IT Glossary
Ein JSON Web Token überträgt signierte Identitätsangaben zwischen Systemen. Erfahren Sie, warum seine Lebensdauer beim Offboarding wirklich zählt.
August 7, 2026
Ein JSON Web Token (JWT) ist ein kompaktes, digital signiertes Token, das Identitätsangaben zwischen zwei Systemen überträgt, ohne dass der Empfänger beim Aussteller zurückfragen muss. In RFC 7519 definiert, ist es das Format, das OpenID Connect und die meisten modernen APIs verwenden, um nachzuweisen, wer ein Benutzer ist und was er tun darf.
Ein JWT ist zustandslos. Einmal ausgestellt, bleibt es bis zum Ablauf gültig, selbst wenn das dahinterliegende Konto bereits deaktiviert wurde. Halten Ihre Access Tokens eine Stunde, kann eine entzogene Person nach der Deprovisionierung noch bis zu eine Stunde lang eine API aufrufen. Kurze Lebensdauern in Kombination mit dem Widerruf von Refresh Tokens machen aus einer Identitätsrichtlinie erst einen tatsächlichen Schnitt.
Ein Finanzteam deaktiviert um 9:00 Uhr eine ausscheidende Controllerin im Identitätsanbieter. Das Abrechnungstool, das sie nutzte, hat um 8:50 Uhr ein JWT mit 60 Minuten Gültigkeit ausgestellt, ihre offene Sitzung funktioniert also bis 9:50 Uhr weiter. Nichts ist defekt: Genau so verhalten sich zustandslose Tokens. Die operative Antwort besteht darin, kurze Lebensdauern, Sitzungswiderruf wo die Anwendung ihn unterstützt und einen Deprovisionierungsprozess zu kombinieren, der alle Anwendungen abdeckt und nicht nur die föderierten. Diesen letzten Teil automatisiert Corma über den gesamten SaaS-Bestand.
Standardmässig nicht. Ein gewöhnliches JWT ist mit JWS signiert, was Integrität und nicht Vertraulichkeit gewährleistet. Wer das Token besitzt, kann den Payload dekodieren. Verwenden Sie JWE, wenn die Angaben selbst vertraulich bleiben müssen.
Ein Session-Cookie verweist auf einen Zustand, der auf dem Server liegt. Ein JWT trägt diesen Zustand selbst, der Server kann es also ohne Nachschlagen prüfen, dafür ist ein vorzeitiger Widerruf deutlich schwieriger.
Access Tokens werden üblicherweise zwischen 5 und 60 Minuten gesetzt, kombiniert mit einem längerlebigen, widerrufbaren Refresh Token. Kürzere Laufzeiten verkleinern das Fenster nach der Deaktivierung eines Benutzers.
OpenID Connect verwendet ein JWT als ID Token. OAuth-2.0-Access-Tokens sind häufig ebenfalls JWTs, die Spezifikation schreibt dieses Format jedoch nicht vor.