Changelog und Release-Stand von Nova IAM
Nova IAM ist in aktiver Entwicklung. Diese Seite zeigt die aktuelle Version, die wichtigsten Änderungen je Release und die nächsten Meilensteine. Die vollständige Planung steht in der Produkt-Roadmap. Stand: 04.10.2026.
Aktuelle Version
- Version
- 2026.08.2
- Schema Jahr.Monat.Release: zweites Release im August 2026 · aktive Entwicklung, Pre-1.0
- Letztes Release
- August 2026
- KI-Healthcheck pro Nutzer
- Integrationen im Standard
- 13 + 1 Beta
- Darunter 5 Zielsystem-Connectoren: SAP, LDAP/AD, Entra ID, SCIM, Keycloak; als Beta SAP BTP. Katalog mit Status je System →
Changelog
Die zwei jüngsten Releases stehen offen, ältere lassen sich aufklappen. Vollständige Release-Notes auf Anfrage für Pilot-Kunden.
KI-Healthcheck: Governance-Abweichungen pro Nutzer finden und beheben
- Ein Healthcheck-Lauf prüft je Nutzer Konten, Zuweisungen, Provisionierung und Reconciliation; Ergebnis ist eine Befundliste mit Schweregrad
- Die KI fasst die Befunde in Klartext zusammen: was abweicht und warum es kritisch ist, etwa unbekannte Admin-Gruppen oder direkt zugewiesene Rechte ohne Rollensteuerung
- 19 Prüfungen in 4 Gruppen, 11 davon mit Behebungsvorschlag: Reconciliation-Drift, also Backend-Rollen, die Nova nicht kennt, wird per Klick übernommen oder verworfen
- Entschieden wird vom Admin: die KI bewertet und schlägt vor, jede Änderung bleibt ein bewusster Klick
- Die KI-Analyse ist pro Lauf zuschaltbar; der Healthcheck selbst läuft auch ohne sie
- Neues Versionsschema Jahr.Monat.Release: dieses Release heißt 2026.08.2 statt v0.9.5.1
Neues Frontend auf Vue 3: Themes, neue Layouts, volle Parität
- Die gesamte Oberfläche neu entwickelt auf Vue 3 mit TypeScript: typisierte Komponenten und klare Modulgrenzen
- Eigene schlanke UI-Komponentenbibliothek statt schwerem Framework: konsistente Bedienmuster über alle Module, vom Formular bis zur Tabelle
- Hell- und Dunkel-Modus mit Theme-Umschaltung; die Oberfläche folgt der Umgebung Ihrer Anwender
- Neu gestaltete Ansichten für Dashboard, Role Mining samt Chat, Governance-Analyse und KI-Agenten-Verwaltung
- Feature-Parität mit der bisherigen Oberfläche: alle Funktionen aus v0.9.4 sind im neuen Frontend verfügbar
- DE/EN-Lokalisierung von Anfang an im neuen Frontend verankert
- Auslieferung als statisches Build: weiterhin kein App-Server-Cluster, das Deployment bleibt so schlank wie bisher
Ältere Releases (9): v0.9.4 bis v0.5.0
KI-Agenten als eigener Identitätstyp
- KI-Agenten als vierter Identitätstyp neben natürlichen, technischen und Test-Usern: jeder Agent mit verpflichtendem menschlichen Owner samt Stellvertreter, Business-Zweck, Ablauf- und Review-Datum
- Ownership-Nachfolge im Leaver-Prozess: verlässt ein Owner das Unternehmen, gehen seine Agenten automatisch an Stellvertreter oder Manager über; ohne Nachfolger werden sie als verwaist markiert und auditiert. Abgelaufene Agenten deaktiviert der bestehende Leave-Date-Scan samt Backend-Deprovisionierung
- Keycloak: Agenten werden als vertrauliche Service-Account-Clients provisioniert, mit Token-Login statt Passwort, konfigurierbarer Token-Laufzeit je Client und Secret-Rotation aus der Oberfläche; Secrets werden genau einmal angezeigt und nie in Nova gespeichert
- Governance durchgängig: eigener Rezertifizierungs-Scope für alle Agenten, Agent-Owner als Genehmiger-Typ in Workflows, Zugriffsanträge für Agenten nur durch Owner, Stellvertreter oder Admin; SoD-Prüfungen wirken unverändert
