Autorisierung
Die Autorisierung ist der Prozess der Gewährung bestimmter Rechte und Berechtigungen für den Zugriff auf Ressourcen (Dateien, Daten, Funktionen) nach erfolgreicher Authentifizierung. Sie legt fest, was genau Ihnen im System erlaubt ist: lesen, bearbeiten, löschen oder nur ansehen.
Inhalt
Was ist Autorisierung in einfachen Worten
Autorisierung ist der Prozess der Überprüfung der Zugriffsrechte eines Benutzers, nachdem er die Authentifizierung (die Bestätigung seiner Identität) erfolgreich bestanden hat. Wenn die Authentifizierung die Frage „Wer sind Sie?“ beantwortet, dann beantwortet die Autorisierung die Frage „Was dürfen Sie tun?“.
Stellen Sie sich ein Büro mit verschiedenen Räumen vor. Die Authentifizierung ist der Moment, in dem Sie am Eingang einen Ausweis vorzeigen (Sie beweisen, dass Sie ein Mitarbeiter sind). Die Autorisierung ist der Moment, in dem das System prüft, welche Räume Sie betreten dürfen: die Buchhaltung, den Serverraum oder nur Ihre eigene Abteilung. Selbst wenn Sie ein Mitarbeiter sind, können Sie unterschiedliche Rechte haben.
Lesen Sie darüber, wie die Identitätsprüfung abläuft, im Artikel Authentifizierung.
Wie die Autorisierung funktioniert
Der Autorisierungsprozess umfasst drei Hauptstufen:
- Identitätsprüfung (bereits erfolgt): Der Benutzer hat die Authentifizierung erfolgreich bestanden.
- Zugriffsanfrage: Der Benutzer versucht, eine Aktion auszuführen (eine Datei öffnen, eine E-Mail senden, Einstellungen ändern).
- Rechteprüfung: Das System vergleicht die angeforderte Aktion mit den Rechten des Benutzers (Rolle, Gruppe, Zugriffsrichtlinien).
- Erlaubnis oder Verweigerung: Wenn die Rechte vorhanden sind, wird die Aktion ausgeführt. Wenn nicht, erhält der Benutzer eine Zugriffsfehlermeldung.
Der Unterschied zwischen Autorisierung und Authentifizierung
| Merkmal | Authentifizierung | Autorisierung |
|---|---|---|
| Hauptfrage | Wer sind Sie? | Was dürfen Sie tun? |
| Aktion | Identitätsbestätigung | Festlegung der Zugriffsrechte |
| Reihenfolge | Kommt immer zuerst | Kommt nach der Authentifizierung |
| Methoden | Passwörter, Codes, Biometrie | Rechte, Rollen, Zugriffsebenen |
| Beispiel | Eingabe von Login und Passwort | Die Möglichkeit, ein Dokument zu bearbeiten oder es nur zu lesen |
Lesen Sie über Methoden der Identitätsbestätigung im Artikel Multi-Faktor-Authentifizierung (MFA).
Autorisierungsmodelle
- RBAC (Role-Based Access Control): Zugriff auf Basis von Rollen. Die Rechte werden nicht jedem Benutzer einzeln, sondern Rollen zugewiesen (Administrator, Manager, Mitarbeiter). Ein Benutzer erhält die Rechte seiner Rolle. Das beliebteste Modell.
- ABAC (Attribute-Based Access Control): Zugriff auf Basis von Attributen. Die Rechte hängen von den Merkmalen des Benutzers ab (Position, Abteilung, Zugriffszeit, Geolokalisierung). Ein flexibleres, aber komplexeres Modell.
- DAC (Discretionary Access Control): Diskrete Zugriffskontrolle. Der Eigentümer der Ressource entscheidet selbst, wem er Zugriff gewährt.
- MAC (Mandatory Access Control): Obligatorische Zugriffskontrolle. Die Rechte werden zentral vergeben (in der Regel in staatlichen Systemen).
Lesen Sie über die Konfiguration von Zugriffsrechten im Artikel Zugriffskontrolle.
