Vendor Lock-in: Die versteckten Kosten von IAM

Vendor Lock-in: Die versteckten Kosten von IAM

Ich dachte früher, Vendor Lock-in sei vor allem ein Preisthema. 

Also: Du entscheidest sich für einen Anbieter, nutzt dessen Plattform, irgendwann steigen die Kosten, und dann wird es unangenehm. Das stimmt auch. Aber inzwischen glaube ich, dass das nur der offensichtlichere Teil ist. 

Der vielleicht interessantere Teil liegt woanders. 

In Schnittstellen.
In Konfigurationen.
In Berechtigungsmodellen.
In Policies.
In kleinen Sonderfällen, die irgendwann niemand mehr dokumentiert hat. 

Beim Identitätsmanagement wird das besonders deutlich. Ein IAM-System ist selten isoliert. Es hängt an Anwendungen, Verzeichnissen, Kundendaten, Rollenmodellen, technischen Clients, Audit-Prozessen und manchmal auch an historischen Entscheidungen, die vermutlich schon damals nicht ganz optimal waren. 

Du könntest meinen, so eine Plattform lässt sich wie ein Stromanbieter wechseln. 

Das ist wirklich optimistisch. 

In der Praxis stellt sich dann raus, dass nicht nur der Dienst selbst eingekauft wurde, sondern auch eine bestimmte Art zu denken. Eine bestimmte Datenstruktur. Eine bestimmte Logik für Rollen und Rechte. Eine bestimmte Art, Integrationen zu bauen. Und die schleppst du dann mit herum. 

Das muss nicht schlecht sein. Proprietäre IAM-Dienste können sehr gut funktionieren. Sie nehmen dir viel Arbeit ab. Gerade am Anfang ist das attraktiv. Du kommst schnell voran, hast eine Oberfläche, viele fertige Funktionen und muss nicht jedes Problem selbst lösen. 

Aber du solltest besser ehrlich rechnen. 

Nicht nur mit dem Preis pro Nutzer pro Monat. Sondern mit der Frage, was passiert, wenn die Organisation wächst. Wenn neue Anforderungen kommen. Wenn regulatorische Themen wichtiger werden. Wenn Datenhaltung, Betriebsmodell oder Exit-Fähigkeit plötzlich nicht mehr nur technische Details sind. 

Ich vergleiche das manchmal mit einer Küche in einer Ferienwohnung. Auf den ersten Blick ist alles da. Herd, Messer, Pfanne. Du kochst drei Tage ziemlich zufrieden. Am vierten Tag merkst du, dass es keinen Deckel gibt, und die Pfanne schief auf der Herdplatte aufliegt. Gut, dass die Messer stumpf sind, weißt du schon vorher. 

Es geht aber. Du arrangierst dich. 

Keycloak ist nicht automatisch die Antwort auf jedes Lock-in-Problem. Bei fehlender Dokumentation, oder Implementierung von eigenwilligen Sonderlocken, kannst du dir auch deinen eigenen kleinen Lock-in schaffen. Auch das kommt vor. 

Aber die Ausgangslage ist anders. Offene Standards, offene Software, verschiedene Betriebsmodelle. Das gibt dir zumindest die Möglichkeit, später noch anders zu entscheiden. Oder es besser zu machen. 

Und manchmal ist genau diese Möglichkeit der eigentliche Wert. 

Nicht, weil du ständig wechseln willst. Sondern weil du es könntest. 

 

IAM-Perspektiven von Robert Bauer | intension 

Robert Bauer ist Lead für Identity bei intension und beschäftigt sich mit Open Source IAM, Keycloak und digitaler Souveränität in modernen Unternehmensarchitekturen. 

Weitere interessante Beiträge

WordPress Theme Entwicklung von WordPress-Dienstleister aceArt.