Zero-Trust-Zugriffskontrolle für Microsoft 365
Zero-Trust-Zugriffskontrolle
Branchenweit erste bedingte Zugriffsrichtlinien für Operationen mit Verschlüsselungsschlüsseln – nur bei DuoKey verfügbar
Warum Zero Trust für Verschlüsselungsschlüssel?
Microsoft 365 setzt eine robuste Verschlüsselung zum Schutz von Daten ein, es fehlen jedoch granulare Kontrollen darüber, wer auf die Verschlüsselungsschlüssel selbst zugreifen darf. Wenn ein autorisierter Benutzer Zugriff auf Schlüssel hat, ist dieser Zugriff im Allgemeinen binär – er hat ihn entweder oder nicht, unabhängig von anderen Risikofaktoren wie Standort, Gerätesicherheit oder Zugriffszeit.
DuoKey schließt diese Lücke, indem es Zero-Trust-Prinzipien speziell auf die Verwaltung von Verschlüsselungsschlüsseln anwendet. Jede Anfrage für den Schlüsselzugriff wird anhand mehrerer Bedingungen ausgewertet, bevor sie gewährt wird – so wird sichergestellt, dass selbst autorisierte Benutzer zusätzliche Sicherheitskriterien erfüllen müssen.
DuoKey ist der einzige DKE-Anbieter, der eine Zero-Trust-Zugriffskontrolle für Verschlüsselungsschlüssel anbietet. Kein anderer Anbieter – weder Thales, Entrust, Fortanix noch Utimaco – bietet dieses Maß an granularem bedingtem Zugriff für Microsoft 365 Double Key Encryption.
Architektur

Die Zero-Trust-Zugriffskontrolle von DuoKey liegt zwischen der Schlüsselzugriffsanfrage des Benutzers und dem DKE-Schlüsseldienst. Jede Anfrage wird anhand Ihrer konfigurierten Richtlinien ausgewertet, bevor die Schlüsseloperation autorisiert wird.
Explizit verifizieren
Jede Schlüsselzugriffsanfrage wird auf Grundlage aller verfügbaren Datenpunkte authentifiziert und autorisiert: Benutzeridentität, Standort, Gerät und Gruppenmitgliedschaft
Zugriff mit geringsten Rechten
Begrenzen Sie den Schlüsselzugriff mit Just-in-Time- und Just-Enough-Access-Richtlinien. Wenden Sie granulare Include-, Require- und Exclude-Regeln an
Von einer Kompromittierung ausgehen
Minimieren Sie den Schadensradius durch segmentierten Zugriff, Ende-zu-Ende-Verschlüsselungsprüfung und einen vollständigen Audit-Trail aller Schlüsseloperationen
Dimensionen der Zugriffskontrollrichtlinie
DuoKey wertet Schlüsselzugriffsanfragen über 5 unabhängige Dimensionen aus. Jede Dimension kann bestimmte Bedingungen einschließen, erfordern oder ausschließen.
| Dimension | Kontrollen | Beispiel-Anwendungsfall |
|---|---|---|
| Benutzer (E-Mail) | Bestimmte E-Mail-Adressen oder Domains zulassen/blockieren | Nur der obersten Führungsebene erlauben, Vorstandsdokumente zu entschlüsseln |
| Gerät (IP) | IP-Adressen und -Bereiche einschließen/erfordern/ausschließen | Schlüsselzugriff auf IPs des Unternehmensnetzwerks beschränken |
| Standort (Land) | Länder oder Regionen einschließen/ausschließen | Sicherstellen, dass Schlüssel nur aus der Schweiz und Frankreich zugänglich sind |
| Externe Gruppen (IDP) | Nach Azure AD-/Okta-Gruppen filtern | Nur Mitgliedern der AD-Gruppe „Project-Confidential“ Zugriff erlauben |
| Audit & Verlauf | Vollständige Änderungsverfolgung und Audit-Trail | Jede Richtlinienänderung mit Benutzer, Aktion und Zeitstempel verfolgen |
Erste Schritte
Schritt 1: Auf das Modul „Access Control Policy“ zugreifen
Navigieren Sie in der Seitenleiste des DuoKey Cockpit zu Administration > Access control policy.
