Cloud & IT Cert Prep · Lektion

Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff

Implementieren Sie eine Just-in-Time-Erhöhung von Berechtigungen und Richtlinien für bedingten Zugriff, die Zugriff nur gewähren, wenn der Kontext (Gerät, Standort, Risikowert) dies rechtfertigt.

Lektion 4 von 413 Schritte

Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Dauerhafte Berechtigungen: Das Problem

Dauerhafte Berechtigungen bedeuten, dass ein Benutzer jederzeit, rund um die Uhr, über erweiterte Zugriffsrechte verfügt – unabhängig davon, ob er sie benötigt. Dies ist das traditionelle Modell für Administratorkonten: Der Administrator kann jederzeit auf Produktionssysteme zugreifen, selbst um 3 Uhr morgens an einem Sonntag, wenn keine legitime Arbeit stattfindet. Dauerhafte Berechtigungen vergrößern die Angriffsfläche erheblich: Kompromittierte Administrator-Anmeldedaten verschaffen Angreifern unmittelbar erweiterte Zugriffsrechte, ohne dass weitere Schritte erforderlich sind.

Just-in-Time-Zugriff erklärt

Just-in-Time-Zugriff (JIT) ersetzt dauerhafte Berechtigungen durch eine temporäre, bedarfsgesteuerte Rechteerweiterung. Wenn ein Administrator privilegierten Zugriff benötigt, beantragt er ihn mit einer geschäftlichen Begründung. Der Antrag wird automatisch oder durch einen Vorgesetzten genehmigt, die Berechtigung wird für ein festgelegtes Zeitfenster (z. B. 1 Stunde) erteilt und läuft anschließend automatisch ab. Während dieses Zeitfensters werden alle Aktivitäten überwacht. Nach Ablauf verfügt der Administrator über keinen privilegierten Zugriff, bis er einen neuen Antrag stellt.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: JIT in der Praxis

Azure Privileged Identity Management (PIM) ist die Cloud-Implementierung von JIT durch Microsoft. Benutzer werden für privilegierte Rollen (z. B. Global Administrator) als berechtigt eingestuft, verfügen jedoch nicht dauerhaft über diese Rolle. Bei Bedarf aktivieren sie die Rolle im Azure-Portal, geben eine Begründung an, müssen möglicherweise MFA und eine Genehmigung durchlaufen und erhalten die Rolle für eine konfigurierte Dauer (bei den meisten Rollen maximal 8 Stunden). PIM erstellt für jede Aktivierung Audit-Protokolle zur Compliance-Berichterstattung.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

Was sind Richtlinien für bedingten Zugriff?

Conditional Access ist eine Richtlinien-Engine nach dem Wenn-dann-Prinzip, die vor der Gewährung des Zugriffs kontextbezogene Signale auswertet. Statt den Zugriff allein anhand der Anmeldedaten binär zu erlauben oder zu verweigern, berücksichtigt Conditional Access: Wer sich anmeldet (Benutzeridentität und Gruppenmitgliedschaft), was aufgerufen wird (Anwendung oder Daten), wo sich die Person befindet (IP-Adresse, Standort), wann der Zugriff erfolgt (Tageszeit), wie der Zugriff erfolgt (Compliance-Status des Geräts, Browser oder native App) und das Risiko (Risikowert der Anmeldung vom Identitätsanbieter).

Häufige Signale für bedingten Zugriff

Richtlinien für bedingten Zugriff werten mehrere Signale gleichzeitig aus. Zu den wichtigsten Signalen gehören: Geräte-Compliance (wird das Gerät durch MDM verwaltet und erfüllt es grundlegende Sicherheitsanforderungen?), Standort (befindet sich die IP-Adresse an einem vertrauenswürdigen, benannten Standort oder in einem fremden Land?), Anmeld risiko (hat die KI des Identitätsanbieters diese Anmeldung als anormal eingestuft – ungewöhnlicher Standort, durchgesickerte Anmeldedaten, unmögliche Reise?), und Benutzerrisiko (gibt es aufgrund von Informationen aus dem Darknet Hinweise darauf, dass dieses Konto kompromittiert wurde?).

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

Gewährungssteuerelemente für Conditional Access

Wenn eine Richtlinie für bedingten Zugriff zutrifft, bestimmt das Gewährungssteuerelement, was der Benutzer tun muss. Zu den Optionen gehören: den Zugriff vollständig blockieren, MFA verlangen, ein compliancekonformes Gerät verlangen, eine genehmigte Client-App verlangen (nur verwaltete Apps zulassen), eine Passwortänderung verlangen (wenn die Anmeldedaten gefährdet sind) oder Kombinationen dieser Kontrollen. Mit Gewährungssteuerelementen können Organisationen die Sicherheitsanforderungen abhängig vom Risikoniveau des angeforderten Zugriffs erhöhen.

