【えーばっく】
ABAC(属性ベースアクセス制御) とは?
最終更新:
💡 誰が、何を、どう扱うかを条件で判断
アクセスする主体、対象、操作、環境の属性をルールで評価し、アクセスを許可するか判断する方式。部署や所有者、閲覧・編集、時間帯などを組み合わせられる。認証とは別に、どの操作を認めるかを制御する。
📌 このページのポイント
- 主体・対象・操作・環境の属性を評価する
- 例は同じ部署の設計書を営業時間内に閲覧する条件
- ロールによる制御と組み合わせる設計もある
- ルールだけでなく、属性と判定の運用を考える
ABACは、ログインの方法?
本人を確認する認証とは別に、どの対象へどの操作を認めるかを判断する方式だよ。ユーザーの部署、文書の所有部署、閲覧か編集か、時間帯などの属性を、アクセスのルールと照らし合わせるんだ。
具体的には、どんなルール?
図は「同じ部署の設計書を、営業時間内に閲覧できる」という例だよ。主体と文書の部署が一致し、操作が閲覧で、時間の条件も満たす場合に許可する。これは説明用のルールで、編集まで許可したという意味ではないね。
RBACより必ず優れているの?
RBACは役割に権限を割り当てる考え方だよ。ABACは複数の属性を使えるが、ルールや属性の管理も必要になる。役割を属性として扱ったり、両方を組み合わせたりする設計もある。用途に合う管理方法を選ぼう。
部署が変わったら、判断も変わる?
判定に使う属性が更新されれば、次のアクセスの判断に反映できるよ。古い部署情報を使い続けるなら、意図した制御にはならない。属性の更新と、どの時点でアクセスを評価するかも設計するんだ。
条件をたくさん付ければ、安全になる?
まとめ:ざっくりこれだけ覚えればOK!
「ABAC」って出てきたら「属性とルールでアクセスできる条件を判断する方式」と思えばだいたいOK!
📖 おまけ:英語の意味
「Attribute-Based Access Control」 = 属性ベースアクセス制御
💬 Attributeは属性。アクセスに関係する属性をルールで評価する、という名前だよ。