Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 088

Control de acceso basado en atributos (ABAC)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Control de acceso basado en atributos (ABAC)?

Control de acceso basado en atributos (ABAC)Modelo de autorización que evalúa políticas sobre atributos del sujeto, el recurso, la acción y el entorno para decidir si se permite una solicitud de acceso.


El control de acceso basado en atributos sustituye las asignaciones estáticas de roles por políticas dinámicas. Un motor de decisión evalúa reglas sobre atributos de cuatro tipos: el sujeto (departamento, nivel de habilitación, rol), el recurso (clasificación, propietario, etiqueta), la acción (leer, eliminar, exportar) y el entorno (hora del día, IP de origen, estado del dispositivo, nivel de amenaza). Esto habilita decisiones muy granulares y conscientes del contexto; por ejemplo, autorizar a un médico a leer una historia clínica solo durante su turno de guardia y desde un dispositivo gestionado. ABAC está definido formalmente en NIST SP 800-162 (actualizado en 2019), que lo plantea como una forma de controlar el intercambio de información sin aprovisionar cuentas por recurso de antemano.

La mayoría de los despliegues reales siguen la arquitectura de referencia XACML, que divide la aplicación en cuatro funciones cooperantes: el Policy Enforcement Point (PEP) intercepta la solicitud, el Policy Decision Point (PDP) la evalúa, el Policy Information Point (PIP) obtiene los atributos que faltan y el Policy Administration Point (PAP) gestiona las reglas. Las pilas modernas suelen reemplazar el verboso XML de XACML por el lenguaje Rego de Open Policy Agent o por condiciones de atributos de AWS/Azure. Las fortalezas de ABAC son la flexibilidad y la escala —un puñado de políticas puede expresar lo que exigiría miles de roles RBAC—, pero sus debilidades son la complejidad de las políticas, una auditoría más difícil ("¿quién puede acceder a X?" se convierte en un problema de resolución) y la dependencia total de fuentes de atributos fiables y actualizadas.

flowchart LR
  U[El sujeto solicita una acción] --> PEP[Punto de aplicación de políticas]
  PEP --> PDP[Punto de decisión de políticas]
  PDP -->|necesita atributos| PIP[Punto de información de políticas]
  PIP -->|sujeto / recurso / entorno| PDP
  PAP[Punto de administración de políticas] -->|reglas| PDP
  PDP -->|Permitir o Denegar| PEP
  PEP -->|permitir| R[Recurso]
  PEP -->|denegar| X[Bloqueado]

Ejemplos

  1. 01

    Política OPA que permite el acceso solo si user.region == resource.region y device.compliant == true.

  2. 02

    Regla XACML que restringe la exportación de datos personales a usuarios de la UE desde rangos de IP europeos.

Preguntas frecuentes

¿Qué es Control de acceso basado en atributos (ABAC)?

Modelo de autorización que evalúa políticas sobre atributos del sujeto, el recurso, la acción y el entorno para decidir si se permite una solicitud de acceso. Pertenece a la categoría de Identidad y acceso en ciberseguridad.

¿Qué significa Control de acceso basado en atributos (ABAC)?

Modelo de autorización que evalúa políticas sobre atributos del sujeto, el recurso, la acción y el entorno para decidir si se permite una solicitud de acceso.

¿Cómo defenderse de Control de acceso basado en atributos (ABAC)?

Las defensas contra Control de acceso basado en atributos (ABAC) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Control de acceso basado en atributos (ABAC)?

Nombres alternativos comunes: ABAC, Control de acceso basado en políticas.

Términos relacionados

Véase también