Einheit 3.2: Identity and Access Management
Einführung
Stellen Sie sich die Verwaltung des Zugriffs auf Cloud-Ressourcen wie den Betrieb eines geschäftigen Bürogebäudes vor. Sie benötigen bestimmte Personen mit Master-Schlüsseln (Administratoren), andere, die nur auf bestimmte Etagen zugreifen dürfen (Abteilungsteams), sowie Besucher, die vorübergehende Ausweise für begrenzte Bereiche benötigen. Ohne ein System, das steuert, wer in welche Räume eintritt, bricht die Sicherheit zusammen. Identity and Access Management (IAM) bietet genau diese Art der Kontrolle für Ihre Cloud-Umgebung.
In dieser Einheit lernen Sie, wie IONOS CLOUD IAM über Role-Based Access Control (RBAC), Benutzer- und Gruppenverwaltung, API-Authentifizierungs-Tokens und Identitätsfederation umsetzt. Ob Sie die Ressourcen eines kleinen Teams sichern oder den Zugriff über mehrere Organisationen hinweg verwalten, ist das Verständnis von IAM für die Aufrechterhaltung von Sicherheit, Compliance und Betriebseffizienz unerlässlich.
1. IONOS CLOUD Modell für rollenbasierte Zugriffskontrolle (RBAC)
IONOS CLOUD verwendet ein Modell für rollenbasierte Zugriffskontrolle (RBAC), um zu verwalten, welche Benutzer welche Aktionen innerhalb eines Cloudvertrags ausführen dürfen. Der Zugriff wird über Rollen, Berechtigungen und Gruppen gewährt, sodass Sie das Prinzip der geringsten Berechtigung auf Ihrer gesamten Plattform umsetzen können.
1.1 Die drei Kernrollen
IONOS CLOUD definiert drei primäre Rollen, jeweils mit unterschiedlichen Zugriffsstufen:
| Rolle | Zugriffsstufe | Wichtige Funktionen | Einschränkungen |
|---|---|---|---|
| Account Owner | Vollzugriff (unbeschränkt) | - Besitzt alle Berechtigungen und Zugriffsrechte (können nicht entzogen werden)<br>- Erhält alle rechtlichen Mitteilungen und Rechnungen<br>- Kann jeden anderen Benutzer hinzufügen oder entfernen<br>- Kann Zahlungsmethoden ändern | - Kann nicht aus dem Vertrag entfernt werden<br>- Diese Rolle wird automatisch dem Benutzer zugewiesen, der den Vertrag erstellt |
| Administrator | Vollzugriff (nahezu unbeschränkt) | - Gleiche Rechte wie der Owner für das Ressourcenmanagement<br>- Kann Benutzer hinzufügen oder entfernen (außer den Owner)<br>- Kann alle Cloud-Ressourcen verwalten (VDCs, Server, Speicher, etc.) | - Kann Zahlungsmethoden nicht ändern<br>- Kann den Owner nicht entfernen |
| User | Begrenzter Zugriff (explizit gewährt) | - Kann nur Aktionen ausführen, die explizit über Berechtigungen zugewiesen wurden<br>- Kann nur auf Ressourcen zugreifen, die mit ihren Gruppen geteilt wurden<br- Ideal für die Anwendung des Prinzips der geringsten Berechtigung | - Keine Standardberechtigungen<br- Für jede Aktion müssen explizite Berechtigungen erteilt werden |
Die Rolle Owner wird automatisch erstellt, wenn Sie sich erstmals für IONOS CLOUD registrieren, und kann weder übertragen noch entfernt werden. Dies stellt sicher, dass immer ein Kontoinhaber für Abrechnung und rechtliche Angelegenheiten verantwortlich ist.
1.2 Funktionsweise von Berechtigungen
Berechtigungen sind Zugriffsrechte auf Aktionsebene, die definieren, was ein Benutzer oder eine Gruppe tun kann. Beispiele sind „virtuelles Rechenzentrum erstellen“, „Sicherungen lesen“, „Network File Storage verwalten“ oder „Snapshots teilen“. Anstatt jemandem einen breiten Administratorzugriff zu geben, weisen Sie nur die spezifischen Berechtigungen zu, die für die Ausführung ihrer Aufgaben erforderlich sind.
