RBAC выдаёт права через роли (наборы разрешений); ABAC — через атрибуты субъекта, объекта и контекста (время, устройство, метка данных). RBAC проще операционно; ABAC гибче для сложных политик Zero Trust, но сложнее в проектировании и отладке.
Разбор
- Старт часто с RBAC + точечный ABAC (device posture).
- Раздувание ролей (role explosion) — сигнал к ABAC/рефакторингу.
- Нужны чёткие атрибуты и их источник истины.
- Аудит решений AuthZ обязателен в обоих моделях.
Итог
RBAC — роли; ABAC — правила на атрибутах; гибрид частый в проде.