top of page

Best Buy skaliert Google Cloud AI, doch gemeinsame Zugangsdaten mussten weichen

Best Buy hat ein zugangsdatenintensives Zugriffsmodell ersetzt, während das Unternehmen Zehntausende Nutzer auf einen größeren Einsatz von Google Cloud für KI und Analytik vorbereitet. Bislang basierte ein Teil des Zugriffs auf Dienstkonten, synchronisierten Identitäten und manuell rotierten Schlüsseln. Mit zunehmender Nutzung ließ sich diese Struktur immer schwerer rechtfertigen.

Der Händler verbindet Microsoft Entra ID nun über Workforce Identity Federation direkt mit Google Cloud. Das System überprüft beim Zugriff die bestehende Unternehmensidentität eines Entwicklers. Google muss dafür keine synchronisierte Kopie jedes Mitarbeiterdatensatzes vorhalten.

Die Änderung klingt nach einem Projekt zur Modernisierung der Identitätsverwaltung. Ihre größere Bedeutung liegt jedoch darin, ob Best Buy cloudbasierte KI ausbauen kann, ohne Zugangsdaten, Verwaltungsaufwand und unklare Audit-Protokolle zu vervielfachen. Im alten Modell wurde Zugriff von Teams eingerichtet und gepflegt. Im neuen Modell wird Identität als laufende Vertrauensbeziehung behandelt.

Diese Unterscheidung setzt das etablierte Dienstkonto-Modell unter Druck. Sie verdeutlicht zudem den umfassenderen Wettbewerb zwischen synchronisierten Cloud-Verzeichnissen und direkter Identitätsföderation. Best Buy setzt darauf, dass sein Microsoft-Identitätssystem der Kontrollpunkt bleiben kann, während Beschäftigte Daten- und KI-Dienste eines anderen Anbieters nutzen.

Best Buy entfernte die Zugangsdatenebene, die die Expansion bremste

Die unmittelbare Änderung bei Best Buy war einfach, aber folgenreich: Entwickler greifen nun als identifizierbare Mitarbeitende auf Google Cloud zu, statt sich hinter gemeinsam genutzten Dienstkonto-Zugangsdaten zu verbergen.

Best Buy beschrieb das Projekt in einer Ankündigung vom 28. Juli. Der Händler erklärte, dass seine wachsenden Aktivitäten in Analytik und KI zwei miteinander verbundene Probleme geschaffen hätten. Das Unternehmen musste das Risiko durch Zugangsdaten reduzieren und zugleich den Verwaltungsaufwand vermeiden, der mit der Synchronisierung Tausender Backend-Nutzer einhergeht.

Das Unternehmen betrieb bisher Synchronisierungspipelines, die Backend-Identitäten aus Microsoft Entra ID nach Google Cloud kopierten. Entra ID ist Best Buys bestehender Unternehmens-Identity-Provider, der Mitarbeitende authentifiziert und unternehmensweite Zugriffsrichtlinien anwendet.

Best Buy nutzte Cloud Identity ohne Google-Workspace-Bereitstellung. Dadurch benötigte die Technologieorganisation eine praktikable Brücke zwischen ihrer von Microsoft verwalteten Belegschaft und ihrer wachsenden Sammlung an Cloud-Ressourcen.

Der Zugriff von Power BI auf BigQuery zeigte die Grenzen der früheren Konfiguration. BigQuery ist die verwaltete Datenplattform von Google für Analyse- und KI-Workloads. Nutzer, die über Power BI arbeiteten, verwendeten bislang Dienstkonto-Zugangsdaten, um sich damit zu verbinden.

Ein Dienstkonto repräsentiert eine Anwendung oder einen Prozess statt eines namentlich bekannten Mitarbeitenden. Es kann für Software-Workloads angemessen sein, schwächt aber die Nachvollziehbarkeit, wenn mehrere Personen seinen Schlüssel für interaktiven Zugriff verwenden.

Jeder langlebige Schlüssel wird zudem zu einem Objekt, das jemand ausstellen, speichern, nachverfolgen, rotieren und letztlich widerrufen muss. Best Buy erklärte, seine Sicherheits- und Plattformteams hätten wissen müssen, welche Zugangsdaten jedes Team besaß. Sie mussten außerdem berücksichtigen, dass ein Schlüssel in einer Chat-Nachricht oder an einem anderen unkontrollierten Ort auftauchen könnte.

Dabei handelt es sich nicht um vereinzelte Verwaltungsärgernisse. Jede zusätzliche Zugangsdatenkombination schafft einen weiteren Pfad, der während seines gesamten Lebenszyklus geschützt bleiben muss. Mit dem Wachstum steigen sowohl die Zahl der Pfade als auch die Folgen, wenn einer davon aus dem Blick gerät.

