Zoho Directory 2.0: 8 neue Sicherheitsfunktionen, die das Identitätsmanagement verändern

Kostenlos testen: Zoho One (inklusive Directory) 30-Tage-Testversion • Alle 45+ Apps inklusive

Inhaltsverzeichnis

  1. Was ist neu in Zoho Directory 2.0?
  2. Cloud RADIUS: WLAN-Sicherheit ohne Server
  3. Smart Groups: Automatisierte Benutzerverwaltung
  4. Richtlinien für bedingten Zugriff
  5. Authentifizierungs-Routing-Richtlinie
  6. Bring Your Own Key (BYOK)
  7. Cloud-LDAP-Integration
  8. Audit-Protokolle & Anomalieerkennung
  9. Empfehlungen zur Umsetzung

Was ist neu in Zoho Directory 2.0?

Zoho hat gerade Directory 2.0 veröffentlicht, ein großes Upgrade seiner Plattform für das Identitätsmanagement von Mitarbeitenden.

Das Update bringt acht wichtige Funktionen, die das Identitätsmanagement vereinfachen und gleichzeitig die Sicherheit erhöhen. Am meisten beeindruckt mich, dass Zoho sich darauf konzentriert hat, Infrastrukturabhängigkeiten zu beseitigen – keine RADIUS-Server oder LDAP-Instanzen mehr, die gewartet werden müssen. Alles ist jetzt Cloud-nativ.

Quellenangabe: Funktionsdetails basierend auf Zohos offizieller Ankündigung (November 2025).

1. Cloud RADIUS: WLAN-Sicherheit ohne Hardware

Das Problem, das damit gelöst wird

Klassische WLAN-Sicherheit erfordert die Wartung physischer RADIUS-Server. Wenn Mitarbeitende das Unternehmen verlassen, bleiben Sie auf gemeinsam genutzten Passwörtern oder manuellen Zertifikatssperren sitzen.

Cloud RADIUS beseitigt dieses Problem vollständig. Es verknüpft den Netzwerkzugang direkt mit den Benutzeridentitäten in Zoho Directory und bietet:

  • Identitätsbasierte Authentifizierung: WLAN-Zugang ist an Mitarbeiterkonten gebunden, nicht an gemeinsame Passwörter
  • Keine Infrastruktur: Keine Server, die gewartet, gepatcht oder gesichert werden müssen
  • Sofortiger Zugriffsentzug: Benutzerkonto deaktivieren – WLAN-Zugang ist sofort weg
  • Automatisierte Zertifikate: Benutzerzertifikate werden automatisch ausgestellt und erneuert

Umsetzungstipp aus der Praxis

Beginnen Sie mit Konferenzräumen und dem Gäste-WLAN. So können Sie das System testen, ohne Ihr Hauptnetz zu stören. Sobald es stabil läuft, führen Sie es Abteilung für Abteilung in den Mitarbeiternetzen ein. Ein zweiwöchiger Pilot pro Abteilung ist ein sinnvoller Ausgangspunkt.

2. Smart Groups: Benutzerverwaltung nach dem Prinzip „einrichten und vergessen“

Ein typisches Szenario: Die Personalabteilung stellt im Londoner Büro jemanden als Sales Manager ein. Die IT fügt die Person manuell hinzu zu:

  • Gruppe Büro London
  • Gruppe Vertriebsteam
  • Gruppe Zeitzone GMT
  • Gruppe Manager-Berechtigungen

Smart Groups automatisieren das vollständig. Legen Sie die Bedingungen einmal fest, und Benutzer werden anhand ihrer Attribute automatisch hinzugefügt oder entfernt.

Manuelle Gruppen (bisher)

  • ❌ Admin fügt jeden Benutzer manuell hinzu
  • ❌ Mitgliedschaften werden leicht vergessen
  • ❌ Gruppen veralten, wenn sich Rollen ändern
  • ❌ Kein Prüfpfad für Änderungen

Smart Groups (neu)

  • ✅ Automatisch anhand von Benutzerattributen
  • ✅ Immer korrekt und aktuell
  • ✅ Pflegen sich selbst, wenn Benutzer die Rolle wechseln
  • ✅ Vollständiges Audit-Protokoll der Automatisierung

Beispielbedingungen

  • E-Mail-Domain: Externe Auftragnehmer (@contractor.company.com) automatisch von Mitarbeitenden trennen
  • Standort: Regionale Zugriffsrichtlinien (Benutzer in der EU erhalten anderen App-Zugriff)
  • Abteilung: Vertrieb erhält Zugriff auf CRM, Finanzen auf Books
  • Position: Manager erhalten automatisch Genehmigungsrechte

3. Richtlinien für bedingten Zugriff: Kontextbezogene Sicherheit

Hier glänzt Zoho Directory 2.0 bei der Unternehmenssicherheit besonders. Conditional Access bewertet jeden Anmeldeversuch anhand des Kontexts, nicht nur anhand der Zugangsdaten.

