Identity Provider

Identity Provider

Ein Identity Provider ist ein Dienst, der die Identität von Nutzern prüft und diesen Nachweis an andere Anwendungen weitergibt. Wer sich einmal beim Identity Provider anmeldet, kann damit auf viele verschiedene Dienste zugreifen, ohne sich überall neu registrieren zu müssen.

Ein Identity Provider ist ein zentraler Dienst, der eine einzige Frage beantwortet: Ist diese Person wirklich die, die sie vorgibt zu sein? Der Dienst prüft die Anmeldedaten eines Nutzers — zum Beispiel Passwort, Fingerabdruck oder einen Code per SMS — und stellt dann eine Art digitalen Ausweis aus. Andere Anwendungen vertrauen diesem Ausweis und lassen den Nutzer herein, ohne selbst eine erneute Prüfung durchzuführen. Das Prinzip kennt man im Alltag als « Mit Google anmelden » oder « Mit Apple anmelden » — Google und Apple spielen dabei die Rolle des Identity Providers.

Warum ein zentraler Identitätsdienst Sinn ergibt

Ohne Identity Provider müsste jede App und jede Website Passwörter selbst speichern und selbst prüfen. Das ist gefährlich: Wer bei einem der vielen Dienste einen Datenleck hat, legt Millionen Passwörter offen. Ein Identity Provider bündelt diese Verantwortung an einem Ort, der eigens dafür abgesichert wird.

Für Unternehmen ist das noch wichtiger. Eine Firma mit tausend Mitarbeitern möchte nicht, dass jede interne Software ein eigenes Nutzerverwaltungssystem pflegt. Wenn ein Mitarbeiter das Unternehmen verlässt, reicht es, seinen Account beim Identity Provider zu sperren — damit verliert er sofort den Zugang zu allen verbundenen Systemen gleichzeitig. Das spart Zeit und schließt Sicherheitslücken.

Wie der Ausweis zwischen Diensten weitergegeben wird

Der Ablauf folgt einem festen Muster. Wer sich bei einer App anmelden will, wird zunächst zum Identity Provider weitergeleitet. Dort gibt man seine Daten ein. Nach erfolgreicher Prüfung schickt der Identity Provider ein Token zurück — eine verschlüsselte, zeitlich begrenzte Datei, die die Identität des Nutzers bescheinigt. Die App liest dieses Token, vertraut dem Inhalt und öffnet den Zugang.

Das Token enthält meist auch Zusatzinformationen: welche Rechte der Nutzer hat, zu welcher Abteilung er gehört oder wann die Sitzung abläuft. Für diesen Ablauf gibt es zwei weit verbreitete technische Standards: OAuth 2.0 regelt, welche App auf welche Daten zugreifen darf. OpenID Connect baut darauf auf und klärt zusätzlich, wer der Nutzer ist. Beide Standards sorgen dafür, dass Dienste verschiedener Anbieter miteinander sprechen können, ohne eigene Absprachen zu treffen.

Wichtig ist die Unterscheidung zu einem verwandten Begriff: Authentifizierung und Autorisierung sind zwei verschiedene Schritte. Der Identity Provider erledigt die Authentifizierung — er prüft, wer jemand ist. Was dieser Jemand dann darf, entscheidet oft die jeweilige App selbst. Manche Identity Provider übernehmen auch diesen zweiten Schritt, aber das ist kein Muss.

Identity Provider in Produkten und Schlagzeilen

Die bekanntesten Identity Provider für Privatnutzer sind Google, Apple, Meta und Microsoft. Wer sich auf einer Nachrichtenwebsite mit seinem Google-Konto anmeldet, statt ein neues Passwort zu erfinden, nutzt Googles Identity Provider. Im Unternehmensumfeld sind Dienste wie Microsoft Entra ID (früher Azure Active Directory), Okta oder Ping Identity verbreitet. Sie verwalten dort die Anmeldung für E-Mail, interne Tools, Videokonferenzen und Hunderte weiterer Anwendungen unter einem einzigen Login.

In Tech-Nachrichten taucht der Begriff häufig im Zusammenhang mit Sicherheitsvorfällen auf. Ein kompromittierter Identity Provider ist besonders heikel: Wer ihn kontrolliert, hat potenziell Zugang zu allen angebundenen Diensten gleichzeitig. Der Angriff auf Okta im Jahr 2023 machte das deutlich — weil Okta für viele große Unternehmen als Identity Provider diente, zog der Vorfall einen langen Rattenschwanz an betroffenen Firmen nach sich.

Auch im Bereich KI-Anwendungen wird das Thema relevanter. Wenn ein KI-Assistent im Namen eines Nutzers auf Kalender, E-Mails oder Firmendaten zugreift, muss er nachweisen, dass er dazu berechtigt ist. Dafür nutzt er denselben Token-Mechanismus — und den Identity Provider des Unternehmens als Gatekeeper.

Produkte dazu

Aktuelle News

Subscribe free. Unsubscribe the second it sucks.

High-signal news across AI, business, UX, and tech. Every morning.