Lassen sich Benutzer zuverlässig bereitstellen und wieder entfernen? Eine Checkliste für selbst gehostete Anwendungen
Eine praktische Checkliste zum Testen von Kontoerstellung, Berechtigungsänderungen, Deaktivierung und Sonderfällen, bevor Sie eine selbst gehostete Anwendung einführen oder betreiben.

Den Kontolebenszyklus als Betriebsprozess behandeln
Die Benutzerbereitstellung beschränkt sich nicht auf den Moment, in dem jemand Zugangsdaten erhält. Ein Lebenszyklus kann die Erstellung eines Kontos, die Aktualisierung seiner Attribute oder Berechtigungen und schließlich dessen Deaktivierung oder Löschung umfassen. OneLogin beschreibt Bereitstellung und Entzug des Zugriffs in diesen Begriffen. Auch die Planungshinweise von Microsoft Entra behandeln die automatische Bereitstellung als Einführung, die vorbereitet werden muss.
Bei einer selbst gehosteten Anwendung ist entscheidend, ob jeder Schritt mit der von Ihnen gewählten Kontoverwaltungsmethode funktioniert. Gehen Sie nicht davon aus, dass eine Anwendung Verzeichnissynchronisierung, einen bestimmten Identitätsanbieter oder ein bestimmtes Deaktivierungsverhalten unterstützt. Prüfen Sie diese Details in der aktuellen offiziellen Dokumentation der Anwendung und des Identitätsanbieters.
- Einladung oder Kontoerstellung
- Erste Anmeldung und Aktivierung
- Zuweisung und spätere Änderung von Rollen oder Gruppen
- Sperrung, Ausscheiden und mögliche Reaktivierung
- Zuständigkeit für Inhalte, Datensätze, Integrationen und Zugangsdaten nach dem Ausscheiden

Nachvollziehen, wie Konten in die Anwendung gelangen
Dokumentieren Sie zunächst den tatsächlichen Weg, über den Konten erstellt werden. Ein Administrator kann Konten manuell anlegen, Benutzer können Einladungen annehmen, es kann eine dokumentierte Verzeichnisintegration geben oder ein anderes Verfahren. Das sind Möglichkeiten, die geprüft werden sollten, keine Funktionen, die einfach vorausgesetzt werden dürfen.
Ermitteln Sie für jeden Weg, wer den Vorgang startet, welche Angaben benötigt werden und woran erkennbar ist, dass das Konto einsatzbereit ist. Prüfen Sie, ob eine eingeladene, aber noch nicht aktive Person einen Platz belegt, Zugriff auf Inhalte erhält oder erneut eingeladen werden kann. Verifizieren Sie jedes Verhalten in der Dokumentation der betreffenden Anwendung oder mit einem kontrollierten Test.
- Dokumentieren Sie die maßgebliche Quelle für Identitätsattribute wie Name und E-Mail-Adresse.
- Legen Sie fest, woran ein Administrator erkennt, dass ein Konto erfolgreich erstellt wurde.
- Testen Sie eine angenommene Einladung, eine nicht angenommene Einladung und eine Einladung an eine falsche Adresse.
- Prüfen Sie, ob die Anwendung eine dokumentierte Integration zur automatisierten Bereitstellung bietet, bevor Sie Ihre Planung darauf ausrichten.

Rollen, Gruppen und Änderungen an Zuordnungen testen
Eine erfolgreiche Anmeldung beweist nicht, dass Berechtigungen korrekt verwaltet werden. Wenn Zugriffe über Anwendungsrollen, Gruppen beim Identitätsanbieter oder eine Zuordnung zwischen beiden vergeben werden, testen Sie den gesamten Ablauf – von der ursprünglichen Zuweisung bis zu den in der Anwendung sichtbaren Berechtigungen.
Ändern Sie anschließend die Zuweisung. Prüfen Sie, was passiert, wenn eine Person in eine andere Gruppe wechselt, eine Gruppe verliert oder eine Rolle erhält, für die es keine Zuordnung gibt. Das erwartete Ergebnis ist eine Richtlinienentscheidung Ihrer Organisation. Wie sich die Anwendung tatsächlich verhält, muss anhand ihrer offiziellen Dokumentation und durch Tests ermittelt werden.
