Der Artikel beschreibt erste Überlegungen an der HU zum Aufbau eines universitätseinheitlichen Identitätsmanagements, geht auf den gegenwärtigen Stand ein und legt Argumente dar, die – trotz des hohen organisatorischen und technologischen Aufwandes – dafür sprechen, sich einer derartigen Aufgabe zu stellen.
Der Artikel wendet sich hauptsächlich an Entscheidungsträger, die sich mit der Frage auseinander setzen müssen, wie viel ihnen der Aufbau eines universitätseinheitlichen Identitätsmanagements wert ist, und versucht herauszufinden, welche Chancen und Möglichkeiten mit einem einheitlichen Identitätsmanagement verbunden sind. Ein Großteil der nachfolgenden Gedanken entstand in einer durch die Steuerungsgruppe »Verwaltungsnetz«1 initiierten Arbeitsgruppe (IdM-AG), die das Identitätsmanagement zunächst bezogen auf das Personal diskutiert hat. In einem zweiten Schritt sollen die gewonnenen Erfahrungen auch bei der Diskussion des universitätsübergreifenden, also die Studierenden mit einbeziehenden Identitätsmanagements genutzt werden. In der IdM-AG waren der Behördliche Datenschutzbeauftragte, der Personalrat, die Abteilung für Personal und Personalentwicklung und der Computer- und Medienservice vertreten. Die Überlegungen der Arbeitsgruppe mündeten in eine Vorlage, die in der Steuerungsgruppe ausführlich diskutiert und in der im Beschlussentwurf die Einleitung weiterer Verfahrensschritte durch das Präsidium empfohlen wurde.
Unter Identitätsmanagement versteht man die Festlegung und computergestützte Verwaltung und Prüfung von Rollen, in denen Personen – an der Universität sind dies vor allem Lehrende, Forschende, Studierende und Verwaltungspersonal – bestimmte Informationen und Dienstleistungen benutzen dürfen. Neben dieser eher technisch geprägten Definition hat Identitätsmanagement auch eine wesentliche Datenschutzkomponente. Ein Benutzer wird mit Hilfe von Identitätsmanagement in die Lage versetzt, persönliche Merkmale nur gezielt und bewusst weiterzugeben. Identitätsmanagement dient also dem Schutz personenbezogener Daten. Im Folgenden soll auf zwei Fragen etwas näher eingegangen werden:
Die erste Frage könnte man relativ schnell beantworten, indem man feststellt, dass Identitätsmanagement in nahezu allen Verwaltungsprozessen vorkommt. Beispielhaft soll dies anhand der Verwaltungsprozesse, bezogen auf Mitarbeiter, (siehe Abb. 1) dargelegt werden.
Mitarbeiter und Identitätsmanagement:
• Einstellung
• Beantragung einer Telefonnummer
• Beantragung oder Aktivierung eines Accounts, eines Zuganges zum Mail- und/oder Kalendersystem
• Aufnahme in eine Mailingliste, in ein Informationssystem (z. B. HU-ZIS)
• Namenswechsel
• Teilnahme an einem Kursmanagementsystem (wie z. B. Moodle)
• Übernahme einer neuen Funktion
• Benutzung einer Bibliothek
• Gehaltszahlung
• Durchführung von Veranstaltungen
• Vorlesungen (Aufnahme in das Vorlesungsverzeichnis)
• Durchführung von Forschungsprojekten (Aufnahme in die Forschungsdatenbank)
• Wohnungswechsel
• Wechsel des Büroraumes, der Telefonnummer
• Änderung des Arbeitsvertrages
• Beendigung des Arbeitsverhältnisses
Abb. 1: Beispiele für Verwaltungsprozesse, bei denen Identitätsmanagement eine Rolle spielt.
Bei der Beantwortung der zweiten Frage sollte man sich vorerst mit einem Auszug aus der Begriffswelt des Identitätsmanagements zufrieden geben, der einen Einblick in die Größenordung der einzubindenden organisatorischen und technologischen Prozesse gibt (siehe Abb. 2).
