IT Glossary
Granulare Zugriffskontrolle entscheidet Berechtigungen auf Feldebene. Erfahren Sie, was sie im Betrieb kostet und wann gröbere Steuerung ausreicht.
August 7, 2026
Granulare Zugriffskontrolle ist ein Ansatz, der Berechtigungen auf Ebene einzelner Datensätze, Felder oder Aktionen entscheidet statt auf Ebene ganzer Anwendungen. Wo grobe Steuerung beantwortet, ob eine Person das CRM öffnen darf, beantwortet granulare Steuerung, ob sie das Umsatzfeld eines bestimmten Kontos sehen darf. Umgesetzt wird sie meist über attribut- oder beziehungsbasierte Richtlinien.
Granularität ist nicht umsonst. Jede zusätzliche Bedingung ist eine Regel, die jemand schreiben, testen und pflegen muss, und ein komplexes Regelwerk wird zur eigenen Risikoquelle, sobald niemand mehr sagen kann, was es tatsächlich tut. Die praktische Regel lautet, grobe Steuerung als Standard zu behalten und granulare Regeln den Daten vorzubehalten, die es wirklich verdienen: Finanzdaten, personenbezogene Daten im Sinne der DSGVO, Kundeninformationen.
Ein Unternehmen mit einem über drei Länder geteilten CRM möchte, dass jedes Vertriebsteam nur seine eigene Region sieht, während die Finanzabteilung alle Geschäfte sieht, aber nicht die Notizfelder. Rollen allein können das nicht ausdrücken, attributbasierte Regeln lösen es daher auf Datensatz- und Feldebene. Die Governance-Frage, die folgt, lautet, wer diese Regeln überprüft und wie oft. Corma holt die Rechte auf Anwendungsebene in eine einzige wiederkehrende Überprüfung, damit Entscheidungen über den Geltungsbereich sichtbar bleiben statt in jeder Administrationskonsole zu verschwinden.
Grobe Steuerung entscheidet über den Zugriff auf eine Anwendung oder ein ganzes Modul. Granulare Steuerung entscheidet über den Zugriff auf einzelne Datensätze, Felder oder Aktionen darin.
Nicht ganz. ABAC ist das Modell, das Attribute auswertet, während granulare Zugriffskontrolle die Feinheitsstufe bezeichnet, die ABAC erreichbar macht.
Nur bis zu einem gewissen Punkt. Bedingungen auf Datensatzebene in reinem RBAC auszudrücken verlangt eine Rolle je Kombination, was schnell unbeherrschbar wird.
Wenn die Daten innerhalb einer Anwendung nicht gleichmässig sensibel sind, typischerweise in Finanzsystemen, HR-Plattformen, Gesundheitsakten und länderübergreifenden CRM-Systemen.