rbac использовать не обязательно, но я бы рекомендовал, что бы потом когда понадобиться меньше слез было. Это же админка, вероятность что завтра в ней появятся роли очень велика, деже если сегодня не планируем.
Так вот как сделать чтобы когда заходишь в backend нельзя ничего было сделать пока не авторизуешься?
по сути все это есть из коробки. советую прочитать гайд официальный, прежде чем что-то вообще делать:
https://www.yiiframework.com/doc/guide/2.0/ru