Identity & Access Management
Wer hat worauf Zugriff – und warum?
Identity & Access Management beantwortet diese Frage dauerhaft: Es steuert, wer auf welche Systeme und Daten zugreifen darf, hält die Vergabe über den gesamten Lebenszyklus einer Identität nachvollziehbar und macht sie im Audit belegbar.
Was ist IAM?
Identity & Access Management umfasst die Regeln, Abläufe und Werkzeuge, mit denen ein Unternehmen digitale Identitäten verwaltet und den Zugriff auf Systeme, Anwendungen und Daten steuert.
Die Aufgabe lässt sich in einem Satz zusammenfassen: die richtige Person bekommt zur richtigen Zeit Zugriff auf genau die Ressourcen, die sie für ihre Arbeit braucht – nicht mehr, nicht länger, und dokumentiert. Das gilt für Mitarbeitende ebenso wie für Dienstleister, technische Konten und angebundene Systeme.
Damit verbindet IAM zwei Ziele, die im Alltag oft gegeneinander laufen: Schutz auf der einen Seite, ungehindertes Arbeiten auf der anderen. Gelingt beides zusammen, fällt IAM im Betrieb gar nicht auf – es fällt nur auf, wenn es fehlt.
Und was hat das mit Zero Trust zu tun?
Zero Trust wird oft mit „niemandem vertrauen" übersetzt. Das trifft es nicht. Gemeint ist: kein Vertrauen allein aufgrund von Standort oder Netzwerk. Wer im Firmennetz sitzt, ist damit nicht automatisch berechtigt – und wer von außen zugreift, nicht automatisch verdächtig.
Stattdessen wird jeder Zugriff anhand definierter Anforderungen bewertet: Wer ist die Identität, von welchem Gerät kommt sie, in welchem Kontext, und welche Berechtigung liegt vor? Damit wird die Identität zur entscheidenden Grenze – und IAM zur technischen Grundlage des Modells, nicht zu einem Baustein daneben.
Bausteine
Woraus ein IAM besteht
Sechs Bausteine, die in jedem Projekt vorkommen – in unterschiedlicher Gewichtung, je nachdem, was bereits vorhanden ist.
Authentifizierung
Der Nachweis, dass jemand ist, wer er zu sein behauptet. Passwörter allein tragen das nicht mehr – heute kommen Multi-Faktor-Verfahren und risikobasierte Prüfungen dazu, die den Kontext einer Anmeldung bewerten.
Autorisierung
Die Entscheidung, was eine geprüfte Identität tun darf. Grundlage sind Rollen, Attribute und Regeln – nach dem Grundsatz der minimalen Rechte: nur das, was die Aufgabe erfordert.
Lebenszyklus & Provisioning
Konten und Rechte entstehen, ändern sich und enden. Wird das an führende Systeme wie die Personalverwaltung angebunden, ist der Zugang am ersten Arbeitstag da – und am letzten zuverlässig weg.
Single Sign-On
Eine Anmeldung für viele Anwendungen. Das senkt die Zahl der Passwörter im Umlauf und schafft eine zentrale Stelle, an der Sicherheitsregeln einheitlich greifen.
Privilegierte Zugänge
Administrations-, Dienst- und Notfallkonten sind das bevorzugte Ziel von Angriffen. Sie brauchen eine eigene Behandlung: befristete Rechtevergabe, verwahrte Zugangsdaten, nachvollziehbare Sitzungen.
Governance & Nachweis
Wer hat worauf Zugriff, warum und seit wann? Rollenmodelle, wiederkehrende Rezertifizierung und Funktionstrennung machen aus verteilten Berechtigungen einen prüfbaren Zustand.
Themen
Wobei wir konkret unterstützen
Fünf Themen, die in fast jedem Vorhaben vorkommen – einzeln beauftragbar, meist aber miteinander verbunden.
XINOO IAM Essentials
Strukturiertes IAM, ohne sofort eine IGA-Plattform einzuführen
Nicht jedes Haus braucht am ersten Tag eine große Governance-Suite. Aber jede wachsende Identitätslandschaft braucht klare Identitäten, geregelte Anmeldung, einen Lebenszyklus, Rollen, Prüfungen und benannte Verantwortung.
IAM Essentials ist ein Beratungs- und Umsetzungspaket, kein Produkt. Es bringt die Grundlagen in Ordnung – in der Umgebung, die Sie bereits betreiben – und schafft damit den Ausgangspunkt, von dem aus sich später ausbauen lässt, falls der Bedarf wächst.
