1. Themen
  2. Sicherheit
  3. Was ist Identitäts- und Zugriffsmanagement (IAM)?

Was ist Identitäts- und Zugriffsmanagement (IAM)?

CopiedFailedURL kopieren

Identitäts- und Zugriffsmanagement (Identity and Access Management, IAM) ist eine zentralisierte und konsistente Methode zur Verwaltung von Benutzeridentitäten (also von Personen, Services und Servern) zur Automatisierung von Zugriffskontrollen und zur Erfüllung von Compliance-Anforderungen in herkömmlichen und containerisierten Umgebungen. Ein Beispiel für eine IAM-Lösung in der Praxis ist die Verwendung eines VPNs durch Beschäftigte, die im Homeoffice auf Unternehmensressourcen zugreifen.

Als Teil der Lösung stellt IAM sicher, dass die richtigen Personen den richtigen Zugriff auf die richtigen Ressourcen haben – insbesondere, wenn es um mehrere Cloud-Instanzen geht. IAM-Frameworks sind unerlässlich für die Verwaltung von Identitäten in Bare Metal-, virtuellen, Hybrid Cloud- und Edge Computing-Umgebungen von einem zentralen Ort aus. Sie sorgen dafür, dass Sicherheits- oder Compliance-Risiken gemindert werden können.

IAM-Methoden kontrollieren sowohl lokal als auch in der Cloud den Zugriff auf Assets, Anwendungen und Daten – basierend auf der Identität der Nutzenden oder Anwendungen sowie auf administrativ festgelegten Richtlinien. Sie sind in allen Phasen des DevOps-Lifecycles zu finden und können unautorisierte Systemzugriffe und Lateral Movements verhindern.

IAM-Konzepte umfassen:

  • Authentifizierung: Prüft die Identität von Nutzenden, Services und Anwendungen.

  • Autorisierung:Gewährt authentifizierten Nutzenden Zugriff auf bestimmte Ressourcen oder Funktionen. 

  • Identity Providers, Secret Vaults und HSMs (Hardware Security Modules): Ermöglichen DevOps-Teams das Verwalten und Schützen von Zugangsdaten, Sicherheitsschlüsseln und -zertifikaten sowie Secrets sowohl im Ruhezustand als auch während der Übertragung. 

  • Herkunft: Prüft die Identität oder Authentizität von Code oder Images, in der Regel durch eine digitale Signatur oder einen Zertifizierungseintrag.

Da sich die Sicherheitslandschaft ständig weiterentwickelt, kann IAM auch zusätzliche Funktionen wie künstliche Intelligenz (KI), Machine Learning (ML) und biometrische Authentifizierung umfassen.

Red Hat Ressourcen

Authentifizierung ist der Prozess, bei dem die Identität einer Person bestätigt oder überprüft wird. Eine Nutzeridentität (oder digitale Identität) ist der Satz von Informationen, der verwendet wird, um eine Person, eines Services oder sogar IoT-Geräte für bestimmte Unternehmensdaten oder Netzwerke zu authentifizieren. Das einfachste Beispiel für eine Authentifizierung ist die Anmeldung einer Person bei einem System mit einem Passwort. Das System kann die angegebene Identität überprüfen, indem es die angegebenen Informationen (Passwort) kontrolliert.

Der Authentifizierungsprozess erfasst nicht nur Anmeldeinformationen, sondern ermöglicht IT-Administrationsteams auch die Überwachung und Verwaltung von Aktivitäten in der gesamten Infrastruktur und den verschiedenen Services.

Es gibt verschiedene Ansätze zur Implementierung einer Sicherheitsrichtlinie, die dazu beitragen können, die Sicherheit Ihrer Umgebung zu erhöhen und gleichzeitig die Nutzerfreundlichkeit zu erhalten. Zwei häufige Beispiele sind SSO (Single Sign-On) und MFA (Multi-Faktor-Authentifizierung).

  • SSO: Für den Zugriff auf verschiedene Services, Geräte und Server ist jeweils eine separate Authentifizierung erforderlich. SSO konfiguriert einen zentralen Identitätsservice, den konfigurierte Services auf verifizierte Nutzende überprüfen können. Die Nutzenden müssen sich nur einmal authentifizieren und können auf mehrere Services zugreifen.

  • MFA:  Eine zusätzliche Sicherheitsschicht, die mehrere Überprüfungen zur Verifizierung der Identität erfordert, bevor Zugriff gewährt wird. Für diese Methode sollten Sie kryptografische Geräte wie Hardware-Token und Smartcards verwenden oder Authentifizierungstypen wie Passwörter, Radius, Passwort-OTP, PKINIT und gehärtete Passwörter konfigurieren.

Sie können auch andere Tools innerhalb Ihrer Infrastruktur verwenden, um das Identitätsmanagement zu vereinfachen, insbesondere in komplexen oder verteilten Umgebungen wie der Cloud oder in CI/CD-Pipelines, in denen eine effektive Implementierung der Nutzerauthentifizierung schwierig sein kann. Systemrollen können besonders in einer DevSecOps-Umgebung von Vorteil sein. Mit konsistenten und wiederholbaren automatisierten Konfigurations-Workflows können IT-Administrationsteams Zeit und Ressourcen sparen und den Aufwand und die manuellen Aufgaben im Zusammenhang mit dem Deployment, der Identitätsverwaltung und der Provisionierung/Deprovisionierung im Laufe der Zeit reduzieren.

