Anbieter zum Thema
Klassische Systeme für das Identitätsmanagement vereinen üblicherweise Authentifizierung, Identifizierung und Autorisierung in einem Produkt. Solange sie innerhalb eines bereits nach außen abgesicherten Unternehmensnetzwerks eingesetzt wurden, spricht nichts dagegen.
Mit dem Umzug von Daten und Anwendungen aus dem sicheren Behördennetzwerk in die offene Cloud-Infrastruktur sowie durch die Nutzung über Internetleitungen steigt jedoch das Risiko unberechtigter Zugriffe und daraus resultierender Datenlecks. Daher sollte hier ein Drei-Schichten-Modell eingesetzt werden, das Authentifizierung, Identifizierung und Autorisierung grundsätzlich voneinander trennt.
Die erste Schicht bildet der Dienst zur Verwaltung der personenbezogenen Identitäten. Dieser ist in der Regel bei der Behörde selbst angesiedelt, in Form eines Personalverwaltungssystems oder als Melderegisterdienst. Die dort gespeicherten Daten, etwa Personalnummern, persönliche Daten und Anschriften, sollten in keinem Fall an zentrale Cloud-Dienste ausgelagert werden, um das Risiko von Datenmissbrauch oder Profilbildung zu vermeiden.
Die Authentifizierungsdienste bilden die zweite, zentrale Schicht. Darauf greifen alle angeschlossenen Webanwendungen zu, um ihre jeweiligen Nutzer sicher zu authentifizieren. Diese Schicht kann ausgelagert werden, wenn die dafür erforderlichen Verwaltungsdaten und ausgegebenen Token pseudonymisiert erzeugt werden, sodass Rückschlüsse auf die Personenidentität oder deren personenbezogenen Daten nicht möglich sind.
Die Zugriffs- oder Autorisierungsverwaltung der Cloud-Anwendungen bildet die dritte Schicht. Dort wird, den fachlichen Vorgaben der Anwendung entsprechend, die Autorisierung der Benutzer vorgenommen und deren Zugriffsmöglichkeiten gesteuert. Dieser Teil kann im Unternehmen bleiben oder an einen Dienstleister ausgelagert werden (beispielsweise an den Betreiber des Portals oder an den Betreiber von Autorisierungsdiensten in der Cloud).
Authentifizierung als Service
Artikelfiles und Artikellinks
Link: Secunet
(ID:2052977)