RBAC e ABAC
Conheça modelos de controle de acesso
RBAC e ABAC é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Modelos de controle de acesso
Um modelo de controle de acesso define como as permissões são decididas. Dois dos mais usados são RBAC e ABAC.
Escolher o modelo adequado determina o quanto suas permissões serão escaláveis e flexíveis.
Noções básicas de RBAC
O Controle de Acesso Baseado em Funções (RBAC) concede permissões a funções e depois atribui usuários a essas funções.
Um usuário herda todas as permissões de suas funções. Você gerencia o acesso gerenciando a participação nas funções.
Exemplo de RBAC
Considere funções como editor e viewer:
- editor: ler e escrever documentos
- visualizador: somente leitura
Atribua a Alice a função de editor, e ela obterá automaticamente as duas permissões.
role: editor
permissions: [doc.read, doc.write]
user: alice -> role: editorVantagens do RBAC
O RBAC é popular porque é:
- Simples de entender e auditar.
- Escalável para muitos usuários com necessidades semelhantes.
- Fácil de revisar (quem tem qual função).
Desvantagens do RBAC: explosão de funções
Quando o acesso depende de muitas condições granulares, você acaba criando funções intermináveis como editor_finance_emea_temp.
Essa explosão de funções torna o RBAC difícil de gerenciar em grande escala.
Noções básicas de ABAC
O Controle de Acesso Baseado em Atributos (ABAC) decide o acesso usando atributos avaliados por regras de política.
Os atributos descrevem o usuário, o recurso, a ação e o ambiente.
Exemplo de ABAC
Uma política ABAC pode expressar regras abrangentes sem funções dedicadas.
ALLOW read IF user.department == resource.department
AND user.clearance >= resource.sensitivity
AND env.time BETWEEN 09:00 AND 18:00Vantagens do ABAC
O ABAC oferece:
- Decisões granulares e sensíveis ao contexto.
- Nenhuma explosão de funções; uma política abrange muitos casos.
- Fatores dinâmicos, como horário, localização e dispositivo.
Desvantagens do ABAC
O ABAC troca simplicidade por poder:
- As políticas podem ficar complexas e difíceis de auditar.
- Exige dados de atributos limpos e confiáveis.
- É mais difícil responder de imediato a 'quem pode acessar X'.
Combinando os dois
Muitos sistemas usam uma abordagem híbrida: RBAC para regras gerais e ABAC para condições específicas.
Por exemplo, uma função concede o acesso básico, e as regras de atributos o restringem por região ou horário.
Escolhendo um modelo
Regra prática:
- Use RBAC quando o acesso corresponder claramente às funções profissionais.
- Use ABAC quando as decisões dependerem do contexto ou mudarem com frequência.
- Combine os dois para aproveitar o melhor de cada um.
Verificação rápida
Uma organização continua criando funções como editor_finance_emea_contractor para lidar com todas as combinações. Qual modelo reduziria esse problema?
Recapitulação
Você comparou RBAC e ABAC.
- RBAC: simples e orientado por funções, mas sujeito à explosão do número de funções.
- ABAC: flexível e orientado por atributos, mas mais complexo de auditar.
- As abordagens híbridas combinam os pontos fortes dos dois.
A seguir, exploraremos o início de sessão único e a federação.
Perguntas Frequentes
A aula “RBAC e ABAC” é grátis?
Sim — o texto completo de “RBAC e ABAC” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “RBAC e ABAC”?
Conheça modelos de controle de acesso Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “RBAC e ABAC”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.