Isoline-Ratgeber

Kundenarbeit unter macOS trennen und Verwechslungen vermeiden

Richten Sie die Trennungsgrenze nach den Folgen eines Fehlers aus und testen Sie Browserzustand, Zugangsdaten, Dateien, Links und Übergaben mit synthetischen Konten.

Beginnen Sie mit dem Fehler, den Sie verhindern müssen

„Die Kunden getrennt halten“ kann mehrere Dinge bedeuten:

  • verhindern, dass eine Person im falschen Kundenkonto Inhalte veröffentlicht, einkauft oder Einstellungen ändert;
  • verhindern, dass eine Person lokale Dateien oder den Browserverlauf einer anderen Person sieht;
  • unterbinden, dass Zugangsdaten, Downloads, Erweiterungen oder Benachrichtigungen eine Kundengrenze überschreiten;
  • Schäden nach Verlust oder Kompromittierung eines Macs begrenzen; oder
  • eine vertragliche Anforderung des Kunden an eine dedizierte Umgebung erfüllen.

Kein einzelner Profilwechsel löst alle fünf Probleme. Wählen Sie die Grenze anhand der Folgen eines Fehlers, nicht anhand der Zahl der Konten.

Vier sinnvolle Trennungsstufen

Grenze Sinnvoll für Was sie nicht belegt
Fenster, Tabgruppe oder Arbeitsbereich Visuelle Ordnung innerhalb eines Browserkontexts Getrennte Cookies, Zugangsdaten, Dateien, Erweiterungen oder Zugriffsrechte
Browserprofil Weniger Verwechslungen von Sitzungen und Verlauf bei einer einzelnen vertrauenswürdigen Bedienperson Schutz vor einer anderen Person, die denselben macOS-Account verwenden kann
Separater macOS-Benutzer Trennung von Benutzerordner, Accounteinstellungen und Anmeldesitzung jeder Person Schutz vor Administratoren, einem kompromittierten Betriebssystem oder gemeinsam genutzten Netzwerk- und Hardwarerisiken
Dediziertes verwaltetes Gerät oder genehmigte virtuelle Maschine Arbeit mit hohen Auswirkungen oder vertraglich vorgeschriebener Isolation Erlaubnis des Kunden, Unangreifbarkeit oder garantierte Akzeptanz durch Dritte

Browserprofile sind nützlich, ihre genaue Grenze hängt jedoch vom jeweiligen Produkt ab. Safari 17 und neuer trennt Verlauf, Cookies, Websitedaten, Tabgruppen und manche Einstellungen für Erweiterungen nach Profil. Apple dokumentiert zugleich, dass AutoFill-Informationen, Passwortinformationen, Sicherheitseinstellungen, Website-Einstellungen und Datenschutzeinstellungen von Safari-Profilen gemeinsam verwendet werden. Lesezeichen bleiben profilübergreifend über das Lesezeichenmenü oder die Seitenleiste verfügbar. Prüfen Sie das vollständige Verhalten von Safari-Profilen, bevor Sie diese für Kundenarbeit einsetzen.

Chrome trennt ebenfalls Lesezeichen, Verlauf, Passwörter und Einstellungen nach Profil. Google weist ausdrücklich darauf hin, dass eine Person mit Zugriff auf das Gerät zu einem anderen Chrome-Profil wechseln und dessen Informationen einsehen kann. Ein Chrome-Profil dient daher der bequemeren Bedienung und Zustandstrennung, ist aber keine Zugriffskontrolle zwischen Personen. Weitere Einzelheiten enthält Googles Anleitung zu Chrome-Profilen.

Auf der Speicherebene legt Chromium Profile in Unterverzeichnissen eines Benutzerdatenverzeichnisses ab, das zugleich lokalen Zustand der gesamten Installation enthält. Das ist bei der Entwicklung von Sicherungen oder benutzerdefinierten Startprogrammen wichtig: Ein sichtbarer Profilname bildet nicht die gesamte Speichergrenze ab. Die vorgelagerte Chromium-Dokumentation zum Benutzerdatenverzeichnis erläutert diese Struktur.