Schritt 2: Richtlinien anzeigen und verwalten
Das Dashboard „Access Control Policy“ zeigt alle vorhandenen Richtlinien mit ihren zugehörigen Organisationseinheiten und externen IDs an.
Über das Dropdown-Menü Actions bei jeder Richtlinie können Sie:
| Aktion | Beschreibung |
|---|---|
| View | Die vollständige Richtlinienkonfiguration im schreibgeschützten Modus anzeigen |
| Edit | Die Richtlinienregeln und -bedingungen ändern |
| Delete | Die Richtlinie dauerhaft entfernen |
| History | Den vollständigen Audit-Trail aller Änderungen anzeigen |
Schritt 3: Eine neue Zugriffsrichtlinie erstellen
Klicken Sie auf + Create New Access Policy, um eine neue bedingte Zugriffsrichtlinie zu definieren.
Benennen Sie Ihre Richtlinie
Aktion auswählen
Organisationseinheiten zuweisen
Regeln konfigurieren
Speichern
Richtlinienaktionen
Jede Richtlinie kann eine von drei Aktionen durchsetzen:
| Aktion | Verhalten |
|---|---|
| Allow | Schlüsselzugriff gewähren, wenn alle Bedingungen erfüllt sind |
| Block | Schlüsselzugriff verweigern, wenn die Bedingungen zutreffen (überschreibt Allow-Regeln) |
| Bypass | Die Zugriffskontrollprüfung für zutreffende Bedingungen vollständig überspringen |
Zugriffsregeln konfigurieren
Benutzerbasierter Zugriff (E-Mail-Zulassungsliste)
Steuern Sie den Schlüsselzugriff basierend auf Benutzer-E-Mail-Adressen. Fügen Sie bestimmte Benutzer oder ganze Domains zur Zulassungsliste hinzu.
Registerkarte „User“ auswählen
Filtertyp auswählen
Benutzer hinzufügen
Hinzufügen oder entfernen
Gerätebasierter Zugriff (IP-Bereiche)
Beschränken Sie den Schlüsselzugriff auf bestimmte IP-Adressen oder Netzwerkbereiche. Unterstützt die Regeltypen Include, Require und Exclude.
| Regeltyp | Beschreibung | Beispiel |
|---|---|---|
| Include | Zugriff von diesen IPs zulassen (mindestens eine muss übereinstimmen) | 102.163.24.161 – Unternehmensbüro |
| Require | Der Zugriff MUSS aus diesen IP-Bereichen erfolgen | Unternehmens-VPN-Bereich 10.0.0.0/8 |
| Exclude | Zugriff von diesen IPs blockieren (überschreibt Include) | Bekannte riskante IP-Bereiche |
Registerkarte „Device“ auswählen
Include-Regeln hinzufügen
Require-Regeln hinzufügen (optional)
Exclude-Regeln hinzufügen (optional)
Standortbasierter Zugriff (Land)
Beschränken Sie den Schlüsselzugriff auf bestimmte geografische Standorte. Setzen Sie die Datensouveränität durch, indem Sie Schlüsseloperationen auf zugelassene Länder begrenzen.
Registerkarte „Locations“ auswählen
Include-Länder hinzufügen
Exclude-Länder hinzufügen (optional)
Externe Gruppen (Azure AD-/Okta-Gruppen)
Nutzen Sie Ihre bestehenden Identitätsanbieter-Gruppen zur Steuerung des Schlüsselzugriffs. Synchronisieren Sie mit Azure AD- oder Okta-Gruppen für einen nahtlosen rollenbasierten Zugriff.
