Rollenbasierte Zugriffskontrolle (RBAC)
Rollenbasierte Zugriffskontrolle (RBAC)
Fein abgestufte Kontrolle über die Nutzung von DKE-Schlüsseln basierend auf benutzerdefinierten Richtlinien
Was ist eine Zugriffskontrollrichtlinie?
Die Zugriffskontrollrichtlinie für DuoKey DKE wurde entwickelt, um Organisationen die Möglichkeit zu geben, die Verwendung von Verschlüsselungsschlüsseln basierend auf vordefinierten Rollen und Attributen zu steuern und einzuschränken. Diese Funktion ist von zentraler Bedeutung für Organisationen, die strenge Sicherheitsmaßnahmen implementieren möchten, um vertrauliche Informationen vor unbefugtem Zugriff zu schützen.
Unterstützte Zugriffskontrollrichtlinien
Benutzereinschränkung
Bestimmte UPNs zulassen oder blockieren
Geräteeinschränkung
Zugriff nach Quell-IP steuern
Geografische Einschränkung
Nach geografischem Standort begrenzen
Gruppenverwaltung
Integration von Azure AD-Gruppen
Grundprinzipien von Zero Trust
Zero Trust ist ein Sicherheitsmodell, das eine strenge Identitätsprüfung für jede Person und jedes Gerät erfordert, das versucht, auf Ressourcen in einem privaten Netzwerk zuzugreifen – unabhängig davon, ob es sich innerhalb oder außerhalb des Netzwerkperimeters befindet.
DuoKey DKE integriert dieses Modell, indem es Folgendes sicherstellt:
- Es wird kein implizites Vertrauen für Assets oder Benutzerkonten allein aufgrund ihres physischen oder Netzwerkstandorts gewährt
- Authentifizierung und Autorisierung (sowohl Subjekt als auch Gerät) sind eigenständige Funktionen, die ausgeführt werden, bevor eine Sitzung zu einer Unternehmensressource aufgebaut wird
Architektur und Komponenten
| Komponente | Beschreibung |
|---|---|
| DKE-Konsole (Cockpit) | Zentrale Anlaufstelle für die Konfiguration und Verwaltung von Zugriffskontrollrichtlinien |
| DKE-Webdienst-API | Schnittstelle zu Microsoft-Umgebungen zur Verwaltung von Verschlüsselung/Entschlüsselung |
| Policy Enforcer | Validiert Zugriffsanfragen anhand konfigurierter Richtlinien |
| DKE-Kryptografiedienst | Sichere Generierung und Speicherung von DKE-Schlüsseln im MPC |
Durchsetzung von Richtlinien
Die Policy-Engine (ABAC) legt fest, wer unter welchen Bedingungen auf welche Ressourcen zugreifen kann. Diese Richtlinien werden in einem flexiblen und wartbaren Format gespeichert, wodurch sich Regeln leicht aktualisieren lassen, wenn sich die organisatorischen Anforderungen weiterentwickeln.
Die Engine wertet den Kontext jeder Zugriffsanfrage aus – etwa den Standort des Benutzers, den Gerätezustand und die Mitgliedschaft in bestimmten Azure AD-Gruppen –, um in Echtzeit zu entscheiden, ob der Zugriff auf einen Entschlüsselungsschlüssel gewährt wird.
Sichere Entschlüsselung des Inhaltsschlüssels
Wenn ein Benutzer versucht, auf ein verschlüsseltes Dokument in Office 365 zuzugreifen, fängt DKE 365 diese Anfrage ab, um festzustellen, ob dem Benutzer Zugriff gewährt werden soll.
Die Zugriffskontroll-Engine konsultiert die definierte Richtlinie, wertet den Kontext des Benutzers aus und lässt den Entschlüsselungsschlüssel entweder zu oder verweigert ihn basierend auf den Kriterien der Richtlinie.
