Engity ist ein Cloud-basierter gemanagter IAM- bzw. Zugangsanbieter und liefert Identity as a Service (IDaaS). Erfahrungsgemäß überzeugt dieser Ansatz in den meisten Fällen mit deutlichen Vorteilen gegenüber On-Premise-Lösungen.
Lassen Sie uns einen Blick auf die Unterschiede zwischen On-Premise-IAM und Cloud-basiertem IAM werfen und die jeweiligen Vor- und Nachteile sowie typische Einsatzszenarien einordnen. Und wenn wir schon dabei sind, sollten wir noch einen weiteren Aspekt betrachten: Bei der Entscheidung geht es nicht nur darum, ob man das Identity Management selbst betreibt oder von einem Dienstleister betreiben lässt. Es geht auch darum, welchem Recht der Anbieter und die von ihm verarbeiteten Identitätsdaten unterliegen.
Was ist On-Premise IAM oder Access Management?
On-Premise (Vor-Ort) IAM bezieht sich auf eine Identitäts- und Zugangsmanagementlösung, die in der eigenen Infrastruktur eines Unternehmens eingesetzt und gewartet wird; in der Regel in den eigenen Rechenzentren oder Serverräumen.
Ein solcher Aufbau bietet in einigen Bereichen Vorteile, bringt jedoch auch Herausforderungen mit sich.
-
Kontrolle: Bei On-Premise IAM haben Unternehmen die volle Kontrolle über ihre IAM-Infrastruktur - einschließlich Hardware, Software, Konfiguration und der darin verarbeiteten Identitäts- und Zugriffsdaten. Dieses Maß an Kontrolle kann insbesondere für Unternehmen, die strenge gesetzlichen Auflagen oder spezifische Sicherheitsanforderungen erfüllen müssen, von Vorteil sein, da keine sensiblen Informationen an externe IAM-Anbieter übertragen werden müssen. In manchen Situationen kann dies zudem den Compliance-Aufwand verringern, da keine zusätzliche Lieferkette berücksichtigt werden muss – als Lieferanten verbleiben lediglich Hardware, Betriebssysteme und die IAM-Software selbst.
-
Individualisierbarkeit: Vor Ort installierte IAM-Lösungen ermöglichen, zumindest theoretisch, eine bessere Anpassung an die individuellen Anforderungen eines Unternehmens. Diese Flexibilität ermöglicht maßgeschneiderte Sicherheitsrichtlinien, Integrationen mit bestehenden Systemen und spezifische Prozesse. Auch Updates und Wartungsintervalle können eigenständig geplant und gesteuert werden, steigern aber andererseits auch die Komplexität des eigenen IT-Setups.
-
Netzwerk-Abhängigkeit: Vor-Ort-IAM-Lösungen arbeiten in der Regel innerhalb des internen Netzwerks einer Organisation, was für Szenarien von Vorteil sein kann, bei denen die Verfügbarkeit oder Zuverlässigkeit der externen Netzwerkverbindung ein Problem darstellt. Eine direkte Anbindung an das lokale Netzwerk ermöglicht hier oft eine schnellere Datenverarbeitung und geringere Latenzzeiten, was aber aufgrund der immer flächendeckenden breitbandigen Internetverfügbarkeit ein immer unwichtigeres Argument ist.
-
Betriebsaufwand und Kostenstruktur: Der Betrieb einer On-Premise-IAM-Lösung erfordert kontinuierliche Investitionen in Infrastruktur, Wartung und Personal. Neben den initialen Anschaffungskosten entstehen laufende Aufwände, die je nach Komplexität der Lösung erheblich sein können.
Was ist Cloud-basiertes IAM (Identity as a Service - IDaaS)?
Cloud-basiertes IAM, auch als Identity as a Service (IDaaS) bezeichnet, beinhaltet die Nutzung von IAM-Funktionen, die von einem Drittanbieter über die Cloud bereitgestellt werden. Die IAM-Infrastruktur und -Dienste werden vom Anbieter gehostet und gewartet und sind für Unternehmen über das Internet zugänglich.
IDaaS bietet eine Reihe von klaren Vorteilen und bringt zugleich einige Aspekte mit sich, die bei der Entscheidung berücksichtigt werden sollten.
- Niedrigere Einstiegskosten: Cloud-basiertes IAM funktioniert in der Regel auf Basis eines Abonnements oder eines Pay-as-you-go-Modells, sodass Unternehmen keine hohen Vorlaufkosten für Hardware und Server haben. Das macht es für Unternehmen aller Größen und mit unterschiedlich großem Budget zugänglich.
- Skalierbarkeit und Flexibilität: Cloud-basierte IAM-Lösungen bieten Skalierbarkeit und ermöglichen es Unternehmen, problemlos Benutzer hinzuzufügen oder zu entfernen, Ressourcen anzupassen und sich auf veränderte Anforderungen einzustellen, ohne sich Gedanken über die Grenzen der Infrastruktur machen zu müssen. So passen sich IDaaS-Lösungen schnell an das Wachstum eines Unternehmens an. Oft lassen sich die Dienste auch nahtlos in andere Cloud-Services und -Anwendungen integrieren.
- Wartung und Updates: Bei einer Cloud-basierten IAM-Lösung kümmert sich der Dienstanbieter um die Wartung der Infrastruktur, Software-Updates und Sicherheits-Patches, die in der Regel schneller und einfacher bereitgestellt werden. Dies entlastet die internen IT-Teams und ermöglicht es Unternehmen, sich mehr auf ihr Kerngeschäft zu konzentrieren: auf die Dinge, auf die sie spezialisiert sind und mit denen sie letztlich Geld verdienen.
- Fachkräftemangel und Betriebsaufwand: Der Betrieb einer IAM-Infrastruktur erfordert häufig spezialisiertes Fachwissen. Bei Cloud-basierten Lösungen benötigen Firmen keine Authentifizierungsexperten, um die Infrastruktur des Unternehmens angemessen zu schützen. Die wenigsten Unternehmen können sich glücklich schätzen, diese Mitarbeiter in ihren Reihen zu haben und auch auf dem freien Arbeitsmarkt sind diese Experten nur begrenzt verfügbar, was den Aufbau und Betrieb einer On-Premise-Lösung zusätzlich erschweren kann.
- Abhängigkeit vom Anbieter: Die Nutzung einer Cloud-basierten IAM-Lösung geht mit einer gewissen Abhängigkeit vom Anbieter einher, etwa hinsichtlich Verfügbarkeit, Weiterentwicklung und Preisgestaltung. In der Praxis wird dies jedoch häufig durch vertragliche Regelungen und hohe Service-Standards ausgeglichen. Zwei Aspekte dieser Abhängigkeit werden allerdings nicht durch ein Service Level Agreement abgedeckt. Der erste betrifft den Wechsel: Ein IAM-System verwaltet sämtliche Identitäten eines Unternehmens. Das tatsächliche Ausmaß der Abhängigkeit zeigt sich daher daran, wie groß der Aufwand wäre, zu einem anderen Anbieter zu wechseln. Der zweite Aspekt ist die Zuständigkeit unterschiedlicher Rechtsordnungen. Die Gesetze, denen ein Anbieter unterliegt, richten sich danach, wo das Unternehmen seinen Sitz hat – nicht danach, wo sich seine Server befinden. Wir haben ausführlich darüber geschrieben, welche Herausforderungen ein typischer US-amerikanischer Anbieter nicht nur im Hinblick auf die Compliance, sondern auch beim Schutz von Informationen und Geschäftsgeheimnissen mit sich bringt.
IAM vor Ort oder SaaS - was soll man wählen?
Engity bietet IAM in Form von Identity as a Service an, da wir der Meinung sind, dass die Vorteile einer (rein) cloudbasierten Lösung in den meisten Fällen deutlich überwiegen. Da es natürlich auch Vorteile von On-Premise-IAM gibt, trifft das vielleicht nicht auf jeden potenziellen Nutzer zu, aber doch auf den überwiegenden Teil von ihnen.
Schauen wir uns die zuvor genannten Aspekte beider Ansätze noch einmal an und greifen sie auf.
