Osoba môže držať viac rolí a roly môžu dediť oprávnenia cez hierarchiu, s výhradou obmedzení ako je oddelenie povinností.
RBAC znižuje potrebu spravovať oprávnenia každého človeka samostatne. Návrh rolí začína identifikáciou opakovateľných funkcií, mapovaním minimálnych oprávnení potrebných pre každú funkciu, priradením zodpovedných vlastníkov a definovaním nekompatibilných kombinácií. Procesy joiner, mover a leaver potom aktualizujú členstvo v rolách, keď sa zodpovednosti menia.
Kľúčové body
ÚčelSpraviť autorizáciu konzistentnejšou a kontrolovateľnejšou prepojením oprávnení s definovanými organizačnými funkciami.
Základné vzťahyAdministrátori priraďujú identity k rolám a oprávnenia k rolám; relácia môže aktivovať jednu alebo viac rolí, ktoré je identita oprávnená používať.
Potreba riadeniaKontrolovať definície rolí, členstvo, dedičnosť, nepoužívané oprávnenia a konflikty oddelenia povinností, nielen jednorazové schválenie roly.
Dôležité obmedzenieZle navrhnuté roly môžu akumulovať nadmerný prístup alebo produkovať stovky úzkych rolí. RBAC nehodnotí každý kontextuálny faktor, takže niektoré rozhodnutia môžu potrebovať aj atribúty alebo pravidlá politiky.