---
title: Zero Trust Devices
description: Definieren Sie Gerätevertrauen, Endpoint-Identität und Compliance-Prüfungen für den Zugriff, um Risiken auf Endgeräten in Migration und Betrieb zu senken.
sidebar:
  label: Zero Trust Devices
  order: 16
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/zero-trust-devices/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/zero-trust-devices.mdx"
---

{/* vale off */}

## Ziel

Zero Trust Devices stellt sicher, dass der Gerätezustand kontinuierlich geprüft wird, bevor Benutzer oder Betriebsteams auf Workloads, Control Planes oder sensible Daten zugreifen.

## Kontrollziele

- **Verifizierte Geräteidentität**: Jedes verwaltete Gerät ist eindeutig identifizierbar und einer verantwortlichen Person zugeordnet.
- **Zustandsbasierte Zugriffsentscheidung**: Zugriffe berücksichtigen Patch-Stand, Verschlüsselung und aktive Schutzmechanismen.
- **Kontinuierliche Sitzungssicherheit**: Gerätevertrauen wird während der Sitzung erneut bewertet.
- **Trennung nicht verwalteter Endpunkte**: Kritische Operationen sind auf konforme Gerätetypen begrenzt.

## Design-Empfehlungen

- **Geräteklassen definieren**: Privilegierte Admin-Endpunkte, Standard-Clients und Betriebszugänge trennen.
- **Conditional Access einsetzen**: Richtlinien nach Gerätekonformität und Benutzerkontext erzwingen.
- **Admin-Pfade härten**: Für privilegierte Tätigkeiten dedizierte Arbeitsplätze und Notfallprozesse nutzen.
- **Anmeldeinformationen schützen**: Token-Persistenz minimieren und starke Authentifizierung erzwingen.

## Umsetzungs-Checkpoints

- **Geräte-Baseline**: Verbindliche Vorgaben für Patching, Endpoint-Schutz, Verschlüsselung und lokale Rechte.
- **Zugriffsmatrix**: Kritikalität von Workloads auf erlaubte Geräteklassen abbilden.
- **Ausnahme-Governance**: Befristete und genehmigte Ausnahmen für nicht konforme Geräte.
- **Nachweisfähigkeit**: Auditierbare Protokolle für Gerätezustandsprüfungen und verweigerte Zugriffe.

## STACKIT-Referenzen

- **Access and Identity**: <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/">Dokumentation</LinkChip>
- **Security Hardening**: <LinkChip href="https://docs.stackit.cloud/de/products/security/security-hardening/">Dokumentation</LinkChip>

## Anti-Patterns vermeiden

- **Vertrauen nur per VPN**: Netzstandort wird als Gerätevertrauen gewertet.
- **Dauerhafte Ausnahmen**: Nicht konforme Geräte bleiben ohne Ablaufdatum erlaubt.
- **Ungetrennte Admin-Endpunkte**: Privilegierte Tätigkeiten erfolgen von Standardgeräten.
  {/* vale on */}
