Jedes System wird mit einer Identität ausgeliefert, die alles kann. Sie übernimmt die Erstkonfiguration, stellt die Umgebung nach einem Ausfall wieder her und nimmt die Änderungen vor, die keine engere Rolle erreichen kann. In vielen Unternehmen ist sie auch das Konto, mit dem sich jemand an einem Dienstagnachmittag anmeldet, um einen Benutzer hinzuzufügen.
Das sind zwei verschiedene Aufgaben. Ein Konto zu behalten, das die Umgebung wieder aufbauen kann, wenn die normale Administration ausfällt, ist eine Wiederherstellungsfähigkeit. IT-Fachleuten genug Zugriff für ihre tägliche Arbeit zu geben, ist eine operative Fähigkeit. Beides in eine einzige Rolle zu legen gibt weit mehr Zugriff aus, als die tägliche Arbeit braucht.
Für Wiederherstellung und außergewöhnliche Änderungen reserviert
Die mächtigste Identität sollte für die Wiederherstellung und für außergewöhnliche Änderungen reserviert bleiben. Ein Ausfall des Identitätsanbieters, ein verlorenes Administratorkonto, eine Konfigurationsänderung, die keine andere Rolle abschließen kann: dafür gibt es sie. Alles andere ist gewöhnliche Arbeit, und gewöhnliche Arbeit hat engere Rollen. Notfallzugriff, wo ein Unternehmen ihn vorhält, kommt mit Aufbewahrungsregeln, Alarmierung und einem Testplan.
Ein Notfallkonto bleibt ungenutzt, bis die normale Administration nicht verfügbar ist.
Warum Rollen ohne Einschränkung nicht jeden Tag verwendet werden sollten
Eine Eigentümer- oder Root-Rolle reicht in der Regel weit über die laufende Administration hinaus. Je nach System kann sie Authentifizierungseinstellungen umschreiben, weitere Eigentümer anlegen, den gesamten gespeicherten Inhalt lesen, Audit-Kontrollen ändern oder die Umgebung wiederherstellen, nachdem der Identitätsanbieter ausgefallen ist.
Größere Auswirkungen von Fehlern
Eine versehentliche Änderung über eine Rolle ohne Einschränkung trifft die gesamte Umgebung. Ein Administrator mit einer Rolle von begrenztem Umfang, der Benutzer oder die Konfiguration verwaltet, erreicht damit nicht auch sensible Inhalte und Wiederherstellungseinstellungen.
Größere Auswirkungen einer Kompromittierung
Jede Verwendung einer privilegierten Identität ist eine weitere Gelegenheit, dass Sitzung, Anmeldeinformationen oder Authentifizierungsfaktoren übernommen werden. Wer sie seltener verwendet, erzeugt weniger Gelegenheiten.
Geringere Zurechenbarkeit
Wenn eine einzige breite Rolle jede administrative Aufgabe abdeckt, kann niemand sagen, warum eine bestimmte Person eine bestimmte Fähigkeit innehatte. Eine Zuweisung mit begrenztem Umfang beantwortet das von selbst, weil die Fähigkeit an eine benannte Verantwortung gebunden ankam.
Unnötiger Zugriff auf Inhalte
Informationen zu verwalten verlangt nicht, sie zu lesen. Eine IT-Fachkraft kann Tresore anlegen, Benutzer verwalten, Lizenzen zuweisen und Einstellungen konfigurieren, ohne eine einzige Anmeldeinformation, ein Dokument oder eine Sitzung darin zu öffnen.
Das Prinzip der geringsten Rechte gilt auch für Administratoren
Das Prinzip der geringsten Rechte wird oft als Regel für Standardbenutzer besprochen, und das Privileg wird damit stillschweigend zu einer Stellenbezeichnung. Privileg hängt an der Arbeit. Derselbe Administrator liest E-Mails, öffnet Tickets und surft im Web zwischen Konfigurationsänderungen, und nichts davon verlangt eine Identität auf Eigentümerebene.
