Für einen zeitlich begrenzten Kundenzugriff solltest du nicht nur einen Ordner freigeben, sondern drei Dinge getrennt planen: ein eigenes Benutzerkonto, möglichst geringe Berechtigungen und eine verlässliche Abschaltung zum vereinbarten Termin. Die Daten liegen dabei meist auf der Ebene einer Freigabe oder eines Unterordners; die zeitliche Begrenzung wird dagegen über Kontoablauf, geplante Deaktivierung oder einen befristeten Freigabelink umgesetzt. Prüfe zuerst, welche dieser Funktionen dein NAS und der verwendete Dienst tatsächlich anbieten. Ändere bis dahin weder die übergeordnete Freigabe noch bestehende Administratorrechte.
Akute Datengefahr besteht normalerweise nicht, solange du ausschließlich ein neues Konto und einen getrennten Projektbereich einrichtest. Riskant wird es, wenn ein Kundenkonto Zugriff auf die gesamte Freigabe erhält, ein Link ohne Ablaufdatum weitergegeben wird oder der Zugang lediglich mündlich beendet werden soll. Eine automatische Sperre ist deshalb sicherer als eine Erinnerung im Kalender, ersetzt aber weder Protokollierung noch die Prüfung, ob Dateien bereits heruntergeladen oder kopiert wurden.
Welche Ebene des NAS muss eingerichtet werden?
Die wichtigste Entscheidung betrifft den Speicherbereich, auf den der Kunde zugreifen darf. Eine Freigabe ist ein vom NAS verwalteter Ordner mit eigenen Berechtigungen. Darunter können weitere Unterordner liegen, zum Beispiel für Angebote, Entwürfe, Freigaben und Rechnungen. Ein Volume oder Speicherpool beschreibt dagegen die technische Speicherstruktur und ist nicht mit einer Kundenfreigabe gleichzusetzen.
Für ein einzelnes Projekt ist eine eigene Freigabe oft übersichtlicher als ein Unterordner in einem umfangreichen Teamverzeichnis. Du kannst dadurch Zugriffsrechte, Papierkorb, Verschlüsselung, Quoten und Sicherungsregeln klarer zuordnen. Ein Unterordner kann sinnvoll sein, wenn mehrere interne Teams auf derselben Freigabe arbeiten müssen und das NAS eine sauber verwaltbare ACL-Vererbung unterstützt.
Vermeide Freigaben auf der obersten Ebene eines Dateibaums, wenn dort bereits interne Projekte liegen. Selbst wenn ein Unterordner vorgesehen ist, können vererbte Rechte oder Gruppenmitgliedschaften den Zugriff erweitern. Entscheidend ist nicht nur die Berechtigung des Kundenkontos, sondern auch die effektive Berechtigung, die sich aus direkten Rechten, Gruppen und übergeordneten Ordnern ergibt.
Eigenes Kundenkonto statt gemeinsamer Zugangsdaten
Jeder externe Nutzer sollte ein eigenes Konto erhalten. Gemeinsame Zugangsdaten verhindern eine belastbare Zuordnung in den Protokollen und machen die Sperrung unnötig grob. Wird ein Projekt von mehreren Kundenmitarbeitern bearbeitet, sind getrennte Konten mit derselben eingeschränkten Rolle besser als ein geteilter Login.
Lege das Konto als normalen Benutzer ohne administrative Rechte an. Gewähre nur die Funktionen, die für das Projekt erforderlich sind. Für einen reinen Download kann Leserecht genügen. Für den Austausch von Dateien brauchst du zusätzlich Schreibrechte, solltest aber prüfen, ob Löschen, Umbenennen und Verschieben wirklich notwendig sind. Manche NAS-Systeme trennen diese Rechte fein auf, andere bieten nur größere Berechtigungsgruppen.
Verwende ein langes, einzigartiges Passwort und übermittle es nicht zusammen mit dem Benutzernamen über denselben ungeschützten Kanal. Falls das NAS oder der eingesetzte Dienst Mehrfaktor-Authentifizierung für externe Konten unterstützt, aktiviere sie. Prüfe vorher, ob der Kunde den zweiten Faktor zuverlässig verwenden kann und ob ein Wiederherstellungsweg vorhanden ist.