- Die Integration und der Betrieb von IAM auf einer eigenen Infrastruktur kann in einigen Branchen mit strengen Compliance-Anforderungen erforderlich sein. Gleichzeitig ist dieser Ansatz häufig weniger effizient, da Ressourcen nicht mandantenübergreifend genutzt werden können und die Kosten nicht auf mehrere Kunden verteilt werden. Zudem kann es bei unzureichender Planung zu Herausforderungen bei der Skalierung kommen, und die Gesamtkosten sind langfristig oft schwer planbar. Für Start-ups und kleinere Unternehmen ist der Aufbau und Betrieb einer eigenen IAM-Infrastruktur darüber hinaus oft mit hohen Anfangsinvestitionen verbunden.
- Das Argument der einfacheren Anpassung bei einer Vor-Ort-Lösung mag in einigen Fällen zutreffen, insbesondere beim unternehmensinternen Zugangsmanagement mit spezialisiertem Personal. Für das Zugangsmanagement von Kunden (CIAM) gilt dies jedoch in der Regel nicht. Gerade in diesen Fällen ist es häufig erforderlich, den Nutzern standardisierte und etablierte Workflows bereitzustellen, an die sie bereits gewöhnt sind. Zudem bieten IDaaS-Anbieter eine Vielzahl von Diensten und Funktionen, die in den meisten Fällen alle relevanten Anforderungen abdecken.
- Das Hauptargument für die Entscheidung für Cloud-basierte IDaaS ist jedoch, dass sich die Kompetenzen und das Fachwissen der meisten Unternehmen auf ihre Kerntätigkeiten konzentrieren und nicht auf den Betrieb von IAM-Infrastrukturen. Für IDaaS-Anbieter hingegen ist genau dies das Kerngeschäft. Entsprechend verfügen sie über spezialisierte Expertise und Erfahrung in der Zugangsverwaltung. Einfach gesagt: Sie wissen, was sie tun.
- Das Argument der besseren Kontrolle wird nebenbei häufig als Sicherheitsargument verstanden – beides ist jedoch nicht dasselbe. Ein erheblicher Teil der Fachleute hält On-Premises-IAM für die sicherere Option. Aufgrund der im vorherigen Punkt beschriebenen Herausforderungen weisen On-Premises-Systeme jedoch häufig Schwachstellen auf, etwa bei der Multi-Faktor-Authentifizierung, durch unsichere Standardkonfigurationen, schwache Passwortrichtlinien, nicht geschlossene Sicherheitslücken oder fehlende Fachkenntnisse für den ordnungsgemäßen Betrieb des Systems. Kontrolle bedeutet, die Möglichkeit zu haben, etwas abzusichern. Das bedeutet nicht automatisch, dass es tatsächlich abgesichert ist.
- Nicht zuletzt ist die Frage nach der Rechtsordnung in regulierten Branchen inzwischen von einer reinen Präferenz zu einer konkreten regulatorischen Anforderung geworden. So müssen seit Januar 2025 Finanzunternehmen, die unter den Digital Operational Resilience Act (DORA) fallen, ein Verzeichnis aller Vereinbarungen mit IKT-Dienstleistern führen, das Konzentrationsrisiko bewerten, vorgegebene Vertragsklauseln unter anderem zu Datenstandorten, Übertragbarkeit, Prüfungsrechten und Vertragsbeendigung aufnehmen sowie dokumentierte und getestete Ausstiegsstrategien vorhalten. Bemerkenswert ist, dass DORA keinen europäischen Anbieter vorschreibt. Gefordert wird jedoch ein nachweisbares Maß an Kontrolle – was in der Praxis Anbieter begünstigt, deren Infrastruktur und Kette von Unterauftragnehmern entsprechend aufgestellt sind.
Aus all diesen Gründen sind wir bei Engity der Meinung, dass für die meisten Unternehmen und für praktisch alle CIAM-Anforderungen ein Cloud-basiertes Zugangsmanagement die beste Wahl ist. Und wer Daten und Unternehmenswerte umfassend schützen möchte, sollte dabei einen europäischen Anbieter in Betracht ziehen.
Wenn Sie auf der Suche nach einem passenden IDaaS-Anbieter sind oder Ihre bestehende Lösung evaluieren möchten, sprechen Sie uns gerne an.
Hinweis: Dieser Artikel wurde erstmals im Januar 2024 veröffentlicht und zuletzt im September 2026 aktualisiert und korrigiert.
