Security Principal

Auch bekannt als:Sicherheitsprinzipal

Security Principal: Sicherheitsrelevante Identität, die Windows anhand eines SID in Zugriffstokens und Zugriffslisten verwendet. Benutzer-, Computer- und Dienstkonten sowie Sicherheitsgruppen können als Principals an Berechtigungsentscheidungen beteiligt sein. Namen sind veränderbar und nicht eindeutig genug; für die technische Zuordnung ist der SID maßgeblich.

Funktionsweise und Einordnung

Bei Security Principal werden Subjekt, digitale Identität, Anmeldemittel und Berechtigungsentscheidung voneinander getrennt betrachtet. Authentisierung beantwortet, wer oder was eine Identität nachweist; Autorisierung bestimmt anschließend, welche Handlung im konkreten Kontext erlaubt ist. Sitzungszustand, Gerätevertrauen und die Herkunft einer Anfrage können diese Entscheidung zusätzlich beeinflussen.

Bedeutung in der Praxis

Wirksame Umsetzung benötigt einen kontrollierten Identitätslebenszyklus vom Anlegen über Rollen- und Rechteänderungen bis zur Sperrung. Besonders relevant sind starke Anmeldeverfahren, minimale Rechte, regelmäßige Rezertifizierung und nachvollziehbare Protokolle. Schutzmaßnahmen müssen zudem Missbrauch legitimer Konten erkennen, denn korrekte Zugangsdaten bedeuten nicht automatisch, dass eine Handlung legitim ist.

Verwandte Begriffe

  • AD-BenutzerActive Directory UserActive-Directory-Objekt zur Darstellung einer menschlichen oder technischen Identität mit Anmeldeinformationen, Attributen und Gruppenmitgliedschaften.: Active-Directory-Objekt zur Darstellung einer menschlichen oder technischen Identität mit Anmeldeinformationen, Attributen und Gruppenmitgliedschaften.
  • AD-ComputerkontoActive Directory Computer AccountSicherheitsprinzipal, der einen domänengebundenen Computer repräsentiert und dessen Authentisierung sowie Richtlinienbezug ermöglicht.: Sicherheitsprinzipal, der einen domänengebundenen Computer repräsentiert und dessen Authentisierung sowie Richtlinienbezug ermöglicht.
  • AD-GruppeActive Directory GroupVerzeichnisobjekt zur gemeinsamen Zuweisung von Berechtigungen oder zur Bildung von E-Mail-Verteilern.: Verzeichnisobjekt zur gemeinsamen Zuweisung von Berechtigungen oder zur Bildung von E-Mail-Verteilern.
  • AutorisierungAuthorizationEntscheidung, welche Aktionen eine authentifizierte Identität ausführen darf.: Entscheidung, welche Aktionen eine authentifizierte Identität ausführen darf.