Zum Hauptinhalt springen

Rollenbasierte Zugriffskontrolle (RBAC)

Gilt für:
Zero TrustZugriffsrichtlinienAzure AD-GruppenGeografische Einschränkungen

Was ist eine Zugriffskontrollrichtlinie?​

Die Zugriffskontrollrichtlinie für DuoKey DKE wurde entwickelt, um Organisationen die Möglichkeit zu geben, die Verwendung von Verschlüsselungsschlüsseln basierend auf vordefinierten Rollen und Attributen zu steuern und einzuschränken. Diese Funktion ist von zentraler Bedeutung für Organisationen, die strenge Sicherheitsmaßnahmen implementieren möchten, um vertrauliche Informationen vor unbefugtem Zugriff zu schützen.

Unterstützte Zugriffskontrollrichtlinien

Benutzereinschränkung

Bestimmte UPNs zulassen oder blockieren

Geräteeinschränkung

Zugriff nach Quell-IP steuern

Geografische Einschränkung

Nach geografischem Standort begrenzen

Gruppenverwaltung

Integration von Azure AD-Gruppen

Grundprinzipien von Zero Trust​

Zero Trust ist ein Sicherheitsmodell, das eine strenge Identitätsprüfung für jede Person und jedes Gerät erfordert, das versucht, auf Ressourcen in einem privaten Netzwerk zuzugreifen – unabhängig davon, ob es sich innerhalb oder außerhalb des Netzwerkperimeters befindet.

DuoKey DKE integriert dieses Modell, indem es Folgendes sicherstellt:

  • Es wird kein implizites Vertrauen für Assets oder Benutzerkonten allein aufgrund ihres physischen oder Netzwerkstandorts gewährt
  • Authentifizierung und Autorisierung (sowohl Subjekt als auch Gerät) sind eigenständige Funktionen, die ausgeführt werden, bevor eine Sitzung zu einer Unternehmensressource aufgebaut wird

Architektur und Komponenten​

KomponenteBeschreibung
DKE-Konsole (Cockpit)Zentrale Anlaufstelle für die Konfiguration und Verwaltung von Zugriffskontrollrichtlinien
DKE-Webdienst-APISchnittstelle zu Microsoft-Umgebungen zur Verwaltung von Verschlüsselung/Entschlüsselung
Policy EnforcerValidiert Zugriffsanfragen anhand konfigurierter Richtlinien
DKE-KryptografiedienstSichere Generierung und Speicherung von DKE-Schlüsseln im MPC

Durchsetzung von Richtlinien​

Die Policy-Engine (ABAC) legt fest, wer unter welchen Bedingungen auf welche Ressourcen zugreifen kann. Diese Richtlinien werden in einem flexiblen und wartbaren Format gespeichert, wodurch sich Regeln leicht aktualisieren lassen, wenn sich die organisatorischen Anforderungen weiterentwickeln.

Die Engine wertet den Kontext jeder Zugriffsanfrage aus – etwa den Standort des Benutzers, den Gerätezustand und die Mitgliedschaft in bestimmten Azure AD-Gruppen –, um in Echtzeit zu entscheiden, ob der Zugriff auf einen Entschlüsselungsschlüssel gewährt wird.

Sichere Entschlüsselung des Inhaltsschlüssels​

Wenn ein Benutzer versucht, auf ein verschlüsseltes Dokument in Office 365 zuzugreifen, fängt DKE 365 diese Anfrage ab, um festzustellen, ob dem Benutzer Zugriff gewährt werden soll.

Die Zugriffskontroll-Engine konsultiert die definierte Richtlinie, wertet den Kontext des Benutzers aus und lässt den Entschlüsselungsschlüssel entweder zu oder verweigert ihn basierend auf den Kriterien der Richtlinie.

