Role-Based Access Control (RBAC)
Role-Based Access Control (RBAC), deutsch rollenbasierte Zugriffskontrolle, ist ein Modell der Zugriffssteuerung, bei dem Berechtigungen nicht einzelnen Nutzern, sondern Rollen zugeordnet werden. Nutzer erhalten eine oder mehrere Rollen entsprechend ihrer Funktion und damit automatisch die zugehörigen Rechte.
Das Modell wurde in den 1990er-Jahren am US-amerikanischen National Institute of Standards and Technology (NIST) formalisiert und 2004 als Standard ANSI/INCITS 359 veröffentlicht. Es kennt neben einfachen Rollen auch Rollenhierarchien, in denen übergeordnete Rollen die Rechte untergeordneter erben, sowie Einschränkungen wie die Funktionstrennung. RBAC vereinfacht Verwaltung und Prüfung, weil statt tausender Einzelrechte eine überschaubare Zahl von Rollen gepflegt wird. Typische Schwächen sind Role Explosion, also die unkontrollierte Vermehrung immer speziellerer Rollen, und Rollen, die über die Zeit zu viele Rechte ansammeln.
Für kontextabhängige Entscheidungen wird RBAC häufig durch Attribute-Based Access Control (ABAC) ergänzt, das zusätzlich Merkmale wie Gerät, Standort oder Risiko berücksichtigt. Als in Unternehmen weit verbreitetes Modell der Access Control bildet RBAC die Grundlage vieler IAM- und IGA-Prozesse und ist ein etablierter Baustein von Identity Security.