Diese Website verwendet Cookies. Wenn Sie die Website weiterhin nutzen, bestätigen Sie Ihre Zustimmung zur Verwendung dieser Dateien.

Autorisierung

Informationssicherheit

Die Autorisierung ist der Prozess der Gewährung bestimmter Rechte und Berechtigungen für den Zugriff auf Ressourcen (Dateien, Daten, Funktionen) nach erfolgreicher Authentifizierung. Sie legt fest, was genau Ihnen im System erlaubt ist: lesen, bearbeiten, löschen oder nur ansehen.

Was ist Autorisierung in einfachen Worten

Autorisierung ist der Prozess der Überprüfung der Zugriffsrechte eines Benutzers, nachdem er die Authentifizierung (die Bestätigung seiner Identität) erfolgreich bestanden hat. Wenn die Authentifizierung die Frage „Wer sind Sie?“ beantwortet, dann beantwortet die Autorisierung die Frage „Was dürfen Sie tun?“.

OAuth 2.0 — Teilnehmer des Autorisierungsprotokolls Vier OAuth-Teilnehmer: Ressourceninhaber (Benutzer), Client (Anwendung, die Zugriff anfordert), Autorisierungsserver (Google, VK) und Ressourcenserver (API, die Daten bereitstellt). 45. OAuth — Teilnehmer Ressourceninhaber (Benutzer) Client (Anwendung) Autorisierungsserver (Google, VK) Ressourcenserver (API)
Autorisierung — Termin-Diagramm

Stellen Sie sich ein Büro mit verschiedenen Räumen vor. Die Authentifizierung ist der Moment, in dem Sie am Eingang einen Ausweis vorzeigen (Sie beweisen, dass Sie ein Mitarbeiter sind). Die Autorisierung ist der Moment, in dem das System prüft, welche Räume Sie betreten dürfen: die Buchhaltung, den Serverraum oder nur Ihre eigene Abteilung. Selbst wenn Sie ein Mitarbeiter sind, können Sie unterschiedliche Rechte haben.

Lesen Sie darüber, wie die Identitätsprüfung abläuft, im Artikel Authentifizierung.

Wie die Autorisierung funktioniert

Der Autorisierungsprozess umfasst drei Hauptstufen:

  1. Identitätsprüfung (bereits erfolgt): Der Benutzer hat die Authentifizierung erfolgreich bestanden.
  2. Zugriffsanfrage: Der Benutzer versucht, eine Aktion auszuführen (eine Datei öffnen, eine E-Mail senden, Einstellungen ändern).
  3. Rechteprüfung: Das System vergleicht die angeforderte Aktion mit den Rechten des Benutzers (Rolle, Gruppe, Zugriffsrichtlinien).
  4. Erlaubnis oder Verweigerung: Wenn die Rechte vorhanden sind, wird die Aktion ausgeführt. Wenn nicht, erhält der Benutzer eine Zugriffsfehlermeldung.

Der Unterschied zwischen Autorisierung und Authentifizierung

MerkmalAuthentifizierungAutorisierung
HauptfrageWer sind Sie?Was dürfen Sie tun?
AktionIdentitätsbestätigungFestlegung der Zugriffsrechte
ReihenfolgeKommt immer zuerstKommt nach der Authentifizierung
MethodenPasswörter, Codes, BiometrieRechte, Rollen, Zugriffsebenen
BeispielEingabe von Login und PasswortDie Möglichkeit, ein Dokument zu bearbeiten oder es nur zu lesen

Lesen Sie über Methoden der Identitätsbestätigung im Artikel Multi-Faktor-Authentifizierung (MFA).

Autorisierungsmodelle

  • RBAC (Role-Based Access Control): Zugriff auf Basis von Rollen. Die Rechte werden nicht jedem Benutzer einzeln, sondern Rollen zugewiesen (Administrator, Manager, Mitarbeiter). Ein Benutzer erhält die Rechte seiner Rolle. Das beliebteste Modell.
  • ABAC (Attribute-Based Access Control): Zugriff auf Basis von Attributen. Die Rechte hängen von den Merkmalen des Benutzers ab (Position, Abteilung, Zugriffszeit, Geolokalisierung). Ein flexibleres, aber komplexeres Modell.
  • DAC (Discretionary Access Control): Diskrete Zugriffskontrolle. Der Eigentümer der Ressource entscheidet selbst, wem er Zugriff gewährt.
  • MAC (Mandatory Access Control): Obligatorische Zugriffskontrolle. Die Rechte werden zentral vergeben (in der Regel in staatlichen Systemen).