Was das Paket umfasst
- IAM-Assessment: Identitäten, Anwendungen, Vergabewege, Risiken
- Basisarchitektur für Identitäten in Ihrer bestehenden Umgebung
- Benutzer-, Gruppen- und Rollenmodell als tragfähige Grundlage
- Konzept für Anmeldung und Multi-Faktor-Authentifizierung
- Grundregelwerk für bedingten Zugriff
- SSO-Konzept für die vorrangigen Anwendungen
- Joiner-Mover-Leaver als beschriebener Basisablauf
- Rollen- und Berechtigungskonzept
- Konzept für Access Reviews und Rezertifizierung
- Dokumentation und Übergabe an den Betrieb
Optional und auf Wunsch: laufende Begleitung im Betrieb. Feste Reaktionszeiten oder ein Rund-um-die-Uhr-Dienst gehören nicht dazu – was vereinbart wird, steht im Vertrag und nicht auf dieser Seite.
Wann es passt
Nicht die Mitarbeiterzahl entscheidet. Ausschlaggebend ist, wie viel Identitätskomplexität tatsächlich zusammenkommt:
- Überschaubare Zahl an Identitäten und Anwendungen
- Vorhandene Microsoft-365- oder Entra-Umgebung
- Lebenszyklus läuft heute überwiegend von Hand
- Single Sign-On erst teilweise oder gar nicht eingeführt
- Multi-Faktor uneinheitlich verteilt
- Rollenmodell rudimentär oder gewachsen
- Rezertifizierung findet über Tabellen statt
- Wenig eigene Kapazität für IAM im Haus
Trifft mehreres davon zu, ist eine große Governance-Suite meist der zweite Schritt – nicht der erste. Wächst die Umgebung später, baut der nächste Ausbau auf demselben Modell auf, statt es zu ersetzen.
Umfang und Aufwand ergeben sich aus dem Assessment. Feste Preise nennen wir erst, wenn wir wissen, worüber wir reden.
Einordnung
Welche IAM-Lösung passt zu welcher Umgebung?
Nicht die Mitarbeiterzahl entscheidet, sondern wie viele Identitäten und Anwendungen zusammenkommen, wie oft sich etwas ändert und was nachgewiesen werden muss.
Woran der Aufwand tatsächlich hängt
IAM Essentials
Struktur schaffen
Überschaubare Zahl an Anwendungen, wenige externe Beteiligte, keine laufende Nachweispflicht – aber Anmeldung und Rechtevergabe sind ungeordnet.
- Anmeldung zentralisieren, zweiter Faktor in der Fläche
- Erstes Rollenmodell für die wichtigsten Anwendungen
- Ein- und Austritt als beschriebener Ablauf
- Bestand einmal bereinigen
Meist ohne eigenes IAM-Produkt umsetzbar – mit dem, was in der vorhandenen Umgebung bereits enthalten ist.
Governance & Automation
Automatisieren und nachweisen
Viele Anwendungen, spürbarer Personalwechsel, externe Dienstleister, erste Prüfungen – die Vergabe läuft noch über Tickets.
- Provisioning aus der führenden Quelle
- Rollenmodell mit Vererbung und Funktionstrennung
- Rezertifizierung mit Kontext statt Sammellisten
- Erhöhte Rechte nur auf Anforderung
Hier entscheidet sich, ob die vorhandene Plattform ausreicht oder ein eigenes Identity-System sinnvoll wird.
Enterprise IGA
Governance über die Breite
Viele Zielsysteme unterschiedlicher Art, hoher Anteil externer und technischer Identitäten, regelmäßige Prüfungen mit Nachweispflicht.
- Identity Governance über alle relevanten Zielsysteme
- Bestellweg mit mehrstufiger Genehmigung
- Attestierung nach Empfänger geschnitten, mit automatischem Entzug
- Betriebsmodell mit getrennten Umgebungen
Der Aufwand liegt hier selten in der Technik, sondern im fachlichen Modell und im Betrieb danach.
Die drei Profile beschreiben typische Ausgangslagen. Die Mitarbeiterzahl allein sagt dabei nichts: Häuser liegen oft zwischen zweien – etwa mit der Anwendungsvielfalt einer Enterprise-Umgebung und der Personalstärke eines kleinen Betriebs. Welcher Zuschnitt trägt, ergibt sich aus der Bestandsaufnahme und nicht aus einer Einordnung vorab.
Ausgangslage
Kommt Ihnen das bekannt vor?
Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Berechtigungen mitwachsen und niemandem allein gehören.
Verwaiste Konten
Zugänge ehemaliger Mitarbeitender oder Dienstleister bleiben aktiv, weil niemand sie schließt.
Rechtewildwuchs
Berechtigungen sammeln sich über Jahre und Rollenwechsel an – entzogen wird selten.