Berechtigungen können auf zwei Arten zugewiesen werden:
- Direkt an einzelne Benutzer - Nützlich für einmalige oder einzigartige Zugriffsanforderungen
- An Gruppen - Empfohlen für das skalierbare Management von Teams mit gemeinsamen Verantwortlichkeiten
Beispielsweise erhält ein Datenbankadministrator Berechtigungen für „Zugriff auf und Verwaltung von Database as a Service“ und „Snapshots erstellen“, während ein Monitoring-Spezialist nur „Zugriff auf und Verwaltung von Monitoring-Ressourcen“ erhält, ohne die Möglichkeit, die Infrastruktur zu ändern.
1.3 Das Prinzip der geringsten Berechtigung (PoLP)
Das Prinzip der geringsten Berechtigung bedeutet, Benutzern nur die minimalen Berechtigungen zu erteilen, die zur Ausführung ihrer Aufgaben erforderlich sind. Diese bewährte Sicherheitspraxis reduziert die Angriffsfläche, indem sie einschränkt, was ein kompromittiertes Konto zugreifen oder beschädigen kann.
IONOS CLOUD ermöglicht die Umsetzung von PoLP durch:
- Eigene Gruppenprofile - Vordefinierte Sätze fein granularer Berechtigungen, die auf bestimmte Funktionsbereiche zugeschnitten sind
- Ressourcenbezogene Berechtigungen - Gewährung des Zugriffs auf bestimmte VDCs, Images, Snapshots oder IP-Blöcke, anstatt auf alle Ressourcen
- Regelmäßige Zugriffsprüfungen - Periodische Prüfung von Benutzerkonten und Entzug unnötiger Berechtigungen
- Multi-Faktor-Authentifizierung (MFA) - Erfordernis eines zweiten Authentifizierungsfaktors für privilegierte Konten
Bei der Umsetzung von PoLP beginnen Sie damit, jede Funktion auf den minimalen Satz erforderlicher Aktionen abzubilden. Verwenden Sie nach Möglichkeit die Rolle User mit expliziten Berechtigungen anstelle der Rolle Administrator und führen Sie quartalsweise Prüfungen durch, um veraltete Zugriffsrechte zu identifizieren und zu entfernen.
2. Verwaltung von Benutzern und Gruppen
Die individuelle Verwaltung des Zugriffs für Dutzende oder Hunderte von Benutzern wäre zeitaufwändig und fehleranfällig. IONOS CLOUD bietet die Funktion „Benutzer und Gruppen“, um die Berechtigungsverwaltung im großen Maßstab zu vereinfachen.
2.1 Was sind Benutzer?
Ein Benutzer ist eine individuelle Identität, die sich in der IONOS CLOUD Data Center Designer (DCD) Konsole anmelden kann. Jeder Benutzer wird durch eine eindeutige E-Mail-Adresse identifiziert und kann spezifische Berechtigungen zugewiesen bekommen, die festlegen, welche Aktionen er ausführen darf.
Wenn Sie einen Benutzer erstellen, geben Sie Folgendes an:
- Vorname und Nachname
- Eindeutige E-Mail-Adresse (diese wird zur Anmeldeidentität)
- Anfangspasswort (der Benutzer sollte dieses beim ersten Anmelden ändern)
Unabhängig davon, ob ein Benutzer über die DCD-Oberfläche oder über die API erstellt wird, startet er mit minimalen Standardberechtigungen und kann keine Ressourcen sehen, es sei denn, diese Ressourcen werden explizit mit einer Gruppe geteilt, der er angehört.
Nur der Vertragsinhaber (Owner) und Administratoren können Benutzer erstellen und verwalten.
2.2 Was sind Gruppen?
Eine Gruppe ist eine logische Sammlung von Benutzern, die es Ihnen ermöglicht, Berechtigungen kollektiv anzuwenden, anstatt sie individuell zuzuweisen. Gruppen vereinfachen RBAC für große oder dynamische Teams, indem sie es ermöglichen, Berechtigungen einmal zu definieren und alle Gruppenmitglieder diese Rechte automatisch erben lassen.
