0Pricing
Security+ Academy · Lektion

Identitätsgovernance und Provisionierung

Erkunden Sie, wie das Identitätslebenszyklusmanagement – vom Onboarding bis zum Offboarding – verwaiste Konten und eine schleichende Ausweitung von Berechtigungen durch automatisierte Provisionierung verhindert.

Identitätsgovernance und Provisionierung ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Identitätsgovernance?

Identitätsgovernance ist ein Rahmenwerk aus Richtlinien, Prozessen und Technologien zur Verwaltung digitaler Identitäten über deren gesamten Lebenszyklus hinweg – mit dem Ziel sicherzustellen, dass die richtigen Personen aus den richtigen Gründen Zugriff auf die richtigen Ressourcen haben. Sie beantwortet drei entscheidende Fragen: Wer hat Zugriff auf was? Sollte diese Person Zugriff haben? Was tut sie damit? Identitätsgovernance wird von Vorschriften wie SOX, HIPAA und DSGVO verlangt, die nachweisbare Zugriffskontrollen vorschreiben.

Identitätslebenszyklus: Joiner, Mover, Leaver

Der Identitätslebenszyklus wird häufig als Joiner-Mover-Leaver-Modell (JML) beschrieben. Ein Joiner ist ein neuer Mitarbeiter, für den Konten bereitgestellt werden müssen. Ein Mover hat die Rolle gewechselt und benötigt angepassten Zugriff – alte Berechtigungen werden entfernt, neue vergeben. Ein Leaver hat das Unternehmen verlassen; alle Konten müssen zeitnah deaktiviert und später gelöscht werden. Jeder Übergang muss automatisch vom HR-System ausgelöst werden, um Verzögerungen zu verhindern, die Sicherheitslücken verursachen.

# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
#   - Create AD account
#   - Assign role-based groups
#   - Provision email and VPN access

# Leaver: HR marks termination -> IGA triggers:
#   - Disable AD account immediately
#   - Revoke VPN and email access
#   - Remove from all groups
#   - Schedule account deletion after 30 days

Rollenbasierte Zugriffskontrolle in IGA

Identitätsgovernance-Systeme definieren Rollen, die die für eine bestimmte berufliche Funktion erforderlichen Zugriffsberechtigungen bündeln. Wird ein Mitarbeiter einer Rolle zugewiesen, erhält er automatisch den gesamten zugehörigen Zugriff. Role Mining analysiert bestehende Zugriffsmuster, um Rollen zu ermitteln, die tatsächliche Geschäftsbereiche und -funktionen widerspiegeln, statt historische Zufälligkeiten abzubilden. Ein sauberer Rollenentwurf reduziert die Anzahl der Zugriffsentscheidungen, die Menschen treffen müssen, und macht Zugriffsüberprüfungen schneller und genauer.

# Example role definition in IGA system
Role: Software-Developer
  Members: [engineering department employees]
  Entitlements:
    - AD group: Dev-GitHub-Access
    - AD group: Dev-AWS-Sandbox
    - Jira project: Engineering
    - SaaS: Confluence edit rights
  Excluded from:
    - Finance systems
    - HR database
    - Production deployment systems

Zertifizierung und Überprüfung von Zugriffen

Die Zugriffszertifizierung (Zugriffsüberprüfung oder Rezertifizierung) ist der regelmäßige Prozess, bei dem überprüft und bestätigt wird, dass alle Zugriffsrechte von Benutzern weiterhin angemessen sind. Manager oder Ressourcenverantwortliche erhalten eine Liste der Berechtigungen ihrer Teammitglieder und bestätigen oder entziehen jede einzelne. Regelmäßige Zugriffsüberprüfungen verhindern eine schleichende Ausweitung von Zugriffsrechten – die allmähliche Ansammlung von Berechtigungen, die über die Anforderungen der aktuellen Rolle eines Benutzers hinausgehen. Für die Einhaltung von SOX und SOC 2 sind in der Regel vierteljährliche oder jährliche Zugriffsüberprüfungen vorgeschrieben.

Schleichende Ausweitung von Zugriffsrechten und kritische Kombinationen

Eine schleichende Ausweitung von Zugriffsrechten tritt auf, wenn Mitarbeiter Berechtigungen aus früheren Rollen behalten, ohne dass alte Zugriffe entfernt werden. Ein Benutzer, der von der Finanzabteilung in die Entwicklung gewechselt ist, könnte beispielsweise weiterhin Zugriff auf das Gehaltsabrechnungssystem haben – ein Sicherheitsrisiko und zugleich ein Compliance-Verstoß. IGA-Systeme setzen außerdem die Aufgabentrennung (SoD) durch, indem sie kritische Kombinationen erkennen und verhindern: Berechtigungspaare, die zusammen Betrug ermöglichen würden (z. B. ein Benutzer, der sowohl Bestellungen erstellen als auch genehmigen kann).

Automatisierte Bereitstellung mit SCIM

SCIM (System for Cross-domain Identity Management) ist eine offene Standard-API zur Automatisierung der Benutzerbereitstellung und des Berechtigungsentzugs zwischen einem Identitätsanbieter (wie Okta oder Azure AD) und Zielanwendungen. Wenn die Personalabteilung einen neuen Mitarbeitereintrag erstellt, überträgt SCIM diese Informationen automatisch an alle verbundenen Anwendungen – erstellt Konten, weist Gruppen zu und legt Attribute fest. Dadurch entfallen manuelle Tickets für die Bereitstellung, und die Einarbeitungszeit verkürzt sich von Tagen auf Minuten.

# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json

{
  'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
  'userName': 'jsmith@corp.com',
  'name': { 'givenName': 'John', 'familyName': 'Smith' },
  'active': true,
  'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}

IGA und IAM: Den Unterschied verstehen

IAM (Identity and Access Management) ist das übergeordnete Fachgebiet für die Verwaltung von Identitäten und deren Zugriff – einschließlich Authentifizierungssystemen, SSO und MFA. IGA (Identity Governance and Administration) ist ein Teilbereich, der sich auf Governance-Aspekte konzentriert: Wer hat Zugriff, ist dieser Zugriff angemessen und wie wird er zertifiziert? IGA ergänzt die Bereitstellungs- und Authentifizierungsfunktionen grundlegender IAM-Systeme um richtlinienbasierte Kontrollen, Genehmigungs-Workflows, Zugriffsüberprüfungen und Auditberichte.

Risiken verwaister Konten

Verwaiste Konten sind Benutzer- oder Dienstkonten ohne aktuell aktiven Besitzer – etwa von ehemaligen Mitarbeitenden, Auftragnehmern oder stillgelegten Systemen. Verwaiste Konten stellen ein kritisches Sicherheitsrisiko dar, weil sie möglicherweise weiterhin über privilegierte Zugriffsrechte verfügen, niemand ihre Nutzung überwacht und Angreifer gezielt nach ihnen als Einstiegspunkten suchen. Die automatisierte Deprovisionierung, die an HR-Ereignisse gekoppelt ist, sowie regelmäßige Prüfberichte zu Konten sind die wichtigsten Schutzmaßnahmen gegen verwaiste Konten.

# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
  -UsersOnly | Select-Object Name, LastLogonDate, Enabled

# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remains

Governance privilegierter Identitäten

Die Governance privilegierter Identitäten erfordert zusätzliche Kontrollen über die standardmäßige IGA hinaus. Konten mit hohen Berechtigungen sollten über Folgendes verfügen: separate dedizierte Konten für privilegierte Aufgaben (verwenden Sie niemals Admin-Anmeldedaten für E-Mail), zeitlich begrenzten Zugriff mit automatischem Ablauf, die Autorisierung kritischer Aktionen durch mehrere Personen sowie eine erweiterte Protokollierung, die häufiger überprüft wird als standardmäßige Zugriffsprotokolle. Viele Compliance-Frameworks verlangen ausdrücklich geprüfte Aufzeichnungen aller Anfragen und Genehmigungen für privilegierte Zugriffe.

IGA-Tools auf dem Markt

Zu den führenden IGA-Plattformen gehören SailPoint IdentityNow (Branchenführer für Enterprise-IGA), Saviynt (starke Abdeckung von Cloud- und SaaS-Lösungen), IBM Security Identity Governance und One Identity Manager. Cloudanbieter stellen native Lösungen bereit: Azure AD Identity Governance bietet Zugriffsüberprüfungen und die Verwaltung von Berechtigungen. Diese Plattformen integrieren sich über SCIM und APIs in HR-Systeme, um den gesamten Lebenszyklus von Identitäten zu automatisieren.

Compliance-Vorteile von IGA

IGA unterstützt direkt die Einhaltung mehrerer Vorschriften. SOX verlangt nachweisbare Kontrollen darüber, wer auf Finanzsysteme zugreifen kann, sowie Prüfpfade für Änderungen. HIPAA schreibt Zugriffskontrollen vor, die den Zugriff auf PHI auf autorisiertes Personal beschränken, sowie Audit-Protokolle für sämtliche Zugriffe. DSGVO verlangt, dass der Datenzugriff auf Personen mit einem legitimen Zweck beschränkt wird. IGA-Plattformen erzeugen die von Prüfern benötigten Aufzeichnungen zu Zugriffsüberprüfungen, Berechtigungsberichte und Audit-Trails für die Bereitstellung.

Kurzer Wissenstest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Die Identitätsgovernance verwaltet den Joiner-Mover-Leaver-Lebenszyklus, um sicherzustellen, dass Zugriffe jederzeit angemessen sind, regelmäßige Zugriffs-Zertifizierungen bestätigen, dass Berechtigungen weiterhin gerechtfertigt sind, und SCIM automatisiert die Bereitstellung und Deprovisionierung, um verwaiste Konten zu verhindern und Verzögerungen beim Onboarding zu verringern. Als Nächstes beschäftigen wir uns mit Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff.

Häufig gestellte Fragen

Ist die Lektion „Identitätsgovernance und Provisionierung“ kostenlos?

Ja — der vollständige Text von „Identitätsgovernance und Provisionierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Identitätsgovernance und Provisionierung“?

Erkunden Sie, wie das Identitätslebenszyklusmanagement – vom Onboarding bis zum Offboarding – verwaiste Konten und eine schleichende Ausweitung von Berechtigungen durch automatisierte Provisionierung… Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Identitätsgovernance und Provisionierung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Verzeichnisdienste: LDAP und Active Directory
  2. Privileged Access Management (PAM)
  3. Identitätsgovernance und Provisionierung
  4. Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff
← Zurück zu Security+ Academy