Sitzungssteuerelemente in Conditional Access

Zusätzlich zu Gewährungssteuerelementen kann Conditional Access Sitzungssteuerelemente anwenden, die einschränken, was Benutzer nach der Authentifizierung tun können. Beispiele sind: eine Anmeldehäufigkeit erzwingen (alle Stunde eine erneute Authentifizierung verlangen), das Herunterladen sensibler Dateien von nicht verwalteten Geräten einschränken, Richtlinien von Microsoft Defender for Cloud Apps zur Sitzungsüberwachung in Echtzeit anwenden und das Kopieren und Einfügen in sensiblen Anwendungen beschränken, auf die von nicht vertrauenswürdigen Standorten aus zugegriffen wird.

Benannte Standorte und vertrauenswürdige Netzwerke

Benannte Standorte in Conditional Access definieren vertrauenswürdige IP-Bereiche oder geografische Regionen. Der Zugriff von einem benannten vertrauenswürdigen Standort (z. B. den IP-Bereichen eines Unternehmensstandorts) kann mit geringeren Hürden gewährt werden (keine MFA erforderlich). Der Zugriff von außerhalb benannter Standorte – insbesondere aus Ländern mit hohem Risiko – löst zusätzliche Authentifizierungsanforderungen aus. Die Kombination benannter Standorte mit der Erkennung unmöglicher Reisen (ein Benutzer scheint sich innerhalb weniger Minuten an zwei weit voneinander entfernten Orten zu befinden) verhindert Szenarien mit kompromittierten Anmeldedaten.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

Risikobasierter bedingter Zugriff

Risikobasierter bedingter Zugriff verwendet Machine-Learning-Signale des Identitätsanbieters, um das Anmeld risiko in Echtzeit zu bewerten. Microsoft Entra ID (früher Azure AD) weist anhand von Faktoren wie durchgesickerten Anmeldedaten in Darknet-Datenbanken, anormalen Anmeldemustern und mit Malware verbundenen IP-Adressen einen Anmeld risikowert (Niedrig/Mittel/Hoch) zu. Bei einer Anmeldung mit hohem Risiko können automatisch eine Passwortzurücksetzung und MFA verlangt werden, sodass Konten geschützt sind, noch bevor ein IT-Team die Warnung überprüft.

Notfallzugangskonten

Richtlinien für bedingten Zugriff und JIT-Zugriff bergen ein Risiko: Wenn der Identitätsanbieter selbst ausfällt, können Administratoren von den Systemen ausgesperrt werden, die sie zur Wiederherstellung benötigen. Notfallzugangskonten (Break-Glass-Konten) sind hoch privilegierte Konten, die von Richtlinien für bedingten Zugriff ausgenommen, mit ihren Anmeldedaten in einem physischen Safe aufbewahrt und nur in echten Notfällen verwendet werden. Ihre Nutzung sollte sofort Warnungen und eine Überprüfung nach dem Vorfall auslösen, da jede Nutzung außerhalb eines erklärten Notfalls ein Warnsignal ist.

JIT und Conditional Access kombinieren

JIT-Zugriff und Richtlinien für bedingten Zugriff wirken als sich ergänzende Kontrollen zusammen. Conditional Access steuert, ob sich ein Benutzer authentifizieren kann und welche Kontrollen er erfüllen muss. JIT-Zugriff steuert, welche privilegierte Rolle der Benutzer nach der Authentifizierung erhält und wie lange. Gemeinsam setzen sie das Zero-Trust-Prinzip niemals vertrauen, immer überprüfen um: Jede Zugriffsanfrage wird kontextbezogen bewertet, Berechtigungen sind temporär und alle Aktionen werden protokolliert.

Kurzer Wissenstest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Just-in-Time-Zugriff ersetzt dauerhafte Berechtigungen durch eine temporäre, bedarfsgesteuerte Rechteerweiterung, die automatisch abläuft, Richtlinien für bedingten Zugriff bewerten vor der Zugriffsgewährung kontextbezogene Signale (Gerät, Standort, Risiko), und Notfallzugangskonten ermöglichen einen von den normalen Richtlinien ausgenommenen Notfallzugriff, müssen jedoch streng kontrolliert und überwacht werden. Als Nächstes beschäftigen wir uns mit dem Modell der geteilten Verantwortung für IaaS, PaaS und SaaS.

Kostenlos starten

Lerne Cloud & IT Cert Prep mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
150
Lektionen
600

Häufig gestellte Fragen

Ist die Lektion „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“ kostenlos?

Ja — der vollständige Text von „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“?

Implementieren Sie eine Just-in-Time-Erhöhung von Berechtigungen und Richtlinien für bedingten Zugriff, die Zugriff nur gewähren, wenn der Kontext (Gerät, Standort, Risikowert) dies rechtfertigt. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Verzeichnisdienste: LDAP und Active Directory
  2. Privileged Access Management (PAM)
  3. Identitätsgovernance und Provisionierung
  4. Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff
← Zurück zu Cloud & IT Cert Prep