Lesen Sie über die Konfiguration von Zugriffsrechten im Artikel Zugriffskontrolle.

Wo die Autorisierung verwendet wird

  • Websites und Anwendungen: Bestimmung, welche Inhalte der Benutzer sieht. Ein normaler Benutzer sieht seine Seite, ein Administrator sieht das Bedienfeld.
  • Unternehmenssysteme: Zugriff auf Dokumente, Ordner, Programme. Ein Buchhalter sieht die Finanzen, ein Entwickler sieht den Code.
  • Cloud-Dienste: Abgrenzung des Zugriffs auf Cloud-Speicher, Projekte, Datenbanken.
  • API: Prüfung der Zugriffsrechte auf Endpunkte (zum Beispiel ist eine öffentliche API für alle verfügbar, eine private nur für autorisierte Benutzer).
  • Betriebssysteme: Rechte zum Lesen, Schreiben und Ausführen von Dateien.

Beispiel für Autorisierung im Alltag

Sie melden sich im Unternehmensportal an:

  1. Identifikation: Sie geben Ihren Login ein (zum Beispiel ivanov).
  2. Authentifizierung: Sie geben Ihr Passwort ein – das System prüft, dass wirklich Sie es sind.
  3. Autorisierung: Das System prüft Ihre Rolle in Active Directory. Wenn Sie ein „Administrator“ sind, sehen Sie alle Bereiche. Wenn ein „Mitarbeiter“ – nur Ihr persönliches Konto und freigegebene Dokumente.

Lesen Sie über Unternehmenssysteme im Artikel AFIS.

Häufig gestellte Fragen

Was ist Autorisierung in einfachen Worten?

Autorisierung ist die Prüfung der Rechte des Benutzers nach der Anmeldung im System. Sie beantwortet die Frage „Was dürfen Sie tun?“. Zum Beispiel können Sie sich nach der Anmeldung bei Ihrer E-Mail Ihre eigenen Briefe ansehen, aber nicht die der anderen. Lesen Sie darüber, wie die Anmeldung abläuft, im Artikel Authentifizierung.

Was ist der Unterschied zwischen Authentifizierung und Autorisierung?

Authentifizierung ist „Wer sind Sie?“ (Identitätsprüfung, Anmeldung mit Passwort). Autorisierung ist „Was dürfen Sie tun?“ (Rechteprüfung, Zugriff auf Dateien und Funktionen). Die Authentifizierung kommt immer zuerst, die Autorisierung danach. Lesen Sie mehr im Artikel Authentifizierung.

Welches Autorisierungsmodell ist am beliebtesten?

RBAC (Role-Based Access Control) – Zugriff auf Basis von Rollen. Die Rechte werden Rollen zugewiesen (Administrator, Manager, Mitarbeiter) und nicht jedem Benutzer einzeln. Das ist einfach und bequem für die Verwaltung. Lesen Sie über die Konfiguration von Rechten im Artikel Zugriffskontrolle.

Was kommt zuerst: Autorisierung oder Authentifizierung?

Die Authentifizierung kommt immer zuerst – Sie beweisen, wer Sie sind (Sie geben ein Passwort ein). Erst danach prüft das System Ihre Rechte (Autorisierung). Ohne Authentifizierung ist eine Autorisierung unmöglich. Lesen Sie über die Prozesse im Artikel Authentifizierung.

Was ist RBAC in einfachen Worten?

RBAC (Role-Based Access Control) ist ein Autorisierungsmodell, bei dem die Zugriffsrechte Rollen und nicht Personen zugewiesen werden. Zum Beispiel können alle „Administratoren“ Dateien löschen, während alle „Mitarbeiter“ sie nur lesen können. Wenn ein Mitarbeiter zum Administrator befördert wird, erhält er automatisch neue Rechte. Lesen Sie über Zugriffsrechte im Artikel Zugriffskontrolle.

Weitere Begriffe in «Informationssicherheit»

War diese Information hilfreich?

Schützen Sie Ihr Netzwerk noch heute

Hinterlassen Sie eine Anfrage — unsere Spezialisten für Informationssicherheit helfen Ihnen, autorisierung auszuwählen, zu konfigurieren und in Ihre Infrastruktur zu integrieren. Wir schützen Ihre Daten vor Bedrohungen.

Garantiertes Ergebnis
Auswahl passend zu Ihrem Budget
Umfassender Ansatz
Zertifizierte Experten

Oder kontaktieren Sie uns:

+7 (499) 238-01-32 sales@fintech.ru

Geöffnet von 9:00 bis 18:00 Uhr