Die neue Architektur von Best Buy entfernt diesen zwischengeschalteten Schlüssel aus dem Mitarbeiter-Zugriffsfluss. Ein Entwickler meldet sich mit einer bestehenden Entra-ID-Identität an. Workforce Identity Federation vermittelt anschließend Vertrauen zwischen dem Identitätssystem von Microsoft und den Ressourcensteuerungen von Google.

Der Entwickler kann über Power BI auf BigQuery zugreifen oder direkte API-Aufrufe verwenden. Google Cloud zeichnet die Aktivität der individuellen Identität zu, nicht einem gemeinsam genutzten Dienstkonto. Dadurch erhalten Sicherheitsteams eine klarere Antwort, wenn ein Audit fragt, wer auf einen Datensatz zugegriffen oder eine Ressource geändert hat.

Best Buy erklärt, dass das Design Zehntausende Nutzer unterstützen kann. Das Unternehmen erweitert das Modell nun auf eine breitere Belegschaft, da Cloud-Dienste für den Einzelhandelsbetrieb an Bedeutung gewinnen.

Die Aussage zur Skalierung muss sich noch in messbaren Ergebnissen bestätigen. Best Buy hat keine Akzeptanzraten, Migrationsdauer, Verringerungen von Vorfällen oder Verwaltungseinsparungen veröffentlicht. Die Architekturänderung beseitigt jedoch eine offensichtliche Einschränkung, bevor diese Nutzer hinzukommen.

Für Technologieführungskräfte ist diese Reihenfolge bedeutsam. Best Buy wartete nicht, bis die Identitätsverwaltung zu einem noch größeren Engpass wurde. Das Unternehmen änderte das Zugriffsmodell, bevor eine weitere große Welle von Nutzern und Workloads hinzukam.

Warum Google Cloud AI die Identitätsschulden schwerer ignorierbar machte

Die KI-Expansion hat Best Buys Identitätsschulden nicht geschaffen, aber sie hat deren Fortführung deutlich kostspieliger gemacht.

Fortgeschrittene Analytik hängt von einem breiten Zugriff auf Daten, Entwicklungsumgebungen, Modelle und unterstützende APIs ab. KI-Projekte bringen mehr Teams, Experimente und Automatisierung in diese Landschaft. Ein Prozess für Zugangsdaten, der für eine kleine Datengruppe funktioniert, kann scheitern, wenn die Beteiligung Unternehmensmaßstab erreicht.

Der Druck trifft zunächst Best Buys Sicherheits- und Plattformteams. Sie müssen Entwicklern schnelles Arbeiten ermöglichen, ohne die Kontrolle über sensible Handelsdaten zu verlieren. Außerdem müssen sie Nachweise erhalten, aus denen hervorgeht, welche Person welche Aktion ausgeführt hat.

Gemeinsam genutzte Dienstkonten erzeugen Spannungen zwischen diesen Anforderungen. Sie können eine erste Verbindung vereinfachen, weil ein Team eine technische Identität erhält. Doch dieselbe Abkürzung verringert die individuelle Zuordnung und führt ein langlebiges Geheimnis ein, das geschützt bleiben muss.

Eine Rotation beseitigt dieses Problem nicht. Sie verlagert es in einen wiederkehrenden Betriebsprozess. Teams müssen Ersatzschlüssel verteilen, abhängige Werkzeuge aktualisieren, alte Kopien entfernen und bestätigen, dass Produktionsabläufe weiterhin funktionieren.

Eine abgelaufene Zugangsdatenkombination kann die Arbeit unterbrechen. Eine kompromittierte Zugangsdatenkombination kann Ressourcen offenlegen. Eine vergessene Zugangsdatenkombination kann verfügbar bleiben, nachdem der ursprüngliche Geschäftsbedarf entfallen ist.

Google rät Organisationen, nach Möglichkeit eine sicherere Alternative zu wählen, weil Dienstkonto-Schlüssel sorgfältigen Schutz erfordern. Seine Leitlinien zu Workload-Identitäten behandeln Föderation als bevorzugtes Modell für externe Software-Workloads.

Der Anwendungsfall von Best Buy betrifft Mitarbeiteridentitäten statt Maschinen-Workloads, doch das Sicherheitsprinzip ist ähnlich. Langlebige Geheimnisse verlagern Verantwortung auf Speicherung und Rotation. Föderierter Zugriff basiert auf kurzlebigen Tokens und einer expliziten Vertrauensbeziehung.

