Assessment

Sie wissen, wie viele Mitarbeitende Sie haben. Wissen Sie auch, wie viele Service Accounts?

Das NHI Discovery Assessment findet Non-Human Identities in Ihrer Umgebung: Service Accounts, API Keys, Zertifikate und andere technische Zugänge. Am Ende haben Sie ein Register, in dem jede gefundene Identity einem Owner, einem Zweck und ihrer letzten Verwendung zugeordnet ist.

  • Kostenpflichtig
  • 2 bis 3 Wochen
  • Lesender Zugriff genügt

Für wen das passt

Einer dieser Sätze klingt vertraut.

  • Sie haben in den letzten Jahren automatisiert, und niemand hat mitgezählt.
  • Ein Auditor hat nach technischen Konten gefragt, und die Antwort dauerte zu lange.
  • In Skripten und Pipelines liegen Zugangsdaten, für die niemand mehr verantwortlich ist.
  • Sie wollen PAM einführen und müssen zuerst wissen, was überhaupt da ist.

Das Ergebnis

Ein Register, kein Scan-Report.

Sie sehen jede gefundene Identity mit Owner, Zweck, Rotationsstatus und letzter Verwendung. Zusätzlich markieren wir, welche davon erhöhte Rechte haben, seit Monaten nicht mehr genutzt wurden oder niemandem zugeordnet werden können.

Gerade die letzte Verwendung ist oft entscheidend. Sie zeigt, ob ein technischer Zugang tatsächlich noch gebraucht wird oder nur deshalb weiterlebt, weil niemand ihn anfassen möchte.

Nicht enthalten

Das Assessment umfasst keine Umsetzung, keine Bereinigung und keine Produkteinführung. Es ist eine Standortbestimmung und liefert Ihnen die Grundlage für die nächsten Entscheidungen.

Auszug aus dem NHI Register

  • svc-billing-api
    Service Account · Owner IT Finance · zuletzt 12.08. · Aktiv
  • app-prod-sync
    App Registration · Owner Plattform · zuletzt 03.06. · Erhöhte Rechte
  • ci-cd-token
    API Key · kein Owner · keine Verwendung bekannt · Unbekannt
  • sql-backup
    Service Account · Owner IT Operations · zuletzt 26.02. · Inaktiv

Beispieldarstellung, keine Kundendaten.

Wie es abläuft

Drei Schritte, ein klares Ergebnis.

  1. Zugriff einrichten

    Lesende Berechtigungen auf Directory, Zertifikatsstelle und die relevanten Plattformen. Wir verändern in dieser Phase nichts.

  2. Erheben

    Service Principals und App Registrations in Microsoft Entra ID, Konten ohne interaktiven Login, Zertifikatsinventar, Secrets in Repositories und Pipelines, Scheduled Tasks und Dienste auf Servern, dazu die Konfiguration der Integrationsplattformen.

  3. Auswerten und übergeben

    Register, Bewertung und eine Rangfolge, was zuerst angegangen werden sollte. Übergabe in einem Termin mit Ihrem Team.

Was den Aufwand bestimmt

Der Aufwand hängt von der Anzahl Directories, der Anzahl Plattformen, davon ab, ob Cloud, on premises oder beides, und davon, wie viele Anwendungen eigene technische Zugänge mitbringen. Den genauen Umfang schneiden wir im Gespräch zu.

Das Register gehört Ihnen, auch wenn nichts weiter folgt

Sie erhalten die vollständige Auswertung und können damit intern weiterarbeiten. Wenn Sie möchten, unterstützen wir danach bei der Owner-Zuweisung, Rotation, Bereinigung oder bei der Einführung von Privileged Access Management. Wenn nicht, endet unsere Arbeit mit der Übergabe.

Häufig gestellte Fragen

Nein. Für die Erhebung genügen lesende Berechtigungen.

Ja. Der Scope wird im Gespräch festgelegt und kann auf einzelne Umgebungen oder Plattformen beschränkt werden.