角色存取控制與屬性存取控制有何分別?

角色存取控制(RBAC)按職務角色授權,便於管理穩定而重複的職責;屬性存取控制(ABAC)則按使用者、資源、操作及環境屬性評估政策,能處理較細緻及動態的條件。兩者可按業務需要配合使用。

RBAC 與 ABAC 存取控制的核心要點

有效控制並非單靠購置工具。企業應先確認業務目標、重要資產、資料責任及可接受風險,再把「RBAC、ABAC、政策設計、最小權限、職責分離及企業應用情境」轉化為可執行、可審批及可覆核的程序。以下框架供規劃及內部討論使用。

RBAC:以角色承載權限

先把工作所需權限組成角色,再把使用者指派至角色,適合部門及職務邊界清晰的環境;須防止角色數量失控。

ABAC:以屬性評估政策

政策可考慮使用者職能、資料分類、操作類型、裝置狀態、位置或時間,適合需要情境式決策的環境,但依賴可靠屬性與政策測試。

落實最小權限與職責分離

無論採用哪種模型,均要限制完成工作所需的最低權限,並避免同一人同時掌握互相衝突的審批與執行能力。

建立政策生命週期

記錄政策擁有人、理據、例外、測試及變更審批,定期覆核角色、屬性來源與實際授權結果,並迅速撤銷不再需要的權限。

建議實施步驟

  1. 盤點範圍:記錄系統、資料、網絡、帳戶、負責人及外部依賴,釐清目前可見性與缺口。
  2. 制定準則:按風險設定政策、觸發條件、例外、審批權限、證據要求及服務水平。
  3. 小規模驗證:先在代表性環境測試資料品質、誤報、效能及業務影響,保留回復安排。
  4. 持續監察:以量化指標覆核成效,記錄變更,並在事故、架構或法規要求改變後重新評估。

控制設計應同時考慮保安、可用性與私隱。任何自動化判斷均應提供人工覆核及升級渠道;涉及法律、合規或僱員監察的安排,應另行徵詢合資格專業意見。

權威參考資料

本頁依據以下公開官方資料整理;實施時應核對最新版本及機構適用要求。

常見問題

RBAC 與 ABAC 的核心差異是甚麼?
RBAC 主要根據獲指派角色授權;ABAC 以多種屬性及政策條件作每次決策。前者較易理解,後者較靈活,但治理及測試要求通常較高。
企業只能選擇其中一種模型嗎?
不一定。企業可用 RBAC 管理基本職務權限,再以 ABAC 加入資料分類、裝置狀態或時間等限制,前提是政策優先次序清晰。
甚麼情況較適合 RBAC?
職責穩定、權限組合重複、組織架構清晰,而且需要簡化入職、調職及離職授權時,RBAC 通常較容易管理。
甚麼情況較適合 ABAC?
需要按資料敏感度、使用情境、裝置可信程度、位置或時間動態限制存取,而且可維護可靠屬性時,可考慮 ABAC。
如何避免角色爆炸?
不要為每名使用者或每項例外建立新角色。應整理共同職責、分離基本與特權權限,以政策處理合理條件,並定期合併重複或停用角色。
兩種模型如何支援最小權限?
RBAC 透過精簡角色權限及限制角色指派實施;ABAC 透過資源、操作與環境條件收窄授權。兩者均需定期覆核及撤權。

需要企業網絡及保安系統規劃支援?

HKEZIT 可協助企業評估網絡基建、監控與存取控制的工程需要,並按場地及營運要求規劃合適方案。

聯絡我們查詢

延伸閱讀