Zum Beispiel könnten Sie Gruppen wie die folgenden erstellen:
- Network File Storage Users - Mitglieder können auf NFS-Ressourcen zugreifen und diese verwalten
- Database Operators - Mitglieder können PostgreSQL-, MariaDB- und MongoDB-Datenbanken verwalten
- Monitoring Service Viewers - Mitglieder haben nur Lesezugriff auf Monitoring-Dashboards
Wenn Sie einen Benutzer einer Gruppe hinzufügen, erbt er sofort alle Berechtigungen, die dieser Gruppe zugewiesen sind. Wenn Sie ihn aus der Gruppe entfernen, verliert er diese Berechtigungen ebenso schnell.
2.3 Erstellen und Verwalten von Gruppen
So erstellen Sie eine Gruppe in IONOS CLOUD:
- Navigieren Sie zu Menü → Verwaltung → Benutzer & Gruppen
- Wechseln Sie zum Tab „Gruppen“
- Klicken Sie auf „Erstellen“ und geben Sie einen beschreibenden Gruppennamen an
- Fügen Sie Benutzer über den Tab „Mitglieder“ zur Gruppe hinzu
- Weisen Sie Berechtigungen über den Tab „Berechtigungen“ zu (Änderungen werden sofort wirksam)
- Gewähren Sie der Gruppe optional Zugriff auf bestimmte Ressourcen über „Zugriff gewähren“
Gruppen sind besonders nützlich, wenn sich die Teamzusammensetzung häufig ändert. Anstatt die Berechtigungen für jeden einzelnen Benutzer anzupassen, fügen Sie diese einfach der entsprechenden Gruppe hinzu oder entfernen sie. Dieser Ansatz wird für jede Berechtigung empfohlen, die von zwei oder mehr Benutzern geteilt wird.
2.4 Zugriffskontrolle auf Ressourcenebene
IONOS CLOUD ermöglicht es Ihnen, den Zugriff auf Ressourcenebene zu steuern, das heißt, Sie können festlegen, welche Gruppen bestimmte Ressourcen wie VDCs, Images, Snapshots und IP-Blöcke anzeigen, bearbeiten oder freigeben dürfen.
Ressourcen können drei Berechtigungsebenen haben:
- Anzeigen - Gruppenmitglieder können die Ressource sehen, aber nicht ändern
- Bearbeiten - Gruppenmitglieder können die Konfiguration der Ressource ändern
- Freigeben - Gruppenmitglieder können die Ressource mit anderen Gruppen teilen und ihnen Anzeigerechte einräumen
Wenn Sie eine Ressource als Vertragsinhaber (Owner) erstellen, ist sie standardmäßig für andere Benutzer ausgeblendet. Um sie sichtbar zu machen, müssen Sie sie mit mindestens einer Gruppe teilen. Dies stellt sicher, dass sensible Ressourcen (wie Produktionsimages oder Sicherungssnapshots) vertraulich bleiben, es sei denn, sie werden explizit geteilt.
2.5 Wann Gruppen vs. individuelle Berechtigungen verwenden
| Situation | Empfohlener Ansatz | Warum |
|---|---|---|
| Standardrollen, die von mehreren Personen geteilt werden (z. B. Entwickler, Operatoren) | Erstellen Sie eine Gruppe und weisen Sie Berechtigungen der Gruppe zu | Skalierbar, konsistent, leicht zu auditieren |
| Ändernde Teamzusammensetzung (Personen treten häufig ein/aus) | Verwenden Sie Gruppen - fügen Sie Mitglieder hinzu oder entfernen Sie sie, ohne Berechtigungen zu ändern | Reduziert den Verwaltungsaufwand |
| Einmaliger oder sehr spezifischer Zugriff (z. B. temporärer Lesezugriff auf eine einzelne Ressource) | Weisen Sie Berechtigungen direkt dem individuellen Benutzer zu | Vermeidet das Erstellen unnötiger Gruppen für Einzelfälle |
| Administratoren und Vertragsinhaber | Keine Gruppe erforderlich - sie haben automatisch vollen Zugriff | Administratoren erben standardmäßig alle Berechtigungen |
| Feingranulares Ressourcen-Sharing (z. B. spezifischer VDC oder Snapshot) | Weisen Sie die Ressource über „Zugriff gewähren“ einer Gruppe zu | Nur Gruppenmitglieder können die Ressource sehen oder verwalten |
Im Allgemeinen sollten Sie Gruppen für jede Berechtigung verwenden, die von zwei oder mehr Benutzern geteilt wird, und individuelle Berechtigungen nur für einzigartige, temporäre oder einmalige Anforderungen.