Wo die Autorisierung verwendet wird
- Websites und Anwendungen: Bestimmung, welche Inhalte der Benutzer sieht. Ein normaler Benutzer sieht seine Seite, ein Administrator sieht das Bedienfeld.
- Unternehmenssysteme: Zugriff auf Dokumente, Ordner, Programme. Ein Buchhalter sieht die Finanzen, ein Entwickler sieht den Code.
- Cloud-Dienste: Abgrenzung des Zugriffs auf Cloud-Speicher, Projekte, Datenbanken.
- API: Prüfung der Zugriffsrechte auf Endpunkte (zum Beispiel ist eine öffentliche API für alle verfügbar, eine private nur für autorisierte Benutzer).
- Betriebssysteme: Rechte zum Lesen, Schreiben und Ausführen von Dateien.
Beispiel für Autorisierung im Alltag
Sie melden sich im Unternehmensportal an:
- Identifikation: Sie geben Ihren Login ein (zum Beispiel ivanov).
- Authentifizierung: Sie geben Ihr Passwort ein – das System prüft, dass wirklich Sie es sind.
- Autorisierung: Das System prüft Ihre Rolle in Active Directory. Wenn Sie ein „Administrator“ sind, sehen Sie alle Bereiche. Wenn ein „Mitarbeiter“ – nur Ihr persönliches Konto und freigegebene Dokumente.
Lesen Sie über Unternehmenssysteme im Artikel AFIS.
Häufig gestellte Fragen
Was ist Autorisierung in einfachen Worten?
Autorisierung ist die Prüfung der Rechte des Benutzers nach der Anmeldung im System. Sie beantwortet die Frage „Was dürfen Sie tun?“. Zum Beispiel können Sie sich nach der Anmeldung bei Ihrer E-Mail Ihre eigenen Briefe ansehen, aber nicht die der anderen. Lesen Sie darüber, wie die Anmeldung abläuft, im Artikel Authentifizierung.
Was ist der Unterschied zwischen Authentifizierung und Autorisierung?
Authentifizierung ist „Wer sind Sie?“ (Identitätsprüfung, Anmeldung mit Passwort). Autorisierung ist „Was dürfen Sie tun?“ (Rechteprüfung, Zugriff auf Dateien und Funktionen). Die Authentifizierung kommt immer zuerst, die Autorisierung danach. Lesen Sie mehr im Artikel Authentifizierung.
Welches Autorisierungsmodell ist am beliebtesten?
RBAC (Role-Based Access Control) – Zugriff auf Basis von Rollen. Die Rechte werden Rollen zugewiesen (Administrator, Manager, Mitarbeiter) und nicht jedem Benutzer einzeln. Das ist einfach und bequem für die Verwaltung. Lesen Sie über die Konfiguration von Rechten im Artikel Zugriffskontrolle.
Was kommt zuerst: Autorisierung oder Authentifizierung?
Die Authentifizierung kommt immer zuerst – Sie beweisen, wer Sie sind (Sie geben ein Passwort ein). Erst danach prüft das System Ihre Rechte (Autorisierung). Ohne Authentifizierung ist eine Autorisierung unmöglich. Lesen Sie über die Prozesse im Artikel Authentifizierung.
Was ist RBAC in einfachen Worten?
RBAC (Role-Based Access Control) ist ein Autorisierungsmodell, bei dem die Zugriffsrechte Rollen und nicht Personen zugewiesen werden. Zum Beispiel können alle „Administratoren“ Dateien löschen, während alle „Mitarbeiter“ sie nur lesen können. Wenn ein Mitarbeiter zum Administrator befördert wird, erhält er automatisch neue Rechte. Lesen Sie über Zugriffsrechte im Artikel Zugriffskontrolle.
Weitere Begriffe in «Informationssicherheit»
War diese Information hilfreich?
Schützen Sie Ihr Netzwerk noch heute
Hinterlassen Sie eine Anfrage — unsere Spezialisten für Informationssicherheit helfen Ihnen, autorisierung auszuwählen, zu konfigurieren und in Ihre Infrastruktur zu integrieren. Wir schützen Ihre Daten vor Bedrohungen.