---
title: Identity and Access Management
description: Etablieren Sie ein Least-Privilege-Modell mit zentraler Identität, Rollen-Design und sicheren Zugriffspfaden für STACKIT Landing Zones und Workloads im Betrieb.
sidebar:
  label: Identity & Access Management
  order: 11
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/landing-zones/identity-and-access-management/"
source_file: "docs/de/migration/design-and-mobilize/landing-zones/identity-and-access-management.mdx"
---

## Zielbild

IAM stellt sicher, dass Zugriffe eindeutig zugeordnet, nachvollziehbar und auf das notwendige Maß begrenzt sind.

Für Migrations-Landing-Zones ist IAM das zentrale Kontrollrückgrat, das menschliche Identitäten, technische Identitäten und Autorisierungsregeln in ein steuerbares Betriebsmodell überführt.

## Kernbausteine von IAM

- **Access and Identity (zentrale Domäne)**: Nutzen Sie die Plattformdomäne als zentrale Referenz für IAM-Funktionen und Betriebsverantwortung. <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/">Dokumentation</LinkChip>
- **STACKIT IDP**: Nutzen Sie den STACKIT IDP als Identitäts-Kontrollpunkt für Authentifizierung und Account-Zugriffsflüsse. <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/stackit-idp/">Dokumentation</LinkChip>
- **Federation (SAML 2.0)**: Integrieren Sie Unternehmensidentitäten per Föderation, um zentrale Identity-Lifecycles durchzusetzen und lokale Account-Sprawl zu reduzieren. <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/stackit-idp/how-tos/saml-2_0-federation-guide/">Dokumentation</LinkChip>
- **Roles and Permissions**: Definieren Sie rollenbasierte Autorisierungsgrenzen für Plattformteams, Applikationsteams und Betrieb. <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/roles-permissions/roles-permissions/">Dokumentation</LinkChip>
- **Custom Roles**: Implementieren Sie Least-Privilege-Muster, wenn Standardrollen für Enterprise-Kontrollen zu weit gefasst sind. <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/roles-permissions/custom-roles/">Dokumentation</LinkChip>
- **Service Accounts**: Trennen Sie technische Identitäten von Benutzeridentitäten für Automatisierung, CI/CD und betriebliche Integrationen. <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/service-accounts/">Dokumentation</LinkChip>

## Wie die Bausteine zusammenspielen

- **Identitätsquelle und Vertrauen**: STACKIT IDP plus Federation legen fest, wer authentifiziert wird und unter welchen Unternehmensrichtlinien.
- **Autorisierungsmodell**: Roles and Permissions definieren, wer in welchem Governance-Scope welche Aktionen ausführen darf.
- **Least-Privilege-Verfeinerung**: Custom Roles schließen Berechtigungslücken, wenn Standardrollen Anforderungen zur Aufgabentrennung nicht abdecken.
- **Automatisierungs-Identitätsmodell**: Service Accounts liefern nicht-menschliche Identitäten für wiederholbaren Betrieb ohne persönliche Zugangsdaten.

## Wichtige Entscheidungen

- **Identity-Integrationsansatz**: Entscheiden Sie, wie Unternehmensidentitäten föderiert werden und wie Lifecycle-Ereignisse synchronisiert sind.
- **Rollenarchitektur je Scope**: Definieren Sie Rollengrenzen für Plattform, Security, Betrieb und Applikationsteams.
- **Custom-Role-Strategie**: Legen Sie fest, wann Custom Roles erforderlich sind und wie sie geprüft und freigegeben werden.
- **Kontrollen für privilegierten Zugriff**: Definieren Sie Freigabe-Workflows, temporäre Erhöhung und Notfallzugriffsprozesse.
- **Service-Account-Governance**: Standardisieren Sie Erstellung, Ownership, Credential-Rotation und Nachverfolgbarkeit technischer Identitäten.

## Typische Ergebnisse

- **IAM-Architektur-Baseline**: Föderiertes Authentifizierungsmodell mit dokumentierten Vertrauensgrenzen.
- **Rollen- und Berechtigungsmatrix**: Zuordnung von Standard- und Custom-Rollen pro organisatorischem Scope.
- **Service-Identity-Standard**: Guardrails für Service Accounts in Automatisierung und Plattformbetrieb.
- **Operatives IAM-Betriebsmodell**: Verfahren für privilegierten Zugriff, Freigaben und Notfallzugriffe.

## Typische Anti-Patterns

- **Keine Föderationsstrategie**: Lokale Identitätssilos und inkonsistentes Lifecycle-Handling.
- **Überprivilegierte Standardrollen**: Breite Berechtigungen ohne Custom-Least-Privilege-Kontrollen.
- **Geteilte privilegierte Benutzerkonten**: Administrative Aktionen sind keiner eindeutig verantwortlichen Identität zuordenbar.
- **Automatisierung mit menschlichen Identitäten**: Pipelines und Integrationen laufen unter persönlichen Konten statt Service Accounts.
