← Zurück zum Blog

Blog

KI-Assistenten brauchen die Benutzeridentität

KI-Assistenten werden zur gemeinsamen Oberfläche für interne Portale, Dokumentation und APIs. Der niederländische Händler HEMA zeigt mit HAL, wie MCP und Amazon Bedrock AgentCore Wissen zusammenführen — ohne AWS-Zugangsdaten auf den Endgeräten.

Eine Oberfläche ersetzt noch kein Berechtigungsmodell

HEMA hatte laut AWS bereits einen strukturierten Servicekatalog sowie technische Dokumentation. Die Antworten waren jedoch über Wikis, Servicekataloge und IT-Portale verteilt. HAL stellt diese Quellen über Amazon Bedrock Knowledge Bases, OpenAPI-Schnittstellen und MCP-Werkzeuge in Chat, Kiro, Claude und weiteren Clients bereit.

Der entscheidende Architekturpunkt liegt nicht im Chatfenster. Die Sicherheit ist in Microsoft Entra ID verankert. Externe MCP-Clients authentifizieren sich über ein separates Gateway; die heute freigegebenen Wissensquellen sind schreibgeschützt und Zugriffe orientieren sich an bestehenden Active-Directory-Gruppen. HEMA trennt außerdem das interne, per IAM geschützte Agent-Gateway von der externen MCP-Oberfläche.

Die Identität muss bis zum Werkzeug reichen

Microsoft beschreibt den OAuth-2.0-On-Behalf-Of-Flow für genau diese Kette: Eine Anwendung erhält ein delegiertes Benutzer-Token und tauscht es gegen ein Token für eine nachgelagerte API. Dadurch arbeitet der nächste Dienst weiterhin im Kontext des angemeldeten Menschen. Anwendungsrollen ohne Benutzerkontext sind für diesen Flow nicht vorgesehen.

Für interne Assistenten ist das eine wichtige Grenze. Ein gemeinsames Servicekonto kann zwar die Integration vereinfachen, bündelt aber Rechte und erschwert die Antwort auf drei Fragen: Wer hat den Zugriff ausgelöst? Welche Berechtigung galt? Welche Quelle oder Aktion war tatsächlich erlaubt?

Was DACH-Unternehmen vor Schreibzugriff klären sollten

HEMA betreibt HAL derzeit als Leseebene und plant erst danach Aktionen wie die Anforderung eines AWS-Kontos. Diese Reihenfolge ist sinnvoll: Die Antwortarchitektur verdient sich den Schreibzugriff.

Bevor Ihr Assistent Prozesse ausführt, sollten Sie mindestens:

  • die Benutzeridentität bis zum Zielsystem durchreichen,
  • Lese- und Schreibwerkzeuge getrennt freigeben,
  • Scopes und Gruppen im Quellsystem prüfen lassen,
  • Benutzer, Werkzeug, Ressource und Ergebnis protokollieren,
  • sensible Aktionen mit Bestätigung oder zusätzlicher Freigabe absichern.

Delegierte Identität löst nicht automatisch Datenschutz, Zweckbindung oder Aufbewahrung. Sie schafft aber die technische Voraussetzung für Least Privilege und nachvollziehbare Entscheidungen. Ein produktiver Unternehmensassistent sollte deshalb nie pauschal alles sehen, sondern nur das, was der jeweilige Nutzer in diesem Vorgang sehen und tun darf.

← Zurück zum Blog