Définition
Un modèle de contrôle d'accès dans lequel les autorisations sont attribuées à des rôles représentant des fonctions ou responsabilités professionnelles ; les utilisateurs obtiennent ou perdent des autorisations en étant ajoutés ou retirés des rôles plutôt qu'au titre d'attributions individuelles.
Principe
Principe
Regrouper les autorisations dans des définitions de rôle pour simplifier l'administration, appliquer le principe du moindre privilège, et favoriser la séparation des fonctions ainsi que l'auditabilité.
Démonstration
Démonstration
Dans un système de gestion des dossiers, le rôle « Employé des dossiers » reçoit les droits de création et modification des rapports d'incident, le rôle « Superviseur » peut approuver les diffusions, et l'attribution des rôles est gérée via un flux de provisioning lié aux changements RH.
Mauvaise application
Mauvaise application
Créer des rôles excessivement larges pour contourner le provisioning ou ne pas revoir périodiquement les appartenances aux rôles, entraînant un glissement des privilèges et des accès excessifs.
Conséquence
Conséquence
Lorsque les rôles sont bien conçus et gouvernés, le contrôle d'accès basé sur les rôles offre une gestion des accès évolutive, cohérente et auditable qui réduit les erreurs administratives et les risques de sécurité.
Inversion
Inversion
Un modèle discrétionnaire où les autorisations sont accordées individuellement aux utilisateurs, entraînant une lourde charge administrative, des privilèges incohérents et une moindre clarté en matière d'audit.
Limite
Limite
Efficace lorsque les tâches organisationnelles se traduisent par des rôles stables ; le RBAC est moins adapté seul pour des besoins d'accès très dynamiques, sensibles au contexte ou ponctuels sans mécanismes complémentaires tels que l'élévation temporaire ou les contrôles basés sur les attributs.
Tension sémantique
Tension sémantique
Tension entre la simplicité et la gérabilité du RBAC et la flexibilité des modèles basés sur les attributs ou le contexte : le RBAC peut surestimer les besoins d'accès quand la nuance ou le contexte situationnel est requis.
Synthèse
Synthèse
Le RBAC associe des rôles organisationnels à des jeux d'autorisations et relie le provisioning, la gouvernance et les processus de revue pour fournir un moyen gérable et auditable de contrôler les accès dans les systèmes de justice.