Rechte für den Projektordner sauber begrenzen
Der Kunde sollte ausschließlich den vorgesehenen Projektbereich sehen und öffnen können. Entziehe dem Konto den Zugriff auf andere Freigaben, persönliche Verzeichnisse, Systembereiche und administrative Dienste. Eine versteckte Freigabe ist keine Sicherheitsmaßnahme: Sie verhindert meist nur die Anzeige, nicht den Zugriff bei Kenntnis des Pfads.
Bei Unterordnern musst du die Vererbung besonders sorgfältig kontrollieren. Ein übergeordnetes Leserecht kann dazu führen, dass der Kunde neben dem Projektordner weitere Verzeichnisse sieht. Umgekehrt kann ein ausdrücklich verweigertes Recht je nach Berechtigungsmodell eine erlaubte Einzelberechtigung übersteuern. Teste deshalb mit einem separaten Testkonto, das dieselbe Gruppenmitgliedschaft und dieselben Rechte wie das Kundenkonto besitzt.
Begrenze bei Bedarf auch den Dienst selbst. Ein Benutzer, der nur über eine Weboberfläche arbeiten soll, muss nicht automatisch SMB, FTP, SFTP, WebDAV, SSH oder die Administrationsoberfläche nutzen dürfen. Deaktiviere nicht benötigte Dienste für das Konto oder für den externen Zugriff. Je weniger Wege zum selben Datenbestand bestehen, desto leichter lässt sich der Zugang kontrollieren.
Welche Zeitbegrenzung funktioniert zuverlässig?
Eine Zeitbegrenzung kann auf mehreren Ebenen erfolgen. Am zuverlässigsten ist eine Kombination aus einem Ablaufdatum für das Benutzerkonto und einer technischen Sperre zum selben Termin. Unterstützt das NAS nur eine dieser Möglichkeiten, sollte die zweite Kontrolle über den bereitgestellten Dienst oder einen dokumentierten manuellen Prozess erfolgen.
- Benutzerkonto mit Ablaufdatum: Das Konto wird nach dem festgelegten Zeitpunkt automatisch ungültig oder muss deaktiviert werden.
- Geplante Kontodeaktivierung: Eine Aufgabe sperrt den Zugang zu einem definierten Zeitpunkt. Prüfe, ob sie auch nach Neustarts und bei Zeitumstellungen ausgeführt wird.
- Befristeter Freigabelink: Der Link ist nur bis zu einem Ablaufdatum erreichbar. Diese Funktion eignet sich vor allem für einzelne Dateien oder einen begrenzten Download.
- Manuelle Abschaltung: Der Benutzer wird nach Projektende deaktiviert. Diese Variante benötigt eine verantwortliche Person und eine überprüfbare Erinnerung.
Ein Ablaufdatum für einen Link beendet nicht automatisch den Zugang eines separat eingerichteten Benutzerkontos. Umgekehrt sperrt die Deaktivierung eines Kontos keinen bereits heruntergeladenen Inhalt. Notiere daher, welche Zugriffsmethode du eingerichtet hast und welche Abschaltung dafür gilt.
Zeitzone, Endzeitpunkt und Verlängerungen
Lege nicht nur ein Datum, sondern auch den Zeitpunkt und die verwendete Zeitzone fest. Bei einem internationalen Kunden kann ein NAS in einer anderen Zeitzone arbeiten als der Nutzer. Ein Zugang, der am Ende eines Geschäftstags enden soll, braucht deshalb eine eindeutig dokumentierte lokale Zeit oder eine Absprache in koordinierter Weltzeit.
Setze den Ablauf nicht unnötig knapp. Ein Zugang bis zum 30. Juni kann je nach System bedeuten, dass er zu Beginn oder am Ende dieses Tages endet. Prüfe die Bedeutung der Einstellung mit einem Testkonto und dokumentiere den erwarteten Sperrzeitpunkt. Bei wichtigen Projekten ist eine kurze Vorlaufzeit sinnvoll, damit offene Uploads nicht mitten in einer Dateiübertragung abbrechen.
