ReBAC
Relationship-Based Access Control
Autorizačný model založený na vzťahoch medzi objektmi — prístup sa odvodzuje od toho, v akých tímoch a projektoch používateľ je.
Čo je ReBAC?
ReBAC (Relationship-Based Access Control) je autorizačný model, v ktorom sa oprávnenia odvodzujú z vzťahov medzi objektmi v systéme, nie z priamo priradených rolí. Koncepčne vychádza z Google Zanzibar — interného autorizačného systému Googlu zverejneného v roku 2019, ktorý spravuje oprávnenia naprieč službami ako Drive, YouTube, Cloud Platform. Open-source implementácie (OpenFGA, SpiceDB, Ory Keto) umožnili aj iným firmám používať tento model.
V ReBAC sa oprávnenia vyjadrujú formou „subject má vzťah X k objektu Y”. Príklad:
user:annajememberofteam:projekt-acmeteam:projekt-acmejeownerofdocument:zmluva-2025- Pravidlo: ak user je member tímu, ktorý je owner dokumentu → user môže čítať dokument
Výhody oproti RBAC:
- Hierarchie a organizácie — prístup dedí z parent-child vzťahu
- Zdieľanie medzi používateľmi — typický e-commerce/SaaS scenár („zdieľaj dokument s osobou X”)
- Jemná granularita bez explózie rolí
Nevýhoda: väčšia technická zložitosť, potreba špecializovanej autorizačnej služby.
Kedy sa používa
ReBAC je vhodný pre:
- Multi-tenant SaaS s komplexnými hierarchiami zákazníkov
- Collaboration nástroje (dokumenty, projekty, tímy)
- Mikrosewisovú architektúru, kde jedna autorizačná vrstva slúži mnohým službám
- Scenáre s dynamickým zdieľaním medzi používateľmi
Pozri stránku Bezpečnosť a stránku API.
Súvisiace pojmy
- RBAC — jednoduchší model, typický v klasických ERP. Pozri /slovnik/rbac.
- SSO — identitná vrstva, ReBAC beží nad ňou. Pozri /slovnik/sso.
- GDPR — ReBAC umožňuje presnú data minimization. Pozri /slovnik/gdpr.
V Modulariu
Modulario používa ReBAC vrstvu na jemné oprávnenia — projekt manažér vidí len tímy, do ktorých patrí; obchodník len zákazníkov, ktorí sú mu pridelení; konzultant od externého dodávateľa len dokumenty zdieľané na konkrétnu zákazku. Konfigurácia prebieha cez modul Evidencia alebo API.
Multi-tenant firmy používajú ReBAC aj na oddelenie dcérskych spoločností — každá dcéra má svoj workspace, centrálny audítor vidí dáta všetkých entít cez vzťah „group auditor”, ale lokálny účtovník len svoju entitu. Výkonnostne Modulario dokáže robiť autorizačné checky v milisekundách aj pri desiatkach miliónov relácií.
Súvisiace pojmy
RBAC
Autorizačný model, v ktorom sa oprávnenia priraďujú cez roly, nie jednotlivým používateľom — jednoduchšia správa a auditovateľnosť.
SSO
Autentizačný mechanizmus, ktorý umožňuje používateľovi prihlásiť sa raz a získať prístup k viacerým aplikáciám bez opakovaného zadávania hesla.
GDPR
Nariadenie EÚ o ochrane osobných údajov platné od 25. 5. 2018 — definuje práva dotknutých osôb a povinnosti prevádzkovateľov.
ISO/IEC 27001
Medzinárodný štandard pre systém riadenia informačnej bezpečnosti (ISMS) — certifikácia, ktorá preukazuje zrelosť firmy v IT bezpečnosti.
API
Rozhranie, cez ktoré spolu komunikujú rôzne softvérové systémy — v B2B SaaS typicky REST API alebo GraphQL nad HTTPS.
Súvisiace moduly Modulario
Implementujete ReBAC vo vašej firme?
Modulario pokrýva väčšinu B2B procesov modulárne — nasaďte len to, čo potrebujete teraz, a rastite postupne. Dohodnite si bezplatnú konzultáciu.
Dohodnúť konzultáciu