【えーばっく】

ABAC(属性ベースアクセス制御) とは?

最終更新:
💡 誰が、何を、どう扱うかを条件で判断

アクセスする主体、対象、操作、環境の属性をルールで評価し、アクセスを許可するか判断する方式。部署や所有者、閲覧・編集、時間帯などを組み合わせられる。認証とは別に、どの操作を認めるかを制御する。

📌 このページのポイント
ABAC:属性とルールで閲覧を判断主体:開発部対象:開発部の設計書環境:営業時間内操作:閲覧ルールと照合部署が一致 + 営業時間内 + 閲覧✓ 閲覧を許可条件を満たした場合の例
属性を集め、ルールを評価して許可する例。編集や条件外のアクセスを許可した図ではない。実際には拒否の扱いも含めて設計する。
ひよこ ひよこ
ABACは、ログインの方法?
ペンギン先生 ペンギン先生
本人を確認する認証とは別に、どの対象へどの操作を認めるかを判断する方式だよ。ユーザーの部署、文書の所有部署、閲覧か編集か、時間帯などの属性を、アクセスのルールと照らし合わせるんだ。
ひよこ ひよこ
具体的には、どんなルール?
ペンギン先生 ペンギン先生
図は「同じ部署の設計書を、営業時間内に閲覧できる」という例だよ。主体と文書の部署が一致し、操作が閲覧で、時間の条件も満たす場合に許可する。これは説明用のルールで、編集まで許可したという意味ではないね。
ひよこ ひよこ
RBACより必ず優れているの?
ペンギン先生 ペンギン先生
RBACは役割に権限を割り当てる考え方だよ。ABACは複数の属性を使えるが、ルールや属性の管理も必要になる。役割を属性として扱ったり、両方を組み合わせたりする設計もある。用途に合う管理方法を選ぼう。
ひよこ ひよこ
部署が変わったら、判断も変わる?
ペンギン先生 ペンギン先生
判定に使う属性が更新されれば、次のアクセスの判断に反映できるよ。古い部署情報を使い続けるなら、意図した制御にはならない。属性の更新と、どの時点でアクセスを評価するかも設計するんだ。
ひよこ ひよこ
条件をたくさん付ければ、安全になる?
ペンギン先生 ペンギン先生
条件の数だけでは決まらないよ。必要な操作が適切に許可・拒否されるかを確認し、ルールと属性を運用する。ABACはアクセス制御の方式の一つで、これだけで認証やすべてのセキュリティ対策が完成するわけではないね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ABAC」って出てきたら「属性とルールでアクセスできる条件を判断する方式」と思えばだいたいOK!
📖 おまけ:英語の意味
「Attribute-Based Access Control」 = 属性ベースアクセス制御
💬 Attributeは属性。アクセスに関係する属性をルールで評価する、という名前だよ。

参考資料

← 用語集にもどる