Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff
Implementieren Sie eine Just-in-Time-Erhöhung von Berechtigungen und Richtlinien für bedingten Zugriff, die Zugriff nur gewähren, wenn der Kontext (Gerät, Standort, Risikowert) dies rechtfertigt.
Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Dauerhafte Berechtigungen: Das Problem
Dauerhafte Berechtigungen bedeuten, dass ein Benutzer jederzeit, rund um die Uhr, über erweiterte Zugriffsrechte verfügt – unabhängig davon, ob er sie benötigt. Dies ist das traditionelle Modell für Administratorkonten: Der Administrator kann jederzeit auf Produktionssysteme zugreifen, selbst um 3 Uhr morgens an einem Sonntag, wenn keine legitime Arbeit stattfindet. Dauerhafte Berechtigungen vergrößern die Angriffsfläche erheblich: Kompromittierte Administrator-Anmeldedaten verschaffen Angreifern unmittelbar erweiterte Zugriffsrechte, ohne dass weitere Schritte erforderlich sind.
Just-in-Time-Zugriff erklärt
Just-in-Time-Zugriff (JIT) ersetzt dauerhafte Berechtigungen durch eine temporäre, bedarfsgesteuerte Rechteerweiterung. Wenn ein Administrator privilegierten Zugriff benötigt, beantragt er ihn mit einer geschäftlichen Begründung. Der Antrag wird automatisch oder durch einen Vorgesetzten genehmigt, die Berechtigung wird für ein festgelegtes Zeitfenster (z. B. 1 Stunde) erteilt und läuft anschließend automatisch ab. Während dieses Zeitfensters werden alle Aktivitäten überwacht. Nach Ablauf verfügt der Administrator über keinen privilegierten Zugriff, bis er einen neuen Antrag stellt.
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: JIT in der Praxis
Azure Privileged Identity Management (PIM) ist die Cloud-Implementierung von JIT durch Microsoft. Benutzer werden für privilegierte Rollen (z. B. Global Administrator) als berechtigt eingestuft, verfügen jedoch nicht dauerhaft über diese Rolle. Bei Bedarf aktivieren sie die Rolle im Azure-Portal, geben eine Begründung an, müssen möglicherweise MFA und eine Genehmigung durchlaufen und erhalten die Rolle für eine konfigurierte Dauer (bei den meisten Rollen maximal 8 Stunden). PIM erstellt für jede Aktivierung Audit-Protokolle zur Compliance-Berichterstattung.
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalWas sind Richtlinien für bedingten Zugriff?
Conditional Access ist eine Richtlinien-Engine nach dem Wenn-dann-Prinzip, die vor der Gewährung des Zugriffs kontextbezogene Signale auswertet. Statt den Zugriff allein anhand der Anmeldedaten binär zu erlauben oder zu verweigern, berücksichtigt Conditional Access: Wer sich anmeldet (Benutzeridentität und Gruppenmitgliedschaft), was aufgerufen wird (Anwendung oder Daten), wo sich die Person befindet (IP-Adresse, Standort), wann der Zugriff erfolgt (Tageszeit), wie der Zugriff erfolgt (Compliance-Status des Geräts, Browser oder native App) und das Risiko (Risikowert der Anmeldung vom Identitätsanbieter).
Häufige Signale für bedingten Zugriff
Richtlinien für bedingten Zugriff werten mehrere Signale gleichzeitig aus. Zu den wichtigsten Signalen gehören: Geräte-Compliance (wird das Gerät durch MDM verwaltet und erfüllt es grundlegende Sicherheitsanforderungen?), Standort (befindet sich die IP-Adresse an einem vertrauenswürdigen, benannten Standort oder in einem fremden Land?), Anmeld risiko (hat die KI des Identitätsanbieters diese Anmeldung als anormal eingestuft – ungewöhnlicher Standort, durchgesickerte Anmeldedaten, unmögliche Reise?), und Benutzerrisiko (gibt es aufgrund von Informationen aus dem Darknet Hinweise darauf, dass dieses Konto kompromittiert wurde?).
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceGewährungssteuerelemente für Conditional Access
Wenn eine Richtlinie für bedingten Zugriff zutrifft, bestimmt das Gewährungssteuerelement, was der Benutzer tun muss. Zu den Optionen gehören: den Zugriff vollständig blockieren, MFA verlangen, ein compliancekonformes Gerät verlangen, eine genehmigte Client-App verlangen (nur verwaltete Apps zulassen), eine Passwortänderung verlangen (wenn die Anmeldedaten gefährdet sind) oder Kombinationen dieser Kontrollen. Mit Gewährungssteuerelementen können Organisationen die Sicherheitsanforderungen abhängig vom Risikoniveau des angeforderten Zugriffs erhöhen.
