Zum Hauptinhalt springen

Admin-Rollout-Playbook

Dieses Playbook führt Systemadministratoren und IT-Verantwortliche durch eine strukturierte Passwork-Bereitstellung – von der ersten Einrichtung der Infrastruktur über den vollständigen organisationsweiten Rollout bis hin zur Überwachung nach dem Start.

Das Playbook ist in fünf Phasen gegliedert. Jede Phase hat einen definierten Umfang, eine geschätzte Dauer und Links zur relevanten Konfigurationsdokumentation.

Bereitstellungsmodell

Entscheiden Sie vor Beginn, welches Bereitstellungsmodell für Ihre Organisation gilt.

ModellBeschreibungEmpfohlen, wenn
CloudPasswork läuft auf von Passwork verwalteten Servern.Ihre Organisation eine schnelle Bereitstellung benötigt, kein dediziertes Infrastrukturteam hat oder eine schlüsselfertige Lösung wünscht.
On-premisePasswork läuft auf Ihren eigenen Servern. Vollständige Kontrolle über den Speicherort der Daten.Ihre Organisation Anforderungen an die Datensouveränität hat, eine interne Sicherheitsrichtlinie Self-Hosting vorschreibt oder ein dediziertes Team zur Verwaltung der Infrastruktur vorhanden ist.

Beide Modelle unterstützen LDAP, SSO, die vollständige API und alle Enterprise-Funktionen. Die folgenden Onboarding-Phasen gelten für beide Modelle; infrastrukturspezifische Schritte sind an den Stellen gekennzeichnet, an denen sie sich unterscheiden.

Stakeholder-Matrix

Identifizieren und beteiligen Sie die folgenden Rollen, bevor Sie mit der Bereitstellung beginnen. Nicht alle Rollen sind für jede Organisation erforderlich – passen Sie die Matrix an Ihre Teamstruktur an.

RolleVerantwortlichkeitenErforderlich
ProjektleiterKoordiniert die Bereitstellung, verfolgt den Abschluss der Phasen, kommuniziert mit dem Passwork-SupportJa
Executive SponsorGenehmigt den Rollout-Plan und kommuniziert die Initiative an die OrganisationEmpfohlen
Server-AdministratorStellt den Server bereit, verwaltet Docker oder das Installationsprogramm, übernimmt die Konfiguration auf BetriebssystemebeneNur On-premise
Netzwerk-/Firewall-AdministratorÖffnet die erforderlichen Ports, konfiguriert den Reverse-Proxy, verwaltet das SSL-ZertifikatNur On-premise
Datenbank-AdministratorVerwaltet MongoDB sowie Backup- und WiederherstellungsverfahrenNur On-premise
IdP-/SSO-AdministratorKonfiguriert die SAML/OIDC-Anwendung im Identity ProviderBei Nutzung von SSO
LDAP-/Active-Directory-AdministratorStellt die Anmeldedaten des LDAP-Service-Accounts bereit, konfiguriert DN-FilterBei Nutzung von LDAP
SMTP-/E-Mail-AdministratorKonfiguriert den ausgehenden E-Mail-Versand für Einladungen und BenachrichtigungenJa
Sicherheits-/Compliance-VerantwortlicherÜberprüft das Verschlüsselungsmodell, die Konfiguration des Audit-Logs und die ZugriffsrichtlinienEmpfohlen
Help-Desk-LeiterBereitet Support-Materialien vor, bearbeitet Benutzerfragen während des RolloutsJa

Rollout-Phasen

Phase 1: Infrastructure & Authentication  (~4 h)
Phase 2: Structure & Roles (~2 h)
Data Migration (varies by dataset size)
Phase 3: User Rollout (~2 h per 100 users)
Phase 4: Communication & Activation (~1 h preparation)
Phase 5: Monitoring & Ongoing Management (ongoing)
PhaseSchwerpunkt
Phase 1LDAP/AD-Integration, SSO-Konfiguration, SMTP-E-Mail, globale Authentifizierungsrichtlinien
Phase 2Tresor-Typen, benutzerdefinierte Rollen, RBAC, CSE-Entscheidung, Einrichtung des Notfallzugriffs
DatenmigrationImport vorhandener Anmeldedaten aus Bitwarden, LastPass, KeePass, CSV
Phase 3Massenimport von Benutzern, Synchronisierung von LDAP-Gruppen, automatische Zuweisung zu Tresoren
Phase 4Interne Kommunikationsstrategie, Help-Desk-Vorbereitung, Activation Kit
Phase 5Überwachung über das Security Dashboard, Nachverfolgung der Nutzung, Offboarding-Verfahren

