Erfahrungsbericht 10 · Identität und Sicherheit
Anmelden ohne Passwort, auch für Maschinen
Wie statische Passwörter aus der Mail-Infrastruktur verschwinden, auch für Automatisierungen wie das ERP-System.
- Status
- Erprobung Entwurf in Erprobung, noch nicht in Betrieb.
- Veröffentlicht
- Herausgeber
- SIMO GmbH, Aschaffenburg
AusgangsfrageWie schaffen wir statische Passwörter in der Mail-Infrastruktur ab, auch für Automatisierungen wie das ERP-System?
Was wir erprobt haben
Menschen melden sich im Browser mit Passkey oder zweitem Faktor an. Jede Automatisierung bekommt eine eigene Maschinenidentität: ein rotierendes Client-Zertifikat oder ein kurzlebiges Token. Diese Identität ist an Absender und Quelle gebunden.
Geänderter Fremdcode wird als eigener Fork geführt und nicht im laufenden Container verändert. Der Entwurf ist in Erprobung.
Was es für die Business-Architektur bedeutet
Maschinenidentitäten sind Teil der Identitätsarchitektur und kein Detail des Betriebs. Ein Client-Secret ist am Ende nur ein Passwort mit anderem Namen. Das zeigte erst eine kritische Prüfung des Entwurfs.
Learnings
- Eine Entwurfsprüfung findet die Schwachstellen, bevor sie in Betrieb gehen.
- Eine Quelladresse allein ist keine Identität, wenn mehrere Dienste sich eine Adresse teilen.
- Änderungen direkt im Container sind nicht reproduzierbar und gehen beim nächsten Neubau verloren.
- Bei Fremdcode unter AGPL gelten Lizenzpflichten. Sie gehören von Anfang an in die Planung.
- Passkey
- Maschinenidentität
- Identitätsarchitektur