RBAC
Role-Based Access Control
Autorisierungsmodell, bei dem Berechtigungen über Rollen und nicht einzelnen Nutzern zugewiesen werden — einfachere Verwaltung und Auditierbarkeit.
Was ist RBAC?
RBAC (Role-Based Access Control) ist ein Autorisierungsmodell (formal beschrieben in der Norm ANSI INCITS 359-2004), bei dem Berechtigungen nicht einzelnen Nutzern, sondern definierten Rollen zugewiesen werden — und Nutzer erhalten dann Rollen zugewiesen. Dadurch reicht es bei einem Stellenwechsel eines Mitarbeiters aus, seine Rolle zu ändern, anstatt Dutzende von Rechten einzeln neu einzustellen.
Das Standard-RBAC-Modell hat vier Ebenen:
- Nutzer — konkrete Mitarbeiter
- Rollen — z. B. „Buchhalterin”, „Vertriebsmitarbeiter”, „Fertigungsleiter”
- Berechtigungen (Permissions) — atomare Operationen (Rechnung lesen, Rechnung ausstellen, Kunden löschen)
- Zuweisungen — welche Berechtigungen zu welcher Rolle gehören
Erweiterte Varianten:
- Hierarchisches RBAC — Rollen erben Berechtigungen (Junior-Buchhalter ⊂ Senior-Buchhalter ⊂ Buchhaltungsleiter)
- Constrained RBAC — Aufgabentrennung (Separation of Duties): z. B. darf nicht dieselbe Person eine Rechnung ausstellen und sie bezahlen
- Dynamic RBAC — Rollen aktiv abhängig vom Kontext (Zeit, Ort, Projekt)
Wann wird es eingesetzt
RBAC ist das grundlegende Autorisierungsmodell in jeder seriösen B2B-Software. Seine Grenze: In komplexen Szenarien (z. B. „Dieser Nutzer hat nur Zugriff auf seine Kunden in Region X”) entsteht eine Rollenexplosion — hier hilft ReBAC oder ABAC.
Siehe Seite Datenschutz und API-Seite.
Verwandte Begriffe
- ReBAC — fortschrittlicheres Modell für komplexe Szenarien. Siehe /de/glossar/rebac.
- SSO — Authentifizierung, RBAC ist Autorisierung. Siehe /de/glossar/sso.
- DSGVO — RBAC schränkt den Zugriff auf personenbezogene Daten ein. Siehe /de/glossar/gdpr.
- ISO 27001 — Annex A.5.15 fordert das Zugriffsmanagement. Siehe /de/glossar/iso-27001.
In Modulario
Modulario verwendet ein hybrides Modell — RBAC als Basis und ReBAC für komplexere Szenarien (z. B. „Ich sehe nur Dokumente von Projekten, in deren Team ich bin”). Rollen können pro Modul angepasst werden — eine Buchhalterin kann vollen Zugriff auf Fakturierung haben, aber nur Leserechte im CRM.
Modulario zeigt in der Administrationskonsole eine Berechtigungsmatrix — eine klare Tabelle, welche Rolle Zugriff auf welches Modul und welche Operationen hat. Der Mitarbeiter für ein ISO 27001-Audit hat damit eine einfache Grundlage statt Code oder XML-Konfigurationen durchsuchen zu müssen.
Verwandte Begriffe
ReBAC
Autorisierungsmodell basierend auf Beziehungen zwischen Objekten — der Zugriff leitet sich davon ab, in welchen Teams und Projekten ein Nutzer ist.
SSO
Authentifizierungsmechanismus, der einem Nutzer ermöglicht, sich einmal anzumelden und Zugang zu mehreren Anwendungen zu erhalten — ohne wiederholte Passworteingabe.
GDPR
EU-Datenschutzverordnung, gültig ab 25. Mai 2018 — definiert Rechte betroffener Personen und Pflichten der Verantwortlichen.
ISO/IEC 27001
Internationaler Standard für ein Informationssicherheits-Managementsystem (ISMS) — Zertifizierung, die die Reife eines Unternehmens in der IT-Sicherheit nachweist.
API
Schnittstelle, über die verschiedene Softwaresysteme miteinander kommunizieren — im B2B-SaaS typischerweise REST API oder GraphQL über HTTPS.
Verwandte Modulario-Module
Implementieren Sie RBAC in Ihrem Unternehmen?
Modulario deckt die meisten B2B-Prozesse modular ab — setzen Sie nur das ein, was Sie jetzt brauchen, und wachsen Sie schrittweise. Buchen Sie eine kostenlose Beratung.
Beratung buchen