Was ist Identity and Access Management und warum benötigen Unternehmen es?
27.07.2026 | 12 min Cybersicherheit
Ein Mitarbeiter wechselt die Position, behält jedoch seine ursprünglichen Berechtigungen bei. Ein externer Partner schließt ein Projekt ab, doch sein Konto bleibt aktiv. Eine Anwendung nutzt ein technisches Konto, dessen Verwaltung niemand mehr beherrscht. Identity and Access Management hilft dabei, solche Risiken zu vermeiden und die Kontrolle darüber zu behalten, wer oder was auf Unternehmenssysteme und -daten zugreifen kann.
Unternehmensanwendungen funktionieren längst nicht mehr nur in einem abgeschlossenen Netzwerk. Ein Teil der Systeme befindet sich in der Cloud, Mitarbeitende arbeiten von verschiedenen Orten aus, Dienstleister greifen auf ausgewählte Dienste zu und Anwendungen tauschen automatisch Daten aus. In einer solchen Umgebung reicht es nicht zu wissen, aus welchem Netzwerk eine Anfrage kommt. Das Unternehmen muss verstehen:
- wer oder was Zugriff anfordert,
- auf welches System oder welche Daten zugegriffen werden soll,
- welche Aktionen dort ausgeführt werden dürfen,
- unter welchen Bedingungen der Zugriff erlaubt werden soll,
- wie lange die Berechtigung gelten soll.
Genau mit diesen Fragen befasst sich Identity and Access Management, kurz IAM.
Was ist Identity and Access Management
Identity and Access Management ist eine Sammlung von Prozessen, Regeln und Technologien, mit deren Hilfe ein Unternehmen digitale Identitäten verwaltet und entscheidet, wer oder was auf seine Systeme, Anwendungen und Daten zugreifen darf. IAM betrifft nicht nur die Anmeldung. Es umfasst den gesamten Lebenszyklus von Identität und Zugriff – von der Erstellung eines Kontos über die Vergabe von Berechtigungen bis zu deren Änderung oder Entzug.
In der Praxis hilft es beispielsweise, folgende Fragen zu beantworten:
- Hat ein neuer Mitarbeiter die für seine Arbeit erforderlichen Zugriffe?
- Wurden ihm nach einem Positionswechsel die alten Berechtigungen entzogen?
- Hat ein externer Dienstleister nur für die Dauer des Projekts Zugriff?
- Wer hat den Zugriff auf sensible Daten genehmigt?
- Welche technischen Konten werden von Unternehmensintegrationen verwendet?
- Können wir im Nachhinein feststellen, wer einen bestimmten Vorgang ausgeführt hat?
Ein gut eingerichtetes IAM verbindet technische Maßnahmen mit tatsächlichen Arbeitsrollen, Prozessen und Verantwortlichkeiten.
Identität, Authentifizierung und Berechtigung sind nicht dasselbe
Bei der Zugriffsverwaltung werden häufig Begriffe verwechselt, die unterschiedliche Teile des Prozesses bezeichnen.
| Begriff | Bedeutung |
| Identität | Eine Person, Anwendung oder ein Prozess, die bzw. der in einer digitalen Umgebung erfasst ist |
| Authentifizierung | Überprüfung, dass ein Subjekt tatsächlich das ist, wofür es sich ausgibt |
| Autorisierung | Entscheidung, worauf es zugreifen und welche Aktionen es ausführen darf |
| Berechtigung | Konkrete Erlaubnis, beispielsweise zum Lesen, Ändern oder Genehmigen |
Ein Benutzer kann sich also erfolgreich anmelden, sollte aber weiterhin nur auf die Daten und Vorgänge zugreifen können, die er für seine Arbeit benötigt. Gerade nach der Anmeldung entsteht ein großer Teil des Risikos. Ein kompromittiertes Konto oder zu weitreichende Berechtigungen können es einem Angreifer ermöglichen, sich in der Umgebung auf eine Weise zu bewegen, die auf den ersten Blick wie normale Aktivität aussieht.
