KeeperPAM vs. ThreatLocker: Vergleich von Privileged Access Management (PAM)

ThreatLocker kontrolliert, welche Anwendungen auf Endpunkten ausgeführt werden können. KeeperPAM® steuert jede Identität mit Zugriff auf Ihre Umgebung durch Identifizierung, Überwachung und Durchsetzung von Richtlinien für Menschen, Maschinen und KI-Agenten.

Demo anfordern
KeeperPAM vs. ThreatLocker: Vergleich von Privileged Access Management (PAM)

Was macht Keeper zur besten ThreatLocker-Alternative?

Die Analyse basiert auf öffentlich verfügbaren Dokumenten und Informationen vom 12. August 2026.

Aber Keeper? Supersicher!
ThreatLocker
Plattformumfang

Keeper kombiniert Passwortverwaltung, Geheimnisverwaltung, Verwaltung privilegierter Sitzungen, Endpunktberechtigungsverwaltung und Remote Browser Isolation (RBI) in einem einzigen Zero-Knowledge-Tresor. Die Endpunktberechtigungsverwaltung ist eine der Säulen der Plattform. Das bedeutet, dass Erweiterungsanfragen, der Zugriff auf Zugangsdaten und Sitzungsaktivitäten alle durch dieselbe Richtlinien-Engine gesteuert werden und im selben Audit-Protokoll sichtbar sind. Die Lösung unterstützt Windows-, Linux- und macOS-Endpunkte mit einheitlichen Richtlinienkonzepten, zentraler Verwaltung und Audit-Transparenz auf allen unterstützten Plattformen.

MSPs können zunächst mit der Bereitstellung der Passwortverwaltung und der Endpunktberechtigungskontrolle beginnen und ihr Angebot dann entsprechend den wachsenden Anforderungen ihrer Kunden um die Geheimnisverwaltung und die vollständige Sitzungsverwaltung erweitern.

ThreatLocker ist eine Zero-Trust-Endpunktsicherheitsplattform, die auf einer Zulassungsliste für Anwendungen, Ringfencing, Speicherkontrolle und Netzwerkkontrolle basiert. Elevation Control ist ein Modul innerhalb dieser Plattform. Es ermöglicht die Erweiterung für Anwendungen, ohne den Benutzern lokale Administratorrechte zuzuweisen.

Die Plattform unterstützt Windows, Linux und macOS, jedoch bestehen zwischen den drei Systemen erhebliche Unterschiede beim Funktionsumfang, wobei Windows die umfassendste Unterstützung bietet und Linux eine eingeschränktere Unterstützung aufweist.

ThreatLocker verfügt weder über einen Tresor für privilegierte Zugangsdaten noch über Geheimnisverwaltung oder privilegierte Sitzungsverwaltung.

MSPs, die ThreatLocker für die Endpunktkontrolle verwenden, benötigen separate Tools zur Abdeckung dieser Bereiche des privilegierten Zugriffs.

Ansatz zur Verwaltung privilegierter Endpunkte

Der Endpoint Privilege Manager von Keeper (Keeper EPM) ist eine speziell entwickelte Lösung für das Privileged Elevation and Delegation Management (PEDM). Er hebt bestehende lokale Administratorrechte auf und ersetzt sie durch begrenzte, temporäre Rechteerweiterungen, die auf Prozess- oder Systemebene gewährt werden, ohne dass zuvor eine Basis für die Zulassungsliste für Anwendungen festgelegt werden muss. Richtlinien gelten für Benutzer- und Gruppenidentitäten über Gerätesammlungen hinweg, und JIT-Berechtigungen (Just-In-Time) laufen automatisch ab.

Die Rechteerweiterung unterstützt die Anforderungen an die Multi-Faktor-Authentifizierung (MFA), die Erfassung von Begründungen, befristete Zeitfenster und mehrstufige Genehmigungsworkflows, die in Slack, Jira und ServiceNow integriert sind. Die Lösung bietet vollständige Abdeckung für Windows, macOS und Linux mit einheitlicher Governance von Berechtigungen über alle drei Betriebssysteme hinweg.

ThreatLocker Elevation Control gewährt bestimmten Anwendungen oder Prozessen erweiterte Berechtigungen, ohne Benutzern lokale Administratorrechte zu gewähren. Die Rechteerweiterung hängt von der Zulassungsliste für Anwendungen von ThreatLocker ab, weshalb Anwendungen genehmigt werden müssen, bevor die Erweiterung gewährt werden kann. Daher erfordern neue Bereitstellungen einen Basiszeitraum.

