术语库
ABAC 与 ReBAC
定义
ABAC 是基于属性的授权,用任务属性与数据标签比对;ReBAC 是基于关系的授权,把「人—任务—子任务—工具—数据」的委托关系建成图,授权判定即图上可达性。两者组合用于表达 RBAC 无法表达的动态授权。
RBAC 缺少「受谁委托、代表谁办事、权限只能收窄不能放大」这些概念,这正是 Agent 场景失效的根源。
ReBAC 的公开基础是 Google Zanzibar 论文,开源实现有 OpenFGA、SpiceDB;ABAC 的策略引擎有 Cedar、OPA。令牌层面,Biscuit、Macaroon 等格式支持「只能追加约束」,可承载逐层收窄的授权传递。
这些组件成熟度足够,缺的是结合具体业务的装配。过去投入少的原因是管理复杂度高、必要性不足,但在 Agent 大量运行的场景下已成为必需品。