Verlängerungen sollten nicht durch ein allgemein verlängertes Konto erfolgen, wenn bereits andere Projekte oder Kunden daran hängen. Ändere stattdessen den Ablauf des betroffenen Kontos oder Links, protokolliere die Genehmigung und kontrolliere anschließend die neue Endzeit. Ein Konto ohne Enddatum sollte bei externen Projektzugängen die Ausnahme bleiben.
Freigabe über Browser, SMB oder Link?
Die passende Zugriffsmethode hängt davon ab, was der Kunde tun soll. Eine Webfreigabe ist oft geeignet, wenn Dateien im Browser angesehen, hochgeladen oder heruntergeladen werden sollen. Ein SMB-Zugriff kann sich für die Arbeit mit einem Netzlaufwerk eignen, setzt aber eine sichere Netzwerkverbindung voraus und sollte nicht ungeschützt aus dem Internet erreichbar sein.
Ein Link ist praktisch für einen begrenzten Download, bietet aber weniger Kontrolle über die Identität des Empfängers. Wer den Link erhält, kann ihn möglicherweise weitergeben, sofern keine zusätzliche Anmeldung oder Kennwortabfrage vorgesehen ist. Für vertrauliche Unterlagen ist ein personalisiertes Konto mit Anmeldung meist besser als ein anonymer Link.
Direkte Portfreigaben am Router solltest du nicht als einfache Standardlösung einsetzen. Für den Fernzugriff sind ein VPN oder ein sauber abgesicherter Reverse Proxy mit gültigem Zertifikat, Mehrfaktor-Authentifizierung und Protokollierung grundsätzlich besser einzuordnen. Welche Variante passt, hängt von NAS-Modell, Betriebssystem, Router, vorhandener Infrastruktur und deinem Sicherheitsniveau ab.
Upload, Löschen und gemeinsame Bearbeitung
Ein Kunde, der Dateien hochladen darf, benötigt nicht zwangsläufig vollständige Schreibrechte. Prüfe, ob dein NAS getrennte Rechte für Erstellen, Ändern, Löschen und Umbenennen anbietet. Für einen reinen Datenaustausch kann ein Upload-Ordner mit eingeschränkter Einsicht sinnvoller sein als ein gemeinsamer Arbeitsordner.
Wenn der Kunde Dokumente bearbeiten und wieder ablegen soll, brauchst du einen definierten Dateinamen- und Versionsprozess. Sonst können Dateien überschrieben werden, bevor eine interne Kopie erstellt wurde. Aktiviere, sofern vorhanden, Versionierung oder Snapshots passend zum Dateisystem und Speicherplatz. Diese Funktionen erleichtern die Wiederherstellung, sind aber kein Ersatz für ein unabhängiges Backup.
Lege außerdem fest, ob der Kunde den Papierkorb sehen oder leeren darf. Ein Papierkorb schützt nicht vor jeder Änderung und kann Speicherplatz verbrauchen. Die Berechtigung zum endgültigen Löschen sollte nur vergeben werden, wenn sie für den Arbeitsablauf erforderlich ist.
Protokolle und Test vor der Übergabe
Bevor du den Zugang übergibst, sicherst du den Ausgangszustand: Projektordner, Benutzername, Gruppen, Rechte, erlaubte Dienste, Ablaufzeitpunkt und Freigabemethode gehören in eine interne Dokumentation. Bei einem späteren Fehler lässt sich dadurch nachvollziehen, welche Einstellung verändert wurde.
Teste anschließend mit dem Kundenkonto selbst, nicht nur mit einem Administratorkonto. Prüfe den Zugriff aus dem vorgesehenen Netzwerk und, falls relevant, über den externen Zugang. Der Test sollte mindestens diese Fälle abdecken:
- Der Projektordner ist erreichbar.
- Andere Freigaben und Verwaltungsebenen sind nicht sichtbar oder nicht zugänglich.
