Datenschutz, kurz und ehrlich. Wir messen nur anonym, welche Seiten ankommen. Cookieless, ohne Werbe-Cookies, ohne Tracker, ohne Weiterverkauf. Du entscheidest, ob die Statistik mitläuft. Details in der Datenschutzerklärung.

    Glossar / Begriff

    RBAC (rollenbasierte Zugriffskontrolle), im Tech-Kontext.

    Bei RBAC hängen Rechte an Rollen, nicht an Personen. Wer die Rolle bekommt, erbt die Rechte. Das macht Zugriffe prüfbar und beim Austritt beherrschbar.

    Rollenbasierte Zugriffskontrolle vergibt Berechtigungen nicht direkt an einzelne Personen, sondern an Rollen wie Buchhaltung, Vertrieb oder Administration, denen Personen zugeordnet werden. Der Vorteil liegt in der Nachvollziehbarkeit: Sie beantworten die Frage, wer auf welche Daten zugreifen darf, mit einer Tabelle statt mit einer Suche durch Einzelfreigaben. Leitlinie ist das Prinzip der geringsten Rechte. Zwei Risiken sind verbreitet. Erstens wuchern die Rollen, bis fast jede Person eine eigene hat. Zweitens wird nur die Oberfläche ausgeblendet, während die Schnittstelle die Daten weiter herausgibt. Die Prüfung gehört immer auf den Server.

    Beispiele aus dem Mittelstand

    • Ein Pflegedienst trennt Dienstplanung und Abrechnung per Rolle, Pflegekräfte sehen keine Lohndaten.
    • Ein Kundenportal zeigt Firmenadministratoren alle Aufträge ihres Unternehmens, einfache Nutzer nur die eigenen.
    -- Rechte in der Datenbank statt nur im Frontend
    create policy auftrag_nur_eigener_mandant on auftrag
      for select
      using (mandant_id = current_setting('app.mandant')::uuid);
    
    alter table auftrag enable row level security;
    Row Level Security in PostgreSQL. Selbst ein Fehler in der Anwendung gibt dann keine fremden Datensätze heraus.

    Folge-Fragen

    RBAC oder ABAC?

    RBAC reicht für die meisten Mittelstandsfälle. ABAC, also Rechte anhand von Merkmalen wie Standort oder Uhrzeit, lohnt erst bei sehr feingliedrigen Regeln.

    Wie viele Rollen sind sinnvoll?

    So wenige wie möglich. Als Faustwert: eine Rolle pro Funktion im Betrieb. Wenn die Rollenzahl an die Mitarbeiterzahl heranreicht, ist das Modell gescheitert.

    Reicht es, Menüpunkte auszublenden?

    Nein. Das Ausblenden ist Komfort, kein Schutz. Jede Schnittstelle muss die Rolle serverseitig prüfen, sonst genügt ein direkter Aufruf.

    Wie oft gehören Rechte überprüft?

    Eine Rezertifizierung pro Halbjahr ist üblich: Fachbereich bestätigt schriftlich, wer welche Rolle behält. Das Protokoll hilft auch bei DSGVO-Nachweisen.

    RBAC (rollenbasierte Zugriffskontrolle) in der Praxis.

    Wo dieser Begriff in deinem Geschäft konkret wird, beginnt die Arbeit. Wir nennen klar, ob die Idee in unser Studio passt.

    Custom-CRM