İçeriğe geç
Siber Kale by Labris Networks

Terim · Kural ve politika

RBAC Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026

Tanım

Yetkinin kişiye değil role verilmesi, kişinin ise role atanması. Bir kullanıcının ne yapabileceği, hangi rolde olduğundan çıkar. Personel değiştiğinde yetkiler tek tek gözden geçirilmek yerine rol ataması güncellenir.

Yetkilendirmenin en basit hali kişiye doğrudan izin vermektir. Küçük ekiplerde çalışır. Ekip büyüdükçe iki sorun ortaya çıkar ve ikisi de zamanla ağırlaşır.

Birincisi tutarsızlıktır. Aynı işi yapan iki kişinin yetkileri, farklı zamanlarda farklı kişiler tarafından verildiği için birbirini tutmaz.

İkincisi birikmedir. Görev değiştiren bir kişinin eski yetkileri kaldırılmadığında, yıllar içinde kimsenin tam olarak tarif edemediği bir erişim kümesi oluşur.

Rol Ne Yapar

RBAC araya bir katman koyar. İzinler role tanımlanır, kişi role atanır. Kişinin ne yapabileceği doğrudan yazılmaz; rolünden türetilir.

Bunun doğrudan sonucu, değişikliğin tek noktadan yapılabilmesidir. Bir rolün yetkisi daraltıldığında o roldeki herkes aynı anda etkilenir.

Güvenlik Cihazlarında Tipik Roller

Ağ güvenliği tarafında ayrım genellikle şu hatlar boyunca çizilir:

  • Yardım masası. Durum görüntüler, log okur, oturum bilgisine bakar. Yapılandırma değiştirmez.
  • Ağ operatörü. Arayüz ve yönlendirme ayarlarına dokunur, kural setine dokunmaz.
  • Güvenlik yöneticisi. Politika ve kural setini yönetir.
  • Denetçi. Her şeyi okur, hiçbir şeyi değiştiremez. Değişiklik kayıtlarına erişimi vardır.

Kritik olan sonuncusudur. Denetçi rolünün değişiklik yapabilmesi, denetim kaydının bağımsızlığını ortadan kaldırır.

Sık Atlanan İki Nokta

Rol sayısı kontrolden çıkabilir. Her istisna için yeni bir rol açıldığında, kişi başına bir rol düzenine dönülür ve model faydasını kaybeder.

Rollerin kendisi de gözden geçirilmelidir. Bir rolün yetkisi zamanla genişler; ilk tanımlandığında dar olan bir rol, birkaç yıl sonra fiilen yönetici yetkisi taşıyor olabilir. Periyodik incelemeye rol tanımları da dahil edilir, yalnız kişi atamaları değil.

Ayrıca şöyle geçer: Role-Based Access Control, rol tabanlı erişim denetimi