Sicherheit & Souveränität

Zugriffe und sicherer Betrieb.

Ein sicherer Use Case braucht mehr als einen Login. Zuständigkeit, Berechtigung, erlaubte Modelle und die spätere Prüfung müssen zusammenpassen.

Berechtigungen müssen zum konkreten Use Case passen.

Der Zugang zur Plattform beantwortet noch nicht, welche Daten eine Person sehen oder welche Werkzeuge sie ausführen darf. Diese Entscheidungen werden im jeweiligen Workspace und für den konkreten Arbeitskontext getroffen. Rollen sollten deshalb so eng wie möglich an der tatsächlichen Aufgabe ausgerichtet sein.

Zum laufenden Betrieb gehört außerdem, Änderungen und sicherheitsrelevante Vorgänge einem nachvollziehbaren Kontext zuordnen zu können. Die technische Kontrolle unterstützt dabei; sie ersetzt aber weder eine benannte Verantwortung noch die organisatorischen Regeln des Unternehmens.

Vom Login bis zum nachvollziehbaren Vorgang

Die Kontrollkette beginnt bei der Identität und endet nicht mit der Ausführung. Relevante Vorgänge müssen anschließend einem Kontext zugeordnet werden können.

In der Plattform

Was sich konkret steuern und prüfen lässt.

Mitglieder und Rollen

Workspace-Admins verwalten Einladungen, Seats und die Rollen Admin, Mitglied und Betrachter. Rollenänderungen werden unmittelbar wirksam; mindestens ein Admin bleibt erhalten.

Identitäten im Lebenszyklus

Microsoft Entra ID kann Mitglieder per SCIM anlegen, aktualisieren und beim Ausscheiden deaktivieren. Jede SCIM-Änderung wird mit betroffenem Nutzer und geänderten Feldern im Audit-Log erfasst.

Begrenzte Nutzung

Admins können Nutzungskategorien pro Nutzungsstufe begrenzen und Stufen einzelnen Mitgliedern zuweisen. Die Limits trennen Text-, Bild-, API- und weitere Nutzung.

Prüfbare Angaben

Workspace-Rollen
Admin, Mitglied und Betrachter
Provisionierung
Automatisches Anlegen, Aktualisieren und Deaktivieren über Entra ID SCIM
SCIM-Prüfbarkeit
Änderungen erscheinen als scim.user.* im Audit-Log
Nutzungssteuerung
Getrennte Limits für Text, Bilder, API und weitere Funktionen

Wichtig für die Einordnung

Eine technische Kontrolle ersetzt keine klare organisatorische Zuständigkeit. Beides muss vor dem produktiven Betrieb festgelegt sein.

Frage an unser Security-Team

Für Fragebögen, technische Prüfungen oder einen konkreten Use Case antwortet unser Team mit dem passenden Detailgrad.

Security-Team kontaktieren