Sofortantwort
IAM einfach erklärt
Verwaltung von Identitäten und Zugriffsrechten in IT-Systemen.
- Kurz gesagt
- Identität: Wer bist du?
- Typischer Einsatz
- Cloud-Zugriff, Enterprise SSO, Service Accounts
- Wichtig zu wissen
- Autorisierung: Was darfst du?
IAM im Überblick
IAM verwaltet, welche Identitäten auf welche Ressourcen unter welchen Bedingungen zugreifen dürfen.
IAM-Komponenten:
├── Identity: Wer bist du? (User, Service Account)
├── Authentication: Beweise es! (Passwort, MFA, SSO)
├── Authorization: Was darfst du? (RBAC, ABAC)
└── Audit: Was hast du getan? (Logging)
Technisch betrachtet
IAM Policy Beispiel
{
"Version": "policy-version",
"Statement": [
{
"Effect": "Allow",
"Action": ["storage:GetObject"],
"Resource": "resource-identifier"
}
]
}
Best Practices
| Prinzip | Umsetzung |
|---|---|
| Least Privilege | Rechte auf den notwendigen Umfang begrenzen |
| MFA | Besonders für privilegierte und riskante Zugriffe nutzen |
| Rotation | Credentials nach Risiko und Vorgaben erneuern |
| Audit | Kritische Zugriffe nachvollziehbar protokollieren |
Menschliche und maschinelle Identitäten
IAM verwaltet längst nicht mehr nur Benutzerkonten. In modernen Systemen überwiegen maschinelle Identitäten oft deutlich:
| Identitätstyp | Beispiele | Besonderheiten |
|---|---|---|
| Mensch | Mitarbeitende, Admins, externe Partner | MFA, SSO, Lifecycle bei Ein-/Austritt |
| Service Account | Microservices, CI/CD-Pipelines, Cronjobs | Keine interaktive Anmeldung, Rotation nötig |
| Workload Identity | Container, Cloud-Funktionen | Kurzlebige Tokens statt Langzeit-Keys |
| KI-Agent | LLM-basierte Agenten mit Tool-Zugriff | Eigene, eng begrenzte Berechtigungen |
Der Trend geht weg von Langzeit-Credentials hin zu kurzlebigen, automatisch ausgestellten Tokens – etwa über OIDC-Federation, bei der sich eine Pipeline direkt beim Cloud-Anbieter ausweist, ohne dass ein statischer Key gespeichert wird.
IAM für KI- und LLM-Systeme
KI-Anwendungen stellen klassische IAM-Konzepte vor neue Fragen:
- LLM-API-Zugriffe steuern: Wer im Unternehmen darf welche Modelle mit welchem Budget aufrufen? Scoped API-Keys pro Team, Projekt oder Umgebung schaffen Nachvollziehbarkeit und begrenzen Kosten bei Missbrauch.
- Agenten brauchen eigene Identitäten: Ein KI-Agent, der Tools aufruft oder Daten liest, sollte nie mit den Rechten seines Nutzers oder gar eines Admin-Accounts agieren. Stattdessen: eigene Maschinenidentität mit minimalen, klar definierten Rechten.
- Least Privilege gegen Prompt Injection: Wird ein Agent durch manipulierte Eingaben zu unerwünschten Aktionen verleitet, begrenzen enge Berechtigungen den Schaden – die Autorisierungsschicht wird zur letzten Verteidigungslinie.
- RAG und Datenzugriff: Wenn ein Retrieval-System Dokumente in den Modellkontext lädt, müssen die Zugriffsrechte des anfragenden Nutzers durchgesetzt werden – sonst leakt das Modell Inhalte, die der Nutzer nie direkt sehen dürfte.
