\n\n Zum Inhalt springen
✓ Herstellerunabhängig◇ Praxisnah & nachvollziehbar▣ Datenschutz im Blick
chrishob.deIT KLAR ENTSCHEIDEN.
KOMMUNAL-IT · ENTSCHEIDUNGSPAKET

Entscheidungspaket: IAM/IGA – Lifecycle & Access Governance

Joiner, Mover, Leaver, Berechtigungsanträge, Access Reviews und Zielsysteme in einen überprüfbaren Identity-Governance-Prozess übersetzen.

ERGEBNIS

Am Ende steht ein begrenzter, messbarer Identity-Lifecycle mit führender Quelle, definierten Ownern, getesteten Provisioningpfaden, Access Review und dokumentierten Ausnahmeprozessen.

ZEITRAHMEN8–12 Wochen als Pilotrahmen
STARTPUNKT

Ich will Identitäten und Berechtigungen über ihren Lifecycle beherrschbar machen.

Eintritte, Rollenwechsel, Austritte und Rezertifizierungen sollen nicht mehr von manuellen Einzeltickets und historisch gewachsenen Gruppen abhängen.

ENTSCHEIDUNGSWEG

Von Anforderungen bis Betrieb auf einer Datenbasis

Sechs Schritte nutzen dieselben Anforderungen und Produktdaten. Du kannst jederzeit vor- oder zurückspringen.

UMSETZUNGSSEQUENZ

Schritte mit konkreten Nachweisen und Gates

01
1. Identitätsquellen und Owner klärenWoche 1–2

Nicht bei Rollen beginnen, sondern bei verlässlichen fachlichen Quellen und Verantwortlichkeiten.

Nachweise

  • Identitätsquellen und Datenowner
  • JML-Ereignisse und Fristen
  • Kritische Zielsysteme
  • Berechtigungsowner
  • Ausnahme- und Break-Glass-Konten
GATEFür den Pilot ist klar, welche Quelle welchen Identitätszustand bestimmt und wer Zugriffe fachlich verantwortet.
02
2. Sollzustände und Governance definierenWoche 2–4

Lifecycle, Anträge, Laufzeiten, Reviews und Funktionstrennung in prüfbare Regeln übersetzen.

Nachweise

  • Sollzustände je Rolle
  • Muss-/Kann-Kriterien
  • Review- und Eskalationsmodell
  • SoD-/Konfliktregeln
  • Audit- und Nachweisanforderungen
GATEFür jeden Pilotprozess ist ein erwarteter Berechtigungszustand und ein verantwortlicher Entscheider dokumentiert.
03
3. Plattformen eingrenzenWoche 3–5

IGA-Lösungen an Integrationsrealität und Governance statt an Featurelisten messen.

Nachweise

  • Finder-Profil
  • Shortlist
  • Vergleichsmatrix
  • Connector-/API-Fragen
  • Pilotarchitektur
GATEDie Shortlist deckt die Muss-Kriterien für JML, Reviews und die ausgewählten Zielsysteme ab.
04
4. Lifecycle und Review pilotierenWoche 5–9

Reale JML-Fälle sowie einen Access Review Ende zu Ende testen.

Nachweise

  • Provisioning-Nachweise
  • Mover-/Leaver-Test
  • Fehler- und Retry-Fälle
  • Access-Review-Protokoll
  • Audit- und Exception-Log
GATEBerechtigungen werden innerhalb der definierten Fristen gesetzt oder entzogen; Fehler und Ausnahmen sind sichtbar und bearbeitbar.
05
5. Rolloutwellen und Betrieb festlegenWoche 10–12

Weitere Zielsysteme nach Datenqualität, Integrationsaufwand und Risiko priorisieren.

Nachweise

  • Pilot-KPIs
  • Zielsystem-Roadmap
  • Betriebs-Runbook
  • Owner-/Supportmatrix
  • Go-/No-Go-Entscheidung
GATEDer nächste Scope ist priorisiert und hat keine unklaren Owner oder versteckte manuelle Dauerworkarounds.
MINDEST-ARTEFAKTE

Was nach dem Pilot tatsächlich vorliegen sollte

  • Identity-Source-Matrix
  • JML-Sollzustände
  • Berechtigungsowner-Matrix
  • Muss-/Kann-Kriterien
  • Finder-Profil
  • Vergleichsmatrix
  • Pilotarchitektur
  • Access-Review-Protokoll
  • Exception-Log
  • Rollout-Roadmap
  • Betriebs-Runbook
NICHT SO

Typische Fehlstarts

  • IGA als reines Toolprojekt ohne führende Identitätsquelle starten
  • Nur Joiner automatisieren und Mover vernachlässigen
  • Access Reviews ohne fachliche Owner konfigurieren
  • Legacy-Zielsysteme hinter dauerhaften manuellen Workarounds verstecken
  • Break-Glass- und Service-Identitäten ungeprüft in Lifecycle-Regeln aufnehmen
ENTSCHEIDUNG

Fragen für Go, No-Go oder nächste Pilotstufe

Lifecycle

Werden Joiner, Mover und Leaver aus einer verlässlichen Quelle und mit definierten Fristen gesteuert?

Governance

Haben Berechtigungen Owner, Genehmigung, Laufzeit und überprüfbare Rezertifizierung?

Integration

Sind kritische Cloud- und On-Premises-Zielsysteme mit belastbaren Provisioning- und Rückmeldepfaden integrierbar?

SoD

Können kritische Berechtigungskombinationen vor oder spätestens bei der Vergabe erkannt werden?

Audit

Sind Genehmigungen, Änderungen, Entzüge, Fehler und Ausnahmen nachvollziehbar?

Betrieb

Kann das Team Connectoren, Datenqualität, Reviews und Störungen dauerhaft betreiben?

VERKNÜPFTE INHALTE
/kommunal-it/identity-passkeys-passwordmanager →/berichte/iam-iga-joiner-mover-leaver-access-reviews →/projekte/iam-iga-lifecycle-pilot-verwaltung →/wissen/iam-iga →/finder/iam-iga →/vergleiche/iam-iga →/produkte/iam-iga →
ANFORDERUNGEN & BESCHAFFUNG

Vom Entscheidungsweg in ein neutrales Anforderungsprofil

Muss-/Kann-Kriterien, Anbieterfragen, Pilot-Abnahme, Betrieb, Exit und Bewertungsmatrix aus demselben fachlichen Paket.

Anforderungsprofil öffnen →
LÖSUNGSLANDSCHAFT

Produkte und Hersteller im Projektkontext

Katalogbeispiele, Hersteller und bewusste Datenlücken zu diesem Leitfaden einordnen.

Lösungslandschaft öffnen →