Modulario by AMCEF
Demo
📖 Glossar · Sicherheit und Compliance

ReBAC

Relationship-Based Access Control

Autorisierungsmodell basierend auf Beziehungen zwischen Objekten — der Zugriff leitet sich davon ab, in welchen Teams und Projekten ein Nutzer ist.

Was ist ReBAC?

ReBAC (Relationship-Based Access Control) ist ein Autorisierungsmodell, bei dem Berechtigungen aus Beziehungen zwischen Objekten im System abgeleitet werden, nicht aus direkt zugewiesenen Rollen. Konzeptuell basiert es auf Google Zanzibar — dem internen Autorisierungssystem von Google, das 2019 veröffentlicht wurde und Berechtigungen über Dienste wie Drive, YouTube und Cloud Platform verwaltet. Open-Source-Implementierungen (OpenFGA, SpiceDB, Ory Keto) ermöglichten es auch anderen Unternehmen, dieses Modell einzusetzen.

In ReBAC werden Berechtigungen in der Form „Subjekt hat Beziehung X zu Objekt Y” ausgedrückt. Beispiel:

  • user:anna ist member von team:projekt-acme
  • team:projekt-acme ist owner von document:vertrag-2025
  • Regel: wenn ein User Mitglied des Teams ist, das Eigentümer des Dokuments ist → kann der User das Dokument lesen

Vorteile gegenüber RBAC:

  • Hierarchien und Organisationen — Zugriff wird durch Parent-Child-Beziehungen vererbt
  • Teilen zwischen Nutzern — typisches E-Commerce/SaaS-Szenario („Dokument mit Person X teilen”)
  • Feine Granularität ohne Rollenexplosion

Nachteil: höhere technische Komplexität, Bedarf an einem spezialisierten Autorisierungsdienst.

Wann wird es eingesetzt

ReBAC ist geeignet für:

  • Multi-tenant SaaS mit komplexen Kundenhierarchien
  • Collaboration-Tools (Dokumente, Projekte, Teams)
  • Microservices-Architektur, wo eine einzige Autorisierungsschicht vielen Diensten dient
  • Szenarien mit dynamischem Teilen zwischen Nutzern

Siehe Seite Datenschutz und API-Seite.

Verwandte Begriffe

  • RBAC — einfacheres Modell, typisch in klassischen ERP-Systemen. Siehe /de/glossar/rbac.
  • SSO — Identitätsschicht, ReBAC läuft darüber. Siehe /de/glossar/sso.
  • DSGVO — ReBAC ermöglicht präzise Datensparsamkeit. Siehe /de/glossar/gdpr.

In Modulario

Modulario nutzt eine ReBAC-Schicht für feingranulare Berechtigungen — ein Projektmanager sieht nur die Teams, denen er angehört; ein Vertriebsmitarbeiter nur die ihm zugewiesenen Kunden; ein externer Berater nur die für einen bestimmten Auftrag freigegebenen Dokumente. Die Konfiguration erfolgt über das Modul Evidenz oder API.

Multi-Tenant-Unternehmen nutzen ReBAC auch zur Trennung von Tochtergesellschaften — jede Tochtergesellschaft hat ihren eigenen Workspace, der zentrale Wirtschaftsprüfer sieht Daten aller Entitäten über die Beziehung „group auditor”, aber der lokale Buchhalter nur seine Entität. Performancemäßig kann Modulario Autorisierungsprüfungen in Millisekunden durchführen, auch bei Dutzenden Millionen von Beziehungen.

Verwandte Modulario-Module

Implementieren Sie ReBAC in Ihrem Unternehmen?

Modulario deckt die meisten B2B-Prozesse modular ab — setzen Sie nur das ein, was Sie jetzt brauchen, und wachsen Sie schrittweise. Buchen Sie eine kostenlose Beratung.

Dávid Bělousov

Dávid Bělousov

Sales Director

+421 902 826 802 sales@amcef.com
Beratung buchen