Authentifizierung und Autorisierung sind zwei wichtige Prozesse der Informationssicherheit, die Administratoren zum Schutz von Systemen und Informationen einsetzen. Die Authentifizierung verifiziert die Identität eines Benutzers oder Services, und die Autorisierung bestimmt die Zugriffsrechte. Obwohl die beiden Begriffe ähnlich klingen, spielen sie unterschiedliche, aber gleichermaßen wichtige Rollen bei der Absicherung von Anwendungen und Daten. Es ist wichtig, den Unterschied zu verstehen. Gemeinsam bestimmen sie die Sicherheit eines Systems. Ihre Lösung ist nur dann sicher, wenn sowohl Authentifizierung als auch Autorisierung richtig konfiguriert sind.
Was ist Authentifizierung (AuthN)?
Authentifizierung (AuthN) ist ein Prozess, der die Identität einer Person (oder auch einer Website, Anwendung o. ä.) verifiziert. Technologiesysteme verwenden in der Regel eine Form der Authentifizierung, um den Zugriff auf eine Anwendung oder ihre Daten zu sichern. Wenn Sie zum Beispiel auf eine Website oder einen Online-Service zugreifen möchten, müssen Sie in der Regel Ihren Benutzernamen und Ihr Kennwort eingeben. Die von Ihnen eingegebenen Daten werden mit einem Datensatz in einer Datenbank verglichen. Wenn die Informationen übereinstimmen, geht das System davon aus, dass Sie ein gültiger Benutzer sind, und gewährt Ihnen Zugriff. Die Systemauthentifizierung in diesem Beispiel geht davon aus, dass nur Sie den richtigen Benutzernamen und das richtige Kennwort kennen. Es authentifiziert Sie also basierend auf Informationen, die nur Sie kennen.
Was ist der Zweck der Authentifizierung?
Der Zweck der Authentifizierung besteht darin, die Identität einer Person (oder auch einer Website, Anwendung o. ä.) zu überprüfen. Es gibt viele Formen der Authentifizierung. In der Kunstwelt gibt es zum Beispiel Verfahren und Institutionen, die bestätigen, dass ein Gemälde oder eine Skulptur das Werk eines bestimmten Künstlers ist. Ebenso verwenden Regierungen verschiedene Authentifizierungsverfahren, um ihre Zahlungsmittel vor Falschgeld zu schützen. Normalerweise schützt die Authentifizierung Wertgegenstände, und im Informationszeitalter schützt sie Systeme und Daten.
Was ist Identitätsauthentifizierung?
Bei der Identitätsauthentifizierung wird die Identität eines Benutzers oder eines Services überprüft. Auf Grundlage dieser Informationen gewährt ein System dem Benutzer dann den entsprechenden Zugriff. Nehmen wir zum Beispiel an, dass zwei Personen in einem Café arbeiten, Lucia und Rahul. Lucia ist die Managerin des Cafés, während Rahul als Barista bearbeitet. Das Café verwendet ein POS-System (Point of Sale), über das Bedienungspersonal und Baristas Bestellungen für die Zubereitung aufgeben können. In diesem Beispiel würde die Kasse die Identität von Lucia oder Rahul überprüfen, bevor sie ihnen den Zugriff auf das System erlaubt. Sie werden zum Beispiel nach einem Benutzernamen und einem Kennwort gefragt oder müssen ihren Daumen auf einem Fingerabdrucklesegerät scannen. Da das Café den Zugriff auf sein POS sichern muss, müssen die Mitarbeiter, die das System nutzen, ihre Identität über einen Authentifizierungsprozess überprüfen.
Was ist Autorisierung (AuthZ)?
Die Autorisierung ist der Sicherheitsprozess, der die Zugriffsstufe eines Benutzers oder Services festlegt. In der Technik verwenden wir die Autorisierung, um Benutzern oder Services die Erlaubnis zu geben, auf bestimmte Daten zuzugreifen oder eine bestimmte Aktion durchzuführen. Wenn wir noch einmal auf unser Beispiel mit dem Café zurückkommen, haben Rahul und Lucia dort unterschiedliche Rollen. Da Rahul Barista ist, kann er nur Bestellungen aufgeben und einsehen. Lucia hingegen hat in ihrer Rolle als Managerin möglicherweise auch Zugriff auf die täglichen Umsätze. Da Rahul und Lucia unterschiedliche Rollen im Café haben, würde das System ihre verifizierte Identität verwenden, um jedem Benutzer individuelle Berechtigungen zu erteilen. Es ist wichtig, dass Sie hier den Unterschied zwischen Authentifizierung und Autorisierung beachten. Die Authentifizierung verifiziert die Benutzerin (Lucia), bevor sie Zugriff erhält, und die Autorisierung legt fest, was sie tun kann, nachdem das System ihr Zugriff gewährt hat (Umsatzinformationen anzeigen).
Was sind die Gemeinsamkeiten zwischen Autorisierung und Authentifizierung?
Authentifizierung und Autorisierung sind insofern ähnlich, als sie zwei Teile des zugrunde liegenden Prozesses sind, der den Zugriff ermöglicht. Daher werden die beiden Begriffe in der Informationssicherheit oft verwechselt, da im Englischen für beide die gleiche Abkürzung „auth“ verwendet wird. Authentifizierung und Autorisierung ähneln sich auch in der Art und Weise, wie sie Identitäten nutzen. Authentifizierung verifiziert eine Identität, bevor Zugriff gewährt wird. Autorisierung dagegen nutzt diese verifizierte Identität zur Kontrolle des Zugriffs.