Sitzungssteuerelemente in Conditional Access
Zusätzlich zu Gewährungssteuerelementen kann Conditional Access Sitzungssteuerelemente anwenden, die einschränken, was Benutzer nach der Authentifizierung tun können. Beispiele sind: eine Anmeldehäufigkeit erzwingen (alle Stunde eine erneute Authentifizierung verlangen), das Herunterladen sensibler Dateien von nicht verwalteten Geräten einschränken, Richtlinien von Microsoft Defender for Cloud Apps zur Sitzungsüberwachung in Echtzeit anwenden und das Kopieren und Einfügen in sensiblen Anwendungen beschränken, auf die von nicht vertrauenswürdigen Standorten aus zugegriffen wird.
Benannte Standorte und vertrauenswürdige Netzwerke
Benannte Standorte in Conditional Access definieren vertrauenswürdige IP-Bereiche oder geografische Regionen. Der Zugriff von einem benannten vertrauenswürdigen Standort (z. B. den IP-Bereichen eines Unternehmensstandorts) kann mit geringeren Hürden gewährt werden (keine MFA erforderlich). Der Zugriff von außerhalb benannter Standorte – insbesondere aus Ländern mit hohem Risiko – löst zusätzliche Authentifizierungsanforderungen aus. Die Kombination benannter Standorte mit der Erkennung unmöglicher Reisen (ein Benutzer scheint sich innerhalb weniger Minuten an zwei weit voneinander entfernten Orten zu befinden) verhindert Szenarien mit kompromittierten Anmeldedaten.
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFARisikobasierter bedingter Zugriff
Risikobasierter bedingter Zugriff verwendet Machine-Learning-Signale des Identitätsanbieters, um das Anmeld risiko in Echtzeit zu bewerten. Microsoft Entra ID (früher Azure AD) weist anhand von Faktoren wie durchgesickerten Anmeldedaten in Darknet-Datenbanken, anormalen Anmeldemustern und mit Malware verbundenen IP-Adressen einen Anmeld risikowert (Niedrig/Mittel/Hoch) zu. Bei einer Anmeldung mit hohem Risiko können automatisch eine Passwortzurücksetzung und MFA verlangt werden, sodass Konten geschützt sind, noch bevor ein IT-Team die Warnung überprüft.
Notfallzugangskonten
Richtlinien für bedingten Zugriff und JIT-Zugriff bergen ein Risiko: Wenn der Identitätsanbieter selbst ausfällt, können Administratoren von den Systemen ausgesperrt werden, die sie zur Wiederherstellung benötigen. Notfallzugangskonten (Break-Glass-Konten) sind hoch privilegierte Konten, die von Richtlinien für bedingten Zugriff ausgenommen, mit ihren Anmeldedaten in einem physischen Safe aufbewahrt und nur in echten Notfällen verwendet werden. Ihre Nutzung sollte sofort Warnungen und eine Überprüfung nach dem Vorfall auslösen, da jede Nutzung außerhalb eines erklärten Notfalls ein Warnsignal ist.
JIT und Conditional Access kombinieren
JIT-Zugriff und Richtlinien für bedingten Zugriff wirken als sich ergänzende Kontrollen zusammen. Conditional Access steuert, ob sich ein Benutzer authentifizieren kann und welche Kontrollen er erfüllen muss. JIT-Zugriff steuert, welche privilegierte Rolle der Benutzer nach der Authentifizierung erhält und wie lange. Gemeinsam setzen sie das Zero-Trust-Prinzip niemals vertrauen, immer überprüfen um: Jede Zugriffsanfrage wird kontextbezogen bewertet, Berechtigungen sind temporär und alle Aktionen werden protokolliert.
Kurzer Wissenstest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Just-in-Time-Zugriff ersetzt dauerhafte Berechtigungen durch eine temporäre, bedarfsgesteuerte Rechteerweiterung, die automatisch abläuft, Richtlinien für bedingten Zugriff bewerten vor der Zugriffsgewährung kontextbezogene Signale (Gerät, Standort, Risiko), und Notfallzugangskonten ermöglichen einen von den normalen Richtlinien ausgenommenen Notfallzugriff, müssen jedoch streng kontrolliert und überwacht werden. Als Nächstes beschäftigen wir uns mit dem Modell der geteilten Verantwortung für IaaS, PaaS und SaaS.
Lerne Security+ Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 30
- Lektionen
- 120
Häufig gestellte Fragen
Ist die Lektion „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“ kostenlos?
Ja — der vollständige Text von „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“?
Implementieren Sie eine Just-in-Time-Erhöhung von Berechtigungen und Richtlinien für bedingten Zugriff, die Zugriff nur gewähren, wenn der Kontext (Gerät, Standort, Risikowert) dies rechtfertigt. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Verzeichnisdienste: LDAP und Active Directory
- Privileged Access Management (PAM)
- Identitätsgovernance und Provisionierung
- Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff