← Wszystkie pojęcia VoIP
Bezpieczeństwo telefonii
RBAC
Co to jest RBAC?
RBAC to nadawanie uprawnień na podstawie ról pełnionych w systemie. Zamiast osobno ustawiać każdą możliwość dla każdej osoby, administrator przypisuje użytkownika do roli.
W telefonii role mogą oddzielać obsługę rozmów, nadzór zespołu i zarządzanie konfiguracją.
Do czego służy RBAC?
RBAC porządkuje autoryzację, czyli określa, co wolno zrobić po zalogowaniu. Nie jest sposobem potwierdzania tożsamości i nie zastępuje MFA.
Rola powinna odpowiadać rzeczywistym obowiązkom, a nie być wygodnym pretekstem do nadania pełnej administracji.
Jak RBAC może pomóc w obsłudze klientów?
Kierownik może przeglądać statystyki swojego zespołu bez możliwości zmiany trunków lub eksportowania wszystkich nagrań. Firma ogranicza skutki pomyłki i przejęcia konta.
Łatwiej również odebrać dostęp przy zmianie stanowiska, jeśli uprawnienia nie są rozproszone po wyjątkach.
Jakie problemy rozwiązuje RBAC?
Zbyt szerokie role i odziedziczone uprawnienia mogą ujawnić dane poza potrzebnym zakresem. Należy testować konkretne operacje z konta użytkownika, nie tylko oglądać nazwę roli.
RBAC nie gwarantuje poprawnej separacji klientów, jeśli aplikacja błędnie sprawdza dostęp do obiektów.
Jak działa technologia RBAC?
Użytkownicy otrzymują role, a role zestawy uprawnień. System może obsługiwać hierarchie i rozdzielenie obowiązków.
Dostęp do nagrań, konfiguracji, rozliczeń i API powinien być oceniany osobno, ponieważ nazwa „supervisor” nie ma uniwersalnego znaczenia między produktami.
Gdzie można wykorzystać RBAC?
RBAC stosuje się w contact center, centralach wielofirmowych i portalach operatorów. Przy wdrożeniu warto przygotować macierz zadań oraz okresowy przegląd przypisań.
Konta serwisowe także wymagają ograniczonego zakresu i właściciela, mimo że nie reprezentują zwykłego pracownika. Przykładowy test negatywny polega na sprawdzeniu, czy kierownik nie otworzy nagrania innego zespołu po otrzymaniu jego linku.
Ukrycie przycisku w interfejsie nie jest wystarczające, jeśli serwer nadal akceptuje bezpośrednie żądanie od nieuprawnionego konta.