# IAM und Schlüssel-Recovery

> Identitäten, Schlüssel, Zertifikate und Notfallzugänge als unabhängige Recoveryvoraussetzung betreiben.

Track: [Backup & Disaster Recovery](https://opsmith.app/learn/backup-disaster-recovery)  
Kanonische Fassung: https://opsmith.app/learn/backup-disaster-recovery/iam-key-recovery  
Stand: 2026-07-30  
Interaktiver Teil: 5 Checks (nur im Browser)

## Wenn Zugriff selbst Teil des Schadens ist

### Vertrauen wiederherstellen

Backups helfen nicht, wenn Schlüssel, Administratorkonten, Zertifikate oder Identitätsprovider fehlen oder kompromittiert sind. Recovery braucht getrennte, getestete Zugänge.

> **Plattformannahme:** Die Checks verwenden Microsoft Entra Emergency Access Accounts und Azure Key Vault Keys. Andere IAM- oder KMS-Produkte brauchen ihre eigene dokumentierte Recoveryprozedur.

### Break-glass ist kontrollierter Ausnahmezugang

Ein Emergency Access Account wird nicht breit verteilt. Er braucht begrenzte Berechtigung, sichere Aufbewahrung, Alarmierung jeder Nutzung und einen regelmäßig protokollierten Test.

> **Fehlannahme:** Ein Notfallkonto, das nie getestet wird, ist keine Recoveryfähigkeit, sondern eine unbelegte Annahme.

### Schlüsselversionen und Retention

Rotation entzieht Vertrauen, darf aber Recoverypunkte nicht unlesbar machen. Vor Ablauf oder Löschung einer Key-Version wird geprüft, welche Backups sie noch benötigen und ob der Restoreweg mit der vorgesehenen Version funktioniert.

|  |  |
| --- | --- |
| **Rotation** | Neue Version für künftige Verschlüsselung und begrenzter Umgang mit kompromittierten Zugängen. |
| **Retention** | Benötigte alte Version bleibt nur so lange verfügbar, wie der begründete Recoveryvertrag es verlangt. |

### Transfer in die Checks

Kompromittierung und Scope bewerten → Getrennten Notfallzugang freigeben → Rollen und Schlüsselversionen kontrollieren → Restorelesbarkeit und Dienstzugriff testen → Normalbetrieb mit dokumentierter Freigabe übergeben

Die Checks trennen Bootstrap, Audit, Key-Version, Rotation und Dual Control als eigene Entscheidungen.

## Quellen

- learn.microsoft.com/en-us/entra/identity/role-…ity-emergency-access — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access
- learn.microsoft.com/en-us/azure/key-vault/keys…nfigure-key-rotation — https://learn.microsoft.com/en-us/azure/key-vault/keys/how-to-configure-key-rotation
- cisa.gov/stopransomware/ransomware-guide — https://www.cisa.gov/stopransomware/ransomware-guide