3. Token Manager für API-Authentifizierung
Viele IONOS CLOUD-Vorgänge können programmatisch über die IONOS CLOUD API ausgeführt werden. Um API-Anfragen sicher zu authentifizieren, ohne Ihr Passwort zu übermitteln, stellt IONOS CLOUD Token Manager bereit.
3.1 Was ist Token Manager?
Token Manager ist ein Dienst, der Bearer-Tokens (JSON Web Tokens oder JWTs) generiert, die Ihre Benutzersitzung darstellen. Diese Tokens können bei API-Aufrufen anstelle Ihres Benutzernamens und Passworts verwendet werden.
Ein Token ist eine zeitlich begrenzte Berechtigung, die Sie im Authorization-Header jeder API-Anfrage einfügen. Anstatt sich jedes Mal mit Ihrem Passwort zu authentifizieren, authentifizieren Sie sich einmalig, indem Sie ein Token generieren, und verwenden dieses Token für alle nachfolgenden API-Aufrufe, bis es abläuft.
3.2 Warum Token Manager verwenden?
Token Manager bietet mehrere Vorteile gegenüber der passwortbasierten Authentifizierung:
- Erforderlich für 2FA-Konten - Wenn in Ihrem Konto die Zwei-Faktor-Authentifizierung (2FA) aktiviert ist, können Sie keine passwortbasierte Authentifizierung für API-Aufrufe verwenden. Token Manager bietet in diesem Szenario den einzigen Weg, um API-Anfragen zu authentifizieren.
- Erhöhte Sicherheit - Tokens sind zeitlich begrenzt und können bei einem Kompromiss sofort widerrufen werden, während eine Passwortänderung alle Ihre Zugriffsmethoden betrifft.
- Trennung der Zuständigkeiten - Sie können mehrere Tokens für verschiedene Anwendungen oder Automatisierungsskripte erstellen und einzelne Tokens widerrufen, ohne andere zu beeinträchtigen.
- Prüfpfad - Die Token-Nutzung kann separat von interaktiven Konsolen-Logins verfolgt werden.
3.3 Funktionsweise von Token Manager
So verwenden Sie Token Manager:
- Navigieren Sie im Data Center Designer zu Menü → Verwaltung → Token Manager
- Klicken Sie auf Token generieren
- Wählen Sie eine Gültigkeitsdauer (TTL) für das Token (Optionen reichen von 1 Stunde bis 365 Tage)
- Klicken Sie auf Erstellen - der Token-Wert wird nur einmal angezeigt und kann nicht wieder abgerufen werden
- Kopieren Sie den Token-Wert und speichern Sie ihn sicher
Sobald Sie ein Token haben, fügen Sie es in den Authorization-Header Ihrer API-Anfragen ein:
Authorization: Bearer <your-token-value>
Jeder Benutzer kann bis zu 100 aktive Tokens besitzen. Sie können ein Token jederzeit über die Token Manager-Oberfläche löschen, wodurch es sofort ungültig wird, selbst wenn die TTL noch nicht abgelaufen ist.
3.4 Token-Attribute
Jedes Token weist die folgenden Attribute auf:
- Token ID - Wird verwendet, um das Token in der API zu referenzieren (zum Beispiel bei der Löschung)
- Erstellungsdatum - Zeitpunkt, an dem das Token generiert wurde
- Ablaufdatum - Zeitpunkt, an dem das Token automatisch abläuft (basierend auf der ausgewählten TTL)
- TTL (Time-To-Live) - Die Lebensdauer des Tokens (auswählbar von 1 Stunde bis 365 Tage)
- Token-Wert - Die tatsächliche Zeichenfolge, die für die Authentifizierung verwendet wird (wird nur einmal bei der Erstellung angezeigt)
Aus Sicherheitsgründen wird empfohlen, für Tokens in Produktivumgebungen kürzere TTLs (wie 1 Tag oder 1 Woche) zu verwenden und Tokens regelmäßig zu rotieren.
