IAM (Identity and Access Management)

Wie du Identitäten und Zugriffsrechte so steuerst, dass Arbeit möglich bleibt und unnötige Risiken sinken

Das Framework zur Verwaltung digitaler Identitäten und deren Zugriffsrechte – wer darf was in welchem System tun.

Fortgeschritten2 Min Lesezeit

Erklärung starten

Auf einen Blick

3 Punkte

  1. Identität: Wer bist du?
  2. Authentifizierung: Beweise es!
  3. Autorisierung: Was darfst du?

Sofortantwort

IAM einfach erklärt

Verwaltung von Identitäten und Zugriffsrechten in IT-Systemen.

Kurz gesagt
Identität: Wer bist du?
Typischer Einsatz
Cloud-Zugriff, Enterprise SSO, Service Accounts
Wichtig zu wissen
Autorisierung: Was darfst du?

IAM im Überblick

IAM verwaltet, welche Identitäten auf welche Ressourcen unter welchen Bedingungen zugreifen dürfen.

IAM-Komponenten:
├── Identity: Wer bist du? (User, Service Account)
├── Authentication: Beweise es! (Passwort, MFA, SSO)
├── Authorization: Was darfst du? (RBAC, ABAC)
└── Audit: Was hast du getan? (Logging)

Technisch betrachtet

IAM Policy Beispiel

{
  "Version": "policy-version",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["storage:GetObject"],
      "Resource": "resource-identifier"
    }
  ]
}

Best Practices

PrinzipUmsetzung
Least PrivilegeRechte auf den notwendigen Umfang begrenzen
MFABesonders für privilegierte und riskante Zugriffe nutzen
RotationCredentials nach Risiko und Vorgaben erneuern
AuditKritische Zugriffe nachvollziehbar protokollieren

Menschliche und maschinelle Identitäten

IAM verwaltet längst nicht mehr nur Benutzerkonten. In modernen Systemen überwiegen maschinelle Identitäten oft deutlich:

IdentitätstypBeispieleBesonderheiten
MenschMitarbeitende, Admins, externe PartnerMFA, SSO, Lifecycle bei Ein-/Austritt
Service AccountMicroservices, CI/CD-Pipelines, CronjobsKeine interaktive Anmeldung, Rotation nötig
Workload IdentityContainer, Cloud-FunktionenKurzlebige Tokens statt Langzeit-Keys
KI-AgentLLM-basierte Agenten mit Tool-ZugriffEigene, eng begrenzte Berechtigungen

Der Trend geht weg von Langzeit-Credentials hin zu kurzlebigen, automatisch ausgestellten Tokens – etwa über OIDC-Federation, bei der sich eine Pipeline direkt beim Cloud-Anbieter ausweist, ohne dass ein statischer Key gespeichert wird.

IAM für KI- und LLM-Systeme

KI-Anwendungen stellen klassische IAM-Konzepte vor neue Fragen:

  • LLM-API-Zugriffe steuern: Wer im Unternehmen darf welche Modelle mit welchem Budget aufrufen? Scoped API-Keys pro Team, Projekt oder Umgebung schaffen Nachvollziehbarkeit und begrenzen Kosten bei Missbrauch.
  • Agenten brauchen eigene Identitäten: Ein KI-Agent, der Tools aufruft oder Daten liest, sollte nie mit den Rechten seines Nutzers oder gar eines Admin-Accounts agieren. Stattdessen: eigene Maschinenidentität mit minimalen, klar definierten Rechten.
  • Least Privilege gegen Prompt Injection: Wird ein Agent durch manipulierte Eingaben zu unerwünschten Aktionen verleitet, begrenzen enge Berechtigungen den Schaden – die Autorisierungsschicht wird zur letzten Verteidigungslinie.
  • RAG und Datenzugriff: Wenn ein Retrieval-System Dokumente in den Modellkontext lädt, müssen die Zugriffsrechte des anfragenden Nutzers durchgesetzt werden – sonst leakt das Modell Inhalte, die der Nutzer nie direkt sehen dürfte.

Typische Stolperfallen

FehlerFolgeBesser
Geteilte AccountsKeine Zuordnung von Aktionen zu PersonenIndividuelle Identitäten, auch für Maschinen
Rechte wachsen nur“Permission Creep” über JahreRegelmäßige Access Reviews, Rechte entziehen
Offboarding vergessenEx-Mitarbeitende behalten ZugriffAutomatisierter Lifecycle über zentrales Verzeichnis
Admin-Rechte im AlltagGroßer Schaden bei KompromittierungJust-in-Time-Elevation statt Dauer-Admin
Ein API-Key für alle KI-DiensteKein Audit, keine KostenkontrolleKeys pro Team/Anwendung mit Limits

Abgrenzung zu verwandten Begriffen

  • RBAC/ABAC sind Autorisierungsmodelle innerhalb von IAM – sie beantworten das “Was darfst du?”.
  • OAuth und OIDC sind Protokolle für delegierte Autorisierung und Authentifizierung, die IAM-Systeme technisch umsetzen.
  • PAM (Privileged Access Management) ist die Spezialdisziplin für hochprivilegierte Konten mit zusätzlichen Kontrollen wie Session-Recording.

