Zielbild
Abschnitt betitelt „Zielbild“IAM stellt sicher, dass Zugriffe eindeutig zugeordnet, nachvollziehbar und auf das notwendige Maß begrenzt sind.
Für Migrations-Landing-Zones ist IAM das zentrale Kontrollrückgrat, das menschliche Identitäten, technische Identitäten und Autorisierungsregeln in ein steuerbares Betriebsmodell überführt.
Kernbausteine von IAM
Abschnitt betitelt „Kernbausteine von IAM“- Access and Identity (zentrale Domäne): Nutzen Sie die Plattformdomäne als zentrale Referenz für IAM-Funktionen und Betriebsverantwortung. Dokumentation
- STACKIT IDP: Nutzen Sie den STACKIT IDP als Identitäts-Kontrollpunkt für Authentifizierung und Account-Zugriffsflüsse. Dokumentation
- Federation (SAML 2.0): Integrieren Sie Unternehmensidentitäten per Föderation, um zentrale Identity-Lifecycles durchzusetzen und lokale Account-Sprawl zu reduzieren. Dokumentation
- Roles and Permissions: Definieren Sie rollenbasierte Autorisierungsgrenzen für Plattformteams, Applikationsteams und Betrieb. Dokumentation
- Custom Roles: Implementieren Sie Least-Privilege-Muster, wenn Standardrollen für Enterprise-Kontrollen zu weit gefasst sind. Dokumentation
- Service Accounts: Trennen Sie technische Identitäten von Benutzeridentitäten für Automatisierung, CI/CD und betriebliche Integrationen. Dokumentation
Wie die Bausteine zusammenspielen
Abschnitt betitelt „Wie die Bausteine zusammenspielen“- Identitätsquelle und Vertrauen: STACKIT IDP plus Federation legen fest, wer authentifiziert wird und unter welchen Unternehmensrichtlinien.
- Autorisierungsmodell: Roles and Permissions definieren, wer in welchem Governance-Scope welche Aktionen ausführen darf.
- Least-Privilege-Verfeinerung: Custom Roles schließen Berechtigungslücken, wenn Standardrollen Anforderungen zur Aufgabentrennung nicht abdecken.
- Automatisierungs-Identitätsmodell: Service Accounts liefern nicht-menschliche Identitäten für wiederholbaren Betrieb ohne persönliche Zugangsdaten.
Wichtige Entscheidungen
Abschnitt betitelt „Wichtige Entscheidungen“- Identity-Integrationsansatz: Entscheiden Sie, wie Unternehmensidentitäten föderiert werden und wie Lifecycle-Ereignisse synchronisiert sind.
- Rollenarchitektur je Scope: Definieren Sie Rollengrenzen für Plattform, Security, Betrieb und Applikationsteams.
- Custom-Role-Strategie: Legen Sie fest, wann Custom Roles erforderlich sind und wie sie geprüft und freigegeben werden.
- Kontrollen für privilegierten Zugriff: Definieren Sie Freigabe-Workflows, temporäre Erhöhung und Notfallzugriffsprozesse.
- Service-Account-Governance: Standardisieren Sie Erstellung, Ownership, Credential-Rotation und Nachverfolgbarkeit technischer Identitäten.
Typische Ergebnisse
Abschnitt betitelt „Typische Ergebnisse“- IAM-Architektur-Baseline: Föderiertes Authentifizierungsmodell mit dokumentierten Vertrauensgrenzen.
- Rollen- und Berechtigungsmatrix: Zuordnung von Standard- und Custom-Rollen pro organisatorischem Scope.
- Service-Identity-Standard: Guardrails für Service Accounts in Automatisierung und Plattformbetrieb.
- Operatives IAM-Betriebsmodell: Verfahren für privilegierten Zugriff, Freigaben und Notfallzugriffe.
Typische Anti-Patterns
Abschnitt betitelt „Typische Anti-Patterns“- Keine Föderationsstrategie: Lokale Identitätssilos und inkonsistentes Lifecycle-Handling.
- Überprivilegierte Standardrollen: Breite Berechtigungen ohne Custom-Least-Privilege-Kontrollen.
- Geteilte privilegierte Benutzerkonten: Administrative Aktionen sind keiner eindeutig verantwortlichen Identität zuordenbar.
- Automatisierung mit menschlichen Identitäten: Pipelines und Integrationen laufen unter persönlichen Konten statt Service Accounts.