Der Provider betreibt die Anwendung und die darunterliegende Plattform, während der Kunde Tenant-Einstellungen, Benutzerzugriff, Daten-Sharing, verbundene Anwendungen sowie Aspekte von Aufbewahrung und Monitoring kontrolliert. Die genauen Verantwortlichkeiten hängen von Dienst und Vertrag ab.
Der Begriff umfasst Provider- und Kundenperspektive; diese Definition betont die Kundennutzung. Mit geringem Zugriff auf zugrunde liegende Systeme sind Kunden auf Provider-Zusicherungen, unterstützte Einstellungen, Audit-Daten, Vorfallkoordination, Portabilität und Ausstiegsregelungen angewiesen.
Wichtigste Punkte
Dienst-GovernanceDienste und Anwendungsfälle freigeben, zulässige Daten klassifizieren, Provider- und Subprozessor-Verantwortlichkeiten bewerten, einen Eigentümer benennen sowie Verlängerungs- und Ausstiegsentscheidungen pflegen.
Identität und KonfigurationWo angemessen Authentifizierung föderieren, starke Administration und Least Privilege durchsetzen, Sharing und Gastzugang steuern, Defaults prüfen sowie Wiederherstellungs- und Notfallkonten schützen.
Daten und IntegrationenAnwendungs-Consent, API-Token, Automatisierung, Importe, Exporte, Aufbewahrung, Löschung und Backups kontrollieren; nützliche Ereignisse erfassen, ohne anzunehmen, dass der Provider jede relevante Aktion aufzeichnet.
Wichtige EinschränkungEin sicherer Provider macht weder Berechtigungen, Sharing, Integrationen, Endpunkte noch die Datenhandhabung eines Tenants sicher, und sorgfältige Tenant-Konfiguration kann das Risiko einer Provider-Kompromittierung oder eines Ausfalls nicht beseitigen. SaaS-APIs, Logs, Verschlüsselungsoptionen, Wiederherstellungsoptionen und administrative Kontrollen können zudem durch den Dienst oder das Abo-Level eingeschränkt sein.