CAEP: Continuous Access Evaluation Profile für moderne Zero-Trust-Architekturen

Was ist CAEP

CAEP (Continuous Access Evaluation Profile) ist ein von der OpenID Foundation offener Standard für die kontinuierliche Neubewertung aktiver Zugriffe. Statt Zugriffsrechte ausschliesslich beim Login zu prüfen, können beteiligte Systeme sicherheitsrelevante Ereignisse während einer laufenden Sitzung austauschen und Zugriffe bei Bedarf unmittelbar anpassen oder beenden. Damit ergänzt CAEP klassische Authentisierung und Autorisierung um eine ereignisbasierte Sicherheitslogik, die Zero-Trust-Architekturen auch über Herstellergrenzen hinweg unterstützt. Unternehmen können Sicherheitsrisiken dadurch schneller erkennen und Zugriffsentscheidungen kontinuierlich an den aktuellen Kontext anpassen.

Wie funktioniert Continuous Access Evaluation Profile (CAEP) technisch

CAEP definiert Ereignistypen innerhalb des Shared Signals Framework, über die ein Transmitter sicherheitsrelevante Änderungen an einen Receiver übermittelt. Als Transmitter kann beispielsweise ein Identity Provider, ein Endpoint-System oder eine Security-Plattform auftreten, während Anwendungen und Zugriffsdienste die Signale empfangen. Die Ereignisse werden als Security Event Tokens strukturiert und beziehen sich eindeutig auf Benutzer, Geräte, Sitzungen oder andere digitale Subjekte. Der Receiver bewertet anschließend anhand eigener Richtlinien, ob eine Sitzung fortgeführt, eingeschränkt, neu authentisiert oder beendet werden muss. CAEP liefert somit das standardisierte Signal, während die konkrete Enforcement-Entscheidung bei der empfangenden Plattform verbleibt.

Welche CAEP-Ereignisse sind für Unternehmen relevant

Die OpenID-Spezifikation beschreibt Ereignisse, die Änderungen an der Sicherheits-, Vertrauens- oder Zugriffslage eines eindeutig bezeichneten digitalen Subjekts ausdrücken. Besonders wertvoll sind Signale, die ohne CAEP häufig verspätet oder ausschliesslich innerhalb der Plattform eines einzelnen Herstellers verarbeitet würden.

Session Revoked informiert Anwendungen darüber, dass eine Benutzersitzung widerrufen wurde. Empfangende Systeme müssen die Sitzung unmittelbar beenden und bei einem erneuten Zugriff eine neue Authentisierung verlangen.

Token Claims Change signalisiert, dass sich Informationen innerhalb eines Access Tokens geändert haben, beispielsweise Rollen, Berechtigungen oder Gruppenmitgliedschaften. Anwendungen sollten diese Änderungen sofort berücksichtigen und bestehende Zugriffsentscheidungen neu bewerten.

Credential Change informiert darüber, dass sich Anmeldeinformationen eines Benutzers geändert haben. Dazu gehören beispielsweise Passwortänderungen, ein zurückgesetzter PIN oder neu registrierte FIDO2-Sicherheitsschlüssel, wodurch bestehende Sitzungen je nach Sicherheitsrichtlinie erneut überprüft werden können.

Assurance Level Change meldet eine Änderung des Authentication Assurance Levels (AAL). Steigt oder sinkt das Vertrauensniveau einer Authentisierung, können Anwendungen abhängig von ihren Richtlinien zusätzliche Sicherheitsmaßnahmen wie eine erneute Multi-Faktor-Authentisierung verlangen oder den Zugriff reduzieren.

Device Compliance Change zeigt an, dass sich der Sicherheitsstatus eines Endgeräts verändert hat. Ursachen können unter anderem ein veralteter Malware-Schutz, fehlende Sicherheitsupdates oder ein kompromittiertes beziehungsweise gerootetes Gerät sein, wodurch der Zugriff eingeschränkt oder vollständig entzogen werden kann.

Session Established | Device Compliance Change  und Session Presented | Device Compliance Change  begleiten den Lebenszyklus einer Benutzersitzung. Während Session Established die Erstellung einer neuen Sitzung signalisiert, informiert Session Presented darüber, dass eine bestehende Sitzung aktiv verwendet wird und für eine erneute Richtlinienbewertung berücksichtigt werden kann.

