Fähigkeit

Kontinuierliche Vertrauensbewertung

Vertrauen wird nicht einmalig gewonnen. Es wird in jeder Sitzung, bei jedem Schritt neu bewertet.

Authentifizierung ist der Anfang, nicht das Ende. AAM hält jede Sitzung unter kontinuierlicher Bewertung — Fingerabdruck-Bindung, Lebensdauer-Zähler, Limits für gleichzeitige Sitzungen und erzwungener Re-Sync — damit bei der Anmeldung gewonnenes Vertrauen nicht für immer mitgetragen wird. Ändert sich der Kontext innerhalb der Sitzung, reagiert die Sitzung: riskante Schritte lösen zusätzliches MFA aus, Anomalien erscheinen sofort im Audit-Flow, und ein sauberer Logout schließt jede Tür gleichzeitig.

0
Externer Vertrauensdienst im Authentifizierungspfad
1
Engine für Bindung, Lebensdauer, Limits und Logout
100 %
Auditierte Sitzungsereignisse

Eine Sitzung darf nicht unbegrenzt über das bei der Anmeldung gewährte Vertrauen hinaus mitgetragen werden

Viele Gateways authentifizieren den Benutzer einmal bei der Anmeldung und gehen danach davon aus, dass er bis zum Ablauf der Sitzung vertrauenswürdig ist. Diese Annahme ist bequem — und teuer, wenn sie fehlschlägt.

Cookies werden gestohlen und aus einem anderen Land wiedereingespielt. Während der Benutzer angemeldet ist, wird die Browser-Sitzung gekapert. Drei Administratoren teilen sich stillschweigend ein einziges privilegiertes Konto. Ein Benutzer, der sich auf einem vertrauenswürdigen Gerät angemeldet hat, geht weg und lässt die Sitzung auf einem Café-Notebook offen. Keiner dieser Momente löst eine neue Anmeldung aus; deshalb wird keiner in einem Vertrauensmodell erfasst, das nur auf den Anmeldemoment schaut.

Das andere Extrem — kurze, häufige Re-Authentifizierung — bestraft legitime Benutzer, ohne das Problem zu lösen; denn die Zeit zwischen zwei Challenges ist immer noch ein Fenster, in dem alles passieren kann.

Bei der Anmeldung gewonnenes Vertrauen muss im Verlauf der Sitzung kontinuierlich neu bewertet werden — leise, solange alles normal aussieht, und entschlossen in dem Moment, in dem es nicht mehr normal aussieht.

Unser Ansatz

Sitzungen werden über eine einzige Engine gebunden, überwacht, begrenzt und beendet.

Jede Sitzung hat einen Fingerabdruck, der weiterhin übereinstimmen muss

Bei der Anmeldung wird die Sitzung an die IP, den User Agent und den Geräte-Fingerabdruck des Benutzers gebunden. Jede folgende Anfrage wird gegen diese Bindungen geprüft. Eine Diskrepanz wird nicht stillschweigend ignoriert — der Bindungs-Anomalie-Flow wird ausgelöst; dieser Flow kann je nach Richtlinie eine erneute Authentifizierung, eine Einschränkung oder eine Sitzungsbeendigung durchführen.

Ein Re-Sync erzwingt eine frische Bewertung, wenn sich etwas ändert

Wenn sich die Zugriffsrichtlinie ändert, eine Eigenschaft aktualisiert wird oder das Risiko innerhalb der Sitzung steigt, kann AAM einen erzwungenen Re-Sync starten — der Vertrauenskontext wird neu aufgebaut, die Conditional-Access-Richtlinie wird neu bewertet und die neuen Regeln werden angewendet, ohne den Benutzer von der Anmeldeseite neu zu starten.

Gleichzeitige Sitzungen sind begrenzt, nicht unbegrenzt

Ein einzelner Benutzer kann nicht über eine unbegrenzte Anzahl aktiver Sitzungen verfügen. Limits werden nach Benutzergruppe und Service konfiguriert. So kann ein privilegiertes Konto nicht stillschweigend von drei Operatoren geteilt werden, und ein Auftragnehmer-Notebook kann nicht für Dutzende paralleler Anmeldungen geöffnet werden.

