只要拆层就一定提高性能。

选项分析

A
让浏览器拿凭据直连数据库,绕过了题干要求的应用层访问链路,与隔离目标相反。
B
对应教材中应用逻辑处理和隔离数据库直接访问的作用,且保留必要的权限约束。
C
只放静态图片并不能承担该链路要求的业务处理和受控数据访问,职责理解偏离题意。
D
层次划分不能代替身份和权限校验,省略访问控制会使隔离设计失去应有的约束。

容易混淆的地方

只记“中间件提高安全性”,于是把加一层当作安全保证,忽略连接权限、业务授权和实际访问路径。

再巩固一步

  • 画出谁调用谁,再检查谁有数据库访问权。分层是组织方式,安全效果要靠具体控制落实。
原创章节练习题 · 第三版 · 《系统集成项目管理工程师教程》第3版 · 4.2.4 · 纸书第145、146页

练习小结

题目纠错

未发送。正式接收渠道尚未接通。

查看纠错信息