IT Glossary
Eine Zugriffskontrollliste legt fest, wer eine Ressource erreicht und was er darf. Erfahren Sie, warum ACLs im SaaS-Bestand nicht skalieren.
August 7, 2026
Eine Zugriffskontrollliste (ACL) ist eine an eine Ressource angehängte Liste, die benennt, welche Benutzer oder Gruppen darauf zugreifen dürfen und welche Vorgänge sie ausführen können. Es ist die unmittelbarste Form der Zugriffskontrolle: Die Berechtigungen liegen am Objekt selbst und nicht in einer zentralen Richtlinie. Dateisysteme, Netzwerkgeräte, Cloud-Speicher-Buckets und die meisten SaaS-Freigabemenüs arbeiten so.
Eine ACL ist leicht zu schreiben und sehr schwer zu prüfen. Die Berechtigungen verteilen sich über Tausende von Objekten, statt an einer Stelle zusammenzulaufen. Die Frage, worauf eine bestimmte Person zugreifen kann, verlangt deshalb, jede Ressource in jedem System abzulaufen. Genau deshalb wechseln Organisationen ab einer gewissen Grösse zu rollen- oder attributbasierten Modellen, bei denen der Zugriff der Rolle folgt und nicht dem Objekt.
Ein Unternehmen mit 200 Mitarbeitenden teilt einen Finanzordner in Google Drive mit drei namentlich genannten Personen, dann fügt jemand für eine einmalige Prüfung einen externen Steuerberater hinzu. Achtzehn Monate später steht der Eintrag immer noch dort, unsichtbar für alle, die nicht genau dieses Freigabefenster öffnen. Multiplizieren Sie das mit jedem Drive, jeder Notion-Seite und jedem Jira-Projekt, und Sie erhalten die tatsächliche Zugriffsfläche eines mittelständischen Unternehmens. Corma führt diese Berechtigungen über den gesamten SaaS-Bestand zusammen, damit eine Überprüfung das ganze Bild erfasst statt einen Ordner nach dem anderen.
Eine ACL hängt die Berechtigungen an die Ressource. RBAC hängt sie an eine Rolle, die Benutzer erben. ACLs sind feiner, RBAC ist im grossen Massstab deutlich einfacher zu prüfen und zu entziehen.
Eine einzelne Zeile innerhalb einer ACL, die ein Subjekt mit den auf genau dieser Ressource gewährten oder verweigerten Berechtigungen verbindet.
Ja. AWS-S3-Bucket-Richtlinien, Google-Drive-Freigaben und Azure-Netzwerksicherheitsgruppen beruhen alle auf ACLs, auch wenn darüber ein Rollenmodell liegt.
Weil die Berechtigungen an jedem Objekt liegen. Es gibt keinen einzelnen Abfragepunkt, eine vollständige Antwort verlangt also, jede Ressource in jedem System aufzuzählen.