Was bewertet wird

  • Standort: Anmeldungen aus sanktionierten Ländern blockieren oder 2FA bei neuen Standorten verlangen
  • Uhrzeit: Zugriff auf Geschäftszeiten beschränken oder ungewöhnliche Anmeldezeiten markieren
  • IP-Adresse: Büro-IPs auf die Positivliste setzen, bekannte VPN-/Proxy-Bereiche blockieren
  • Gerätetyp: Verwaltete Geräte für sensible Apps vorschreiben
  • Plattform: iOS/Android erlauben, aber gejailbreakte Geräte blockieren

4. Routing-Richtlinie: Authentifizierungsmethoden vorschreiben

Verschiedene Teams brauchen unterschiedliche Authentifizierungsansätze. Mit der Routing-Richtlinie können Sie bestimmte Anmeldemethoden je nach Benutzergruppe oder App erzwingen.

Gängige Routing-Muster

  • Führungskräfte: Nur passwortlos (Biometrie oder Hardware-Schlüssel)
  • Entwickler: SSO + 2FA mit TOTP
  • Allgemeine Mitarbeitende: Passwort + SMS-2FA
  • Externe Auftragnehmer: Social Login (Google/Microsoft) mit eingeschränktem App-Zugriff

Strategie für die Einführung

Zwingen Sie nicht allen am ersten Tag die passwortlose Anmeldung auf. Beginnen Sie mit Führungskräften und dem IT-Team, um das Konzept zu erproben. Sobald diese damit vertraut sind, weiten Sie es auf Abteilungen mit sensiblen Daten aus (Finanzen, HR). Lassen Sie den Rest der Organisation 2–3 Monate lang freiwillig umsteigen, bevor Sie es verpflichtend machen.

5. Bring Your Own Key (BYOK): Maximale Kontrolle über Ihre Daten

Für regulierte Branchen (Gesundheitswesen, Finanzen, öffentliche Verwaltung) sind Verschlüsselungsschlüssel entscheidend. BYOK bedeutet, dass Sie die Verschlüsselungsschlüssel kontrollieren, die Ihre Daten in Zoho Directory schützen.

Warum das wichtig ist

Mit BYOK kann Zoho ohne Ihre Schlüssel nicht auf Ihre verschlüsselten Daten zugreifen. Wenn Sie den Schlüsselzugriff widerrufen, werden Ihre Daten sofort unlesbar – selbst für Zoho. Das ist entscheidend für:

  • HIPAA-Compliance (Gesundheitswesen)
  • Durchsetzung des DSGVO-„Rechts auf Vergessenwerden“
  • Regulatorische Anforderungen im Finanzdienstleistungssektor
  • Auftragnehmer von Behörden und Verteidigung

Wer das braucht: Wenn Ihr Compliance-Beauftragter jemals gefragt hat „Wo werden die Verschlüsselungsschlüssel gespeichert?“ – dann brauchen Sie BYOK.

6. Cloud LDAP: Verzeichnisdienste ohne Server

Ähnlich wie Cloud RADIUS verlagert Cloud LDAP die klassische LDAP-Authentifizierung in die Cloud. Das ist ein großer Schritt für Organisationen mit Altanwendungen, die LDAP benötigen, die aber keine Active-Directory- oder OpenLDAP-Server mehr betreiben möchten.

Beispiele für Anwendungsfälle

  • VPN-Authentifizierung: OpenVPN/WireGuard authentifiziert über Zoho Directory
  • Netzwerkgeräte: Switches, Router und Firewalls nutzen LDAP für den Admin-Zugang
  • Altanwendungen: Ältere Java-Apps, die nur LDAP-Authentifizierung unterstützen
  • Linux-Server: SSH-Authentifizierung über LDAP, ohne ein lokales Verzeichnis zu betreiben

7 & 8. Audit-Protokolle + Anomalieerkennung

Diese beiden Funktionen arbeiten zusammen und sorgen für vollständige Transparenz und automatische Bedrohungserkennung.

