Berechtigungen prüfen
Eine gespeicherte Rollenzuweisung ist noch kein Nachweis für einen funktionierenden Zugriff. Berechtigungen werden aus Sicht des Benutzers abgenommen und bei jeder Änderung seiner Aufgabe erneut bewertet.
Zugriff wirksam prüfen
Neu anmelden
Nach einer Änderung eine neue Sitzung beziehungsweise ein neues Token verwenden.
Ziel öffnen
Prüfen, ob die vorgesehene Anwendung oder Schnittstelle erreichbar ist.
Daten finden
Kontrollieren, ob nur der freigegebene fachliche Bereich sichtbar ist.
Grenzen testen
Die erlaubte und mindestens eine bewusst nicht erlaubte Aktion prüfen.
Ein Administrator besitzt zusätzliche Rechte. Verwenden Sie das betroffene Benutzerkonto oder ein Testkonto mit derselben Zuweisung und beginnen Sie nach Rollenänderungen mit einer neuen Sitzung.
Fehler einer Zugriffsgrenze zuordnen
| Beobachtung | Wahrscheinliche Grenze | Nächste Prüfung |
|---|---|---|
| Anmeldung schlägt fehl | Benutzerkonto oder Mandant | Kontostatus, E-Mail-Verifizierung und richtiger Mandant |
| Anwendung fehlt oder verweigert Zugriff | Komponentenrolle | Rollenabschnitt der Komponente und neue Sitzung |
| Anwendung öffnet, Daten fehlen | Fachlicher Bereich | Datenraum, Organisation, Bucket, Instanz oder Datenquelle |
| Lesen funktioniert, Bearbeiten nicht | Rollenstufe oder lokales Recht | gewünschte Aktion mit Rollenbeschreibung vergleichen |
API liefert 401 | Identität oder Token | Token, Ziel-URL und Gültigkeit prüfen |
API liefert 403 | Berechtigung oder Geltungsbereich | Scope, Datenraum und Routenfreigabe prüfen |
Berechtigungen über den Lebenszyklus pflegen
Aufnahme
Persönliches Konto anlegen, kleinsten benötigten Zugriff vergeben und die tatsächliche Nutzung prüfen.
Aufgabenwechsel
Neue Rechte ergänzen und nicht mehr benötigte Berechtigungen im selben Vorgang entziehen.
Übergabe
Flows, Dashboards, Datensätze, Buckets und technische Zugänge einer neuen verantwortlichen Stelle zuordnen.
Offboarding
Konto zuerst sperren, Verantwortlichkeiten prüfen und erst danach Zugänge und Konto entfernen.
Aufgabenwechsel durchführen
- Bisherige und neue Aufgabe gegenüberstellen.
- Nicht mehr benötigte Komponenten- und Datenfreigaben entfernen.
- Neue Rechte nach Rollen und Rechte verwalten ergänzen.
- Positiv- und Negativprüfung mit einer neuen Sitzung durchführen.
- Verantwortlichkeiten und Prüfergebnis dokumentieren.
Offboarding durchführen
- Persönliches Konto zum vereinbarten Zeitpunkt sperren.
- Eigentum und Pflegeverantwortung für Flows, Dashboards, Datensätze, Karten und Datenbankobjekte prüfen.
- Persönlich hinterlegte Tokens, Passwörter oder Schlüssel identifizieren und erneuern.
- Komponenten-, Datenraum- und lokale Freigaben entfernen.
- Technische Konten prüfen, die von der Person betreut wurden, aber nicht mit ihr gelöscht werden dürfen.
- Benutzerkonto nach abgeschlossener Übergabe entfernen.
Regelmäßige Überprüfung
Die verantwortliche Fachstelle sollte in einem vereinbarten Rhythmus bestätigen, dass Benutzer, Aufgabe, Komponentenrolle, fachlicher Bereich und technische Zugänge weiterhin zusammenpassen. Nicht bestätigte oder nicht mehr nachvollziehbare Freigaben werden entzogen oder bis zur Klärung gesperrt.