Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Role Based Access Control</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Role_Based_Access_Control"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Role_Based_Access_Control rootpage-Role_Based_Access_Control skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Role Based Access Control</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p><b>Role Based Access Control</b> (<b>RBAC</b>; deutsch: <i>Rollenbasierte Zugriffskontrolle</i>) ist in <a href="Mehrbenutzersystem" title="Mehrbenutzersystem">Mehrbenutzersystemen</a> oder <a href="Rechnernetz" title="Rechnernetz">Rechnernetzen</a> ein Verfahren sowie ein <a href="Entwurfsmuster" title="Entwurfsmuster">Entwurfsmuster</a> zur Zugriffssteuerung und -kontrolle auf Dateien oder Dienste. Das <b>RBAC</b>-Modell wurde 1992 von David F. Ferraiolo und D. Richard Kuhn beschrieben<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup> und 2004 als <a href="American_National_Standards_Institute" title="American National Standards Institute">ANSI</a>-Norm 359-2004 verabschiedet.
</p><p>Die alternative Methode, einem realen Benutzer (User) direkt Rechte und Zugriffe auf verschiedene Systeme zu geben, stellte sich durch die steigende Zahl von Benutzern als unübersichtlich und daher fehlerträchtig dar. Das auf <a href="Benutzerrolle" title="Benutzerrolle">Benutzerrollen</a> basierende <a href="Berechtigungskonzept" title="Berechtigungskonzept">Berechtigungskonzept</a> soll nun die Rechte anhand von Arbeitsprozessen abstrahieren.
</p>

