Zum Hauptinhalt springen

Zero-Trust-Zugriffskontrolle für Microsoft 365

Gilt für:
Microsoft 365 DKEZero TrustBedingter ZugriffDuoKey-exklusiv

Warum Zero Trust für Verschlüsselungsschlüssel?​

Microsoft 365 setzt eine robuste Verschlüsselung zum Schutz von Daten ein, es fehlen jedoch granulare Kontrollen darüber, wer auf die Verschlüsselungsschlüssel selbst zugreifen darf. Wenn ein autorisierter Benutzer Zugriff auf Schlüssel hat, ist dieser Zugriff im Allgemeinen binär – er hat ihn entweder oder nicht, unabhängig von anderen Risikofaktoren wie Standort, Gerätesicherheit oder Zugriffszeit.

DuoKey schließt diese Lücke, indem es Zero-Trust-Prinzipien speziell auf die Verwaltung von Verschlüsselungsschlüsseln anwendet. Jede Anfrage für den Schlüsselzugriff wird anhand mehrerer Bedingungen ausgewertet, bevor sie gewährt wird – so wird sichergestellt, dass selbst autorisierte Benutzer zusätzliche Sicherheitskriterien erfüllen müssen.

Wichtig

DuoKey ist der einzige DKE-Anbieter, der eine Zero-Trust-Zugriffskontrolle für Verschlüsselungsschlüssel anbietet. Kein anderer Anbieter – weder Thales, Entrust, Fortanix noch Utimaco – bietet dieses Maß an granularem bedingtem Zugriff für Microsoft 365 Double Key Encryption.

Architektur​

DuoKey Zero-Trust-Architektur

Die Zero-Trust-Zugriffskontrolle von DuoKey liegt zwischen der Schlüsselzugriffsanfrage des Benutzers und dem DKE-Schlüsseldienst. Jede Anfrage wird anhand Ihrer konfigurierten Richtlinien ausgewertet, bevor die Schlüsseloperation autorisiert wird.

Explizit verifizieren

Jede Schlüsselzugriffsanfrage wird auf Grundlage aller verfügbaren Datenpunkte authentifiziert und autorisiert: Benutzeridentität, Standort, Gerät und Gruppenmitgliedschaft

Zugriff mit geringsten Rechten

Begrenzen Sie den Schlüsselzugriff mit Just-in-Time- und Just-Enough-Access-Richtlinien. Wenden Sie granulare Include-, Require- und Exclude-Regeln an

Von einer Kompromittierung ausgehen

Minimieren Sie den Schadensradius durch segmentierten Zugriff, Ende-zu-Ende-Verschlüsselungsprüfung und einen vollständigen Audit-Trail aller Schlüsseloperationen

Dimensionen der Zugriffskontrollrichtlinie​

DuoKey wertet Schlüsselzugriffsanfragen über 5 unabhängige Dimensionen aus. Jede Dimension kann bestimmte Bedingungen einschließen, erfordern oder ausschließen.

DimensionKontrollenBeispiel-Anwendungsfall
Benutzer (E-Mail)Bestimmte E-Mail-Adressen oder Domains zulassen/blockierenNur der obersten Führungsebene erlauben, Vorstandsdokumente zu entschlüsseln
Gerät (IP)IP-Adressen und -Bereiche einschließen/erfordern/ausschließenSchlüsselzugriff auf IPs des Unternehmensnetzwerks beschränken
Standort (Land)Länder oder Regionen einschließen/ausschließenSicherstellen, dass Schlüssel nur aus der Schweiz und Frankreich zugänglich sind
Externe Gruppen (IDP)Nach Azure AD-/Okta-Gruppen filternNur Mitgliedern der AD-Gruppe „Project-Confidential“ Zugriff erlauben
Audit & VerlaufVollständige Änderungsverfolgung und Audit-TrailJede Richtlinienänderung mit Benutzer, Aktion und Zeitstempel verfolgen

Erste Schritte​

Schritt 1: Auf das Modul „Access Control Policy“ zugreifen​

Navigieren Sie in der Seitenleiste des DuoKey Cockpit zu Administration > Access control policy.

Schritt 2: Richtlinien anzeigen und verwalten​

Das Dashboard „Access Control Policy“ zeigt alle vorhandenen Richtlinien mit ihren zugehörigen Organisationseinheiten und externen IDs an.

Über das Dropdown-Menü Actions bei jeder Richtlinie können Sie:

AktionBeschreibung
ViewDie vollständige Richtlinienkonfiguration im schreibgeschützten Modus anzeigen
EditDie Richtlinienregeln und -bedingungen ändern
DeleteDie Richtlinie dauerhaft entfernen
HistoryDen vollständigen Audit-Trail aller Änderungen anzeigen

Schritt 3: Eine neue Zugriffsrichtlinie erstellen​

Klicken Sie auf + Create New Access Policy, um eine neue bedingte Zugriffsrichtlinie zu definieren.

