Administration
Benutzer, Rollen und Berechtigungen, Organisationseinheiten, Identitätsanbieter und Authentifizierung.
Benutzer
Benutzer sind die Identitäten, die sich bei einem Mandanten anmelden. Jeder Benutzer trägt einen vollständigen Authentifizierungszustand und kann Rollen und Organisationseinheiten zugewiesen bekommen.
| Aspekt | Detail |
|---|---|
| Passwort | Geschützt durch starkes, branchenübliches Passwort-Hashing |
| Zwei-Faktor | TOTP-2FA mit Wiederherstellungscodes |
| Sperre | Fehlanmeldezähler mit automatischer Sperre und zeitgesteuerter Freigabe |
| Genehmigung | Ausstehende Benutzer können vor der Aktivierung genehmigt / abgelehnt werden |
| Zuweisung | Rollen und Organisationseinheiten bei Erstellung oder später zugewiesen |
Administrative Aktionen umfassen Genehmigen, Ablehnen, Sperren / Entsperren, Suspendieren / Aufheben der Suspendierung, Passwort zurücksetzen, TOTP verwalten sowie das Überprüfen oder Widerrufen aktiver Sitzungen und Anmeldeprotokolle.
Rollen und Berechtigungen
Die Autorisierung ist rollenbasiert (RBAC). Eine Rolle ist ein benanntes Bündel von Berechtigungen; Benutzern werden Rollen zugewiesen, und die effektiven Berechtigungen jedes Benutzers sind die kombinierte, aus all seinen Rollen erweiterte Menge.
Hierarchische Berechtigungen
Berechtigungen sind hierarchisch organisiert, sodass das Gewähren einer breiten Berechtigung (zum Beispiel "Schlüssel verwalten") automatisch die spezifischeren Aktionen darunter impliziert.
Host- vs. Mandanten-Umfang
Jede Berechtigung ist auf den Host, einen Mandanten oder beides beschränkt, sodass rein hostbezogene Aktionen niemals innerhalb eines Mandanten erscheinen — eine Grundlage für Aufgabentrennung.
Eingebaute & Standardrollen
Eingebaute Rollen können nicht gelöscht werden und bleiben mit dem aktuellen Funktionsumfang abgestimmt; eine Rolle kann als Standard markiert werden, sodass neue Benutzer sie automatisch erhalten.
Berechtigungen sind nach Bereich gruppiert — Administration (Benutzer, Rollen, Einstellungen), Operationen (die kryptografischen Fähigkeiten wie Schlüsselverwaltung, Vaults, PKI und PQC), Host sowie übergreifende Bereiche wie Zugriffsrichtlinien, Identitätsanbieter, Benachrichtigungen und Abrechnung. Siehe Funktionen dafür, wie die von diesen Berechtigungen geregelten Fähigkeiten pro Edition umgeschaltet werden.
Die Plattform verfügt über einen dedizierten Host-Super-Administrator. Seine Befugnis wird getrennt von gewöhnlichen Mandantenrollen verwaltet (siehe Host).
Organisationseinheiten
Organisationseinheiten (OUs) fügen eine zweite Scoping-Ebene innerhalb eines Mandanten hinzu. Sie bilden einen Baum, der Teams oder Abteilungen widerspiegelt, und Ressourcen wie Apps können auf eine bestimmte OU beschränkt (oder für den gesamten Mandanten sichtbar belassen) werden. Rollen können auf OU-Ebene zugewiesen werden, und die Mitgliedschaft wird pro OU verwaltet.
Identitätsanbieter und SSO
Externe Identitätsanbieter erlauben Benutzern, sich mit Unternehmens-Anmeldedaten anzumelden. Anbieter werden mit ihren Client-Anmeldedaten, Authority-/Metadaten-URLs, Scopes und Claim-Zuordnungen konfiguriert und können Benutzer automatisch bereitstellen (Auto-Provisioning) in Standardrollen.
| Anbieter | Status |
|---|---|
| Azure AD / Entra ID | Unterstützt |
| Okta | Unterstützt |
| Keycloak | Unterstützt |
Single Sign-On wird durch die Identitätsanbieter-Berechtigungen geregelt: Der Anbieter muss für die Edition des Mandanten aktiviert sein — siehe Funktionen.
Authentifizierungsmechanismen
| Mechanismus | Detail |
|---|---|
| Passwort | Starkes, branchenübliches Passwort-Hashing, mit konfigurierbarer Passwortrichtlinie (siehe Host-Einstellungen) |
| TOTP-2FA | Zeitbasierte Einmalpasswörter mit Wiederherstellungscodes |
| WebAuthn / FIDO2 | Passkeys, Sicherheitsschlüssel und Windows Hello |
| Externes SSO | Azure AD / Okta / Keycloak über das Identitätsanbieter-Modul |
Sitzungen können bei Passwortänderung, Widerruf oder Abmeldung invalidiert werden, sodass der Zugriff bei Bedarf sofort unterbunden werden kann.
Zugriffsrichtlinien (ABAC)
Über RBAC hinaus umfasst die Administration eine attributbasierte Zugriffsrichtlinien-Engine (ABAC), die zur Laufzeit kryptografische Operationen nach Benutzer, IP, Standort, Zeit und Gruppe regelt. Dieses Modell ist vollständig auf der Seite Zugriffsrichtlinien dokumentiert.
API-Referenz
Die Administration stellt Management-Operationen für Benutzer, Rollen, Organisationseinheiten, Identitätsanbieter, Zugriffsrichtlinien und Impersonation bereit, jeweils geregelt durch die entsprechenden Administrationsberechtigungen.