Federation (Identity Federation)

IAM-Glossar

Ein Fachbegriff aus der Welt der digitalen Identitäten, klar und praxisnah erklärt.

Begriffserklärung

Federation (auch: Identity Federation) bezeichnet eine Vertrauensbeziehung zwischen mehreren eigenständigen Identitätsquellen. Sie ermöglicht es Benutzer:innen, sich über Organisationsgrenzen hinweg sicher anzumelden, ohne ein neues Konto anlegen zu müssen.

Wie funktioniert Federation?

Federation basiert auf offenen Standards wie SAML, OpenID Connect oder OAuth 2.0. Diese Protokolle ermöglichen den sicheren Austausch von Identitäts- und Berechtigungsinformationen zwischen den beteiligten Systemen. Dabei gibt es zwei Rollen:

  • Identity Provider (IdP): Führt die Authentifizierung durch (z. B. Azure AD, Google, Ping Identity).
  • Service Provider (SP): Vertraut dem IdP und gewährt darauf basierend den Zugriff auf Anwendungen oder Ressourcen.

Die Verbindung zwischen IdP und SP wird vorab konfiguriert und basiert auf gegenseitigem Vertrauen, daher der Begriff Federation („Zusammenschluss", „Bündnis").

Vorteile von Federation

  • Single Sign-On über Systemgrenzen hinweg: Nutzer müssen sich nur einmal authentifizieren und erhalten Zugang zu mehreren föderierten Diensten.
  • Weniger Passwort-Chaos: Anwender benötigen nur einen Satz Zugangsdaten, was die Nutzung vereinfacht und die Sicherheit steigert.
  • Geringere Verwaltungskosten: Externe Identitäten (z. B. von Partnern oder Kunden) können wiederverwendet werden, ohne eigene Kontenerstellung.
  • Verbesserte Zusammenarbeit mit Partnern: Der Zugang für externe Parteien wird vereinfacht, etwa in Projekten, Lieferketten oder gemeinsamen Plattformen.
  • Datenschutzkonformität: Da Identitätsdaten nicht mehrfach gespeichert werden müssen, lässt sich die DSGVO-konforme Verarbeitung leichter umsetzen.
  • Einheitliche Sicherheitsstandards: Innerhalb einer Federation gelten abgestimmte Vertrauensniveaus („Circle of Trust").

Fazit

Federation ermöglicht sichere und benutzerfreundliche Logins über System- und Unternehmensgrenzen hinweg, ohne zusätzliche Benutzerverwaltung.

Zurück zum Glossar