Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Cloud & Infrastruktur

Einmalanmeldung einführen, ohne einen Generalschlüssel zu schaffen

Eine Anmeldung für alle Anwendungen erspart Passwortzettel und beschleunigt den Austritt. Sie bündelt aber auch das Risiko. Voraussetzungen, Reihenfolge und die Notfallzugänge, die vorher stehen müssen.

Sichere Verwahrung von Daten in Deutschland
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Der Ausgangszustand ist in vielen Betrieben derselbe: vierzehn Anwendungen, vierzehn Anmeldungen, ein Zettel in der Schreibtischschublade. Die Folgen sind bekannt – schwache und wiederverwendete Passwörter, ein Helpdesk, der überwiegend Kennwörter zurücksetzt, und ein Austrittsprozess, bei dem niemand sicher sagen kann, ob wirklich alle Zugänge geschlossen sind.

Einmalanmeldung, im Fachjargon Single Sign-on, löst genau dieses Problem: Die Anwendung fragt nicht mehr selbst nach einem Passwort, sondern verlässt sich auf die Anmeldung bei einem zentralen Identitätsanbieter. Sie ist damit weder ein Passwortspeicher, der Kennwörter ordentlich verwahrt, noch ein zweiter Faktor. Sie verlegt die Anmeldung an eine Stelle – mit allen Vorteilen und einem neuen Risiko.

Welche Verfahren zusammenkommen

Technisch gibt es nicht ein Verfahren, sondern mehrere, und in einer gewachsenen Umgebung kommen fast alle vor. Moderne Anwendungen im Web nutzen OpenID Connect und OAuth 2.0. Ältere, aber verbreitete Fachanwendungen setzen auf SAML, bei dem der Identitätsanbieter eine signierte Bestätigung ausstellt. Für Anwendungen mit reiner Anmeldemaske bleibt das kennwortbasierte Verfahren, bei dem das Kennwort zentral hinterlegt und automatisch eingetragen wird.

Im eigenen Netz kommen die integrierte Windows-Authentisierung und kopfzeilenbasierte Verfahren hinzu, die sich über einen Anwendungsproxy auch von außen nutzbar machen lassen. Die Wahl folgt nicht dem Geschmack, sondern dem, was die Anwendung unterstützt. Für die Planung ist deshalb die erste Arbeit immer dieselbe: eine Liste aller Anwendungen mit der Angabe, welches Verfahren sie beherrschen.

Voraussetzungen: erst aufräumen, dann anbinden

Einmalanmeldung verstärkt die Ordnung, die im Verzeichnis vorhanden ist – und ebenso die Unordnung. Wer mit ungepflegten Kennungen anbindet, verteilt die Altlasten auf alle angebundenen Anwendungen. Sechs Punkte sollten deshalb vorher stehen:

  • Ein führendes Verzeichnis mit eindeutigen Kennungen: Jede Person hat genau ein Konto, jedes Konto gehört genau einer Person, und ausgeschiedene Konten sind gesperrt.
  • Gepflegte Merkmale: Die Kennung, mit der sich Anwendungen später auf eine Person beziehen, muss stabil sein. Eine E-Mail-Adresse, die bei Heirat oder Namensänderung wechselt, ist als dauerhafter Schlüssel ungeeignet.
  • Ein zweiter Faktor, mindestens für alle Konten mit Verwaltungsrechten. Ohne ihn wird die Einmalanmeldung tatsächlich zu dem Generalschlüssel, den Kritiker in ihr sehen.
  • Rollen und Gruppen, die vergeben werden können: Nach der Anbindung entscheidet die Gruppenzugehörigkeit, wer eine Anwendung überhaupt sieht.
  • Protokollierung der Anmeldungen mit einer festgelegten Aufbewahrungsdauer und einer benannten Person, die sie auswertet.
  • Eine Zuständigkeit für Zertifikate: Bei SAML-Anbindungen erzeugt der Identitätsanbieter ein Signaturzertifikat, das im Standard drei Jahre gültig ist. Läuft es unbemerkt ab, fällt die Anmeldung an dieser Anwendung aus.