Diese Verschiebung wird wichtiger, wenn sich der Datenzugriff über ein zentrales Cloud-Team hinaus ausbreitet. Analysten können BigQuery über vertraute Business-Intelligence-Werkzeuge abfragen. Entwickler können direkt auf APIs zugreifen. Künftige KI-Anwendungen können zusätzliche Betriebsteams in dieselbe Umgebung bringen.

Die Identitätsebene wird damit Teil der Kapazitätsplanung für KI. Mehr Rechenleistung und bessere Modelle bringen wenig, wenn jeder neue Nutzer einen parallelen Datensatz, eine manuell verwaltete Zugangsdatenkombination und eine weitere Ausnahme im Audit-Prozess erfordert.

Die Entscheidung von Best Buy bewahrt zudem die Microsoft-zentrierte Erfahrung seiner Belegschaft. Mitarbeitende authentifizieren sich weiterhin mit vertrauten Unternehmenszugangsdaten. Der Händler muss für diese Nutzer keinen zweiten Identitätsspeicher zur täglichen maßgeblichen Quelle machen.

Hier gerät Google Cloud selbst unter Druck. Unternehmenskunden betreiben häufig gemischte Technologielandschaften. Ein Händler kann Microsoft für Mitarbeiteridentitäten und Business Intelligence nutzen, während er Google für Datenverarbeitung oder KI wählt.

Cloud-Anbieter können nicht davon ausgehen, dass der Gewinn eines KI-Workloads zugleich bedeutet, den Identity-Provider des Kunden zu ersetzen. Sie müssen externe Identitäten akzeptieren, ohne ihre eigenen Autorisierungs- und Auditsysteme zu schwächen.

Google positioniert Workforce Federation als diese Brücke. Sie unterstützt SAML und OpenID Connect, zwei Standards für den Austausch von Identitätsinformationen zwischen Anbietern. Sie kann außerdem externe Attribute auf Zugriffsrichtlinien für Ressourcen abbilden.

Das Ergebnis ist mehr als Single Sign-on. Single Sign-on macht die Anmeldung vertraut. Föderation muss eine vertrauenswürdige Identität auch in Berechtigungen übersetzen, die Google Cloud für eine bestimmte Ressource auswerten kann.

Für Best Buy besteht der praktische Test darin, ob dieses Modell mit der KI-Einführung Schritt hält. Jeder neue Datensatz, jedes Projekt und jede Anwendung führt zu einer weiteren Autorisierungsentscheidung. Föderation beseitigt doppelte Zugangsdaten, nicht jedoch die Notwendigkeit, diese Entscheidungen sorgfältig zu treffen.

Google Cloud Federation ersetzt Synchronisierung durch laufendes Vertrauen

Der zentrale Mechanismus ist eine zustandslose Validierung: Google prüft beim Zugriff ein Entra-ID-Token, statt ein doppeltes Mitarbeiterverzeichnis zu pflegen.

Workforce Identity Federation schafft eine Vertrauensbeziehung zwischen einer Google-Cloud-Organisation und einem externen Identity-Provider. Entra ID authentifiziert den Mitarbeitenden. Google wertet anschließend das resultierende Token aus und ordnet dessen Claims einer Identität zu, die von seinen Zugriffsrichtlinien erkannt wird.

Ein Token ist eine signierte digitale Erklärung mit Identitätsinformationen und einer begrenzten Gültigkeitsdauer. Google validiert diese Erklärung zum Zeitpunkt des Zugriffs. Best Buy benötigt nicht länger für jeden föderierten Mitarbeitenden einen synchronisierten Google-seitigen Nutzerdatensatz.

Dies ist die entscheidende Umkehrung des Projekts. Das alte System kopierte Identitäten in eine andere Umgebung und versuchte später, diese Kopien aktuell zu halten. Das neue System fragt den maßgeblichen Anbieter nach Nachweisen, wann immer eine Person Zugriff anfordert.

Synchronisierung bringt mehrere Zeitprobleme mit sich. Ein neuer Mitarbeitender könnte vor der Zugriffserteilung auf einen Bereitstellungszyklus warten. Eine Rollenänderung könnte nicht sofort sichtbar werden. Der kopierte Datensatz eines ausgeschiedenen Mitarbeitenden könnte bestehen bleiben, bis ein anderes System ihn entfernt.

Direkte Föderation verringert diese spezifischen Lücken, weil Entra ID weiterhin für Authentifizierung und den Nutzerlebenszyklus verantwortlich ist. Wenn Best Buy dort den Zugriff eines Mitarbeitenden widerruft, muss das Unternehmen keinen separaten persönlichen Schlüssel in Google Cloud suchen und rotieren.

