Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Cloud & Infrastruktur

Identität ist die neue Außengrenze des Unternehmens

Solange alles im eigenen Netz lag, war die Firewall die Grenze. Heute entscheidet die Anmeldung. Was ein Verzeichnisdienst leisten muss, wie Gruppen und Rollen zusammenspielen und was ein Konto durchläuft.

Rechenzentrumsinfrastruktur für Cloud-Dienste
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Zwanzig Jahre lang war die Grenze eines Unternehmensnetzes ein Ort: der Anschluss, an dem die Firewall stand. Wer drinnen war, war vertrauenswürdig; wer draußen war, musste sich durch einen Tunnel hineinarbeiten. Diese Grenze existiert in vielen Unternehmen nur noch auf dem Papier. Postfächer, Dateiablagen, Fachanwendungen und Besprechungsdienste liegen außerhalb, erreichbar von jedem Anschluss der Welt.

Was bleibt, ist die Anmeldung. Sie entscheidet, ob jemand ein Kunde, ein Mitarbeiter, ein Dienstleister oder ein Angreifer mit gestohlenen Zugangsdaten ist. Damit wird die Verwaltung von Identitäten von einer Nebentätigkeit der IT zur eigentlichen Zugangskontrolle des Unternehmens – und sie wird zu einer Führungsfrage, weil sie festlegt, wer im Haus was sehen darf.

Drei Begriffe, die regelmäßig vermischt werden

Eine Identität ist die Person oder das System, das handelt: eine Mitarbeiterin, ein Monteur eines Dienstleisters, ein Programm, das nachts Daten abholt. Ein Konto ist die technische Kennung, unter der diese Identität sich anmeldet. Eine Berechtigung ist die Erlaubnis, mit einem Konto etwas Bestimmtes zu tun.

Die Unterscheidung klingt akademisch, entscheidet aber über die Ordnung des Ganzen. Eine Person kann mehrere Konten haben – etwa ein Alltagskonto und ein getrenntes Verwaltungskonto –, aber jedes Konto darf nur einer Identität gehören. Der BSI-Grundschutz verlangt genau das: Jede Kennung muss eindeutig einer Person zugeordnet sein, nicht benötigte oder inaktive Kennungen sind zu deaktivieren, und alle Kennungen, Gruppen und Rechteprofile sind zu dokumentieren.

Der häufigste Verstoß dagegen ist das geteilte Konto: eine Kennung für die Schichtleitung, eine für den Empfang, eine für die Auszubildenden. Solche Konten sind bequem und machen jede Protokollauswertung wertlos, weil sich eine Handlung keiner Person zuordnen lässt. Wo sich geteilte Zugänge fachlich nicht vermeiden lassen, gehören sie dokumentiert, technisch eingegrenzt und mit einem Termin zur Ablösung versehen.

Das führende System bestimmt, wer existiert

In einer geordneten Umgebung gibt es genau eine Stelle, an der entschieden wird, dass eine Person zum Unternehmen gehört, und genau eine Stelle, an der diese Information technisch entsteht. Fachlich ist das in der Regel die Personalverwaltung, technisch der Verzeichnisdienst. Alle weiteren Systeme übernehmen von dort, statt eigene Benutzerlisten zu führen.

Wird diese Reihenfolge umgekehrt, entsteht das Muster, das man in gewachsenen Umgebungen überall findet: Die Warenwirtschaft hat ihre eigene Benutzerliste, das Zeiterfassungssystem ebenfalls, der Fernzugriff eine dritte. Jede Personalveränderung muss dann an vier Stellen nachgezogen werden, und beim Austritt bleibt zuverlässig eine Liste übrig. Die Zahl der Benutzerlisten im Haus ist deshalb eine brauchbare Kennzahl für die Reife der Identitätsverwaltung.