Warum Identitäten und Zugriffe ein erhebliches Sicherheitsrisiko darstellen
Für einen Angreifer ist es oft einfacher, ein Benutzerpasswort, eine aktive Sitzung, ein Zugriffstoken oder einen API-Schlüssel zu erlangen, als das gesamte System technisch zu überwinden.
Nach Erlangung eines gültigen Zugriffs kann er:
- Unternehmensdaten lesen oder ändern,
- auf weitere verbundene Dienste zugreifen,
- die Berechtigungen des kompromittierten Kontos nutzen,
- neue Konten oder Authentifizierungsmethoden erstellen,
- Vorgänge ausführen, die legitim erscheinen.
Der Missbrauch eines Kontos muss dabei keine klassischen Anzeichen eines technischen Eindringens erzeugen. Die Erkennung hängt häufig von der Auswertung des Kontexts, der Berechtigungen und ungewöhnlichen Verhaltens ab.
Zu den Warnsignalen können gehören:
- eine Anmeldung von einem ungewöhnlichen Standort oder Gerät,
- Aktivitäten außerhalb der üblichen Arbeitszeit,
- das massenhafte Herunterladen von Daten,
- die Nutzung von Systemen, auf die der Benutzer normalerweise nicht zugreift,
- unerwartete Änderungen von Berechtigungen,
- die Einrichtung eines neuen Authentifizierungsfaktors.
IAM ist daher nicht nur ein präventives Instrument. Es liefert auch die Daten, die für die Kontrolle und Untersuchung verdächtiger Aktivitäten erforderlich sind. Wenn Sie vermuten, dass ein Konto kompromittiert wurde, lesen Sie auch den Artikel Was tun, wenn Ihre Anmeldedaten möglicherweise offengelegt wurden.
Vier grundlegende Bereiche des IAM
Die Identitäts- und Zugriffsverwaltung lässt sich vereinfacht in vier Hauptbereiche unterteilen.
| Bereich | Hauptaufgabe |
| Authentifizierung | Identität eines Benutzers oder Systems überprüfen |
| Autorisierung | Zulässige Systeme, Daten und Vorgänge festlegen |
| Lebenszyklus | Zugriffe entsprechend Rolle oder Zusammenarbeit ändern |
| Audit und Kontrolle | Zugriffe erfassen und regelmäßig überprüfen |
Diese Bereiche müssen zusammenwirken. Eine starke Anmeldung allein reicht nicht aus, wenn ein Benutzer nach der Anmeldung über unangemessen weitreichende Berechtigungen verfügt oder sein Konto nach dem Ende der Zusammenarbeit aktiv bleibt.
Authentifizierung: mehr als ein Passwort
Ein Passwort ist nach wie vor eine gängige Authentifizierungsmethode, bietet allein jedoch keinen ausreichenden Schutz.
Benutzer arbeiten mit vielen Konten, was häufig zu Folgendem führt:
- zur wiederholten Verwendung derselben Passwörter,
- zur Wahl kurzer oder vorhersehbarer Passwörter,
- zur Weitergabe von Anmeldedaten,
- zur unsicheren Speicherung von Passwörtern,
- zur Beibehaltung eines Passworts auch nach dem Verdacht auf eine Offenlegung.
Eine der grundlegenden Schutzmaßnahmen ist die Mehrfaktor-Authentifizierung, kurz MFA. Dabei stützt sich die Anmeldung nicht nur auf ein Passwort, sondern erfordert einen weiteren unabhängigen Faktor.
Dies kann beispielsweise sein:
- ein Mobilgerät,
- eine Authentifizierungs-App,
- ein Sicherheitsschlüssel,
- ein biometrisches Merkmal,
- eine auf dem Gerät gespeicherte kryptografische Information.