<div class="mw-heading mw-heading2"><h2 id="RBAC-Modell">RBAC-Modell</h2></div>
<p>Bei der rollenbasierten Zugriffskontrolle werden den Benutzern des Computers oder <a href="Netzwerk" title="Netzwerk">Netzwerks</a> Rollen zugeordnet. Benutzer können dabei mehrere <a href="Benutzerrolle" title="Benutzerrolle">Benutzerrollen</a> besitzen. An eine Rolle sind beispielsweise 1 bis n Gruppenzugehörigkeiten gebunden. Je nach Rollenzuordnung des Benutzers (und den damit verbundenen Gruppenzugehörigkeiten) erteilt oder sperrt das System dann das <a href="Zugriffsrecht" title="Zugriffsrecht">Zugriffsrecht</a> auf <a href="Betriebsmittel_(Informatik)" title="Betriebsmittel (Informatik)">Betriebsmittel</a>. Häufig werden vor allem Lesen, Schreiben und Ausführen von Dateien mittels RBAC kontrolliert; das Verfahren ist jedoch nicht darauf beschränkt.
</p><p>Eine Gruppe ist also nicht zwingend einer Rolle gleichzusetzen.<sup id="cite_ref-2" class="reference"><a href="#cite_note-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup> Der Grund dafür ist, dass sich die Unterteilung der Benutzer danach richtet, in welcher Rolle, also in Ausübung welcher Aufgaben, sie auf den Computer zugreifen. Das englische Wort „Role“ wird im IT-bezogenen deutschen Sprachgebrauch unter anderem für <a href="Webmaster" title="Webmaster">Webmaster</a>, <a href="Postmaster_(E-Mail)" title="Postmaster (E-Mail)">Postmaster</a>, <a href="Newsmaster" title="Newsmaster">Newsmaster</a>, <a href="Netzwerkadministrator" class="mw-redirect" title="Netzwerkadministrator">Netzwerkadministratoren</a>, <a href="Systemadministrator" title="Systemadministrator">Systemadministratoren</a> und Ähnliches verwendet und soll verdeutlichen, dass es sich nicht zwangsläufig um verschiedene Personen handelt, sondern dass zum Beispiel ein und dieselbe Person mal in der Rolle des Webmasters <a href="Webseite" title="Webseite">Webseiten</a> aktualisiert, dann in der Rolle des Postmasters Beschwerden über sein offenes Mail-Relay liest und als Nächstes in der Rolle des Systemadministrators Software installiert.
Für die Ausübung sind dabei je nach Rolle möglicherweise unterschiedliche Zugriffsberechtigungen notwendig, die auch eine Zuordnung eines Benutzers zu mehr als einer Gruppe erforderlich machen.
</p><p>Wegen der dreistufigen Gliederung in Benutzer, Rollen und Gruppen ist es möglich, Zugriffsrechte eines Benutzers über eine Rollenzuordnung und daran gebundene Gruppenzuordnungen zu kontrollieren.
</p><p>Für die Verwaltung dieser Zuordnungen werden in der Regel <a href="Identit%C3%A4tsmanagement" title="Identitätsmanagement">Identitätsmanagement</a>-Systeme (IDM) implementiert. Diese ermöglichen die Zuordnung von Benutzern zu jeweils 1 bis n Gruppen in 1 bis n Computersystemen lediglich über die Bindung an wenigstens eine Rolle. Voraussetzung hierfür ist unter anderem die Erstellung eines einheitlichen Nutzer-Rollenkonzepts. Diese Systeme erlauben es auch, die Konformität mit IT-Sicherheitsvorgaben sicherzustellen. Dazu kann in konfigurierbaren Zeitabständen ein Vergleich der Gruppenzugehörigkeit(en) eines Benutzers in 1 bis n Computersystemen mit den Rollendefinitionen im Regelwerk des IDM-Systems erfolgen. Das IDM-System kann diese Abweichung (Non-Compliance) dann bei Bedarf korrigieren und somit eine Zugriffskonsistenz sicherstellen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Benutzung">Benutzung</h2></div>
<p>Die Benutzung von RBAC zur Verwaltung von Benutzerrechten wird weitgehend als bestes Verfahren angesehen.
Diese Art der Zugriffskontrolle wurde in verschiedenen Systemen umgesetzt. Systeme wie <a href="Microsoft" title="Microsoft">Microsoft</a> <a href="Active_Directory" title="Active Directory">Active Directory</a>, <a href="Microsoft_SQL_Server" title="Microsoft SQL Server">Microsoft SQL Server</a>, <a href="SELinux" title="SELinux">SELinux</a>, grsecurity, <a href="FreeBSD" title="FreeBSD">FreeBSD</a>, <a href="Solaris_(Betriebssystem)" title="Solaris (Betriebssystem)">Solaris</a>, <a href="Oracle_(Datenbanksystem)" title="Oracle (Datenbanksystem)">Oracle RDBMS</a>, <a href="PostgreSQL" title="PostgreSQL">PostgreSQL 8.1</a>, <a href="SAP_R/3" class="mw-redirect" title="SAP R/3">SAP R/3</a>, <a href="FusionForge" title="FusionForge">FusionForge</a>, <a href="Kubernetes" title="Kubernetes">Kubernetes</a> und viele weitere benutzen eine Ausprägung des RBAC-Modells.
</p>
<div class="mw-heading mw-heading2"><h2 id="Siehe_auch">Siehe auch</h2></div>
<ul><li><a href="Mandatory_Access_Control" title="Mandatory Access Control">Mandatory Access Control</a></li>
<li><a href="Discretionary_Access_Control" title="Discretionary Access Control">Discretionary Access Control</a></li>
<li><a href="Attributbasierte_Zugriffskontrolle" title="Attributbasierte Zugriffskontrolle">Attributbasierte Zugriffskontrolle</a></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li><a rel="nofollow" class="external free" href="https://csrc.nist.gov/projects/role-based-access-control">https://csrc.nist.gov/projects/role-based-access-control</a> – Die offizielle Website des National Institute of Standards and Technology zu RBAC</li>
<li><a rel="nofollow" class="external free" href="https://www.rsbac.org/">https://www.rsbac.org/</a> – Rule Set Based Access Control (RSBAC) – Rahmenwerk mit Umsetzung eines erweiterten Rollenmodells (RC) für Linux Systeme</li>
<li><style data-mw-deduplicate="TemplateStyles:r261891140">
/* start https://de.wikipedia.org/ */


