Rollebaseret adgangskontrol (RBAC)
Også kendt som: RBAC
At give rettigheder til jobroller i stedet for til enkeltpersoner og så give folk de roller, der passer til deres job.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En form for adgangskontrol, hvor rettigheder knyttes til navngivne roller som “bogholder” eller “sygeplejerske”, og konti kun får rettigheder ved at blive tildelt en eller flere roller.
Forklaret enkelt
Som personaleuniformer på et hotel - det er uniformen og ikke personen, der afgør, hvor man må komme, og en ny tjener får bare tjeneruniformen.
I praksis
Når en ny bogholder starter i et revisionsfirma, tilføjer IT hende til rollen “Økonomi”, og hun får straks de mange rettigheder, alle bogholdere skal bruge; når hun stopper, fjerner én ændring dem alle.
Hvorfor det betyder noget
Når rettigheder uddeles person for person, ender det i kaos; roller holder adgangen ensartet, let at gennemgå og i tråd med mindste privilegium.
Teknisk uddybning
RBAC blev formaliseret i en artikel fra 1992 af David Ferraiolo og Richard Kuhn fra NIST og videreudviklet af Sandhu m.fl. i RBAC96-familien af modeller. NIST's samlede model blev vedtaget som ANSI INCITS 359-2004 i februar 2004.Standarden definerer fire komponenter. Core RBAC består af mængderne USERS, ROLES, operationer (OPS) og objekter (OBS), rettigheder som par af operation og objekt, en tildelingsrelation UA mellem brugere og roller, en tildelingsrelation PA mellem rettigheder og roller samt sessioner, hvor en bruger aktiverer en delmængde af sine tildelte roller. Hierarkisk RBAC tilføjer nedarvning, hvor en overordnet rolle får de underordnede rollers rettigheder, i en generel eller begrænset (træformet) udgave. Statisk funktionsadskillelse begrænser tildelingen, så ingen bruger kan have både "opret leverandør" og "godkend betaling", mens dynamisk funktionsadskillelse begrænser, hvilke roller der må være aktive samtidig i én session.
Implementeringerne følger modellen i varierende grad. Sikkerhedsgrupper i Active Directory bruges ofte som roller, selv om en gruppe strengt taget er en samling brugere og en rolle en samling rettigheder; AGDLP-mønstret (konti i globale grupper, globale grupper i domænelokale grupper, rettigheder på domænelokale grupper) tilnærmer sig den opdeling. Kubernetes RBAC binder Roles eller ClusterRoles til subjekter via RoleBindings eller ClusterRoleBindings; reglerne er rent additive uden afvisninger, og verberne escalate og bind samt enhver binding til cluster-admin er reelt tildelinger af privilegier, der skal holdes øje med. Azure RBAC kombinerer rolledefinitioner med tildelinger på niveauerne management group, abonnement, ressourcegruppe eller ressource og nedarver nedad. Databaser, ERP-systemer som SAP og SaaS-applikationer har alle deres egne rollelag.
Den tilbagevendende fejl er rolleeksplosion: Når kontekst som afdeling, lokation, projekt og datafølsomhed indkodes i rollenavnene, nærmer antallet af roller sig antallet af brugere, og modellen mister sin mening. Rolledesign (role engineering) forsøger at forhindre det, enten oppefra ud fra jobfunktioner eller nedefra via role mining på eksisterende rettigheder. RBAC kan heller ikke i sig selv udtrykke regler som "kun dine egne patienter" eller "kun i din vagt"; det kræver attributter eller relationer, og derfor lægges ABAC (NIST SP 800-162) og ReBAC ofte ovenpå, hvor rollen behandles som én attribut blandt flere.
Driftsmæssigt gør RBAC adgangsgennemgange overskuelige: Revisorer godkender hver rolles rettighedssæt én gang og gennemgår derefter, hvem der har hvilke roller, og regler for funktionsadskillelse opdager giftige kombinationer. Modellen understøtter kun mindste privilegium, hvis rollerne holdes smalle, og man modstår personlige undtagelser; nogle få brede "superbruger"-roller ophæver stille og roligt gevinsten.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Brugerkonto
- →Rettighed
- →Rollebaseret adgangskontrol (RBAC)
Relationer
- En slags
- Adgangskontrol
- Forudsætter
- Rettighed
- Bruges sammen med
- Mindste privilegiumKubernetesAdgangsstyring
Kilder og videre læsning
Standarder og officielle tekster
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…