RBAC 與 ABAC 存取控制的核心要點
有效控制並非單靠購置工具。企業應先確認業務目標、重要資產、資料責任及可接受風險,再把「RBAC、ABAC、政策設計、最小權限、職責分離及企業應用情境」轉化為可執行、可審批及可覆核的程序。以下框架供規劃及內部討論使用。
RBAC:以角色承載權限
先把工作所需權限組成角色,再把使用者指派至角色,適合部門及職務邊界清晰的環境;須防止角色數量失控。
ABAC:以屬性評估政策
政策可考慮使用者職能、資料分類、操作類型、裝置狀態、位置或時間,適合需要情境式決策的環境,但依賴可靠屬性與政策測試。
落實最小權限與職責分離
無論採用哪種模型,均要限制完成工作所需的最低權限,並避免同一人同時掌握互相衝突的審批與執行能力。
建立政策生命週期
記錄政策擁有人、理據、例外、測試及變更審批,定期覆核角色、屬性來源與實際授權結果,並迅速撤銷不再需要的權限。