RBAC y ABAC
Modelos de control de acceso
RBAC y ABAC es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Modelos de control de acceso
Un modelo de control de acceso define cómo se deciden los permisos. Dos de los más utilizados son RBAC y ABAC.
Elegir el modelo adecuado determina la escalabilidad y flexibilidad de los permisos.
Fundamentos de RBAC
El control de acceso basado en roles (RBAC) concede permisos a los roles y después asigna usuarios a esos roles.
Un usuario hereda todos los permisos de sus roles. El acceso se gestiona administrando la pertenencia a los roles.
Ejemplo de RBAC
Considere roles como editor y viewer:
- editor: leer y escribir documentos
- viewer: solo lectura
Asigne a Alice el rol editor y obtendrá ambos permisos automáticamente.
role: editor
permissions: [doc.read, doc.write]
user: alice -> role: editorVentajas de RBAC
RBAC es popular porque es:
- Sencillo de entender y auditar.
- Escalable para muchos usuarios con necesidades similares.
- Fácil de revisar (quién tiene cada rol).
Desventajas de RBAC: explosión de roles
Cuando el acceso depende de muchas condiciones detalladas, acaba creando roles interminables como editor_finance_emea_temp.
Esta explosión de roles hace que RBAC sea difícil de gestionar a gran escala.
Fundamentos de ABAC
El control de acceso basado en atributos (ABAC) decide el acceso mediante atributos evaluados por reglas de políticas.
Los atributos describen al usuario, el recurso, la acción y el entorno.
Ejemplo de ABAC
Una política ABAC puede expresar reglas complejas sin roles dedicados.
ALLOW read IF user.department == resource.department
AND user.clearance >= resource.sensitivity
AND env.time BETWEEN 09:00 AND 18:00Ventajas de ABAC
ABAC ofrece:
- Decisiones granulares y sensibles al contexto.
- No hay explosión de roles; una política cubre muchos casos.
- Factores dinámicos como la hora, la ubicación y el dispositivo.
Desventajas de ABAC
ABAC cambia simplicidad por potencia:
- Las políticas pueden volverse complejas y difíciles de auditar.
- Requiere datos de atributos limpios y fiables.
- Es más difícil responder de un vistazo a «quién puede acceder a X».
Combinar ambos
Muchos sistemas utilizan un enfoque híbrido: RBAC para las reglas generales y ABAC para las condiciones específicas.
Por ejemplo, un rol concede el acceso básico y las reglas basadas en atributos lo restringen según la región o la hora.
Elegir un modelo
Regla general:
- Use RBAC cuando el acceso se corresponda claramente con las funciones laborales.
- Use ABAC cuando las decisiones dependan del contexto o cambien con frecuencia.
- Combínelos para aprovechar las ventajas de ambos.
Comprobación rápida
Una organización sigue creando roles como editor_finance_emea_contractor para gestionar todas las combinaciones. ¿Qué modelo reduciría este problema?
Resumen
Ha comparado RBAC y ABAC.
- RBAC: sencillo y basado en roles, pero propenso a la proliferación de roles.
- ABAC: flexible y basado en atributos, pero más complejo de auditar.
- Los enfoques híbridos combinan sus ventajas.
A continuación, exploraremos el inicio de sesión único y la federación.
Preguntas frecuentes
¿La lección «RBAC y ABAC» es gratis?
Sí — el texto completo de «RBAC y ABAC» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «RBAC y ABAC»?
Modelos de control de acceso Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «RBAC y ABAC»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.