Login Registrieren

🔐 Was bedeutet IAM (Identity and Access Management)?


IAM steht für Identity and Access Management und beschreibt das Zusammenspiel von Prozessen, Technologien und Richtlinien, mit dem digitale Identitäten verwaltet und Zugriffsrechte auf Ressourcen gesteuert werden. IAM ist zentral für die Sicherheit (Confidentiality, Integrity, Availability) moderner IT-Landschaften — sowohl On‑Prem als auch in der Cloud.



Status: published Erstellt: 25. September 2025 Kategorie: Blog mcAIWiki Tags: IAM Security Access Identity


🧩 Kernfunktionen von IAM

  • Identifikation: Wer ist der Benutzer oder das System? (z. B. Benutzerkonto, Service-Account)
  • Authentifizierung: Beweis der Identität (Passwort, MFA, Zertifikat, OAuth Token)
  • Autorisierung: Welche Aktionen darf die Identität durchführen? (RBAC, ABAC, Policies)
  • Provisioning / Deprovisioning: Erstellen, Ändern und Entfernen von Accounts und Berechtigungen
  • Audit & Logging: Nachvollziehbarkeit von Aktionen und Zugriffsereignissen
  • Lifecycle Management: Rollen, Genehmigungsworkflows, Access Reviews und Zertifizierungen

🔧 Wichtige Konzepte & Modelle

  • RBAC (Role-Based Access Control): Rechte werden Rollen zugewiesen; Benutzer erhalten Rollen.
  • ABAC (Attribute-Based Access Control): Policies basieren auf Attributen (Benutzer, Ressource, Kontext).
  • Least Privilege: Minimal notwendige Rechte vergeben.
  • MFA (Multi-Factor Authentication): Kombination aus Wissen/Wesen/Haben-Faktoren zur Absicherung.
  • SSO (Single Sign-On): Einmalanmeldung für mehrere Dienste (z. B. SAML, OIDC).
  • Federation: Vertrauen zwischen Identity Providern (IdP) für übergreifende Authentifizierung.
  • PAM (Privileged Access Management): Zusätzliche Kontrolle für hochprivilegierte Accounts.
  • CIEM / IGA: Cloud Identity Entitlement Management und Identity Governance & Administration.

🔗 Gängige Protokolle & Technologien

  • SAML (Security Assertion Markup Language) — oft für Enterprise SSO
  • OAuth 2.0 — Delegated Authorization (APIs)
  • OpenID Connect (OIDC) — Authentifizierungsschicht über OAuth 2.0
  • LDAP / Active Directory — Verzeichnisdienste
  • JWT (JSON Web Tokens) — Token-basierte Authentifizierung

⚠️ Typische Risiken & Bedrohungen

  • Gestohlene oder schwache Passwörter (Credential Stuffing)
  • Unentdeckte oder nicht entfernte Accounts (Orphaned Accounts)
  • Exzessive Berechtigungen / fehlende Least-Privilege-Umsetzung
  • Fehlende MFA oder schlecht konfigurierte Trust-Beziehungen
  • Missbrauch von privilegierten Konten (Insider Threat)

🛡️ Gegenmaßnahmen & Best Practices

  • Durchsetzung von MFA für alle privilegierten Zugänge und möglichst für Benutzer allgemein
  • Rollenkonzepte + regelmässige Access Reviews / Zertifizierungen
  • Just‑in‑time / temporäre Berechtigungen statt permanenten High‑Privileged Accounts
  • Privileged Access Management (PAM) inklusive Session-Recording für kritische Konten
  • Automatisiertes Provisioning/Deprovisioning durch Identity Governance (vermeidet Orphans)
  • Logging, Monitoring, SIEM‑Integration und Alerting für anomale Zugriffe
  • Least Privilege und Trennung von Duties (SoD)

🏗️ Architektur: Cloud vs On‑Prem

In Cloud-Umgebungen verlagert sich viel IAM in die Cloud-Provider (z. B. AWS IAM, Azure AD, Google Cloud IAM). Wichtige Punkte:

  • Cloud-IAM bietet feingranulare Resource‑Policies (z. B. AWS IAM Policies)
  • Federation mit Unternehmens‑IdP (SSO) reduziert lokale Credentials
  • Verwaltung von Service‑Accounts, Rollen, Policies und temporären Tokens (STS)

📊 Metriken & Audit

  • Anzahl inaktiver Accounts
  • Prozentsatz MFA‑aktivierter Accounts
  • Durchschnittliche Zeit bis Deprovisioning nach Kündigung
  • Anzahl geprüfter Zugriffsrechte pro Zyklus

🔎 Nützliche Ressourcen

✅ Zusammenfassung

IAM ist das zentrale Sicherheitsdisziplin, das Identitäten verwaltet und Zugriffe steuert. Ein robustes IAM kombiniert: starke Authentifizierung (MFA), prinzipien‑basierte Autorisierung (Least Privilege / RBAC/ABAC), automatisiertes Lifecycle‑Management, auditable Logs und spezielle Kontrollen für privilegierte Accounts. In modernen Architekturen ist „Identity“ oft der neue Perimeter.

Portrait Hari Maslic

Hari Maslic

Management & Design

🔁 Zurücksetzen

Für Dokumenten-Generatoren ist in der Praxis oft sinnvoll, eine strukturierte Datenquelle (YAML oder JSON) als Single Source of Truth zu ...

Der mcAI HUB bietet automatisiertes Kunden‑Onboarding, Authentifizierung, Rollen‑Zuweisung und Prompt‑Templates, sodass neue Nutzer sofor...

Sicherheitsbewusste Unternehmen setzen auf Datenschutz by Design, um KI‑basierte E‑Mail‑Automation ohne rechtliche Risiken zu nutzen. Der...

mcAI Design

Dienstleistungsübersicht
Dienstleistungsübersicht

Von der strategischen Analyse über die nutzerzentrierte Gestaltung bis hin zur robusten Implementierung.

Weiterlesen

Kontaktformular

×