Autorisierung — ist der Prozess, bei dem eine Website, Anwendung oder ein anderes System bestimmt, auf welche Daten und Funktionen ein bestimmter Benutzer Zugriff hat.
Einfacher ausgedrückt, das System weiß bereits, wer Sie sind, und entscheidet nun: was genau Ihnen erlaubt ist zu sehen und zu tun.
Zum Beispiel, nachdem Sie sich in Ihr Online-Banking eingeloggt haben, können Sie Ihre eigenen Konten einsehen und Transaktionen durchführen, haben jedoch keinen Zugriff auf die Konten anderer Kunden. In einem Unternehmensdienst kann ein normaler Mitarbeiter die Dokumente seiner Abteilung einsehen, während ein Administrator Benutzer hinzufügen und Einstellungen ändern kann. Solche Einschränkungen legt die Autorisierung fest.
Autorisierung ist nicht nur der Login in ein Konto
Im Alltagsgebrauch wird Autorisierung oft mit dem eigentlichen Login auf der Website gleichgesetzt: „sich mit
Benutzernamen und Passwort autorisieren“. Dies ist eine verständliche und sehr verbreitete Verwendung, aber aus technischer Sicht besteht der Prozess aus mindestens zwei Teilen.
Zuerst erfolgt die Authentifizierung — das System überprüft, wer versucht, sich einzuloggen. Dazu können Passwort, Einmalcode, Biometrie, Passkey oder eine andere Bestätigungsmethode verwendet werden.
Danach tritt die Autorisierung in Kraft — das System überprüft, welche Rechte der bereits erkannte Benutzer hat.
Das Schema kann auf zwei Fragen reduziert werden:
Authentifizierung: „Wer sind Sie?“
Autorisierung: „Was ist Ihnen erlaubt?“
Zum Beispiel hat das Passwort geholfen zu bestätigen, dass das Konto Ihnen gehört. Das ist die Authentifizierung. Und die Möglichkeit, nach dem Login Ihr eigenes Profil zu bearbeiten, aber nicht das eines anderen, ist das Ergebnis der Autorisierung.
Wie Autorisierung funktioniert
Nach einem erfolgreichen Login verknüpft das System den Benutzer mit bestimmten Zugriffsrechten. Diese können von der Rolle, dem Kontotyp, den Organisationseinstellungen, dem Abonnement oder spezifischen Berechtigungen abhängen.
Der Website könnte hypothetisch wissen:
- dieser Benutzer kann das Dokument lesen;
- dieser kann es bearbeiten;
- dieser kann Dateien löschen;
- dieser hat Zugriff auf das Administrationspanel;
- dieser sieht nur seine eigenen Daten.
Deshalb können zwei Personen gleichzeitig erfolgreich in einem Dienst eingeloggt sein, aber völlig unterschiedliche Möglichkeiten haben.
Die Autorisierung gilt nicht nur für Menschen. Rechte können auch Programme, mobile Anwendungen, APIs und andere Dienste erhalten, die berechtigt sind, bestimmte Aktionen im Namen des Benutzers auszuführen.
Beispiel mit einem sozialen Netzwerk
Sie loggen sich in Ihr Konto in einem sozialen Netzwerk ein.
Nach dem Login können Sie Ihre eigenen Beiträge bearbeiten, die Profileinstellungen ändern, private Nachrichten einsehen und Ihre Fotos verwalten.
Gleichzeitig können Sie die private Korrespondenz eines anderen Benutzers nicht öffnen oder sein Profil ändern.
Das System hat bereits bestimmt, wer Sie sind, und die Autorisierung hat die Zugriffsgrenzen festgelegt.
Selbst innerhalb eines Kontos kann es zusätzliche Einschränkungen geben. Zum Beispiel kann der Seiteninhaber eines Unternehmens einer anderen Person das Recht geben, Beiträge zu veröffentlichen, aber ihr nicht erlauben, die Einstellungen zu ändern oder andere Administratoren zu verwalten.
Autorisierung in Arbeitsdiensten
Die Rolle der Autorisierung ist besonders in Unternehmenssystemen bemerkenswert.
Stellen Sie sich einen Dienst vor, in dem ein Buchhalter, ein Manager und ein Systemadministrator arbeiten. Jeder hat ein eigenes Konto und kann sich erfolgreich im System anmelden.
Aber die Rechte unterscheiden sich.
Der Manager arbeitet mit Bestellungen und Kunden. Der Buchhalter hat Zugriff auf Rechnungen und Finanzdokumente. Der Administrator verwaltet Benutzer und die Einstellungen des Dienstes.
Wenn die Rechte richtig eingestellt sind, erhält der Mitarbeiter nur den Zugriff, den er für seine Arbeit benötigt. Dieser Ansatz verringert das Risiko eines versehentlichen Datenverlusts, eines Informationslecks oder eines Missbrauchs des Zugriffs.
Was bedeutet „Zugriff gewähren“ für eine Anwendung
Ein weiteres verbreitetes Beispiel für Autorisierung tritt auf, wenn ein Dienst um Zugriff auf einen anderen bittet.