.mw-parser-output .webarchiv-memento a{color:inherit}


/* end https://de.wikipedia.org/ */
</style><a rel="nofollow" class="external text" href="https://web.archive.org/web/20090117005117/http://www.nsa.gov/research/selinux/index.shtml"><i>Security-Enhanced Linux.</i></a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 17. Januar 2009 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>) (SELinux) Bestandteil von u. a. RedHat Fedora Core</li>
<li><a rel="nofollow" class="external free" href="https://grsecurity.net/">https://grsecurity.net/</a> – Greater Security (Grsecurity)</li>
<li><a rel="nofollow" class="external free" href="https://kubernetes.io/docs/reference/access-authn-authz/rbac/">https://kubernetes.io/docs/reference/access-authn-authz/rbac/</a> – Using RBAC Authorization in Kubernetes</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Fußnoten"><span id="Fu.C3.9Fnoten"></span>Fußnoten</h2></div>
<ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text">
<span class="cite">David F. Ferraiolo, D. Richard Kuhn: <a rel="nofollow" class="external text" href="https://csrc.nist.gov/files/pubs/conference/1992/10/13/rolebased-access-controls/final/docs/ferraiolo-kuhn-92.pdf"><i>Role Based Access Controls.</i></a> (PDF; 62&nbsp;kB) 15th National Computer Security Conference, 1992,<span class="Abrufdatum"> abgerufen am 3.&nbsp;November 2023</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ARole+Based+Access+Control&amp;rft.title=Role+Based+Access+Controls&amp;rft.description=Role+Based+Access+Controls&amp;rft.identifier=https%3A%2F%2Fcsrc.nist.gov%2Ffiles%2Fpubs%2Fconference%2F1992%2F10%2F13%2Frolebased-access-controls%2Ffinal%2Fdocs%2Fferraiolo-kuhn-92.pdf&amp;rft.creator=David+F.+Ferraiolo%2C+D.+Richard+Kuhn&amp;rft.publisher=15th+National+Computer+Security+Conference&amp;rft.date=1992&amp;rft.language=englisch">&nbsp;</span></span>
</li>
<li id="cite_note-2"><span class="mw-cite-backlink"><a href="#cite_ref-2">↑</a></span> <span class="reference-text"><span class="cite">Mike Wiesner: <a rel="nofollow" class="external text" href="https://web.archive.org/web/20170627145237/http://mwiesner.com/2008/03/28/rollen-sind-keine-gruppen/"><i>Rollen sind keine Gruppen.</i></a> 27.&nbsp;Juni 2017, archiviert vom <style data-mw-deduplicate="TemplateStyles:r250917974">
/* start https://de.wikipedia.org/ */


.mw-parser-output .dewiki-iconexternal>a{background-position:center right!important;background-repeat:no-repeat!important}body.skin-minerva .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/OOjs_UI_icon_external-link-ltr-progressive.svg")!important;background-size:10px!important;padding-right:13px!important}body.skin-timeless .mw-parser-output .dewiki-iconexternal>a,body.skin-monobook .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/MediaWiki_external_link_icon.svg")!important;padding-right:13px!important}body.skin-vector .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/Link.ernal-small-ltr-progressive.svg")!important;background-size:0.857em!important;padding-right:1em!important}


/* end https://de.wikipedia.org/ */
</style><span class="dewiki-iconexternal"><a class="external text" href="https://redirecter.toolforge.org/?url=http%3A%2F%2Fmwiesner.com%2F2008%2F03%2F28%2Frollen-sind-keine-gruppen%2F">Original</a></span> am <span style="white-space:nowrap;">27.&nbsp;Juni 2017</span><span>;</span><span class="Abrufdatum"> abgerufen am 7.&nbsp;Februar 2018</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ARole+Based+Access+Control&amp;rft.title=Rollen+sind+keine+Gruppen&amp;rft.description=Rollen+sind+keine+Gruppen&amp;rft.identifier=https%3A%2F%2Fweb.archive.org%2Fweb%2F20170627145237%2Fhttp%3A%2F%2Fmwiesner.com%2F2008%2F03%2F28%2Frollen-sind-keine-gruppen%2F&amp;rft.creator=Mike+Wiesner&amp;rft.date=2017-06-27&amp;rft.source=http://mwiesner.com/2008/03/28/rollen-sind-keine-gruppen/">&nbsp;</span></span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2025-01-21" href="https://de.wikipedia.org/wiki/?title=Role_Based_Access_Control&amp;oldid=252472712">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>