Identity & Access Management

Wer hat worauf Zugriff – und warum?

Identity & Access Management beantwortet diese Frage dauerhaft: Es steuert, wer auf welche Systeme und Daten zugreifen darf, hält die Vergabe über den gesamten Lebenszyklus einer Identität nachvollziehbar und macht sie im Audit belegbar.

Was ist IAM?

Identity & Access Management umfasst die Regeln, Abläufe und Werkzeuge, mit denen ein Unternehmen digitale Identitäten verwaltet und den Zugriff auf Systeme, Anwendungen und Daten steuert.

Die Aufgabe lässt sich in einem Satz zusammenfassen: die richtige Person bekommt zur richtigen Zeit Zugriff auf genau die Ressourcen, die sie für ihre Arbeit braucht – nicht mehr, nicht länger, und dokumentiert. Das gilt für Mitarbeitende ebenso wie für Dienstleister, technische Konten und angebundene Systeme.

Damit verbindet IAM zwei Ziele, die im Alltag oft gegeneinander laufen: Schutz auf der einen Seite, ungehindertes Arbeiten auf der anderen. Gelingt beides zusammen, fällt IAM im Betrieb gar nicht auf – es fällt nur auf, wenn es fehlt.

Und was hat das mit Zero Trust zu tun?

Zero Trust wird oft mit „niemandem vertrauen" übersetzt. Das trifft es nicht. Gemeint ist: kein Vertrauen allein aufgrund von Standort oder Netzwerk. Wer im Firmennetz sitzt, ist damit nicht automatisch berechtigt – und wer von außen zugreift, nicht automatisch verdächtig.

Stattdessen wird jeder Zugriff anhand definierter Anforderungen bewertet: Wer ist die Identität, von welchem Gerät kommt sie, in welchem Kontext, und welche Berechtigung liegt vor? Damit wird die Identität zur entscheidenden Grenze – und IAM zur technischen Grundlage des Modells, nicht zu einem Baustein daneben.

Bausteine

Woraus ein IAM besteht

Sechs Bausteine, die in jedem Projekt vorkommen – in unterschiedlicher Gewichtung, je nachdem, was bereits vorhanden ist.

Authentifizierung

Der Nachweis, dass jemand ist, wer er zu sein behauptet. Passwörter allein tragen das nicht mehr – heute kommen Multi-Faktor-Verfahren und risikobasierte Prüfungen dazu, die den Kontext einer Anmeldung bewerten.

Autorisierung

Die Entscheidung, was eine geprüfte Identität tun darf. Grundlage sind Rollen, Attribute und Regeln – nach dem Grundsatz der minimalen Rechte: nur das, was die Aufgabe erfordert.

Lebenszyklus & Provisioning

Konten und Rechte entstehen, ändern sich und enden. Wird das an führende Systeme wie die Personalverwaltung angebunden, ist der Zugang am ersten Arbeitstag da – und am letzten zuverlässig weg.

Single Sign-On

Eine Anmeldung für viele Anwendungen. Das senkt die Zahl der Passwörter im Umlauf und schafft eine zentrale Stelle, an der Sicherheitsregeln einheitlich greifen.

Privilegierte Zugänge

Administrations-, Dienst- und Notfallkonten sind das bevorzugte Ziel von Angriffen. Sie brauchen eine eigene Behandlung: befristete Rechtevergabe, verwahrte Zugangsdaten, nachvollziehbare Sitzungen.

Governance & Nachweis

Wer hat worauf Zugriff, warum und seit wann? Rollenmodelle, wiederkehrende Rezertifizierung und Funktionstrennung machen aus verteilten Berechtigungen einen prüfbaren Zustand.

XINOO IAM Essentials

Strukturiertes IAM, ohne sofort eine IGA-Plattform einzuführen

Nicht jedes Haus braucht am ersten Tag eine große Governance-Suite. Aber jede wachsende Identitätslandschaft braucht klare Identitäten, geregelte Anmeldung, einen Lebenszyklus, Rollen, Prüfungen und benannte Verantwortung.

IAM Essentials ist ein Beratungs- und Umsetzungspaket, kein Produkt. Es bringt die Grundlagen in Ordnung – in der Umgebung, die Sie bereits betreiben – und schafft damit den Ausgangspunkt, von dem aus sich später ausbauen lässt, falls der Bedarf wächst.

