Just Enough Administration
Auch bekannt als:Minimal ausreichende Administration · JEA
Just Enough Administration: Beschränkt administrative Möglichkeiten auf exakt benötigte Befehle und Ressourcen. Der Begriff ist zentral für Identitäts- und Berechtigungskontrollen. In der Praxis sind klare Richtlinien, ProtokollierungLoggingAufzeichnung sicherheitsrelevanter Ereignisse für Überwachung, Untersuchung und Nachweisführung., regelmäßige ÜberprüfungVerificationBestätigung, dass eine Vorgabe erfüllt oder eine Behebung wirksam umgesetzt wurde. und möglichst starke Authentisierung entscheidend.
Funktionsweise und Einordnung
Bei Just Enough Administration werden Subjekt, digitale Identität, Anmeldemittel und Berechtigungsentscheidung voneinander getrennt betrachtet. Authentisierung beantwortet, wer oder was eine Identität nachweist; Autorisierung bestimmt anschließend, welche Handlung im konkreten Kontext erlaubt ist. Sitzungszustand, Gerätevertrauen und die Herkunft einer Anfrage können diese Entscheidung zusätzlich beeinflussen.
Bedeutung in der Praxis
Wirksame Umsetzung benötigt einen kontrollierten Identitätslebenszyklus vom Anlegen über Rollen- und Rechteänderungen bis zur Sperrung. Besonders relevant sind starke Anmeldeverfahren, minimale Rechte, regelmäßige Rezertifizierung und nachvollziehbare Protokolle. Schutzmaßnahmen müssen zudem Missbrauch legitimer Konten erkennen, denn korrekte Zugangsdaten bedeuten nicht automatisch, dass eine Handlung legitim ist.
Verwandte Begriffe
- Zeitlich begrenzter ZugriffJust-in-Time AccessGewährt privilegierte Rechte nur für einen kurzen, bedarfsgerechten Zeitraum.: Gewährt privilegierte Rechte nur für einen kurzen, bedarfsgerechten Zeitraum.
- Verwaltung privilegierter ZugriffePrivileged Access ManagementSichert, überwacht und kontrolliert Konten mit weitreichenden Berechtigungen.: Sichert, überwacht und kontrolliert Konten mit weitreichenden Berechtigungen.
- Prinzip der geringsten RechteLeast PrivilegeVergibt nur die minimal erforderlichen Berechtigungen für Aufgabe und Zeitraum.: Vergibt nur die minimal erforderlichen Berechtigungen für Aufgabe und Zeitraum.
- Rollenbasierte ZugriffskontrolleRole-Based Access ControlVergibt Berechtigungen anhand definierter organisatorischer Rollen.: Vergibt Berechtigungen anhand definierter organisatorischer Rollen.