- Testen Sie einen neuen Benutzer mit den geringstmöglichen erforderlichen Zugriffsrechten.
- Ändern Sie eine Gruppe oder Rolle und prüfen Sie die daraus resultierenden Anwendungsberechtigungen.
- Entfernen Sie eine Zuweisung und bestätigen Sie, dass der Zugriff wie vorgesehen eingeschränkt wird.
- Ändern Sie eine Zuordnung und ermitteln Sie, ob bestehende Benutzer aktualisiert werden, unverändert bleiben oder einen Eingriff durch einen Administrator erfordern.
- Dokumentieren Sie, was bei einer fehlenden oder mehrdeutigen Zuweisung geschieht. Verlassen Sie sich nicht auf einen angenommenen Standardwert.
Prüfen, was eine Deaktivierung tatsächlich widerruft
Das Sperren oder Löschen eines Kontos beantwortet nicht unbedingt alle Fragen zum Zugriff. Testen Sie das dokumentierte Verhalten der Anwendung für aktive Browsersitzungen, API-Zugangsdaten, persönliche Zugriffstokens, verbundene Konten und weitere Zugriffsmöglichkeiten, die Ihr Team nutzt. Leiten Sie nicht daraus ab, dass die Deaktivierung eines Benutzers automatisch alle Zugangsdaten oder Sitzungen widerruft.
Betrachten Sie den Kontostatus getrennt von den damit verbundenen Ressourcen. Ein ausscheidender Benutzer kann Datensätze, geplante Aufgaben, Integrationen oder Inhalte besitzen, die andere weiterhin benötigen. Legen Sie fest, ob diese übertragen, aufbewahrt, entfernt oder überprüft werden und wer die jeweilige Maßnahme genehmigt.
- Testen Sie nach einer Deaktivierung in einer kontrollierten Umgebung eine neue Anmeldung und prüfen Sie vorhandene Sitzungen.
- Erfassen Sie Tokens, API-Zugangsdaten und verbundene Konten und prüfen Sie für jedes Element das dokumentierte Verfahren zum Widerruf.
- Prüfen Sie, ob eine Kontolöschung rückgängig gemacht werden kann und ob sie Inhalte oder den Prüfverlauf beeinflusst.
- Dokumentieren Sie, wer für die Übertragung oder Entfernung der Ressourcen eines ausscheidenden Benutzers zuständig ist und wie diese Maßnahme genehmigt wird.
Sonderfälle handhaben, ohne unverwaltete Konten zu schaffen
In den meisten Teams gibt es Benutzer, die nicht in den üblichen Mitarbeiterprozess passen: Auftragnehmer, vorübergehende Mitarbeitende, Administratoren, Dienstkonten und Konten für den Notfallzugriff. Legen Sie fest, wie jede Kategorie erstellt, überprüft und entfernt wird, bevor sich Sonderfälle anhäufen.
Lokale Konten können in manchen Umgebungen erforderlich sein. Wenn sie jedoch nicht vom üblichen Identitätsprozess erfasst werden, können sie einen eigenen Lebenszyklus schaffen. Legen Sie für jede Ausnahme eine zuständige Person, einen Zweck, zulässige Zugriffsrechte, einen Überprüfungstermin und einen Auslöser für die Entfernung fest. Dokumentieren Sie bei Notfallzugriffen, wie das Konto geschützt und seine Nutzung überprüft wird – anhand von Empfehlungen, die zur Anwendung und Ihrer Organisation passen.
- Listen Sie die Kontokategorien auf und ermitteln Sie, welche von der primären Identitätsquelle verwaltet werden.
- Weisen Sie jedem nicht personenbezogenen Konto eine namentlich benannte verantwortliche Person und einen dokumentierten Zweck zu.
- Legen Sie für temporäre Zugriffe und Zugriffe von Auftragnehmern einen Überprüfungs- oder Ablaufzeitpunkt fest.
- Dokumentieren Sie den Notfallzugriff und testen Sie das genehmigte Wiederherstellungsverfahren.