Registerkarte „External Groups“ auswählen
Identitätsanbieter auswählen
Gruppen auswählen
Audit & Verlauf
Jede Richtlinienänderung wird mit einem vollständigen Audit-Trail verfolgt, der die Aktion, den Benutzer und den Zeitstempel anzeigt.
| Feld | Beschreibung |
|---|---|
| Action | Art der Änderung (Created, Updated, Deleted) |
| User name | Der Administrator, der die Änderung vorgenommen hat |
| Time | Exakter Zeitstempel der Änderung |
Wettbewerbsvorteil
Die DuoKey Zero-Trust-Zugriffskontrolle ist eine branchenweit erste Funktion. Kein anderer DKE-Anbieter bietet dynamische, UI-gesteuerte bedingte Zugriffsrichtlinien für Verschlüsselungsschlüssel.
| Funktion | DuoKey | Thales | Entrust | Fortanix | Utimaco |
|---|---|---|---|---|---|
| Zero-Trust-Schlüsselzugriff | Dynamische UI | ||||
| Zulassungsliste für Benutzer-E-Mails | Dynamische UI | Statisch (appsettings.json) | Statisch (appsettings.json) | Statisch (appsettings.json) | |
| IP-basierte Schlüsselbeschränkung | Dynamische UI | ||||
| Länder-/Geo-Beschränkung | Dynamische UI | ||||
| IDP-Gruppenintegration | Dynamische UI | ||||
| Richtlinien-Audit-Trail | |||||
| MPC-basierte Schlüsselsicherheit | |||||
| Allow-/Block-/Bypass-Regeln | |||||
| Echtzeit-Richtlinienänderungen | Kein Neustart erforderlich | Erfordert erneute Bereitstellung | Erfordert erneute Bereitstellung | Erfordert erneute Bereitstellung |
Thales, Entrust und Fortanix bieten lediglich eine statische, E-Mail-basierte Autorisierung, die fest in der Konfigurationsdatei appsettings.json codiert ist. Jede Änderung erfordert eine manuelle Bearbeitung der Datei und eine erneute Bereitstellung des DKE-Dienstes. DuoKey ist die einzige Lösung mit einer dynamischen Echtzeit-UI – Richtlinien werden sofort wirksam, ohne dass ein Dienstneustart oder eine erneute Bereitstellung erforderlich ist.
Warum Wettbewerber dies nicht bieten können
Traditionelle DKE-Anbieter (Thales, Entrust, Fortanix) sind auf eine statische appsettings.json-Datei angewiesen, um die E-Mail-basierte Autorisierung zu definieren. Dieser Ansatz weist entscheidende Einschränkungen auf:
- Keine UI – Administratoren müssen JSON-Konfigurationsdateien manuell bearbeiten
- Keine IP-, Standort- oder gruppenbasierten Regeln – nur einfache E-Mail-Zulassungslisten
- Erfordert erneute Bereitstellung – jede Änderung bedeutet einen Neustart des DKE-Dienstes
- Kein Audit-Trail – keine Verfolgung, wer was und wann geändert hat
- Keine Include-/Exclude-Logik – einfaches binäres Zulassen oder Verweigern, keine abgestuften Regeln
Die Architektur von DuoKey, angetrieben durch sichere Multi-Party Computation (MPC), ermöglicht:
Verteilte Schlüsselsicherheit
Schlüssel werden auf mehrere unabhängige MPC-Server aufgeteilt. Keine einzelne Instanz besitzt jemals den vollständigen Schlüssel.
Bedingter Schlüsselzugriff
Jede Schlüsselanfrage wird vor der Autorisierung anhand mehrdimensionaler Richtlinien ausgewertet – unmöglich bei traditionellen, rein HSM-basierten Architekturen.
Geo-souveräne Kontrolle
Beschränken Sie Schlüsseloperationen auf bestimmte Länder und Regionen und gewährleisten Sie so die Einhaltung von DSGVO, DORA und lokalen Datenschutzgesetzen.
Vollständige Audit-Compliance
Jeder Schlüsselzugriff und jede Richtlinienänderung wird mit manipulationssicheren Audit-Trails für die regulatorische Berichterstattung protokolliert.