Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1058

Controlo de Acesso Baseado em Funções (RBAC)

Revisado porCybersecurity entrepreneur & security researcher

O que é Controlo de Acesso Baseado em Funções (RBAC)?

Controlo de Acesso Baseado em Funções (RBAC)Modelo de autorização que atribui permissões a funções em vez de diretamente aos utilizadores, que herdam o acesso através das funções que lhes são atribuídas.


O controlo de acesso baseado em funções atribui permissões a funções abstratas (por exemplo, "admin-faturação" ou "auditor só de leitura") e concede acesso aos utilizadores adicionando-os a essas funções. Esta indireção simplifica a administração, suporta a separação de funções e facilita as auditorias, pois as permissões são documentadas por função e não por utilizador. O RBAC é o modelo dominante em IAM empresarial, plataformas na nuvem (AWS IAM, Azure RBAC, Kubernetes RBAC) e sistemas ERP.

O RBAC foi formalizado por David Ferraiolo e Rick Kuhn, do NIST, no artigo de 1992 "Role-Based Access Controls", depois unificado com o modelo de Sandhu e padronizado como ANSI/INCITS 359-2004 (revisto como INCITS 359-2012). A norma define quatro componentes cumulativos: RBAC base (utilizadores–funções–permissões), RBAC hierárquico (as funções herdam de funções superiores) e duas formas de RBAC restrito — separação estática e dinâmica de funções (SSD/DSD) — que bloqueiam combinações tóxicas de permissões, como o mesmo utilizador criar e aprovar um pagamento.

A sua principal fraqueza é a explosão de funções: em grandes organizações, codificar cada necessidade de negócio fina como uma função distinta gera milhares de funções quase idênticas e ingeríveis. Isto conduz a desenhos híbridos ABAC/RBAC, onde as funções definem uma base grosseira e os atributos (departamento, hora, etiqueta do recurso) refinam cada decisão — o padrão por trás das chaves de condição do AWS IAM e do modelo RBAC-mais-admission-webhook do Kubernetes.

flowchart LR
  U["Utilizador: Alice"] -->|atribuída a| R1["Função: admin-faturação"]
  U -->|atribuída a| R2["Função: auditor"]
  R1 -->|herda de| R3["Função: leitor-faturação"]
  R1 -->|concede| P1["Permissão: criar fatura"]
  R3 -->|concede| P2["Permissão: ler fatura"]
  R2 -->|concede| P3["Permissão: exportar registos"]
  P1 --> RES[("Sistema de faturação")]
  P2 --> RES
  P3 --> RES
  SSD["Restrição SSD:<br/>não pode ser aprovador e criador"] -. bloqueia .-> R1

Exemplos

  1. 01

    Uma ClusterRole do Kubernetes que permite listar pods, ligada ao grupo "sre".

  2. 02

    Uma função AWS IAM com acesso só de leitura ao EC2, assumida por um pipeline de CI/CD.

Perguntas frequentes

O que é Controlo de Acesso Baseado em Funções (RBAC)?

Modelo de autorização que atribui permissões a funções em vez de diretamente aos utilizadores, que herdam o acesso através das funções que lhes são atribuídas. Pertence à categoria Identidade e acesso da cibersegurança.

O que significa Controlo de Acesso Baseado em Funções (RBAC)?

Modelo de autorização que atribui permissões a funções em vez de diretamente aos utilizadores, que herdam o acesso através das funções que lhes são atribuídas.

Como se defender contra Controlo de Acesso Baseado em Funções (RBAC)?

As defesas contra Controlo de Acesso Baseado em Funções (RBAC) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Controlo de Acesso Baseado em Funções (RBAC)?

Nomes alternativos comuns: RBAC.

Termos relacionados

Ver também