Globaprom.

¿Qué es el RBAC? El control de acceso basado en roles, explicado

El RBAC (control de acceso basado en roles) gestiona quién puede hacer qué en un sistema. Los permisos se asignan a roles, y los roles a personas. Un usuario obtiene acceso a través de su rol, no mediante concesiones sueltas, lo que mantiene los permisos predecibles cuando los equipos cambian.

El modelo es fácil de razonar. En lugar de conceder decenas de permisos individuales a una nueva incorporación, un administrador asigna un rol, y el rol ya lleva el conjunto correcto. Cambia una vez los permisos de un rol y cada usuario de ese rol se actualiza con él.

El RBAC tiene una base formal. El National Institute of Standards and Technology (NIST) publicó un modelo RBAC unificado en 2000, adoptado después como norma ANSI/INCITS 359 en 2004 y revisado en 2012 (proyecto RBAC del NIST). Los roles básicos, las jerarquías de roles y las restricciones de separación de funciones provienen de ese trabajo.

Un sistema de almacén ilustra bien el patrón. Un rol de "preparador" puede ver y actualizar las tareas de preparación, un rol de "supervisor" además puede reasignarlas y aprobar excepciones, y un rol de "administrador" gestiona usuarios y ajustes. Nadie tiene un permiso que le llegó por accidente.

Por qué importa para el software a medida

El control de acceso es una decisión de diseño, no una función añadida más tarde. Integramos el RBAC en el software que entregamos para que los permisos reflejen cómo trabaja de verdad el equipo del cliente, algo que importa sobre todo en proyectos de informática y herramientas internas donde muchos roles tocan los mismos datos. Unos roles claros también agilizan las auditorías y las bajas.

Esta página es una definición, no asesoramiento de seguridad.