Die CAEP-Events definieren selbst keine Zugriffsentscheidungen, sondern liefern standardisierte Signale, auf deren Basis empfangende Systeme ihre Sicherheitsrichtlinien anwenden. Welche Maßnahmen ein Ereignis auslöst – etwa eine erneute Authentisierung, eingeschränkte Berechtigungen oder das Beenden einer Sitzung – bestimmen die jeweiligen Policies des Unternehmens. Dadurch bleibt CAEP herstellerübergreifend interoperabel und lässt sich flexibel in bestehende IAM- und Zero-Trust-Architekturen integrieren.

Visualisierung eines Session Revoked Events innerhalb einer Continuous Access Evaluation Profile Architektur.

Welche Architekturbausteine benötigt eine CAEP-Implementierung

Eine belastbare Architektur für Continuous Access Evaluation Profile (CAEP) benötigt mehr als die technische Übertragung einzelner Events zwischen zwei bereits miteinander verbundenen Sicherheitssystemen. Unternehmen sollten das Zielbild aus Signalquellen, Transport, Richtlinien, Enforcement, Monitoring und Governance gemeinsam entwickeln und verbindlich dokumentieren.

Vertrauenswürdige Transmitter erkennen relevante Änderungen, ordnen Ereignisse einem eindeutigen Subjekt zu und stellen die erforderliche Signalqualität sowie Aktualität sicher.

Das Shared Signals Framework transportiert Security Event Tokens, während Receiver diese validieren, deduplizieren, protokollieren und an geeignete Entscheidungsdienste weitergeben.

Policy Decision Points kombinieren Signale mit Rollen, Risiken, Datenklassifikation und Geschäftsregeln, bevor sie eine nachvollziehbare Zugriffsentscheidung formulieren.

Policy Enforcement Points setzen Entscheidungen technisch um, indem sie Sitzungen beenden, Berechtigungen reduzieren oder eine erneute Authentisierung des betroffenen Subjekts anfordern.

Die Architektur muss zusätzlich mit Ausfällen, verspäteten Ereignissen, Wiederholungen und widersprüchlichen Signalen kontrolliert sowie für den Betrieb nachvollziehbar umgehen können. Ohne definierte Fallback-Regeln kann ein technisches Problem entweder unnötige Sperren oder gefährliche Zugriffsverlängerungen verursachen und damit Geschäftsprozesse direkt beeinträchtigen.

Welche Governance-Fragen müssen vor der Einführung geklärt werden

Continuous Access Evaluation Profile (CAEP)  verändert nicht nur Schnittstellen, sondern auch Verantwortlichkeiten zwischen IAM, Security Operations, Workplace, Datenschutz und Applikationsbetrieb. Jede Organisation muss definieren, wer ein Signal erzeugen darf, welcher Empfänger ihm vertraut und welche Folgen daraus entstehen. Ebenso wichtig sind Datenminimierung, Zweckbindung und nachvollziehbare Aufbewahrungsregeln für sicherheitsbezogene Ereignisse. Fachliche Eigentümer sollten kritische Use Cases genehmigen und regelmäßig prüfen, ob Maßnahmen noch verhältnismäßig sind. Damit wird CAEP zu einem Governance-Thema, das technische Interoperabilität mit klarer Entscheidungsverantwortung verbindet.

Microsoft setzt CAEP als Continuous Access Evaluation (CAE) um

Microsoft implementiert den offenen Standard Continuous Access Evaluation Profile (CAEP) in Microsoft Entra ID unter der Bezeichnung Continuous Access Evaluation (CAE)  Während CAEP die standardisierte Spezifikation der OpenID Foundation beschreibt, bezeichnet CAE deren praktische Umsetzung innerhalb des Microsoft-Ökosystems. Sicherheitsrelevante Ereignisse wie eine Kontosperrung, ein Gerätewechsel oder ein erhöhtes Risiko können dadurch nahezu in Echtzeit ausgewertet werden, ohne auf das Ablaufdatum eines Access Tokens warten zu müssen. Für Unternehmen bedeutet das schnellere Reaktionen auf Sicherheitsvorfälle und gleichzeitig eine bessere Benutzererfahrung, da Tokens nicht mehr ausschließlich über kurze Laufzeiten abgesichert werden müssen. Microsoft zählt CAE heute zu den zentralen Funktionen seiner Zero-Trust-Strategie für Microsoft Entra und Microsoft 365.

