Was ist Identity & Access Management?
Identity & Access Management (IAM) bezeichnet die Verwaltung digitaler Identitäten und ihrer Zugriffsrechte über den gesamten Lebenszyklus – vom Anlegen über Änderungen bis zum Entzug. Es beantwortet drei Fragen dauerhaft: Wer ist jemand, was darf er, und wer hat das entschieden.
Stand:
Die vier Bestandteile
IAM ist kein Produkt, sondern ein Bündel aus vier Aufgaben, die in der Praxis oft von verschiedenen Teams und verschiedenen Werkzeugen erledigt werden – und genau deshalb selten zusammenpassen.
- Identität: Wer ist die Person oder das technische Konto, und woher stammt diese Angabe?
- Authentifizierung: Wie weist jemand nach, dass er der ist, für den er sich ausgibt?
- Autorisierung: Was darf dieses Konto in welchem System tun?
- Governance: Wer entscheidet darüber, wie oft wird das geprüft, und was liegt als Beleg vor?
Was IAM nicht ist
IAM ist nicht dasselbe wie eine Anmeldung. Ein Anmeldeverfahren – auch ein sehr gutes mit zweitem Faktor – beantwortet nur die Frage nach der Identität. Was jemand nach der Anmeldung darf, ist eine andere Frage und wird in vielen Häusern in jedem System einzeln beantwortet.
IAM ist auch nicht dasselbe wie ein Verzeichnisdienst. Ein Verzeichnis speichert Konten und Gruppen. Ob die Gruppen noch zu den Aufgaben passen, ob jemand beim Abteilungswechsel die alten Rechte behalten hat und wer das zuletzt bestätigt hat, steht dort nicht.
Und IAM ist kein einmaliges Projekt. Der schwierige Teil beginnt nach der Einführung: Eine Organisation verändert sich, und ein Rechtemodell, das nicht mitverändert wird, beschreibt nach zwei Jahren die Vergangenheit.
Warum es meist zu spät kommt
Solange ein Haus wenige Systeme und wenige Personen hat, funktioniert die Vergabe von Hand. Der Aufwand wächst aber nicht linear mit der Zahl der Mitarbeitenden, sondern mit dem Produkt aus Personen, Systemen und Änderungen – und dieses Produkt wächst schnell.
Der übliche Auslöser ist deshalb kein Wachstumsplan, sondern ein Ereignis: eine Prüfung, eine Kundenanforderung, ein Vorfall oder ein Austritt, bei dem auffällt, dass Zugänge noch offen sind. Zu diesem Zeitpunkt ist die Aufräumarbeit deutlich größer als die Einführung es gewesen wäre.
Wo man sinnvollerweise anfängt
Nicht mit der Auswahl eines Werkzeugs. Ein Werkzeug bildet ab, was vorher entschieden wurde – ist nichts entschieden, bildet es den bisherigen Zustand ab, nur teurer.
Der tragfähigere Anfang ist eine Bestandsaufnahme: Welche Systeme halten eigene Konten, woher kommen die Personendaten, wer entscheidet heute über eine Zuweisung, und was passiert bei einem Austritt tatsächlich? Aus den Antworten ergibt sich die Reihenfolge – meist zuerst der Lebenszyklus, dann das Rollenmodell, dann die Anmeldung.
Kurz gemerkt
- IAM umfasst Identität, Authentifizierung, Autorisierung und Governance – nicht nur die Anmeldung.
- Ein Verzeichnisdienst ist eine Datenquelle, kein Berechtigungskonzept.
- Der Aufwand wächst mit Personen × Systemen × Änderungen, nicht mit der Mitarbeiterzahl.
- Die Werkzeugfrage kommt nach der Frage, wer worüber entscheidet.
Dazu passend
IAM-Beratung von XINOO
Wir nehmen die heutige Vergabe auf, entwickeln das Rollenmodell und führen es dort ein, wo es tatsächlich wirkt – herstellerunabhängig.
Zur LeistungsseiteWeiterlesen
Von der Frage zum Vorhaben
Wenn sich aus dem Thema eine konkrete Aufgabe ergibt: Schildern Sie die Ausgangslage. Wir ordnen ein, was zuerst dran ist.