Identity and Access Management (IAM)
Was ist Identity and Access Management (IAM)?
Identity and Access Management (IAM)Disziplin und Technologiesatz, um digitale Identitäten zu definieren und zu steuern, auf welche Ressourcen jede Identität unter welchen Bedingungen zugreifen darf.
Identity and Access Management (IAM) ist der Rahmen aus Richtlinien, Prozessen und Werkzeugen, der den Lebenszyklus menschlicher und maschineller Identitäten verwaltet und deren Zugriff auf Anwendungen, Daten und Infrastruktur steuert. Zu den Kernfähigkeiten zählen Provisionierung und Deprovisionierung, Authentifizierung, Autorisierung, Single Sign-On (SSO), Multi-Faktor-Authentifizierung, Rollen- und Berechtigungsverwaltung sowie Audit-Protokollierung. IAM ist das Rückgrat von Zero-Trust-Architekturen, in denen jede Zugriffsentscheidung von einer verifizierten Identität und ihren Attributen abhängt statt vom Netzwerkstandort.
IAM baut auf offenen Standards auf: SAML 2.0 und OpenID Connect (auf OAuth 2.0) für föderiertes SSO sowie SCIM 2.0 (IETF-RFC 7642/7643/7644) für die domänenübergreifende Provisionierung, die Konten in SaaS-Anwendungen automatisch anlegt, aktualisiert und deaktiviert. Reife Programme ergänzen benachbarte Disziplinen: Identity Governance and Administration (IGA) für die Zugriffszertifizierung, Privileged Access Management (PAM) für Administratorkonten und CIEM für Cloud-Berechtigungen.
Schwaches IAM ist eine Hauptursache für Sicherheitsvorfälle: gestohlene oder wiederverwendete Anmeldedaten gehören im Verizon DBIR durchweg zu den führenden Erstzugriffsvektoren, und verwaiste Konten, dauerhafte Privilegien sowie ungemanagte Dienstidentitäten werden routinemäßig für laterale Bewegung missbraucht. Least Privilege, Just-in-Time-Zugriff und rasche Joiner-Mover-Leaver-Deprovisionierung verkleinern diese Angriffsfläche.
flowchart LR
A[Identitätsquelle: HR, Verzeichnis] --> B[Provisionierung via SCIM]
B --> C[Identitätsspeicher und IdP]
C --> D[Authentifizierung: MFA, SSO]
D --> E[Autorisierung: RBAC/ABAC-Richtlinie]
E --> F{Zugriffsentscheidung}
F -->|Erlauben| G[Ressourcenzugriff und Audit-Log]
F -->|Verweigern| H[Blockieren und alarmieren]● Beispiele
- 01
Okta, Microsoft Entra ID und Ping Identity als unternehmensweite IAM-Plattformen.
- 02
Joiner-Mover-Leaver-Abläufe, die Anwendungszugriffe automatisch gewähren und entziehen.
● Häufige Fragen
Was ist Identity and Access Management (IAM)?
Disziplin und Technologiesatz, um digitale Identitäten zu definieren und zu steuern, auf welche Ressourcen jede Identität unter welchen Bedingungen zugreifen darf. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.
Was bedeutet Identity and Access Management (IAM)?
Disziplin und Technologiesatz, um digitale Identitäten zu definieren und zu steuern, auf welche Ressourcen jede Identität unter welchen Bedingungen zugreifen darf.
Wie schützt man sich gegen Identity and Access Management (IAM)?
Schutzmaßnahmen gegen Identity and Access Management (IAM) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Identity and Access Management (IAM)?
Übliche alternative Bezeichnungen: IAM, Identitätsverwaltung.