Begriffswelt Identitätsmanagement:
• Passwortverwaltung und –synchronisierung
• Identitätszertifizierung mit Public-KeyInfrastrukturen
• Externe Identitätsdienste (MS Passport)
• Single Sign On- bzw. Unified-Messaging-Mechanismen
• Rollenkonzepte und Berechtigungen
• Verwaltung des Zugriffs auf Ressourcen (Daten, Drucker, Kopierer …)
• Authentifizierung und Autorisierung
• Verwendung von Verzeichnisdiensten zur Speicherung von Identitätsinformationen, Passwörtern, Zertifikaten, Rollen, Berechtigungen, Systemrichtlinien
• Einsatz von Metadirectories zur Synchronisierung verschiedener Datenspeicher und Vermeidung von Inkonsistenzen
• Einsatz von Provisioning-Systemen zur Verwaltung von Berechtigungen und Versorgung von Anwendungen mit Identitätsinformationen
Abb. 2: Was gehört zum Identitätsmanagement?
Die Herausforderung beim Aufbau eines universitätseinheitlichen Identitätsmanagements wird nun darin bestehen, ausgehend von einer fundierten Ist-Analyse der bereits vorhandenen Systeme die Architektur des Gesamtsystems zu umreißen und beherrschbare Teilaufgaben, die man etappenweise angehen kann, zu definieren. Nach ersten Schätzungen wird mit einem Zeitrahmen von ca. 5 Jahren gerechnet, bevor das Gesamtsystem zur vollen Wirkung gelangen kann. Das geplante Vorhaben übertrifft an Komplexität und Aufwand nahezu alle bisherigen Aufgaben. Man könnte es fast mit einer Herztransplantation vergleichen. Neben dem Austausch des Kerns bzw. – um beim Vergleich zu bleiben – des Herzens, sind Änderungen und Anpassungen an fast jedem System zu leisten.
Wie sähe nun das zur vollen Wirkung gelangte universitätseinheitliche Identitätsmanagement an der HU aus? Stellen Sie sich vor, Sie treten Ihre erste Arbeitsstelle in einem wissenschaftlichen Institut an der HU an und erhalten bei der Unterschrift Ihres Arbeitsvertrages in der Personalabteilung einen verschlossenen Briefumschlag mit Ihrem HU-Account und Ihrem Anfangspasswort. Sie gehen dann an Ihren neuen Arbeitsplatz, schalten Ihren Computer ein und klicken die Homepage der HU an. Das Layout der HU-Homepage nur unwesentlich geändert bzw. es ist nur ein kleines Login-Fenster hinzugekommen (siehe Abb. 3). Sie loggen sich also ein und sind auf Ihrer persönlichen Seite, auf der die IT-Anwendungen und IT-Dienste angezeigt werden, die Sie sofort benutzen können. Sie ändern als Erstes Ihr Passwort und schauen sich dann in Ruhe um. Über einen Web-Mailer öffnen Sie Ihre Mailbox und lesen die ersten Rundmails Ihres Instituts und die News der Pressestelle. Sie stellen fest, dass Sie auch bereits Speicherplatz auf einem Netzlaufwerk benutzen können. Da Sie in Ihrem Institut Vorlesungen halten werden, ist für Sie bereits ein Zugang zum Kursmanagementsystem Moodle und zum elektronischen Vorlesungsverzeichnis eingerichtet worden. Neben Ihrer Lehrtätigkeit sollen Sie sich an einem gerade gestarteten Forschungsprojekt beteiligen, deshalb haben Sie ebenfalls einen Zugang zur Forschungsdatenbank der HU. Danach stellen Sie fest, dass man Ihre Adresse falsch geschrieben hat und Sie nutzen die Gelegenheit, die richtige einzugeben …
Beim Lesen dieses realistischen Szenarios wird vielleicht etwas klarer, wie viele Dinge im Hintergrund organisiert und technisch gelöst sein müssen, damit alles so wie hier beschrieben funktioniert. Es wird auch deutlich, dass ein universitätsweites Identitätsmanagement eine sehr weitgehende praktische Bedeutung für jeden Einzelnen hat.
