Was ist neu in Zoho Directory 2.0?
Zoho hat gerade Directory 2.0 veröffentlicht, ein großes Upgrade seiner Plattform für das Identitätsmanagement von Mitarbeitenden.
Das Update bringt acht wichtige Funktionen, die das Identitätsmanagement vereinfachen und gleichzeitig die Sicherheit erhöhen. Am meisten beeindruckt mich, dass Zoho sich darauf konzentriert hat, Infrastrukturabhängigkeiten zu beseitigen – keine RADIUS-Server oder LDAP-Instanzen mehr, die gewartet werden müssen. Alles ist jetzt Cloud-nativ.
1. Cloud RADIUS: WLAN-Sicherheit ohne Hardware
Das Problem, das damit gelöst wird
Klassische WLAN-Sicherheit erfordert die Wartung physischer RADIUS-Server. Wenn Mitarbeitende das Unternehmen verlassen, bleiben Sie auf gemeinsam genutzten Passwörtern oder manuellen Zertifikatssperren sitzen.
Cloud RADIUS beseitigt dieses Problem vollständig. Es verknüpft den Netzwerkzugang direkt mit den Benutzeridentitäten in Zoho Directory und bietet:
- Identitätsbasierte Authentifizierung: WLAN-Zugang ist an Mitarbeiterkonten gebunden, nicht an gemeinsame Passwörter
- Keine Infrastruktur: Keine Server, die gewartet, gepatcht oder gesichert werden müssen
- Sofortiger Zugriffsentzug: Benutzerkonto deaktivieren – WLAN-Zugang ist sofort weg
- Automatisierte Zertifikate: Benutzerzertifikate werden automatisch ausgestellt und erneuert
Umsetzungstipp aus der Praxis
Beginnen Sie mit Konferenzräumen und dem Gäste-WLAN. So können Sie das System testen, ohne Ihr Hauptnetz zu stören. Sobald es stabil läuft, führen Sie es Abteilung für Abteilung in den Mitarbeiternetzen ein. Ein zweiwöchiger Pilot pro Abteilung ist ein sinnvoller Ausgangspunkt.
2. Smart Groups: Benutzerverwaltung nach dem Prinzip „einrichten und vergessen“
Ein typisches Szenario: Die Personalabteilung stellt im Londoner Büro jemanden als Sales Manager ein. Die IT fügt die Person manuell hinzu zu:
- Gruppe Büro London
- Gruppe Vertriebsteam
- Gruppe Zeitzone GMT
- Gruppe Manager-Berechtigungen
Smart Groups automatisieren das vollständig. Legen Sie die Bedingungen einmal fest, und Benutzer werden anhand ihrer Attribute automatisch hinzugefügt oder entfernt.
Manuelle Gruppen (bisher)
- ❌ Admin fügt jeden Benutzer manuell hinzu
- ❌ Mitgliedschaften werden leicht vergessen
- ❌ Gruppen veralten, wenn sich Rollen ändern
- ❌ Kein Prüfpfad für Änderungen
Smart Groups (neu)
- ✅ Automatisch anhand von Benutzerattributen
- ✅ Immer korrekt und aktuell
- ✅ Pflegen sich selbst, wenn Benutzer die Rolle wechseln
- ✅ Vollständiges Audit-Protokoll der Automatisierung
Beispielbedingungen
- E-Mail-Domain: Externe Auftragnehmer (@contractor.company.com) automatisch von Mitarbeitenden trennen
- Standort: Regionale Zugriffsrichtlinien (Benutzer in der EU erhalten anderen App-Zugriff)
- Abteilung: Vertrieb erhält Zugriff auf CRM, Finanzen auf Books
- Position: Manager erhalten automatisch Genehmigungsrechte
3. Richtlinien für bedingten Zugriff: Kontextbezogene Sicherheit
Hier glänzt Zoho Directory 2.0 bei der Unternehmenssicherheit besonders. Conditional Access bewertet jeden Anmeldeversuch anhand des Kontexts, nicht nur anhand der Zugangsdaten.