Warum CAEP längere Token-Laufzeiten ermöglicht

CAEP ermöglicht längere Access-Token-Laufzeiten, ohne das Sicherheitsniveau zu reduzieren. Statt Zugriffe ausschließlich über die Gültigkeitsdauer eines Tokens zu steuern, werden sicherheitsrelevante Ereignisse kontinuierlich an beteiligte Systeme übermittelt. Meldet beispielsweise ein Session Revoked-Event den Widerruf einer Sitzung oder signalisiert ein anderes CAEP-Event ein erhöhtes Risiko, kann der Zugriff sofort neu bewertet oder beendet werden – unabhängig von der verbleibenden Token-Laufzeit. Dadurch verschiebt sich die Sicherheitslogik von zeitbasierten Token-Abläufen hin zu einer signalgesteuerten Zugriffssteuerung. Microsoft nutzt dieses Prinzip mit Continuous Access Evaluation (CAE) und unterstützt für kompatible Anwendungen Access Tokens mit einer Gültigkeit von bis zu 28 Stunden.

Kontinuierliche Zugriffsbewertung reduziert das Missbrauchsfenster

Identitätsbasierte Angriffe gehören heute zu den häufigsten Methoden, um Unternehmenssysteme zu kompromittieren. Microsoft berichtet, dass mehr als 99 % der beobachteten Identitätsangriffe passwortbasiert sind und Angreifer zunehmend auch bestehende Sitzungen oder Access Tokens ausnutzen. CAEP reduziert dieses Missbrauchsfenster, indem sicherheitsrelevante Ereignisse aktive Sitzungen kontinuierlich neu bewerten und bei Bedarf sofort widerrufen oder einschränken. Dadurch können kompromittierte Identitäten deutlich schneller isoliert werden, ohne auf den Ablauf eines Access Tokens warten zu müssen.

Schnelle Reaktionen können wirtschaftliche Schäden begrenzen

Laut dem IBM Cost of a Data Breach Report 2025  verursachen Datenschutz- und Sicherheitsverletzungen weltweit durchschnittliche Kosten von 4,4 Millionen US-Dollar. Ein entscheidender Faktor ist dabei, wie schnell kompromittierte Identitäten erkannt und aktive Zugriffe eingeschränkt werden können. CAEP unterstützt genau diesen Prozess, indem sicherheitsrelevante Ereignisse nahezu in Echtzeit an beteiligte Systeme übermittelt und laufende Sitzungen unmittelbar neu bewertet oder widerrufen werden. Dadurch können Unternehmen das Zeitfenster für missbräuchliche Zugriffe verkürzen und potenzielle Folgeschäden begrenzen.

Wie hängen CAEP und das Shared Signals Framework (SSF) zusammen?

CAEP ist kein eigenständiger Standard, sondern ein Profil des OpenID Shared Signals Framework (SSF). Während SSF den standardisierten Austausch sicherheitsrelevanter Ereignisse zwischen verschiedenen Systemen definiert, legt CAEP fest, welche Ereignisse für die kontinuierliche Bewertung aktiver Zugriffe relevant sind. Unternehmen profitieren dadurch von einer herstellerübergreifenden Grundlage, um Identitäts-, Sicherheits- und Unternehmensanwendungen interoperabel miteinander zu verbinden. Wer CAEP implementiert, nutzt damit gleichzeitig die standardisierten Kommunikationsmechanismen des Shared Signals Frameworks und schafft die Basis für eine skalierbare, ereignisgesteuerte Sicherheitsarchitektur.

Vergleich zwischen dem Shared Signals Framework und Continuous Access Evaluation Profile hinsichtlich Funktion und Einsatzbereich.