Nicht alle MFA-Methoden bieten jedoch das gleiche Schutzniveau. Bei sensiblen Konten und Administratorkonten sollte eine phishingresistente Authentifizierung bevorzugt werden, beispielsweise Passkeys oder Hardware-Sicherheitsschlüssel.
Moderne Authentifizierung kann auch den Kontext berücksichtigen:
- das verwendete Gerät,
- den Standort,
- die Zeit,
- die Sensibilität des angeforderten Vorgangs,
- das bisherige Verhalten des Benutzers.
Eine zusätzliche Überprüfung wird dann vor allem in Situationen mit erhöhtem Risiko verlangt, nicht bei jeder gewöhnlichen Aktivität.
Autorisierung: Jeder sollte nur die erforderlichen Berechtigungen haben
Nach einer erfolgreichen Anmeldung muss das System entscheiden, was ein Benutzer oder eine Anwendung tun darf. Die Grundregel ist das Prinzip der geringsten Rechte. Jede Identität sollte nur den Zugriffsumfang haben, den sie für eine konkrete Aufgabe benötigt.
In der Praxis entstehen Berechtigungen jedoch häufig auf die umgekehrte Weise:
- sie werden „zur Sicherheit“ vergeben,
- bei einem Positionswechsel werden neue hinzugefügt, die alten bleiben jedoch bestehen,
- ein temporärer Zugriff hat kein Enddatum,
- Ausnahmen werden manuell erstellt und später von niemandem überprüft.
Das Ergebnis ist eine schrittweise Anhäufung von Berechtigungen. Ein Mitarbeiter kann nach mehreren Jahren auf Systeme und Daten zugreifen, die mit seiner Arbeit nicht mehr zusammenhängen. Privilegierte Konten, etwa Administratorkonten, erfordern besondere Aufmerksamkeit. Sie können Konfigurationen ändern, Benutzer verwalten oder auf große Mengen sensibler Daten zugreifen.
Bei privilegierten Zugriffen empfiehlt sich Folgendes:
- ein separates Administratorkonto,
- eine stärkere Authentifizierung,
- die Genehmigung sensibler Vorgänge,
- zeitlich begrenzte Berechtigungen,
- eine detaillierte Protokollierung der Aktivitäten.
Lebenszyklus einer Identität: Eintritt, Wechsel und Austritt
Eine Identität sollte nicht wie ein einmalig erstelltes Konto verwaltet werden. Sie muss den gesamten Lebenszyklus der Zusammenarbeit des Benutzers mit dem Unternehmen abbilden.
Eintritt
Beim Eintritt eines Mitarbeiters oder zu Beginn einer Zusammenarbeit sollte klar sein:
- welche Rolle die Person ausüben wird,
- welche Systeme sie benötigt,
- wer die Zugriffe genehmigt,
- welche Berechtigungen automatisch vergeben werden,
- bis wann temporäre Zugriffe gelten sollen.
Positionswechsel
Bei einem Rollenwechsel reicht es nicht aus, neue Berechtigungen hinzuzufügen. Es muss geprüft werden, welche bisherigen Zugriffe nicht mehr erforderlich sind.
Andernfalls kommt es zur sogenannten Anhäufung von Berechtigungen: Der Benutzer behält nach und nach Zugriffe aus allen früheren Positionen und Projekten.
Austritt
Bei der Beendigung eines Arbeitsverhältnisses oder einer externen Zusammenarbeit müssen die Zugriffe koordiniert entzogen werden.
Die Kontrolle sollte sich nicht nur auf das zentrale Unternehmenskonto beschränken. Sie kann Folgendes umfassen:
- Cloud-Dienste,
- Unternehmensanwendungen,
- VPN und Fernzugriff,
- gemeinsam genutzte Speicher,
- Entwicklungswerkzeuge,
- Administratorkonten,
- physische Zutrittssysteme.