- Delegations-Kette: jede Zuweisung kann festhalten, in wessen Auftrag der Agent handelt. Bei genehmigten Anträgen ist das automatisch der Anforderer; sichtbar im Berechtigungs-Tab und im Audit
- Ablauf-Überwachung und Onboarding: Warnhinweis für Agenten, die binnen 14 Tagen ablaufen, geplanter Job markiert überfällige Reviews; Keycloak-/Entra-Import kann Bestands-Agenten direkt typisiert mit Default-Owner übernehmen
- Durchgängige Lokalisierung: kompletter DE/EN-Sweep über die gesamte Oberfläche und alle Backend-Fehlermeldungen (über 700 neue Übersetzungsschlüssel)
Security-Härtung, Vertreterregelung & Lifecycle-Ausbau
- Härtung entlang OWASP ASVS L2 nach internem Code-Assessment (06/2026); externe Prüfung ausstehend. Maßnahmen: Admin-Gates auf allen mutierenden Routen und Connectoren, Least-Privilege-Datenbankrolle und Funktions-Blocklist für Report-SQL, konsequentes Output-Escaping
- Vertreterregelung mit Abwesenheitsfenster: Deputies genehmigen zusätzlich zum abwesenden Approver, voll auditiert; neuer Eskalations-Job erinnert bei überfälligen Genehmigungen und eskaliert an Admins
- Wiedereintritt (Rehire) als eigener Lifecycle-Event: konfigurierbar zwischen Bestand behalten und Clean Start mit automatischem Entzug aller Alt-Berechtigungen inkl. Backend-Deprovisionierung
- Active Directory: regelbasierte Namenskonventionen für UPN und Mail mit Live-Vorschau, konfigurierbarer Initial-Kontostatus (deaktiviert bis zur Aktivierung) und erzwungener Passwortwechsel bei Erstanmeldung
- Betrieb: aktives Ops-Alerting bei fehlgeschlagenen Hintergrund-Jobs (E-Mail/Teams, dedupliziert) und Auto-Retry-Queue für fehlgeschlagene Provisioning-Läufe mit exponentiellem Backoff
- Secrets: alle System-Zugangsdaten inkl. SCIM-Token durchgängig at-rest verschlüsselt; E2E-Testsuite auf 368 grüne Tests stabilisiert
Access-Governance: Rezertifizierung, TOTP & Keycloak
- Keycloak-Connector: Keycloak als vollwertiges Zielsystem über die Admin-REST-API, mit Anlage, Änderung und Entzug von Usern, Gruppen und Realm-Rollen inkl. Passwort-Management; optionale Anbindung als Identity Provider für die Nova-Anmeldung
- Rezertifizierungs-Kampagnen (Access Reviews): Reviewer je Eintrag aufgelöst, Risiko-Kennzeichen pro Zeile (SoD-Konflikt, überprivilegiert, verwaistes Konto), Entscheidungen werden im Audit-Log protokolliert
- TOTP-Zwei-Faktor-Authentifizierung für administrative Anmeldungen: natives MFA-Plugin mit Self-Service-Einrichtung per QR-Code und einmaligen Backup-Codes
- SoD-Prüfung im Antrag: Segregation-of-Duties-Analyse über Bestand plus beantragte Rollen bereits bei Antragstellung, Konflikte werden vor der Genehmigung sichtbar (Plugin)
- Durchsuchbarer Self-Service-Rollenkatalog: Volltextsuche über Name und Beschreibung, Risiko-Filter, Karten-/Tabellenansicht und Anzeige der Genehmigungsstufen je Rolle
- Konfigurations-Export/-Import als versioniertes JSON-Manifest (Zielsysteme ohne Secrets, Rollen, Business-Rollen inkl. Mitglieder, SoD-Regeln, Workflows, Einstellungen) mit Simulationsmodus beim Import
- Directory-Rollback (Point-in-Time): jede von Nova ausgeführte AD-Änderung mit Vorher-/Nachher-Bild protokolliert und gezielt je Änderung rücksetzbar
Connector-Refactoring & SAP-OM-Integration
- Connector-Plugin-System: jeder Connector als eigenes Paket; SCIM-Connector als generisches Modul ergänzt
