IT Glossary

Contrôle d'accès basé sur les attributs (ABAC)

L'ABAC prend des décisions d'accès dynamiques selon les attributs et le contexte. Découvrez ABAC vs RBAC, ses cas d'usage et quand choisir ce modèle pour vos accès.

July 3, 2026

Qu'est-ce que l'ABAC ?

Le contrôle d'accès basé sur les attributs (ABAC, Attribute-Based Access Control) est un modèle d'autorisation qui accorde ou refuse l'accès en évaluant des attributs selon des politiques définies. Ces attributs décrivent l'utilisateur (rôle, service), la ressource (sensibilité, propriétaire), l'action et l'environnement (appareil, localisation, heure). Au lieu de rôles fixes, l'ABAC prend des décisions dynamiques et contextuelles, par exemple accorder l'accès uniquement depuis un appareil géré en heures ouvrées.

Comment fonctionne l'ABAC

  • Définir les attributs pour les utilisateurs, ressources, actions et environnement.
  • Écrire des politiques combinant ces attributs en règles.
  • Au moment de la demande d'accès, un moteur évalue la requête par rapport aux politiques.
  • L'accès est accordé uniquement si les conditions sont remplies.
  • Les politiques s'adaptent instantanément sans création de nouveaux rôles.

ABAC vs RBAC

Comparé au RBAC, l'ABAC est fin et conditionnel, prend en compte le contexte (appareil, heure, localisation), demande un effort de mise en oeuvre plus élevé pour concevoir les politiques, et passe bien à l'échelle quand l'accès dépend de nombreuses variables. Le RBAC est plus grossier et basé sur les rôles, ne prend pas en compte le contexte, demande moins d'effort, et convient quand les rôles sont stables et clairs.

Exemples et cas d'usage

Un SaaS de santé autorise une clinicienne à consulter des dossiers patients uniquement si elle appartient à la même unité de soin, depuis un appareil géré, pendant son temps de service. Le RBAC seul ne peut pas exprimer cette règle, l'ABAC évalue les attributs en temps réel. Le coût est la complexité des politiques, ce qui explique pourquoi beaucoup d'organisations combinent RBAC pour la base et ABAC pour les exceptions sensibles.

Concepts associés

FAQ

Quand choisir l'ABAC plutôt que le RBAC ?

Quand les décisions d'accès dépendent du contexte (appareil, localisation, heure) ou de nombreuses variables que des rôles fixes ne peuvent pas exprimer proprement.

L'ABAC est-il plus difficile à implémenter que le RBAC ?

Généralement oui. Il requiert des attributs bien définis et des politiques soigneusement conçues, mais il évite l'explosion de rôles et supporte des décisions dynamiques Zero Trust.

Peut-on combiner RBAC et ABAC ?

Oui. Un schéma courant utilise le RBAC pour les accès de base et l'ABAC pour des règles contextuelles et granulaires en complément.

Demander une démo