- Stellen Sie sicher, dass Ausnahmen in Zugriffsüberprüfungen und Verfahren für das Ausscheiden von Personen berücksichtigt werden.
Fehlerfälle und Änderungen von Identitätsdaten testen
Ein Lebenszyklus, der nur unter idealen Bedingungen funktioniert, ist kein zuverlässiger Prozess. Planen Sie kontrollierte Tests für Verzögerungen, unterbrochene Verbindungen und Änderungen von Identitätsdaten. Das genaue Ergebnis hängt von der Integration und der Anwendung ab. Nutzen Sie daher die offizielle Dokumentation, um festzustellen, was geschehen sollte, und vergleichen Sie dies mit Ihren Beobachtungen.
Achten Sie besonders auf den Identitätsabgleich. Je nach System kann ein umbenannter Benutzer, eine geänderte E-Mail-Adresse, eine doppelte Identität oder ein neu erstelltes Konto zugeordnet, abgelehnt oder als neue Person behandelt werden. Nehmen Sie nicht an, welcher Identifikator maßgeblich ist. Klären Sie die Regeln, bevor Sie sie auf echte Konten anwenden.
- Verzögern oder pausieren Sie einen Synchronisierungsprozess – sofern Ihre Einrichtung einen sicheren Test ermöglicht – und messen Sie, wie die Lücke erkannt und behoben wird.
- Testen Sie, wie sich die Nichtverfügbarkeit des Identitätsanbieters auf Anmeldung und Kontoverwaltung auswirkt, und vergleichen Sie das Ergebnis mit der Dokumentation.
- Prüfen Sie mit einem Testkonto, was bei einer Namensänderung und einer geänderten E-Mail-Adresse passiert.
- Prüfen Sie, wie doppelte Identitäten, eine gelöschte und neu erstellte Identität sowie ein fehlgeschlagener Bereitstellungsversuch gemeldet werden.
- Dokumentieren Sie, wer Fehler untersucht und wie das Team bestätigt, dass der endgültige Zustand korrekt ist.
Eine wiederholbare Testmatrix erstellen
Machen Sie aus den obigen Fragen einen kleinen, wiederholbaren Abnahmetest. Microsoft stellt Hinweise zur Planung einer Bereitstellung der automatischen Benutzerbereitstellung bereit. Ergänzen Sie diese mit den offiziellen Dokumentationen Ihrer konkreten Anwendung und Ihres Identitätsanbieters um produktspezifische Schritte. Die folgende Matrix ist ein Testplan und keine Aussage darüber, welche Funktionen eine bestimmte Anwendung unterstützt.
Führen Sie den Test vor der Einführung, nach wesentlichen Änderungen an Zuordnungen oder Integrationen und gegebenenfalls im Rahmen regelmäßiger Zugriffsüberprüfungen durch. Halten Sie Testidentitäten von Produktionsbenutzern getrennt und dokumentieren Sie erwartetes und beobachtetes Ergebnis, Nachweise und die für die Nachverfolgung verantwortliche Person.
- Erstellen: Lässt sich die vorgesehene Person über den dokumentierten Weg hinzufügen, und kann ein Administrator das Ergebnis sehen?
- Aktivieren: Was muss der Benutzer tun, bevor der Zugriff funktioniert, und was geschieht mit einer nicht angenommenen Einladung?
- Zugriff ändern: Führen hinzugefügte oder entfernte Rollen und Gruppen zu den vorgesehenen Berechtigungen?
- Sperren oder Ausscheiden: Welche Anmeldewege, Sitzungen und Zugangsdaten sind betroffen, und wo ist eine separate Maßnahme erforderlich?
- Reaktivieren: Wird das bestehende Konto wiederhergestellt oder ist ein anderer Vorgang erforderlich? Bestätigen Sie, wie Identitätsabgleich und beibehaltener Zugriff gehandhabt werden.
- Sonderfälle: Was passiert bei Verzögerungen, nicht verfügbaren Diensten, umbenannten Benutzern, doppelten Identitäten und fehlgeschlagenen Aktualisierungen?
