Identity and Access Management umfasst das Verzeichnis von Benutzern und Gruppen, Single Sign-on, Multi-Faktor-Authentifizierung, passwortloses Anmelden, Provisionierung über den Lebenszyklus, privilegierten Zugriff und, für Kunden, Customer Identity Management. Organisationen nutzen es, um zu entscheiden, wer auf welche Anwendung zugreifen darf, und um Zugriffe schnell zu entziehen. Microsoft Entra ID und Okta sind bekannte außereuropäische Vergleichspunkte.
Ein Identitätsanbieter steht vor allen anderen Systemen. Mit seinen Signaturschlüsseln kann er für jeden Benutzer bürgen, seine Protokolle zeigen, wer wann worauf zugegriffen hat, und bei einem Ausfall kann eine ganze Organisation ausgesperrt sein. Die meisten Anbindungen basieren auf offenen Standards wie SAML, OpenID Connect und SCIM, die Protokolle sind also übertragbar, der Rest lässt sich aber nicht leicht mitnehmen: Richtlinien, Regeln für bedingten Zugriff, Gruppenstrukturen, Anwendungsverbindungen und die MFA-Registrierungen jedes Benutzers. Ein gehosteter Anbieter hält oder kontrolliert zudem die Schlüssel und Geheimnisse hinter diesen Registrierungen.
Prüfen Sie bei einer europäischen Lösung, wie Signaturschlüssel und MFA-Geheimnisse erzeugt und gespeichert werden, ob Sie eigene Hardware-Sicherheitsmodule nutzen oder den Dienst selbst betreiben können und von wo aus Administratoren und Support arbeiten. Achten Sie auf die Breite der Standardunterstützung, einen dokumentierten Export von Benutzern und Richtlinien und ein getestetes Notfallzugangsverfahren, das auch bei Nichtverfügbarkeit des Anbieters funktioniert. Die Unterstützung starker Authentifizierung wie FIDO2-Sicherheitsschlüssel sollten Sie bestätigen lassen.