Google regelt die Autorisierung innerhalb seiner Plattform weiterhin selbst. Authentifizierung beantwortet die Frage, wer die Person ist. Autorisierung bestimmt, was diese Person tun kann, nachdem Google die Identität akzeptiert hat.

Best Buy kann Entra-ID-Attribute und -Gruppen auf Google-Cloud-Zugriffsregeln abbilden. Dieser Ansatz unterstützt Richtlinien auf Grundlage des Unternehmenskontexts, statt für jede Verbindung eine separate Zugangsdatenkombination auszustellen.

Das Unternehmen erhält außerdem nützlichere Audit-Protokolle. Statt eine Aktion einer gemeinsam genutzten Dienstidentität zuzuschreiben, können Administratoren sie dem Mitarbeitenden zuordnen, der sie ausgelöst hat. Diese Unterscheidung hilft bei Untersuchungen, Zugriffsprüfungen und Compliance-Berichten.

Zustandsbehaftungsfrei bedeutet nicht konfigurationsfrei. Best Buy musste Identitätspools, Provider, Attributzuordnungen und Zugriffsrichtlinien einrichten. Ein Workforce Identity Pool gruppiert externe Identitäten, damit Administratoren ihren Zugriff auf Cloud-Ressourcen steuern können.

Der Händler traf außerdem zwei Implementierungsentscheidungen, die die operative Komplexität des Projekts erkennen lassen. Er trennte Bereitstellung und Single Sign-on in verschiedene Entra-ID-Unternehmensanwendungen. Dadurch wird verhindert, dass Änderungen in einer Funktion unerwartet die andere beeinträchtigen.

Best Buy platzierte außerdem das Entra ID-Bereitstellungsdienstkonto in einer separaten Organisationseinheit und deaktivierte Single Sign-On für diese Einheit. Ohne diese Ausnahme könnte die globale Durchsetzung von Single Sign-On das Konto blockieren, das zur Konfiguration der Bereitstellung benötigt wird.

Dieses Bootstrapping-Problem wird leicht übersehen. Eine Identitätsrichtlinie kann genau die Automatisierung verhindern, die erforderlich ist, um die unterstützende Umgebung der Richtlinie einzurichten. Best Buy vermied diese Schleife, indem das Unternehmen die Automatisierungsidentität isolierte.

Entwickler sehen von dieser Infrastruktur deutlich weniger. Sie authentifizieren sich einmal mit ihren Microsoft-Anmeldedaten und nutzen dann Power BI oder direkte APIs. Der Wert des Systems liegt zum Teil darin, dass die zusätzliche Cloud-Grenze im täglichen Arbeitsablauf verborgen bleibt.

Diese Unsichtbarkeit sollte nicht mit geringerer Kontrolle verwechselt werden. Die Zugriffsebene von Google entscheidet weiterhin, ob der föderierte Principal BigQuery oder einen anderen unterstützten Dienst nutzen darf. Cloud-Audit-Logs können die Aktivitäten der Person unter diesem Principal erfassen.

Das Design trennt zudem Benutzerzugriff von Softwareidentität. Menschliche Entwickler sollten sich, wo immer praktikabel, als sie selbst anmelden. Anwendungen und automatisierte Workloads benötigen weiterhin eigene Identitäten, Berechtigungen und Lifecycle-Kontrollen.

Diese Unterscheidung wird an Bedeutung gewinnen, wenn Best Buy mehr KI-Systeme einsetzt. Ein Mitarbeiter, der Daten über Power BI abfragt, ist nicht derselbe Akteur wie ein autonomer Prozess, der eine API aufruft. Beide benötigen nachvollziehbare Identitäten, doch ihre Zugriffsmuster und Schutzmaßnahmen unterscheiden sich.

Die Föderierung der Belegschaft löst einen Teil dieses Governance-Problems. Sie bietet dem Einzelhändler eine klarere Grundlage, menschliche Verantwortung zuzuweisen, bevor der automatisierte Zugriff weiter wächst.

Der eigentliche Wettbewerb lautet Föderierung gegen kopierte Verzeichnisse

Best Buy entschied sich für direkte Föderierung statt duplizierter Identitätsdatensätze, doch der breitere Cloud-Markt unterstützt weiterhin beide Muster.

Die Verzeichnissynchronisierung kopiert Benutzer und Gruppen aus einem maßgeblichen System in ein Zielverzeichnis. Sie gibt dem Ziel eine lokale Repräsentation jeder Identität. Viele Unternehmensplattformen nutzen dieses Muster, weil lokale Datensätze Zuweisungen und die Anwendungsintegration vereinfachen.

