IAM (Identity and Access Management) bezeichnet die Gesamtheit der Prozesse und Systeme, mit denen digitale Identitäten über ihren Lebenszyklus verwaltet und ihre Zugriffsrechte auf Anwendungen und Daten gesteuert werden.
IAM beantwortet zwei Fragen: Wer ist jemand, und worauf darf diese Person zugreifen. Die erste Frage betrifft die Authentifizierung, die zweite die Autorisierung.
Beim Eintritt wird eine Identität angelegt und mit Rechten versehen (Joiner). Bei Rollenwechseln werden Rechte angepasst, wobei alte Rechte zu entziehen sind, damit sich keine Rechteanhäufung bildet (Mover). Beim Austritt werden alle Zugänge zeitnah deaktiviert (Leaver). Regelmäßige Rezertifizierungen prüfen, ob bestehende Rechte noch erforderlich sind.
Zu einem IAM gehören typischerweise ein zentrales Verzeichnis, Single Sign-on, Multi-Faktor-Authentifizierung, ein Rechtemodell wie RBAC sowie die Protokollierung von Zugriffen. Privilegierte Konten werden über PAM gesondert behandelt.
ISO/IEC 27001:2022 adressiert IAM über die Controls A.5.15 bis A.5.18 sowie A.8.2. Der Nachweis, dass Berechtigungen dokumentiert, genehmigt und regelmäßig geprüft werden, gehört zu den häufigsten Prüfpunkten in Audits.
IAM ist das übergreifende System aus Prozessen und Technik. RBAC ist eines der Modelle, nach dem innerhalb eines IAM Rechte vergeben werden.