IT Glossary
Bei benutzerbestimmbarer Zugriffskontrolle entscheidet der Eigentümer. Erfahren Sie, warum Ihr SaaS-Bestand ungewollt nach diesem Modell läuft.
August 7, 2026
Die benutzerbestimmbare Zugriffskontrolle (DAC) ist ein Zugriffsmodell, bei dem der Eigentümer einer Ressource entscheidet, wer sonst darauf zugreifen darf und auf welcher Stufe. Die Entscheidung ist benutzerbestimmbar, weil sie bei der Person liegt, die das Objekt hält, und nicht bei einer zentralen Administration. In den TCSEC-Bewertungskriterien des US-Verteidigungsministeriums formalisiert, bleibt DAC das Standardmodell von Dateisystemen und nahezu jeder SaaS-Freigabefunktion.
Jedes Mal, wenn eine Person ein Google Doc teilt, einen Externen in einen Notion-Bereich einlädt oder einen Partner zu einem Slack-Kanal hinzufügt, wendet das Unternehmen benutzerbestimmbare Zugriffskontrolle an. Die IT hat diese Entscheidung nicht freigegeben und sieht sie meist nicht einmal. Das ist der stille Grund, warum die Ausbreitung von Zugriffen schneller wächst als die Belegschaft: Der Vergabeweg ist bauartbedingt dezentral, während die Prüfpflicht zentral bleibt.
Ein Entwickler legt einen Confluence-Bereich für ein Kundenprojekt an und lädt zwei Kolleginnen ein. Eine davon fügt einen externen Dienstleister hinzu, der einen zweiten hinzufügt. Vier Personen halten nun Zugriff, und keine dieser Vergaben lief über die IT. Gegenüber ISO 27001 und NIS2 muss das Unternehmen dennoch nachweisen, wer diese Daten erreichen kann. Die praktikable Antwort ist nicht, das Teilen zu verbieten, sondern es sichtbar und überprüfbar zu machen. Genau das leistet Corma, indem es diese Vergaben aus jeder Anwendung in eine einzige wiederkehrende Überprüfung zieht.
Bei DAC entscheidet der Eigentümer der Ressource, wer Zugriff erhält. Bei obligatorischer Zugriffskontrolle setzt das System eine zentrale Richtlinie auf Basis von Klassifizierungsetiketten durch, die Benutzer nicht übergehen können.
Es ist flexibler und schwerer zu beherrschen. Seine strukturelle Schwäche ist die Fortpflanzung: Ein von einer Person gewährter Zugriff kann von der nächsten weitergegeben werden, ohne zentralen Prüfpunkt.
Nein. RBAC vergibt Berechtigungen über zentral definierte Rollen. DAC überlässt die Entscheidung derjenigen Person, die die Ressource gerade hält.
Indem man Vergaben über alle Anwendungen hinweg fortlaufend aufdeckt, Eigentümer sie in festem Rhythmus rezertifizieren lässt und Gast- sowie Externenzugriffe entfernt, sobald ihr Zweck erfüllt ist.