ReBAC
Relationship-Based Access Control
Objektumok közötti kapcsolatokon alapuló hozzáférési modell — a hozzáférés abból vezethető le, hogy a felhasználó milyen csapatokban és projektekben vesz részt.
Mi a ReBAC?
A ReBAC (Relationship-Based Access Control) egy hozzáférési modell, amelyben a jogosultságokat a rendszerben lévő objektumok közötti kapcsolatokból vezeti le, nem a közvetlenül hozzárendelt szerepekből. Konceptuálisan a Google Zanzibar-ból ered — a Google 2019-ben közzétett belső engedélyezési rendszeréből, amely a Drive, YouTube, Cloud Platform és más szolgáltatások jogosultságait kezeli. A nyílt forráskódú megvalósítások (OpenFGA, SpiceDB, Ory Keto) más cégek számára is lehetővé tették ennek a modellnek a használatát.
A ReBAC-ban a jogosultságokat „subject-nek X kapcsolata van Y objektumhoz” formában fejezik ki. Példa:
user:annatagja (member) ateam:projekt-acmecsapatnakteam:projekt-acmetulajdonosa (owner) adocument:szerzodes-2025dokumentumnak- Szabály: ha a felhasználó tagja a csapatnak, amelyik tulajdonosa a dokumentumnak → a felhasználó olvashatja a dokumentumot
Előnyök az RBAC-kal szemben:
- Hierarchiák és szervezetek — a hozzáférés a szülő-gyermek kapcsolatból öröklődik
- Felhasználók közötti megosztás — tipikus e-kereskedelmi/SaaS forgatókönyv („oszd meg a dokumentumot X személlyel”)
- Finom szemcséjű granularitás szereprobbanás nélkül
Hátrány: nagyobb technikai összetettség, speciális engedélyezési szolgáltatás szükséges.
Mikor alkalmazható
A ReBAC ideális:
- Multi-tenant SaaS-hoz összetett ügyfélhierarchiákkal
- Kollaborációs eszközökhöz (dokumentumok, projektek, csapatok)
- Mikroszolgáltatás-architektúrához, ahol egyetlen engedélyezési réteg szolgál ki több szolgáltatást
- Felhasználók közötti dinamikus megosztást igénylő forgatókönyvekhez
Kapcsolódó fogalmak
- RBAC — egyszerűbb modell, tipikus a klasszikus ERP-kben. Lásd: /hu/szotar/rbac.
- SSO — az azonosítási réteg, a ReBAC felette fut. Lásd: /hu/szotar/sso.
- GDPR — a ReBAC pontos adatminimalizálást tesz lehetővé. Lásd: /hu/szotar/gdpr.
A Modulario-ban
A Modulario ReBAC-réteget alkalmaz a részletes jogosultságokhoz — a projektmenedzser csak azokat a csapatokat látja, amelyekhez tartozik; az értékesítő csak a hozzárendelt ügyfeleket; a külső szállítótól érkező tanácsadó csak a konkrét megbízáshoz megosztott dokumentumokat. A konfiguráció az Evidencia modulon vagy az API-n keresztül történik.
A multi-tenant vállalatok a ReBAC-ot leányvállalatok szétválasztására is alkalmazzák — minden leányvállalat saját munkaterülettel rendelkezik, a central auditor az összes entitás adatait látja a „group auditor” kapcsolaton keresztül, de a helyi könyvelő csak a saját entitását. Teljesítmény szempontjából a Modulario milliszekundumok alatt képes elvégezni a hozzáférési ellenőrzéseket akár több tízmillió kapcsolat esetén is.
Kapcsolódó fogalmak
RBAC
Hozzáférési modell, amelyben a jogosultságokat szerepeken keresztül rendelik hozzá, nem egyéni felhasználókhoz — egyszerűbb kezelés és auditálhatóság.
SSO
Hitelesítési mechanizmus, amely lehetővé teszi a felhasználónak, hogy egyszer jelentkezzen be és több alkalmazáshoz férjen hozzá jelszó ismételt megadása nélkül.
GDPR
2018. május 25-től hatályos EU személyesadat-védelmi rendelet — meghatározza az érintett személyek jogait és az adatkezelők kötelezettségeit.
ISO/IEC 27001
Nemzetközi szabvány az információbiztonsági irányítási rendszerre (ISMS) — tanúsítás, amely igazolja a vállalat IT-biztonsági érettségét.
API
Interfész, amelyen keresztül különböző szoftverrendszerek kommunikálnak egymással — B2B SaaS-ban jellemzően REST API vagy GraphQL HTTPS felett.
Kapcsolódó Modulario modulok
ReBAC implementálása a cégénél?
A Modulario a legtöbb B2B folyamatot modulárisan lefedi — csak azt vezesse be, amire most szüksége van, és fokozatosan bővítse. Foglaljon ingyenes konzultációt.
Konzultáció foglalása