Die Schwäche zeigt sich im großen Maßstab und bei Änderungen. Kopien müssen mit ihrer Quelle abgestimmt bleiben. Verzögerungen bei der Bereitstellung, fehlgeschlagene Aktualisierungen, geänderte Attribute und veraltete Konten verursachen Arbeit, die kaum mit dem geschäftlichen Wert einer KI-Anwendung zusammenhängt.

Best Buy hatte diese administrative Reibung bereits erlebt. Die Technologieteams des Unternehmens unterhielten Pipelines, um Backend-Identitäten von Entra ID in Google Cloud zu übertragen. Das neue Modell vermeidet es, diese Datensätze für föderierte Benutzer in Cloud Identity zu pflegen.

Direkte Föderierung verlagert die Abhängigkeit. Statt von einer Synchronisierungspipeline hängt der Zugriff von Entra ID, dem Token-Austausch, der Provider-Konfiguration und dem Validierungspfad von Google ab.

Das ist keine Beseitigung von Komplexität. Es ist eine Entscheidung darüber, wo Komplexität hingehört. Best Buy bevorzugt eine aktive Vertrauensgrenze gegenüber Tausenden duplizierten Identitäten und mitarbeiterseitigen Dienstkontoschlüsseln.

Andere Cloud-Anbieter treffen ähnliche Abwägungen. AWS empfiehlt Föderierung für menschlichen Zugriff, doch die Dokumentation zu IAM Identity Center besagt, dass externe Benutzer und Gruppen im Allgemeinen bereitgestellt werden müssen, bevor Administratoren Zuweisungen vornehmen.

AWS kann über SAML eine Verbindung zu Microsoft Entra ID herstellen, während System for Cross-Domain Identity Management die Bereitstellung übernimmt. Sein externes Identitätsmodell ermöglicht es Mitarbeitern, Unternehmensanmeldedaten zu nutzen, behält jedoch synchronisierte Kenntnisse über Benutzer und Gruppen innerhalb von IAM Identity Center bei.

Das schafft einen nützlichen Kontrast zur Google-Implementierung von Best Buy. Beide Ansätze vermeiden es, jedem Mitarbeiter ein dauerhaftes cloudnatives Passwort zu geben. Sie unterscheiden sich jedoch darin, wie viel Identitätszustand die Cloud-Plattform verwaltet.

Microsoft wendet dasselbe Prinzip der Geheimnisreduzierung auf Maschinenidentitäten an. Seine Leitlinien für föderierte Anmeldedaten empfehlen für externe Workloads Föderierung oder Zertifikate statt Client Secrets.

Diese Beispiele zeigen, dass die Richtung der Branche trotz unterschiedlicher Implementierungen konsistent ist. Cloud-Anbieter fördern zunehmend temporäre, föderierte Anmeldedaten. Sie treffen weiterhin unterschiedliche Entscheidungen bei Bereitstellung, lokalen Verzeichnissen, Attributzuordnung und Dienstabdeckung.

Für Unternehmenskäufer ist nicht entscheidend, welcher Anbieter eine Föderierungsfunktion anbietet. Alle großen Anbieter bieten mehrere Formen davon an. Wichtig sind die Fragen, wie Identitätszustand übertragen wird, wo Richtlinien angesiedelt sind und was geschieht, wenn eine Abhängigkeit ausfällt.

Ein synchronisiertes Verzeichnis kann bei einigen externen Störungen lokale Benutzerinformationen erhalten. Es kann jedoch auch veraltete Informationen zurücklassen. Ein zustandsloses föderiertes Design vermeidet diese Kopien, hängt bei der Authentifizierung jedoch direkter vom Quellanbieter ab.

Keine der beiden Architekturen beseitigt die Notwendigkeit eines Notfallzugriffs. Administratoren benötigen weiterhin einen streng kontrollierten Pfad für Vorfälle mit einem nicht verfügbaren Identitätsanbieter, beschädigter Föderierungskonfiguration oder fehlerhaften Richtlinienänderungen.

Der Fall Best Buy handelt daher weniger davon, dass Google Microsoft besiegt. Microsoft bleibt die Autorität, die die Belegschaft des Einzelhändlers authentifiziert. Google wird nutzbarer, weil es diese Autorität akzeptiert, ohne einen weiteren Benutzerspeicher zu verlangen.