4. IAM Federation und Single Sign-On (SSO)
Für Organisationen, die bereits einen unternehmensweiten Identity Provider (IdP) wie Azure Active Directory, Okta oder OneLogin verwenden, unterstützt IONOS CLOUD IAM Federation. Diese Funktion ermöglicht es Benutzern, sich mit ihren Unternehmensanmeldedaten zu authentifizieren, anstatt separate IONOS CLOUD-Passwörter zu verwalten.
4.1 Was ist IAM Federation?
IAM Federation ist ein Dienst, der es Benutzern ermöglicht, sich bei IONOS CLOUD mit Anmeldedaten von einem externen Identity Provider zu authentifizieren. Er unterstützt zwei branchenübliche Protokolle:
- SAML 2.0 - Ein weit verbreitetes, XML-basiertes Protokoll für webbasiertes Single Sign-On
- OpenID Connect (OIDC) - Ein modernes, JSON-basiertes Protokoll, das auf OAuth 2.0 aufbaut
Wenn IAM Federation aktiviert ist, können sich Benutzer beim IONOS CLOUD Data Center Designer anmelden, indem sie auf „Anmelden mit einem verknüpften Konto“ klicken und zu dem IdP ihrer Organisation weitergeleitet werden. Nach einer erfolgreichen Authentifizierung beim IdP werden sie automatisch bei IONOS CLOUD angemeldet, ohne ein IONOS CLOUD-spezifisches Passwort eingeben zu müssen.
4.2 Vorteile von IAM Federation
IAM Federation bietet mehrere Vorteile:
| Vorteil | Beschreibung |
|---|---|
| Single Sign-On (SSO) | Benutzer melden sich einmal an und erhalten Zugriff auf mehrere IONOS CLOUD-Dienste (DCD, Control Panel, Reseller Portal) ohne wiederholte Anmeldungen |
| Verbesserte Sicherheit | Die Authentifizierung wird durch den vertrauenswürdigen IdP Ihrer Organisation durchgeführt, häufig mit bereits vorhandener Multi-Factor Authentication und bedingungsbezogenen Zugriffsrichtlinien |
| Geringeres Phishing-Risiko | Benutzerpasswörter werden nie in IONOS CLOUD gespeichert, wodurch ein Angriffsvektor für den Diebstahl von Anmeldedaten eliminiert wird |
| Zentralisierte Authentifizierung | Die Anmeldung wird durch den vertrauenswürdigen Identity Provider Ihrer Organisation verarbeitet, sodass sich Benutzer über ein zentrales System authentifizieren, anstatt über eine separate IONOS CLOUD-Anmeldung |
| Zentrale Kontrolle der Anmeldedaten | Das Deaktivieren eines Benutzerkontos in Ihrem IdP blockiert dessen federierte Anmeldung bei IONOS CLOUD sofort. Das IONOS CLOUD-Konto und seine zugewiesenen Berechtigungen bleiben bestehen und werden weiterhin innerhalb von IONOS CLOUD verwaltet |
| Verbesserte Benutzererfahrung | Nahtlose Anmeldung mit vertrauten Unternehmensanmeldedaten, ohne sich mehrere Passwörter merken zu müssen |
| Weniger separate Passwörter | Benutzer melden sich mit ihren vorhandenen Unternehmensanmeldedaten an, sodass sie kein separates IONOS CLOUD-Passwort erstellen oder sich merken müssen |
4.3 So funktioniert IAM Federation
Die Einrichtung von IAM Federation umfasst die folgenden Schritte:
- Verifizierung der Domainbesitzes - Sie weisen den Besitz der Domain Ihrer Organisation (z. B. yourcompany.com) nach, indem Sie einen TXT-Eintrag in Ihrem DNS erstellen
- Anbindung des Identity Providers - Sie stellen IONOS CLOUD die Informationen zum Discovery-Endpunkt Ihres IdP bereit (z. B. die SAML-Metadaten-XML-URL oder die OIDC-Konfigurationsendpunkte)
- Verknüpfung der Benutzerkonten - Jeder Benutzer verknüpft sein bestehendes IONOS CLOUD-Konto über das IAM Federation-Menü im DCD mit seiner Unternehmensidentität
- SSO-Anmeldung - Benutzer können sich nun bei IONOS CLOUD anmelden, indem sie ihre Unternehmens-E-Mail-Adresse eingeben und „Anmelden mit einem verknüpften Konto“ auswählen
Nach der Verknüpfung wird der Benutzer zur Anmeldeseite des IdP der Organisation weitergeleitet, authentifiziert sich dort (häufig mit MFA) und wird anschließend vollständig authentifiziert zum IONOS CLOUD Data Center Designer zurückgeleitet.