Vergessene Konten sind besonders riskant, weil sie technisch gültig sind, häufig weiterhin Berechtigungen besitzen und von niemandem aktiv genutzt oder überwacht werden.
IAM betrifft nicht nur Mitarbeitende
In modernen IT-Umgebungen wird ein großer Teil der Zugriffe von Anwendungen, Integrationen und automatisierten Prozessen ausgeführt.
Sie können beispielsweise Folgendes verwenden:
- Dienstkonten,
- API-Schlüssel,
- OAuth-Clients,
- Zertifikate,
- Zugriffstoken,
- Passwörter und Anwendungsgeheimnisse.
Auch diese Maschinenidentitäten benötigen einen klaren Verantwortlichen, einen definierten Zweck und begrenzte Berechtigungen.
Bei jeder technischen Identität sollte klar sein:
- welches System sie verwendet,
- wer für sie verantwortlich ist,
- worauf sie zugreifen darf,
- wo ihre Authentifizierungsdaten gespeichert sind,
- bis wann sie gültig sind,
- wie sie geändert oder deaktiviert wird.
Technische Konten sind besonders riskant, wenn sie über Jahre hinweg bestehen, weitreichende Berechtigungen haben und ihre Anmeldedaten direkt im Quellcode oder in Konfigurationsdateien gespeichert sind. Wenn Ihre Anwendungen über APIs kommunizieren oder automatisch Daten austauschen, kann auch der Artikel Was bedeutet die Integration von Software und Systemen hilfreich sein.
SSO, IGA, PAM und CIAM: Was die einzelnen Begriffe bedeuten
IAM umfasst mehrere miteinander verbundene Bereiche. Bei der Auswahl einer Lösung ist es hilfreich, die grundlegenden Unterschiede zu verstehen.
| Bereich | Worum es geht |
| SSO | Einheitliche Anmeldung bei mehreren Anwendungen |
| IGA | Lebenszyklus, Genehmigung und Kontrolle von Berechtigungen |
| PAM | Privilegierte und administrative Konten |
| CIAM | Kundenidentitäten in digitalen Diensten |
Dieser Artikel konzentriert sich vor allem auf die Identitäten von Mitarbeitenden, externen Kräften, Partnern und technischen Konten in der Unternehmensumgebung.
In einem konkreten Projekt kann ein Unternehmen jedoch eine Kombination mehrerer Bereiche benötigen. Beispielsweise kann Single Sign-on die Arbeit der Benutzer vereinfachen, während IGA sicherstellt, dass Berechtigungen ordnungsgemäß genehmigt und regelmäßig überprüft werden.
Wie IAM Zero Trust unterstützt
Zero Trust geht nicht davon aus, dass ein Benutzer oder Gerät allein deshalb vertrauenswürdig ist, weil es sich im Unternehmensnetzwerk befindet. Der Zugriff wird anhand der konkreten Identität, des Geräts, der angeforderten Ressource und des aktuellen Kontexts bewertet. IAM bietet mehrere grundlegende Fähigkeiten, die zur Umsetzung dieses Prinzips erforderlich sind:
- zuverlässige Überprüfung der Identität,
- minimale Berechtigungen,
- kontextbasierte Entscheidungen,
- regelmäßige Überprüfung der Zugriffe,
- Auditierbarkeit der Aktivitäten.
IAM ist jedoch keine vollständige Zero-Trust-Lösung. Moderne Sicherheit muss weiterhin Geräte, Anwendungen, Netzwerke, Workloads und die Daten selbst schützen. Ausführlichere Grundsätze finden Sie im Artikel Zero-Trust-Sicherheit: Warum der traditionelle Sicherheitsperimeter für Unternehmen nicht mehr ausreicht.
Die häufigsten Fehler bei der Identitäts- und Zugriffsverwaltung
1. Zugriffe werden zu weitreichend vergeben
Benutzer erhalten mehr Berechtigungen als nötig, weil dies administrativ einfacher ist oder künftige Anfragen vermieden werden sollen.