Diese Anordnung spiegelt wider, wie große Organisationen Technologie tatsächlich einkaufen. Sie kombinieren Cloud-, Identitäts-, Analyse- und Produktivitätsdienste mehrerer Anbieter. Ein Zugriffsdesign, das verlangt, dass ein Anbieter jede Ebene besitzt, führt zu Migrationsaufwand und Widerstand.

Google profitiert, wenn von Microsoft verwaltete Mitarbeiter BigQuery erreichen können, ohne eine weitere tägliche Identität anzunehmen. Microsoft behält seinen Platz im Mitarbeiter-Lifecycle. Best Buy reduziert die Anzahl der Anmeldedaten, die seine Teams verwalten müssen.

Das Dienstkonto verliert seine ungeeignete Rolle als Ersatz für namentlichen menschlichen Zugriff. Das ist der Hauptgegner in dieser Geschichte, nicht ein anderer Cloud-Anbieter.

Für Entwickler verbessert diese Grenze auch die operative Dokumentation. Wenn ein Vorfallsdatensatz die Person, das Projekt und die betroffene Ressource identifiziert, können Teams eine nützlichere technische Wissensdatenbank aufbauen. Gemeinsame Identitäten erschweren die Interpretation dieser Historie.

Weniger Schlüssel bedeuten nicht automatisch Sicherheit

Föderierung beseitigt ein Risiko der Anmeldedatenverwaltung, doch ihre Vertrauenskonfiguration wird zu einer hochwertigen Kontrollebene, die Best Buy kontinuierlich testen muss.

Google und Best Buy beschreiben das neue Modell als Verringerung der mit Schlüsseln verbundenen Angriffsfläche. Diese Aussage ist auf Architekturebene plausibel. Eine Anmeldeinformation, die nicht mehr existiert, kann nicht von einem Laptop kopiert, in einen Chat eingefügt oder in einem Repository vergessen werden.

Die öffentliche Fallstudie belegt jedoch keine gemessene Verringerung von Sicherheitsvorfällen. Sie enthält keine Vorher-Nachher-Zahlen zu offengelegten Schlüsseln, unbefugten Anfragen, fehlgeschlagenen Audits oder Wiederherstellungszeiten.

Der Artikel nennt auch nicht die Anzahl der bereits migrierten Benutzer. Er besagt, dass die Architektur auf Zehntausende ausgerichtet ist und Best Buy den Zugriff auf eine breitere Belegschaft skaliert. Diese Aussagen beschreiben Kapazität und Richtung, nicht die abgeschlossene Einführung.

Föderierung konzentriert die Aufmerksamkeit auf Token-Validierung und Richtlinienzuordnung. Wenn Administratoren einem zu weit gefassten Claim vertrauen, eine Audience falsch konfigurieren oder eine Gruppe fehlerhaft zuordnen, könnte ein gültiger Mitarbeiter mehr Zugriff erhalten als beabsichtigt.

Attributbasierter Zugriff kann den Verwaltungsaufwand verringern, weil Richtlinien den Merkmalen der Belegschaft folgen. Er kann Risiken jedoch auch in die Qualität dieser Attribute verlagern. Eine fehlerhafte Gruppenmitgliedschaft in Entra ID kann zu einem Autorisierungsfehler in Google Cloud werden.

Sicherheitsteams müssen daher beide Seiten der Beziehung testen. Sie benötigen die Gewissheit, dass Entra ID die erwarteten Claims ausstellt. Sie benötigen außerdem die Gewissheit, dass Google diese Claims exakt wie vorgesehen interpretiert.

Das Prinzip der minimalen Berechtigung bleibt essenziell. Es gewährt jeder Identität nur die Berechtigungen, die für ihre Arbeit erforderlich sind. Föderierung bestimmt nicht selbst die korrekte Berechtigungsstufe.

Best Buy muss außerdem Mitarbeiter von automatisierten Workloads trennen. Das Unternehmen entfernte Dienstkontoschlüssel aus dem beschriebenen Zugriffspfad für Entwickler. Es behauptete nicht, dass Dienstkonten aus jeder Anwendung oder jedem Backend-Prozess verschwunden seien.

KI-Systeme verkomplizieren diese Grenze. Ein Entwickler kann ein Experiment starten, während geplante Pipelines und Agenten ohne die aktive Sitzung dieser Person weiterarbeiten. Diese Prozesse benötigen Maschinenidentitäten mit eng begrenzten Berechtigungen und nachvollziehbarer Verantwortlichkeit.

Die Dokumentation von Google listet die Produkte auf, die föderierte Identitäten unterstützen, und weist auf dienstspezifische Einschränkungen hin. Best Buy muss die Kompatibilität bestätigen, bevor das Design auf jeden Cloud-Dienst ausgeweitet wird, der an seinen Einzelhandelsaktivitäten beteiligt ist.

