IT Glossary
L'ABAC prend des décisions d'accès dynamiques selon les attributs et le contexte. Découvrez ABAC vs RBAC, ses cas d'usage et quand choisir ce modèle pour vos accès.
July 3, 2026
Le contrôle d'accès basé sur les attributs (ABAC, Attribute-Based Access Control) est un modèle d'autorisation qui accorde ou refuse l'accès en évaluant des attributs selon des politiques définies. Ces attributs décrivent l'utilisateur (rôle, service), la ressource (sensibilité, propriétaire), l'action et l'environnement (appareil, localisation, heure). Au lieu de rôles fixes, l'ABAC prend des décisions dynamiques et contextuelles, par exemple accorder l'accès uniquement depuis un appareil géré en heures ouvrées.
Comparé au RBAC, l'ABAC est fin et conditionnel, prend en compte le contexte (appareil, heure, localisation), demande un effort de mise en oeuvre plus élevé pour concevoir les politiques, et passe bien à l'échelle quand l'accès dépend de nombreuses variables. Le RBAC est plus grossier et basé sur les rôles, ne prend pas en compte le contexte, demande moins d'effort, et convient quand les rôles sont stables et clairs.
Un SaaS de santé autorise une clinicienne à consulter des dossiers patients uniquement si elle appartient à la même unité de soin, depuis un appareil géré, pendant son temps de service. Le RBAC seul ne peut pas exprimer cette règle, l'ABAC évalue les attributs en temps réel. Le coût est la complexité des politiques, ce qui explique pourquoi beaucoup d'organisations combinent RBAC pour la base et ABAC pour les exceptions sensibles.
Quand les décisions d'accès dépendent du contexte (appareil, localisation, heure) ou de nombreuses variables que des rôles fixes ne peuvent pas exprimer proprement.
Généralement oui. Il requiert des attributs bien définis et des politiques soigneusement conçues, mais il évite l'explosion de rôles et supporte des décisions dynamiques Zero Trust.
Oui. Un schéma courant utilise le RBAC pour les accès de base et l'ABAC pour des règles contextuelles et granulaires en complément.