Die zeitlich begrenzte Erweiterung wird unterstützt. Das Modell basiert auf Anwendungen und nicht auf Identitäten, was bedeutet, dass Richtlinien steuern, was ausgeführt werden darf, und nicht, wer worauf zugreifen darf. Elevation Control von ThreatLocker ist für die Verwaltung lokaler Administratoren auf Windows und macOS dokumentiert. Linux wird auf Plattformebene für die Zulassungsliste und das Ringfencing unterstützt, sodass MSPs prüfen sollten, ob die Berechtigungsverwaltung von ThreatLocker auf Linux ihren Governance-Anforderungen entspricht.

Steuerung von KI-Agenten

Keeper EPM erweitert die Durchsetzung von Berechtigungen über den Menschen hinaus und wendet dasselbe Richtlinien- und Überwachungsmodell auf KI-Agenten an, die auf Endpunkten ausgeführt werden.

Keeper EPM erkennt Agenten und weist ihnen Identitäten zu, um ihr Verhalten zu überwachen und eine handlungsbasierte Risikobewertung durchzuführen. So können Unternehmen diese Agenten mithilfe von drei verschiedenen Richtlinienarten aktiv steuern.

Unternehmen können steuern, wer KI-Agenten ausführen darf, welche Funktionen die Agenten ausführen können und wie sie eine Erweiterung ihrer Administratorrechte beantragen.

ThreatLocker geht anders mit KI-Agenten um als Keeper EPM. Im Rahmen seiner Zulassungsliste mit Standardablehnung behandelt es einen KI-Agenten wie jede andere ausführbare Datei oder jedes andere Skript und kontrolliert, ob dieser ausgeführt werden darf. Es weist KI-Agenten keine eigenen Identitäten zu und wendet auch nicht die agentenspezifische Verhaltensüberwachung und die handlungsbasierte Risikobewertung an, die Keeper EPM bietet.

Speicherung von Zugangsdaten und Transparenz von Sitzungen

Keeper speichert alle privilegierten Zugangsdaten in einem Tresor mit Zero-Knowledge-Verschlüsselung; Passwörter werden beim Start einer Sitzung niemals offengelegt. Jede privilegierte Sitzung wird vollständig aufgezeichnet: Tastatureingaben und Videos werden mandantenübergreifend als unveränderliche Prüfnachweise gespeichert. KeeperAI® überwacht Sitzungen in Echtzeit und kann Aktivitäten, die festgelegte Risikoschwellen überschreiten, automatisch beenden.

Kunden können direkten Zugriff auf Sitzungsaufzeichnungen und Audit-Protokolle erhalten, was Compliance-Prüfungen und die Reaktion auf Vorfälle erleichtert, ohne auf den MSP angewiesen zu sein.

ThreatLocker umfasst keinen Tresor für privilegierte Zugangsdaten. Elevation Control verwaltet Berechtigungen auf Anwendungsebene, ohne die zugrunde liegenden Zugangsdaten für den Zugriff auf Systeme zu speichern oder zu verwalten. Es gibt keine Sitzungsaufzeichnung für privilegierte Sitzungen. Die Plattform protokolliert Ereignisse zur Erweiterung und Ausführung innerhalb ihres Endpunktrichtlinien-Frameworks, nicht jedoch die Vorgänge innerhalb einer Sitzung.

Für MSPs, die Kunden mit strengen Audit-Anforderungen betreuen, bietet ThreatLocker keine Transparenz über die Aktivitäten der Techniker im Rahmen privilegierter Sitzungen.

Zugriffsgovernance und Genehmigungsworkflows

Das Modell zur Zugriffsverwaltung von Keeper basiert auf Identität. Richtlinien gelten für Benutzer und Gruppen, der Zugriff erfolgt Just-in-Time und läuft automatisch ab, und Zugangsdaten werden während einer Sitzung niemals offengelegt. Genehmigungsworkflows unterstützen MFA, die Erfassung von Begründungen, die Unterzeichnung durch mehrere Parteien sowie zeitlich begrenzten Zugriff, der je nach Mandant, Rolle oder Datensatztyp konfigurierbar ist.

Die rollenbasierte Zugriffskontrolle (RBAC) gilt sowohl für MSP-Techniker als auch für Administratoren auf Kundenseite, wobei delegierte Admin-Rolle und gemeinsam verwalteter IT-Support eine Kunden-Governance ermöglichen, ohne dass eine vollständige Abhängigkeit vom MSP besteht.

ThreatLocker bietet ein Genehmigungszentrum, in dem Endbenutzer eine Erweiterung für bestimmte Anwendungen beantragen und ihre Anträge zur Begründung mit Dateien und Notizen ergänzen können. Administratoren oder das ThreatLocker Cyber Hero-Supportteam können die Erweiterung gleichzeitig genehmigen und anwenden.