Sicherheitsziele​

Prävention

Verhindern, dass unbefugte Benutzer und Geräte auf vertrauliche verschlüsselte Daten zugreifen

Compliance

Einhaltung von Datenschutzgesetzen unterstützen, indem sichergestellt wird, dass die Zugriffskontrollen den Standards entsprechen

Datensicherheit

Vertrauliche Informationen durch ausschließlich autorisierte Entschlüsselung vor Datenschutzverletzungen schützen

Bedrohungsminderung​

AssetBedrohungMinderungsstrategie
VerschlüsselungsschlüsselUnbefugter ZugriffGranulare Zugriffskontrollen basierend auf Rollen, IP, Standort und Gruppenmitgliedschaft
VerschlüsselungsschlüsselInsider-BedrohungenRBAC und strenge Richtliniendurchsetzung, um den Zugriff nach Notwendigkeit zu begrenzen
BenutzerdatenIdentitäts-SpoofingRobuste Authentifizierung und dynamische Richtliniendurchsetzung basierend auf JWT-Claims
BenutzerdatenDatenexfiltrationDaten jederzeit verschlüsselt; Schlüssel im MPC mit strengen Richtlinien verwaltet
ZugriffsrichtlinienManipulation von RichtlinienAudit-Trails und Protokollierung; regelmäßige Richtlinienüberprüfungen
SystemintegritätDenial of ServiceRedundanz, Failover, Ratenbegrenzung und Überwachung

RBAC konfigurieren​

RBAC-Richtlinie erstellen​

1

Beim DuoKey Cockpit anmelden

Navigieren Sie zu cockpit.duokey.cloud

2

Zugriffskontrollrichtlinie öffnen

Öffnen Sie auf der Registerkarte „Administration“ DuoKey – DKE: Access Control Policy

3

Neue Richtlinie erstellen

  1. Klicken Sie auf Create New Access Policy
  2. Geben Sie einen Conditional Access Policy name ein
  3. Wählen Sie eine Action → Allow
  4. Wählen Sie die Organisation Unit
4

Richtlinienregeln konfigurieren

Wählen Sie aus, welche Art von Zugriffsrichtlinie angewendet werden soll, indem Sie die verschiedenen Registerkarten auswählen und die Pflichtfelder ausfüllen.

Aktionen​

Allow​

Das folgende Beispiel lässt jeden Benutzer mit einer bestimmten E-Mail-Adresse und einem bestimmten UPN die Anwendung erreichen:

ActionRule TypeSelectorValue
AllowAny Of[email protected]

Block​

Diese Konfiguration blockiert beispielsweise jede Anfrage an die Anwendung, die versucht, sich mit der IP-Adresse aus Brasilien anzumelden, mit Ausnahme derjenigen aus Australien:

ActionRule TypeDeviceValue
BlockInclude (IP Only)IP OnlyBrazil: 101.33.22.0
BlockExclude (IP Only)IP OnlyAustralia: 1.178.144.0

Bypass​

Die Aktion Bypass lässt alle Zugriffsanfragen zu und überprüft keine Richtlinienregel.

Registerkarten der Richtlinienkonfiguration​

RBAC-Richtlinie auf den DKE-Webdienst anwenden​

1

Registerkarte „Apps“ öffnen

Navigieren Sie zu DuoKey – Apps

2

App auswählen

Wählen Sie die App aus, auf der Sie die neu generierte RBAC-Richtlinie durchsetzen möchten

3

App bearbeiten

Klicken Sie auf Actions → Edit

4

Zur Zugriffskontrolle navigieren

Klicken Sie dreimal auf Next, bis Sie Your DKE Access control policy sehen

5

Richtlinie auswählen

Wählen Sie Ihre RBAC-Richtlinie aus

6

Assistenten abschließen

Schließen Sie den DKE-App-Assistenten ab

Hinweis

Die RBAC-Richtlinie wird sofort auf DKE-Entschlüsselungsanfragen angewendet, sobald die Konfiguration übermittelt wird.