Bei der Authentifizierung wird festgestellt, wer versucht, auf einen Service zuzugreifen. Bei der Autorisierung wird festgelegt, was Nutzende mit dem Service ausführen dürfen, beispielsweise Informationen bearbeiten, erstellen oder löschen.

Zugriffskontrollen gehen noch einen Schritt weiter, indem sie einer Nutzeridentität eine Reihe vordefinierter Zugriffsrechte zuweisen. Diese Kontrollen werden häufig bei der Einrichtung von Accounts oder der Nutzerbereitstellung zugewiesen und arbeiten nach dem Least Privilege-Prinzip, einer Grundlage des Zero Trust-Modells:

Beim Least Privilege-Prinzip erhalten Nutzende nur Zugriff auf die Ressourcen, die sie für einen bestimmten Zweck (wie ein Projekt oder eine Aufgabe) benötigen, und sie dürfen nur die erforderlich Aktionen (Berechtigungen) ausführen. Die Zugriffsrichtlinien können auch die Zeitspanne begrenzen, die für den Zugriff auf bestimmte Ressourcen gilt. 

Beschäftigte können beispielsweise Zugriffsrechte auf ein breiteres Spektrum von Ressourcen haben als Dritte wie Auftragnehmer, Partner, Lieferanten und Kunden. Wenn Nutzende für eine andere Zugriffsebene zugelassen werden, kann das IT-Administrationsteam die Identitätsdatenbank aufrufen und bei Bedarf Nutzeranpassungen vornehmen.

Zu den Systemen des Zugriffsmanagements, die dem Least Privilege-Prinzip folgen, gehören das Privileged Access Management (PAM) und Role-based Access Control (RBAC).

PAM ist die wichtigste Art der Zugangskontrolle. Administrations- und DevOps-Teams, die diese Zuweisungen erhalten, haben in der Regel unbeschränkten Zugriff auf sensible Daten und können Änderungen an Unternehmensanwendungen, Datenbanken, Systemen oder Servern vornehmen.

RBAC definiert Rollen oder Gruppen von Nutzenden und erteilt dann diesen Rollen Berechtigungen für Ressourcen oder Funktionen auf der Basis ihrer Aufgabenbereiche. RBAC sorgt für eine konsistente und klare Anwendung von Zugriffsrechten, was die Verwaltung und das Onboarding vereinfacht und die schleichende Ausweitung von Berechtigungen reduziert. Mit RBAC lassen sich Zeit und Ressourcen sparen, indem die Zuweisung von Zugriffsrechten auf der Basis der Rolle von Nutzenden innerhalb einer Organisation automatisiert wird.

IAM bietet ein bestimmtes Maß an integrierter Sicherheit in der Anwendungsentwicklungs-Pipeline und ist für die Implementierung von DevSecOps in Ihrem Unternehmen von entscheidender Bedeutung. Die Methode ist einer der Bausteine für die Entwicklung eines mehrschichtigen Sicherheitsansatzes für Bare Metal-, virtuelle, Container- und Cloud-Umgebungen. 

Es ist wichtig, dass Ihr IAM-System Lösungen für mehrere Umgebungen und Workloads unterstützen kann. Dazu gehört die Implementierung von IAM beim Entwickeln, Testen, Ausführen und Überwachen von Anwendungen.

Da es eine breite Palette von IAM-Lösungen gibt, können Unternehmen ihre Optionen anhand der folgenden Schritte eingrenzen:

  • Führen Sie ein Audit von Neu- und Altsystemen durch, vor allem wenn Ihre Anwendungen sich sowohl in lokalen Umgebungen als auch in der Cloud befinden.

  • Ermitteln Sie alle Sicherheitslücken für interne und externe Stakeholder.

  • Definieren Sie Nutzertypen und deren spezifische Zugriffsrechte.

Sobald Sie die Sicherheitsanforderungen Ihres Unternehmens definiert haben, können Sie mit der Bereitstellung Ihrer IAM-Lösung beginnen. Sie können sich für eine Standalone-Lösung, einen gemanagten Identitätsservice oder einen Cloud-Subskriptionsservice – wie IDaaS (Identity as a Service) – von einem Drittanbieter entscheiden.

 Red Hat® Enterprise Linux® bildet die Basis für die Sicherheit im gesamten Red Hat Portfolio mit integrierten Identitätsmanagement- und Betriebssystem-Features, die Unternehmen bei der Compliance mit Zero Trust-Architekturen (ZTA) unterstützen.

