赞
踩
基于角色的访问控制 (RBAC),也称为基于角色的安全性,是一种访问控制方法,可根据最终用户在组织中的角色为其分配权限。RBAC 提供了细粒度的控制,提供了一种简单、可管理的访问管理方法,与单独分配权限相比,这种方法更不容易出错。
这可以降低 网络安全风险,保护 敏感数据,并确保员工只能访问信息并执行他们完成工作所需的操作。这被称为 最小特权原则。
正因为如此,RBAC 在需要根据其角色和职责授予数百甚至数千名员工访问权限的大型组织中很受欢迎。也就是说,它在较小的组织中越来越受欢迎,因为它通常比访问控制列表更容易管理。
在 RBAC 系统中,用户访问配置是基于一个基于共同职责和需求的组(例如营销部门)的需求。这意味着每个角色都有一组给定的权限,并且可以将个人分配给一个或多个角色。
例如,您可以将用户指定为管理员、专家或最终用户,并限制对特定资源或任务的访问。在组织内部,可以为不同的角色提供写访问权限,而其他角色可能只提供查看权限。
用户-角色和角色-权限关系使执行角色分配变得容易,因为各个用户不再具有唯一的访问权限,而是具有与分配给其特定角色或工作职能的权限一致的权限。
例如,如果您将 RBAC 应用到使用 UpGuard的组织,您可以 在UpGuard Vendor Risk上为所有供应商风险管理 员工提供用户帐户 。
通过 RBAC,您可以控制最终用户可以在板级和细粒度级别上执行的操作。您可以指定用户是管理员还是标准用户,并根据用户在组织中的职位调整角色和权限。
核心原则是只为员工分配足够的访问权限来完成他们的工作。
如果员工的工作发生变化,您可能需要为其当前角色组添加和/或删除他们。
通过将用户添加到角色组,用户可以访问该组的所有权限。如果它们被删除,访问将受到限制。还可以为用户分配对某些数据或程序的临时访问权限以完成任务并在之后被删除。
RBAC 的常见示例包括:
在这些角色中的每一个中,可能有一个管理层和一个单独的贡献者层,它们在授予每个角色的各个应用程序内具有不同级别的权限。
实施 RBAC 后,只要您严格遵守角色要求,访问管理就会变得更容易。根据 Research Triangle Institute 为 NIST 提供的 2010 年报告,RBAC 减少了员工停机时间,改进了供应,并提供了高效的访问控制策略管理。
RBAC 的好处包括:
基于角色的访问控制允许您改善安全状况、遵守相关法规并减少运营开销。但是,在整个组织中实施基于角色的访问控制可能很复杂,并且可能会导致利益相关者的抵制。
要实施 RBAC,您应该遵循以下最佳实践:
访问控制措施调节用户权限,例如谁可以查看 计算机系统上的敏感信息 或谁可以在 CRM 中运行特定任务。它们是最小化业务风险的重要组成部分。
访问控制系统可以是物理的(限制对建筑物、房间或服务器的访问)或逻辑控制对数据、文件或网络的数字访问)。
因此,RBAC 模型可以与其他访问控制技术相补充,例如:
RBAC 的替代品包括:
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。