ReBAC
Relationship-Based Access Control
Modelo de autorización basado en las relaciones entre objetos — el acceso se deriva de los equipos y proyectos a los que pertenece el usuario.
¿Qué es ReBAC?
ReBAC (Relationship-Based Access Control) es un modelo de autorización en el que los permisos se derivan de las relaciones entre objetos del sistema, no de roles asignados directamente. Conceptualmente parte de Google Zanzibar — el sistema de autorización interno de Google publicado en 2019, que gestiona los permisos entre servicios como Drive, YouTube y Cloud Platform. Las implementaciones open-source (OpenFGA, SpiceDB, Ory Keto) han permitido que otras empresas también adopten este modelo.
En ReBAC, los permisos se expresan en forma de “el sujeto tiene la relación X con el objeto Y”. Ejemplo:
user:anaesmemberdeteam:proyecto-acmeteam:proyecto-acmeesownerdedocument:contrato-2025- Regla: si el usuario es miembro del equipo que es propietario del documento → el usuario puede leer el documento
Ventajas frente a RBAC:
- Jerarquías y organizaciones — el acceso se hereda de la relación padre-hijo
- Compartición entre usuarios — escenario típico de e-commerce/SaaS (“compartir documento con la persona X”)
- Granularidad fina sin explosión de roles
Desventaja: mayor complejidad técnica, necesidad de un servicio de autorización especializado.
Cuándo se usa
ReBAC es adecuado para:
- SaaS multi-tenant con jerarquías complejas de clientes
- Herramientas colaborativas (documentos, proyectos, equipos)
- Arquitectura de microservicios, donde una única capa de autorización sirve a muchos servicios
- Escenarios con compartición dinámica entre usuarios
Ver página Seguridad y página API.
Términos relacionados
- RBAC — modelo más sencillo, típico en ERP clásico. Ver /es/glosario/rbac.
- SSO — capa de identidad; ReBAC opera sobre ella. Ver /es/glosario/sso.
- GDPR — ReBAC permite una minimización precisa de los datos. Ver /es/glosario/gdpr.
En Modulario
Modulario utiliza la capa ReBAC para permisos detallados: el gestor de proyecto solo ve los equipos a los que pertenece; el comercial solo los clientes que tiene asignados; el consultor externo solo los documentos compartidos para un proyecto concreto. La configuración se realiza a través del módulo Registro o la API.
Las empresas multi-tenant utilizan ReBAC también para separar las filiales: cada filial tiene su espacio de trabajo, el auditor central ve los datos de todas las entidades mediante la relación “auditor de grupo”, pero el contable local solo ve su entidad. En cuanto al rendimiento, Modulario puede realizar comprobaciones de autorización en milisegundos incluso con decenas de millones de relaciones.
Términos relacionados
RBAC
Modelo de autorización en el que los permisos se asignan a través de roles, no a usuarios individuales — gestión más sencilla y auditabilidad.
SSO
Mecanismo de autenticación que permite al usuario iniciar sesión una sola vez y obtener acceso a múltiples aplicaciones sin volver a introducir su contraseña.
GDPR
Reglamento de la UE sobre protección de datos personales vigente desde el 25 de mayo de 2018 — define los derechos de los interesados y las obligaciones de los responsables del tratamiento.
ISO/IEC 27001
Estándar internacional para el sistema de gestión de seguridad de la información (SGSI) — certificación que demuestra la madurez de la empresa en seguridad TI.
API
Interfaz a través de la cual se comunican distintos sistemas de software — en B2B SaaS, típicamente REST API o GraphQL sobre HTTPS.
Módulos Modulario relacionados
¿Está implementando ReBAC en su empresa?
Modulario cubre la mayoría de los procesos B2B de forma modular — implemente solo lo que necesita ahora y crezca gradualmente. Reserve una consulta gratuita.
Reservar consulta