Role-Based Access Control (RBAC)

Role-Based Access Control (RBAC), rolgebaseerde toegangscontrole, is een toegangscontrolemodel waarbij rechten niet aan individuele gebruikers maar aan rollen worden toegekend. Gebruikers krijgen een of meer rollen overeenkomstig hun functie en daarmee automatisch de bijbehorende rechten.

Het model is in de jaren negentig geformaliseerd bij het Amerikaanse National Institute of Standards and Technology (NIST) en in 2004 gepubliceerd als standaard ANSI/INCITS 359. Het kent naast eenvoudige rollen ook rolhiërarchieën, waarin bovenliggende rollen de rechten van onderliggende erven, en beperkingen zoals functiescheiding. RBAC vereenvoudigt beheer en controle, omdat een overzichtelijk aantal rollen wordt onderhouden in plaats van duizenden afzonderlijke rechten. Typische zwakke plekken zijn role explosion, de ongecontroleerde groei van steeds specifiekere rollen, en rollen die in de loop der tijd te veel rechten verzamelen.

Voor contextafhankelijke beslissingen wordt RBAC vaak aangevuld met Attribute-Based Access Control (ABAC), dat daarnaast kenmerken als apparaat, locatie of risico meeweegt. Als in organisaties wijdverbreid model van Access Control vormt RBAC de basis van veel IAM- en IGA-processen en is het een gevestigde bouwsteen van Identity Security.