Geprüft und aktualisiert im Oktober 2026.
Wie in unserem vorigen Beitrag zur Multi-Faktor-Authentifizierung (MFA) beschrieben, gehört zur Sicherheit vor allem, zu wissen, wer auf Ihre Unternehmensressourcen zugreift. Zusammen mit Single Sign-on (SSO) wird diese Prüfung sicher und für Nutzer zugleich einfach. Dann greifen sie gar nicht erst zu schwachen Passwörtern.
Identity and Access Management (IAM) ist das Zusammenspiel aus Prozessen, Richtlinien und Technik, das sicherstellt, dass die richtigen Personen aus dem richtigen Grund den richtigen Zugriff auf die richtigen Ressourcen erhalten und dass dieser Zugriff endet, wenn er nicht mehr gebraucht wird. IAM umfasst Authentifizierung (wer sind Sie?), Autorisierung (was dürfen Sie?) und den Lebenszyklus digitaler Identitäten vom Eintritt bis zum Austritt. IAM ist kein einzelnes Produkt, läuft in den meisten Organisationen aber über einen Identitätsanbieter wie Microsoft Entra ID oder Google Workspace.
Die Identität ist nur ein Teil. Sind die Nutzer erkannt, müssen sie auch die richtigen Ressourcen mit den nötigen Berechtigungen erreichen. Hier kommt IAM ins Spiel, auch als IdM, IdAM oder IDAM bezeichnet.
Kurz gesagt sorgt IAM dafür, dass die richtigen Personen so sicher und reibungslos wie möglich von jedem Desktop- oder Mobilgerät aus auf die richtigen Ressourcen zugreifen.
Die Bestätigung, dass jemand der ist, der er vorgibt zu sein, mit einer Kombination bewährter Verfahren:
Die Sicherstellung, dass die Person die richtigen Ressourcen mit den richtigen Berechtigungen erhält.
Nach der Anmeldung bestimmen rollenbasierte Zugriffssteuerung (RBAC) und Unternehmensrichtlinien, welchen Zugriff ein Nutzer auf eine bestimmte Ressource oder einen Dienst braucht. In einem CRM für Verkaufsaufträge legt etwa ein Vertriebsmitarbeiter neue Aufträge an, während eine Führungskraft sie prüft und freigibt. Viele Organisationen ergänzen attributbasierte Zugriffssteuerung (ABAC), die weitere Merkmale wie Abteilung, Gerätekonformität oder Standort berücksichtigt; NIST beschreibt das Modell in SP 800-162. Leitlinie ist Least Privilege: nur der Zugriff, den eine Aufgabe tatsächlich erfordert. Kontextbasierte Regeln dieser Art erklärt Sicherheit erklärt: Conditional Access.
Konten und Berechtigungen müssen Menschen durch die Organisation begleiten: angelegt beim Eintritt, angepasst beim Rollenwechsel, entfernt beim Austritt. Verwaiste Konten und über Jahre angehäufte Berechtigungen vergrößern die Angriffsfläche, auch in der Cloud, wie Cybersecurity erklärt: Cloud Infrastructure Entitlement Management (CIEM) zeigt.
Wahrscheinlich haben Sie bereits eine IAM-Lösung im Haus. Das Modell ist flexibel, Sie können also Funktionen ergänzen, wenn der Bedarf wächst.
Wie Sie IAM umsetzen, hängt davon ab, wo Ihre Infrastruktur betrieben wird: On-Premises, in der Cloud oder hybrid. In den beiden letzten Fällen bietet Ihr Cloud-Anbieter bereits IAM-Funktionen. Prüfen Sie, was vorhanden ist, und entscheiden Sie, was für das gewünschte Sicherheitsniveau noch fehlt. Die Identität ist auch der Kern einer Zero-Trust-Architektur, wie unser englischer Beitrag Zero Trust Architecture in a Nutshell beschreibt. Wie ein gestärktes Identitätsmanagement gegen Phishing hilft, lesen Sie in How to Thwart Phishing Attacks with Enhanced Identity Management.
IAM ist das Gesamtmodell aus Prozessen, Richtlinien und Technik. Ein Identitätsanbieter (IdP) wie Microsoft Entra ID ist das System, das in diesem Modell Identitäten speichert und Nutzer authentifiziert.
Die Authentifizierung prüft, wer jemand ist, etwa per Passwort und MFA. Die Autorisierung entscheidet, worauf diese Person danach zugreifen darf, etwa über Rollen und Richtlinien.
Rollenbasierte Zugriffssteuerung (RBAC) vergibt Berechtigungen nach Rolle, etwa „Vertrieb“ oder „Führungskraft“. Attributbasierte Zugriffssteuerung (ABAC) bewertet bei jeder Anfrage weitere Merkmale wie Gerätekonformität, Standort oder Datenklassifizierung.
Zero Trust prüft jede Zugriffsanfrage ausdrücklich. IAM liefert dafür die geprüfte Identität und die Zugriffsrichtlinien und ist deshalb ein Kernbaustein jeder Zero-Trust-Architektur.
Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust
Sie möchten Identitäten, Geräte und Zugriffsrichtlinien aufeinander abstimmen? Unser Team begleitet Projekte in Endpoint Security und Endpoint Management, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.