Sicherheit erklärt: Identity and Access Management (IAM)
Geprüft und aktualisiert im Oktober 2026.
Wie in unserem vorigen Beitrag zur Multi-Faktor-Authentifizierung (MFA) beschrieben, gehört zur Sicherheit vor allem, zu wissen, wer auf Ihre Unternehmensressourcen zugreift. Zusammen mit Single Sign-on (SSO) wird diese Prüfung sicher und für Nutzer zugleich einfach. Dann greifen sie gar nicht erst zu schwachen Passwörtern.
Identity and Access Management (IAM) ist das Zusammenspiel aus Prozessen, Richtlinien und Technik, das sicherstellt, dass die richtigen Personen aus dem richtigen Grund den richtigen Zugriff auf die richtigen Ressourcen erhalten und dass dieser Zugriff endet, wenn er nicht mehr gebraucht wird. IAM umfasst Authentifizierung (wer sind Sie?), Autorisierung (was dürfen Sie?) und den Lebenszyklus digitaler Identitäten vom Eintritt bis zum Austritt. IAM ist kein einzelnes Produkt, läuft in den meisten Organisationen aber über einen Identitätsanbieter wie Microsoft Entra ID oder Google Workspace.
Die Identität ist nur ein Teil. Sind die Nutzer erkannt, müssen sie auch die richtigen Ressourcen mit den nötigen Berechtigungen erreichen. Hier kommt IAM ins Spiel, auch als IdM, IdAM oder IDAM bezeichnet.
Was leistet IAM?
Kurz gesagt sorgt IAM dafür, dass die richtigen Personen so sicher und reibungslos wie möglich von jedem Desktop- oder Mobilgerät aus auf die richtigen Ressourcen zugreifen.
1. Authentifizierung
Die Bestätigung, dass jemand der ist, der er vorgibt zu sein, mit einer Kombination bewährter Verfahren:
- Single Sign-on (SSO): Zugriff auf mehrere Ressourcen mit einem Satz Zugangsdaten
- Multi-Faktor-Authentifizierung (MFA): stärkere Anmeldung durch zusätzliche Faktoren. Phishingresistente Verfahren wie FIDO2-Sicherheitsschlüssel, Passkeys oder Smartcards sind SMS-Codes vorzuziehen.
- Zertifikate und Biometrie: Smartcards, Gerätezertifikate, Fingerabdruck oder Gesichtserkennung statt des alltäglichen Passworts
- Identitätsföderation: Zugangsdaten aus anderen Domänen oder Organisationen nutzen, etwa in großen Umgebungen über mehrere Länder oder Regionen hinweg oder in hybriden Umgebungen, in denen Ressourcen teils On-Premises, teils in der Cloud liegen
2. Autorisierung
Die Sicherstellung, dass die Person die richtigen Ressourcen mit den richtigen Berechtigungen erhält.
Nach der Anmeldung bestimmen rollenbasierte Zugriffssteuerung (RBAC) und Unternehmensrichtlinien, welchen Zugriff ein Nutzer auf eine bestimmte Ressource oder einen Dienst braucht. In einem CRM für Verkaufsaufträge legt etwa ein Vertriebsmitarbeiter neue Aufträge an, während eine Führungskraft sie prüft und freigibt. Viele Organisationen ergänzen attributbasierte Zugriffssteuerung (ABAC), die weitere Merkmale wie Abteilung, Gerätekonformität oder Standort berücksichtigt; NIST beschreibt das Modell in SP 800-162. Leitlinie ist Least Privilege: nur der Zugriff, den eine Aufgabe tatsächlich erfordert. Kontextbasierte Regeln dieser Art erklärt Sicherheit erklärt: Conditional Access.
3. Lebenszyklus von Identitäten
Konten und Berechtigungen müssen Menschen durch die Organisation begleiten: angelegt beim Eintritt, angepasst beim Rollenwechsel, entfernt beim Austritt. Verwaiste Konten und über Jahre angehäufte Berechtigungen vergrößern die Angriffsfläche, auch in der Cloud, wie Cybersecurity erklärt: Cloud Infrastructure Entitlement Management (CIEM) zeigt.
Warum brauchen Sie IAM?