Wählen Sie die Grenze passend zum tatsächlichen Arbeitsablauf

Eine vertrauenswürdige Person, mehrere Kundenkonten mit geringeren Auswirkungen

Verwenden Sie ein eindeutig benanntes Browserprofil pro Kunde, wenn das Hauptrisiko in einer versehentlichen Sitzungsverwechslung liegt und dieselbe vertrauenswürdige Person für alle Konten autorisiert ist. Halten Sie die Zahl der Profile so klein, dass sie sich noch prüfen und pflegen lassen. Eine Farbe oder ein Symbol sollte sich im Profilnamen, im Browserdesign, im Lesezeichenordner und im genehmigten Downloadordner wiederholen.

Dieses Muster reicht nicht aus, wenn ein gemeinsam genutzter Passwortspeicher, ein Betriebssystemzertifikat, ein externer Link, eine Erweiterung oder eine lokale Datei die erforderliche Grenze verletzen würde.

Mehrere Personen nutzen gemeinsam einen Mac

Richten Sie für jede Person einen eigenen macOS-Account ein. Apple empfiehlt einen separaten Account pro Person, damit Einstellungen individuell angepasst werden können, ohne andere zu beeinflussen. Für Routinearbeiten ist ein Standardaccount meist ein geeigneter Ausgangspunkt, da er weder weitere Benutzer hinzufügen noch deren Einstellungen ändern kann. Apple dokumentiert die Accounttypen und ihre Grenzen unter Add a user or group on Mac.

Verwenden Sie weder ein gemeinsames macOS-Login noch ein Administratorpasswort als Übergabemethode. Apples schneller Benutzerwechsel kann einzelne Accounts komfortabler machen, jede Person sollte sich jedoch weiterhin selbst authentifizieren.

Arbeit mit hohen Auswirkungen, regulatorischen Vorgaben oder vertraglich geforderter Trennung

Fragen Sie den Kunden oder Ihre Sicherheitsverantwortlichen, ob die genehmigte Grenze ein verwalteter macOS-Account, eine virtuelle Maschine oder ein separates Gerät ist. Halten Sie fest, wer Updates, Endpoint-Schutz, Sicherungen, Fernlöschung, Zertifikate und Administratorzugriff verwaltet. Ein dediziertes Gerät ohne diese Kontrollen kann zusätzliche unverwaltete Risiken schaffen, obwohl es äußerlich getrennt wirkt.

Behandeln Sie das Profil als vollständige Arbeitsgrenze

Ein Profilsymbol allein kann Verwechslungen nicht verhindern. Prüfen Sie jeden Weg, auf dem ein Kundenkontext in den Browser gelangt oder ihn verlässt.

Identität und Authentifizierung

Nutzen Sie die vom Kunden genehmigten Verfahren für Identität und Verwaltung von Zugangsdaten. Teilen Sie keine ungeschützten Passwörter, Sitzungscookies, Einmalcodes oder Passkeys zwischen Beschäftigten. Dokumentieren Sie für jedes Konto die verantwortliche Person und den Wiederherstellungsweg, ohne das Geheimnis in einer Tabelle oder Profilnotiz abzulegen.

Unter macOS können Passwörter, Passkeys und Bestätigungscodes in der Passwörter-App gespeichert sein und bei aktivierter Funktion über iCloud Keychain synchronisiert werden. Apple beschreibt diesen Speicher auf Betriebssystemebene unter Use passwords on your Mac. Müssen Kundenzugangsdaten voneinander getrennt bleiben, testen Sie die Grenze des Passwortanbieters und von AutoFill direkt. Gehen Sie nicht davon aus, dass ein Browserprofil einen separaten Schlüsselbund anlegt.

Dateien, Zwischenablage und Screenshots

Legen Sie für jeden Kunden einen genehmigten Downloadort mit klaren Aufbewahrungs- und Freigaberegeln fest. Testen Sie neben Downloads auch Uploads, da eine Dateiauswahl den weiteren macOS-Benutzerordner sichtbar machen kann. Zwischenablage und Screenshot-Werkzeuge sind innerhalb einer Benutzersitzung Betriebssystemressourcen; Browserprofile trennen sie nicht.

Vermeiden Sie Kundenkennungen oder Geheimnisse in Dateinamen, wenn diese in Listen zuletzt verwendeter Elemente, Sicherungen, Bildschirmfreigaben oder Benachrichtigungen erscheinen könnten.

Erweiterungen und native Hilfsprogramme

Installieren Sie nur Erweiterungen und Hilfsanwendungen, die für die Arbeit genehmigt wurden. Dokumentieren Sie, in welchen Profilen die einzelnen Erweiterungen aktiviert sind, und prüfen Sie deren Websitezugriff nach Updates. Safari stellt Erweiterungen allen Profilen bereit, ermöglicht aber ihre Aktivierung oder Deaktivierung pro Profil; eine Deinstallation wirkt sich auf alle Profile aus. Andere Browser verhalten sich anders.

Netzwerkeinstellungen

Verwenden Sie ausschließlich vom Kunden genehmigte VPN-, Proxy-, DNS- und Zertifikatskonfigurationen. Ein Browserprofil trennt weder automatisch das DNS des Betriebssystems noch die Sichtbarkeit im lokalen Netzwerk, den Gerätezustand oder ein systemweites VPN. Testen Sie Routing und Fehlerverhalten, ohne die Befugnis der bedienenden Person zu verschleiern oder falsch darzustellen.

E-Mail-, Chat- und Passwortmanager sowie Desktop-Anwendungen können einen Link in einem unerwarteten Browserkontext öffnen. Safari kann Websites einem Profil zuordnen. Apple weist jedoch darauf hin, dass ein externer Link in einem anderen Profil verbleiben kann, wenn die Website dort bereits geöffnet ist. Beziehen Sie externe Links und Authentifizierungs-Callbacks in den Ablaufstest ein.

Übergaben

Übertragen Sie Zuständigkeit über das genehmigte Zugriffssystem des Kunden. Bevorzugen Sie Neuzuweisung, Rollenänderungen und erneute Authentifizierung gegenüber dem Kopieren einer aktiven Browsersitzung. Der Zugriff der ausscheidenden Person sollte über den Identitätsanbieter oder Dienst entzogen werden, nicht nur durch Löschen einer lokalen Verknüpfung.

Nutzen Sie eine kurze Prüfung vor einer Aktion

Vor einer folgenreichen Aktion sollte die bedienende Person fünf Fragen anhand sichtbarer Nachweise beantworten können:

  1. Welcher Kunde hat diese Arbeit autorisiert?
  2. Welches Browserprofil oder welcher macOS-Account ist aktiv?
  3. Welches Dienstkonto ist angemeldet?
  4. Welches Objekt, welche Kampagne, welcher Shop, welches Repository oder welcher Mandant wird geändert?
  5. Wohin gelangen Ergebnis, Download oder Nachricht?

Fügen Sie bei einer Aktion mit hohen Auswirkungen eine Vorschau oder Freigabe durch eine zweite Person hinzu. Auch eine erneute Authentifizierung kann eine hilfreiche Unterbrechung schaffen. Diese Kontrollen verringern menschliche Fehler; keine davon garantiert, dass kein Fehler auftreten kann.

Testen Sie die Grenze ohne Kundendaten

Erstellen Sie synthetische Konten und harmlose Kennzeichnungen, die dem echten Ablauf ähneln. Verwenden Sie keine produktiven Cookies, Zugangsdaten, Kundendatensätze oder Screenshots.