Die Sicherheitskontrolle AC-6 (geringste Berechtigung) in NIST SP 800-53 verlangt von Unternehmen, nur die Zugriffe zu gewähren, die für die zugewiesenen Aufgaben nötig sind. Dieselbe Sicherheitskontrolle beschränkt privilegierte Konten auf festgelegtes Personal oder festgelegte Rollen und fordert nicht privilegierte Konten, wenn die Arbeit keine Rechteerhöhung braucht.
Das gilt auch innerhalb der administrativen Ebene. Wer mit einer Rolle von begrenztem Umfang arbeitet, bleibt Administrator. Was schrumpft, ist die Befugnis der Sitzung, nicht die Stelle.
Die drei Funktionen eines Verwaltungsmodells
Administrative Befugnis teilt sich in drei Funktionen. Eine Person kann mehr als eine davon innehaben.
Eigentum und Wiederherstellung
Eigentum ist uneingeschränkte Befugnis über die Umgebung: Erstkonfiguration, Wiederherstellung und die außergewöhnlichen Änderungen, die keine engere Rolle abschließen kann. Selten, und zwar absichtlich. Jede Verwendung sollte danach sichtbar und gegenüber jedem erklärbar sein, der danach fragt.
Der Notfallzugriff ist diese Funktion mit operativen Regeln: hinterlegte Authentifizierungsfaktoren, ein Alarm, wenn das Konto verwendet wird, und ein Testplan, damit die Wiederherstellung an dem Tag funktioniert, an dem sie zählt.
Tägliche Administration
Die tägliche Administration betreibt die Umgebung, ohne jede Fähigkeit des Eigentümers zu erben: Benutzer, Gruppen, Lizenzen, Vorlagen, Integrationen und die Container, die Ressourcen halten. Zu lesen, was diese Container enthalten, ist eine eigene Berechtigung, und sie folgt der Aufgabe, nicht dem Container.
Spezialisierte Administration
Die spezialisierte Administration teilt den Rest nach Verantwortung und Umfang: Benutzerverwaltung, Audit, Protokollanzeige, Tresorbesitz. Jede Zuweisung bindet eine Fähigkeit an eine Funktion, und Gruppen halten diese Bindung an Teamzugehörigkeit und Verzeichnisprozesse ausgerichtet, statt an einzelne Ausnahmen.
Privilegierte Rollen häufen sich an, und direkte Zuweisungen überschneiden sich mit Gruppenzuweisungen. Eine nützliche Prüfung fragt, welche Rolle eine Person innehat, was sie kann, wo sie gilt, wie sie zugewiesen wurde und ob die Funktion dahinter noch besteht. „Wer ist Administrator?“ kommt nicht so weit.
Das Modell in der Devolutions-Plattform anwenden
Die Devolutions-Plattform setzt diese Trennung über Rollenzuweisungen in Devolutions Server 2026.3 um.
Ein Workspace owner behält uneingeschränkten Zugriff, ganz wie der frühere Administrator, und gehört zu Eigentum, Wiederherstellung und Notfallzugriff. Ein Workspace administrator verwaltet den Workspace, ohne automatisch Zugriff auf Tresorinhalt zu erhalten, und deckt damit die tägliche Arbeit ab. Auditor, Workspace log viewer, Users administrator und Rollen auf Tresorebene tragen die spezialisierten Funktionen.
Die Details der Umsetzung, einschließlich der Darstellung der Rollen in der Oberfläche, stehen in Zugriff mit den neuen Rollen in Devolutions Server 2026.3 verwalten. Sie können die neueste Version hier herunterladen.
Fazit
Ein Unternehmen behält eine uneingeschränkte Identität, weil die Wiederherstellung irgendwann eine braucht. Die tägliche Administration nicht. Rollen mit begrenztem Umfang decken die gewöhnliche Arbeit ab und lassen das Eigentümerkonto dort, wo es am meisten nützt: ungenutzt, überwacht und bereit.

Yannick Leblanc