2. Alte Berechtigungen werden nicht entzogen
Bei einem Positionswechsel werden neue Zugriffe hinzugefügt, die bisherigen bleiben jedoch aktiv.
3. Externe und temporäre Konten haben kein Ablaufdatum
Das Konto eines Dienstleisters oder Projektmitarbeiters bleibt auch nach dem Ende der Zusammenarbeit aktiv.
4. Technische Konten haben keinen Verantwortlichen
Das Unternehmen weiß nicht, welche Anwendung das Konto verwendet, wer es ändern darf und welche Auswirkungen seine Deaktivierung hätte.
5. Zugriffe werden in jedem System manuell verwaltet
Verschiedene Anwendungen verwenden unterschiedliche Verfahren, was die Fehlerquote erhöht und die Reaktion bei Eintritt, Rollenwechsel oder Austritt verlangsamt.
6. Die Technologie wird ausgewählt, bevor die Prozesse erfasst sind
Das Unternehmen beginnt mit dem Kauf einer IAM-Plattform, ohne Klarheit über Rollen, Verantwortlichkeiten, kritische Systeme und Genehmigungsregeln zu haben.
Was vor der Einführung von IAM vorbereitet werden sollte
Die Einführung von IAM ist nicht nur ein technisches Projekt. Sie verändert die Art und Weise, wie ein Unternehmen die Verantwortung für Konten, Systeme und Daten zuweist.
Vor der Auswahl einer Technologie sollte sich das Unternehmen daher zumindest einen grundlegenden Überblick über seine Umgebung verschaffen.
| Bereich | Grundlegende Frage |
| Identitäten | Wer nutzt unsere Systeme? |
| Zugriffe | Wer hat Zugriff auf kritische Daten? |
| Lebenszyklus | Was geschieht bei Eintritt, Rollenwechsel und Austritt? |
| Systeme | Welche Anwendungen sollen zuerst eingebunden werden? |
| Verantwortung | Wer genehmigt und kontrolliert Zugriffe? |
| Risiko | Welche Konten und Vorgänge sind am sensibelsten? |
Zur Vorbereitung sollte auch Folgendes erfasst werden:
- interne Mitarbeitende,
- externe Kräfte und Partner,
- privilegierte Benutzer,
- technische Konten und Dienstkonten,
- kritische Anwendungen,
- Datenquellen zu Mitarbeitenden und Rollen,
- bestehende Genehmigungsprozesse.
Sie müssen nicht jede einzelne Berechtigung perfekt dokumentiert haben. Sie benötigen jedoch einen ausreichend genauen Überblick, um Prioritäten festzulegen und ein realistisches Vorgehen zu entwerfen.
Wie man in einem kleinen oder mittleren Unternehmen mit IAM beginnt
IAM muss nicht mit einem umfangreichen Projekt beginnen, das alle Systeme auf einmal abdeckt.
Ein sinnvolleres Vorgehen kann folgendermaßen aussehen:
- kritische Anwendungen und Daten identifizieren,
- MFA für sensible Konten und Administratorkonten einführen,
- gemeinsam genutzte und inaktive Konten deaktivieren,
- einen Prozess für Eintritt, Positionswechsel und Austritt festlegen,
- Verantwortliche für Systeme und Berechtigungen bestimmen,
- die Anmeldung bei priorisierten Anwendungen zentralisieren,
- eine regelmäßige Zugriffsüberprüfung einführen,
- technische Identitäten und weitere Systeme schrittweise einbinden.
Höchste Priorität haben Maßnahmen, die ein erhebliches Risiko reduzieren und gleichzeitig ohne unverhältnismäßige Komplexität umgesetzt werden können. Beispielsweise können die Einführung von MFA, die Entfernung ungenutzter Konten und die Einrichtung eines zuverlässigen Prozesses beim Austritt eines Mitarbeiters schneller Mehrwert schaffen als die sofortige Implementierung einer komplexen Plattform.