Sicherheitsziele
Prävention
Verhindern, dass unbefugte Benutzer und Geräte auf vertrauliche verschlüsselte Daten zugreifen
Compliance
Einhaltung von Datenschutzgesetzen unterstützen, indem sichergestellt wird, dass die Zugriffskontrollen den Standards entsprechen
Datensicherheit
Vertrauliche Informationen durch ausschließlich autorisierte Entschlüsselung vor Datenschutzverletzungen schützen
Bedrohungsminderung
| Asset | Bedrohung | Minderungsstrategie |
|---|---|---|
| Verschlüsselungsschlüssel | Unbefugter Zugriff | Granulare Zugriffskontrollen basierend auf Rollen, IP, Standort und Gruppenmitgliedschaft |
| Verschlüsselungsschlüssel | Insider-Bedrohungen | RBAC und strenge Richtliniendurchsetzung, um den Zugriff nach Notwendigkeit zu begrenzen |
| Benutzerdaten | Identitäts-Spoofing | Robuste Authentifizierung und dynamische Richtliniendurchsetzung basierend auf JWT-Claims |
| Benutzerdaten | Datenexfiltration | Daten jederzeit verschlüsselt; Schlüssel im MPC mit strengen Richtlinien verwaltet |
| Zugriffsrichtlinien | Manipulation von Richtlinien | Audit-Trails und Protokollierung; regelmäßige Richtlinienüberprüfungen |
| Systemintegrität | Denial of Service | Redundanz, Failover, Ratenbegrenzung und Überwachung |
RBAC konfigurieren
RBAC-Richtlinie erstellen
Beim DuoKey Cockpit anmelden
Navigieren Sie zu cockpit.duokey.cloud
Zugriffskontrollrichtlinie öffnen
Öffnen Sie auf der Registerkarte „Administration“ DuoKey – DKE: Access Control Policy
Neue Richtlinie erstellen
- Klicken Sie auf Create New Access Policy
- Geben Sie einen Conditional Access Policy name ein
- Wählen Sie eine Action → Allow
- Wählen Sie die Organisation Unit
Richtlinienregeln konfigurieren
Wählen Sie aus, welche Art von Zugriffsrichtlinie angewendet werden soll, indem Sie die verschiedenen Registerkarten auswählen und die Pflichtfelder ausfüllen.
Aktionen
Allow
Das folgende Beispiel lässt jeden Benutzer mit einer bestimmten E-Mail-Adresse und einem bestimmten UPN die Anwendung erreichen:
| Action | Rule Type | Selector | Value |
|---|---|---|---|
| Allow | Any Of | [email protected] |
Block
Diese Konfiguration blockiert beispielsweise jede Anfrage an die Anwendung, die versucht, sich mit der IP-Adresse aus Brasilien anzumelden, mit Ausnahme derjenigen aus Australien:
| Action | Rule Type | Device | Value |
|---|---|---|---|
| Block | Include (IP Only) | IP Only | Brazil: 101.33.22.0 |
| Block | Exclude (IP Only) | IP Only | Australia: 1.178.144.0 |
Bypass
Die Aktion Bypass lässt alle Zugriffsanfragen zu und überprüft keine Richtlinienregel.
Registerkarten der Richtlinienkonfiguration
RBAC-Richtlinie auf den DKE-Webdienst anwenden
Registerkarte „Apps“ öffnen
Navigieren Sie zu DuoKey – Apps
App auswählen
Wählen Sie die App aus, auf der Sie die neu generierte RBAC-Richtlinie durchsetzen möchten
App bearbeiten
Klicken Sie auf Actions → Edit
Zur Zugriffskontrolle navigieren
Klicken Sie dreimal auf Next, bis Sie Your DKE Access control policy sehen
Richtlinie auswählen
Wählen Sie Ihre RBAC-Richtlinie aus
Assistenten abschließen
Schließen Sie den DKE-App-Assistenten ab
Die RBAC-Richtlinie wird sofort auf DKE-Entschlüsselungsanfragen angewendet, sobald die Konfiguration übermittelt wird.