Was ist RBAC?

RBAC (Role-Based Access Control) vergibt Rechte nicht an einzelne Personen, sondern an Rollen; Personen erhalten Rollen. Eine Rolle bündelt die Rechte, die für eine Aufgabe nötig sind – wodurch sich in einem Satz begründen lässt, warum jemand etwas darf.

Stand:

Das Prinzip

Ohne RBAC hängen Rechte an Personen. Wer neu anfängt, bekommt sie meist „wie die Kollegin" kopiert – samt allem, was diese über Jahre angesammelt hat. Nach wenigen Wechseln lässt sich nicht mehr sagen, welches Recht aus welchem Grund existiert.

Mit RBAC liegt zwischen Person und Recht eine Ebene: die Rolle. Sie beschreibt eine Aufgabe, nicht einen Menschen. Ändert sich die Aufgabe, ändert sich die Rolle – und damit die Rechte aller, die sie tragen. Das ist der eigentliche Gewinn: eine Änderung an einer Stelle statt an vielen.

RBAC und ABAC

ABAC (Attribute-Based Access Control) entscheidet nicht über Rollen, sondern über Merkmale: Standort, Abteilung, Kostenstelle, Vertragsart, Tageszeit, Gerätezustand. Statt „Rolle Einkauf darf Bestellungen freigeben" heißt es „wer der Kostenstelle X zugeordnet ist und ein verwaltetes Gerät nutzt, darf bis Betrag Y freigeben".

In der Praxis ist die Frage selten „RBAC oder ABAC", sondern wie beide kombiniert werden. Rollen tragen den Regelfall und bleiben für Fachbereiche verständlich; Merkmale tragen die Feinheiten, für die eigene Rollen zu unhandlich wären. Ein Modell aus reinen Merkmalsregeln ist mächtig, aber schwer zu prüfen – und was sich nicht prüfen lässt, lässt sich im Audit nicht belegen.

Woran Rollenmodelle scheitern

Der erste Fehler ist der Zuschnitt am Reißbrett. Ein Modell, das aus dem Organigramm abgeleitet wird, trifft die tatsächliche Arbeit selten – und ein Modell, das nicht passt, wird über Ausnahmen umgangen. Nach einem Jahr besteht es zur Hälfte aus Sonderfällen.

Der zweite Fehler ist die Rollenexplosion: Für jede Abweichung entsteht eine neue Rolle. Am Ende gibt es fast so viele Rollen wie Personen, und die Zwischenebene erklärt nichts mehr. Gegenmittel sind ein bewusst grober Regelfall, ergänzende Merkmalsregeln und die Bereitschaft, seltene Ausnahmen als befristete Einzelzuweisung zu führen statt als dauerhafte Rolle.

Beides lässt sich vermeiden, indem das Modell aus den vorhandenen Zuweisungen abgeleitet wird: Welche Rechtebündel treten wiederholt gemeinsam auf? Dieses Vorgehen heißt Role Mining und liefert einen Entwurf, über den Fachbereiche diskutieren können – statt eines leeren Blattes.

Was dazugehört, damit es trägt

Ein Rollenmodell ohne benannte Verantwortung bleibt Papier. Zu jeder Rolle gehört eine Person aus dem Fachbereich, die den Zuschnitt verantwortet und in der wiederkehrenden Prüfung entscheidet. Ohne sie entscheidet die IT – und die kann fachlich gar nicht beurteilen, ob eine Zuweisung noch stimmt.

Dazu kommen zwei Prinzipien: möglichst wenig Rechte je Rolle (Least Privilege) und die Trennung unvereinbarer Aufgaben, etwa Anlegen und Freigeben (Funktionstrennung). Beides ist nur so viel wert, wie es tatsächlich geprüft wird.

Kurz gemerkt

  • RBAC legt eine Rollenebene zwischen Person und Recht – eine Änderung wirkt an einer Stelle.
  • ABAC entscheidet über Merkmale; in der Praxis werden beide kombiniert.
  • Die häufigsten Fehler sind der Zuschnitt am Reißbrett und die Rollenexplosion.
  • Ohne benannte Rollenverantwortung entscheidet am Ende die IT – fachlich unbegründet.

Dazu passend

Rollen- & Berechtigungskonzepte

Wir leiten das Rollenmodell aus den vorhandenen Zuweisungen ab, klären die Verantwortung je Rolle und machen die Vergabe prüfbar.

Zur Leistungsseite

Von der Frage zum Vorhaben

Wenn sich aus dem Thema eine konkrete Aufgabe ergibt: Schildern Sie die Ausgangslage. Wir ordnen ein, was zuerst dran ist.