Autorisation

Contrôle d'accès basé sur les relations

Le contrôle d'accès basé sur les relations, ou ReBAC, est un modèle d'autorisation dans lequel les décisions reposent sur les relations entre sujets, ressources et autres entités.

Acronyme
ReBAC
Synonyme
ReBAC

Définition

Le contrôle d'accès basé sur les relations, ou ReBAC, est une approche d'autorisation dans laquelle l'accès est déterminé par des relations de type propriétaire de, manager de, membre de, approbateur de, délégué par, éditeur de ou parent de. Au lieu de s'appuyer principalement sur des rôles ou des attributs, le ReBAC se concentre sur la manière dont les entités sont connectées. Ce modèle est particulièrement utile dans les systèmes collaboratifs, les plateformes de contenu, la santé, le partage B2B, l'administration déléguée et les environnements multi-tenant où l'accès dépend de l'ownership, de hiérarchies ou de relations métier. Le ReBAC permet souvent d'exprimer plus naturellement des permissions au niveau objet et des schémas de délégation que le RBAC traditionnel.

Pourquoi c'est important

Le ReBAC est très pertinent pour les applications modernes où l'autorisation dépend de qui est relié à quoi, et pas uniquement d'un rôle organisationnel.

Le point de vue d'Ariovis

Les rôles sont utiles lorsqu’ils reflètent des responsabilités métier stables et restent gouvernables. Ariovis évite d’y enfermer toutes les exceptions et les complète par des demandes contrôlées ou une autorisation contextuelle.

Les pièges courants

  • Les équipes sous-estiment souvent la complexité des graphes de relations, les effets d'héritage, les chaînes de relations indirectes et la nécessité d'expliquer clairement les décisions.

Standards et protocoles

Protocoles associés
  • Google Zanzibar
  • OpenFGA
  • SpiceDB

Explorer la même catégorie

Ces notions prennent tout leur sens dans un projet réel.

Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.