RBAC
Role-Based Access Control
Hozzáférési modell, amelyben a jogosultságokat szerepeken keresztül rendelik hozzá, nem egyéni felhasználókhoz — egyszerűbb kezelés és auditálhatóság.
Mi az RBAC?
Az RBAC (Role-Based Access Control) egy hozzáférési modell (formálisan az ANSI INCITS 359-2004 szabványban leírva), amelyben a jogosultságokat nem egyéni felhasználókhoz, hanem meghatározott szerepekhez rendelik hozzá — majd a felhasználókhoz szerepeket rendelnek. Ennek köszönhetően egy alkalmazott pozícióváltásakor elegendő megváltoztatni a szerepét ahelyett, hogy egyenként kellene újrakonfigurálni tucatnyi jogosultságot.
A standard RBAC-modellnek négy szintje van:
- Felhasználók — konkrét alkalmazottak
- Szerepek — pl. „Könyvelő”, „Értékesítő”, „Gyártásvezető”
- Jogosultságok (permissions) — atomi műveletek (számla olvasása, számla kiállítása, ügyfél törlése)
- Kapcsolatok — melyik jogosultság melyik szerephez tartozik
Fejlettebb változatok:
- Hierarchikus RBAC — a szerepek öröklik a jogosultságokat (Junior könyvelő ⊂ Senior könyvelő ⊂ Könyvelési vezető)
- Constrained RBAC — kötelességek szétválasztása (Separation of Duties): pl. ugyanaz a személy nem állíthat ki számlát és nem is utalhatja ki
- Dynamic RBAC — kontextustól függő (idő, hely, projekt) aktív szerepek
Mikor alkalmazható
Az RBAC az alapvető hozzáférési modell minden komoly B2B szoftverben. Korlátja: összetett forgatókönyvekben (pl. „ez a felhasználó csak az X régióban lévő saját ügyfeleinek láthatja az adatait”) szereprobbanás következik be — ekkor segít a ReBAC vagy az ABAC.
Kapcsolódó fogalmak
- ReBAC — fejlettebb modell összetett forgatókönyvekhez. Lásd: /hu/szotar/rebac.
- SSO — az SSO az azonosítást, az RBAC az engedélyezést kezeli. Lásd: /hu/szotar/sso.
- GDPR — az RBAC korlátozza a személyes adatokhoz való hozzáférést. Lásd: /hu/szotar/gdpr.
- ISO 27001 — az A.5.15 annex megköveteli a hozzáférések irányítását. Lásd: /hu/szotar/iso-27001.
A Modulario-ban
A Modulario hibrid modellt használ — RBAC az alapul és ReBAC az összetettebb forgatókönyvekhez (pl. „csak azoknak a projekteknek a dokumentumait látom, amelyekben a csapatomban vagyok”). A szerepek modulonként módosíthatók — a könyvelő teljes hozzáféréssel rendelkezhet a Számlázáshoz, de csak olvasási jogot kap a CRM-hez.
A Modulario az adminisztrációs konzolon jogosultságmátrixot jelenít meg — egy áttekinthető táblázatot, amely megmutatja, melyik szerepnek melyik modulhoz és milyen műveletekhez van hozzáférése. Az ISO 27001 audithoz az alkalmazottnak egyszerű alap áll rendelkezésére kódon vagy XML-konfigurációkon való böngészés helyett.
Kapcsolódó fogalmak
ReBAC
Objektumok közötti kapcsolatokon alapuló hozzáférési modell — a hozzáférés abból vezethető le, hogy a felhasználó milyen csapatokban és projektekben vesz részt.
SSO
Hitelesítési mechanizmus, amely lehetővé teszi a felhasználónak, hogy egyszer jelentkezzen be és több alkalmazáshoz férjen hozzá jelszó ismételt megadása nélkül.
GDPR
2018. május 25-től hatályos EU személyesadat-védelmi rendelet — meghatározza az érintett személyek jogait és az adatkezelők kötelezettségeit.
ISO/IEC 27001
Nemzetközi szabvány az információbiztonsági irányítási rendszerre (ISMS) — tanúsítás, amely igazolja a vállalat IT-biztonsági érettségét.
API
Interfész, amelyen keresztül különböző szoftverrendszerek kommunikálnak egymással — B2B SaaS-ban jellemzően REST API vagy GraphQL HTTPS felett.
Kapcsolódó Modulario modulok
RBAC implementálása a cégénél?
A Modulario a legtöbb B2B folyamatot modulárisan lefedi — csak azt vezesse be, amire most szüksége van, és fokozatosan bővítse. Foglaljon ingyenes konzultációt.
Konzultáció foglalása