IT Glossary

JSON Web Token (JWT)

Ein JSON Web Token überträgt signierte Identitätsangaben zwischen Systemen. Erfahren Sie, warum seine Lebensdauer beim Offboarding wirklich zählt.

August 7, 2026

Was ist ein JSON Web Token (JWT)?

Ein JSON Web Token (JWT) ist ein kompaktes, digital signiertes Token, das Identitätsangaben zwischen zwei Systemen überträgt, ohne dass der Empfänger beim Aussteller zurückfragen muss. In RFC 7519 definiert, ist es das Format, das OpenID Connect und die meisten modernen APIs verwenden, um nachzuweisen, wer ein Benutzer ist und was er tun darf.

Wie ein JWT aufgebaut ist

  • Header: Signaturalgorithmus und Token-Typ, in base64url kodiert.
  • Payload: die Angaben, etwa sub (Subjekt), exp (Ablauf), iss (Aussteller), dazu eigene Rollen oder Geltungsbereiche.
  • Signatur: eine kryptografische Signatur über Header und Payload, mit gemeinsamem Geheimnis oder privatem Schlüssel.
  • Die drei Teile werden durch Punkte verbunden und ergeben eine Zeichenkette der Form xxxxx.yyyyy.zzzzz.
  • Ein JWT ist signiert, standardmässig aber nicht verschlüsselt: Wer das Token besitzt, kann den Payload lesen.

Warum die Lebensdauer eines JWT beim Offboarding zählt

Ein JWT ist zustandslos. Einmal ausgestellt, bleibt es bis zum Ablauf gültig, selbst wenn das dahinterliegende Konto bereits deaktiviert wurde. Halten Ihre Access Tokens eine Stunde, kann eine entzogene Person nach der Deprovisionierung noch bis zu eine Stunde lang eine API aufrufen. Kurze Lebensdauern in Kombination mit dem Widerruf von Refresh Tokens machen aus einer Identitätsrichtlinie erst einen tatsächlichen Schnitt.

Beispiele und Anwendungsfälle

Ein Finanzteam deaktiviert um 9:00 Uhr eine ausscheidende Controllerin im Identitätsanbieter. Das Abrechnungstool, das sie nutzte, hat um 8:50 Uhr ein JWT mit 60 Minuten Gültigkeit ausgestellt, ihre offene Sitzung funktioniert also bis 9:50 Uhr weiter. Nichts ist defekt: Genau so verhalten sich zustandslose Tokens. Die operative Antwort besteht darin, kurze Lebensdauern, Sitzungswiderruf wo die Anwendung ihn unterstützt und einen Deprovisionierungsprozess zu kombinieren, der alle Anwendungen abdeckt und nicht nur die föderierten. Diesen letzten Teil automatisiert Corma über den gesamten SaaS-Bestand.

Verwandte Begriffe

FAQ

Ist ein JWT verschlüsselt?

Standardmässig nicht. Ein gewöhnliches JWT ist mit JWS signiert, was Integrität und nicht Vertraulichkeit gewährleistet. Wer das Token besitzt, kann den Payload dekodieren. Verwenden Sie JWE, wenn die Angaben selbst vertraulich bleiben müssen.

Worin unterscheiden sich ein JWT und ein Session-Cookie?

Ein Session-Cookie verweist auf einen Zustand, der auf dem Server liegt. Ein JWT trägt diesen Zustand selbst, der Server kann es also ohne Nachschlagen prüfen, dafür ist ein vorzeitiger Widerruf deutlich schwieriger.

Wie lange sollte ein JWT gültig sein?

Access Tokens werden üblicherweise zwischen 5 und 60 Minuten gesetzt, kombiniert mit einem längerlebigen, widerrufbaren Refresh Token. Kürzere Laufzeiten verkleinern das Fenster nach der Deaktivierung eines Benutzers.

Gehört JWT zu OAuth oder zu OpenID Connect?

OpenID Connect verwendet ein JWT als ID Token. OAuth-2.0-Access-Tokens sind häufig ebenfalls JWTs, die Spezifikation schreibt dieses Format jedoch nicht vor.

Demo anfragen