Admin-Rollout-Playbook
Dieses Playbook führt Systemadministratoren und IT-Verantwortliche durch eine strukturierte Passwork-Bereitstellung – von der ersten Einrichtung der Infrastruktur über den vollständigen organisationsweiten Rollout bis hin zur Überwachung nach dem Start.
Das Playbook ist in fünf Phasen gegliedert. Jede Phase hat einen definierten Umfang, eine geschätzte Dauer und Links zur relevanten Konfigurationsdokumentation.
Bereitstellungsmodell
Entscheiden Sie vor Beginn, welches Bereitstellungsmodell für Ihre Organisation gilt.
| Modell | Beschreibung | Empfohlen, wenn |
|---|---|---|
| Cloud | Passwork läuft auf von Passwork verwalteten Servern. | Ihre Organisation eine schnelle Bereitstellung benötigt, kein dediziertes Infrastrukturteam hat oder eine schlüsselfertige Lösung wünscht. |
| On-premise | Passwork läuft auf Ihren eigenen Servern. Vollständige Kontrolle über den Speicherort der Daten. | Ihre Organisation Anforderungen an die Datensouveränität hat, eine interne Sicherheitsrichtlinie Self-Hosting vorschreibt oder ein dediziertes Team zur Verwaltung der Infrastruktur vorhanden ist. |
Beide Modelle unterstützen LDAP, SSO, die vollständige API und alle Enterprise-Funktionen. Die folgenden Onboarding-Phasen gelten für beide Modelle; infrastrukturspezifische Schritte sind an den Stellen gekennzeichnet, an denen sie sich unterscheiden.
Stakeholder-Matrix
Identifizieren und beteiligen Sie die folgenden Rollen, bevor Sie mit der Bereitstellung beginnen. Nicht alle Rollen sind für jede Organisation erforderlich – passen Sie die Matrix an Ihre Teamstruktur an.
| Rolle | Verantwortlichkeiten | Erforderlich |
|---|---|---|
| Projektleiter | Koordiniert die Bereitstellung, verfolgt den Abschluss der Phasen, kommuniziert mit dem Passwork-Support | Ja |
| Executive Sponsor | Genehmigt den Rollout-Plan und kommuniziert die Initiative an die Organisation | Empfohlen |
| Server-Administrator | Stellt den Server bereit, verwaltet Docker oder das Installationsprogramm, übernimmt die Konfiguration auf Betriebssystemebene | Nur On-premise |
| Netzwerk-/Firewall-Administrator | Öffnet die erforderlichen Ports, konfiguriert den Reverse-Proxy, verwaltet das SSL-Zertifikat | Nur On-premise |
| Datenbank-Administrator | Verwaltet MongoDB sowie Backup- und Wiederherstellungsverfahren | Nur On-premise |
| IdP-/SSO-Administrator | Konfiguriert die SAML/OIDC-Anwendung im Identity Provider | Bei Nutzung von SSO |
| LDAP-/Active-Directory-Administrator | Stellt die Anmeldedaten des LDAP-Service-Accounts bereit, konfiguriert DN-Filter | Bei Nutzung von LDAP |
| SMTP-/E-Mail-Administrator | Konfiguriert den ausgehenden E-Mail-Versand für Einladungen und Benachrichtigungen | Ja |
| Sicherheits-/Compliance-Verantwortlicher | Überprüft das Verschlüsselungsmodell, die Konfiguration des Audit-Logs und die Zugriffsrichtlinien | Empfohlen |
| Help-Desk-Leiter | Bereitet Support-Materialien vor, bearbeitet Benutzerfragen während des Rollouts | Ja |
Rollout-Phasen
Phase 1: Infrastructure & Authentication (~4 h)
Phase 2: Structure & Roles (~2 h)
Data Migration (varies by dataset size)
Phase 3: User Rollout (~2 h per 100 users)
Phase 4: Communication & Activation (~1 h preparation)
Phase 5: Monitoring & Ongoing Management (ongoing)
| Phase | Schwerpunkt |
|---|---|
| Phase 1 | LDAP/AD-Integration, SSO-Konfiguration, SMTP-E-Mail, globale Authentifizierungsrichtlinien |
| Phase 2 | Tresor-Typen, benutzerdefinierte Rollen, RBAC, CSE-Entscheidung, Einrichtung des Notfallzugriffs |
| Datenmigration | Import vorhandener Anmeldedaten aus Bitwarden, LastPass, KeePass, CSV |
| Phase 3 | Massenimport von Benutzern, Synchronisierung von LDAP-Gruppen, automatische Zuweisung zu Tresoren |
| Phase 4 | Interne Kommunikationsstrategie, Help-Desk-Vorbereitung, Activation Kit |
| Phase 5 | Überwachung über das Security Dashboard, Nachverfolgung der Nutzung, Offboarding-Verfahren |
Proof-of-Concept-(PoC)-Checkliste
Verwenden Sie diese Checkliste, um vor der vollständigen Bereitstellung einen strukturierten PoC durchzuführen. Ein PoC umfasst in der Regel 5–20 Pilotbenutzer aus einer oder zwei Abteilungen.