Red Hat Enterprise Linux bietet zahlreiche Funktionen für das Identitätsmanagement, darunter:

  • Zentralisiertes Identitätsmanagement: Red Hat Enterprise Linux erleichtert das zentralisierte Identitätsmanagement und ermöglicht es Unternehmen, Sicherheitskontrollen durchzusetzen, Compliance-Standards einzuhalten und Authentifizierungsrichtlinien von einer zentralen Stelle aus zu verwalten – für plattformübergreifende Konsistenz, ein besseres Benutzererlebnis und weniger IT-Aufwand.
  • Multi-Faktor-Authentifizierung (MFA) und passwortlose Funktionen: Red Hat Enterprise Linux bietet MFA, eine zweite Schicht der Identitätsverifizierung. Red Hat Enterprise Linux beschleunigt die ZTA-Reife, indem es die passwortlose Authentifizierung unterstützt, darunter FIDO2/WebAuthn und über Passkeys generierte Kerberos-Tickets für SSH- und GDM-Anmeldungen – für Sicherheit, die statt einfacher MFA auf ein phishing-resistentes, adaptives Authentifizierungsmodell setzt.
  • Integration externer Identity Provider: Red Hat Enterprise Linux ermöglicht Nutzenden die Authentifizierung bei Clients mit OAuth 2.0 und lässt sich in externe Identity Provider wie Keycloak, Entra ID (Azure AD) und GitHub integrieren. Dies ermöglicht die Delegation von Authentifizierungs- und Autorisierungsprozessen an externe Einrichtungen, was die Flexibilität und Interoperabilität in verschiedenen IT-Umgebungen erhöht.
  • Umfassende Richtlinien- und Zertifikatsverwaltung: Mit Red Hat Enterprise Linux lassen sich Sicherheitsrichtlinien auf Ihr Unternehmen zugeschnitten verwalten, einschließlich Role-based Access Control für die Delegierung der IdM-Serveradministration (Identity Management) und benutzerdefinierter sudo-Regeln zur Einschränkung der Berechtigungseskalation. Darüber hinaus bietet RHEL robuste Tools für das Zertifikatsmanagement, die den gesamten Lebenszyklus von Zertifikaten automatisieren. Dabei werden Ablaufzeiten verfolgt, rechtzeitige Erneuerungen sichergestellt und die Authentifizierung über die Public Key Infrastructure (PKI) zur Verifizierung vertrauenswürdiger Identitäten genutzt – eine wichtige Komponente von ZTA.
  • Automatisierung und Orchestrierung mit Systemrollen: Mithilfe von Red Hat System Roles (unterstützt von Ansible Automation Platform) automatisiert Red Hat Enterprise Linux die Sicherheitskonfiguration und -verwaltung. Diese Automatisierung ist wichtig, um die Konsistenz und Compliance in verschiedenen Umgebungen sicherzustellen – von Cloud- bis On-Premise-Umgebungen – und so den manuellen Arbeitsaufwand und potenzielle Fehlkonfigurationen zu reduzieren. Systemrollen sind Teil der Automatisierungs- und Orchestrierungsschicht im CISA ZTA-Framework.

Mehr über Sicherheit in Red Hat Enterprise Linux erfahren

Das Identitätsmanagement in Red Hat Enterprise Linux lässt sich auch über standardmäßige APIs (Application Programming Interfaces) in Microsoft Active Directory, LDAP (Lightweight Directory Access Protocol) und andere IAM-Lösungen von Drittanbietern integrieren. Außerdem können Sie die Authentifizierung und Autorisierung für Services mit zertifikatsbasierten Authentifizierungs- und Autorisierungsmethoden zentral verwalten.

Mit den grundlegenden Automatisierungs-, Sicherheits- und Lifecycle Management-Funktionen von Red Hat Enterprise Linux können darauf aufbauende Produkte wie Red Hat OpenShift® dieselben Sicherheitstechnologien übernehmen und die integrierte Cybersicherheit auf die containerbasierte Anwendungsentwicklung ausweiten.

Offizieller Red Hat Blog: Expertenwissen zu Linux, Cloud & KI

Lernen Sie mehr über unser Ökosystem von Kunden, Partnern und Communities und erfahren Sie das Neueste zu Themen wie Automatisierung, Hybrid Cloud, KI und mehr.

Red Hat Testversionen

Unsere kostenlosen Testversionen unterstützen Sie dabei, praktische Erfahrungen zu sammeln, sich auf eine Zertifizierung vorzubereiten oder zu bewerten, ob ein Produkt die richtige Wahl für Ihr Unternehmen ist.

Weiterlesen

Was ist DevSecOps? | Sicherheit in DevOps integriert

Erfahren Sie, was DevSecOps ist, wie es Sicherheit in DevOps-Prozesse integriert und warum es für die sichere Softwareentwicklung entscheidend ist.

Was ist Sicherheitsautomatisierung?

Bei der Sicherheitsautomatisierung werden Technologien verwendet, um Aufgaben mit weniger menschlicher Unterstützung durchzuführen und Sicherheitsprozesse, Anwendungen und Infrastruktur zu integrieren.

Shift Left im Vergleich zu Shift Right

Ein Shift Left- oder Shift Right-Ansatz bezeichnet die Implementierung kontinuierlicher Tests in den verschiedenen Phasen des Softwareentwicklungs-Lifecycles.

Ressourcen zu Sicherheit

Verwandte Artikel