WikiDer > Rollenbasierte Zugriffskontrolle
Rollenbasierte Zugriffskontrolle (RBAC) ist eine Methode, mit der auf effektive und effiziente Weise Zugangskontrolle für Informationssysteme eingerichtet werden können.
Methode
Charakteristisch für RBAC ist, dass Einzelpersonen nicht direkt autorisiert in Informationssystemen, sondern nur durch eine Form der Gruppenmitgliedschaft Rechte erhalten, basierend auf der Rolle, die sie innerhalb einer Organisation oder eines Geschäftsprozesses haben Auch die Berechtigungen auf Objekte/Funktionen in Informationssystemen können in Rollen gruppiert werden.
Durch die Verknüpfung der Rolle des Benutzers in der Organisation mit einer Rolle in einem Informationssystem lassen sich die effektiven Rechte eines Benutzers leicht ermitteln. Die eigentliche Gewährung von Rechten und Berechtigungen an einen Benutzer und die Bereitstellung zugehöriger Objekte (Token und ähnliches) wird genannt Bereitstellung.
Im Rahmen von RBAC-Prozessen wird mit der Technik des Role Mining eine Übersicht über die verwendeten Rollen innerhalb von Organisationen erstellt.
Beispiel RBAC
Bob erfüllt die Rolle eines Bankangestellten.
Es CRMSystem kennt die Rolle des Kundenkontaktmanagements.
Die Organisationsrolle Sachbearbeiter ist mit der Rolle des Informationssystems für das Kundenkontaktmanagement verknüpft. Dadurch erhält Bob automatisch die erforderlichen Rechte, um die CRM-Funktion des Kundenkontakts auszuführen.
An sich spart dieses Gerät kein Geld. Wird Alice nun aber auch als Desk-Mitarbeiterin eingesetzt, erhält sie automatisch die Rechte, die notwendig sind, um die CRM-Funktion des Kundenkontakts wahrnehmen zu können. Und wenn Bob die Rolle wechselt, weil er kein Schreibtischmitarbeiter mehr ist, sondern die Funktion eines Hypothekenberater dann verliert er automatisch auch die Funktionen zur Kundenkontaktverwaltung.
Normen
- Das amerikanische NIST hat einen Standard für RBAC definiert. Die meisten Produkte, die auf dem Markt erschienen sind, können dem Standard folgen.
Alternative Methoden zur Berechtigungsverwaltung
RBAC ist kein Modell für die dynamische Vergabe von Berechtigungen. Um dies zu erreichen, ist die Methode von regelbasierte Zugriffskontrolle oder gitterbasierte Zugangskontrolle angewendet werden. Diese beiden Formen der Zugangskontrolle werden auch als obligatorische Zugangskontrolle zu begreifen.
Ebenfalls diskretionäre Zugangskontrolle ist eine Form der Zugriffskontrolle, bei der der Eigentümer eines Objekts bestimmt, wer welche Zugriffsrechte ausüben darf.
Moderne Formen der Zutrittskontrolle im Cloud ComputingÄra werden entwickelt anspruchsbasierte Zugangskontrolle und attributbasierte Zugriffskontrolle.
Bekannte RBAC-Tools
- BetaSystems SAM Jupiter
- BHOLD Unternehmen
- BMC Control SA und IdM
- FoxT ServerControl
- CA eTrust
- PS Wählen Sie Zugriff
- IBM TIM und TAM (Tivoli Identity Manager und Tivoli Access Manager)
- Microsoft Berechtigungsmanager (Azman)
- Novelle Access Manager / Identity Manager / rollenbasiertes Bereitstellungsmodul
- Sonne Identitätsmanagement-Suite
- alletha Alletha Intranet / Benutzerverwaltung
- Saft IDM