マルテクテクBETA Security+
ABAC
Attribute-Based Access Control

ABAC(属性ベースアクセス制御)とは

ひとことで

ユーザー・リソース・環境(時間帯や場所)などの属性を組み合わせたポリシーでアクセス可否を判断する方式。RBACより細かい制御が可能。

たとえると

会員制ラウンジの入場ルールで、「ゴールド会員(人の属性)」かつ「平日の夜(時間の条件)」かつ「本人がその店舗にいる(場所の条件)」ときだけ入れる、というように、いくつもの条件を組み合わせて判断する仕組みです。「役職だけ」で決めるより、細かい条件を付けられます。

現場ではこう使う

病院の電子カルテで、「医師」という役職を持つだけでは全患者のカルテを見られないようにしました。「担当医であること」「院内の端末からのアクセスであること」「勤務時間内であること」といった属性をすべて満たしたときだけ閲覧を許可します。同じ医師でも、自宅のPCや担当外の患者へのアクセスは拒否されます。

試験のポイント

EXAM POINT「部署・役職・時間帯・場所・端末の状態など、複数の属性(条件)を組み合わせて判断」と出てきたらABACです。「役職(ロール)に権限をまとめて割り当てる」ならRBAC、「機密レベルのラベルで強制的に制御」ならMAC、「所有者が自分で権限を与える」ならDACと見分けましょう。ABACは最も細かい制御ができる一方、ポリシーの設計が複雑になる点も押さえておきます。

混同しやすい用語との違い

  • RBAC役職(ロール)単位で権限を割り当てる。時間帯や場所などの条件までは見ない
  • MAC機密レベルのラベルに基づき、システムが強制的に制御する
  • DACデータの所有者が自分の判断でアクセス権を与える

関連用語

ABAC が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める