4.4 IAM-Berechtigungen und Federation
Es ist wichtig zu verstehen, dass IAM Federation nur die Authentifizierung (Verifizierung, wer der Benutzer ist) behandelt, nicht aber die Autorisierung (Bestimmung, was der Benutzer tun kann). Die IONOS CLOUD RBAC-Berechtigungen, die einem Benutzer zugewiesen sind, bleiben unverändert, wenn er sich mit einem externen IdP verknüpft.
Zum Beispiel: Wenn ein Benutzer vor der Verknüpfung mit der Federation die Berechtigung „Zugriff auf Database as a Service und Verwaltung“ hat, behält er diese Berechtigung auch nach der Verknüpfung bei. Federation bietet eine alternative Anmeldemethode, ändert aber die zugrunde liegenden Berechtigungen nicht.
5. Umsetzung von IAM-Best Practices
Eine wirksame IAM-Implementierung geht über das Verständnis der technischen Funktionen hinaus. Sie erfordert die Einhaltung von Sicherheits-Best Practices, um Ihre Cloud-Umgebung zu schützen.
5.1 Checkliste für Sicherheits-Best Practices
Bei der Implementierung von IAM in IONOS CLOUD sollten Sie die folgenden Richtlinien befolgen:
-
Wenden Sie das Prinzip der geringsten Berechtigungen (PoLP) an - Gewähren Sie Benutzern nur die minimalen Berechtigungen, die für ihre Aufgaben erforderlich sind. Verwenden Sie nach Möglichkeit die Rolle User mit expliziten Berechtigungen, anstatt der Rolle Administrator.
-
Verwenden Sie Gruppen für teambasierten Zugriff - Erstellen Sie Gruppen, die organisatorische Rollen (wie Entwickler, Betreiber, Prüfer) widerspiegeln, und weisen Sie Berechtigungen Gruppen zu, statt einzelnen Benutzern. Dies vereinfacht die Verwaltung und stellt Konsistenz sicher.
-
Aktivieren Sie die Mehrfaktor-Authentifizierung (MFA) - Fordern Sie MFA für den Vertragsinhaber, alle Administratoren und alle Benutzer mit erhöhten Berechtigungen an. Dies fügt eine entscheidende zweite Sicherheitsebene hinzu.
-
Führen Sie regelmäßige Zugriffsprüfungen durch - Prüfen Sie mindestens quartalsweise Benutzerkonten, Gruppenmitgliedschaften und zugewiesene Berechtigungen. Widerrufen Sie den Zugriff sofort, wenn Mitarbeiter ihre Rolle wechseln oder das Unternehmen verlassen.
-
Rotieren Sie API-Tokens regelmäßig - Verwenden Sie kurze TTLs für Produktions-Tokens (1-7 Tage empfohlen) und rotieren Sie sie nach einem festen Zeitplan. Löschen Sie Tokens, die nicht mehr verwendet werden.
-
Verwenden Sie IAM Federation, wenn verfügbar - Wenn Ihr Unternehmen bereits einen Enterprise-IdP besitzt, nutzen Sie IAM Federation, um die Authentifizierung zu zentralisieren und Ihre bestehenden Sicherheitskontrollen zu nutzen.
-
Dokumentieren Sie Ihre IAM-Richtlinien - Halten Sie eine schriftliche Dokumentation vor, die Rollen, Gruppenstrukturen, Berechtigungszuweisungen und Prüfungszeitpläne definiert. Dies stellt Konsistenz sicher und erleichtert Compliance-Prüfungen.