Die Verfügbarkeit stellt einen weiteren Zielkonflikt dar. Eine föderierte Anmeldung hängt von mehreren funktionierenden Komponenten ab, darunter Entra ID, Netzwerkkonnektivität, der Token-Austausch von Google und eine korrekte Provider-Konfiguration.

Eine Störung in dieser Kette kann neue Sitzungen verhindern. Organisationen benötigen sorgfältig begrenzte Notfallkonten oder einen anderen Wiederherstellungsmechanismus. Diese Ausnahmen erfordern besonders strenge Überwachung, weil sie außerhalb des normalen Identitätspfads liegen.

Auch das Sitzungsverhalten verdient Aufmerksamkeit. Das Sperren einer Person im Quellverzeichnis sollte künftige Authentifizierungen blockieren, doch bestehende Tokens oder Sitzungen können bis zum Ende ihrer konfigurierten Laufzeit nutzbar bleiben. Kürzere Sitzungen verringern das Risiko, erfordern jedoch häufigere Erneuerungen.

Die Auditierbarkeit verbessert sich, wenn Aktionen namentliche Identitäten tragen. Doch Logs helfen nur, wenn Teams sie aufbewahren, überwachen und untersuchen. Best Buy benötigt weiterhin Warnmeldungen, die normale Analyseaktivitäten von ungewöhnlichen Exporten, Berechtigungsänderungen oder Zugriffsmustern unterscheiden.

Es gibt auch eine Governance-Frage zum KI-Datenzugriff. Eine Identität kann nachweisen, welcher Mitarbeiter einen Datensatz erreicht hat. Sie kann nicht entscheiden, ob der Datensatz für ein bestimmtes Modell, einen Prompt oder ein Experiment angemessen war.

Datenklassifizierung, Modell-Governance und Datenschutzkontrollen bleiben getrennte Verantwortlichkeiten. Föderierung macht die Durchsetzung stärker zurechenbar, schafft jedoch nicht die zugrunde liegenden Regeln.

Die Fallstudie stammt von Google Cloud und einem Cloud-Engineering-Verantwortlichen von Best Buy. Sie sollte als offizieller Kundenbericht gelesen werden, nicht als unabhängige Sicherheitsbewertung.

Die stärkste Schlussfolgerung ist daher enger gefasst als die Marketingbotschaft. Best Buy entfernte langlebige gemeinsame Anmeldedaten aus einem wichtigen Zugriffsmuster. Dadurch muss die Sicherheitsorganisation weniger Geheimnisse verwalten und erhält eine klarere Benutzerzuordnung.

Ob das Ergebnis im vollen Maßstab kontrolliert bleibt, hängt von Zugriffsüberprüfungen, Richtlinienqualität, Dienstabdeckung und Vorfallsleistung ab. Diese Ergebnisse wurden bislang nicht veröffentlicht.

Drei Signale werden zeigen, ob das Modell skaliert

Der nächste Test sind operative Belege: Eine breitere Einführung muss die individuelle Verantwortlichkeit bewahren, ohne die administrative Belastung an anderer Stelle wieder aufzubauen.

Das erste Signal ist der Anteil der vorgesehenen Belegschaft von Best Buy, der Föderierung für aktiven Cloud-Zugriff nutzt. Das Unternehmen erklärt, dass es die Architektur ausweitet, hat jedoch keinen Migrationszeitplan oder eine Abschlusskennzahl genannt.

Eine breite Einführung mit begrenzten Ausnahmen würde den Fall für eine zustandslose Belegschaftsidentität im Einzelhandelsmaßstab stärken. Eine wachsende Sammlung von Dienstkontoausnahmen würde darauf hindeuten, dass Tool-Kompatibilität oder Workflow-Design weiterhin eine Einschränkung darstellen.

Die aussagekräftige Kennzahl ist nicht einfach die Zahl der registrierten Nutzer. Best Buy sollte prüfen, wie viele interaktive Verbindungen weiterhin von langlebigen Zugangsdaten abhängen. Außerdem sollte das Unternehmen verfolgen, wie schnell neue Mitarbeiter, Versetzte und ausscheidende Beschäftigte die richtigen Zugriffsrechte erhalten.

Das zweite Signal ist die Qualität der Autorisierungs- und Prüfergebnisse. Personenbezogener Zugriff sollte mehrdeutige Logeinträge reduzieren und Untersuchungen beschleunigen. Best Buy hat keine Belege veröffentlicht, die zeigen, ob diese Verbesserungen bereits eingetreten sind.