Um die Stellung der HU im Prozess des Identitätsmanagements zu bestimmen: Im Unterschied zu anderen großen Hochschulen, die keine zentrale Accountverwaltung haben und bei denen ca. 100 Mail-Server eine hochschulweite Kommunikation sehr erschweren, gibt es an der HU bereits Ansätze einer zentralen Accountverwaltung. So basieren bereits jetzt u. a. Wireless LAN, Compute- und Fileservices, das HU-weit genutzte Windowsnetzwerk sowie das zentrale Mailsystem auf einer zentralen Accountdatenbank. Die Anzahl der in den letzen Jahren eingeführten IT-Dienste und IT-Anwendungen und auch der Grad ihrer Verflechtung nehmen erheblich zu. Eine Reihe von ihnen wurde im Verlauf der letzten 15 Jahre mehr oder weniger parallel eingeführt. Das hatte zu früherer Zeit seine Berechtigung, weil die Verknüpfung der Daten nicht zu leisten und die Notwendigkeit verknüpfter Systeme im Detail nicht vorhersehbar war. Da heute nahezu sämtliche angebotenen IT-Dienste der Universität über eine IT-gestützte Benutzerverwaltung verfügen, ergeben sich die Möglichkeit und die Notwendigkeit, Verknüpfungen herbeizuführen, um den Service und die Aktualität zu verbessern sowie den Verwaltungsaufwand zu senken. Diese Herausforderung steht vor der Universität. Je früher man sich ihr stellt, desto leichter ist sie realisierbar und umso eher schafft man Möglichkeiten für weitere Entwicklungen.
Die gegenwärtige Situation soll beispielhaft aus Mitarbeitersicht verdeutlicht werden (siehe Abb. 4).
Ein Kernziel des Vorhabens ist der Aufbau von universitätseinheitlichen sicheren Identitätsinfrastrukturen (s. Abb. 5).
Dies bedeutet:
Für die HU eröffnen sich mit dem Aufbau von einheitlichen, sicheren Identitätsinfrastrukturen eine Reihe von Chancen und Möglichkeiten, auf die im Folgenden etwas näher eingegangen werden soll:
Um eventuelle Risiken des Aufbaus eines universitätseinheitlichen Identitätsmanagements zu minimieren, wird der gesamte Entwicklungs- und Einführungsprozess durch Dienstvereinbarungen begleitet.
Der Vorteil des Projektes liegt vor allem in der Einführung einer zukunftsweisenden Technologie, die die Anwendung weiterer Systeme mit deutlich geringerem Aufwand ermöglichen wird. Eine Reduzierung von Aufwand wird vor allem in folgenden Maßnahmen gesehen:
Das sind erste Schätzungen. Eine genauere Analyse der Aufwandsreduzierungen kann erst mit Hilfe einer Aufwands- und Nutzenanalyse erreicht werden.
Das Präsidium der HU hat in seiner Sitzung am 1. Dezember 2005 die Vorlage zum Aufbau eines universitätseinheitlichen Identitätsmanagements diskutiert, ihr rückhaltlos zugestimmt und die Einleitung weiterer Verfahrensschritte beschlossen. Neben der bereits erwähnten Aufwands- und Nutzensanalyse steht eine Fülle von Aufgaben an, die nur unter Einbeziehung aller Kräfte an der HU gemeistert werden kann. Wir werden Sie über den Stand der Dinge auf dem Laufenden halten.Rollen: Jede Person hat eine Identität. Diese Identität beinhaltet Rollen, die diese Person einnimmt. Rollen können z. B. sein: Mitarbeiter und Student bzw. Differenzierungen wie z. B. Wähler, Bearbeiter von Forschungsdaten, Dienstreisender usw.Single Sign On (SSO): Es gibt verschiedene Ansätze, die Rechte den Rollen zuzuordnen. Beim Single Sign On loggt sich der Benutzer einmal z. B. auf einem Web-Portal ein und zentral im »Hintergrund« sind seine Rollen und Rechte definiert. Er kann die IT-Systeme nur nutzen, wenn sie auch freigeschaltet wurden.Zertifizierungsinstanz HU-CA: Innerhalb der Public Key Infrastruktur der HU ist die Zertifizierungsinstanz (Certification Authority=CA) die Stelle, die für die Überprüfung von Identitäten und die Erstellung von Zertifikaten zuständig ist. Ein Zertifikat ist der öffentliche Schlüssel einer Person, der durch die CA signiert und der Person zugeordnet wird.
Um den Artikel abzurunden, noch einige Begriffe, über deren Inhalt sich die IdM-AG verständigt hat:Rechte: Den Rollen werden bestimmte Rechte zugeordnet: auf Daten, auf Anwendungen und auf Ressourcen.Unified Login: Im Unterschied zum SSO wird bei jeder Anmeldung (Login) in einem IT-System bei einem zentralen Authentifizierungsdienst angefragt, ob die Person das System benutzen darf.
