Attribute-Based Access Control (ABAC)

Attribute-Based Access Control (ABAC), deutsch attributbasierte Zugriffskontrolle, ist ein Modell der Zugriffssteuerung, bei dem Entscheidungen anhand von Merkmalen getroffen werden, die Nutzer, Ressource, Aktion und Umgebung beschreiben. Solche Attribute können etwa die Abteilung, die Vertraulichkeitsstufe eines Dokuments, der Gerätezustand, der Standort oder die Uhrzeit sein.

Beschrieben ist das Modell unter anderem in der NIST-Publikation SP 800-162. Richtlinien verknüpfen Attribute zu Regeln, zum Beispiel: Zugriff auf Finanzberichte nur für Mitarbeitende der Finanzabteilung, von einem verwalteten Gerät und während der Geschäftszeiten. Ausgewertet werden die Regeln von einem Policy Decision Point, durchgesetzt von einem Policy Enforcement Point; als standardisierte Richtliniensprache ist XACML verbreitet.

Im Unterschied zu Role-Based Access Control (RBAC), das Rechte statisch über Rollen vergibt, entscheidet ABAC kontextabhängig im Moment des Zugriffs. Das ermöglicht feingranulare Regeln ohne immer neue Rollen, stellt aber hohe Anforderungen an Datenqualität und Richtlinienpflege. In der Praxis werden beide Modelle häufig kombiniert. Weil ABAC jeden Zugriff anhand des aktuellen Kontexts bewertet, gilt es als passendes Modell für Zero Trust.