0Pricing
Cyber Security Academy · Lektion

RBAC und ABAC

Modelle der Zugriffskontrolle

RBAC und ABAC ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Zugriffskontrollmodelle

Ein Zugriffskontrollmodell legt fest, wie über Berechtigungen entschieden wird. Zwei der am weitesten verbreiteten Modelle sind RBAC und ABAC.

Die Wahl des richtigen Modells bestimmt, wie skalierbar und flexibel Ihre Berechtigungen sind.

Grundlagen von RBAC

Rollenbasierte Zugriffskontrolle (RBAC) weist Rollen Berechtigungen zu und ordnet anschließend Benutzer diesen Rollen zu.

Ein Benutzer erbt alle Berechtigungen seiner Rollen. Sie verwalten den Zugriff, indem Sie die Rollenzugehörigkeit verwalten.

RBAC-Beispiel

Betrachten Sie Rollen wie editor und viewer:

  • editor: Dokumente lesen und schreiben
  • viewer: nur lesen

Weisen Sie Alice die Rolle editor zu, erhält sie automatisch beide Berechtigungen.

role: editor
  permissions: [doc.read, doc.write]
user: alice -> role: editor

Stärken von RBAC

RBAC ist beliebt, weil es:

  • Einfach zu verstehen und zu auditieren ist.
  • Für viele Benutzer mit ähnlichen Anforderungen skalierbar ist.
  • Leicht zu überprüfen ist (wer welche Rolle hat).

Schwächen von RBAC: Rollenexplosion

Wenn der Zugriff von vielen fein abgestuften Bedingungen abhängt, erstellt man am Ende unzählige Rollen wie editor_finance_emea_temp.

Diese Rollenexplosion erschwert die Verwaltung von RBAC im großen Maßstab.

Grundlagen von ABAC

Attributbasierte Zugriffskontrolle (ABAC) entscheidet mithilfe von Attributen über den Zugriff, die durch Richtlinienregeln ausgewertet werden.

Attribute beschreiben den Benutzer, die Ressource, die Aktion und die Umgebung.

ABAC-Beispiel

Eine ABAC-Richtlinie kann umfangreiche Regeln ohne dedizierte Rollen ausdrücken.

ALLOW read IF user.department == resource.department
  AND user.clearance >= resource.sensitivity
  AND env.time BETWEEN 09:00 AND 18:00

Stärken von ABAC

ABAC bietet:

  • Feingranulare, kontextabhängige Entscheidungen.
  • Keine Rollenexplosion; eine Richtlinie deckt viele Fälle ab.
  • Dynamische Faktoren wie Zeit, Ort und Gerät.

Schwächen von ABAC

ABAC tauscht Einfachheit gegen Leistungsfähigkeit:

  • Richtlinien können komplex und schwer zu auditieren sein.
  • Es erfordert saubere, vertrauenswürdige Attributdaten.
  • Auf einen Blick ist schwieriger zu beantworten, „wer auf X zugreifen kann“.

Beides kombinieren

Viele Systeme verwenden einen hybriden Ansatz: RBAC für die grobe Zugriffssteuerung und ABAC für detaillierte Bedingungen.

Beispielsweise gewährt eine Rolle den grundlegenden Zugriff, während Attributregeln diesen anschließend nach Region oder Zeit einschränken.

Ein Modell auswählen

Als Faustregel gilt:

  • Verwenden Sie RBAC, wenn sich der Zugriff klar auf berufliche Funktionen abbilden lässt.
  • Verwenden Sie ABAC, wenn Entscheidungen vom Kontext abhängen oder sich häufig ändern.
  • Kombinieren Sie beide Modelle, um ihre jeweiligen Stärken zu nutzen.

Kurztest

Eine Organisation erstellt ständig Rollen wie editor_finance_emea_contractor, um jede Kombination abzudecken. Welches Modell würde dieses Problem verringern?

Zusammenfassung

Sie haben RBAC und ABAC verglichen.

  • RBAC: einfach und rollenbasiert, aber anfällig für eine Rollenexplosion.
  • ABAC: flexibel und attributbasiert, aber schwieriger zu prüfen.
  • Hybride Ansätze kombinieren die Stärken beider Modelle.

Als Nächstes betrachten wir Single Sign-On und Föderation.

Häufig gestellte Fragen

Ist die Lektion „RBAC und ABAC“ kostenlos?

Ja — der vollständige Text von „RBAC und ABAC“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „RBAC und ABAC“?

Modelle der Zugriffskontrolle Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „RBAC und ABAC“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. IAM-Grundlagen
  2. RBAC und ABAC
  3. SSO und Federation
  4. Prinzip der geringsten Rechte
← Zurück zu Cyber Security Academy