RBAC, rollbaserad behörighet, är en åtkomstmodell där en användares rättigheter styrs av vilken roll hen tilldelats, inte av vem hen är. En roll samlar behörigheter per område och resurs, till exempel läsa, ändra eller ta bort, och går att ge till flera användare samtidigt.

Skillnaden mot att sätta rättigheter person för person märks först när organisationen växer. Med ett fåtal anställda räcker det ofta att någon kommer ihåg vem som får göra vad. Blir ni fler, eller byts personal ut oftare, blir den modellen svår att hålla korrekt: någon slutar men behåller åtkomsten, någon byter avdelning men rättigheterna följer inte med, och ingen minns längre varför en viss person kunde radera fakturor. RBAC löser det genom att flytta frågan från personen till rollen. Byts en person ut, tilldelas den nya personen samma roll. Ändras vad rollen ska få göra, justeras den på ett ställe och slår igenom för alla som har den.

En roll i den här modellen kan bara smalna av behörigheten inom den grundroll en användare redan har, aldrig utöka den. En egen roll gör alltså inte en vanlig användare till administratör, bara mer eller mindre begränsad inom det egna utrymmet. Menyer i systemet styr fortfarande bara vad som visas för användaren, inte vad som är tillåtet: att dölja en funktion i en meny är inget substitut för att faktiskt begränsa åtkomsten till den.

Ett system som säljer in AI-assistenter, integrationer eller ett öppet API bör pröva samma roll oavsett väg in. En behörighet som bara gäller i webbgränssnittet men inte i API:et, eller som en AI-assistent kringgår för att den kör med en bredare systembehörighet, är i praktiken ingen behörighetsmodell. Poängen med RBAC försvinner om den bara gäller en av flera vägar in i samma data.

I Fluit skapas roller under Inställningar → Roller och tilldelas användare under Inställningar → Användare. Samma roll prövas när AI-assistenten utför något åt en användare, när en AI-klient är ansluten via MCP, och vid varje anrop mot API:et: ett verktyg utanför användarens behörighet syns inte ens i listan för en ansluten assistent. Mer om hur åtkomst och behörighet hänger ihop i praktiken finns under drift och säkerhet.