Zugriffskontrolle & Authentifizierung

Zugriffskontrolle & Authentifizierung#

Zugriffskontrolle stellt sicher, dass nur berechtigte Personen auf Systeme und Daten zugreifen können — sie besteht aus Authentifizierung (Wer bist du?) und Autorisierung (Was darfst du?).


AAA — Authentication, Authorization, Accounting#

BegriffFrageBeispiel
AuthenticationWer bist du?Passwort-Login, Fingerabdruck
AuthorizationWas darfst du?Lesezugriff auf Ordner X, kein Schreibzugriff
AccountingWas hast du getan?Protokollierung von Zugriffen (Logging)

Authentifizierungsfaktoren#

FaktorBeispiel
WissenPasswort, PIN
BesitzSmartphone (App/SMS-Code), Hardware-Token
Inhärenz (biometrisch)Fingerabdruck, Gesichtserkennung

Multi-Faktor-Authentifizierung (MFA) kombiniert mindestens zwei dieser Faktoren — z. B. Passwort (Wissen) + Smartphone-Code (Besitz). Das erhöht die Sicherheit erheblich: Ein gestohlenes Passwort allein reicht nicht mehr für den Zugriff.

API-Authentifizierung

API-Authentifizierung#

Da APIs oft über das öffentliche Internet erreichbar sind und Zugriff auf sensible Daten oder Funktionen erlauben, muss jede Anfrage eindeutig einem berechtigten Aufrufer zugeordnet werden können. Die Authentifizierung stellt fest, wer eine Anfrage stellt, die anschließende Autorisierung entscheidet, was dieser Aufrufer tun darf.

Warum APIs Authentifizierung brauchen#

Ohne Authentifizierungsmechanismus könnte jeder, der die URI einer API kennt, beliebige Daten abrufen, verändern oder löschen. Typische Ziele einer API-Authentifizierung: