IT Glossary

Zugriffskontrollliste (ACL)

Eine Zugriffskontrollliste legt fest, wer eine Ressource erreicht und was er darf. Erfahren Sie, warum ACLs im SaaS-Bestand nicht skalieren.

August 7, 2026

Was ist eine Zugriffskontrollliste (ACL)?

Eine Zugriffskontrollliste (ACL) ist eine an eine Ressource angehängte Liste, die benennt, welche Benutzer oder Gruppen darauf zugreifen dürfen und welche Vorgänge sie ausführen können. Es ist die unmittelbarste Form der Zugriffskontrolle: Die Berechtigungen liegen am Objekt selbst und nicht in einer zentralen Richtlinie. Dateisysteme, Netzwerkgeräte, Cloud-Speicher-Buckets und die meisten SaaS-Freigabemenüs arbeiten so.

So funktioniert eine ACL

  • Jeder Eintrag, Zugriffskontrolleintrag genannt, verbindet ein Subjekt (Benutzer, Gruppe oder Dienst) mit einem Satz von Berechtigungen.
  • Die Berechtigungen umfassen üblicherweise Lesen, Schreiben, Ausführen, Löschen und administrative Aktionen.
  • Das System wertet die Liste aus und wendet die erste passende Regel an, oder die spezifischste, je nach Umsetzung.
  • Ausdrückliche Verweigerungseinträge haben in der Regel Vorrang vor Erlaubniseinträgen.
  • Netzwerk-ACLs wenden dieselbe Logik auf Datenverkehr an und filtern nach Quelle, Ziel, Protokoll und Port.

Warum ACLs nicht skalieren

Eine ACL ist leicht zu schreiben und sehr schwer zu prüfen. Die Berechtigungen verteilen sich über Tausende von Objekten, statt an einer Stelle zusammenzulaufen. Die Frage, worauf eine bestimmte Person zugreifen kann, verlangt deshalb, jede Ressource in jedem System abzulaufen. Genau deshalb wechseln Organisationen ab einer gewissen Grösse zu rollen- oder attributbasierten Modellen, bei denen der Zugriff der Rolle folgt und nicht dem Objekt.

Beispiele und Anwendungsfälle

Ein Unternehmen mit 200 Mitarbeitenden teilt einen Finanzordner in Google Drive mit drei namentlich genannten Personen, dann fügt jemand für eine einmalige Prüfung einen externen Steuerberater hinzu. Achtzehn Monate später steht der Eintrag immer noch dort, unsichtbar für alle, die nicht genau dieses Freigabefenster öffnen. Multiplizieren Sie das mit jedem Drive, jeder Notion-Seite und jedem Jira-Projekt, und Sie erhalten die tatsächliche Zugriffsfläche eines mittelständischen Unternehmens. Corma führt diese Berechtigungen über den gesamten SaaS-Bestand zusammen, damit eine Überprüfung das ganze Bild erfasst statt einen Ordner nach dem anderen.

Verwandte Begriffe

FAQ

Worin unterscheiden sich eine ACL und RBAC?

Eine ACL hängt die Berechtigungen an die Ressource. RBAC hängt sie an eine Rolle, die Benutzer erben. ACLs sind feiner, RBAC ist im grossen Massstab deutlich einfacher zu prüfen und zu entziehen.

Was ist ein Zugriffskontrolleintrag?

Eine einzelne Zeile innerhalb einer ACL, die ein Subjekt mit den auf genau dieser Ressource gewährten oder verweigerten Berechtigungen verbindet.

Werden ACLs in Cloud-Umgebungen noch eingesetzt?

Ja. AWS-S3-Bucket-Richtlinien, Google-Drive-Freigaben und Azure-Netzwerksicherheitsgruppen beruhen alle auf ACLs, auch wenn darüber ein Rollenmodell liegt.

Warum sind ACLs so schwer zu prüfen?

Weil die Berechtigungen an jedem Objekt liegen. Es gibt keinen einzelnen Abfragepunkt, eine vollständige Antwort verlangt also, jede Ressource in jedem System aufzuzählen.

Demo anfragen