Was das Paket umfasst

  • IAM-Assessment: Identitäten, Anwendungen, Vergabewege, Risiken
  • Basisarchitektur für Identitäten in Ihrer bestehenden Umgebung
  • Benutzer-, Gruppen- und Rollenmodell als tragfähige Grundlage
  • Konzept für Anmeldung und Multi-Faktor-Authentifizierung
  • Grundregelwerk für bedingten Zugriff
  • SSO-Konzept für die vorrangigen Anwendungen
  • Joiner-Mover-Leaver als beschriebener Basisablauf
  • Rollen- und Berechtigungskonzept
  • Konzept für Access Reviews und Rezertifizierung
  • Dokumentation und Übergabe an den Betrieb

Optional und auf Wunsch: laufende Begleitung im Betrieb. Feste Reaktionszeiten oder ein Rund-um-die-Uhr-Dienst gehören nicht dazu – was vereinbart wird, steht im Vertrag und nicht auf dieser Seite.

Wann es passt

Nicht die Mitarbeiterzahl entscheidet. Ausschlaggebend ist, wie viel Identitätskomplexität tatsächlich zusammenkommt:

  • Überschaubare Zahl an Identitäten und Anwendungen
  • Vorhandene Microsoft-365- oder Entra-Umgebung
  • Lebenszyklus läuft heute überwiegend von Hand
  • Single Sign-On erst teilweise oder gar nicht eingeführt
  • Multi-Faktor uneinheitlich verteilt
  • Rollenmodell rudimentär oder gewachsen
  • Rezertifizierung findet über Tabellen statt
  • Wenig eigene Kapazität für IAM im Haus

Trifft mehreres davon zu, ist eine große Governance-Suite meist der zweite Schritt – nicht der erste. Wächst die Umgebung später, baut der nächste Ausbau auf demselben Modell auf, statt es zu ersetzen.

IAM Essentials besprechen

Umfang und Aufwand ergeben sich aus dem Assessment. Feste Preise nennen wir erst, wenn wir wissen, worüber wir reden.

Einordnung

Welche IAM-Lösung passt zu welcher Umgebung?

Nicht die Mitarbeiterzahl entscheidet, sondern wie viele Identitäten und Anwendungen zusammenkommen, wie oft sich etwas ändert und was nachgewiesen werden muss.

Woran der Aufwand tatsächlich hängt

Zahl der Identitäten – intern, extern, technisch
Zahl und Vielfalt der angebundenen Anwendungen
Wie häufig Ein-, Aus- und Übertritte vorkommen
Verteilung zwischen lokalem Betrieb, Cloud und Mischform
Anteil externer Beteiligter und Dienstleister
Zahl der Konten mit erhöhten Rechten
Nachweispflichten aus Regulatorik oder Konzernvorgabe
Wie viel heute von Hand vergeben wird
Wie oft und wie tief geprüft wird

IAM Essentials

Struktur schaffen

Überschaubare Zahl an Anwendungen, wenige externe Beteiligte, keine laufende Nachweispflicht – aber Anmeldung und Rechtevergabe sind ungeordnet.

  • Anmeldung zentralisieren, zweiter Faktor in der Fläche
  • Erstes Rollenmodell für die wichtigsten Anwendungen
  • Ein- und Austritt als beschriebener Ablauf
  • Bestand einmal bereinigen

Meist ohne eigenes IAM-Produkt umsetzbar – mit dem, was in der vorhandenen Umgebung bereits enthalten ist.

Governance & Automation

Automatisieren und nachweisen

Viele Anwendungen, spürbarer Personalwechsel, externe Dienstleister, erste Prüfungen – die Vergabe läuft noch über Tickets.

  • Provisioning aus der führenden Quelle
  • Rollenmodell mit Vererbung und Funktionstrennung
  • Rezertifizierung mit Kontext statt Sammellisten
  • Erhöhte Rechte nur auf Anforderung

Hier entscheidet sich, ob die vorhandene Plattform ausreicht oder ein eigenes Identity-System sinnvoll wird.

Enterprise IGA

Governance über die Breite

Viele Zielsysteme unterschiedlicher Art, hoher Anteil externer und technischer Identitäten, regelmäßige Prüfungen mit Nachweispflicht.

  • Identity Governance über alle relevanten Zielsysteme
  • Bestellweg mit mehrstufiger Genehmigung
  • Attestierung nach Empfänger geschnitten, mit automatischem Entzug
  • Betriebsmodell mit getrennten Umgebungen

Der Aufwand liegt hier selten in der Technik, sondern im fachlichen Modell und im Betrieb danach.

Die drei Profile beschreiben typische Ausgangslagen. Die Mitarbeiterzahl allein sagt dabei nichts: Häuser liegen oft zwischen zweien – etwa mit der Anwendungsvielfalt einer Enterprise-Umgebung und der Personalstärke eines kleinen Betriebs. Welcher Zuschnitt trägt, ergibt sich aus der Bestandsaufnahme und nicht aus einer Einordnung vorab.

Ausgangslage

Kommt Ihnen das bekannt vor?

Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Berechtigungen mitwachsen und niemandem allein gehören.

Verwaiste Konten

Zugänge ehemaliger Mitarbeitender oder Dienstleister bleiben aktiv, weil niemand sie schließt.

Rechtewildwuchs

Berechtigungen sammeln sich über Jahre und Rollenwechsel an – entzogen wird selten.

Niemand hat den Überblick

In gewachsenen Landschaften kann keine Stelle verlässlich sagen, wer worauf Zugriff hat.

Audits werden zur Sammelaktion

Ohne zentrale Protokolle wird jede Prüfung zur manuellen Suche mit ungewissem Ergebnis.

Onboarding per Ticketkette

Zugänge entstehen über E-Mails und Zuruf – langsam, uneinheitlich und schwer nachvollziehbar.

Geteilte Administratorkonten

Dauerhaft erhöhte Rechte hinter einem gemeinsamen Passwort: der kritischste Zugang ohne Zuordnung.

Wirkung

Was Ihr Unternehmen davon hat

IAM ist selten ein Selbstzweck. Der Anlass ist meist eine Prüfung, ein Wachstumsschritt oder ein Vorfall – der Nutzen bleibt danach.

Weniger Angriffsfläche

Gestohlene Zugangsdaten verlieren an Wirkung, wenn ein zweiter Faktor greift, Rechte eng geschnitten sind und privilegierte Zugänge gesondert behandelt werden.

Nachweisbare Compliance

DSGVO, NIS2 und ISO 27001 verlangen kontrollierte Zugriffe und dokumentierte Rechtevergabe. Mit einem tragfähigen Rollenmodell und lückenlosen Protokollen wird die Prüfung planbar statt aufwendig.

Schnellere Abläufe

Automatisiertes Anlegen und Entziehen ersetzt manuelle Ketten. Neue Mitarbeitende sind ab dem ersten Tag arbeitsfähig, Rollenwechsel werden einheitlich umgesetzt.

Vorgehen

So gehen wir vor

Sechs Schritte vom ersten Überblick bis in den laufenden Betrieb. Die Werkzeugfrage kommt bewusst erst an dritter Stelle.

Analyse und Zieldefinition

Bestandsaufnahme: welche Identitäten, Verzeichnisse und Systeme es gibt, welche Anforderungen gelten und wo die größten Risiken liegen. Daraus entstehen Prioritäten und ein realistischer Zuschnitt.

Rollen- und Berechtigungskonzept

Fachliche und technische Rollen werden definiert, Rechte nach dem Prinzip der minimalen Vergabe zugeschnitten, Funktionstrennung und Sonderrechte geregelt. Das Konzept trägt unabhängig vom späteren Werkzeug.

Auswahl und Architektur

Erst jetzt die Werkzeugfrage: eigener Betrieb, Cloud oder gemischt. Bewertet wird nach Anbindungsfähigkeit an vorhandene Systeme, Automatisierungsgrad und Betriebsaufwand – nicht nach Funktionslisten.

Umsetzung und Anbindung

Schrittweiser Aufbau: führende Systeme anbinden, Rollenmodell umsetzen, Anmeldung und zweiten Faktor einrichten, Provisioning automatisieren. Ein Pilotbereich zuerst – das senkt das Risiko und zeigt früh Ergebnisse.

Rollout und Befähigung

Gestaffelte Einführung nach Bereichen, begleitet von Kommunikation und Schulung. Akzeptanz ist bei IAM kein weicher Faktor: ein umgangenes Verfahren schützt nichts.

Betrieb und Nachschärfen

IAM endet nicht mit dem Rollout. Rezertifizierungen, Anpassung des Rollenmodells an die Organisation und die schrittweise Aufnahme weiterer Systeme halten den Zustand wirksam.

Anbindung

Mit dem, was bei Ihnen läuft

In den meisten Häusern gibt es bereits ein Verzeichnis oder eine Identity-Lösung. Der Regelfall ist deshalb die Anbindung, nicht der Neuanfang.

Microsoft Entra ID

Anmeldung und Berechtigungen aus einer bestehenden Microsoft-Umgebung übernehmen.

One Identity

Anbindung an vorhandene Identity-Governance und deren Rollenmodell.

Eigene Identity-Lösung

Wenn kein System vorgegeben ist: Anmeldung und Rechte als Teil der Anwendung.

RollenmodelleRezertifizierungSingle Sign-OnMulti-FaktorProvisioningFunktionstrennungAudit-Vorbereitung

Wissen Sie, wer worauf Zugriff hat?

Wenn die Antwort länger als einen Satz braucht, lohnt sich ein Gespräch. Wir sehen uns den Ist-Zustand an und sagen Ihnen, wo wir anfangen würden.