Kein geteiltes Passwort. Wir lesen Ihre Konfiguration mit Ihrem eigenen Zugriff, nie eine E-Mail oder eine Datei. Sie entziehen den Zugriff, wann Sie wollen.
Hinweis zur Sprache. Dokument: Was Sie freigeben - SYAGA Audit. Auf Englisch angezeigte Passagen: 2 von 76. Die französische Fassung dieses Dokuments ist die Referenzfassung. Um eine Fassung in Ihrer Sprache zu erhalten, schreiben Sie an contact@syaga.eu.
No write is possible: our application holds no write permission, Microsoft would refuse it. The scan runs in your browser; our server only ever sees tokens, never your data in clear text. Your results live in memory: they leave when you tick the discharge box, once you have downloaded your files, and no later than 2 hours after the end of the scan (24 hours for what you send us yourself). Only your billing data remains, which the law requires us to keep for 10 years.
Ihr Ablauf öffnet 5 aufeinanderfolgende Microsoft-Zustimmungsbildschirme (Prüfung Ihres Auditprotokolls, dann der Scan, dann die Vertiefungen für Exchange, Teams und Power Platform). Diese Seite beschreibt den des Scans. Microsoft listet dort 45 Berechtigungen einzeln auf. Das ist lang, und das ist normal: Microsoft unterteilt seine Leseberechtigungen sehr feingliedrig. Hier ist dieselbe Liste, nach Bereichen gruppiert. Vergleichen Sie Zeile für Zeile: erscheint auf dem Microsoft-Bildschirm eine Berechtigung, die hier nicht steht, stimmen Sie nicht zu. Alle 45 sind lesend (Read): keine davon erlaubt Schreiben, Ändern oder Löschen.
User.Read : Liest Ihr eigenes Profil, um zu wissen, wer das Audit startet. Nichts weiter.Directory.Read.All : Liest das Verzeichnis (Konten, Gruppen, registrierte Anwendungen, Domänen). Das ist die Grundlage der Diagnose: wer existiert, wer ist Administrator.AdministrativeUnit.Read.All : Liest die Verwaltungseinheiten, also wie Ihr Verzeichnis nach Standort, Abteilung oder Tochtergesellschaft aufgeteilt ist.Policy.Read.All : Liest Ihre Richtlinien für bedingten Zugriff, Kennwörter und Authentifizierungsmethoden.Policy.Read.PermissionGrant : Liest die Regel, die entscheidet, ob ein Benutzer allein eine Anwendung eines Drittanbieters freigeben darf.ConsentRequest.Read.All : Liest Anwendungsanfragen, die auf Ihre Genehmigung warten.AuthenticationContext.Read.All : Liest Ihre Authentifizierungskontexte, also die Sicherheitsstufen für sensible Aktionen.Agreement.Read.All : Liest die Nutzungsbedingungen, die Sie Ihren Benutzern bei der Anmeldung zeigen.AuditLog.Read.All : Liest das Überwachungsprotokoll und den Anmeldeverlauf. Das deckt Einbruchsversuche auf, und es ist auch das, womit Sie hinterher alles überprüfen können, was wir gelesen haben.Reports.Read.All : Liest die Nutzungsberichte (tatsächlich verwendete MFA, ruhende Lizenzen).ReportSettings.Read.All : Liest eine einzige Einstellung: ob Ihre Berichte anonymisiert sind.RoleManagement.Read.Directory : Liest die Verzeichnisrollenzuweisungen, also wer heute Administrator ist.RoleManagement.Read.All : Liest die PIM-berechtigten Rollen, also wer auf Anfrage Administrator werden kann.RoleManagementAlert.Read.Directory : Liest die PIM-Warnungen (zu viele dauerhafte Administratoren, privilegierte Konten ohne MFA).PrivilegedAccess.Read.AzureADGroup : Liest Rechteerhöhungen über Gruppenmitgliedschaft. Ein klassischer blinder Fleck.DelegatedAdminRelationship.Read.All : Liest die delegierten Administrationsbeziehungen, also welche Dienstleister privilegierten Zugriff auf Ihren Mandanten haben.AccessReview.Read.All : Liest Ihre Zugriffsüberprüfungen, also die Kampagnen zur regelmäßigen Kontrolle der Berechtigungen.EntitlementManagement.Read.All : Liest Ihre Zugriffspakete und deren Genehmigende.LifecycleWorkflows-Workflow.ReadBasic.All : Liest die Automatismen für Eintritt und Austritt von Mitarbeitenden.IdentityRiskEvent.Read.All : Liest die Risikoerkennungen