# Was ist Autorisierung?

> Autorisierung ist der Prozess oder die Entscheidung, die bestimmt, ob ein Subjekt eine angeforderte Aktion auf einer Ressource ausführen darf.

- Kanonische URL: https://yellowcube.eu/de/glossary/authorization/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie bewertet Subjekt, Ressource, Operation und geltende Richtlinie, oft anhand von Rollen, Attributen, Beziehungen, Eigentümerschaft, Risiko oder Umgebungskontext. Das Ergebnis kann die Anfrage erlauben, verweigern oder einschränken und kann bei geänderten Bedingungen neu bewertet werden.

Autorisierung kann nach der Authentifizierung erfolgen, doch die beiden Funktionen sind unabhängig. Ein Dienst kann einen Workload authentifizieren und ihm dennoch nur eine enge API-Operation gewähren; ein öffentlicher Dienst kann begrenzten anonymen Zugriff erlauben, ohne eine Person zu identifizieren. Gutes Design bewertet effektive Berechtigungen an der Ressource und verhindert, dass eine Komponente eine anderswo getroffene Entscheidung still ausweitet.

### Wichtigste Punkte

- **Entscheidungs-Eingaben:** Subjektattribute, Sensitivität der Ressource, angeforderte Operation, Richtlinie, Delegation, Geräte- oder Sitzungskontext und aktuelle Risikosignale.
- **Möglicher Scope:** Eine ganze Ressource, bestimmte Datensätze oder Felder, definierte Aktionen, Zeitfenster, Transaktionslimits oder Kombinationen dieser Einschränkungen.
- **Laufende Governance:** Eigentümer sollten Vergaben, vererbte Berechtigungen, Rollenzusammensetzung, Ausnahmen und die tatsächliche Nutzung überprüfen und Zugriff entziehen, wenn der Bedarf endet.
- **Wichtige Einschränkung:** Eine korrekte Autorisierungsentscheidung hat keine Wirkung, wenn eine Anwendung sie nicht konsistent durchsetzt, benutzergesteuerten Eingaben vertraut oder einen alternativen Pfad um die Prüfung herum offenlegt.

### Verwandte Begriffe

[Zugriffskontrolle](<https://yellowcube.eu/de/glossary/access-control/>) · [Conditional Access](<https://yellowcube.eu/de/glossary/conditional-access/>) · [Least Privilege](<https://yellowcube.eu/de/glossary/least-privilege/>) · [Role-Based Access Control (RBAC)](<https://yellowcube.eu/de/glossary/role-based-access-control/>) · [OAuth 2.0](<https://yellowcube.eu/de/glossary/oauth-2-0/>)

### Quellen

[NIST glossary: Authorization](https://csrc.nist.gov/glossary/term/authorization) · [NIST SP 800-162: Attribute-Based Access Control](https://csrc.nist.gov/pubs/sp/800/162/upd2/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

