Une personne peut détenir plusieurs rôles, et les rôles peuvent hériter de permissions via une hiérarchie, sous réserve de contraintes telles que la séparation des tâches.
Le RBAC réduit le besoin de gérer les habilitations de chaque personne séparément. La conception des rôles commence par identifier les fonctions répétables, cartographier les permissions minimales nécessaires à chacune, désigner des responsables identifiables et définir les combinaisons incompatibles. Les processus d'arrivée, de mobilité et de départ mettent ensuite à jour l'appartenance aux rôles au fil des changements de responsabilités.
Points clés
ObjectifRendre l'autorisation plus cohérente et plus facile à revoir en reliant les permissions à des fonctions organisationnelles définies.
Relations fondamentalesLes administrateurs affectent des identités à des rôles et des permissions à des rôles ; une session peut activer un ou plusieurs rôles que l'identité est autorisée à utiliser.
Besoin de gouvernanceRevoir les définitions de rôles, l'appartenance, l'héritage, les permissions inutilisées et les conflits de séparation des tâches plutôt que d'approuver un rôle une seule fois.
Limite importanteDes rôles mal conçus peuvent accumuler un accès excessif ou produire des centaines de rôles étroits. Le RBAC n'évalue pas tous les facteurs contextuels, de sorte que certaines décisions peuvent aussi requérir des attributs ou des règles de politique.