- Zentrale Zugriffssteuerung: ein zentraler Überblick und eine zentrale Steuerung für alle Ressourcen
- Weniger Aufwand: Zugriffe auf Unternehmensressourcen werden schneller vergeben und entzogen
- Bessere Nutzererfahrung: keine eigenen Passwörter für jede einzelne Ressource
- Mehr Sicherheit: geringeres Risiko für Datenpannen, Identitätsdiebstahl und unbefugten Zugriff auf Unternehmensdaten
- Unterstützung bei der Compliance, etwa mit der DSGVO oder HIPAA
- Zusammenarbeit: Kunden und Partnern Zugriff geben, ohne die Sicherheit zu gefährden
Worauf Sie beim Vergleich von IAM-Lösungen achten sollten
- Verfügbare Anmeldeverfahren: Passwort, digitale Zertifikate (Smartcard, USB, Datei), MFA-Optionen einschließlich Passkeys und FIDO2-Sicherheitsschlüsseln sowie passwortlose Anmeldung auf verwalteten Mobilgeräten
- Unterstützte Endgeräte: mobil (iOS, Android), Desktop (Windows, macOS, Linux, ChromeOS) und, wo relevant, Wearables
- Integration in Ihren Identitätsanbieter (IdP): On-Premises (Microsoft Active Directory, HCL Domino, OpenLDAP), Cloud (Microsoft Entra ID, Google Workspace) oder hybrid (Microsoft Entra Connect mit lokalem Active Directory)
- Kompatibilität mit Drittsoftware: On-Premises-Lösungen wie Microsoft Exchange, Cloud-Dienste wie Salesforce oder Box und Standards wie SAML 2.0 und OpenID Connect für weitere Integrationen
- Integration in Ihr UEM: einfache Verteilung und Verwaltung der nötigen Software und Zertifikate auf den Endgeräten
- Kosten: Für Cloud-Kunden ist der vorhandene SaaS-Anbieter oft die beste Wahl, andere sollten prüfen, was ihr UEM-Hersteller anbietet
Welches IAM passt zu mir?
Wahrscheinlich haben Sie bereits eine IAM-Lösung im Haus. Das Modell ist flexibel, Sie können also Funktionen ergänzen, wenn der Bedarf wächst.
Wie Sie IAM umsetzen, hängt davon ab, wo Ihre Infrastruktur betrieben wird: On-Premises, in der Cloud oder hybrid. In den beiden letzten Fällen bietet Ihr Cloud-Anbieter bereits IAM-Funktionen. Prüfen Sie, was vorhanden ist, und entscheiden Sie, was für das gewünschte Sicherheitsniveau noch fehlt. Die Identität ist auch der Kern einer Zero-Trust-Architektur, wie unser englischer Beitrag Zero Trust Architecture in a Nutshell beschreibt. Wie ein gestärktes Identitätsmanagement gegen Phishing hilft, lesen Sie in How to Thwart Phishing Attacks with Enhanced Identity Management.
Häufige Fragen
Was ist der Unterschied zwischen IAM und einem Identitätsanbieter?
IAM ist das Gesamtmodell aus Prozessen, Richtlinien und Technik. Ein Identitätsanbieter (IdP) wie Microsoft Entra ID ist das System, das in diesem Modell Identitäten speichert und Nutzer authentifiziert.
Was ist der Unterschied zwischen Authentifizierung und Autorisierung?
Die Authentifizierung prüft, wer jemand ist, etwa per Passwort und MFA. Die Autorisierung entscheidet, worauf diese Person danach zugreifen darf, etwa über Rollen und Richtlinien.
Was unterscheidet RBAC von ABAC?
Rollenbasierte Zugriffssteuerung (RBAC) vergibt Berechtigungen nach Rolle, etwa „Vertrieb“ oder „Führungskraft“. Attributbasierte Zugriffssteuerung (ABAC) bewertet bei jeder Anfrage weitere Merkmale wie Gerätekonformität, Standort oder Datenklassifizierung.
Wie hängen IAM und Zero Trust zusammen?
Zero Trust prüft jede Zugriffsanfrage ausdrücklich. IAM liefert dafür die geprüfte Identität und die Zugriffsrichtlinien und ist deshalb ein Kernbaustein jeder Zero-Trust-Architektur.
Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust
Sie möchten Identitäten, Geräte und Zugriffsrichtlinien aufeinander abstimmen? Unser Team begleitet Projekte in Endpoint Security und Endpoint Management, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.