Neben den Konten von Menschen führt jedes Unternehmen technische Konten: für Sicherungsprogramme, Schnittstellen, Multifunktionsgeräte, Überwachungsdienste. Sie gehören in dieselbe Verwaltung, aber in eine eigene Kategorie, weil für sie andere Regeln gelten – kein persönlicher Eigentümer, aber ein benannter Verantwortlicher, klar begrenzte Rechte und eine Dokumentation, welche Anwendung ausfällt, wenn das Konto gesperrt wird.

Gruppen sind Technik, Rollen sind Organisation

Berechtigungen einzeln an Personen zu vergeben, funktioniert bis etwa zwanzig Beschäftigten und danach nicht mehr. Der Ausweg sind zwei Ebenen, die sauber getrennt bleiben müssen. Auf der organisatorischen Ebene stehen Rollen, die sich aus Stellen und Aufgaben ableiten: Einkauf, Vertriebsinnendienst, Konstruktion, Lohnbuchhaltung, Werkstatt. Auf der technischen Ebene stehen Gruppen, die den Zugriff auf eine bestimmte Ressource gewähren.

Eine Rolle wird beschrieben, bevor sie gebaut wird: In einem Satz steht, was diese Rolle tut, darunter eine Liste der Systeme und Bereiche, die sie benötigt. Erst dann entsteht die technische Abbildung. Dieser Umweg kostet einen Vormittag je Rolle und erspart die Situation, in der niemand mehr erklären kann, warum eine Berechtigung besteht.

Zwei Fehler begleiten jedes Rollenmodell. Der erste ist die Rollenexplosion: Für jede Abweichung entsteht eine neue Rolle, bis es mehr Rollen als Beschäftigte gibt. Dagegen hilft, Standardrollen bewusst grob zu halten und Abweichungen als Zusatzrechte zu vergeben. Der zweite Fehler ist die dauerhafte Ausnahme. Jedes Zusatzrecht braucht ein Ablaufdatum, sonst sammelt sich über Jahre genau der Rechtebestand an, den der Grundsatz der minimalen Rechtevergabe verhindern soll.

Getrennt bleiben sollten außerdem die Schritte der Vergabe: Wer ein Recht beantragt, wer es freigibt und wer es technisch einrichtet, sollten nicht dieselbe Person sein. In kleineren Häusern lässt sich das nicht immer vollständig durchhalten; dann tritt an die Stelle der Trennung eine Nachvollziehbarkeit, bei der jede Vergabe schriftlich veranlasst wird.

Der Lebenszyklus eines Kontos

Ein Konto ist kein Zustand, sondern ein Verlauf mit sechs Stationen. Für jede Station sollte festgelegt sein, wer sie auslöst, wer sie ausführt und was dokumentiert wird.

  • Beantragt: Die Personalverwaltung oder die Führungskraft meldet Eintritt, Rolle, Startdatum und Vertretung. Ohne Rollenangabe entsteht kein Konto.
  • Aktiv: Das Konto trägt die Rechte seiner Rolle, nicht mehr. Zusatzrechte werden gesondert beantragt und befristet.
  • Geändert: Der Wechsel in eine andere Abteilung ist der meist übersehene Fall. Er bedeutet Rechte hinzufügen und Rechte entziehen – der zweite Teil bleibt oft aus.
  • Ruhend: Bei Elternzeit, längerer Erkrankung oder Freistellung wird das Konto gesperrt, aber nicht gelöscht, und die Sperre erhält einen Wiedervorlagetermin.
  • Deaktiviert: Mit dem Austritt wird das Konto sofort gesperrt, an allen angebundenen Diensten. Nicht die Löschung ist der erste Schritt, sondern die Sperrung.
  • Gelöscht oder archiviert: Erst nach Ablauf der Aufbewahrungs- und Nachweisfristen, mit bewusster Entscheidung über Postfach und persönliche Ablage.