IAM bei der Entwicklung und Modernisierung von Unternehmenssoftware
Die Identitäts- und Zugriffsverwaltung sollte bereits beim Entwurf einer neuen Anwendung berücksichtigt werden und nicht erst nach deren Fertigstellung.
Bei der Entwicklung oder Modernisierung eines Systems muss beispielsweise entschieden werden:
- ob die Anwendung an die bestehende Anmeldung des Unternehmens angebunden wird,
- welche Benutzerrollen sie unterstützt,
- wer die Berechtigungen genehmigt,
- welche Vorgänge protokolliert werden müssen,
- wie technische Konten und APIs verwaltet werden,
- wie der Zugriff nach dem Austritt eines Benutzers entzogen wird,
- welche Aktivitäten eine zusätzliche Überprüfung erfordern.
Wenn Identitäten erst am Ende der Entwicklung berücksichtigt werden, kann es notwendig sein, die Architektur, das Datenmodell und die Art der Integration mit weiteren Systemen zu ändern. Daher sollten Sicherheits- und Zugriffsszenarien bereits in die anfängliche Softwareanalyse einbezogen werden.
Beginnen Sie mit einem Überblick, nicht mit der Auswahl einer Technologie
IAM ist weder nur eine Anmeldeseite noch ein eigenständiges Sicherheitsprodukt. Es ist eine langfristige Fähigkeit des Unternehmens, Identitäten, Berechtigungen und Verantwortlichkeiten systemübergreifend zu verwalten.
Eine gut eingerichtete Identitäts- und Zugriffsverwaltung hilft dabei:
- das Risiko des Kontenmissbrauchs zu senken,
- Eintritte und Änderungen von Arbeitsrollen zu beschleunigen,
- nicht mehr benötigte Berechtigungen zuverlässig zu entziehen,
- sensible Daten zu schützen,
- Audits und Kontrollen zu vereinfachen,
- Benutzer, Anwendungen und Automatisierungen sicher zu verbinden.
Der erste Schritt sollte daher nicht automatisch die Auswahl einer IAM-Plattform sein. Zunächst muss ermittelt werden, welche Identitäten das Unternehmen verwaltet, welche Systeme kritisch sind, wie Berechtigungen derzeit vergeben werden und wo die größten Risiken entstehen.
Häufig gestellte Fragen
Ja, auch wenn sich der Umfang der Lösung von dem eines Großunternehmens unterscheidet. Selbst ein kleineres Unternehmen muss wissen, wer Zugriff auf seine Systeme hat, wie Zugänge beim Ausscheiden von Mitarbeitern entzogen werden und wie administrative sowie technische Identitäten geschützt sind.
Die Authentifizierung überprüft, wer sich anmeldet. Die Autorisierung legt fest, auf welche Systeme und Daten die angemeldete Identität zugreifen und welche Aktionen sie darin ausführen kann.
Ja. Die Multi-Faktor-Authentifizierung ist einer der wichtigen Authentifizierungsmechanismen. IAM umfasst jedoch auch Berechtigungen, Kontolebenszyklen, Zugriffsgenehmigungen, Auditing und weitere Prozesse.
Beginnen Sie damit, Benutzer, externes Personal, technische Konten, kritische Systeme sowie Prozesse im Zusammenhang mit Onboarding, Rollenwechseln und Offboarding zu erfassen. Identifizieren Sie anschließend die größten Risiken und die Anwendungen, die zuerst integriert werden sollen.
IAM bietet Funktionen zur Identitätsüberprüfung und zur Verwaltung von Zugriffsrechten. Zero Trust ist ein umfassenderer Sicherheitsansatz, der neben der Identität auch Geräte, Anwendungen, Daten, den Netzwerkkontext sowie eine kontinuierliche Risikobewertung berücksichtigt.