Wie führt IPG Continuous Access Evaluation Profile (CAEP) schrittweise ein

IPG betrachtet CAEP als Bestandteil einer umfassenden IAM- und Zero-Trust-Architektur und nicht als isoliertes Protokoll- oder Schnittstellenprojekt. Zu Beginn analysieren wir bestehende Identitätsflüsse, Token-Laufzeiten, Session-Modelle, Risikosignale, Verantwortlichkeiten und technische Durchsetzungspunkte in der gesamten Zielarchitektur. Anschließend priorisieren wir Use Cases, bei denen eine verzögerte Reaktion ein hohes geschäftliches, sicherheitsbezogenes oder regulatorisches Risiko erzeugt. Ein sinnvoller Einstieg ist häufig der Widerruf kompromittierter Sitzungen oder die kontrollierte Reaktion auf einen veränderten Compliance-Status verwalteter Geräte. In einem abgegrenzten Pilot messen wir Signalqualität, Übertragungslatenz, Fehlerraten, Policy-Verhalten und Auswirkungen auf Benutzer sowie kritische Fachprozesse. Danach lassen sich weitere Transmitter, Receiver, Anwendungen und Richtlinien schrittweise integrieren, ohne Organisation und Architektur unnötig zu überfrachten. IPG verbindet dabei Beratung, Implementierung und Betrieb mit einem ganzheitlichen Blick auf Identity Governance, Access Management und Security Operations. So entsteht eine skalierbare CAEP-Lösung, die kontinuierliche Zugriffsentscheidungen technisch beherrschbar, auditierbar und organisatorisch verantwortbar macht.

Fazit: Continuous Access Evaluation Profile (CAEP) als Baustein moderner Identitätsarchitekturen

CAEP erweitert klassische Authentisierungs- und Autorisierungskonzepte um die kontinuierliche Bewertung aktiver Zugriffe auf Basis standardisierter Sicherheitsereignisse. Als offener Standard der OpenID Foundation ermöglicht CAEP eine herstellerübergreifende Zusammenarbeit zwischen Identitäts-, Sicherheits- und Unternehmensanwendungen und reduziert den Aufwand für proprietäre Integrationen. Unternehmen schaffen damit die Grundlage, Zugriffsentscheidungen schneller an veränderte Sicherheitslagen anzupassen und ihre Identitätsarchitektur langfristig flexibler und zukunftssicher weiterzuentwickeln. Für Organisationen, die moderne Identity- und Access-Management-Landschaften aufbauen oder weiterentwickeln, gehört CAEP daher zu den wichtigsten Standards für eine kontinuierliche Zugriffsbewertung.

Dieser Bericht beruht auf Expertenwissen, für die Ausformulierung wurde Hilfe von KI in Anspruch genommen. 

Autor:

Foto von Claudio Fuchs - IPG - Experts in IAM
Claudio Fuchs
CEO IPG Information Process Group AG
Blog 17.06.26

Signal Driven Access: Moderne Zugriffskontrolle Zero Trust

Erfahren Sie, wie Signal Driven Access Identität und Kontext vereint. Warum moderne Zero-Trust-Architekturen auf kontextbasierte Zugriffskontrolle setzen.

Blog 19.06.26

AIdentity: Die nächste Stufe im Identity Management

Erfahren Sie, wie AIdentity klassische IAM-Modelle erweitert, Identitäten dynamischer macht und Unternehmen bei Zero Trust, Machine Identities und AI-gestützter Zugriffskontrolle unterstützt.

Blog 22.01.26

Tier Zero: Warum Identitäten das neue Kronjuwel sind

Tier Zero schützt die mächtigsten Identitäts- und Vertrauensanker eines Unternehmens. Der Beitrag erklärt Herkunft, Architektur und warum IAM und PAM entscheidend für eine Tier-0-Strategie sind

Teaser Bild Interview Roher Jakober Kopie
Blog 29.06.22

Zero Trust dank modernem Authorization Management

Wie können Unternehmen eine Zero Trust Policy implementieren? Und was muss dabei berücksichtigt werden? Diesen Fragen stellten sich Pascal Jacober, Sales Director Europe bei PlainID, und Marco Rohrer, Chairman & Co-Founder der IPG, in einem Interview.

Ein Handy wird in der Hand gehalten, darauf ist zu sehen, wie ein AI-Agent kommuniziert.
News

„Wir brauchen Zero Trust für AI-Agents und gründliche Tests"

AI-Agenten handeln autonom – das birgt Risiken. Jörg Egretzberger beleuchtet, wie Zero Trust, SGR und starke Kontrolle für Sicherheit und Governance sorgen.

Blogbeitrag, was bedeutet Zero Trust bedeutet
Blog 28.08.24

Zero Trust Architektur: IAM, CISA-Säulen & Umsetzung

Wie Zero Trust Identitäten, Zugriffe und Daten schützt – mit IAM, MFA, Monitoring und modernen Sicherheitsarchitekturen.

Referenz

Kontinuierliche Lizenzbegleitung zahlt sich aus

TIMETOACT begleitet die Stadt Herne beim korrekten Einsatz des License Metric Tools, um für Lizenzprüfungen optimal vorbereitet zu sein.

