İçereği Atla

RBAC ve ABAC Farkları

Modern bir bilgi sisteminde güvenliği sağlamak, sadece kapıları kilitlemek değil, içerideki anahtarları doğru kişilere dağıtmaktır. Şirketler büyüdükçe ve veriler karmaşıklaştıkça, "kimin neyi göreceği" kararı stratejik bir hal alır. Bu noktada karşımıza iki dev çıkar: Statik ve güvenilir RBAC ile dinamik ve akıllı ABAC.
17 Ağustos 2026 yazan
RBAC ve ABAC Farkları
Ayşe CAN
 

RBAC (Role-Based Access Control) Nedir?

Rol Tabanlı Erişim Kontrolü, yetkilerin doğrudan kullanıcılara değil, kullanıcının sistemdeki rolüne göre atandığı modeldir.

  1. Mantığı: "Sen bir 'Editör'sün, dolayısıyla makale silebilirsin."
  2. Kullanım: Yapısı basit ve hiyerarşiktir. Bir çalışan işe girdiğinde ona bir rol (örneğin: Muhasebe Uzmanı) atanır ve o role ait tüm izin paketine sahip olur.

ABAC (Attribute-Based Access Control) Nedir?

Öznitelik Tabanlı Erişim Kontrolü, erişim kararını kullanıcı, kaynak ve ortamın özelliklerine (attributes) bakarak anlık olarak veren daha gelişmiş bir modeldir.

  1. Mantığı: "Sen bir 'Editör'sün AMA bu makaleyi sadece mesai saatleri içinde, şirket bilgisayarından ve Türkiye sınırları içinden bağlanıyorsan silebilirsin."
  2. Kullanım: Çok daha esnektir. Konum, zaman, cihaz türü ve departman gibi onlarca farklı değişkeni (if/then mantığıyla) işleyebilir.

Temel Farklar: Karşılaştırma Tablosu

Profesyonel bir mimaride bu iki modelin farkını bilmek, sistemin sürdürülebilirliği için hayatidir.

ÖzellikRBAC (Rol Tabanlı)ABAC (Öznitelik Tabanlı)
Kontrol MantığıKullanıcının rolüne odaklanır.Kullanıcı, nesne ve ortam özelliklerine odaklanır.
EsneklikDüşüktür (Statik).Çok yüksektir (Dinamik).
Yönetim KolaylığıKüçük ve orta ölçekli yapılar için kolaydır.Kurulumu zordur ancak karmaşık yapılarda daha verimlidir.
Ölçeklenebilirlik"Rol patlaması" (Role Explosion) riski vardır.Değişkenler arttıkça yönetimi profesyonelleşir.
Güvenlik HassasiyetiKaba (Coarse-grained).Çok detaylı (Fine-grained).

Hangisini Seçmeli?

  1. Neden RBAC? Eğer organizasyonunuzun yapısı netse, roller azsa ve erişim kurallarınız zamanla veya konuma göre değişmiyorsa RBAC en mantıklı ve maliyeti düşük tercihtir.
  2. Neden ABAC? Eğer çok hassas verilere sahipseniz, uzaktan çalışma yaygınsa ve erişim izinleriniz "saat akşam 6'dan sonra girmesin" veya "sadece kendi departmanının klasörlerini görsün" gibi karmaşık kurallara bağlıysa ABAC tek seçenektir.

Sonuç

Günümüzde birçok profesyonel kurum, bu iki modelin en iyi yönlerini birleştirerek "Hibrit Erişim Kontrolü" uygular. Kullanıcıya temel bir rol (RBAC) atanırken, hassas işlemler sırasında konum ve zaman gibi ek şartlar (ABAC) kontrol edilir. Unutmayın; siber güvenlikte en iyi model, kullanıcıyı en az engelleyen ama saldırganı en çok kısıtlayan modeldir.

RBAC ve ABAC Farkları
Ayşe CAN 17 Ağustos 2026
Bu gönderiyi paylaş
Etiketler
Arşivle
Giriş to leave a comment