Autorisierung — ist der Prozess, bei dem eine Website, Anwendung oder ein anderes System bestimmt, auf welche Daten und Funktionen ein bestimmter Benutzer Zugriff hat.
Einfacher ausgedrückt, das System weiß bereits, wer Sie sind, und entscheidet nun: was genau Sie sehen und tun dürfen.
Zum Beispiel können Sie nach dem Einloggen in Ihr Online-Banking Ihre eigenen Konten einsehen und Transaktionen durchführen, haben jedoch keinen Zugriff auf die Konten anderer Kunden. In einem Unternehmensdienst kann ein normaler Mitarbeiter die Dokumente seiner Abteilung einsehen, während ein Administrator Benutzer hinzufügen und Einstellungen ändern kann. Solche Einschränkungen legt die Autorisierung fest.
Autorisierung ist nicht nur der Zugang zum Konto
Im alltäglichen Sprachgebrauch wird Autorisierung oft mit dem Zugang zur Website gleichgesetzt: „sich mit
Benutzernamen und Passwort anmelden“. Das ist eine verständliche und sehr verbreitete Verwendung, aber aus technischer Sicht besteht der Prozess aus mindestens zwei Teilen.
Zuerst erfolgt die Authentifizierung — das System überprüft, wer versucht, sich anzumelden. Dazu können Passwort, Einmalcode, Biometrie, Passkey oder eine andere Bestätigungsmethode verwendet werden.
Danach tritt die Autorisierung in Kraft — das System überprüft, welche Rechte der bereits identifizierte Benutzer hat.
Das Schema kann auf zwei Fragen reduziert werden:
Authentifizierung: „Wer sind Sie?“
Autorisierung: „Was dürfen Sie?“
Zum Beispiel hat das Passwort bestätigt, dass das Konto Ihnen gehört. Das ist die Authentifizierung. Und die Möglichkeit, nach dem Einloggen Ihr eigenes Profil zu bearbeiten, aber nicht das eines anderen, ist das Ergebnis der Autorisierung.
Wie Autorisierung funktioniert
Nach einem erfolgreichen Login verknüpft das System den Benutzer mit bestimmten Zugriffsrechten. Diese können von der Rolle, dem Kontotyp, den Organisationseinstellungen, dem Abonnement oder spezifischen Berechtigungen abhängen.
Im Allgemeinen könnte die Website wissen:
- dieser Benutzer kann ein Dokument lesen;
- dieser kann es bearbeiten;
- dieser kann Dateien löschen;
- dieser hat Zugriff auf das Administrationspanel;
- dieser sieht nur seine eigenen Daten.
Deshalb können zwei Personen gleichzeitig erfolgreich in einem Dienst eingeloggt sein, aber ganz unterschiedliche Möglichkeiten haben.
Die Autorisierung gilt nicht nur für Menschen. Auch Programme, mobile Anwendungen, APIs und andere Dienste, die berechtigt sind, bestimmte Aktionen im Namen des Benutzers auszuführen, können Rechte erhalten.
Beispiel mit einem sozialen Netzwerk
Sie loggen sich in Ihr Konto in einem sozialen Netzwerk ein.
Nach dem Einloggen können Sie Ihre eigenen Beiträge bearbeiten, die Profileinstellungen ändern, private Nachrichten einsehen und Ihre Fotos verwalten.
Gleichzeitig können Sie die private Korrespondenz eines anderen Benutzers nicht öffnen oder sein Profil ändern.
Das System hat bereits festgestellt, wer Sie sind, und die Autorisierung hat die Zugriffsgrenzen festgelegt.
Selbst innerhalb eines Kontos kann es zusätzliche Einschränkungen geben. Zum Beispiel kann der Seiteninhaber eines Unternehmens einer anderen Person das Recht geben, Beiträge zu veröffentlichen, aber ihr nicht erlauben, die Einstellungen zu ändern oder andere Administratoren zu verwalten.
Autorisierung in Arbeitsdiensten
Die Rolle der Autorisierung ist besonders in Unternehmenssystemen auffällig.
Stellen Sie sich einen Dienst vor, in dem ein Buchhalter, ein Manager und ein Systemadministrator arbeiten. Jeder hat ein eigenes Konto und kann sich erfolgreich im System anmelden.
Aber die Rechte unterscheiden sich.
Der Manager arbeitet mit Bestellungen und Kunden. Der Buchhalter hat Zugriff auf Konten und Finanzdokumente. Der Administrator verwaltet Benutzer und die Einstellungen des Dienstes.
Wenn die Rechte richtig konfiguriert sind, erhält der Mitarbeiter nur den Zugriff, den er für seine Arbeit benötigt. Dieser Ansatz verringert das Risiko eines versehentlichen Datenverlusts, eines Informationslecks oder eines Missbrauchs des Zugriffs.
Was bedeutet „Zugriff gewähren“ für eine Anwendung
Ein weiteres verbreitetes Beispiel für Autorisierung tritt auf, wenn ein Dienst um Zugriff auf einen anderen bittet.