Was bewertet wird
- Standort: Anmeldungen aus sanktionierten Ländern blockieren oder 2FA bei neuen Standorten verlangen
- Uhrzeit: Zugriff auf Geschäftszeiten beschränken oder ungewöhnliche Anmeldezeiten markieren
- IP-Adresse: Büro-IPs auf die Positivliste setzen, bekannte VPN-/Proxy-Bereiche blockieren
- Gerätetyp: Verwaltete Geräte für sensible Apps vorschreiben
- Plattform: iOS/Android erlauben, aber gejailbreakte Geräte blockieren
4. Routing-Richtlinie: Authentifizierungsmethoden vorschreiben
Verschiedene Teams brauchen unterschiedliche Authentifizierungsansätze. Mit der Routing-Richtlinie können Sie bestimmte Anmeldemethoden je nach Benutzergruppe oder App erzwingen.
Gängige Routing-Muster
- Führungskräfte: Nur passwortlos (Biometrie oder Hardware-Schlüssel)
- Entwickler: SSO + 2FA mit TOTP
- Allgemeine Mitarbeitende: Passwort + SMS-2FA
- Externe Auftragnehmer: Social Login (Google/Microsoft) mit eingeschränktem App-Zugriff
Strategie für die Einführung
Zwingen Sie nicht allen am ersten Tag die passwortlose Anmeldung auf. Beginnen Sie mit Führungskräften und dem IT-Team, um das Konzept zu erproben. Sobald diese damit vertraut sind, weiten Sie es auf Abteilungen mit sensiblen Daten aus (Finanzen, HR). Lassen Sie den Rest der Organisation 2–3 Monate lang freiwillig umsteigen, bevor Sie es verpflichtend machen.
5. Bring Your Own Key (BYOK): Maximale Kontrolle über Ihre Daten
Für regulierte Branchen (Gesundheitswesen, Finanzen, öffentliche Verwaltung) sind Verschlüsselungsschlüssel entscheidend. BYOK bedeutet, dass Sie die Verschlüsselungsschlüssel kontrollieren, die Ihre Daten in Zoho Directory schützen.
Warum das wichtig ist
Mit BYOK kann Zoho ohne Ihre Schlüssel nicht auf Ihre verschlüsselten Daten zugreifen. Wenn Sie den Schlüsselzugriff widerrufen, werden Ihre Daten sofort unlesbar – selbst für Zoho. Das ist entscheidend für:
- HIPAA-Compliance (Gesundheitswesen)
- Durchsetzung des DSGVO-„Rechts auf Vergessenwerden“
- Regulatorische Anforderungen im Finanzdienstleistungssektor
- Auftragnehmer von Behörden und Verteidigung
Wer das braucht: Wenn Ihr Compliance-Beauftragter jemals gefragt hat „Wo werden die Verschlüsselungsschlüssel gespeichert?“ – dann brauchen Sie BYOK.
6. Cloud LDAP: Verzeichnisdienste ohne Server
Ähnlich wie Cloud RADIUS verlagert Cloud LDAP die klassische LDAP-Authentifizierung in die Cloud. Das ist ein großer Schritt für Organisationen mit Altanwendungen, die LDAP benötigen, die aber keine Active-Directory- oder OpenLDAP-Server mehr betreiben möchten.
Beispiele für Anwendungsfälle
- VPN-Authentifizierung: OpenVPN/WireGuard authentifiziert über Zoho Directory
- Netzwerkgeräte: Switches, Router und Firewalls nutzen LDAP für den Admin-Zugang
- Altanwendungen: Ältere Java-Apps, die nur LDAP-Authentifizierung unterstützen
- Linux-Server: SSH-Authentifizierung über LDAP, ohne ein lokales Verzeichnis zu betreiben
7 & 8. Audit-Protokolle + Anomalieerkennung
Diese beiden Funktionen arbeiten zusammen und sorgen für vollständige Transparenz und automatische Bedrohungserkennung.
