Définition
Un modèle de contrôle d'accès dans lequel les autorisations sont attribuées à des rôles représentant des fonctions ou responsabilités professionnelles ; les utilisateurs obtiennent ou perdent des autorisations en étant ajoutés ou retirés des rôles plutôt qu'au titre d'attributions individuelles.

Principe

Principe
Regrouper les autorisations dans des définitions de rôle pour simplifier l'administration, appliquer le principe du moindre privilège, et favoriser la séparation des fonctions ainsi que l'auditabilité.

Démonstration

Démonstration
Dans un système de gestion des dossiers, le rôle « Employé des dossiers » reçoit les droits de création et modification des rapports d'incident, le rôle « Superviseur » peut approuver les diffusions, et l'attribution des rôles est gérée via un flux de provisioning lié aux changements RH.

Mauvaise application

Mauvaise application
Créer des rôles excessivement larges pour contourner le provisioning ou ne pas revoir périodiquement les appartenances aux rôles, entraînant un glissement des privilèges et des accès excessifs.

Conséquence

Conséquence
Lorsque les rôles sont bien conçus et gouvernés, le contrôle d'accès basé sur les rôles offre une gestion des accès évolutive, cohérente et auditable qui réduit les erreurs administratives et les risques de sécurité.

Inversion

Inversion
Un modèle discrétionnaire où les autorisations sont accordées individuellement aux utilisateurs, entraînant une lourde charge administrative, des privilèges incohérents et une moindre clarté en matière d'audit.

Limite

Limite
Efficace lorsque les tâches organisationnelles se traduisent par des rôles stables ; le RBAC est moins adapté seul pour des besoins d'accès très dynamiques, sensibles au contexte ou ponctuels sans mécanismes complémentaires tels que l'élévation temporaire ou les contrôles basés sur les attributs.

Tension sémantique

Tension sémantique
Tension entre la simplicité et la gérabilité du RBAC et la flexibilité des modèles basés sur les attributs ou le contexte : le RBAC peut surestimer les besoins d'accès quand la nuance ou le contexte situationnel est requis.

Synthèse

Synthèse
Le RBAC associe des rôles organisationnels à des jeux d'autorisations et relie le provisioning, la gouvernance et les processus de revue pour fournir un moyen gérable et auditable de contrôler les accès dans les systèmes de justice.