Begriffe verständlich erklärt

Berechtigungskonzept

Ein Berechtigungskonzept legt fest, wer in einer Anwendung welche Daten sehen und welche Handlungen ausführen darf, meist gebündelt in Rollen.

Was bedeutet Berechtigungskonzept?

Rollen bündeln typische Verantwortlichkeiten, etwa Kunde, Sachbearbeitung oder Administration. Berechtigungen beschreiben die konkreten Aktionen und Datenzugriffe. Eine Anwendung muss beides bei jeder geschützten Anfrage serverseitig prüfen; eine ausgeblendete Schaltfläche im Browser ist keine Zugriffskontrolle.

Das Prinzip der geringsten Rechte bedeutet, dass ein Konto nur die Zugriffe erhält, die es für seine Aufgabe wirklich benötigt. Wichtig sind außerdem der Lebenszyklus einer Rolle, die Trennung kritischer Funktionen, eine nachvollziehbare Vergabe und der schnelle Entzug nicht mehr benötigter Rechte.

Ein Beispiel aus dem Betrieb

In einem Kundenportal darf ein Kunde ausschließlich Dokumente seines eigenen Unternehmens sehen. Die Sachbearbeitung kann neue Dokumente bereitstellen, aber keine Rollen ändern. Nur eine gesonderte Administration darf Zugriffe vergeben und muss dabei jede Änderung nachvollziehbar protokollieren.

Worauf Sie achten sollten

  • Rollen werden aus realen Aufgaben statt aus Organigramm-Bezeichnungen abgeleitet.
  • Jeder geschützte Zugriff wird serverseitig am konkreten Objekt geprüft.
  • Kritische Rechte sind getrennt und nicht standardmäßig vergeben.
  • Eintritt, Rollenwechsel, Vertretung und Austritt sind als Prozesse definiert.

Wo die Grenzen liegen

Authentisierung beantwortet, wer sich anmeldet; Autorisierung entscheidet, was diese Identität tun darf. Eine starke Anmeldung ersetzt daher kein sauberes Berechtigungskonzept.

Verwandte Begriffe

  • Web-App

    Eine Web-App ist eine über den Browser bedienbare Anwendung, die einen konkreten digitalen Ablauf, Datenbestand oder Service abbildet.

  • API-Integration

    Eine API-Integration verbindet zwei Systeme über eine dokumentierte technische Schnittstelle und festgelegte Daten- und Fehlerverträge.

  • MVP (Minimum Viable Product)

    Ein MVP ist die kleinste nutzbare Produktversion, mit der eine klar benannte Annahme unter realistischen Bedingungen überprüft werden kann.

Passende Leitfäden und Leistungen

Offizielle Quellen

  1. NIST SP 800-63B: Authentication and Authenticator Management
  2. OWASP Authorization Cheat Sheet

Alle Begriffe im Glossar

Felix am Laptop
Ihr fester Ansprechpartner Felix

Was beschäftigt Ihren Betrieb?

Schreiben Sie mir von Ihrem Vorhaben.

Falls das Formular nicht angezeigt wird, erreichen Sie Felix auch direkt.

E-Mail schreiben

Telefon: 0174 9152726

Per WhatsApp schreiben