Häufige Fragen
Was gehört in ein Berechtigungskonzept?
Vier Ebenen: Wer darf die Anwendung öffnen, wer einen Datenbereich lesen oder ändern, wer einen einzelnen Datensatz, wer ein einzelnes Feld. Dazu: wer Benutzer pflegt und was protokolliert wird.
Reichen Rollen für die Rechtevergabe aus?
Ja. Die Rolle bleibt der Träger jeder Regel, auch der feinsten. Die eigentliche Frage ist eine andere: Bekommt eine Rolle ein pauschales Recht auf einen Datenbereich, oder bekommt dasselbe Recht eine Bedingung, etwa auf den eigenen Standort. Wer stattdessen je Standort eine eigene Rolle anlegt, hat bald eine Liste, die mit jedem Standort wächst.
Können Benutzer aus dem Active Directory übernommen werden?
Ja, Benutzer und Verzeichnisgruppen, statt sie zweimal zu pflegen. Die Anmeldung erfolgt per LDAP oder als Windows-Anmeldung ohne erneute Eingabe. Auch der Betrieb ohne Verzeichnisdienst ist möglich.
Was unterscheidet Single Sign-on von der Zwei-Faktor-Anmeldung?
Single Sign-on erspart die zweite Eingabe: Wer am Arbeitsplatz angemeldet ist, ist auch in der Anwendung angemeldet. Der zweite Faktor verlangt umgekehrt einen zusätzlichen Nachweis. Beides ist kombinierbar.
Kann ich sehen, wer sich wann angemeldet hat?
Ja. Sicherheitsrelevante Ereignisse werden festgehalten, nicht allein die geglückte Anmeldung: auch der Fehlversuch, das Verfahren, über das jemand hereinkam, das Gerät, seine Adresse und wie oft von dort schon angemeldet wurde. Im Bedarfsfall lässt sich damit nachvollziehen, wer wann und auf welchem Weg gekommen ist und woran ein Versuch gescheitert ist. Das Änderungsprotokoll auf einzelnen Datensätzen ist etwas anderes und Sache des Frameworks.
Wie ist der Anmeldedienst selbst abgesichert?
Er folgt dem BSI-Standard für sichere Webanwendungen, ohne dass wir dafür geprüft oder zertifiziert wären. Umgesetzt sind unter anderem ein Sitzungsmerkmal je Anwendung gegen untergeschobene Anfragen, die Schutzregeln, die der Browser durchsetzt, eine Kontosperre nach zu vielen Fehlversuchen und eine Geräteliste, auf der ein neues Gerät gesperrt werden kann, bevor es zum ersten Mal hereinkommt.
Was kostet ein Rechtekonzept?
Die Umsetzung ist Konfiguration und damit überschaubar. Der Aufwand liegt davor: zu entscheiden, wer was sehen darf. Diese Abstimmung kostet Termine.