0Pricing
Cyber Security Academy · Lekcja

RBAC i ABAC

Modele kontroli dostępu

RBAC i ABAC to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Modele kontroli dostępu

Model kontroli dostępu określa sposób podejmowania decyzji dotyczących uprawnień. Dwa z najczęściej stosowanych modeli to RBAC i ABAC.

Wybór właściwego modelu wpływa na skalowalność i elastyczność uprawnień.

Podstawy RBAC

Kontrola dostępu oparta na rolach (RBAC) przyznaje uprawnienia rolom, a następnie przypisuje użytkowników do ról.

Użytkownik dziedziczy wszystkie uprawnienia swoich ról. Dostępem zarządza się poprzez zarządzanie członkostwem w rolach.

Przykład RBAC

Rozważmy role takie jak editor i viewer:

  • editor: odczyt i zapis dokumentów
  • viewer: tylko odczyt

Przypisanie Alicji roli editor automatycznie nadaje jej oba uprawnienia.

role: editor
  permissions: [doc.read, doc.write]
user: alice -> role: editor

Zalety RBAC

RBAC jest popularny, ponieważ jest:

  • prosty do zrozumienia i audytowania;
  • skalowalny dla wielu użytkowników o podobnych potrzebach;
  • łatwy do przeglądania (wiadomo, kto ma daną rolę).

Wady RBAC: eksplozja ról

Gdy dostęp zależy od wielu szczegółowych warunków, zaczyna się tworzyć nieskończenie wiele ról, takich jak editor_finance_emea_temp.

Ta eksplozja ról sprawia, że zarządzanie RBAC na dużą skalę jest trudne.

Podstawy ABAC

Kontrola dostępu oparta na atrybutach (ABAC) określa dostęp za pomocą atrybutów ocenianych przez reguły polityki.

Atrybuty opisują użytkownika, zasób, działanie i środowisko.

Przykład ABAC

Polityka ABAC może wyrażać złożone reguły bez tworzenia dedykowanych ról.

ALLOW read IF user.department == resource.department
  AND user.clearance >= resource.sensitivity
  AND env.time BETWEEN 09:00 AND 18:00

Zalety ABAC

ABAC oferuje:

  • szczegółowe, uwzględniające kontekst decyzje;
  • brak eksplozji ról — jedna polityka obejmuje wiele przypadków;
  • dynamiczne czynniki, takie jak czas, lokalizacja i urządzenie.

Wady ABAC

ABAC zapewnia większe możliwości kosztem prostoty:

  • Polityki mogą stać się złożone i trudne do audytowania.
  • Wymaga czystych i wiarygodnych danych o atrybutach.
  • Trudniej od razu odpowiedzieć na pytanie „kto ma dostęp do X”.

Łączenie obu podejść

Wiele systemów stosuje hybrydę: RBAC do określania ogólnych zasad, a ABAC do obsługi szczegółowych warunków.

Na przykład rola przyznaje podstawowy dostęp, a reguły oparte na atrybutach ograniczają go następnie według regionu lub czasu.

Wybór modelu

Ogólna zasada:

  • Proszę używać RBAC, gdy dostęp można jednoznacznie powiązać z funkcjami zawodowymi.
  • Proszę używać ABAC, gdy decyzje zależą od kontekstu lub często się zmieniają.
  • Proszę połączyć oba podejścia, aby wykorzystać zalety każdego z nich.

Szybkie sprawdzenie

Organizacja wciąż tworzy role takie jak editor_finance_emea_contractor, aby obsłużyć każdą kombinację. Który model pomógłby ograniczyć ten problem?

Podsumowanie

Porównał(a) Pan/Pani RBAC i ABAC.

  • RBAC: prosty i oparty na rolach, ale podatny na eksplozję liczby ról.
  • ABAC: elastyczny i oparty na atrybutach, ale trudniejszy do audytowania.
  • Podejścia hybrydowe łączą zalety obu modeli.

W następnej części omówimy jednokrotne logowanie i federację.

Często zadawane pytania

Czy lekcja „RBAC i ABAC” jest bezpłatna?

Tak — pełny tekst „RBAC i ABAC” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „RBAC i ABAC”?

Modele kontroli dostępu Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „RBAC i ABAC”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podstawy IAM
  2. RBAC i ABAC
  3. SSO i federacja
  4. Minimalne uprawnienia
← Powrót do Cyber Security Academy