Zum Beispiel verbinden Sie eine Drittanbieteranwendung mit Ihrem Google-Konto. Auf dem Bildschirm kann eine Liste von Berechtigungen erscheinen:
- Einsehen der E-Mail-Adresse;
- Zugriff auf den Kalender;
- Lesen von Dateien;
- Erstellen oder Bearbeiten bestimmter Daten.
Indem der Benutzer auf „Erlauben“ klickt, gewährt er der Anwendung spezifische Rechte.
Dies ist eine Form der Autorisierung: Die Drittanbieteranwendung muss Ihr Passwort nicht unbedingt erhalten. Stattdessen erhält sie die Erlaubnis, bestimmte Aktionen auszuführen.
Deshalb ist es wichtig, vor der Bestätigung einer solchen Anfrage nicht nur auf den Namen der Anwendung zu achten, sondern auch darauf, welche Rechte sie anfordert.
Ein Taschenrechner benötigt beispielsweise wahrscheinlich keinen Zugriff auf Ihre E-Mails oder Kontakte. Wenn ein einfacher Dienst deutlich mehr Berechtigungen anfordert, als für seine Funktion erforderlich ist, ist das ein Grund, mit der Bestätigung vorsichtig zu sein.
Warum Autorisierung für die Sicherheit wichtig ist
Ein sicheres Passwort schützt das Konto vor unbefugtem Zugriff, aber das reicht nicht aus. Es ist ebenso wichtig, richtig zu bestimmen, was der Benutzer nach dem Login tun kann.
Wenn jeder registrierte Benutzer unbegrenzten Zugriff auf das System hätte, hätte die Überprüfung des Passworts kaum einen Sinn.
Die Autorisierung schafft Grenzen zwischen Benutzern, Daten und Funktionen.
Zum Beispiel sollte sie nicht erlauben:
- einem normalen Benutzer, auf fremde private Daten zuzugreifen;
- einem Mitarbeiter ohne entsprechende Befugnisse, finanzielle Informationen zu ändern;
- einer Drittanbieteranwendung, mehr Daten zu erhalten, als ihr erlaubt wurde;
- einem Benutzer, administrative Aktionen ohne die entsprechende Rolle auszuführen.
Einer der grundlegenden Grundsätze der Informationssicherheit besteht darin, Benutzern und Anwendungen nur die minimal notwendigen Rechte zu gewähren.
Wenn einer Anwendung das Lesen des Kalenders ausreicht, benötigt sie keine Erlaubnis, um Ereignisse zu löschen. Wenn ein Mitarbeiter ein Dokument einsehen muss, ist es nicht notwendig, ihm das Recht zu geben, es zu löschen.
Was der Benutzer selbst tun kann
Die meisten Mechanismen der Autorisierung werden vom Dienst selbst eingerichtet, aber einige Rechte werden vom Benutzer kontrolliert.
Es ist ratsam, regelmäßig zu überprüfen, welche Anwendungen mit wichtigen Konten verbunden sind — Google, Microsoft, Apple, sozialen Netzwerken und anderen Diensten.
Wenn Sie eine Anwendung nicht mehr verwenden, können Sie ihren Zugriff widerrufen.
Es ist auch wichtig, Anfragen nach Berechtigungen sorgfältig zu lesen. Besonders wenn die Anwendung Zugriff auf E-Mails, Dateien, Kontakte, Fotos, Kalender oder andere private Daten anfordert.
Eine Anwendung den Zugriff zu gewähren, kann oft mit einem Klick geschehen. Aber diese Erlaubnis kann viel länger aktiv bleiben, als Sie sich an die Anwendung erinnern.
Was passiert nach dem Ausloggen
Nach dem Login erstellt die Website normalerweise eine Sitzung, sodass Sie Ihr Passwort nicht auf jeder Seite eingeben müssen.
Solange die Sitzung aktiv ist, erinnert sich der Dienst daran, welcher Benutzer mit ihm arbeitet, und wendet die entsprechenden Zugriffsrechte auf seine Aktionen an.
Wenn der Benutzer sich aus dem Konto ausloggt, sollte eine solche Sitzung beendet werden. Deshalb ist es wichtig, auf gemeinsamen oder fremden Geräten nicht einfach den Browser-Tab zu schließen, sondern die Schaltfläche „Abmelden“ zu verwenden.
Dies gilt insbesondere für E-Mails, Bankdienste, Arbeitsysteme und andere Konten mit sensiblen Daten.
Autorisierung, Authentifizierung und Verifizierung — kurz
Diese
drei Begriffe kommen oft zusammen vor, bezeichnen jedoch unterschiedliche Prozesse.
Authentifizierung bestätigt, wer Sie sind.
Autorisierung legt fest, was Ihnen erlaubt ist zu tun.
Verifizierung überprüft die Richtigkeit bestimmter Daten — zum Beispiel einer E-Mail-Adresse, Telefonnummer oder eines Dokuments.
Deshalb ist die Eingabe des Passworts beim Login in erster Linie Authentifizierung. Der Zugriff nach dem Login nur auf eigene Daten ist Autorisierung. Und eine E-Mail mit einem Bestätigungslink für die E-Mail-Adresse ist Verifizierung.