| Schritt | Verantwortlich | Geschätzte Dauer | Erfolgskriterien |
|---|---|---|---|
| Server bereitstellen oder gehostete Instanz aktivieren | Server-Administrator / Passwork | 0,5 h | Passwork ist unter der Ziel-URL über HTTPS erreichbar |
| Lizenz anwenden | Projektleiter | 0,1 h | Lizenz akzeptiert, korrekte Benutzeranzahl sichtbar |
| SMTP konfigurieren | SMTP-Administrator | 0,5 h | Test-Einladungs-E-Mail erhalten |
| LDAP oder SSO konfigurieren (für PoC-Gruppe) | LDAP-/IdP-Administrator | 1–2 h | Pilotbenutzer authentifiziert sich über Unternehmens-Anmeldedaten |
| Tresor-Struktur für Pilotabteilung erstellen | Manager / Projektleiter | 0,5 h | Tresor und Ordner für Pilotbenutzer sichtbar |
| Beispiel-Anmeldedaten importieren oder manuell hinzufügen | Manager | 0,5 h | ≥20 Passwörter im Tresor sichtbar |
| Pilotbenutzer einladen | Projektleiter | 0,3 h | Alle Pilotbenutzer erhalten eine Einladung und können sich anmelden |
| Pilotbenutzer installieren die Browser-Erweiterung | Pilotbenutzer | 0,2 h/Benutzer | Erweiterung verbindet sich und Autofill funktioniert |
| Pilotbenutzer aktivieren 2FA | Pilotbenutzer | 0,2 h/Benutzer | 2FA auf allen Pilot-Accounts aktiv |
| Freigabe-Workflow testen | Pilotbenutzer | 0,3 h | Passwort erfolgreich zwischen zwei Benutzern geteilt |
| LDAP-Gruppensynchronisierung testen (falls zutreffend) | LDAP-Administrator | 0,5 h | Gruppenmitgliedschaft wird in Passwork abgebildet |
| Aktivitätsprotokoll überprüfen | Projektleiter | 0,2 h | Alle Pilotaktionen im Audit-Trail sichtbar |
| Pilot-Feedback sammeln | Projektleiter | — | Feedback dokumentiert, Blocker identifiziert |
| Go-/No-Go-Entscheidung | Executive Sponsor | — | Entscheidung, mit dem vollständigen Rollout fortzufahren |
Referenz zu Infrastrukturvorgängen
Falls Ihr Team auch für die Bereitstellung und Wartung des Passwork-Servers verantwortlich ist – Docker-Installation, Hochverfügbarkeit, Updates, MongoDB-Backups, Health-Check-Überwachung und SIEM-Integration –, lesen Sie Infrastruktur-Bereitstellung und -Betrieb. Dieser Leitfaden richtet sich an die Rolle DevOps oder Server-Administrator; er ist von den obigen Rollout-Phasen getrennt.
Voraussetzungen
Bevor Sie mit Phase 1 beginnen:
- Passwork-Lizenz von passwork.pro (Cloud-Aktivierung) oder über das Customer Portal (on-premise) erhalten
- Server bereitgestellt und erreichbar (nur on-premise) – siehe Technische Anforderungen
- DNS-Eintrag, der auf die Passwork-URL verweist
- SSL-Zertifikat verfügbar (nur on-premise)
- Anmeldedaten des SMTP-Servers verfügbar
- Anmeldedaten des LDAP/AD-Service-Accounts verfügbar (bei Nutzung von LDAP)
- SAML/OIDC-Anwendung im IdP vorab erstellt (bei Nutzung von SSO)