Davies Meyer – Startseite
    Tech3 Min. Lesezeit

    OAuth

    OAuth ist ein Standardrahmen für die Autorisierung von Zugriffen. Eine Anwendung erhält begrenzte Zugriffsrechte auf Ressourcen eines anderen Systems. OAuth 2.0 allein ist kein Anmeldeverfahren; OpenID Connect ergänzt darauf aufbauend die Prüfung der Nutzeridentität.

    OAuth im Detail

    Ein Reporting-Tool soll Kampagnendaten lesen dürfen, aber keine Anzeigen ändern. Genau diese Unterscheidung macht Autorisierung relevant: Welche Anwendung darf welche Handlung an welchen Daten ausführen? Ein erfolgreicher Verbindungsaufbau sagt noch nicht, dass die Berechtigungen angemessen sind.

    OAuth verwendet Zugriffstokens. Deren Rechte müssen im Zielsystem geprüft und auf die benötigten Ressourcen und Aktionen begrenzt werden. Für Autorisierungscode-Verfahren beschreibt RFC 9700 unter anderem PKCE und präzise geprüfte Rückleitungsadressen. Das sind technische Schutzmaßnahmen, kein Beweis für einen insgesamt sicheren Prozess.

    OpenID Connect ergänzt Identitätsinformationen und kann für Login-Lösungen eingesetzt werden. Die Freigabe eines Datenzugriffs und die Bestätigung einer Identität sind unterschiedliche Aufgaben. Auch eine Berechtigungsabfrage in einer Oberfläche ersetzt keine gesonderte Prüfung, ob die beabsichtigte Datenverarbeitung zulässig ist.

    Für die Umsetzung zählt der gesamte Lebenszyklus: Verbindung herstellen, Rechte verständlich anzeigen, abgelehnte Freigaben behandeln und Zugriffe beim Trennen tatsächlich beenden. Automatisierung kann wiederkehrende Schritte unterstützen. Sie darf keine zusätzlichen Rechte voraussetzen, nur weil das bequemer wäre.

    Beispiele

    Hypothetisches Anwendungsbeispiel

    Ein Unternehmen verbindet ein Analysewerkzeug mit einem Kampagnensystem. Zunächst wird ausschließlich der benötigte Lesezugriff freigegeben. Das Team prüft dann auch einen unzulässigen Schreibversuch sowie das Verhalten nach Trennung der Verbindung. So wird aus dem grünen Status „verbunden“ ein nachvollziehbar begrenzter Zugriff.

    Wichtige Punkte

    • Autorisierung und Identitätsprüfung getrennt betrachten.
    • Erlaubte Ressourcen und Aktionen ausdrücklich festlegen.
    • Verbindungsabbruch und Rechteentzug mitprüfen.

    Anwendung im Marketing-Alltag

    Beschreibt die benötigten Daten und Aktionen vor der Verbindung. Lasst anschließend zulässige und unzulässige Zugriffe sowie den Rechteentzug prüfen.

    Sinnvolle Messgrößen

    Berechtigungsumfang

    Vergleicht freigegebene Rechte mit dem dokumentierten Bedarf.

    Fehlerbehandlung

    Prüft verständliches Verhalten bei fehlendem oder beendetem Zugriff.

    Fachliche Qualität

    Kontrolliert, ob die übertragenen Daten vollständig und korrekt verarbeitet werden.

    Häufige Fehler

    • Alle Rechte vorsorglich freigeben.
    • OAuth mit vollständiger Sicherheit oder rechtlicher Freigabe gleichsetzen.
    • Nur den erfolgreichen Verbindungsaufbau testen.

    Quellen und Einordnung

    Häufige Fragen zu OAuth

    Nein. OAuth regelt Zugriffe. Für standardisierte Identitätsinformationen wird häufig OpenID Connect ergänzt; eine SSO-Lösung benötigt darüber hinaus eine passende Umsetzung.

    Begriffsempfehlungen werden geladen…

    Alle Begriffe