RBAC und ABAC
Modelle der Zugriffskontrolle
RBAC und ABAC ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Zugriffskontrollmodelle
Ein Zugriffskontrollmodell legt fest, wie über Berechtigungen entschieden wird. Zwei der am weitesten verbreiteten Modelle sind RBAC und ABAC.
Die Wahl des richtigen Modells bestimmt, wie skalierbar und flexibel Ihre Berechtigungen sind.
Grundlagen von RBAC
Rollenbasierte Zugriffskontrolle (RBAC) weist Rollen Berechtigungen zu und ordnet anschließend Benutzer diesen Rollen zu.
Ein Benutzer erbt alle Berechtigungen seiner Rollen. Sie verwalten den Zugriff, indem Sie die Rollenzugehörigkeit verwalten.
RBAC-Beispiel
Betrachten Sie Rollen wie editor und viewer:
- editor: Dokumente lesen und schreiben
- viewer: nur lesen
Weisen Sie Alice die Rolle editor zu, erhält sie automatisch beide Berechtigungen.
role: editor
permissions: [doc.read, doc.write]
user: alice -> role: editorStärken von RBAC
RBAC ist beliebt, weil es:
- Einfach zu verstehen und zu auditieren ist.
- Für viele Benutzer mit ähnlichen Anforderungen skalierbar ist.
- Leicht zu überprüfen ist (wer welche Rolle hat).
Schwächen von RBAC: Rollenexplosion
Wenn der Zugriff von vielen fein abgestuften Bedingungen abhängt, erstellt man am Ende unzählige Rollen wie editor_finance_emea_temp.
Diese Rollenexplosion erschwert die Verwaltung von RBAC im großen Maßstab.
Grundlagen von ABAC
Attributbasierte Zugriffskontrolle (ABAC) entscheidet mithilfe von Attributen über den Zugriff, die durch Richtlinienregeln ausgewertet werden.
Attribute beschreiben den Benutzer, die Ressource, die Aktion und die Umgebung.
ABAC-Beispiel
Eine ABAC-Richtlinie kann umfangreiche Regeln ohne dedizierte Rollen ausdrücken.
ALLOW read IF user.department == resource.department
AND user.clearance >= resource.sensitivity
AND env.time BETWEEN 09:00 AND 18:00Stärken von ABAC
ABAC bietet:
- Feingranulare, kontextabhängige Entscheidungen.
- Keine Rollenexplosion; eine Richtlinie deckt viele Fälle ab.
- Dynamische Faktoren wie Zeit, Ort und Gerät.
Schwächen von ABAC
ABAC tauscht Einfachheit gegen Leistungsfähigkeit:
- Richtlinien können komplex und schwer zu auditieren sein.
- Es erfordert saubere, vertrauenswürdige Attributdaten.
- Auf einen Blick ist schwieriger zu beantworten, „wer auf X zugreifen kann“.
Beides kombinieren
Viele Systeme verwenden einen hybriden Ansatz: RBAC für die grobe Zugriffssteuerung und ABAC für detaillierte Bedingungen.
Beispielsweise gewährt eine Rolle den grundlegenden Zugriff, während Attributregeln diesen anschließend nach Region oder Zeit einschränken.
Ein Modell auswählen
Als Faustregel gilt:
- Verwenden Sie RBAC, wenn sich der Zugriff klar auf berufliche Funktionen abbilden lässt.
- Verwenden Sie ABAC, wenn Entscheidungen vom Kontext abhängen oder sich häufig ändern.
- Kombinieren Sie beide Modelle, um ihre jeweiligen Stärken zu nutzen.
Kurztest
Eine Organisation erstellt ständig Rollen wie editor_finance_emea_contractor, um jede Kombination abzudecken. Welches Modell würde dieses Problem verringern?
Zusammenfassung
Sie haben RBAC und ABAC verglichen.
- RBAC: einfach und rollenbasiert, aber anfällig für eine Rollenexplosion.
- ABAC: flexibel und attributbasiert, aber schwieriger zu prüfen.
- Hybride Ansätze kombinieren die Stärken beider Modelle.
Als Nächstes betrachten wir Single Sign-On und Föderation.
Häufig gestellte Fragen
Ist die Lektion „RBAC und ABAC“ kostenlos?
Ja — der vollständige Text von „RBAC und ABAC“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „RBAC und ABAC“?
Modelle der Zugriffskontrolle Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „RBAC und ABAC“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.