-
Notifications
You must be signed in to change notification settings - Fork 1
Milestones
List view
Restdienste ablösen (DNS, DHCP, Fileshares hinter SSO, verbleibende Kerberos-/LDAP-Abhängigkeiten), dann Domain-Controller abschalten.
No due dateWindows-Konfiguration ohne GPO: eigener MDM-Server (OMA-DM/CSP) oder Management-Agent für Registry/Security-Baselines/Software/Updates. Zertifikats-Lifecycle (SCEP/ACME) für EAP-TLS und Geräteidentität. Compliance-/Conditional-Access-Kopplung.
No due dateVerzeichnismodell (User, Gruppen, dynamische Gruppen, OU-Äquivalent), RBAC/ABAC und Entitlements, Self-Service (Passkey-/Passwort-Reset, Gruppenanträge), Access Reviews.
No due dateThreat-Model, externer Pentest, Key-Management-Review. MFA erzwungen, Basis-Conditional-Access, Monitoring/Alerting, Backup und DR der State-Stores, Break-Glass-Zugänge. Pilotgruppe, dann stufenweiser Cutover des Logins.
No due dateLDAP-Frontend-Container, der Bind (Auth) und Search (Lookup) auf die HTTP-Directory-API übersetzt. AD-Schema-Kompatibilitätsmapping für Altsysteme.
No due dateRADIUS-Gateway-Container für 802.1X-WLAN und VPN auf UniFi. Bevorzugt EAP-TLS mit Client-Zertifikaten; alternativ EAP-TTLS/PAP gegen den IdP. RADIUS passt schlecht zu MFA.
No due dateSCIM-2.0-Server (/Users, /Groups) als Quelle der Wahrheit, plus Konnektoren zum Pushen in SaaS. Joiner/Mover/Leaver automatisiert.
No due dateNativer Credential Provider (COM/C++), OAuth2-Flow gegen den IdP, JIT-verwaltetes lokales Konto, sicherer Offline-Login-Cache mit TPM-Bindung. Höchstes Risiko; Adaption eines quelloffenen OIDC-CP prüfen.
No due dateEinmal anmelden, überall angemeldet. OIDC für moderne Apps, SAML-2.0-IdP für Alt-SaaS. Client-/SP-Registry, Single Logout, silent SSO über die bestehende IdP-Session.
No due dateOAuth2/OIDC-Autorisierungsserver auf Nitro: Discovery, /authorize, /token, /userinfo, JWKS, Introspect, Revoke. Auth-Code + PKCE und Device Grant. Signing-Keys im KMS mit Rotation. WebAuthn/Passkeys primär, Passwort-Fallback (Argon2id), MFA. SSO-Session, Admin-API, Audit-Log, Rate-Limiting. Grundlage für alle weiteren Milestones.
No due date