IT Glossary

Granulare Zugriffskontrolle

Granulare Zugriffskontrolle entscheidet Berechtigungen auf Feldebene. Erfahren Sie, was sie im Betrieb kostet und wann gröbere Steuerung ausreicht.

August 7, 2026

Was ist granulare Zugriffskontrolle?

Granulare Zugriffskontrolle ist ein Ansatz, der Berechtigungen auf Ebene einzelner Datensätze, Felder oder Aktionen entscheidet statt auf Ebene ganzer Anwendungen. Wo grobe Steuerung beantwortet, ob eine Person das CRM öffnen darf, beantwortet granulare Steuerung, ob sie das Umsatzfeld eines bestimmten Kontos sehen darf. Umgesetzt wird sie meist über attribut- oder beziehungsbasierte Richtlinien.

So funktioniert granulare Zugriffskontrolle

  • Richtlinien werten zur Laufzeit Attribute aus: Rolle, Abteilung, Eigentümer des Datensatzes, Datenklassifizierung, Gerät, Uhrzeit.
  • Der Entscheidungspunkt liegt in der Anwendung selbst oder in einem externen Autorisierungsdienst.
  • Regeln verknüpfen Bedingungen, etwa den Lesezugriff auf Verkaufschancen zu erlauben, deren Eigentümer zur Region der anfragenden Person gehört.
  • Sicherheit auf Zeilen- und Spaltenebene in Datenbanken ist die klassische Umsetzung.
  • Jede Entscheidung lässt sich protokollieren, was die Massnahme im Audit belegbar macht.

Was Granularität im Betrieb kostet

Granularität ist nicht umsonst. Jede zusätzliche Bedingung ist eine Regel, die jemand schreiben, testen und pflegen muss, und ein komplexes Regelwerk wird zur eigenen Risikoquelle, sobald niemand mehr sagen kann, was es tatsächlich tut. Die praktische Regel lautet, grobe Steuerung als Standard zu behalten und granulare Regeln den Daten vorzubehalten, die es wirklich verdienen: Finanzdaten, personenbezogene Daten im Sinne der DSGVO, Kundeninformationen.

Beispiele und Anwendungsfälle

Ein Unternehmen mit einem über drei Länder geteilten CRM möchte, dass jedes Vertriebsteam nur seine eigene Region sieht, während die Finanzabteilung alle Geschäfte sieht, aber nicht die Notizfelder. Rollen allein können das nicht ausdrücken, attributbasierte Regeln lösen es daher auf Datensatz- und Feldebene. Die Governance-Frage, die folgt, lautet, wer diese Regeln überprüft und wie oft. Corma holt die Rechte auf Anwendungsebene in eine einzige wiederkehrende Überprüfung, damit Entscheidungen über den Geltungsbereich sichtbar bleiben statt in jeder Administrationskonsole zu verschwinden.

Verwandte Begriffe

FAQ

Worin unterscheiden sich grobe und granulare Zugriffskontrolle?

Grobe Steuerung entscheidet über den Zugriff auf eine Anwendung oder ein ganzes Modul. Granulare Steuerung entscheidet über den Zugriff auf einzelne Datensätze, Felder oder Aktionen darin.

Ist granulare Zugriffskontrolle dasselbe wie ABAC?

Nicht ganz. ABAC ist das Modell, das Attribute auswertet, während granulare Zugriffskontrolle die Feinheitsstufe bezeichnet, die ABAC erreichbar macht.

Erlaubt RBAC granulare Steuerung?

Nur bis zu einem gewissen Punkt. Bedingungen auf Datensatzebene in reinem RBAC auszudrücken verlangt eine Rolle je Kombination, was schnell unbeherrschbar wird.

Wann lohnt granulare Zugriffskontrolle den Aufwand?

Wenn die Daten innerhalb einer Anwendung nicht gleichmässig sensibel sind, typischerweise in Finanzsystemen, HR-Plattformen, Gesundheitsakten und länderübergreifenden CRM-Systemen.

Demo anfragen