Eine Person kann mehrere Rollen innehaben, und Rollen können Berechtigungen über eine Hierarchie erben — vorbehaltlich Einschränkungen wie Funktionstrennung.
RBAC reduziert den Bedarf, die Berechtigungen jeder Person einzeln zu verwalten. Rollendesign beginnt mit der Identifikation wiederholbarer Funktionen, der Abbildung der Mindestberechtigungen je Funktion, der Benennung verantwortlicher Eigentümer und der Definition inkompatibler Kombinationen. Joiner-, Mover- und Leaver-Prozesse aktualisieren dann die Rollenmitgliedschaft, wenn sich Verantwortlichkeiten ändern.
Wichtigste Punkte
ZweckAutorisierung konsistenter und überprüfbarer machen, indem Berechtigungen an definierte organisationale Funktionen gebunden werden.
KernbeziehungenAdministratoren weisen Identitäten Rollen und Berechtigungen Rollen zu; eine Sitzung kann eine oder mehrere Rollen aktivieren, zu deren Nutzung die Identität berechtigt ist.
Governance-BedarfRollendefinitionen, Mitgliedschaft, Vererbung, ungenutzte Berechtigungen und Funktionstrennungskonflikte überprüfen, statt eine Rolle nur einmal zu genehmigen.
Wichtige EinschränkungSchlecht gestaltete Rollen können übermäßigen Zugriff ansammeln oder Hunderte enger Rollen erzeugen. RBAC bewertet nicht jeden Kontextfaktor, sodass manche Entscheidungen zusätzlich Attribute oder Richtlinienregeln brauchen.