Benennen Sie Ihre Richtlinie

Geben Sie einen beschreibenden Namen für die bedingte Zugriffsrichtlinie ein (z. B. „ALLOW-DUOKEY-OFFICE“)

Aktion auswählen

Wählen Sie die Richtlinienaktion: Allow, Block oder Bypass

Organisationseinheiten zuweisen

Wählen Sie aus, für welche Organisationseinheiten diese Richtlinie gilt

Regeln konfigurieren

Richten Sie Regeln über die Registerkarten „User“, „Device“, „Locations“ und „External Groups“ ein

Speichern

Klicken Sie auf Save, um die Richtlinie zu aktivieren

Richtlinienaktionen​

Jede Richtlinie kann eine von drei Aktionen durchsetzen:

AktionVerhalten
AllowSchlüsselzugriff gewähren, wenn alle Bedingungen erfüllt sind
BlockSchlüsselzugriff verweigern, wenn die Bedingungen zutreffen (überschreibt Allow-Regeln)
BypassDie Zugriffskontrollprüfung für zutreffende Bedingungen vollständig überspringen

Zugriffsregeln konfigurieren​

Benutzerbasierter Zugriff (E-Mail-Zulassungsliste)​

Steuern Sie den Schlüsselzugriff basierend auf Benutzer-E-Mail-Adressen. Fügen Sie bestimmte Benutzer oder ganze Domains zur Zulassungsliste hinzu.

Registerkarte „User“ auswählen

Klicken Sie im Richtlinieneditor auf die Registerkarte User

Filtertyp auswählen

Wählen Sie Email aus dem Dropdown-Menü

Benutzer hinzufügen

Geben Sie einzelne E-Mail-Adressen ein, die zugelassen oder eingeschränkt werden sollen

Hinzufügen oder entfernen

Verwenden Sie die Schaltfläche +, um weitere Regeln hinzuzufügen, oder das Papierkorbsymbol zum Entfernen
Tipp
Sie können mehrere E-Mail-Regeln in einer einzigen Richtlinie kombinieren. Erlauben Sie beispielsweise bestimmten Führungskräften den Zugriff, während Sie externe Auftragnehmer blockieren.

Gerätebasierter Zugriff (IP-Bereiche)​

Beschränken Sie den Schlüsselzugriff auf bestimmte IP-Adressen oder Netzwerkbereiche. Unterstützt die Regeltypen Include, Require und Exclude.

RegeltypBeschreibungBeispiel
IncludeZugriff von diesen IPs zulassen (mindestens eine muss übereinstimmen)102.163.24.161 – Unternehmensbüro
RequireDer Zugriff MUSS aus diesen IP-Bereichen erfolgenUnternehmens-VPN-Bereich 10.0.0.0/8
ExcludeZugriff von diesen IPs blockieren (überschreibt Include)Bekannte riskante IP-Bereiche

Registerkarte „Device“ auswählen

Klicken Sie im Richtlinieneditor auf die Registerkarte Device

Include-Regeln hinzufügen

Klicken Sie auf + Add Include und geben Sie IP-Adressen oder -Bereiche ein, die zugelassen werden sollen

Require-Regeln hinzufügen (optional)

Klicken Sie auf + Add Require für zwingende Bedingungen für IP-Bereiche

Exclude-Regeln hinzufügen (optional)

Klicken Sie auf + Add Exclude, um bestimmte IPs unabhängig von anderen Regeln zu blockieren

Standortbasierter Zugriff (Land)​

Beschränken Sie den Schlüsselzugriff auf bestimmte geografische Standorte. Setzen Sie die Datensouveränität durch, indem Sie Schlüsseloperationen auf zugelassene Länder begrenzen.

Registerkarte „Locations“ auswählen

Klicken Sie auf die Registerkarte Locations

Include-Länder hinzufügen

Klicken Sie auf + Add Include, wählen Sie Country und wählen Sie zugelassene Länder aus (z. B. Frankreich, Australien)

Exclude-Länder hinzufügen (optional)

Klicken Sie auf + Add Exclude, um den Zugriff aus bestimmten Ländern zu blockieren
Hinweis
Standortbasierte Kontrollen sind unerlässlich für Datensouveränität und regulatorische Compliance (DSGVO, Schweizer DSG, DORA). Beschränken Sie den Schlüsselzugriff auf Ihre Rechtsprechung, um sicherzustellen, dass Verschlüsselungsschlüssel niemals Ihre zugelassenen Regionen verlassen.

Externe Gruppen (Azure AD-/Okta-Gruppen)​

Nutzen Sie Ihre bestehenden Identitätsanbieter-Gruppen zur Steuerung des Schlüsselzugriffs. Synchronisieren Sie mit Azure AD- oder Okta-Gruppen für einen nahtlosen rollenbasierten Zugriff.

