Modulario by AMCEF
Demo
📖 Glosario · Seguridad y cumplimiento

ReBAC

Relationship-Based Access Control

Modelo de autorización basado en las relaciones entre objetos — el acceso se deriva de los equipos y proyectos a los que pertenece el usuario.

¿Qué es ReBAC?

ReBAC (Relationship-Based Access Control) es un modelo de autorización en el que los permisos se derivan de las relaciones entre objetos del sistema, no de roles asignados directamente. Conceptualmente parte de Google Zanzibar — el sistema de autorización interno de Google publicado en 2019, que gestiona los permisos entre servicios como Drive, YouTube y Cloud Platform. Las implementaciones open-source (OpenFGA, SpiceDB, Ory Keto) han permitido que otras empresas también adopten este modelo.

En ReBAC, los permisos se expresan en forma de “el sujeto tiene la relación X con el objeto Y”. Ejemplo:

  • user:ana es member de team:proyecto-acme
  • team:proyecto-acme es owner de document:contrato-2025
  • Regla: si el usuario es miembro del equipo que es propietario del documento → el usuario puede leer el documento

Ventajas frente a RBAC:

  • Jerarquías y organizaciones — el acceso se hereda de la relación padre-hijo
  • Compartición entre usuarios — escenario típico de e-commerce/SaaS (“compartir documento con la persona X”)
  • Granularidad fina sin explosión de roles

Desventaja: mayor complejidad técnica, necesidad de un servicio de autorización especializado.

Cuándo se usa

ReBAC es adecuado para:

  • SaaS multi-tenant con jerarquías complejas de clientes
  • Herramientas colaborativas (documentos, proyectos, equipos)
  • Arquitectura de microservicios, donde una única capa de autorización sirve a muchos servicios
  • Escenarios con compartición dinámica entre usuarios

Ver página Seguridad y página API.

Términos relacionados

En Modulario

Modulario utiliza la capa ReBAC para permisos detallados: el gestor de proyecto solo ve los equipos a los que pertenece; el comercial solo los clientes que tiene asignados; el consultor externo solo los documentos compartidos para un proyecto concreto. La configuración se realiza a través del módulo Registro o la API.

Las empresas multi-tenant utilizan ReBAC también para separar las filiales: cada filial tiene su espacio de trabajo, el auditor central ve los datos de todas las entidades mediante la relación “auditor de grupo”, pero el contable local solo ve su entidad. En cuanto al rendimiento, Modulario puede realizar comprobaciones de autorización en milisegundos incluso con decenas de millones de relaciones.

Módulos Modulario relacionados

¿Está implementando ReBAC en su empresa?

Modulario cubre la mayoría de los procesos B2B de forma modular — implemente solo lo que necesita ahora y crezca gradualmente. Reserve una consulta gratuita.

Dávid Bělousov

Dávid Bělousov

Sales Director

+421 902 826 802 sales@amcef.com
Reservar consulta