- SAP Org-Management: Chief-Read-Richtung korrigiert, is_chief beim Sync persistiert
- VDS-Dummy: updated_at-Stabilisierung, LDIF-Multi-Value-Parser erweitert
- Job-Executor-Registry-Pattern für saubere Erweiterbarkeit
Härtung, Reporting-Polishing & Audit-Trail-Fixes
- Free-SQL-Reports mit Read-Only-Sandbox stabilisiert
- Reporting-Performance bei großen Tabellen optimiert
- Audit-Trail: Edge-Cases bei parallelen Sync-Jobs behoben
- Org-Tree-Suche: personen-basierte Lookups, Single-Org-Assignment-Enforcement
Reporting-Modul & strukturierter Audit-Trail
- Chat-basierte Report-Generierung mit KI-Validierung eingeführt
- Strukturiertes Audit-Log für Identity-Operationen: Akteur, Zeitpunkt, Ziel und Herkunft je Eintrag
- Compliance-Pack erstmals veröffentlicht (initial 9 Dokumente)
- Rollen- und Berechtigungsmodell finalisiert
Reconciliation-Engine
- Drei-Wege-Reconciliation zwischen Nova, SAP und LDAP/AD
- KI-Pattern-Erkennung für Mass-Mismatch-Detection mit Root-Cause-Analyse
- Action-Buttons „Pull to Nova“, „Remove from Backend“, „Create Review“
- Grundlage für spätere Reporting- und Audit-Funktionen gelegt
Datenmodell-Konsolidierung & erste Connectoren
- Kanonisches Identity-Datenmodell finalisiert
- Erste produktive Connector-Implementierungen: SAP, LDAP/AD, Entra ID
- Sync-Job-Framework mit Retry- und Backoff-Logik
- Erste interne End-to-End-Tests gegen Referenz-Systeme
Architektur-Foundation
- Initiale Architektur und Tech-Stack festgelegt
- Domain-Modell für Identities, Accounts, Entitlements skizziert
- Erste Proof-of-Concept-Implementierung lokaler Sync-Flows
- Projekt-Initialisierung und Team-Aufstellung
Roadmap
Was wir öffentlich planen. Quartals-Reihenfolge ist Richtschnur, nicht Garantie. Pilot-Kunden haben direkten Einfluss auf Priorisierung. Was im abgelaufenen Quartal nicht fertig wurde, ist als verschoben gekennzeichnet.
Vollständige Produkt-Roadmap mit Capability-Map →
Q3 2026 · abgeschlossen
Geliefert
- v0.9.3 bis 2026.08.2 (Juli und August 2026): Security-Härtung, KI-Agenten als Identitätstyp, neue Oberfläche, KI-Healthcheck pro Nutzer
- Zusatzmodul OIDC Identity Provider (August 2026)
Im Entwicklungsstand
Seit September 2026 entwickelt, aber noch nicht in Release 2026.08.2. Kommt mit dem nächsten Release.
- Änderungsjournal auch für SAP, SCIM und Keycloak
- Admin-Chat: Vorschau und Bestätigung vor weitreichenden Aktionen
Q4 2026 · aktuell
Version 1.0
- Nova IAM 1.0 & Long-Term-Support-Modell
- Externer Penetrationstest: Termin folgt
- SAP-Risikoanalyse (IAG-Connector), SoD-Regelwerk-Editor, SCIM-Profil für SAP IPS/IAS
Q1 2027
Enterprise-Reife
- SOC 2 Type 1: nach ISO 27001, ohne festen Termin
- S/4HANA-Cloud-Connector (SAP Cloud Identity Services)
- Hochverfügbarkeits-Deployment-Patterns dokumentiert
- Nova Online: gehostete Edition in Vorbereitung
Aus Q3 2026 verschoben
Neuer Termin offen
- KI-Reconciliation-Agent, Multi-Tenant-Modell, Plugin-Marketplace (Beta)
- Nova on BTP; das Kyma-Deployment ist in Erprobung
- ISO 27001 (ISMS): Zertifizierungsaudit
- OIDC-SSO, SIEM-Ausleitung (DORA)
- Wiederkehrende Rezertifizierung, Massenänderungs-UI, granulare Admin-Rollen: erste Teilstücke im Release oder im Entwicklungsstand, Details in der Roadmap
Updates direkt erhalten
Wir senden monatlich einen kurzen Status-Brief mit Release-Highlights, Roadmap-Updates und Compliance-Status.
Auf Liste setzen