Typische Stolperfallen
| Fehler | Folge | Besser |
|---|---|---|
| Geteilte Accounts | Keine Zuordnung von Aktionen zu Personen | Individuelle Identitäten, auch für Maschinen |
| Rechte wachsen nur | “Permission Creep” über Jahre | Regelmäßige Access Reviews, Rechte entziehen |
| Offboarding vergessen | Ex-Mitarbeitende behalten Zugriff | Automatisierter Lifecycle über zentrales Verzeichnis |
| Admin-Rechte im Alltag | Großer Schaden bei Kompromittierung | Just-in-Time-Elevation statt Dauer-Admin |
| Ein API-Key für alle KI-Dienste | Kein Audit, keine Kostenkontrolle | Keys pro Team/Anwendung mit Limits |
Abgrenzung zu verwandten Begriffen
- RBAC/ABAC sind Autorisierungsmodelle innerhalb von IAM – sie beantworten das “Was darfst du?”.
- OAuth und OIDC sind Protokolle für delegierte Autorisierung und Authentifizierung, die IAM-Systeme technisch umsetzen.
- PAM (Privileged Access Management) ist die Spezialdisziplin für hochprivilegierte Konten mit zusätzlichen Kontrollen wie Session-Recording.
Schritt für Schritt
Wie Zugriffssteuerung im Alltag funktioniert
Ressourcen und Identitäten erfassen
Kläre, welche Menschen, Dienste und automatisierten Prozesse Zugriff benötigen und welche Systeme geschützt werden. Jede Identität braucht einen eindeutigen Zweck und eine verantwortliche Stelle.
Rechte nach Aufgabe gestalten
Vergib nur die Berechtigungen, die für eine konkrete Arbeit notwendig sind, und nutze Rollen, wenn sie Abläufe verständlicher machen. Besondere Rechte werden enger geprüft und zeitlich begrenzt.
Zugriff sicher nachweisen
Wähle passende Authentifizierung, Mehrfaktor-Schutz und Verfahren für Service Accounts. Der Zugang muss sicher sein, ohne Menschen zu unsicheren Umgehungslösungen zu drängen.
Regelmäßig prüfen und entziehen
Überprüfe Rechte bei Rollenwechsel, Projektende und in festgelegten Abständen. Protokolle und Reviews helfen, überflüssigen Zugriff zu erkennen und nachvollziehbar zu entfernen.
Konkretes Beispiel
Ein neues Projektteam erhält passenden Zugriff
Ein Team startet ein Projekt mit Kundendaten, Entwicklungsumgebung und Analysewerkzeugen. Nicht alle Beteiligten benötigen dieselben Informationen oder dieselben Änderungsrechte.
Zugriffsfrage
Die Projektleitung sammelt Aufgaben, Systeme und Laufzeiten der Mitarbeit. Bisher werden Rechte oft als Einzelfall vergeben und bleiben nach Projektende versehentlich bestehen.
Nachvollziehbare Rollen
Das Team nutzt dokumentierte Rollen, Mehrfaktor-Authentifizierung und zeitlich begrenzte Sonderrechte. Bei Projektende startet eine automatische Prüfung, damit Zugänge gezielt entfernt oder angepasst werden.
Einordnung
Vorteile und Grenzen
Das spricht dafür
- Reduziert unnötige Zugriffe und macht Verantwortlichkeiten für digitale Identitäten sichtbar.
- Erleichtert sichere Zusammenarbeit durch nachvollziehbare Rollen und wiederholbare Abläufe.
- Unterstützt Audits und Incident-Aufklärung mit überprüfbaren Berechtigungen und Protokollen.
Das solltest du beachten
- Zu starre Rechte können Arbeit behindern und riskante Umgehungslösungen fördern.
- IAM bleibt fehleranfällig, wenn Rollen, Service Accounts und Ausnahmen nicht gepflegt werden.
- Starke Authentifizierung allein schützt nicht vor falschen Freigaben oder kompromittierten Endgeräten.
Vertiefung · für FortgeschritteneIdentität, Recht und Nachweis
Zugriffssteuerung
- Security
- Schutz von Systemen, Daten und Anwendungen vor Angriffen und Ausfall.
- Audit Logging
- Protokollierung sicherheitsrelevanter Ereignisse für Compliance und Forensik.
- Key Rotation
- Risikobasierter Austausch von Schlüsseln und Credentials für mehr Sicherheit.
- OAuth
- Ein Protokoll, das sicheren Zugriff auf Nutzerkonten ermöglicht.
- JWT
- Signierte Tokens für sichere Authentifizierung und Informationsübertragung.