DEMO Synthetische Daten, keine echten Systeme. Aktionen werden aufgezeichnet, aber nicht ausgeführt.
setzt sich alle 60 Minuten selbst zurück
DAngemeldet alsDemo Besucher
Demo Besucherdemo@demo.example
Mein Profil

Identity Access Management

Bereitschaft

IAM-Betrieb & Audit und die OIDC-Produktivierungsabnahme auf einem Screen, per Umschalter. Rein lesend – es wird nichts aktiviert oder verändert.

OIDC: blockiert

Abnahmezustand

0 von 4 Bereichen bereit

Lokaler Stand
Samba-/AD-DC-Bereitschaft

0 / 9

9 offen
Samba-LDAPS-Abnahme

0 / 4

4 offen
Keycloak-Readiness

0 / 1

1 offen
PRISM-OIDC-Abnahme

1 / 6

5 offen

Handlungsbedarf

19 offene IAM-Aufgaben

AD-kompatible Domänencontroller-Rolle geprüftSamba-/AD-DC-Bereitschaft
Ausstehend
Domänen- und DNS-Namensraum festgelegtSamba-/AD-DC-Bereitschaft
Ausstehend
DNS- und Kerberos-Diensterkennung geprüftSamba-/AD-DC-Bereitschaft
Ausstehend
Zeitsynchronisation geprüftSamba-/AD-DC-Bereitschaft
Ausstehend
LDAPS-Zertifikatsweg geprüftSamba-/AD-DC-Bereitschaft
Ausstehend
Minimal berechtigter LDAP-Lesezugriff geprüftSamba-/AD-DC-Bereitschaft
Ausstehend
Sicherung und Wiederherstellung getestetSamba-/AD-DC-Bereitschaft
Ausstehend
Administrative Notfallkonten geprüftSamba-/AD-DC-Bereitschaft
Ausstehend
Zweiter Domänencontroller entschiedenSamba-/AD-DC-Bereitschaft
Ausstehend
DNS- und Kerberos-ErkennungSamba-LDAPS-Abnahme
Ausstehend
ZeitsynchronisationSamba-LDAPS-Abnahme
Ausstehend
LDAPS- und TLS-VertrauenSamba-LDAPS-Abnahme
Ausstehend
Minimaler LDAP-LesezugriffSamba-LDAPS-Abnahme
Ausstehend
Dokumentierte Keycloak-AnbindungKeycloak-Readiness
Ausstehend
TLS und Issuer-KonfigurationPRISM-OIDC-Abnahme
Ausstehend
OIDC-Client-KonfigurationPRISM-OIDC-Abnahme
Ausstehend
Explizites GruppenmappingPRISM-OIDC-Abnahme
Ausstehend
Externe AdministratorgruppePRISM-OIDC-Abnahme
Ausstehend
Lokaler Break-Glass-ZugangPRISM-OIDC-Abnahme
Ausstehend

Bereinigte Ereignisse

Letzte IAM-Aktivitäten

Maximal 25
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung
AuthentifizierungLokal
Anmeldung

Lokale Konfiguration

Automatische Prüfungen

OIDC ist aktuell deaktiviert. Ein positiver Bericht ist keine Freigabe und ändert diesen Zustand nicht.

TLS und Issuer-KonfigurationMindestens eine erforderliche HTTPS-Adresse oder der erwartete Issuer fehlt.
Offen
OIDC-Client-KonfigurationClient-ID oder Client-Secret fehlt; Werte werden grundsätzlich nicht ausgegeben.
Offen
Fail-closed ProtokollgrenzenRS256/JWKS, TLS, State/Nonce/PKCE und tokenfreie Sitzungen sind erzwungen.
Bereit
Explizites GruppenmappingDie einzelne erforderliche Gruppe oder ihr Mapping auf vorhandene Viewer-, Auditor- oder Operator-Rollen fehlt.
Offen
Externe AdministratorgruppeDie externe Administratorgruppe fehlt oder entspricht nicht der erforderlichen Zugangsgruppe.
Offen
Lokaler Break-Glass-ZugangKein aktives lokales Administratorkonto mit nutzbarem Passwort gefunden.
Offen

Konkreter nächster Schritt

PRISM-Konfiguration in `.env`

Neustart erforderlich

Nur per `.env`

PRISM kann seine laufenden Umgebungsvariablen nicht selbst ändern. Den folgenden Block in die Deployment-`.env` übernehmen und anschließend Web-, Scheduler- und Job-Worker neu starten. Das Client-Secret wird absichtlich nie vorbelegt.

PRISM_OIDC_ENABLED=false
PRISM_OIDC_AUTHORIZATION_ENDPOINT=
PRISM_OIDC_TOKEN_ENDPOINT=
PRISM_OIDC_USERINFO_ENDPOINT=
PRISM_OIDC_JWKS_ENDPOINT=
PRISM_OIDC_EXPECTED_ISSUER=
PRISM_OIDC_CLIENT_ID=
PRISM_OIDC_REQUIRED_GROUP=
PRISM_OIDC_ADMIN_GROUP=
PRISM_OIDC_GROUP_MAPPING={}
PRISM_OIDC_CLIENT_SECRET_FILE=/run/secrets/prism_oidc_client_secret
PRISM_OIDC_CLIENT_SECRET_HOST_PATH=<ROOT_ONLY_DATEI_AUF_DEM_HOST>

Per Klick: lokales Gruppenmapping

Alle im Gruppenmapping verwendeten lokalen Rollen sind vorhanden.

Bewusst ausgeschlossen

Keycloak-Clients, AD, TLS und Issuer werden hier nicht eingerichtet oder verändert.

Gesonderte Betriebsabnahme · nicht gemessen

Manuelle Prüfpunkte

Checkliste

Diese ausstehenden Punkte sind keine technischen Fehler. Sie müssen mit einem isolierten Testkonto durchgeführt und extern dokumentiert werden. PRISM speichert hier weder Bestätigungen noch Claims, Secrets oder Tokens.

LoginTestkonto anmelden und erwartete PRISM-Rolle kontrollieren.
Manuell
LogoutPRISM-Sitzung und IdP-Sitzungsverhalten getrennt bestätigen.
Manuell
MFAErzwungene MFA mit dem vorgesehenen Keycloak-Flow nachweisen.
Manuell
SperrungGesperrtes AD-/Keycloak-Testkonto muss den erneuten Zugriff verlieren.
Manuell
RechteentzugEntfernte Gruppenzuordnung muss beim nächsten Login wirksam sein.
Manuell

Bereichsübergreifend

Was möchtest du finden?