Da von den Verwaltungsteams in Unternehmen heute verlangt wird, mit weniger Ressourcen mehr zu leisten, ist der Druck, Self-Service-Lösungen einzuführen, größer denn je. Durch die Auslagerung routinemäßiger Aufgaben wie von Benutzern angeforderter Backups und Dateiwiederherstellungen wird dem Kern-IT-Team Zeit freigesetzt, damit es sich auf geschäftskritischere Aufgaben konzentrieren kann. Die Gewährung des Zugriffs auf diese leistungsstarken Tools, in denen die wichtigsten Daten Ihres Unternehmens gespeichert sind, sollte jedoch streng kontrolliert werden, um die Anforderungen an die Datenkonformität zu erfüllen und unbeabsichtigte oder böswillige Folgen zu verhindern.
Wie können Sie also Benutzern Zugriff auf diese zulässigen Funktionen gewähren und gleichzeitig unbeabsichtigte oder schädliche Folgen verhindern? Ganz einfach: Durch eine Kombination aus RBAC und EBAC können Sie Benutzern Zugriff gewähren, der den Daten-Compliance-Anforderungen Ihres Unternehmens entspricht.
Was ist RBAC und wie wird es eingesetzt?
Die rollenbasierte Zugriffskontrolle (RBAC) gibt es schon seit jeher, und Systemadministratoren sind mit diesem Konzept bestens vertraut. In ihrer einfachsten Form können bestimmten Benutzern Lese-, Schreib- oder Lese-/Schreibzugriffsrechte gewährt werden. In den alten Zeiten einfacher Dateifreigaben reichte dies für die meisten Anforderungen aus. In der heutigen Unternehmenswelt benötigen wir jedoch eine wesentlich feinere Granularität.
Die Zeiten, in denen jedem uneingeschränkte Super-Admin-Rechte gewährt wurden, sind längst vorbei. Nur wenige ausgewählte Benutzer sollten über diese „Gott-Rechte“ verfügen, und deren Nutzung sollte streng überwacht und geprüft werden. Andererseits kann der reine Lesezugriff zu einschränkend sein und Benutzer daran hindern, ihre Aufgaben zu erledigen, was dazu führt, dass sie Supportanfragen an das IT-Team stellen. Ein guter Mittelweg muss möglich sein.
Bei Clumio bieten wir Administratoren die Möglichkeit, ihren Endnutzern bestimmte vordefinierte Rollen zuzuweisen, die besser auf deren Aufgabenbereich abgestimmt sind, ohne dabei zu weit gefasst oder zu restriktiv zu sein. Die folgende Liste von Rollen sollte auf einen Blick 99 % der Berechtigungsstufen abdecken, die Administratoren ihren Nutzern gewähren möchten, ohne dabei „die Schlüssel zum Schloss aus der Hand zu geben“.

Zudem verfügt jede Rolle über detaillierte Steuerungsmöglichkeiten.

Was ist EBAC und wie wird es verwendet?
Die entitätsbasierte Zugriffskontrolle (Entity Based Access Control, EBAC) ist ein relativ neues Konzept, mit dem Sie bestimmte Ressourcen durch Schutzmaßnahmen absichern und diese zu Gruppen zusammenfassen können, um noch genauer zu steuern, auf welche Ressourcen Ihre Benutzer Zugriff haben. Dieses Konzept eignet sich hervorragend für Unternehmen und sogar für MSPs (Managed Services Provider), da es einen besseren Support ermöglicht und so bei einfachen Benutzeranfragen ein umfassenderes Self-Service-Erlebnis bietet.
Der EBAC-Ansatz von Clumio führt das Konzept der Organisationseinheit (Organizational Unit, OU) ein. Administratoren können diese Organisationseinheiten erstellen und dann bestimmte Benutzer und Ressourcen diesen Organisationseinheiten zuordnen, um eine Isolierung zu schaffen, den Zugriff von außen zu beschränken und im Falle eines unbefugten Zugriffs den Schadensumfang zu verringern. Anhand eines Beispiels aus der Praxis wollen wir veranschaulichen, wie RBAC und EBAC zusammenwirken, um einen einfachen, aber leistungsstarken Mechanismus zur Verwaltung des Datenzugriffs bereitzustellen.
Wie RBAC und EBAC in Cohesion zusammenwirken
In der folgenden Abbildung haben wir drei verschiedene Organisationseinheiten (OUs) erstellt: „AWS-Team“, „VMC-Team“ und „M365-Team“. In jeder dieser Organisationseinheiten befinden sich bestimmte Ressourcen wie AWS-Konten, VMware Cloud on AWS-SDDCs und M365-Domänen.
Beispiel: Wenn sich der Benutzer Dennis anmeldet, kann er nur die Ressourcen in der Organisationseinheit (OU) sehen, zu der er gehört, d. h. die beiden M365-Domänen. Dennis ist OU-Administrator und hat daher die volle Kontrolle über alles innerhalb seiner M365-Team-OU, hat jedoch keinen Zugriff auf die OUs des VMC-Teams oder des AWS-Teams und kann diese auch nicht einsehen.
Jim hingegen arbeitet im Helpdesk und sein Benutzerkonto ist in allen drei Organisationseinheiten (OUs) angelegt. Wenn Jim sich anmeldet, hat er Zugriff auf Ressourcen in allen drei OUs, doch aufgrund seiner eingeschränkten Helpdesk-Berechtigungen kann er innerhalb jeder der OUs, denen er angehört, nur bestimmte Funktionen ausführen.
Zusammenfassend lässt sich sagen: RBAC regelt, was Sie tun dürfen, und EBAC regelt, was Sie sehen dürfen. Durch die Kombination dieser beiden Kontrollmethoden können Sie sicheren Zugriff auf leistungsstarke Unternehmenstools wie Clumio gewähren und gleichzeitig Ihre Anforderungen an die Datenkonformität erfüllen.
Sehen Sie sich diese Demo an, um zu erfahren, wie Sie in Clumio schnell Zugriffskontrollen einrichten können.