Registerkarte „External Groups“ auswählen

Klicken Sie auf die Registerkarte External Groups

Identitätsanbieter auswählen

Wählen Sie Ihren konfigurierten IDP (z. B. „Azure IDP Duokey“)

Gruppen auswählen

Aktivieren Sie die Azure AD-/Okta-Gruppen, die Zugriff haben sollen (z. B. „Project - Confidential - BN“, „GR_AAD_Pureview_Internal-Label-Owner“)
Tipp
Die Verwendung von IDP-Gruppen ermöglicht es Ihnen, den Schlüsselzugriff über Ihre bestehende Identity-Governance zu verwalten – ohne separate Zugriffslisten in DuoKey pflegen zu müssen.

Audit & Verlauf​

Jede Richtlinienänderung wird mit einem vollständigen Audit-Trail verfolgt, der die Aktion, den Benutzer und den Zeitstempel anzeigt.

FeldBeschreibung
ActionArt der Änderung (Created, Updated, Deleted)
User nameDer Administrator, der die Änderung vorgenommen hat
TimeExakter Zeitstempel der Änderung
Tipp
Die Registerkarte „History“ bietet einen vollständigen Compliance-Audit-Trail. Nutzen Sie sie, um die Einhaltung von Vorschriften nachzuweisen und administrative Änderungen an Zugriffsrichtlinien zu verfolgen.

Wettbewerbsvorteil​

Wichtig

Die DuoKey Zero-Trust-Zugriffskontrolle ist eine branchenweit erste Funktion. Kein anderer DKE-Anbieter bietet dynamische, UI-gesteuerte bedingte Zugriffsrichtlinien für Verschlüsselungsschlüssel.

FunktionDuoKeyThalesEntrustFortanixUtimaco
Zero-Trust-Schlüsselzugriff Dynamische UI
Zulassungsliste für Benutzer-E-Mails Dynamische UI Statisch (appsettings.json) Statisch (appsettings.json) Statisch (appsettings.json)
IP-basierte Schlüsselbeschränkung Dynamische UI
Länder-/Geo-Beschränkung Dynamische UI
IDP-Gruppenintegration Dynamische UI
Richtlinien-Audit-Trail
MPC-basierte Schlüsselsicherheit
Allow-/Block-/Bypass-Regeln
Echtzeit-Richtlinienänderungen Kein Neustart erforderlich Erfordert erneute Bereitstellung Erfordert erneute Bereitstellung Erfordert erneute Bereitstellung
Warnung

Thales, Entrust und Fortanix bieten lediglich eine statische, E-Mail-basierte Autorisierung, die fest in der Konfigurationsdatei appsettings.json codiert ist. Jede Änderung erfordert eine manuelle Bearbeitung der Datei und eine erneute Bereitstellung des DKE-Dienstes. DuoKey ist die einzige Lösung mit einer dynamischen Echtzeit-UI – Richtlinien werden sofort wirksam, ohne dass ein Dienstneustart oder eine erneute Bereitstellung erforderlich ist.

Warum Wettbewerber dies nicht bieten können​

Traditionelle DKE-Anbieter (Thales, Entrust, Fortanix) sind auf eine statische appsettings.json-Datei angewiesen, um die E-Mail-basierte Autorisierung zu definieren. Dieser Ansatz weist entscheidende Einschränkungen auf:

  • Keine UI – Administratoren müssen JSON-Konfigurationsdateien manuell bearbeiten
  • Keine IP-, Standort- oder gruppenbasierten Regeln – nur einfache E-Mail-Zulassungslisten
  • Erfordert erneute Bereitstellung – jede Änderung bedeutet einen Neustart des DKE-Dienstes
  • Kein Audit-Trail – keine Verfolgung, wer was und wann geändert hat
  • Keine Include-/Exclude-Logik – einfaches binäres Zulassen oder Verweigern, keine abgestuften Regeln

Die Architektur von DuoKey, angetrieben durch sichere Multi-Party Computation (MPC), ermöglicht:

Verteilte Schlüsselsicherheit

Schlüssel werden auf mehrere unabhängige MPC-Server aufgeteilt. Keine einzelne Instanz besitzt jemals den vollständigen Schlüssel.

Bedingter Schlüsselzugriff

Jede Schlüsselanfrage wird vor der Autorisierung anhand mehrdimensionaler Richtlinien ausgewertet – unmöglich bei traditionellen, rein HSM-basierten Architekturen.

Geo-souveräne Kontrolle

Beschränken Sie Schlüsseloperationen auf bestimmte Länder und Regionen und gewährleisten Sie so die Einhaltung von DSGVO, DORA und lokalen Datenschutzgesetzen.

Vollständige Audit-Compliance

Jeder Schlüsselzugriff und jede Richtlinienänderung wird mit manipulationssicheren Audit-Trails für die regulatorische Berichterstattung protokolliert.

Bewährte Praktiken​