Teaserbild nDSG CH
Blog 11.05.23

Neues Datenschutzgesetz – Schutz vor Sanktionen dank IAM

Das neue Schweizer Datenschutzgesetz stellt Unternehmen vor neue Herausforderungen. Der Expertenbericht zeigt, wie Identity & Access Management zur Umsetzung beiträgt

Teaserbild IAM Prozess Expertenbericht
Blog 12.12.22

IAM-Prozesse – Perspektiven und Sichtweisen

Die Einführung einer IAM-Lösung verändert Arbeitsabläufe. Die Erhebung und Modellierung der Prozesse sind entscheidend für Verständnis und Akzeptanz. Mehr dazu in unserem Blog!

Teaserbild IAM Experte Identity Provider
Blog 02.12.22

Was ist ein Identity Provider (IdP)?

Identity Provider (IDP) im Überblick: Definition, Funktionsweise und Einsatz im IAM – kompakt, verständlich und praxisnah erklärt.

Teaserbild_Expertenbericht_DORA_IAM
Blog 26.05.25

Warum DORA ein IAM braucht | IKT DORA

Sichere Einhaltung der Digitalen Betriebs Resilienz-Verordnung (DORA) der EU: Wir unterstützen Unternehmen im Finanzsektor mit geeigneter IAM-Strategie die Richtlinien einzuhalten.

Teaserbild Expertenbericht 360 Grad Assessment IAM
Blog 19.12.22

IAM-Projekt – 360 Grad Assessment

360° Assessment – wozu ein übergreifendes Assessment, wenn man «nur» ein IAM braucht? Unsere Fach-Expertin für IAM erläutert nun, wie wir in einem «360° Assessment» Unternehmen dabei unterstützen, erfolgreich ein IAM-Projekt zu etablieren. Mehr dazu in unserem Blog.

Cyberversicherung
Blog 24.11.23

Cyberversicherung: Welche Risiken sind versicherbar?

Welche Risiken deckt eine Cyberversicherung ab? Erfahren Sie, warum MFA, PAM und IAM zentrale Voraussetzungen für Versicherbarkeit sind.

Blog 09.12.24

Smartes digitales Berechtigungskonzept mit NEXIS 4.1

Das digitales Berechtigungskonzept ist der Schlüssel zu mehr IT-Sicherheit und Effizienz. Entdecken Sie, wie NEXIS 4.1 moderne Anforderungen erfüllt und Ihre Prozesse revolutioniert.

Teaser Expertenbericht KI und IAM
Blog 13.12.24

Braucht KI eine digitale Identität?

KI wird zunehmend autonom und übernimmt wichtige Aufgaben in Unternehmen. Wie bleibt die Kontrolle über sensible Daten gewährleistet? Wir beleuchten die Notwendigkeit digitaler Identitäten für KI.

Blog 07.03.25

RBAC: Klare Rollen, sichere Berechtigungen

Mit Role Based Access Control (RBAC) optimieren Sie Ihr Berechtigungsmanagement mit mehr Sicherheit, weniger Kosten und klare Prozesse. Erfahren Sie, wie Sie RBAC erfolgreich einführen!

Teaserbild Managed Service IPG
Blog 16.01.25

IAM Managed Service: Der Schlüssel zur digitalen Sicherheit

Die Vorteile von IAM Managed Services: umfassende Überwachung, schnelle Fehlerbehebung und transparente Kostenstruktur für maximale Sicherheit und Effizienz im Unternehmen. Lesen Sie hier mehr.

Blog 23.07.25

ISPM: Risiken erkennen, bevor sie zur Gefahr werden

Was ist Identity Security Posture Management (ISPM) – und warum reicht klassisches IAM nicht mehr aus? So wird aus Zugriffskontrolle ein aktives Risikomanagement.

Blog 14.03.25

Die Bedeutung des Anforderungsmanagements im IAM

Ein effektives Anforderungsmanagement ist entscheidend für den Erfolg von IAM-Projekten. Entdecken Sie in unserem Blog, wie es klare Ziele setzt, Missverständnisse vermeidet und Compliance sichert.

Blog 15.09.25

Chancen und Grenzen von Entra ID im IAM

Wir stellen Microsoft Entra ID auf den Prüfstand: Welche IAM-Funktionen funktionieren, wo liegen die Grenzen und wie passt es in die Unternehmenspraxis?