- Zuständigkeiten: Wer kümmert sich um Konten, Ausnahmen, Ressourcen und ungelöste Fehler?
Zuständigkeiten festlegen und das Hosting-Modell beurteilen
Für einen zuverlässigen Prozess muss für jeden Schritt eine verantwortliche Person benannt sein. Identitätsadministratoren können für die Identitäten in der Quelle und Gruppenzuweisungen zuständig sein, während Anwendungsadministratoren lokale Rollen, Inhalte und Integrationen verwalten. Dokumentieren Sie, wo die Zuständigkeiten ineinandergreifen, wie Ausnahmen genehmigt und fehlgeschlagene oder verzögerte Änderungen eskaliert werden.
Managed Hosting kann den Infrastrukturaufwand verringern, legt aber nicht automatisch fest, wie eine Anwendung Benutzer bereitstellt oder wie Ihre Organisation Zugriffe verwaltet. Airbip bietet die verwaltete Bereitstellung von Kataloganwendungen als Docker-Workloads auf Airbip-Cloudservern mit Routing- und TLS-Automatisierung, DNS-Prüfungen, Verwaltung des Service-Lebenszyklus und konfigurierbaren Backups. Diese Infrastrukturleistungen sind nicht mit einer Integration zur Benutzerbereitstellung gleichzusetzen. Klären Sie das kontospezifische Verhalten der Anwendung gesondert und wählen Sie ein Bereitstellungsmodell, das zu Ihren Anforderungen an Identitäten, Sicherheit und Betrieb passt.
- Benennen Sie Verantwortliche für Änderungen an der Identitätsquelle, Anwendungsberechtigungen und Kontoausnahmen.
- Dokumentieren Sie, wer Zugriffe überprüft und wer für die Behebung von Abweichungen bei der Bereitstellung zuständig ist.
- Legen Sie fest, wie benutzereigene Daten und Integrationen beim Ausscheiden einer Person behandelt werden.
- Verwenden Sie die aktuelle offizielle Dokumentation der Anwendung und des Identitätsanbieters als maßgebliche Quelle für unterstütztes Verhalten.
- Vergleichen Sie verwaltete und selbst verwaltete Bereitstellungsoptionen anhand Ihrer betrieblichen Anforderungen. Hosting entbindet nicht von der Verantwortung für Zugriffs- und Datenverwaltung.
Häufige Fragen
Was umfasst die Benutzerbereitstellung?
Dazu können das Erstellen von Konten, das Aktualisieren von Attributen oder Zugriffsrechten sowie das Deaktivieren oder Löschen von Konten in Anwendungen und Systemen gehören. Die genauen Schritte hängen von der Anwendung und der Methode zur Kontoverwaltung ab.
Erledigt eine Integration mit einem Identitätsanbieter automatisch alle Aufgaben des Kontolebenszyklus?
Gehen Sie nicht davon aus. Prüfen Sie in der Dokumentation des Identitätsanbieters und der Anwendung, ob Kontoerstellung, Aktualisierungen, Rollen- oder Gruppenänderungen, Deaktivierung, Sitzungen und Zugangsdaten unterstützt werden.
Was sollten wir vor der Einführung einer selbst gehosteten Anwendung testen?
Testen Sie Kontoerstellung und -aktivierung, Berechtigungsänderungen, Deaktivierung, Reaktivierung, Änderungen von Identitätsdaten, Fehlerbehandlung, Sonderfälle und die Zuständigkeit für benutzerbezogene Inhalte oder Integrationen. Dokumentieren Sie erwartete und beobachtete Ergebnisse.
Übernimmt Managed Hosting die Verantwortung für Benutzerzugriffe?
Nicht unbedingt. Beim Hosting können Infrastrukturaufgaben übernommen werden. Sie sollten dennoch prüfen, welche Funktionen zum Kontolebenszyklus die Anwendung bietet, und festlegen, wer in Ihrer Organisation Identitäten, Berechtigungen und Benutzerdaten verwaltet.
Quellen und weiterführende Literatur
- Plan an automatic user provisioning deployment for Microsoft Entra ID — Microsoft Learn
- What is User Provisioning & Deprovisioning? — OneLogin