Audit-Protokolle
Jeder Admin-Vorgang wird protokolliert mit:
- Wer die Aktion ausgeführt hat
- Was sich geändert hat (Werte vorher/nachher)
- Wann es passiert ist (mit Zeitzone)
- Von welcher IP-Adresse
Das ist für Compliance-Audits unverzichtbar. Compliance-Teams müssen oft Fragen beantworten wie „Belegen Sie, dass Benutzer X am Datum Z Zugriff auf System Y hatte“ – mit Audit-Protokollen wird daraus eine schnelle Abfrage statt einer langwierigen Untersuchung.
Anomalieerkennung
Maschinelles Lernen analysiert Verhaltensmuster der Benutzer und markiert ungewöhnliche Aktivitäten:
- Anmeldung von einem neuen Gerät zu ungewöhnlichen Zeiten
- Plötzlicher Anstieg von Datei-Downloads
- Zugriff auf Apps, die noch nie genutzt wurden
- Geografisch unmögliche Reisen (Tokio → New York in 2 Stunden)
Empfehlungen zur Umsetzung
Phase 1: Grundlagen (Woche 1–2)
- Audit-Protokolle sofort aktivieren (Sie wollen historische Daten)
- Smart Groups für die grundlegende Organisationsstruktur einrichten
- Anomalieerkennung mit vorsichtigen Schwellenwerten konfigurieren
Phase 2: Zugriffskontrollen (Woche 3–4)
- Conditional Access zuerst für Apps mit hohem Risiko einführen (Finanz-, HR-Systeme)
- Routing-Richtlinie mit einer Pilotgruppe testen (IT-Team oder Führungskräfte)
- Ausnahmen von Richtlinien und Genehmigungsworkflows dokumentieren
Phase 3: Ablösung der Infrastruktur (Woche 5–8)
- Cloud RADIUS in einem Testnetz bereitstellen (WLAN im Konferenzraum)
- LDAP-abhängige Apps nacheinander auf Cloud LDAP migrieren
- Systeme 2 Wochen parallel betreiben, bevor die alte Infrastruktur abgeschaltet wird
Phase 4: Erweiterte Sicherheit (ab Woche 9)
- BYOK einführen, falls aus Compliance-Gründen erforderlich
- Schwellenwerte der Anomalieerkennung anhand realer Daten feinjustieren
- Conditional Access auf alle Anwendungen ausweiten
- Team in der Reaktion auf Vorfälle mithilfe der Audit-Protokolle schulen
Budgetplanung
Zoho Directory ist in Zoho One enthalten ($37/Benutzer/Monat für alle 45+ Apps). Wenn Sie nur Directory brauchen, beginnen die Preise deutlich niedriger. Der ROI ergibt sich aus der Abschaltung von RADIUS-/LDAP-Servern.
Fazit
Zoho Directory 2.0 ist nicht nur ein inkrementelles Update – es ist ein grundlegender Wandel von „Identitätsmanagement erfordert Infrastruktur“ zu „Identitätsmanagement ist rein Cloud-nativ“. Die acht neuen Funktionen lösen typische Probleme:
- Cloud RADIUS beseitigt Kopfschmerzen bei der WLAN-Sicherheit
- Conditional Access erkennt Bedrohungen, die klassische MFA übersieht
- BYOK stellt selbst die strengsten Compliance-Beauftragten zufrieden
- Audit-Protokolle + Anomalieerkennung bieten Transparenz auf Enterprise-Niveau
Wenn Sie derzeit Active Directory, RADIUS-Server oder LDAP-Infrastruktur betreiben, verdient Zoho Directory 2.0 eine ernsthafte Prüfung. Der Migrationsaufwand ist real, aber die langfristigen Einsparungen im Betrieb und die Sicherheitsgewinne machen ihn für die meisten Organisationen lohnenswert.
Zoho Directory risikofrei testen
Zoho Directory ist zusammen mit über 45 weiteren Business-Anwendungen in Zoho One enthalten. Starten Sie eine 30-tägige kostenlose Testversion, um alle in diesem Artikel besprochenen Funktionen auszuprobieren.
Kostenlos testen – Zoho OneEnthält Zoho Directory + 45+ Apps • Keine Kreditkarte erforderlich • 30-Tage-Testversion