# Geheimnisse und Ausführungsidentitäten

> Nicht-interaktive Identitäten, Secrets und privilegierte Aktionen mit minimaler, prüfbarer Reichweite betreiben.

Track: [PowerShell & Betriebsautomatisierung](https://opsmith.app/learn/powershell-automation)  
Kanonische Fassung: https://opsmith.app/learn/powershell-automation/secret-identity-brokerage  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Ein Secret ist kein Berechtigungsmodell

### Betriebsfrage

Ein geheimer Wert kann eine Anmeldung ermöglichen, aber nicht begründen, dass ein Job jedes Ziel und jede Aktion ausführen darf.

### Mentales Modell

|  |  |
| --- | --- |
| Ausführungsidentität | Hat nur die für den Job nötigen Rechte. |
| Secret-Verweis | Liefert Material zur Laufzeit, ohne es in Code oder Log zu kopieren. |
| Ressourcengrenze | Beschränkt Ziel, Aktion und Delegation. |

### Risiko

> **Rotation:** Rotation ist erst vollständig, wenn alle Verbraucher getestet auf den neuen Verweis zugreifen und der alte widerrufen ist.

### Route

Aktion und Ziel bestimmen → Minimale Identität wählen → Secret referenzieren → Lauf prüfen → Rotation und Widerruf testen

## Quellen

- learn.microsoft.com/en-us/powershell/scripting…ty/security-features — https://learn.microsoft.com/en-us/powershell/scripting/security/security-features
- learn.microsoft.com/en-us/entra/identity/manag…e-resources/overview — https://learn.microsoft.com/en-us/entra/identity/managed-identities-azure-resources/overview
- csrc.nist.gov/pubs/sp/800/53/r5/upd1/final — https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final
- learn.microsoft.com/en-us/azure/key-vault/general/basic-concepts — https://learn.microsoft.com/en-us/azure/key-vault/general/basic-concepts