-
Überwachen Sie die Activity Logs - Verwenden Sie den Activity Logs-Dienst (in Einheit 3.4 behandelt), um zu verfolgen, wer welche Aktionen wann ausgeführt hat. Dies bietet eine Prüfpfad für Sicherheits- und Compliance-Zwecke.
5.2 Häufige IAM-Fehler, die Sie vermeiden sollten
Mehrere häufige Fehler können die IAM-Sicherheit untergraben:
- Übermäßige Berechtigungen für Benutzer - Die Vergabe von Administratorrechten, obwohl spezifische Berechtigungen ausreichen würden, erhöht das Risiko, falls ein Konto kompromittiert wird
- Gemeinsame Nutzung von Zugangsdaten - Jede Person sollte über ein eigenes Benutzerkonto und eigene Zugangsdaten verfügen, die niemals mit Teammitgliedern geteilt werden dürfen
- Vernachlässigung veralteter Konten - Das Versäumnis, Benutzer zu entfernen, die das Unternehmen verlassen haben oder ihre Rolle geändert haben, führt zu unnötigem verbleibendem Zugriff
- Verwendung langlebiger Tokens - Tokens mit einer TTL von 365 Tagen sind bequem, bergen aber langfristige Sicherheitsrisiken, falls kompromittiert
- Vergessen, MFA zu aktivieren - Die alleinige Abhängigkeit von Passwörtern macht Konten anfällig für Phishing- und Credential-Stuffing-Angriffe
- Keine Dokumentation der Gruppenstrukturen - Ohne Dokumentation werden Berechtigungszuweisungen mit der Zeit unklar, was Prüfungen erschwert
Häufige Anwendungsfälle
Praxisnahe Szenarien, in denen Identity and Access Management unverzichtbar ist:
-
Entwicklungsumgebung mit mehreren Teams: Ein Softwareunternehmen verfügt über separate Teams für Frontend, Backend und DevOps. Mit IONOS CLOUD Gruppen erstellen sie die Gruppe „Frontend Developers“ mit Berechtigungen zum Verwalten von Compute Engine und Load Balancern (behandelt in Einheit 2.2 und 2.4), die Gruppe „Backend Developers“ mit Zugriff auf Database as a Service und Object Storage (Einheit 2.5 und 2.3) sowie die Gruppe „DevOps Engineers“ mit umfassenden Infrastruktur-Berechtigungen. Wenn Entwickler das Team wechseln, verschieben Administratoren sie einfach in die entsprechende Gruppe, anstatt individuelle Berechtigungen neu zu konfigurieren.
-
Föderierter Zugriff für Unternehmen: Ein großes Unternehmen nutzt bereits Azure Active Directory für die Authentifizierung von Mitarbeitenden über alle internen Systeme hinweg. Durch die Implementierung von IAM Federation (Abschnitt 4) ermöglichen sie Mitarbeitenden, sich mit ihren unternehmensinternen Zugangsdaten und MFA-Richtlinien bei IONOS CLOUD anzumelden. Wenn ein Mitarbeitender das Unternehmen verlässt, blockiert das Deaktivieren des Azure AD Kontos dessen föderierte Anmeldung bei IONOS CLOUD. Das IONOS CLOUD Konto des Mitarbeitenden sollte im Rahmen des regulären Deprovisioning-Prozesses dennoch entfernt werden.
-
API-Automatisierung mit Token Manager: Eine E-Commerce-Plattform verwendet automatisierte Skripte, um jeden Morgen Testumgebungen bereitzustellen und sie jeden Abend wieder zu entfernen, um Kosten zu senken. Mit Token Manager (Abschnitt 3) generieren sie ein 7-Tage-API-Token mit den minimal erforderlichen Berechtigungen („Create VDC“, „Create Servers“, „Delete Resources“) und nutzen es in ihren Automatisierungsskripten. Das Token wird wöchentlich rotiert und bietet eine Audit-Trail, die von den einzelnen Benutzerkonten getrennt ist.