Der Logout schließt nicht nur einen Tab, sondern jede Tür

Ein Logout aus einer Anwendung bereinigt die Sitzung am Gateway und breitet sich auf jeden verbundenen Service aus. Gestohlene Tokens werden unbrauchbar, fragmentierte Logouts lassen keine Hintergrund-Tabs authentifiziert, und der Logout am Tagesende schließt den Tag wirklich ab.

Fähigkeiten

Die Sitzungskontrollen, die eine einmalige Anmeldung in kontinuierliches Vertrauen verwandeln — plus die Roadmap-Signale, die dies vertiefen werden.

Sitzungsbindung — IP, User Agent und Geräte-Fingerabdruck müssen weiterhin übereinstimmen

Jede authentifizierte Sitzung wird an die ursprüngliche IP, den User Agent und den bei der Anmeldung berechneten Geräte-Fingerabdruck gebunden. Eine Diskrepanz in einem dieser Signale leitet in den Bindungs-Anomalie-Flow: erneute Authentifizierung, Einschränkung auf sichere Ressourcen, Sitzungsbeendigung oder Log-and-Alert gemäß der Conditional-Access-Richtlinie für diesen Service.

Erzwungener Sitzungs-Re-Sync — Vertrauen erneuern, ohne den Benutzer neu zu starten

Wenn sich die Richtlinie ändert, die die Sitzung autorisiert, eine Eigenschaft aktualisiert wird oder ein externes Signal es anfordert, kann AAM einen Re-Sync starten. Der Vertrauenskontext wird neu aufgebaut, die Conditional-Access-Richtlinie wird neu bewertet, und die Sitzung läuft weiter — ohne dass der Benutzer die Anmeldung wiederholt oder laufende Arbeit verliert.

Idle- und absolutes Sitzungs-Timeout

Sitzungen enden über zwei Zähler: ein Idle-Timeout, das läuft, wenn der Benutzer inaktiv ist, und ein absolutes Timeout, das unabhängig von Aktivität läuft. Beide werden nach Servicegruppe konfiguriert; eine Intranet-Anwendung mit geringem Risiko kann den ganzen Tag offen bleiben, während eine privilegierte Admin-Sitzung nach einem kurzen Inaktivitätsfenster endet.

Limits für gleichzeitige Sitzungen pro Benutzer und Service

Administratoren legen die maximale Anzahl aktiver Sitzungen pro Benutzer, Gruppe oder Service fest. Ist das Limit voll, wird eine neue Anmeldung entweder abgelehnt, ersetzt die älteste Sitzung oder verlangt eine ausdrückliche Bestätigung — das verhindert stillschweigendes Kontosharing und bringt ungewöhnliche Anmeldedichten sofort ans Licht.

Umfassender Single Logout über verbundene Services

Sich aus einer Anwendung abzumelden löst eine saubere Sitzungsbeendigung am Gateway aus und breitet sich anschließend auf jeden verbundenen Service aus. Es gibt keine verwaiste Sitzung, die in einem anderen Tab aktiv geblieben ist, kein noch gültiges Token in einem vergessenen Browser und keinen fragmentierten Logout, den der Benutzer für abgeschlossen hält.

Sitzungsverlust-Wiederherstellung ohne Verlust laufender Arbeit

Geht eine Sitzung vorübergehend verloren — ein kurzer Speicher-Aussetzer, ein erzwungener Re-Sync, eine kurze Netzwerkunterbrechung — landet der Benutzer auf einer Wiederherstellungsseite, die seine Identität neu authentifiziert und seinen Kontext wiederherstellt. Der Flow ist bewusst und wird auditiert, kein stilles erneutes Anmelden; ein angreifender Wiederherstellungsversuch kann sich nicht in den normalen Verkehr einreihen.

Roadmap — zusammengesetzter Vertrauensscore für adaptive Bewertung

Eine geplante Vertrauensscore-Engine wird mehrere Live-Signale — Stärke der Bindungsübereinstimmung, Sitzungsdauer, Klick-Kadenz, Navigationsmuster, Endpoint-Vertrauens-Input, geografische Stabilität — in einen einzigen kontinuierlichen Score zusammenführen, der Richtlinienentscheidungen treibt. Heute werden dieselben Signale über Bindungsdiskrepanz, Lebensdauer-Zähler und Re-Sync-Ereignisse diskret bewertet; der Score fasst sie zu einer einzigen einstellbaren Zahl zusammen.

