# RBAC (rollbaserad behörighet)

RBAC, rollbaserad behörighet, är en åtkomstmodell där en användares rättigheter styrs av rollen hen tilldelats, inte av vem hen är. En roll samlar behörigheter per område och resurs, till exempel läsa, ändra eller ta bort, och kan ges till flera användare. Ändras rollen slår det igenom direkt för alla som har den, utan att varje konto justeras för sig.

Källa: https://fluit.se/ordlista/rbac
Kategori: Arkitektur
Uppdaterad: 2026-09-17
Utgivare: Fluit System AB

---

**RBAC, rollbaserad behörighet, är en åtkomstmodell där en användares rättigheter styrs av vilken roll hen tilldelats, inte av vem hen är.** En roll samlar behörigheter per område och resurs, till exempel läsa, ändra eller ta bort, och går att ge till flera användare samtidigt.

Skillnaden mot att sätta rättigheter person för person märks först när organisationen växer. Med ett fåtal anställda räcker det ofta att någon kommer ihåg vem som får göra vad. Blir ni fler, eller byts personal ut oftare, blir den modellen svår att hålla korrekt: någon slutar men behåller åtkomsten, någon byter avdelning men rättigheterna följer inte med, och ingen minns längre varför en viss person kunde radera fakturor. RBAC löser det genom att flytta frågan från personen till rollen. Byts en person ut, tilldelas den nya personen samma roll. Ändras vad rollen ska få göra, justeras den på ett ställe och slår igenom för alla som har den.

En roll i den här modellen kan bara smalna av behörigheten inom den grundroll en användare redan har, aldrig utöka den. En egen roll gör alltså inte en vanlig användare till administratör, bara mer eller mindre begränsad inom det egna utrymmet. Menyer i systemet styr fortfarande bara vad som **visas** för användaren, inte vad som är **tillåtet**: att dölja en funktion i en meny är inget substitut för att faktiskt begränsa åtkomsten till den.

Ett system som säljer in AI-assistenter, integrationer eller ett öppet API bör pröva samma roll oavsett väg in. En behörighet som bara gäller i webbgränssnittet men inte i API:et, eller som en AI-assistent kringgår för att den kör med en bredare systembehörighet, är i praktiken ingen behörighetsmodell. Poängen med RBAC försvinner om den bara gäller en av flera vägar in i samma data.

I Fluit skapas roller under **Inställningar → Roller** och tilldelas användare under **Inställningar → Användare**. Samma roll prövas när [AI-assistenten](/funktioner/ai-assistans) utför något åt en användare, när en AI-klient är ansluten via MCP, och vid varje anrop mot API:et: ett verktyg utanför användarens behörighet syns inte ens i listan för en ansluten assistent. Mer om hur åtkomst och behörighet hänger ihop i praktiken finns under [drift och säkerhet](/driftmiljo-och-sakerhet).

## Vanliga frågor

### Vad är skillnaden mellan RBAC och att bara ge varje användare admin- eller läsrättigheter?

Utan RBAC sätts rättigheter ofta person för person, eller så finns bara ett fåtal grova nivåer som ger mer eller mindre åtkomst än vad rollen egentligen kräver. RBAC samlar rättigheterna i en namngiven roll som beskriver ett arbetsmoment eller en funktion, till exempel lagerpersonal eller ekonomiassistent, och tilldelar den till alla som har den funktionen. Ändras kraven justeras rollen en gång, inte varje enskilt konto.

### Kan en egen roll ge en användare mer behörighet än hen redan har?

Nej. En roll smalnar av vad en användare kommer åt inom den behörighet hen redan har genom sin grundroll. En vanlig användare blir alltså inte administratör genom att tilldelas en roll, bara mer eller mindre begränsad inom det egna utrymmet.

### Gäller rollbaserad behörighet även när en AI-assistent agerar åt en användare?

Ja, om modellen är konsekvent genomförd. Samma behörighet ska prövas vid varje anrop, oavsett om det kommer från webbgränssnittet, en AI-assistent, en ansluten MCP-klient eller ett API. Ett verktyg eller en åtgärd utanför användarens behörighet ska då inte vara synlig eller möjlig att utföra via någon av vägarna.

## Läs vidare

- [AI-assistans](https://fluit.se/funktioner/ai-assistans)
- [Drift och säkerhet](https://fluit.se/driftmiljo-och-sakerhet)
- [Headless ERP](https://fluit.se/ordlista/headless-erp)
