Управление доступом на основе ролей (RBAC)

RBAC — это модель прав доступа, в которой вы выдаёте возможности ролям (администратор, редактор, наблюдатель) и назначаете пользователям роли, вместо того чтобы привязывать разрешения к каждому человеку по отдельности. Доступ пользователя — это сумма разрешений его ролей, что позволяет управлять авторизацией по мере роста команды и клиентской базы. Для SaaS-разработчиков та или иная форма RBAC становится обязательной, как только у клиентов появляется больше одного места: компания не хочет, чтобы любой сотрудник мог удалить рабочее пространство или выгрузить платёжные данные. Это и частый пункт корпоративных анкет безопасности, и предпосылка для осмысленных журналов аудита. Практическое замечание: начните просто, с нескольких фиксированных ролей; полностью настраиваемые, детальные разрешения (на уровне ресурсов или атрибутивный доступ, ABAC) строить и осмыслять гораздо сложнее. Проверяйте роли на сервере для каждого запроса — никогда не полагайтесь на скрытие кнопок в интерфейсе, ведь данные реально защищает именно API.

Похожие термины

Ещё термины: Безопасность и соответствие