Roadmap — Verhaltens-Anomalieerkennung innerhalb der Sitzung

Verhaltens-Baselines (Tipprhythmus, Navigationsmuster, Tageszeit, Asset-Zugriffsreihenfolge) sind als zusätzliche Signale für die Vertrauensscore-Engine auf der Roadmap. Das Ziel ist nicht, Benutzer aufdringlich per Fingerabdruck zu erfassen; es ist, klare Abweichungen wie das plötzliche Herunterladen aller Berichte durch einen Benutzer, der nie eine Finanzanwendung anrührt, als Anomalien an die Oberfläche zu bringen, die die Vertrauensanforderungen anheben.

Operative Tiefe

Die Infrastruktur, die kontinuierliche Bewertung zuverlässig, schnell und auditierbar macht.

01

Über Redis koordinierte zustandslose Gateway-Pods

Der Sitzungszustand lebt in Redis; so kann jeder Gateway-Pod jede Sitzung in jedem Schritt übernehmen. Bindungsprüfungen, Re-Sync-Trigger und Zählungen gleichzeitiger Sitzungen bleiben in horizontal skalierten Deployments über die Pods hinweg konsistent, ohne Koordinationsaufwand.

02

Ereignisbasierter Audit-Trail

Jedes Sitzungsereignis — Bindung, Diskrepanz erkannt, Re-Sync erzwungen, Timeout ausgelöst, Limit für gleichzeitige Sitzungen erreicht, Logout — schreibt einen strukturierten Audit-Eintrag mit Zeitstempel, Quell-IP, User Agent und Ergebnis. Sitzungen können aus dem Audit-Log in einer einzigen Timeline rekonstruiert werden, und der Flow wird an das SIEM-Streaming-Ziel der Plattform weitergeleitet.

03

Step-up-MFA-Orchestrierung innerhalb der Sitzung

Wenn die Sitzung eine Eskalation benötigt — das Risiko ist gestiegen, der Benutzer hat eine sensiblere Ressource erreicht, die Richtlinie verlangt es — delegiert der Vertrauens-Evaluator an die MFA-Aktion innerhalb der Conditional-Access-Richtlinie. Der Benutzer schließt nur den zusätzlichen Faktor ab; die Sitzung selbst läuft weiter, ohne erneute Anmeldung.

04

Nur-Lese-Herabstufung für privilegierte Ressourcen

Sinkt das Vertrauen, kann die Richtlinie die Sitzung in einen Nur-Lese-Modus herabstufen, statt sie direkt zu beenden — sie lässt den Benutzer seine Arbeit weiterhin sehen, blockiert aber einen destruktiven Vorgang. Der Benutzer sieht eine klare Warnung; das Sicherheitsteam sieht die Entscheidung im Audit-Flow.

05

Roadmap — direkter Endpoint-Trust-Manager-Input

Nativer Input von der Endpoint-Trust-Manager-(ETM)-Komponente ist auf der Roadmap; so werden Änderungen der Geräte-Posture — Festplattenverschlüsselung deaktiviert, AV-Signatur-Drift, Jailbreak-Erkennung — direkt in die Vertrauensbewertung der Sitzung gespeist. Heute fließen dieselben Signale über Anfrage-Header; die native Pfadintegration macht es enger und latenzärmer.

06

Roadmap — Operator-Panel für Live-Sitzungen

Ein Live-Sitzungs-Panel ist geplant; Administratoren sehen aktive Sitzungen pro Benutzer und Asset, können in den Bindungsstatus und die Audit-Timeline eintauchen und Re-Sync, Step-up oder Beendigung aus derselben Ansicht auslösen. Bis zur Veröffentlichung laufen dieselben Operationen über die Gateway-Admin-API.

In welchen Szenarien es genutzt wird

Gestohlenes Sitzungs-Cookie

Ein Angreifer, der ein Sitzungs-Cookie abgreift und aus einem anderen Netzwerk und Browser wiedereinspielt, wird in dem Moment durch eine Bindungsdiskrepanz erfasst, in dem die erste Anfrage das Gateway erreicht — ohne auf die nächste Anmeldung des Benutzers zu warten.

