Rollenbasierte Zugriffskontrolle (RBAC)
Was ist Rollenbasierte Zugriffskontrolle (RBAC)?
Rollenbasierte Zugriffskontrolle (RBAC)Autorisierungsmodell, das Berechtigungen Rollen statt direkt Nutzern zuweist; Nutzer erhalten Zugriff durch ihre Rollenzuordnungen.
Rollenbasierte Zugriffskontrolle weist Berechtigungen abstrakten Rollen wie "Billing-Admin" oder "Read-only-Auditor" zu und gewährt Nutzern Zugriff, indem sie diesen Rollen zugewiesen werden. Diese Indirektion vereinfacht die Administration, unterstützt Funktionstrennung und erleichtert Audits, weil Berechtigungen pro Rolle dokumentiert sind. RBAC ist das dominante Modell in Enterprise-IAM, Cloud-Plattformen (AWS IAM, Azure RBAC, Kubernetes RBAC) und ERP-Systemen.
RBAC wurde 1992 von David Ferraiolo und Rick Kuhn vom NIST in ihrer Arbeit „Role-Based Access Controls" formalisiert, später mit dem Sandhu-Framework vereinheitlicht und als ANSI/INCITS 359-2004 (überarbeitet als INCITS 359-2012) standardisiert. Der Standard definiert vier kumulative Komponenten: Core-RBAC (Nutzer–Rollen–Berechtigungen), hierarchisches RBAC (Rollen erben von übergeordneten Rollen) und zwei Formen von eingeschränktem RBAC — statische und dynamische Funktionstrennung (SSD/DSD) — die toxische Berechtigungskombinationen verhindern, etwa dass ein Nutzer eine Zahlung sowohl erstellt als auch genehmigt.
Die größte Schwäche ist die Rollenexplosion: In großen Organisationen erzeugt das Abbilden jeder feingranularen Geschäftsanforderung als eigene Rolle Tausende fast identischer, kaum verwaltbarer Rollen. Das führt zu hybriden ABAC/RBAC-Designs, bei denen Rollen eine grobe Basis setzen und Attribute (Abteilung, Uhrzeit, Ressourcen-Tag) jede Entscheidung verfeinern — das Muster hinter den Condition Keys von AWS IAM und dem RBAC-plus-Admission-Webhook-Modell von Kubernetes.
flowchart LR
U["Nutzer: Alice"] -->|zugewiesen zu| R1["Rolle: Billing-Admin"]
U -->|zugewiesen zu| R2["Rolle: Auditor"]
R1 -->|erbt von| R3["Rolle: Billing-Viewer"]
R1 -->|gewährt| P1["Recht: Rechnung erstellen"]
R3 -->|gewährt| P2["Recht: Rechnung lesen"]
R2 -->|gewährt| P3["Recht: Logs exportieren"]
P1 --> RES[("Abrechnungssystem")]
P2 --> RES
P3 --> RES
SSD["SSD-Beschränkung:<br/>nicht Genehmiger und Ersteller zugleich"] -. blockiert .-> R1● Beispiele
- 01
Eine Kubernetes-ClusterRole, die das Auflisten von Pods erlaubt und an die Gruppe "sre" gebunden ist.
- 02
Eine AWS-IAM-Rolle mit Read-only-Zugriff auf EC2, die von einer CI/CD-Pipeline übernommen wird.
● Häufige Fragen
Was ist Rollenbasierte Zugriffskontrolle (RBAC)?
Autorisierungsmodell, das Berechtigungen Rollen statt direkt Nutzern zuweist; Nutzer erhalten Zugriff durch ihre Rollenzuordnungen. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.
Was bedeutet Rollenbasierte Zugriffskontrolle (RBAC)?
Autorisierungsmodell, das Berechtigungen Rollen statt direkt Nutzern zuweist; Nutzer erhalten Zugriff durch ihre Rollenzuordnungen.
Wie schützt man sich gegen Rollenbasierte Zugriffskontrolle (RBAC)?
Schutzmaßnahmen gegen Rollenbasierte Zugriffskontrolle (RBAC) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Rollenbasierte Zugriffskontrolle (RBAC)?
Übliche alternative Bezeichnungen: RBAC.