Der letzte Punkt ist der klassische Stolperstein nach zwei Jahren. Microsoft empfiehlt in seiner Planungsanleitung ausdrücklich, das Ablaufdatum zu dokumentieren, einen Prozess für den Austausch festzulegen und eine eng überwachte Verteilerliste für zertifikatsbezogene Benachrichtigungen zu führen. Das kostet einmal eine halbe Stunde und verhindert einen Ausfall, der am Tag seines Eintretens niemandem erklärbar ist.

Die Reihenfolge entscheidet über die Akzeptanz

Anwendungen werden nicht gleichzeitig angebunden, sondern in einer Reihenfolge, die aus zwei Fragen folgt: Wie viele Menschen betrifft eine Störung, und wie gut ist das Verfahren dokumentiert? Den Anfang macht deshalb eine Anwendung mit kleinem, technisch geübtem Nutzerkreis und klarer Anleitung des Herstellers – typischerweise ein Verwaltungswerkzeug der IT selbst.

Danach folgen die breit genutzten Dienste, bei denen der Nutzen am größten ist: Postfach, Dateiablage, Besprechungsdienst, Personalportal. Erst zum Schluss kommen die Anwendungen, an denen der Betrieb hängt – Warenwirtschaft, Produktionsplanung, Kassensysteme – und zwar mit Rückweg: Die bisherige Anmeldung bleibt eine vereinbarte Zeit lang parallel möglich, bevor sie abgeschaltet wird.

Zwei Sonderfälle brauchen eine eigene Entscheidung. Fachsoftware, die kein Verbundverfahren beherrscht, bleibt zunächst außen vor; hier lohnt die Frage an den Hersteller, ob und wann er es vorsieht. Geteilte Konten, etwa für Auftritte in sozialen Netzwerken, lassen sich über das kennwortbasierte Verfahren einbinden: Das Kennwort wird zurückgesetzt, zentral hinterlegt und ist danach niemandem mehr bekannt – auch nicht der Person, die es eingerichtet hat.

Für jede Anbindung gilt dieselbe knappe Vorbereitung: festlegen, wer die Anwendung fachlich verantwortet, welche Gruppe Zugriff erhält, welches Verfahren verwendet wird und wer im Störfall auf beiden Seiten erreichbar ist. Vier Zeilen je Anwendung, die später die Fehlersuche tragen.

Das Risiko der Bündelung – und was es begrenzt

Der Einwand gegen Einmalanmeldung ist berechtigt: Wer ein Konto übernimmt, steht nicht vor einer, sondern vor allen angebundenen Anwendungen. Dieses Risiko verschwindet nicht, es wird bewirtschaftet. Wirksam sind gestufte Anforderungen – für Anwendungen mit Personal-, Kunden- oder Zahlungsdaten eine erneute Anmeldung und ein phishing-resistenter Faktor, für unkritische Werkzeuge die einfache Sitzung.

Hinzu kommen kürzere Sitzungsdauern an gemeinsam genutzten Geräten, eine sichtbare Abmeldefunktion, die tatsächlich alle Anwendungen beendet, und eine Auswertung der Anmeldeprotokolle auf Auffälligkeiten. Ein zweites, oft unterschätztes Risiko ist die Verfügbarkeit: Fällt der Identitätsanbieter aus, fällt nicht eine Anwendung aus, sondern die Anmeldung an allen. Diese Abhängigkeit gehört in den Notfallplan, mit der Frage, welche Abteilungen dann wie lange weiterarbeiten können.