Schritt für Schritt

Wie Zugriffssteuerung im Alltag funktioniert

  1. Ressourcen und Identitäten erfassen

    Kläre, welche Menschen, Dienste und automatisierten Prozesse Zugriff benötigen und welche Systeme geschützt werden. Jede Identität braucht einen eindeutigen Zweck und eine verantwortliche Stelle.

  2. Rechte nach Aufgabe gestalten

    Vergib nur die Berechtigungen, die für eine konkrete Arbeit notwendig sind, und nutze Rollen, wenn sie Abläufe verständlicher machen. Besondere Rechte werden enger geprüft und zeitlich begrenzt.

  3. Zugriff sicher nachweisen

    Wähle passende Authentifizierung, Mehrfaktor-Schutz und Verfahren für Service Accounts. Der Zugang muss sicher sein, ohne Menschen zu unsicheren Umgehungslösungen zu drängen.

  4. Regelmäßig prüfen und entziehen

    Überprüfe Rechte bei Rollenwechsel, Projektende und in festgelegten Abständen. Protokolle und Reviews helfen, überflüssigen Zugriff zu erkennen und nachvollziehbar zu entfernen.

Konkretes Beispiel

Ein neues Projektteam erhält passenden Zugriff

Ein Team startet ein Projekt mit Kundendaten, Entwicklungsumgebung und Analysewerkzeugen. Nicht alle Beteiligten benötigen dieselben Informationen oder dieselben Änderungsrechte.

Zugriffsfrage

Die Projektleitung sammelt Aufgaben, Systeme und Laufzeiten der Mitarbeit. Bisher werden Rechte oft als Einzelfall vergeben und bleiben nach Projektende versehentlich bestehen.

Nachvollziehbare Rollen

Das Team nutzt dokumentierte Rollen, Mehrfaktor-Authentifizierung und zeitlich begrenzte Sonderrechte. Bei Projektende startet eine automatische Prüfung, damit Zugänge gezielt entfernt oder angepasst werden.

Einordnung

Vorteile und Grenzen

Das spricht dafür

  • Reduziert unnötige Zugriffe und macht Verantwortlichkeiten für digitale Identitäten sichtbar.
  • Erleichtert sichere Zusammenarbeit durch nachvollziehbare Rollen und wiederholbare Abläufe.
  • Unterstützt Audits und Incident-Aufklärung mit überprüfbaren Berechtigungen und Protokollen.

Das solltest du beachten

  • Zu starre Rechte können Arbeit behindern und riskante Umgehungslösungen fördern.
  • IAM bleibt fehleranfällig, wenn Rollen, Service Accounts und Ausnahmen nicht gepflegt werden.
  • Starke Authentifizierung allein schützt nicht vor falschen Freigaben oder kompromittierten Endgeräten.
Vertiefung · für Fortgeschrittene

Identität, Recht und Nachweis

Wissenskarte

Zugriffssteuerung

Security
Schutz von Systemen, Daten und Anwendungen vor Angriffen und Ausfall.
Audit Logging
Protokollierung sicherheitsrelevanter Ereignisse für Compliance und Forensik.
Key Rotation
Risikobasierter Austausch von Schlüsseln und Credentials für mehr Sicherheit.
OAuth
Ein Protokoll, das sicheren Zugriff auf Nutzerkonten ermöglicht.
JWT
Signierte Tokens für sichere Authentifizierung und Informationsübertragung.
IAM verbindet eindeutige Identitäten, angemessene Rechte, sichere Anmeldung und regelmäßige Prüfung zu einem kontrollierbaren Zugriffsmodell. IAM gliedert sich in: Security, Audit Logging, Key Rotation, OAuth, JWT.

01Einsatzbereiche

Wann ist IAM sinnvoll?

Geeignet für

  • Cloud-ZugriffCloud-IAM-Dienste und Rollenmodelle verwalten
  • Enterprise SSOEin Login für alle Anwendungen
  • Service AccountsMaschine-zu-Maschine-Authentifizierung

↑ Inhalt

Merksatz

IAM ist wie die Rezeption eines Gebäudes

Sie prüft deinen Ausweis (Authentifizierung), gibt dir einen Besucherausweis (Identität) und sagt dir, welche Stockwerke du betreten darfst (Autorisierung).

  1. Identität: Wer bist du?
  2. Authentifizierung: Beweise es!
  3. Autorisierung: Was darfst du?

03Redaktion

Herkunft und Stand

Redaktion und Aktualität

Ebenex RedaktionRedaktion

Veröffentlicht
Aktualisiert

Dieses Feld entwickelt sich schnell. Oben stehen Veröffentlichung und letzte Änderung; ein Prüfdatum kommt dazu, sobald die Erklärung nach ihrer letzten Änderung geprüft wurde.

↑ Inhalt

04FAQ

Häufige Fragen zu IAM

IAM vs. PAM?

IAM: Alle Identitäten. PAM (Privileged Access Management): Speziell für Admin-Accounts mit erhöhten Rechten.

Was ist Principle of Least Privilege?

Identitäten erhalten nur die Rechte, die sie für ihren Zweck benötigen. Das kann den Schaden bei Kompromittierung reduzieren.

↑ Inhalt

05Weiterlernen

Was möchtest du als Nächstes verstehen?

  • Grundlage nachholen

    RBAC und ABAC

    Zugriffssteuerung: RBAC (rollenbasiert) vs. ABAC (attributbasiert).

↑ Inhalt