Audit-Protokolle

Jeder Admin-Vorgang wird protokolliert mit:

  • Wer die Aktion ausgeführt hat
  • Was sich geändert hat (Werte vorher/nachher)
  • Wann es passiert ist (mit Zeitzone)
  • Von welcher IP-Adresse

Das ist für Compliance-Audits unverzichtbar. Compliance-Teams müssen oft Fragen beantworten wie „Belegen Sie, dass Benutzer X am Datum Z Zugriff auf System Y hatte“ – mit Audit-Protokollen wird daraus eine schnelle Abfrage statt einer langwierigen Untersuchung.

Anomalieerkennung

Maschinelles Lernen analysiert Verhaltensmuster der Benutzer und markiert ungewöhnliche Aktivitäten:

  • Anmeldung von einem neuen Gerät zu ungewöhnlichen Zeiten
  • Plötzlicher Anstieg von Datei-Downloads
  • Zugriff auf Apps, die noch nie genutzt wurden
  • Geografisch unmögliche Reisen (Tokio → New York in 2 Stunden)

Empfehlungen zur Umsetzung

Phase 1: Grundlagen (Woche 1–2)

  1. Audit-Protokolle sofort aktivieren (Sie wollen historische Daten)
  2. Smart Groups für die grundlegende Organisationsstruktur einrichten
  3. Anomalieerkennung mit vorsichtigen Schwellenwerten konfigurieren

Phase 2: Zugriffskontrollen (Woche 3–4)

  1. Conditional Access zuerst für Apps mit hohem Risiko einführen (Finanz-, HR-Systeme)
  2. Routing-Richtlinie mit einer Pilotgruppe testen (IT-Team oder Führungskräfte)
  3. Ausnahmen von Richtlinien und Genehmigungsworkflows dokumentieren

Phase 3: Ablösung der Infrastruktur (Woche 5–8)

  1. Cloud RADIUS in einem Testnetz bereitstellen (WLAN im Konferenzraum)
  2. LDAP-abhängige Apps nacheinander auf Cloud LDAP migrieren
  3. Systeme 2 Wochen parallel betreiben, bevor die alte Infrastruktur abgeschaltet wird

Phase 4: Erweiterte Sicherheit (ab Woche 9)

  1. BYOK einführen, falls aus Compliance-Gründen erforderlich
  2. Schwellenwerte der Anomalieerkennung anhand realer Daten feinjustieren
  3. Conditional Access auf alle Anwendungen ausweiten
  4. Team in der Reaktion auf Vorfälle mithilfe der Audit-Protokolle schulen

Budgetplanung

Zoho Directory ist in Zoho One enthalten ($37/Benutzer/Monat für alle 45+ Apps). Wenn Sie nur Directory brauchen, beginnen die Preise deutlich niedriger. Der ROI ergibt sich aus der Abschaltung von RADIUS-/LDAP-Servern.

Fazit

Zoho Directory 2.0 ist nicht nur ein inkrementelles Update – es ist ein grundlegender Wandel von „Identitätsmanagement erfordert Infrastruktur“ zu „Identitätsmanagement ist rein Cloud-nativ“. Die acht neuen Funktionen lösen typische Probleme:

  • Cloud RADIUS beseitigt Kopfschmerzen bei der WLAN-Sicherheit
  • Conditional Access erkennt Bedrohungen, die klassische MFA übersieht
  • BYOK stellt selbst die strengsten Compliance-Beauftragten zufrieden
  • Audit-Protokolle + Anomalieerkennung bieten Transparenz auf Enterprise-Niveau

Wenn Sie derzeit Active Directory, RADIUS-Server oder LDAP-Infrastruktur betreiben, verdient Zoho Directory 2.0 eine ernsthafte Prüfung. Der Migrationsaufwand ist real, aber die langfristigen Einsparungen im Betrieb und die Sicherheitsgewinne machen ihn für die meisten Organisationen lohnenswert.

Zoho Directory risikofrei testen

Zoho Directory ist zusammen mit über 45 weiteren Business-Anwendungen in Zoho One enthalten. Starten Sie eine 30-tägige kostenlose Testversion, um alle in diesem Artikel besprochenen Funktionen auszuprobieren.

Kostenlos testen – Zoho One

Enthält Zoho Directory + 45+ Apps • Keine Kreditkarte erforderlich • 30-Tage-Testversion

Bereit, Zoho an die Arbeitsweise Ihres Unternehmens anzupassen?

Beratungsgespräch buchen