Berechtigungen in No-Code-Apps: Authentifizierung und Autorisierung sind nicht gleich: Anmeldung reicht nicht für Zugriff.; Rollen müssen klar definiert werden – Lesen, Bearbeiten, Verwalten getrennt festlegen.; OWASP zählt „Broken Access Control“ als größtes Risiko für Webanwendungen 2021.
Bild: Arbeitsfluss

Rechte & Zugriff

Rechte und Zugriff

Eine interne App darf nicht allein deshalb alle Daten zeigen, weil ihre Nutzer angemeldet sind. Rechte bestimmen, welche Person welche Datensätze sehen, ändern oder …

Eine interne App darf nicht alle Daten nur deshalb anzeigen, weil ihre Nutzer angemeldet sind. Rechte legen fest, wer welche Datensätze sehen, ändern oder verwalten darf. Bei No-Code-Apps und automatisierten Abläufen gilt dieselbe Frage für Formulare, Exporte, Schnittstellen und Protokolle.

Anmeldung und Freigabe unterscheiden

Authentifizierung bestätigt die Identität einer Person. Die Autorisierung entscheidet, ob eine konkret angeforderte Aktion für sie freigegeben ist. Eine erfolgreiche Anmeldung sagt daher nicht, ob jemand eine bestimmte Ressource lesen oder ändern darf.

Der umgekehrte Fall ist möglich: Öffentliche Inhalte wie eine Anmeldeseite oder ein Bild können ohne Anmeldung zugänglich sein. Legen Sie für jede Ressource fest, ob sie öffentlich ist oder eine Berechtigungsentscheidung erfordert. Setzen Sie Anmeldung und Zugriff nicht gleich.

Authentifizierung vs. Autorisierung: Wesentliche Unterschiede

Ziel
Identitätsbestätigung
Was prüft es?
Wer ist der Nutzer?
Beispiel
Eingabe von Benutzername und Passwort
Ziel
Zugriffsentscheidung
Was prüft es?
Darf der Nutzer eine Ressource nutzen?
Beispiel
Kann ein Mitarbeiter auf Daten eines Kollegen zugreifen?

Aufgaben vor Rollen festlegen

Wie Rollen für Lesen, Bearbeiten und Verwaltung ausgestaltet werden, steht in einem eigenen Beitrag.

Berechtigungsumfang dokumentieren

Halten Sie bei einer Berechtigung nicht nur fest, wer sie erhält, sondern auch, in welchem Dienst oder welcher Anwendung sie gilt und welche fachlichen Datenbereiche betroffen sind. Microsoft empfiehlt für Dataverse aussagekräftige Rollennamen, eine kurze Zweckbeschreibung, den Geltungsbereich und eine Zusammenfassung der betroffenen Geschäftstabellen.

In Dataverse finden Sie Sicherheitsrollen im Power Platform Admin Center über die Umgebungseinstellungen unter „Benutzer + Berechtigungen“ und „Sicherheitsrollen“.

Risiken nach möglichen Folgen einordnen

Ein Berechtigungsfehler kann dazu führen, dass geschützte Ressourcen gelesen, angelegt, geändert oder gelöscht werden. Die Folgen hängen davon ab, wie kritisch und sensibel die betroffenen Daten oder Funktionen sind; betroffen sein können Vertraulichkeit, Integrität oder Verfügbarkeit.

OWASP stufte „Broken Access Control“ in den Top 10 von 2021 als das besorgniserregendste Risiko für Webanwendungen ein. Schwachstellen können von nicht angemeldeten Personen und von angemeldeten Personen ohne passende Berechtigung ausgenutzt werden. Besonders verbreitet ist der Zugriff auf Ressourcen einer anderen Person.

Vorteile und Risiken von unzureichender Berechtigungssteuerung

Vorteil: Gute Praxis
Sicherstellung der Vertraulichkeit, Integrität und Verfügbarkeit sensibler Daten
Risiko: Datenmissbrauch
Unbefugter Zugriff auf personenbezogene oder geschäftskritische Daten
Risiko: Compliance-Verstöße
Verstöße gegen DSGVO, BDSG oder andere Datenschutzvorschriften
Vorteil: Klarheit im Zugriff
Verständliche, nachvollziehbare und wartbare Rechtsstrukturen in Anwendungen

Bedeutung von „Broken Access Control“ nach OWASP

Häufigster Angriffstyp
Zugriff auf Ressourcen anderer Benutzer
Akteure
Nicht angemeldete und angemeldete Benutzer ohne Berechtigung

Datensatzgrenzen ergänzen

Die Begrenzung von Datensätzen nach Zuständigkeit hat einen separaten Artikel.

Berechtigungen im Lebenszyklus berücksichtigen

Autorisierung ist keine einmalige Einstellung, sondern gehört laut OWASP in alle Phasen der Entwicklung und Pflege einer Anwendung. Prüfen Sie, ob die festgelegten Freigaben zum fachlichen Einsatz passen und auch dann verständlich und wartbar bleiben, wenn sich Anwendung oder Geschäftsabläufe ändern.

Bei der Überarbeitung sollten die geschützten Ressourcen und die möglichen Aktionen gemeinsam betrachtet werden: Eine Freigabe für eine Funktion bedeutet nicht automatisch, dass jede darin erreichbare Ressource ebenfalls zugänglich sein soll. Halten Sie Abweichungen vom vorgesehenen Zugriff fest und begründen Sie sie nachvollziehbar.

Schritte zur sicheren Berechtigungsvergabe in No-Code-Apps

  1. Aufgaben und Ressourcen identifizierenWelche Datensätze, Funktionen und Schnittstellen sind betroffen?
  2. Berechtigungsanspruch dokumentierenWer darf was, wo und warum? Mit Zweckbeschreibung und Geltungsbereich.
  3. Rollen und Berechtigungen konfigurierenIn Power Platform Admin Center über Umgebungseinstellungen → Benutzer + Berechtigungen
  4. Abweichungen begründenNicht standardmäßige Zugriffe müssen dokumentiert werden.
  5. Regelmäßige Überprüfung durchführenBei Änderungen im Geschäftsprozess oder Systemupdate.

Mit normalen Konten prüfen

Das Prüfen von Rechten mit einem gewöhnlichen Nutzerkonto ist Thema eines weiteren Artikels.

Protokolle ohne Geheimnisse

Zu Zugangsdaten in Protokollen gibt es einen eigenen Beitrag.

In diesem Leitfaden

  1. Rollen für Lesen, Bearbeiten und Verwaltung trennenEin Nutzer, der Daten lesen soll, muss sie nicht automatisch ändern können. Wer Datensätze bearbeitet, braucht nicht zugleich Administratorrechte. Diese Trennung …
  2. Datensätze nach Zuständigkeit begrenzen: Regeln & PrüfungZwei Personen können dieselbe Rolle haben und trotzdem unterschiedliche Fälle bearbeiten. Eine Rollenprüfung allein genügt dann nicht. Die App muss für jeden …
  3. Rechte mit einem gewöhnlichen Nutzerkonto testenAdministratoren sehen oft mehr als normale Nutzer. Wer eine App nur mit dem eigenen Administratorkonto prüft, übersieht leicht falsche Sperren und unerwartete …
  4. Zugangsdaten aus Protokollen heraushaltenProtokolle helfen bei Fehlern und Sicherheitsvorfällen. Werden dort Passwörter, API-Schlüssel oder Sitzungstoken gespeichert, entsteht jedoch eine neue …

Mehr aus Rechte & Zugriff