- Lesen, Hochladen, Ändern und Löschen entsprechen der Vereinbarung.
- Nicht benötigte Dienste verweigern die Anmeldung.
- Die Protokolle ordnen eine Testaktion dem richtigen Konto zu.
- Der Ablaufzeitpunkt ist mit Zeitzone und Endzeit dokumentiert.
Wenn ein Test unerwarteten Zugriff zeigt, entferne nicht wahllos einzelne Rechte. Prüfe zuerst Gruppenmitgliedschaften, ACL-Vererbung, Gastzugriff und eventuell bestehende Freigabelinks. Ein zweiter Test nach der Korrektur ist notwendig, weil eine Änderung an der übergeordneten Freigabe auch andere Benutzer beeinflussen kann.
Was nach dem Projektende passieren sollte
Mit dem Ablauf des Projekts endet nur der zukünftige Zugriff. Dateien, die bereits auf dem NAS oder beim Kunden liegen, bleiben davon unberührt. Deaktiviere das Konto, widerrufe Links und entferne nicht mehr benötigte Gruppenmitgliedschaften. Lösche das Konto erst, wenn Protokolle, Nachweise und eine mögliche spätere Verlängerung berücksichtigt wurden.
Prüfe auch automatisierte Dienste und gespeicherte Anmeldedaten. Ein synchronisierter Ordner, ein gemountetes Netzlaufwerk oder ein gespeicherter Browserzugang kann weiterhin lokale Kopien enthalten. Bei einem externen Dienst müssen Freigaben separat widerrufen werden, selbst wenn das NAS-Konto bereits gesperrt ist.
Bewahre die Projektdateien nach den internen Aufbewahrungsregeln auf und entferne sie nicht vorschnell. Vor dem Löschen muss feststehen, dass ein belastbares Backup existiert und eine Wiederherstellung getestet wurde. RAID, Snapshots und Replikation erhöhen die Verfügbarkeit oder erleichtern bestimmte Wiederherstellungen, ersetzen aber kein unabhängiges Backup.
Datenschutz und Sicherheitsgrenzen
Ein Kundenordner kann personenbezogene oder vertrauliche Informationen enthalten. Beschränke den Inhalt auf die Daten, die für das Projekt notwendig sind, und verschlüssele Übertragungen. Prüfe, ob Freigabelinks, Protokolle und externe Sicherungen sensible Dateinamen oder Kundendaten sichtbar machen.
Bei einem öffentlich erreichbaren NAS sind Updates, ein geschütztes Administratorkonto, Mehrfaktor-Authentifizierung und eine Begrenzung der externen Dienste wichtige Grundlagen. Überwache fehlgeschlagene Anmeldungen und ungewöhnliche Zugriffe. Mehrere Anmeldeversuche, Zugriffe außerhalb des vereinbarten Zeitraums oder eine unerwartete Änderung an Freigaben sollten Anlass für eine sofortige Kontosperre und weitere Prüfung sein.
Eine zeitliche Begrenzung verhindert keinen Datenabfluss während der gültigen Zugriffsphase. Wenn Downloads erlaubt sind, kann der Empfänger Dateien speichern, weitergeben oder lokal sichern. Für besonders sensible Inhalte sind zusätzliche Maßnahmen wie Wasserzeichen, getrennte Dateien, strengere Rechte, persönliche Konten und eine klare vertragliche Regelung sinnvoll.
Prüfliste für einen befristeten Kundenzugang
Die folgende Reihenfolge reduziert das Risiko, dass eine gut gemeinte Freigabe versehentlich zu weit reicht:
- Projektbereich als eigene Freigabe oder sauber abgegrenzten Unterordner festlegen.
- Backup und Wiederherstellbarkeit der betroffenen Daten prüfen.
- Persönliches Kundenkonto ohne Administratorrechte anlegen.
- Nur den erforderlichen Ordner und die benötigten Aktionen erlauben.
- Nicht benötigte Gruppen, Dienste und Freigaben ausschließen.
- Ablaufdatum, Uhrzeit und Zeitzone festlegen.
- Externen Zugriff über eine abgesicherte Methode bereitstellen.