Prüfen Sie, dass:

  • ein neues Profil nicht bei dem synthetischen Konto angemeldet ist, das in einem anderen Profil verwendet wurde;
  • AutoFill keine nicht autorisierten Kundenzugangsdaten vorschlägt;
  • externe Links und Anmelde-Callbacks im erwarteten Kontext geöffnet werden;
  • Downloads und Uploads den vorgesehenen genehmigten Ort verwenden;
  • Erweiterungen nur dort aktiviert sind, wo sie genehmigt wurden;
  • Benachrichtigungen Kunde und Konto eindeutig machen, ohne vertrauliche Inhalte offenzulegen;
  • das Schließen und erneute Öffnen des Browsers nur den erwarteten Zustand bewahrt; und
  • eine andere Person den macOS-Account nicht ohne Authentifizierung öffnen kann.

Wiederholen Sie den Test nach größeren Änderungen am Browser, an macOS, Passwortmanager, Erweiterungen oder Geräteverwaltung. Halten Sie Versionen und fehlgeschlagene Prüfungen fest. Eine Checkliste ohne Fehlerprotokoll kann nicht belegen, dass die Grenze weiterhin funktioniert.

Verbleibende Grenzen

Browserprofile schaffen keine Anonymität, ändern keine Dienstregeln und garantieren keinen unterbrechungsfreien Kontozugriff. Separate macOS-Accounts verwenden weiterhin dasselbe Betriebssystem, dieselben Administratoren, dieselbe Hardware und dasselbe Netzwerk. Ein kompromittiertes Endgerät kann Daten beobachten, nachdem die autorisierte Person es entsperrt hat.

FileVault schützt Daten auf dem Startvolume vor bestimmten Offline-Zugriffsszenarien. Es trennt nicht zwei Browserprofile in einem bereits entsperrten macOS-Account. Apple erläutert Schutz- und Wiederherstellungsoptionen unter Protect data on your Mac with FileVault.

Prüfen Sie abschließend, ob das Browserprofil selbst synchronisiert wird. Safari-Profile können über iCloud synchronisiert werden, wenn Safari für denselben Apple Account aktiviert ist, und Chrome-Daten können in einem Google-Konto gespeichert werden. Ein lokal wirkendes Profil kann daher eine Cloud-Grenze besitzen, die das Team prüfen muss.

Redaktioneller Hinweis

KI-Unterstützung
KI unterstützte die Übersetzung dieses Ratgebers ins Deutsche. Die organisatorische Redaktionsidentität bleibt für den veröffentlichten Text und die Zuordnung der Quellen verantwortlich.
Redaktionelle Prüfung
Isoline-Redaktion

Quellen

Jede Quelle ist mit der von ihr gestützten Aussagegruppe verknüpft. Das Abrufdatum zeigt, wann das Redaktionsteam das zitierte Material geprüft hat.

  1. Belegt
    macOS-Accounttypen, die Trennung einzelner Benutzer und die Einschränkungen von Standardaccounts.
    Abgerufen
  2. Belegt
    Den schnellen Benutzerwechsel zwischen separat authentifizierten macOS-Benutzersitzungen.
    Abgerufen
  3. Belegt
    Getrennte und gemeinsam verwendete Zustände in Safari-Profilen sowie das Verhalten von Erweiterungen, Linkzuordnungen, Löschen und Synchronisierung.
    Abgerufen
  4. Belegt
    Das Verhalten von Betriebssystem-Passwörtern, Passkeys, Bestätigungscodes und iCloud Keychain außerhalb eines Browserprofils.
    Abgerufen
  5. Belegt
    Grenzen der Verschlüsselung, Entsperrung und Wiederherstellung des Startvolumes durch FileVault.
    Abgerufen
  6. Belegt
    Die Trennung durch Chrome-Profile und den Hinweis, dass andere Gerätenutzende zu lokalen Profilen wechseln können.
    Abgerufen
  7. Belegt
    Die Unterscheidung zwischen Profil-Unterverzeichnissen und gemeinsam genutztem Browserzustand einer Installation.
    Abgerufen
Korrektur melden