Modulario by AMCEF
Demó
📖 Szótár · Biztonság és megfelelőség

ReBAC

Relationship-Based Access Control

Objektumok közötti kapcsolatokon alapuló hozzáférési modell — a hozzáférés abból vezethető le, hogy a felhasználó milyen csapatokban és projektekben vesz részt.

Mi a ReBAC?

A ReBAC (Relationship-Based Access Control) egy hozzáférési modell, amelyben a jogosultságokat a rendszerben lévő objektumok közötti kapcsolatokból vezeti le, nem a közvetlenül hozzárendelt szerepekből. Konceptuálisan a Google Zanzibar-ból ered — a Google 2019-ben közzétett belső engedélyezési rendszeréből, amely a Drive, YouTube, Cloud Platform és más szolgáltatások jogosultságait kezeli. A nyílt forráskódú megvalósítások (OpenFGA, SpiceDB, Ory Keto) más cégek számára is lehetővé tették ennek a modellnek a használatát.

A ReBAC-ban a jogosultságokat „subject-nek X kapcsolata van Y objektumhoz” formában fejezik ki. Példa:

  • user:anna tagja (member) a team:projekt-acme csapatnak
  • team:projekt-acme tulajdonosa (owner) a document:szerzodes-2025 dokumentumnak
  • Szabály: ha a felhasználó tagja a csapatnak, amelyik tulajdonosa a dokumentumnak → a felhasználó olvashatja a dokumentumot

Előnyök az RBAC-kal szemben:

  • Hierarchiák és szervezetek — a hozzáférés a szülő-gyermek kapcsolatból öröklődik
  • Felhasználók közötti megosztás — tipikus e-kereskedelmi/SaaS forgatókönyv („oszd meg a dokumentumot X személlyel”)
  • Finom szemcséjű granularitás szereprobbanás nélkül

Hátrány: nagyobb technikai összetettség, speciális engedélyezési szolgáltatás szükséges.

Mikor alkalmazható

A ReBAC ideális:

  • Multi-tenant SaaS-hoz összetett ügyfélhierarchiákkal
  • Kollaborációs eszközökhöz (dokumentumok, projektek, csapatok)
  • Mikroszolgáltatás-architektúrához, ahol egyetlen engedélyezési réteg szolgál ki több szolgáltatást
  • Felhasználók közötti dinamikus megosztást igénylő forgatókönyvekhez

Kapcsolódó fogalmak

  • RBAC — egyszerűbb modell, tipikus a klasszikus ERP-kben. Lásd: /hu/szotar/rbac.
  • SSO — az azonosítási réteg, a ReBAC felette fut. Lásd: /hu/szotar/sso.
  • GDPR — a ReBAC pontos adatminimalizálást tesz lehetővé. Lásd: /hu/szotar/gdpr.

A Modulario-ban

A Modulario ReBAC-réteget alkalmaz a részletes jogosultságokhoz — a projektmenedzser csak azokat a csapatokat látja, amelyekhez tartozik; az értékesítő csak a hozzárendelt ügyfeleket; a külső szállítótól érkező tanácsadó csak a konkrét megbízáshoz megosztott dokumentumokat. A konfiguráció az Evidencia modulon vagy az API-n keresztül történik.

A multi-tenant vállalatok a ReBAC-ot leányvállalatok szétválasztására is alkalmazzák — minden leányvállalat saját munkaterülettel rendelkezik, a central auditor az összes entitás adatait látja a „group auditor” kapcsolaton keresztül, de a helyi könyvelő csak a saját entitását. Teljesítmény szempontjából a Modulario milliszekundumok alatt képes elvégezni a hozzáférési ellenőrzéseket akár több tízmillió kapcsolat esetén is.

Kapcsolódó Modulario modulok

ReBAC implementálása a cégénél?

A Modulario a legtöbb B2B folyamatot modulárisan lefedi — csak azt vezesse be, amire most szüksége van, és fokozatosan bővítse. Foglaljon ingyenes konzultációt.

Dávid Bělousov

Dávid Bělousov

Sales Director

+421 902 826 802 sales@amcef.com
Konzultáció foglalása