Der Grundschutz verlangt darüber hinaus, Berechtigungen regelmäßig zu überprüfen: ob sie noch dem tatsächlichen Aufgabenbereich entsprechen und ob unvereinbare Aufgaben getrennt bleiben – etwa das Anlegen eines Lieferanten und die Freigabe einer Zahlung. Für mittelständische Umgebungen genügt dafür ein jährlicher Durchgang, in dem jede Führungskraft die Liste ihrer Beschäftigten samt Rollen und Zusatzrechten bestätigt oder korrigiert.

Externe Identitäten brauchen eigene Regeln

Neben der Belegschaft arbeiten in fast jedem Unternehmen Menschen mit, die nicht in der Personalliste stehen: Techniker von Softwarehäusern, Zeitarbeitskräfte, Steuerberatung, Handelsvertreter, Praktikanten. Für sie gilt derselbe Grundsatz der eindeutigen Zuordnung, aber ein strengeres Verfahren, weil kein Austrittsprozess der Personalabteilung greift.

  • Jedes externe Konto ist von Beginn an befristet, mit einem technisch gesetzten Enddatum statt einer Notiz im Kalender.
  • Jedes externe Konto hat einen internen Verantwortlichen, der die Verlängerung beantragen muss – nicht der Externe selbst.
  • Externe Konten sind erkennbar benannt und in einem eigenen Bereich des Verzeichnisses geführt, damit sie in Auswertungen sichtbar bleiben.
  • Die Rechte folgen dem konkreten Auftrag, nicht der Bequemlichkeit des Dienstleisters; dauerhafte Fernzugänge mit weitreichenden Rechten sind der häufigste Einzelfund solcher Prüfungen.
  • Verarbeitet der Externe dabei personenbezogene Daten, gehört zum Zugang ein Vertrag zur Auftragsverarbeitung.

Was daraus für die Sicherheit folgt

Weil die Anmeldung die verbleibende Grenze ist, verschiebt sich auch der Angriff. Wer ein gültiges Konto übernimmt, muss keine Schutzmaßnahme durchbrechen – er arbeitet innerhalb der Regeln, die für dieses Konto gelten. Genau deshalb entscheidet die Sauberkeit der Rechtevergabe darüber, wie groß der Schaden eines übernommenen Kontos wird. Ein Konto mit den Rechten seiner Rolle ist ein begrenzter Vorfall, ein Konto mit zehn Jahren angesammelter Zusatzrechte nicht.

Der Gesetzgeber hat diesen Zusammenhang aufgegriffen. Das BSI-Gesetz zählt in seinem Katalog der Risikomanagementmaßnahmen für die davon erfassten Einrichtungen ausdrücklich Konzepte für die Zugriffskontrolle und die Verwaltung von Anlagen sowie Lösungen zur Multi-Faktor-Authentifizierung oder zur kontinuierlichen Authentifizierung auf. Für Unternehmen außerhalb des Anwendungsbereichs ist das kein Zwang, aber ein brauchbarer Maßstab dafür, was heute als angemessen gilt.

Drei Fragen zeigen, wie weit ein Unternehmen ist. Wie viele voneinander unabhängige Benutzerlisten gibt es im Haus? Wie lange dauert es nach einem Austritt, bis alle Zugänge geschlossen sind, und wer bestätigt das? Und lässt sich für eine beliebige Person auf Knopfdruck sagen, welche Rechte sie in welchen Systemen hat? Wer diese drei Antworten kennt, hat eine Identitätsverwaltung – wer sie nicht kennt, hat eine Sammlung von Konten.

Verwandte Themen: Wer hier weiterdenkt, liest bei Active Directory, SaaS-Management und hybride IT weiter.

Quellen

  1. IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI-Gesetz, § 30 Risikomanagementmaßnahmen · Bundesministerium der Justizamtlich

Verwandte Beiträge

Zur Titelseite →
Cloud & Infrastruktur

Wenn jede Abteilung ihr eigenes Werkzeug abonniert

Nicht jedes überflüssige Abonnement ist heimlich entstanden – die meisten sind genehmigt, bezahlt und vergessen. Wie Sie den Bestand aufnehmen, Doppelungen finden und Fristen in den Griff bekommen.