Proof-of-Concept-(PoC)-Checkliste

Verwenden Sie diese Checkliste, um vor der vollständigen Bereitstellung einen strukturierten PoC durchzuführen. Ein PoC umfasst in der Regel 5–20 Pilotbenutzer aus einer oder zwei Abteilungen.

SchrittVerantwortlichGeschätzte DauerErfolgskriterien
Server bereitstellen oder gehostete Instanz aktivierenServer-Administrator / Passwork0,5 hPasswork ist unter der Ziel-URL über HTTPS erreichbar
Lizenz anwendenProjektleiter0,1 hLizenz akzeptiert, korrekte Benutzeranzahl sichtbar
SMTP konfigurierenSMTP-Administrator0,5 hTest-Einladungs-E-Mail erhalten
LDAP oder SSO konfigurieren (für PoC-Gruppe)LDAP-/IdP-Administrator1–2 hPilotbenutzer authentifiziert sich über Unternehmens-Anmeldedaten
Tresor-Struktur für Pilotabteilung erstellenManager / Projektleiter0,5 hTresor und Ordner für Pilotbenutzer sichtbar
Beispiel-Anmeldedaten importieren oder manuell hinzufügenManager0,5 h≥20 Passwörter im Tresor sichtbar
Pilotbenutzer einladenProjektleiter0,3 hAlle Pilotbenutzer erhalten eine Einladung und können sich anmelden
Pilotbenutzer installieren die Browser-ErweiterungPilotbenutzer0,2 h/BenutzerErweiterung verbindet sich und Autofill funktioniert
Pilotbenutzer aktivieren 2FAPilotbenutzer0,2 h/Benutzer2FA auf allen Pilot-Accounts aktiv
Freigabe-Workflow testenPilotbenutzer0,3 hPasswort erfolgreich zwischen zwei Benutzern geteilt
LDAP-Gruppensynchronisierung testen (falls zutreffend)LDAP-Administrator0,5 hGruppenmitgliedschaft wird in Passwork abgebildet
Aktivitätsprotokoll überprüfenProjektleiter0,2 hAlle Pilotaktionen im Audit-Trail sichtbar
Pilot-Feedback sammelnProjektleiterFeedback dokumentiert, Blocker identifiziert
Go-/No-Go-EntscheidungExecutive SponsorEntscheidung, mit dem vollständigen Rollout fortzufahren

Referenz zu Infrastrukturvorgängen

Falls Ihr Team auch für die Bereitstellung und Wartung des Passwork-Servers verantwortlich ist – Docker-Installation, Hochverfügbarkeit, Updates, MongoDB-Backups, Health-Check-Überwachung und SIEM-Integration –, lesen Sie Infrastruktur-Bereitstellung und -Betrieb. Dieser Leitfaden richtet sich an die Rolle DevOps oder Server-Administrator; er ist von den obigen Rollout-Phasen getrennt.


Voraussetzungen

Bevor Sie mit Phase 1 beginnen:

  • Passwork-Lizenz von passwork.pro (Cloud-Aktivierung) oder über das Customer Portal (on-premise) erhalten
  • Server bereitgestellt und erreichbar (nur on-premise) – siehe Technische Anforderungen
  • DNS-Eintrag, der auf die Passwork-URL verweist
  • SSL-Zertifikat verfügbar (nur on-premise)
  • Anmeldedaten des SMTP-Servers verfügbar
  • Anmeldedaten des LDAP/AD-Service-Accounts verfügbar (bei Nutzung von LDAP)
  • SAML/OIDC-Anwendung im IdP vorab erstellt (bei Nutzung von SSO)