Zum Beispiel verbinden Sie eine Drittanbieteranwendung mit Ihrem Google-Konto. Auf dem Bildschirm kann eine Liste von Berechtigungen erscheinen:
- Einsehen der E-Mail-Adresse;
- Zugriff auf den Kalender;
- Lesen von Dateien;
- Erstellen oder Bearbeiten bestimmter Daten.
Indem der Benutzer auf „Erlauben“ klickt, gewährt er der Anwendung bestimmte Rechte.
Dies ist eine Form der Autorisierung: Das Drittanbieterprogramm muss Ihr Passwort nicht unbedingt erhalten. Stattdessen erhält es die Erlaubnis, bestimmte Aktionen auszuführen.
Deshalb ist es wichtig, vor der Bestätigung einer solchen Anfrage nicht nur auf den Namen der Anwendung zu achten, sondern auch darauf, welche Rechte sie anfordert.
Ein Taschenrechner benötigt beispielsweise kaum Zugriff auf Ihre E-Mails oder Kontakte. Wenn ein einfacher Dienst deutlich mehr Berechtigungen anfordert, als für seine Funktionalität erforderlich ist, ist das ein Grund, mit der Bestätigung vorsichtig zu sein.
Warum Autorisierung für die Sicherheit wichtig ist
Ein sicheres Passwort schützt das Konto vor unbefugtem Zugriff, aber das ist nicht genug. Es ist ebenso wichtig, richtig zu bestimmen, was der Benutzer nach dem Einloggen tun kann.
Wenn jeder registrierte Benutzer unbegrenzten Zugriff auf das System hätte, hätte die Überprüfung des Passworts fast keinen Sinn.
Die Autorisierung schafft Grenzen zwischen Benutzern, Daten und Funktionen.
Zum Beispiel sollte sie nicht erlauben:
- einem normalen Benutzer, auf fremde private Daten zuzugreifen;
- einem Mitarbeiter ohne entsprechende Befugnisse, finanzielle Informationen zu ändern;
- einem Drittanbieterprogramm, mehr Daten zu erhalten, als ihm erlaubt wurde;
- einem Benutzer, administrative Aktionen ohne die entsprechende Rolle auszuführen.
Einer der grundlegenden Prinzipien der Informationssicherheit besteht darin, Benutzern und Programmen nur die minimal erforderlichen Rechte zu gewähren.
Wenn eine Anwendung nur den Kalender lesen muss, benötigt sie keine Erlaubnis, um Ereignisse zu löschen. Wenn ein Mitarbeiter ein Dokument einsehen muss, ist es nicht notwendig, ihm das Recht zu geben, es zu löschen.
Was der Benutzer selbst tun kann
Die meisten Autorisierungsmechanismen werden vom Dienst selbst konfiguriert, aber einige Rechte werden vom Benutzer kontrolliert.
Es ist ratsam, regelmäßig zu überprüfen, welche Anwendungen mit wichtigen Konten — Google, Microsoft, Apple, sozialen Netzwerken und anderen Diensten — verbunden sind.
Wenn Sie eine Anwendung nicht mehr verwenden, können Sie deren Zugriff widerrufen.
Es ist auch wichtig, die Berechtigungsanfragen sorgfältig zu lesen. Besonders wenn die Anwendung Zugriff auf E-Mails, Dateien, Kontakte, Fotos, Kalender oder andere private Daten anfordert.
Den Zugriff auf eine Anwendung zu gewähren, kann oft mit einem einzigen Klick erfolgen. Aber diese Erlaubnis kann viel länger aktiv bleiben, als Sie sich an die Anwendung selbst erinnern.
Was passiert nach dem Ausloggen
Nach dem Einloggen erstellt die Website normalerweise eine Sitzung, sodass Sie Ihr Passwort nicht auf jeder Seite eingeben müssen.
Solange die Sitzung aktiv ist, erinnert sich der Dienst daran, welcher Benutzer mit ihm arbeitet, und wendet die entsprechenden Zugriffsrechte auf seine Aktionen an.
Wenn der Benutzer sich aus dem Konto abmeldet, sollte eine solche Sitzung beendet werden. Deshalb ist es wichtig, auf gemeinsamen oder fremden Geräten nicht nur den Browser-Tab zu schließen, sondern die Schaltfläche „Abmelden“ zu verwenden.
Dies gilt insbesondere für E-Mails, Bankdienste, Arbeitsysteme und andere Konten mit sensiblen Daten.
Autorisierung, Authentifizierung und Verifizierung — kurz
Diese
drei Begriffe kommen oft zusammen vor, bezeichnen jedoch unterschiedliche Prozesse.
Authentifizierung bestätigt, wer Sie sind.
Autorisierung bestimmt, was Sie tun dürfen.
Verifizierung überprüft die Echtheit bestimmter Daten — zum Beispiel einer E-Mail-Adresse, einer Telefonnummer oder eines Dokuments.
Deshalb ist die Eingabe des Passworts beim Einloggen in erster Linie die Authentifizierung. Der Zugriff nach dem Einloggen nur auf eigene Daten ist die Autorisierung. Und eine E-Mail mit einem Bestätigungslink für die E-Mail-Adresse ist die Verifizierung.