マルテクテクBETA Security+
RBAC
Role-Based Access Control

RBAC(ロールベースアクセス制御)とは

ひとことで

職務(ロール)に権限を割り当て、ユーザーをロールに所属させる方式。異動時の権限管理が容易。

たとえると

会社の「部署ごとの入館カード」です。経理部のカードなら経理室に、開発部のカードなら開発室に入れます。鍵を「人」ではなく「役割」に渡すので、異動したらカードを取り替えるだけで済みます。

現場ではこう使う

営業部から経理部へ異動した社員について、管理者は「営業ロール」から外して「経理ロール」に入れるだけで作業を終えました。一人ひとりに個別の権限を付け外しする必要がないため、前の部署の権限が残ったままになる「権限の積み重なり」も防げます。

試験のポイント

EXAM POINT「職務」「役割」「部署」「グループ」に基づいて権限を与えると出てきたらRBACです。注意点は、同じ略語で「ルールベースアクセス制御」もあること。時間帯やACLなどの「ルール」で制御するならルールベース、場所・時間・端末など複数の「属性」を組み合わせるならABAC、機密ラベルで強制的に制御するならMAC、所有者が自由に決めるならDACです。

混同しやすい用語との違い

  • ルールベースアクセス制御時間帯やACLなど、管理者が定めたルールで一律に制御する。略語が同じRBACなので注意
  • ABAC場所・時間・端末などの属性を組み合わせて判断する。RBACより細かい制御ができる
  • DACリソースの所有者が、誰にアクセスを許可するかを自由に決める

関連用語

RBAC が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める