Globaprom.

Wat is RBAC? Op rollen gebaseerde toegangscontrole uitgelegd

RBAC (op rollen gebaseerde toegangscontrole) regelt wie wat mag doen in een systeem. Rechten hangen aan rollen, en rollen aan mensen. Een gebruiker krijgt toegang via zijn rol, niet via losse toekenningen, wat de rechten voorspelbaar houdt terwijl teams veranderen.

Het model is makkelijk te doorgronden. In plaats van een nieuwe medewerker tientallen losse rechten te geven, kent een beheerder één rol toe, en die rol draagt de juiste set al. Pas de rechten van een rol één keer aan, en elke gebruiker in die rol verandert mee.

Bijna elke serieuze zakelijke applicatie werkt zo. Besturingssystemen, cloudplatforms, databases en enterprise resource planning-systemen (ERP) regelen toegang via rollen in plaats van via een wirwar van losse toekenningen.

RBAC heeft een formele basis. Het National Institute of Standards and Technology (NIST) publiceerde in 2000 een uniform RBAC-model, later in 2004 vastgelegd als de norm ANSI/INCITS 359 en in 2012 herzien (RBAC-project van het NIST). Basisrollen, rolhiërarchieën en beperkingen voor functiescheiding komen allemaal uit dat werk.

Een magazijnsysteem laat het patroon goed zien. Een rol "orderpicker" mag picktaken bekijken en bijwerken, een rol "teamleider" mag ze ook opnieuw toewijzen en uitzonderingen goedkeuren, en een rol "beheerder" beheert gebruikers en instellingen. Niemand houdt een recht vast dat hij per ongeluk kreeg.

Waarom het belangrijk is voor maatwerksoftware

Toegangscontrole is een ontwerpbeslissing, geen functie die je er later aan vastschroeft. We bouwen RBAC in de software die we opleveren (in het Engels) zodat de rechten aansluiten op hoe het team van de klant echt werkt, wat vooral telt in IT- en interne-tools-projecten waar veel rollen dezelfde data raken. Duidelijke rollen versnellen ook audits en het uitfaseren van accounts.

Dit is een definitie, geen beveiligingsadvies.