Aus der Sicht eines Betroffenen
Dr. Reinhold Wulff, Nordeuropa-Institut
Als Vertreter des Personalrats habe ich in der AG »Identitätsmanagement« mitgearbeitet und eine meiner ersten Überlegungen war: Was bedeutet Identitätsmanagement eigentlich für mich als Nutzer? Ich erkannte schnell, dass eine rationellere Organisation der Zugänge zu den verschiedenen von mir genutzten Diensten sehr vorteilhaft wäre. Zunächst einmal sitze ich regelmäßig an vier verschiedenen Computern an meinen unterschiedlichen Arbeitsplätzen: Im Nordeuropa-Institut, im Personalratsbüro, Zuhause. Hinzu kommt das Notebook, das ich insbesondere für die Lehre einsetze. Bei allen vier muss ich mich zunächst bei Windows anmelden – aus Bequemlichkeit nutze ich an allen vier Rechnern dasselbe Passwort – nicht sehr klug, ich weiß. Noch leichtsinniger verfahre ich, weil ich fast überall den Passwortmanager von Mozilla, Firefox bzw. Thunderbird benutze, um mir nicht jede Benutzerkennung und jeden Zugangscode merken zu müssen. Denn im Laufe eines Arbeitstages kommen viele solcher Kombinationen auf mich zu: Ich muss mich für mein E-Mail-Konto anmelden und der Institutsserver verlangt meinen autorisierten Zugang, wenn ich auf die dort ausgelagerten Dateien zugreifen will. Jetzt erst kann ich am PC zu arbeiten beginnen. Bald aber wird erneut nach meinen Zugangsdaten gefragt: Ich will im UB-Katalog suchen – ein neuer Benutzername, ein neues Passwort. Ich möchte meine Online-Materialien für den Unterricht ergänzen: Anmelden, Passwort. Als Erasmus-Beauftragter frage ich unsere Mail ab: Anmelden, Passwort. Dasselbe gilt, wenn ich die Mail für die von mir mitherausgegebenen Zeitschrift lesen möchte. Neuer Account-Name, anderes Passwort. Meine Angaben in der Expertendatenbank ergänzen? Anmelden, auf das generierte Passwort warten. Die Mailingliste für meine Übung ergänzen? Das Notebook im WLAN anmelden? Den Berlin-Brandenburger Gesamtkatalog befragen? Von außerhalb meine E-Mails lesen? Den Alumnis des Nordeuropa-Instituts eine E-Mail senden? Immer wieder: Benutzername (meist unterschiedliche) und Passwort. Und da ich noch viele halb dienstliche, halb oder ganz private Mailinglisten und News-Konten, Internetshops und personalisierte Suchmaschinen nutze, müsste ich über ein Elefantengedächtnis verfügen, um alle Zugangsdaten immer im Kopf zu haben. Deshalb leistet für mich meist der Rechner diese Gedächtnisarbeit – bzw. ich beschränke mich auf wenige Kennwörter für die wichtigsten Dienste. Beides aber ist riskant – denn eines meiner Passwörter entschlüsselt, bietet ggf. den Zugang zu vielen Diensten. Und wer sagt denn, dass der Passwortspeicher von z. B. Firefox nicht zu öffnen ist? Der Rechner aus dem Personalrat wurde gestohlen – da hatte der Dieb eventuell genug Zeit, sich ans Knacken der Verschlüsselung zu machen (lohnt aber nicht, da auf dem Rechner nichts Empfindliches abgelegt war …).
Meine Erkenntnis aus dieser Bestandsaufnahme? Mein durchaus risikobehafteter Umgang mit den Zugängen zu den von mir genutzten Internetdiensten könnte wesentlich bequemer und sicherer werden, wenn die Humboldt-Universität ihre bisher mehr oder weniger zusammenhanglosen Dienste bündeln und Zugänge zentraler gestalten könnte. Dann müsste ich mir nur zwei oder drei Zugangswörter merken, würde diese nicht mehr auf dem Rechner ablegen und hätte auf diesem schnelleren Weg trotzdem Zugang zu den auch bisher schon genutzten Angeboten. Bequemer, schneller und sicherer – vielleicht wird diese Vision in absehbarer Zeit in Erfüllung gehen können. Eine entsprechende Initiative hat die AG »Identitätsmanagement« dem Präsidium zur Umsetzung vorgelegt. Ich hoffe sehr, dass die benötigten Sach- und Personalmittel für Bestandsaufnahme, Perspektivenentwicklung und Umsetzung zur Verfügung stehen werden.