ReBAC
Relationship-Based Access Control
Autorisierungsmodell basierend auf Beziehungen zwischen Objekten — der Zugriff leitet sich davon ab, in welchen Teams und Projekten ein Nutzer ist.
Was ist ReBAC?
ReBAC (Relationship-Based Access Control) ist ein Autorisierungsmodell, bei dem Berechtigungen aus Beziehungen zwischen Objekten im System abgeleitet werden, nicht aus direkt zugewiesenen Rollen. Konzeptuell basiert es auf Google Zanzibar — dem internen Autorisierungssystem von Google, das 2019 veröffentlicht wurde und Berechtigungen über Dienste wie Drive, YouTube und Cloud Platform verwaltet. Open-Source-Implementierungen (OpenFGA, SpiceDB, Ory Keto) ermöglichten es auch anderen Unternehmen, dieses Modell einzusetzen.
In ReBAC werden Berechtigungen in der Form „Subjekt hat Beziehung X zu Objekt Y” ausgedrückt. Beispiel:
user:annaistmembervonteam:projekt-acmeteam:projekt-acmeistownervondocument:vertrag-2025- Regel: wenn ein User Mitglied des Teams ist, das Eigentümer des Dokuments ist → kann der User das Dokument lesen
Vorteile gegenüber RBAC:
- Hierarchien und Organisationen — Zugriff wird durch Parent-Child-Beziehungen vererbt
- Teilen zwischen Nutzern — typisches E-Commerce/SaaS-Szenario („Dokument mit Person X teilen”)
- Feine Granularität ohne Rollenexplosion
Nachteil: höhere technische Komplexität, Bedarf an einem spezialisierten Autorisierungsdienst.
Wann wird es eingesetzt
ReBAC ist geeignet für:
- Multi-tenant SaaS mit komplexen Kundenhierarchien
- Collaboration-Tools (Dokumente, Projekte, Teams)
- Microservices-Architektur, wo eine einzige Autorisierungsschicht vielen Diensten dient
- Szenarien mit dynamischem Teilen zwischen Nutzern
Siehe Seite Datenschutz und API-Seite.
Verwandte Begriffe
- RBAC — einfacheres Modell, typisch in klassischen ERP-Systemen. Siehe /de/glossar/rbac.
- SSO — Identitätsschicht, ReBAC läuft darüber. Siehe /de/glossar/sso.
- DSGVO — ReBAC ermöglicht präzise Datensparsamkeit. Siehe /de/glossar/gdpr.
In Modulario
Modulario nutzt eine ReBAC-Schicht für feingranulare Berechtigungen — ein Projektmanager sieht nur die Teams, denen er angehört; ein Vertriebsmitarbeiter nur die ihm zugewiesenen Kunden; ein externer Berater nur die für einen bestimmten Auftrag freigegebenen Dokumente. Die Konfiguration erfolgt über das Modul Evidenz oder API.
Multi-Tenant-Unternehmen nutzen ReBAC auch zur Trennung von Tochtergesellschaften — jede Tochtergesellschaft hat ihren eigenen Workspace, der zentrale Wirtschaftsprüfer sieht Daten aller Entitäten über die Beziehung „group auditor”, aber der lokale Buchhalter nur seine Entität. Performancemäßig kann Modulario Autorisierungsprüfungen in Millisekunden durchführen, auch bei Dutzenden Millionen von Beziehungen.
Verwandte Begriffe
RBAC
Autorisierungsmodell, bei dem Berechtigungen über Rollen und nicht einzelnen Nutzern zugewiesen werden — einfachere Verwaltung und Auditierbarkeit.
SSO
Authentifizierungsmechanismus, der einem Nutzer ermöglicht, sich einmal anzumelden und Zugang zu mehreren Anwendungen zu erhalten — ohne wiederholte Passworteingabe.
GDPR
EU-Datenschutzverordnung, gültig ab 25. Mai 2018 — definiert Rechte betroffener Personen und Pflichten der Verantwortlichen.
ISO/IEC 27001
Internationaler Standard für ein Informationssicherheits-Managementsystem (ISMS) — Zertifizierung, die die Reife eines Unternehmens in der IT-Sicherheit nachweist.
API
Schnittstelle, über die verschiedene Softwaresysteme miteinander kommunizieren — im B2B-SaaS typischerweise REST API oder GraphQL über HTTPS.
Verwandte Modulario-Module
Implementieren Sie ReBAC in Ihrem Unternehmen?
Modulario deckt die meisten B2B-Prozesse modular ab — setzen Sie nur das ein, was Sie jetzt brauchen, und wachsen Sie schrittweise. Buchen Sie eine kostenlose Beratung.
Beratung buchen