Notfallzugänge: die Tür, die von innen aufgeht

Sobald die Anmeldung zentral läuft, kann sich ein Unternehmen aussperren – durch eine fehlerhafte Zugriffsregel, einen Ausfall des Anbieters, ein verlorenes Gerät oder das Ausscheiden der letzten Person mit Verwaltungsrechten. Deshalb gehören Notfallzugänge zur Einführung, nicht in eine späte Projektphase. Microsoft beschreibt dafür einen Satz von Regeln, der sich auf andere Umgebungen übertragen lässt:

  • Mindestens zwei Notfallkonten, damit ein einzelnes verlorenes Mittel nicht zum Ausschluss führt.
  • Keine Abhängigkeit von der Verbundanmeldung: Die Konten werden im Zielsystem selbst geführt, nicht aus einem anderen Verzeichnis übernommen, und der Notfallzugang für lokale Systeme bleibt vom Notfallzugang für Cloud-Dienste getrennt.
  • Ein phishing-resistentes Anmeldeverfahren, das sich von dem der übrigen Verwaltungskonten unterscheidet – etwa ein Sicherheitsschlüssel, wenn im Alltag eine App genutzt wird.
  • Ausnahme von den Zugriffsregeln, die eine Anmeldung blockieren oder einschränken würden; andernfalls versagt das Konto genau in der Lage, für die es gedacht ist.
  • Keine Bindung an eine einzelne Person und keine Registrierung auf einem privaten Gerät. Die Zugangsmittel liegen an getrennten, gesicherten Orten, zugänglich für mehrere berechtigte Personen.
  • Überwachung jeder Anmeldung mit Benachrichtigung, eine Nachbetrachtung nach jeder Nutzung und eine Funktionsprüfung mindestens alle 90 Tage.

Die Funktionsprüfung ist der Punkt, der in der Praxis am häufigsten entfällt – und der einzige, der beweist, dass der Notfallzugang funktioniert. Sie umfasst mehr als eine Anmeldung: Auch die Liste der berechtigten Personen, die Erreichbarkeit der Aufbewahrungsorte und die Frage, ob die Überwachungsmeldung tatsächlich bei jemandem ankommt, gehören dazu.

Die Umstellung ist auch ein Kommunikationsvorhaben

Aus Sicht der Belegschaft ändert sich etwas Vertrautes: Die gewohnte Anmeldemaske einer Anwendung verschwindet und wird durch eine andere ersetzt. Das erzeugt zuverlässig die Vermutung, man sei auf einer falschen Seite gelandet – ausgerechnet bei Menschen, die auf Phishing-Merkmale achten. Eine kurze Ankündigung mit einem Bild der neuen Maske und der Angabe, welche Adresse dort korrekt ist, erspart mehr Rückfragen als jede Anleitung.

Ebenso wichtig ist die Vorbereitung des Helpdesks. Er braucht für die Umstellungswoche zwei Dinge: Zugriff auf die Anmeldeprotokolle, um unterscheiden zu können, ob eine Anmeldung am Identitätsanbieter oder an der Anwendung scheitert, und ein festes Verfahren für das Zurücksetzen des zweiten Faktors, das die Identität unabhängig prüft. Sonst wird die Umstellung selbst zum Anlass für Anrufe, die keiner sein sollten.

Am Ende ist Einmalanmeldung keine Frage der Technik, sondern der Reihenfolge. Wer das Verzeichnis vorher ordnet, klein anfängt, kritische Anwendungen zuletzt anbindet und die Notfalltür vorher einbaut, gewinnt eine Umgebung, in der ein Austritt mit einer Sperrung erledigt ist. Wer die Reihenfolge umdreht, hat am Ende dieselben vierzehn Anwendungen – nur mit einem gemeinsamen Angriffspunkt.

Verwandte Themen: Wer hier weiterdenkt, liest bei Cloud-Migration, Identitätsverwaltung und Onboarding weiter.

Quellen

  1. IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Planung einer Single Sign-On-Bereitstellung · Microsoft Learn
  3. Verwalten von Administratorkonten für den Notfallzugriff · Microsoft Learn

Verwandte Beiträge

Zur Titelseite →
Cloud & Infrastruktur

Identität ist die neue Außengrenze des Unternehmens

Solange alles im eigenen Netz lag, war die Firewall die Grenze. Heute entscheidet die Anmeldung. Was ein Verzeichnisdienst leisten muss, wie Gruppen und Rollen zusammenspielen und was ein Konto durchläuft.