RBAC
Role-Based Access Control
RBAC(ロールベースアクセス制御)とは
ひとことで
職務(ロール)に権限を割り当て、ユーザーをロールに所属させる方式。異動時の権限管理が容易。
たとえると
会社の「部署ごとの入館カード」です。経理部のカードなら経理室に、開発部のカードなら開発室に入れます。鍵を「人」ではなく「役割」に渡すので、異動したらカードを取り替えるだけで済みます。
現場ではこう使う
営業部から経理部へ異動した社員について、管理者は「営業ロール」から外して「経理ロール」に入れるだけで作業を終えました。一人ひとりに個別の権限を付け外しする必要がないため、前の部署の権限が残ったままになる「権限の積み重なり」も防げます。
試験のポイント
EXAM POINT「職務」「役割」「部署」「グループ」に基づいて権限を与えると出てきたらRBACです。注意点は、同じ略語で「ルールベースアクセス制御」もあること。時間帯やACLなどの「ルール」で制御するならルールベース、場所・時間・端末など複数の「属性」を組み合わせるならABAC、機密ラベルで強制的に制御するならMAC、所有者が自由に決めるならDACです。
混同しやすい用語との違い
- ルールベースアクセス制御時間帯やACLなど、管理者が定めたルールで一律に制御する。略語が同じRBACなので注意
- ABAC場所・時間・端末などの属性を組み合わせて判断する。RBACより細かい制御ができる
- DACリソースの所有者が、誰にアクセスを許可するかを自由に決める