Zusammenfassung
Identity and Access Management ist der Grundpfeiler der Cloud-Sicherheit, da es bestimmt, wer auf Ihre Ressourcen zugreifen kann und was sie mit ihnen tun dürfen. IONOS CLOUD bietet einen umfassenden IAM-Rahmen, der auf Role-Based Access Control basiert und es Ihnen ermöglicht, granulare Sicherheitsrichtlinien umzusetzen, die von kleinen Teams bis hin zu großen Unternehmen skalieren.
Sie haben gelernt, wie das dreistufige Rollensystem von IONOS CLOUD (Owner, Administrator, User) Flexibilität bei der Zugriffskontrolle bietet, wie Users und Groups eine skalierbare Berechtigungsverwaltung ermöglichen und wie Token Manager die API-Authentifizierung sichert. Sie haben auch untersucht, wie IAM Federation und Single Sign-On IONOS CLOUD mit Ihrer bestehenden Unternehmens-Identitätsinfrastruktur integrieren können, um die Authentifizierung zu vereinfachen und gleichzeitig die Sicherheit zu verbessern.
Eine effektive IAM-Umsetzung erfordert mehr als nur technische Konfiguration. Sie erfordert ein Engagement für das Prinzip der geringsten Berechtigung, regelmäßige Zugriffsprüfungen, die Durchsetzung von Multi-Factor Authentication sowie eine klare Dokumentation von Richtlinien und Verfahren. Durch die Befolgung dieser bewährten Methoden können Sie das Sicherheitsrisiko erheblich reduzieren und gleichzeitig die operative Effizienz aufrechterhalten.
Wichtige Punkte:
- IONOS CLOUD verwendet ein Role-Based Access Control (RBAC)-Modell mit drei Rollen: Owner (voller uneingeschränkter Zugriff), Administrator (voller Zugriff, jedoch ohne Änderungen an Zahlungen) und User (nur ausdrücklich erteilte Berechtigungen)
- Groups ermöglichen eine skalierbare Berechtigungsverwaltung, indem sie es Ihnen erlauben, Berechtigungen kollektiv mehreren Users zuzuweisen, anstatt sie einzeln zuzuweisen
- Token Manager generiert Bearer-Tokens für eine sichere API-Authentifizierung, die für Konten mit aktivierter Zwei-Faktor-Authentifizierung erforderlich ist
- IAM Federation unterstützt SAML 2.0 und OpenID Connect, sodass Users sich mit externen Identity Providern für Single Sign-On authentifizieren können
- Das Prinzip der geringsten Berechtigung bedeutet, Users nur die minimalen Berechtigungen zu erteilen, die für ihre Jobfunktionen erforderlich sind, um das Sicherheitsrisiko zu reduzieren
- Zu den bewährten Methoden gehören die Aktivierung von MFA, die Durchführung von vierteljährlichen Zugriffsprüfungen, die regelmäßige Rotation von API-Tokens und die Dokumentation von IAM-Richtlinien
Wichtige Begriffe:
- RBAC (Role-Based Access Control): Ein Modell zur Verwaltung des Zugriffs basierend auf vordefinierten Rollen mit spezifischen Berechtigungen
- Berechtigung: Eine auf Aktionsebene erteilte Genehmigung, die definiert, was ein User oder eine Group ausführen kann (z. B. VDCs erstellen, Datenbanken verwalten)
- Group: Eine logische Sammlung von Users, die Berechtigungen kollektiv erben
- Token Manager: Ein Dienst zur Generierung von Bearer-Tokens (JWTs), die für die API-Authentifizierung verwendet werden
- IAM Federation: Ein Dienst, der es Users ermöglicht, sich mit externen Identity Providern unter Verwendung von SAML 2.0 oder OIDC zu authentifizieren
- SSO (Single Sign-On): Authentifizierungsmethode, die es Users ermöglicht, sich einmal anzumelden und auf mehrere Dienste zuzugreifen, ohne die Anmeldedaten erneut eingeben zu müssen
- Prinzip der geringsten Berechtigung (PoLP): Sicherheitspraxis, bei der Users nur die minimalen Berechtigungen erteilt werden, die für ihre Aufgaben erforderlich sind
Nächste Schritte
Weiter lernen: Einheit 3.3: Kostenmanagement und Abrechnung
Verwandte Themen: