Connector-Sicherheit, Berechtigungen und Governance
# Connector-Sicherheit, Berechtigungen und Governance
In dem Moment, in dem Sie Google Drive mit Claude verbinden, geben Sie einem Sprachmodell den Schlüssel zu echten Dokumenten, echten Kundennamen und echten Umsatzzahlen. Genau darum geht es, und genau deshalb gibt es diese Lektion. Connectors machen aus Claude statt einer cleveren Textmaschine etwas, das in Ihre tatsächlichen Systeme hineingreift. Die Frage lautet also nicht mehr „kann es helfen“, sondern „was habe ich gerade autorisiert, und wer sieht, was als Nächstes passiert“.
Was ein Connector tatsächlich gewährt
Ein Connector ist eine BrBrThe percentage of visitors who leave after viewing only one page, often a signal of poor relevance, mismatched intent, or weak user experience.Vollständige Definition ansehen →ücke zwischen Claude und einem externen Dienst (Gmail, Google Drive, Notion, GitHub, Slack und ein wachsender Marketplace weiterer Dienste). Unter der Haube sprechen die meisten Connectors das Model Context Protocol (MCP), den offenen Standard, den Anthropic eingeführt hat, damit KI-Anwendungen Tools aufrufen und Ressourcen aus externen Systemen lesen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen. MCP kennen Sie konzeptionell bereits; hier interessiert uns, was es autorisiert.
Wenn Sie einen Connector hinzufügen, durchlaufen Sie einen OAuth-Flow. OAuth ist das „Mit Google anmelden“-Muster, das Sie überall gesehen haben: Sie melden sich auf der Seite des Anbieters an, und der Anbieter übergibt Claude ein scoped TokenTokenA token is the basic unit of text that language models process, often a word fragment, whole word, or punctuation mark rather than a single character.Vollständige Definition ansehen → statt Ihres Passworts. Das entscheidende Wort ist Scope. Ein Scope ist eine konkrete, benannte Berechtigung wie „Ihre Dateien lesen“ oder „E-Mails in Ihrem Namen senden“.
Zwei Connectors mit dem Namen „Google Drive“ kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen sehr unterschiedliche Scopes anfordern. Der eine fragt vielleicht nur drive.readonly ab. Der andere verlangt vollen Lese- und Schreibzugriff. Lesen Sie den Consent Screen. Das ist kein juristischer Standardtext, sondern die tatsächliche Liste dessen, was Claude nun mit Ihrem Konto tun kann.
{
"connector": "google-drive",
"scopes": [
"https://www.googleapis.com/auth/drive.readonly",
"https://www.googleapis.com/auth/drive.metadata.readonly"
],
"access": "read-only",
"can_write": false
}Wenn der Consent Screen Schreib- oder Löschrechte anfordert und Sie Claude nur zum Zusammenfassen von Dokumenten brauchen, ist das ein Missverhältnis, bei dem Sie innehalten sollten. Gewähren Sie den engsten Scope, der die Aufgabe erfüllt.
Read, Search und Act sind drei verschiedene Risikostufen
Connector-Berechtigungen lassen sich auf drei Verhaltensweisen reduzieren, und die sind nicht gleich gefährlich.
Read erlaubt Claude, Inhalte in das Kontextfenster zu holen. Das Risiko ist hier Exposure: Sensible Daten fließen in einen Prompt und von dort in Claudes Antwort, ein Artifact oder ein mit Kollegen geteiltes Project.
Search erlaubt Claude, Ihre Daten zu durchsuchen, um relevante Elemente zu finden. Etwas höheres Risiko, weil Claude entscheidet, was relevant ist, und Dokumente hervorholen kann, deren Existenz Sie vergessen hatten.
Act erlaubt Claude, die Außenwelt zu verändern: eine Slack-Nachricht senden, ein GitHub-Issue anlegen, einen Kalendereintrag ändern, eine E-Mail verschicken. Diese Kategorie verdient echte Vorsicht, denn ein halluziniertes Detail oder eine falsch verstandene Anweisung hat jetzt Konsequenzen außerhalb des Chats.
Eine nützliche Gewohnheit: Wenn ein Connector handeln kann, gehen Sie davon aus, dass Claude irgendwann einmal das Falsche tun wird, und fragen Sie sich, ob dieser eine Fehler reparabel ist. Eine Entwurfs-E-Mail an die falsche Person zu senden, ist reparabel. Einen Drive-Ordner komplett zu löschen, nicht.
Privates Konto versus Arbeitskonto
Das ist die Unterscheidung, die die meisten Leute falsch machen, und sie hat nichts damit zu tun, welche E-Mail-Adresse Sie eingetippt haben.
Wenn Sie ein privates Konto verbinden, autorisiert der Connector in der Regel gegen *Ihre individuellen* Berechtigungen. Der Blast Radius ist das, was Sie persönlich sehen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen. Für Ihr eigenes Gmail oder Ihr eigenes Notion ist das oft in Ordnung.
Wenn Sie ein Arbeitskonto verbinden, ändern sich zwei Dinge. Erstens kann der Admin Ihrer Organisation steuern, ob Connectors überhaupt erlaubt sind, welche und für wen. In den Claude-Plänen Team und Enterprise verwalten Admins die Verfügbarkeit von Connectors und kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen den Marketplace einschränken. Zweitens erbt der Connector *Ihre Arbeitsberechtigungen*, die weit umfassender sein kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen, als Ihnen bewusst ist: geteilte Laufwerke, interne Wikis, Kundendaten. Claude hat über Ihr TokenTokenA token is the basic unit of text that language models process, often a word fragment, whole word, or punctuation mark rather than a single character.Vollständige Definition ansehen → nun Einblick in all das.
Die Falle besteht darin, eine Arbeitsdatenquelle in einem privaten Claude-Konto zu verbinden oder Arbeitsdaten in ein Project zu ziehen, das Sie später extern teilen. Daten, die zuvor durch die Zugriffskontrollen Ihres Unternehmens geschützt waren, unterliegen nun Ihrer Chat-Hygiene. Halten Sie Arbeits-Connectors innerhalb der vom Unternehmen verwalteten Claude-Organisation, wo Admin-Policy und Logging greifen.
Wenn Sie einen Workspace administrieren, setzen Sie diese Guardrails über die Claude-Connector-Dokumentation und die Admin-Einstellungen. Prüfen Sie beides, bevor Sie Connectors in einem Team ausrollen.
Was geloggt wird und was nicht
Governance ist ohne Audit Trail unmöglich, also sollten Sie wissen, was aufgezeichnet wird.
In den verwalteten Plänen bietet Anthropic Admins Einblick in Connector-Nutzung und -Aktivität, und Enterprise-Pläne ergänzen detaillierteres Audit-Logging und weitere Kontrollen. Erfasst wird in der Regel: welche Connectors aktiviert sind, wer sie verbunden hat und Connector-Aktivität auf Kontoebene. Das ist Ihre Accountability-Ebene, wenn jemand fragt: „Wer hat Claude Zugriff auf das Finance-Drive gegeben?“
Kein Ersatz ist das für die Logs des Quellsystems selbst: Wenn Claude ein Google Doc über einen Connector liest, kann dieser Zugriff auch in Googles Audit-Logs als Aktivität *Ihres* Kontos erscheinen, weil das OAuth-TokenTokenA token is the basic unit of text that language models process, often a word fragment, whole word, or punctuation mark rather than a single character.Vollständige Definition ansehen → in Ihrem Namen handelt. Eine Connector-Aktion kann also an zwei Stellen auftauchen: in der Sicht Ihrer Claude-Organisation und in der des vorgelagerten Anbieters. Security-Teams sollten beide erfassen.
Denken Sie separat an die Modellseite. Standardmäßig legen Anthropics Commercial- und APIAPIApplication Programming Interface: a standardised interface that lets applications communicate and exchange data without knowing each other's internal workings.Vollständige Definition ansehen →-Bedingungen fest, dass Ihre Geschäftsdaten nicht zum Trainieren von Modellen verwendet werden. Dass ein Connector Daten hineinfließen lässt, ändert diesen Standard nicht, bedeutet aber, dass sensible Inhalte nun im Conversation-Verlauf und möglicherweise in geteilten Projects liegen. Die Aufbewahrung *dieser* Daten richtet sich nach den Dateneinstellungen Ihres Plans, nicht nach dem Connector.
Understanding OAuth Scopes in 5 Minutes
Marketplace und Custom Connectors
Der Connector-Marketplace senkt die Hürde, Tools hinzuzufügen, was gut ist und zugleich eine Supply-Chain-Frage aufwirft. Ein remote MCP-Server eines Drittanbieters, den Sie verbinden, ist Code, der auf fremder Infrastruktur läuft, die Daten empfängt, die Sie senden, und zurückgibt, was ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → will. Behandeln Sie einen neuen Connector wie die Installation einer Browser-Erweiterung: bevorzugen Sie offizielle und verifizierte Anbieter, prüfen Sie, wer den Server betreibt, und vermeiden Sie es, Zugangsdaten in Connectors einzufügen, die Sie nicht bewerten kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen.
Wenn Ihr Team einen Custom Connector (einen internen MCP-Server) baut, ist das für sensible Systeme oft der *sicherere* Weg, weil Sie Scopes, Hosting und Logging kontrollieren. Spezifikation und SDKs finden Sie unter modelcontextprotocol.io, und Anthropics Referenz-Server sind offen unter github.com/anthropics verfügbar. Ein eigener Server erlaubt Ihnen, nur die drei Tools freizugeben, die ein Workflow braucht, statt einer ganzen APIAPIApplication Programming Interface: a standardised interface that lets applications communicate and exchange data without knowing each other's internal workings.Vollständige Definition ansehen →-Oberfläche.
Wissenscheck
1. Was bedeutet ein „Scope“ im Kontext von Connectors tatsächlich?
2. Warum betont die Lektion den OAuth-Flow beim Hinzufügen eines Connectors?
3. Sie brauchen Claude nur zum Zusammenfassen von Dokumenten in Google Drive, aber der Consent Screen fordert vollen Lese-, Schreib- und Löschzugriff. Was ist die beste Vorgehensweise?
4. Wählen Sie ALLE korrekten Aussagen zu Connectors und dem Model Context Protocol (MCP).
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE korrekten Aussagen zum Unterschied zwischen den Connector-Verhaltensweisen Read und Search.
Wählen Sie alle richtigen Antworten aus.
Eine einfache Regel dafür, was Sie verbinden
Sparen Sie sich das lange Policy-Dokument. Nutzen Sie vor jedem Connector eine Frage:
„Wenn ein Fremder genau diesen Zugriff eine Stunde lang hätte, was wäre das Schlimmste, das er tun könnte, und könnte ich es rückgängig machen?“
Dieser eine Satz zwingt Sie dazu, gleichzeitig über Scope (welcher Zugriff), Blast Radius (wie viele Daten) und Reversibilität (Act versus Read) nachzudenken. So wenden Sie ihn an:
- Bedenkenlos verbinden: Read-only-Zugriff auf Daten, die Ihnen gehören, geringe Sensibilität, wo Zusammenfassen oder Suchen durch Claude echte Zeit spart. Ihre privaten Notion-Notizen. Ein öffentliches GitHub-Repo. Read-only-Drive für einen Ordner mit Entwürfen.
- Bewusst verbinden: Arbeitsdatenquellen, aber nur innerhalb einer admin-verwalteten Claude-Organisation, mit dem engsten Scope und nie in einem Project, das Sie möglicherweise extern teilen. Das interne Wiki Ihres Teams, read-only.
- Nicht verbinden (oder hart absichern): Schreib- oder Löschzugriff auf Systems of Record, alles, was Kunden-PII oder regulierte Daten berührt, Finanzsysteme und Produktionsinfrastruktur, es sei denn, Ihre Organisation hat es ausdrücklich genehmigt und ein Mensch bestätigt jede Aktion. Schreibzugriff auf eine Produktionsdatenbank über einen Connector ist die Bequemlichkeit fast nie wert.
Die Asymmetrie zählt. Das falsche Dokument zu lesen ist ein Datenschutzproblem, das Sie eingrenzen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen. Claude gegen ein System of Record *handeln* zu lassen, ist ein operatives Problem, das Sie unter Umständen nicht rückgängig machen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen.
Bei Aktionen einen Menschen in der Schleife halten
Wenn Sie Connectors aktivieren, die handeln kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen, gestalten Sie den Workflow so, dass Claude vorschlägt und ein Mensch entscheidet. Praktisch heißt das: Lassen Sie Claude die Slack-Nachricht oder das GitHub-Issue entwerfen und Ihnen vor dem Senden zeigen, statt vollständig autonome Ausführung zu verdrahten. Für wirklich autonome Agents auf Basis des Claude Agent SDK steuern Sie das auf Code-Ebene über Tool-Permission-Einstellungen und Bestätigungsschritte, ein tieferes Thema als Connectors in Claude.ai, das aber demselben Prinzip folgt: Gefährliche Tools erfordern ausdrückliche Freigabe.
Ein schnelles mentales Modell für jeden Connector, den Sie hinzufügen:
connector: github
scope: repo-readonly # narrowest that works
account: work-managed-org # not personal
shared_in_projects: false # avoid external leakage
can_act: false # read only; no issue/PR writes
review: human-confirms-actionsWenn Sie diese Zeilen nicht sicher ausfüllen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen, sind Sie noch nicht bereit, diese Quelle zu verbinden.
Zugriff sauber entziehen
Berechtigungen, die Sie erteilen, müssen Sie auch entziehen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen. Einen Connector in Claude zu trennen, entfernt ihn aus der App, aber der sauberste Entzug erfolgt zusätzlich beim Anbieter. Gehen Sie in die Sicherheitseinstellungen des Quelldienstes (zum Beispiel „Drittanbieter-Apps mit Kontozugriff“ in Ihrem Google-Konto) und widerrufen Sie das TokenTokenA token is the basic unit of text that language models process, often a word fragment, whole word, or punctuation mark rather than a single character.Vollständige Definition ansehen → auch dort. So ist sichergestellt, dass die OAuth-Freigabe tot ist, selbst wenn irgendwo etwas gecacht ist. Machen Sie eine regelmäßige Connector-Prüfung zur Gewohnheit: Sehen Sie sich jedes Quartal an, was verbunden ist, und entfernen Sie alles, was Sie nicht mehr nutzen. Ruhender Zugriff ist das häufigste stille Risiko.
Kernaussagen
- Scopes sind die eigentliche Grenze. Lesen Sie den OAuth-Consent-Screen und gewähren Sie die engste Berechtigung, die die Aufgabe erfüllt. Bevorzugen Sie read-only, sofern ein Workflow nicht wirklich handeln muss.
- Privates Konto und Arbeitskonto sind nicht austauschbar. Halten Sie Arbeitsdatenquellen in einer admin-verwalteten Claude-Organisation, wo Policy und Logging greifen, und ziehen Sie geschützte Daten nie in ein Project, das Sie möglicherweise extern teilen.
- Act ist die gefährliche Kategorie. Bei jedem Connector, der senden, schreiben oder löschen kann, sollte ein Mensch jede Aktion bestätigen, und fragen Sie sich, ob ein einzelner Fehler umkehrbar ist.
- Nutzen Sie den Ein-Satz-Test: „Wenn ein Fremder diesen Zugriff eine Stunde lang hätte, was wäre das Schlimmste, das ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → tun kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte, und kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte ich es rückgängig machen?“ Lassen Sie die Antwort entscheiden.
- Widerrufen Sie an der Quelle und prüfen Sie quartalsweise. Das Trennen in Claude reicht nicht; löschen Sie das TokenTokenA token is the basic unit of text that language models process, often a word fragment, whole word, or punctuation mark rather than a single character.Vollständige Definition ansehen → in den Sicherheitseinstellungen des Anbieters und misten Sie Connectors aus, die Sie nicht mehr nutzen.
Was Sie aus dieser Lektion umsetzen
Diese Maßnahmen sind im Playbook der Rolle zusammengefasst.
- Connectoren nur mit Read-only-Scopes freigeben und Tokens quartalsweise beim Anbieter widerrufen
- Wenden Sie den Fremder-mit-einer-Stunde-Test an, bevor Sie eine Datenquelle anbinden
Verwandte Artikel
Aktuelle Blogartikel, die auf dieser Lektion aufbauen.
- KIKI-Tools über Connectors an Ihren bestehenden Business-Stack anbindenDie meisten, die ChatGPT, Claude oder Gemini nutzen, kopieren noch zwischen Tabs hin und her. Damit bleibt KI Spielzeug statt Arbeitsmittel. Dieses Playbook zeigt Schritt für Schritt, wie Sie KI an Ihre realen Business-Systeme anbinden, damit der Output dort landet, wo gearbeitet wird.
- KIDas Model Context Protocol: Wie KI tatsächlich mit der Welt außerhalb ihres Kontextfensters verbunden wirdDie meisten KI-Assistenten sind Inseln. Das Model Context Protocol ist die Spezifikation, die daraus vernetzte Systeme macht. Wer versteht, wie es funktioniert, kann realistisch einschätzen, was sich mit KI im eigenen Unternehmen bauen oder einfordern lässt.