- Lesen, Schreiben, Löschen, Protokollierung und Ablauf mit dem Testkonto prüfen.
- Zugangsdaten getrennt und sicher übermitteln.
- Abschaltung, Linkwiderruf und Aufbewahrung nach Projektende terminieren.
Wenn das NAS keine zuverlässige automatische Ablaufsteuerung bietet, ist ein dokumentierter manueller Prozess die zweitbeste Variante. Zuständigkeit, Termin und Kontrollschritt müssen dann eindeutig feststehen. Sobald mehrere Kunden, Freigabedienste oder verschachtelte Berechtigungen beteiligt sind, lohnt sich eine zentrale Benutzerverwaltung oder ein standardisierter Freigabeprozess.
Die sichere Grundentscheidung
Für einen zeitlich begrenzten Austausch auf dem NAS ist ein getrenntes Kundenkonto mit minimalen Rechten, eigener Projektfreigabe und überprüfbarem Ablauf die belastbarste Grundlage. Ergänze den Zugang durch Protokollierung, sichere Fernzugriffswege und ein unabhängiges Backup. Entscheidend ist die Kontrolle nach dem Endtermin: Konto sperren, Links widerrufen, externe Kopien berücksichtigen und erst danach über Archivierung oder Löschung entscheiden.
Fragen und Antworten zum begrenzten Kundenzugriff auf dem NAS
Kann ein Kunde den NAS-Zugriff auch ohne eigenes Benutzerkonto erhalten?
Ja, für einzelne Downloads kann ein befristeter Freigabelink ausreichen, sofern der verwendete Dienst ein Ablaufdatum und einen Widerruf unterstützt. Für Uploads, wiederholte Zugriffe und eine nachvollziehbare Protokollierung ist ein persönliches Kundenkonto jedoch meist die bessere Wahl.
Was passiert mit Dateien, die der Kunde vor der Sperrung heruntergeladen hat?
Die Kontosperrung beendet nur den weiteren Zugriff auf dem NAS und löscht keine bereits erstellten lokalen Kopien. Bei vertraulichen Daten solltest du deshalb vorab festlegen, welche Nutzung nach dem Projektende erlaubt ist, und gegebenenfalls Wasserzeichen oder andere organisatorische Schutzmaßnahmen einsetzen.
Wie lässt sich prüfen, ob der Kunde wirklich nur den Projektordner erreicht?
Teste den Zugang mit einem separaten Konto, das dieselben Gruppen und Berechtigungen wie das Kundenkonto besitzt. Öffne dabei nicht nur den vorgesehenen Ordner, sondern prüfe auch, ob andere Freigaben, übergeordnete Verzeichnisse oder zusätzliche Dienste erreichbar sind.
Ist ein VPN für einen befristeten Kundenzugriff immer erforderlich?
Nein, die passende Methode hängt vom NAS, vom verwendeten Dienst und vom Bedrohungsmodell ab. Ein abgesicherter Freigabedienst mit verschlüsselter Übertragung, persönlichem Konto, MFA und Protokollierung kann genügen; eine direkte Portfreigabe ohne zusätzliche Schutzmaßnahmen solltest du dagegen nicht als Standard einsetzen.
Wie kann ein befristeter Zugriff verlängert werden, ohne die Kontrolle zu verlieren?
Verlängere nur den konkreten Projektzugang und dokumentiere neuen Endzeitpunkt, verantwortliche Person und betroffene Freigabe. Prüfe anschließend erneut die Berechtigungen und setze nicht einfach ein dauerhaftes Konto oder einen unbefristeten Link ein.
Was sollte ich tun, wenn die automatische Abschaltung nicht funktioniert?
Sperre das betroffene Konto und widerrufe zusätzlich alle zugehörigen Links oder Sitzungen, soweit der Dienst diese Funktionen anbietet. Sichere danach Protokolle und Systemstatus, prüfe die Zeitzone sowie die geplante Aufgabe und kläre, ob gespeicherte Anmeldedaten oder andere Freigabewege weiterhin Zugriff ermöglichen.