Erfahrungsbericht 10 · Identität und Sicherheit

Anmelden ohne Passwort, auch für Maschinen

Wie statische Passwörter aus der Mail-Infrastruktur verschwinden, auch für Automatisierungen wie das ERP-System.

Status
Erprobung Entwurf in Erprobung, noch nicht in Betrieb.
Veröffentlicht
Herausgeber
SIMO GmbH, Aschaffenburg

AusgangsfrageWie schaffen wir statische Passwörter in der Mail-Infrastruktur ab, auch für Automatisierungen wie das ERP-System?

Was wir erprobt haben

Menschen melden sich im Browser mit Passkey oder zweitem Faktor an. Jede Automatisierung bekommt eine eigene Maschinenidentität: ein rotierendes Client-Zertifikat oder ein kurzlebiges Token. Diese Identität ist an Absender und Quelle gebunden.

Geänderter Fremdcode wird als eigener Fork geführt und nicht im laufenden Container verändert. Der Entwurf ist in Erprobung.

Was es für die Business-Architektur bedeutet

Maschinenidentitäten sind Teil der Identitätsarchitektur und kein Detail des Betriebs. Ein Client-Secret ist am Ende nur ein Passwort mit anderem Namen. Das zeigte erst eine kritische Prüfung des Entwurfs.

Learnings

  1. Eine Entwurfsprüfung findet die Schwachstellen, bevor sie in Betrieb gehen.
  2. Eine Quelladresse allein ist keine Identität, wenn mehrere Dienste sich eine Adresse teilen.
  3. Änderungen direkt im Container sind nicht reproduzierbar und gehen beim nächsten Neubau verloren.
  4. Bei Fremdcode unter AGPL gelten Lizenzpflichten. Sie gehören von Anfang an in die Planung.
  • Passkey
  • Maschinenidentität
  • Identitätsarchitektur
  • E-Mail

Passende Beratungsleistung

Vom Lab in die Beratung.

Was wir im Lab erproben, setzt die SIMO GmbH in der Beratung um: Business Data Strategy & Architecture für AI, nach dem Prinzip Zero Friction Data Flow. Diese Leistungen gehören zu diesem Bericht:

45 Minuten, kostenfrei, mit der Beratung der SIMO GmbH. Das Formular liegt auf simo-online.com.

Weitere Berichte zum selben Thema