Das Governance-Modell ist anwendungsorientiert. Eine zeitlich begrenzte Erweiterung ist zwar möglich, doch identitätsbasierte Richtlinienkontrollen wie an die Erweiterung geknüpfte MFA-Anforderungen, Genehmigungen durch mehrere Parteien oder auf Benutzerrollen zugeschnittene Begründungsworkflows gehören nicht zu den primären Kontrollmechanismen der Plattform.

MSP-Mandantenfähigkeit und Governance

Die Multi-Tenant-Architektur von Keeper basiert auf isolierten Managed Companies (MCs), vollständig getrennten Mandanten mit eigener RBAC, eigenen Richtlinienkonfigurationen und Audit-Protokollen. Die Berechtigungs-Governance ist eine zentrale Kontrollebene, keine sekundäre Funktion der Endpunktverwaltung. MSP-Techniker, Kundenadministratoren und Auditoren können bestimmten Mandanten mit Least-Privilege-Zugriff zugeordnet werden.

Standardisierte Richtlinienvorlagen ermöglichen es, neue Kunden auf Grundlage einer einheitlichen Sicherheitsbasis einzubinden. PSA-Integrationen, eine REST API und CLI-Tools unterstützen die Automatisierung im großen Maßstab.

ThreatLocker wirbt ausdrücklich mit der Unterstützung von MSP-Multi-Tenant-Umgebungen, einschließlich zentraler Richtlinienverwaltung und Berichterstattung für alle Kundenorganisationen. MSPs können über ein einheitliches Cloud-Portal Richtlinien in verschiedenen Umgebungen bereitstellen und anpassen und dabei RMM-Integrationen zur Unterstützung von Abläufen im großen Maßstab nutzen.

Rollenkontrollen sind verfügbar, konzentrieren sich jedoch primär auf Berechtigungen zur Endpunktverwaltung als auf identitätsbezogene Berechtigungsgovernance über den gesamten Zugriffslebenszyklus hinweg. Das Governance-Modell der Plattform konzentriert sich eher auf Richtlinien zur Anwendungsausführung als auf mandantenübergreifende Identitätskontrollen.

Compliance und Zertifizierungen

Keeper ist FedRAMP High-zertifiziert und GovRAMP High-autorisiert, verfügt über SOC 2 Typ II-, ISO 27001/27017/27018-Zertifizierungen und ist HIPAA- sowie PCI-DSS-konform, gestützt durch FIPS 140-3-validierte Kryptografie.

ThreatLocker verfügt über eine SOC 2 Typ II-Zertifizierung (die Zertifizierung nach ISO 27001 ist laut eigenen Angaben in Bearbeitung) und hat im August 2025 den Status „FedRAMP Ready“ für die Bereitstellung seiner Suite in einer Government Cloud erreicht, die nun auf dem FedRAMP Marketplace gelistet ist. FedRAMP Ready ist eine Einstufung auf dem Weg zur Zulassung, die bestätigt, dass eine Bereitschaftsprüfung abgeschlossen wurde. Sie ist nicht mit einer vollständigen FedRAMP-Zertifizierung gleichzusetzen, die für die meisten Beschaffungsvorgänge von Bundesbehörden erforderlich ist.

Über sein DAC-Modul (Defense Against Configurations) ordnet ThreatLocker seine Kontrollmaßnahmen zudem Frameworks wie NIST 800-53, CMMC, HIPAA, PCI DSS und ISO 27001 zu. Diese Zuordnung bietet Transparenz über die Compliance und erfolgt unabhängig von den Zertifizierungen, über die ThreatLocker verfügt.

Keeper vs. ThreatLocker: Benutzerbewertungen und Rezensionen

Aber Keeper? Supersicher!
ThreatLocker
iOS App-Store

iOS App-Store

App aus dem Microsoft Store

App aus dem Microsoft Store

Chrome-Erweiterung

Chrome-Erweiterung

Android

Android

Bereit, mehr als nur Endpunkte zu verwalten?

Erfahren Sie, wie KeeperPAM MSPs auf einer einzigen Zero-Trust-Plattform vollständige Transparenz und Kontrolle über Zugangsdaten, Sitzungen, Geheimnisse und Endpunkte bietet.

Häufig gestellte fragen

Ist ThreatLocker eine PAM-Lösung?

