Glossaire
ABAC
ABAC (Attribute-Based Access Control) est une méthode de contrôle d'accès dans laquelle une décision d'autorisation peut être prise à partir d'attributs décrivant notamment le sujet, la ressource, l'opération demandée et le contexte.[1]Définition issue d’un standard
Fonctionnement
NIST SP 800-162 décrit l'ABAC à partir d'attributs associés au sujet, à l'objet ou ressource, à l'opération demandée et aux conditions d'environnement. Ces attributs sont évalués au regard de politiques ou de règles.[1]
Exemple
Illustration Sécurité Agentique, non tirée du document NIST : une politique autorise la lecture si les quatre conditions suivantes sont réunies.
- subject.department = finance
- resource.classification = confidential
- action = read
- environment.device = managed
Le même utilisateur, depuis un poste non géré, reçoit un refus. Aucun rôle supplémentaire n'a été créé : c'est la valeur d'un attribut d'environnement qui change la décision.
Pourquoi ce terme compte en sécurité agentique
Un rôle décrit ce qu'une identité peut faire en général. Pour un agent, la question utile est souvent plus précise : cet agent, agissant pour cet utilisateur, peut-il exporter ce dossier vers cette destination maintenant ? L'ABAC permet d'exprimer ces dimensions. Les attributs sont fournis par un PIP, évalués par un PDP et appliqués par un PEP.
Limite : une politique ABAC ne vaut que par la fiabilité de ses attributs. Un attribut de classification absent ou faux produit une décision fausse.
Termes liés
- GlossairePBAC
- GlossairePDP (Policy Decision Point)
- GlossairePEP (Policy Enforcement Point)
- GlossairePIP (Policy Information Point)
Sources
Sources vérifiées le
- [1]
Norme
NIST
Guide du NIST définissant l'ABAC : évaluation d'attributs du sujet, de l'objet, de l'opération et de l'environnement au regard de politiques.
Vérifié le