Definición
Un modelo de control de acceso en el que los permisos se asignan a roles que representan funciones u obligaciones laborales; los usuarios adquieren o pierden permisos al añadirse o eliminarse de roles en lugar de mediante concesiones individuales.
Principio
Principio
Encapsular permisos dentro de definiciones de rol para simplificar la administración, aplicar el principio de mínimo privilegio y apoyar la segregación de funciones y la auditabilidad.
Demostración
Demostración
En un sistema de gestión de expedientes, el rol 'Auxiliar de Registros' tiene permisos para crear y editar informes de incidentes, el rol 'Supervisor' puede aprobar divulgaciones, y la asignación de roles se gestiona mediante un flujo de aprovisionamiento ligado a cambios de RR. HH.
Aplicación incorrecta
Aplicación incorrecta
Crear roles demasiado amplios para evitar el trabajo de aprovisionamiento o no revisar periódicamente las membresías de rol, lo que conduce a la proliferación de privilegios y accesos excesivos.
Consecuencia
Consecuencia
Cuando los roles están bien diseñados y gobernados, RBAC proporciona una gestión de acceso escalable, coherente y auditable que reduce errores administrativos y riesgos de seguridad.
Inversión
Inversión
Un modelo discrecional en el que los permisos se conceden individualmente a usuarios, lo que genera elevada carga administrativa, privilegios inconsistentes y menor claridad en auditorías.
Límite
Límite
Eficaz cuando las tareas organizativas se pueden mapear en roles estables; RBAC es menos adecuado por sí solo para necesidades de acceso altamente dinámicas, sensibles al contexto o puntuales sin mecanismos complementarios como elevaciones temporales o controles basados en atributos.
Tensión semántica
Tensión semántica
Tensión entre la simplicidad y manejabilidad de RBAC y la flexibilidad de modelos basados en atributos o contexto: RBAC puede sobredimensionar las necesidades de acceso cuando se requiere matiz o contexto situacional.
Síntesis
Síntesis
RBAC vincula roles organizativos con conjuntos de permisos y combina aprovisionamiento, gobernanza y procesos de revisión para ofrecer una forma manejable y auditable de controlar el acceso en sistemas de seguridad pública.