Niemand hat den Überblick
In gewachsenen Landschaften kann keine Stelle verlässlich sagen, wer worauf Zugriff hat.
Audits werden zur Sammelaktion
Ohne zentrale Protokolle wird jede Prüfung zur manuellen Suche mit ungewissem Ergebnis.
Onboarding per Ticketkette
Zugänge entstehen über E-Mails und Zuruf – langsam, uneinheitlich und schwer nachvollziehbar.
Geteilte Administratorkonten
Dauerhaft erhöhte Rechte hinter einem gemeinsamen Passwort: der kritischste Zugang ohne Zuordnung.
Wirkung
Was Ihr Unternehmen davon hat
IAM ist selten ein Selbstzweck. Der Anlass ist meist eine Prüfung, ein Wachstumsschritt oder ein Vorfall – der Nutzen bleibt danach.
Weniger Angriffsfläche
Gestohlene Zugangsdaten verlieren an Wirkung, wenn ein zweiter Faktor greift, Rechte eng geschnitten sind und privilegierte Zugänge gesondert behandelt werden.
Nachweisbare Compliance
DSGVO, NIS2 und ISO 27001 verlangen kontrollierte Zugriffe und dokumentierte Rechtevergabe. Mit einem tragfähigen Rollenmodell und lückenlosen Protokollen wird die Prüfung planbar statt aufwendig.
Schnellere Abläufe
Automatisiertes Anlegen und Entziehen ersetzt manuelle Ketten. Neue Mitarbeitende sind ab dem ersten Tag arbeitsfähig, Rollenwechsel werden einheitlich umgesetzt.
Vorgehen
So gehen wir vor
Sechs Schritte vom ersten Überblick bis in den laufenden Betrieb. Die Werkzeugfrage kommt bewusst erst an dritter Stelle.
Analyse und Zieldefinition
Bestandsaufnahme: welche Identitäten, Verzeichnisse und Systeme es gibt, welche Anforderungen gelten und wo die größten Risiken liegen. Daraus entstehen Prioritäten und ein realistischer Zuschnitt.
Rollen- und Berechtigungskonzept
Fachliche und technische Rollen werden definiert, Rechte nach dem Prinzip der minimalen Vergabe zugeschnitten, Funktionstrennung und Sonderrechte geregelt. Das Konzept trägt unabhängig vom späteren Werkzeug.
Auswahl und Architektur
Erst jetzt die Werkzeugfrage: eigener Betrieb, Cloud oder gemischt. Bewertet wird nach Anbindungsfähigkeit an vorhandene Systeme, Automatisierungsgrad und Betriebsaufwand – nicht nach Funktionslisten.
Umsetzung und Anbindung
Schrittweiser Aufbau: führende Systeme anbinden, Rollenmodell umsetzen, Anmeldung und zweiten Faktor einrichten, Provisioning automatisieren. Ein Pilotbereich zuerst – das senkt das Risiko und zeigt früh Ergebnisse.
Rollout und Befähigung
Gestaffelte Einführung nach Bereichen, begleitet von Kommunikation und Schulung. Akzeptanz ist bei IAM kein weicher Faktor: ein umgangenes Verfahren schützt nichts.
Betrieb und Nachschärfen
IAM endet nicht mit dem Rollout. Rezertifizierungen, Anpassung des Rollenmodells an die Organisation und die schrittweise Aufnahme weiterer Systeme halten den Zustand wirksam.
Anbindung
Mit dem, was bei Ihnen läuft
In den meisten Häusern gibt es bereits ein Verzeichnis oder eine Identity-Lösung. Der Regelfall ist deshalb die Anbindung, nicht der Neuanfang.
Microsoft Entra ID
Anmeldung und Berechtigungen aus einer bestehenden Microsoft-Umgebung übernehmen.
One Identity
Anbindung an vorhandene Identity-Governance und deren Rollenmodell.
Eigene Identity-Lösung
Wenn kein System vorgegeben ist: Anmeldung und Rechte als Teil der Anwendung.
In Ihren Anwendungen
Rollen und Rechte gehören in die Architektur einer Anwendung, nicht in eine spätere Ausbaustufe. Was im IAM-Konzept entsteht, setzen wir in der Entwicklung direkt um.
Web- & App-EntwicklungIn Ihrer Sicherheitsarchitektur
Identität ist die Grenze, an der heute entschieden wird – nicht das Netzwerk. IAM und Sicherheitsarchitektur greifen deshalb ineinander und werden zusammen gedacht.
IT-SecurityWissen Sie, wer worauf Zugriff hat?
Wenn die Antwort länger als einen Satz braucht, lohnt sich ein Gespräch. Wir sehen uns den Ist-Zustand an und sagen Ihnen, wo wir anfangen würden.