ThreatLocker ist in erster Linie eine Zero-Trust-Endpunktsicherheitsplattform, die auf der Zulassungsliste für Anwendungen basiert und deren Module unter anderem Elevation Control umfasst. Sie steuert, welche Anwendungen mit erweiterten Berechtigungen ausgeführt werden können, ohne Benutzern lokale Administratorrechte zu gewähren. Sie umfasst keine Speicherung von Zugangsdaten, Geheimnisverwaltung, privilegierte Sitzungsaufzeichnung oder Zugriffsverwaltung für Datenbanken.

Was ist der Unterschied zwischen ThreatLocker Elevation Control und KeeperPAM?

ThreatLocker Elevation Control verwaltet, welche Anwendungen mit erweiterten Berechtigungen ausgeführt werden dürfen, und stützt sich dabei auf die Richtlinien der Zulassungsliste für Anwendungen. Das Modell ist anwendungsorientiert, sodass es steuert, was ausgeführt wird, und nicht, wer worauf zugreift. KeeperPAM ist identitätsorientiert und steuert den Zugriff nach Benutzer, Rolle und Richtlinie über Zugangsdaten, Sitzungen, Geheimnisse, Endpunkte und Datenbanken hinweg. ThreatLocker ist eine Ebene der Endpunktsicherheit, während Keeper den gesamten Lebenszyklus des privilegierten Zugriffs abdeckt.

Verwaltet ThreatLocker KI-Agenten?

ThreatLocker unterstützt die Eindämmung der Aktivitäten eines KI-Agenten, wenn dieser als Anwendung oder Prozess auf einem Endpunkt ausgeführt wird. Die Zulassungsliste für Anwendungen legt fest, welche Software, Skripte, ausführbaren Dateien und Bibliotheken ausgeführt werden dürfen, während die Ringfencing-Funktion einschränkt, mit was genehmigte Anwendungen interagieren, auf was sie zugreifen, was sie starten oder mit was sie eine Verbindung herstellen dürfen. In diesem Sinne behandelt ThreatLocker einen KI-Agenten wie jedes andere Verhalten einer Endpunktanwendung und schränkt ihn standardmäßig ein.

Das unterscheidet sich von der Verwaltung der Identität, der Zugangsdaten und der privilegierten Zugriffsrechte, die ein KI-Agent zur Authentifizierung in Systemen nutzt. Keeper verfolgt bei der Sicherheit von KI-Agenten einen Ansatz, der auf Identität und Zugriff basiert. KI-Agenten können verwaltete Geheimnisse und Zugangsdaten aus dem Zero-Knowledge-Tresor von Keeper verwenden – mit Just-in-Time- und Least-Privilege-Zugriff sowie automatisierter Rotation, ohne fest codierte Geheimnisse und mit vollständiger Auditierbarkeit über Sitzungen, Befehle und die Verwendung von Geheimnissen hinweg.

Ist ThreatLocker FedRAMP-zertifiziert?

ThreatLocker erreichte im August 2025 für eine Government-Cloud-Bereitstellung den Status „FedRAMP Ready“ und ist im FedRAMP Marketplace gelistet. FedRAMP Ready ist ein erster Schritt auf dem Weg zur Zulassung: Es bestätigt, dass eine Bereitschaftsprüfung abgeschlossen wurde, ist jedoch nicht mit einer vollständigen FedRAMP-Zertifizierung gleichzusetzen, die für die meisten Beschaffungsvorgänge von Bundesbehörden erforderlich ist. Keeper ist FedRAMP High-zertifiziert und GovRAMP High-autorisiert.

Unterstützt ThreatLocker die Speicherung von Zugangsdaten oder die Aufzeichnung von Sitzungen?

Nein, ThreatLocker umfasst weder einen Tresor für privilegierte Zugangsdaten noch Aufzeichnungen für privilegierte Sitzungen. Das Modul Elevation Control verwaltet die Rechteerweiterung auf Anwendungsebene innerhalb seiner Endpunktsicherheitsplattform. MSPs, die ThreatLocker zur Endpunktkontrolle einsetzen, benötigen weiterhin eine separate Lösung für die Verwaltung von Zugangsdaten, Sitzungsaufzeichnungen und Geheimnisverwaltung.

Einverständnis zur Cookie-Nutzung widerrufenWir schätzen Ihre Privatsphäre

Wir verwenden Cookies auf unserer Website, um Ihnen das beste Browser-Erlebnis zu bieten, personalisierte Anzeigen zu unseren Produkten und Inhalten zu bieten und den Website-Datenverkehr zu analysieren. Um mehr zu erfahren, lesen Sie bitte unsere Datenschutzrichtlinie.

Für die kostenlose Testversion anmelden

Jetzt kaufen