0Pricing
Cyber Security Academy · Lección

RBAC y ABAC

Modelos de control de acceso

RBAC y ABAC es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Modelos de control de acceso

Un modelo de control de acceso define cómo se deciden los permisos. Dos de los más utilizados son RBAC y ABAC.

Elegir el modelo adecuado determina la escalabilidad y flexibilidad de los permisos.

Fundamentos de RBAC

El control de acceso basado en roles (RBAC) concede permisos a los roles y después asigna usuarios a esos roles.

Un usuario hereda todos los permisos de sus roles. El acceso se gestiona administrando la pertenencia a los roles.

Ejemplo de RBAC

Considere roles como editor y viewer:

  • editor: leer y escribir documentos
  • viewer: solo lectura

Asigne a Alice el rol editor y obtendrá ambos permisos automáticamente.

role: editor
  permissions: [doc.read, doc.write]
user: alice -> role: editor

Ventajas de RBAC

RBAC es popular porque es:

  • Sencillo de entender y auditar.
  • Escalable para muchos usuarios con necesidades similares.
  • Fácil de revisar (quién tiene cada rol).

Desventajas de RBAC: explosión de roles

Cuando el acceso depende de muchas condiciones detalladas, acaba creando roles interminables como editor_finance_emea_temp.

Esta explosión de roles hace que RBAC sea difícil de gestionar a gran escala.

Fundamentos de ABAC

El control de acceso basado en atributos (ABAC) decide el acceso mediante atributos evaluados por reglas de políticas.

Los atributos describen al usuario, el recurso, la acción y el entorno.

Ejemplo de ABAC

Una política ABAC puede expresar reglas complejas sin roles dedicados.

ALLOW read IF user.department == resource.department
  AND user.clearance >= resource.sensitivity
  AND env.time BETWEEN 09:00 AND 18:00

Ventajas de ABAC

ABAC ofrece:

  • Decisiones granulares y sensibles al contexto.
  • No hay explosión de roles; una política cubre muchos casos.
  • Factores dinámicos como la hora, la ubicación y el dispositivo.

Desventajas de ABAC

ABAC cambia simplicidad por potencia:

  • Las políticas pueden volverse complejas y difíciles de auditar.
  • Requiere datos de atributos limpios y fiables.
  • Es más difícil responder de un vistazo a «quién puede acceder a X».

Combinar ambos

Muchos sistemas utilizan un enfoque híbrido: RBAC para las reglas generales y ABAC para las condiciones específicas.

Por ejemplo, un rol concede el acceso básico y las reglas basadas en atributos lo restringen según la región o la hora.

Elegir un modelo

Regla general:

  • Use RBAC cuando el acceso se corresponda claramente con las funciones laborales.
  • Use ABAC cuando las decisiones dependan del contexto o cambien con frecuencia.
  • Combínelos para aprovechar las ventajas de ambos.

Comprobación rápida

Una organización sigue creando roles como editor_finance_emea_contractor para gestionar todas las combinaciones. ¿Qué modelo reduciría este problema?

Resumen

Ha comparado RBAC y ABAC.

  • RBAC: sencillo y basado en roles, pero propenso a la proliferación de roles.
  • ABAC: flexible y basado en atributos, pero más complejo de auditar.
  • Los enfoques híbridos combinan sus ventajas.

A continuación, exploraremos el inicio de sesión único y la federación.

Preguntas frecuentes

¿La lección «RBAC y ABAC» es gratis?

Sí — el texto completo de «RBAC y ABAC» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «RBAC y ABAC»?

Modelos de control de acceso Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «RBAC y ABAC»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Fundamentos de IAM
  2. RBAC y ABAC
  3. SSO y federación
  4. Mínimo privilegio
← Volver a Cyber Security Academy