Sicherheitsteams sollten auf fehlerhafte Attributzuordnungen, unerwartete Berechtigungen, fehlgeschlagene Token-Austausche und Zugriffe achten, die nach Veränderungen im Beschäftigungsverhältnis fortbestehen. Ein Rückgang manueller Arbeiten zur Schlüsselrotation würde bestätigen, dass Föderation operative Altlasten beseitigt hat, statt sie lediglich zu verlagern.

Ein Anstieg von Autorisierungsfehlern würde das zentrale Versprechen des Rollouts schwächen. Dieses Ergebnis könnte darauf hindeuten, dass die Identitätssynchronisierung durch ebenso aufwendige Richtlinienpflege ersetzt wurde.

Das dritte Signal ist der Umgang des Händlers mit nichtmenschlichem AI-Zugriff. Workforce Federation richtet sich an Beschäftigte und andere menschliche Nutzer. AI-Agenten, Pipelines, Notebooks und geplante Jobs benötigen weiterhin eigene Maschinenidentitäten.

Eine ausgereifte Erweiterung würde diese Maschinenidentitäten von Mitarbeitern getrennt halten und jede mit einem Verantwortlichen, einem Zweck und einem Berechtigungsumfang verknüpfen. Sie würde vermeiden, wieder zu herunterladbaren Schlüsseln zurückzukehren, nur weil automatisierte Systeme unbeaufsichtigten Zugriff benötigen.

Hier kann das Projekt von Best Buy andere Unternehmen beeinflussen. Der entscheidende Präzedenzfall ist nicht, dass Mitarbeiter Single Sign-on erhalten. Unternehmen bieten diese Erfahrung seit Jahren.

Der Präzedenzfall besteht darin, dass ein Unternehmen seine bestehende Microsoft-Identitätsinstanz beibehalten und gleichzeitig Analytik und AI auf der Plattform von Google ausbauen kann. Dies ist möglich, ohne eine weitere langlebige Zugangsinformation zwischen den Mitarbeiter und die Cloud-Ressource zu schalten.

Wenn der Rollout gelingt, wird Identity Federation zu einer ermöglichenden Schicht für die Multicloud-AI-Einführung. Technologieführer können Daten- und Modelldienste auswählen, ohne für jede Plattform ein weiteres Mitarbeiterverzeichnis anlegen zu müssen.

Falls er Schwierigkeiten bereitet, werden die wahrscheinlichen Probleme bei Ausnahmen, Richtlinienzuordnungen, Servicebeschränkungen und Wiederherstellungsverfahren auftreten. Diese Details entscheiden darüber, ob die Architektur über einen sorgfältig ausgewählten BigQuery-Anwendungsfall hinaus funktioniert.

Für Entwickler ist das unmittelbare Ergebnis leichter erkennbar. Sie behalten ihren etablierten Unternehmens-Login, während Prüfprotokolle ihre Aktionen zuordnen können. Sie müssen einen gemeinsamen Schlüssel nicht länger als Preis für den Zugriff auf Cloud-Daten betrachten.

Für Sicherheitsteams verändert sich die Arbeit, statt zu verschwinden. Sie verwalten Vertrauensbeziehungen, Zugriffsattribute, Sitzungsregeln, Notfallpfade und Maschinenidentitäten. Diese Kontrollen sind stärker zentralisiert, doch Fehler können eine größere Nutzergruppe betreffen.

Für Unternehmenskäufer bietet die Entscheidung von Best Buy eine praktische Bewertungsfrage: Akzeptiert eine Cloud-Plattform die Identitäten, die bereits Ihre Belegschaft verwalten, oder erfordert sie einen weiteren Speicher und Lifecycle-Prozess?

Best Buy hat für seine Google Cloud-Erweiterung den ersten Weg gewählt. Die Architektur beseitigt eine bekannte Hürde, bevor die Nutzung von Analytik und AI eine größere Belegschaft erreicht. Die kommenden Monate sollten zeigen, ob Einführung, Prüfungsqualität und Kontrollen für Maschinenidentitäten dieses Vertrauen rechtfertigen.

Organisationen, die denselben Wandel erwägen, sollten mit ihren eigenen Zugriffsnachweisen beginnen. Ermitteln Sie, wo Menschen weiterhin Service-Account-Schlüssel verwenden, bestimmen Sie, welche Cloud-Dienste föderierte Identitäten akzeptieren, und messen Sie, wie schnell ein Entzug aktive Sitzungen erreicht. Google Cloud Federation wird wertvoll, wenn sich diese Ergebnisse verbessern – nicht lediglich, wenn sich der Anmeldebildschirm ändert.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page