Geo- oder Gerätewechsel innerhalb der Sitzung

Ein privilegierter Operator, dessen Quell-IP innerhalb der Sitzung das Land wechselt, wird vor der nächsten sensiblen Aktion auf zusätzliches MFA eskaliert; ein Endpoint, der die verwaltete Posture verlässt, wird in den Nur-Lese-Modus herabgestuft, bis das Gerät wieder konform ist.

Stillschweigendes Kontosharing

Ein einzelnes privilegiertes Konto, das von drei Operatoren stillschweigend geteilt wird, kommt durch das Limit für gleichzeitige Sitzungen und die Audit-Timeline ans Licht — aus einer einzigen Abfrage sichtbar, ohne dass jemand zugeben muss, dass er es teilt.

Compliance-Nachweis pro Sitzung

PCI-DSS-, HIPAA-, GDPR- und ISO-27001-Audits verlangen Nachweise, dass privilegierte Sitzungen begrenzt, überwacht und sauber beendet werden. Das ereignisbasierte Audit liefert für jede Sitzung eine einzige Timeline; der Prüfer spielt sie ohne manuelle Rekonstruktion ab.

Häufige Fragen

Über welche Signale wird die Sitzungsbindung abgeglichen?
Quell-IP, User Agent und der bei der Anmeldung berechnete Geräte-Fingerabdruck. Jede Diskrepanz leitet die Sitzung in den Bindungs-Anomalie-Flow; die Reaktion — erneute Authentifizierung, einschränken, beenden oder warnen — bestimmt die Conditional-Access-Richtlinie dieses Service.
Über wie viele gleichzeitige Sitzungen kann ein Benutzer gleichzeitig verfügen?
Das Limit wird pro Benutzer, Gruppe und Service konfiguriert. Was passiert, wenn das Limit voll ist, entscheidet die Richtlinie — neue Anmeldung ablehnen, älteste Sitzung ersetzen oder ausdrückliche Bestätigung verlangen. Privilegierte Gruppen arbeiten typischerweise mit strengen Limits; routinemäßige Benutzer finden mehr Spielraum.
Was passiert, wenn das Vertrauen innerhalb der Sitzung sinkt?
Die Reaktion ist richtliniengesteuert. Die Optionen reichen von einer Step-up-MFA-Challenge über eine Herabstufung in den Nur-Lese-Modus und eine direkte Sitzungsbeendigung bis zu einer stillen Warnung, die die Sitzung zur Untersuchung offen lässt. Die Wahl wird in der Conditional-Access-Richtlinie dieses Service festgelegt, und die Entscheidung fällt in den Audit-Flow.
Beendet der Logout einen Tab oder alle verbundenen Sitzungen?
Ein Logout beendet die Sitzung am Gateway und breitet sich auf jeden verbundenen Service aus, der am Single Logout teilnimmt. Es gibt keinen verwaisten Tab, der noch authentifiziert geblieben ist, und kein noch gültiges Token in einem vergessenen Browserfenster. Wenn wirklich ein fragmentierter Logout erforderlich ist, können pro Service Ausnahmen konfiguriert werden.
Wann kommt der zusammengesetzte Vertrauensscore?
Er ist auf der Roadmap. Die aktuelle Implementierung bewertet dieselben Signale diskret — Bindungsübereinstimmungen, Lebensdauer-Zähler, Re-Sync-Ereignisse, Diskrepanzbehandlung — und die Vertrauensscore-Engine wird sie zu einer einzigen kontinuierlichen, einstellbaren Zahl zusammenfassen. Die Verhaltens-Anomalieerkennung speist dieselbe Engine und ist Teil desselben Roadmap-Schritts.

Halten Sie Vertrauen unter Bewertung, nicht unter Annahme

Eine einzige Engine für Bindung, Lebensdauer, Limits für gleichzeitige Sitzungen und Logout — jedes Sitzungsereignis wird auditiert. Lassen Sie uns Sie durch eine Live-Einrichtung auf Ihren eigenen Anwendungen führen.