von Microsoft (Anmeldung von einer anonymen Adresse, in einem Leak gefundene Zugangsdaten).IdentityRiskyUser.Read.All : Liest die Liste der Konten, die Microsoft als riskant markiert.IdentityRiskyServicePrincipal.Read.All : Dasselbe für Anwendungsidentitäten, nicht für Personen.SecurityEvents.Read.All : Liest Ihren Microsoft-Sicherheitsscore und die Details seiner Kontrollen.SecurityAlert.Read.All : Liest die Sicherheitswarnungen.SecurityIncident.Read.All : Liest die Vorfälle, also die von Microsoft gruppierten Warnungen.AttackSimulation.Read.All : Liest Ihre Phishing-Simulationskampagnen, falls Sie welche durchführen.DeviceManagementManagedDevices.Read.All : Liest das Inventar der verwalteten Geräte (Verschlüsselung, Konformität, Betriebssystemversion).DeviceManagementConfiguration.Read.All : Liest die angewandten Konfigurations- und Konformitätsprofile.DeviceManagementServiceConfig.Read.All : Liest die allgemeinen Intune-Einstellungen (Registrierung, Autopilot).DeviceManagementApps.Read.All : Liest die verteilten Anwendungen und ihre Schutzrichtlinien.DeviceManagementScripts.Read.All : Liest die auf Ihre Endgeräte übertragenen Skripte. Selten geprüft, oft mit Geheimnissen darin.DeviceManagementRBAC.Read.All : Liest, wer welche Rechte innerhalb von Intune hat.DeviceLocalCredential.ReadBasic.All nur Metadaten : Betrifft LAPS, die Sicherung des lokalen Administratorkennworts. Wir rufen /directory/deviceLocalCredentials ohne das Feld credentials ab: wir sehen, dass eine Sicherung existiert und wie alt sie ist, niemals das Kennwort.Was Microsoft schreibt: To access the actual passwords on the device, done by including $select=credentials as part of the query parameters, the app must be assigned the DeviceLocalCredential.Read.All permission and DeviceLocalCredential.ReadBasic.All is insufficient. Microsoft-QuelleSharePointTenantSettings.Read.All : Liest die Freigabeeinstellungen des Mandanten (externe Freigabe, anonyme Links, Ablauf).Sites.Read.All : Dient dazu, Ihre Sites zu inventarisieren (/sites/getAllSites). Seien wir genau, denn das ist die weitreichendste der Liste: so wie Microsoft sie definiert, würde sie auch das Lesen von Dokumenten erlauben. Unser Code führt nur das Inventar aus, und Ihr Überwachungsprotokoll zeigt das Anfrage für Anfrage. Genau deshalb fordern wir AuditLog.Read.All an: damit Sie es selbst prüfen können, ohne uns glauben zu müssen.TeamworkAppSettings.Read.All : Liest die mandantenweiten Teams-App-Einstellungen.AppCatalog.Read.All : Liest den Katalog der in Ihrem Mandanten erlaubten Teams-Anwendungen.RecordsManagement.Read.All : Liest Ihre Aufbewahrungsbezeichnungen und Aufbewahrungsrichtlinien.SubjectRightsRequest.Read.All : Liest Ihre Anträge betroffener Personen nach DSGVO (Auskunft, Löschung): dass sie existieren und wie sie verfolgt werden, nicht ihren Inhalt.BackupRestore-Configuration.Read.All : Liest Ihre Microsoft-365-Sicherungsrichtlinien, sofern vorhanden.BitlockerKey.ReadBasic.All nur Metadaten : Gibt an, ob für ein Gerät ein BitLocker-Wiederherstellungsschlüssel existiert und wann er gesichert wurde. Wir rufen /informationProtection/bitlocker/recoveryKeys ohne $select=key ab: der Schlüssel selbst wird uns nie zurückgegeben.Was Microsoft schreibt: By default, this operation doesn't return the key property that represents the actual recovery key. To include the key property in the response, use the $select OData query parameter. Including the $select query parameter triggers a Microsoft Entra audit of the operation and generates an audit log. Microsoft-QuelleNetworkAccess.Read.All : Liest Ihre Netzwerkzugriffskonfiguration (Global Secure Access), falls Sie sie nutzen.ServiceHealth.Read.All : Liest den Zustand Ihrer Microsoft-Dienste.ServiceMessage.Read.All : Liest die Beiträge im Nachrichtencenter, also die von Microsoft angekündigten Änderungen.OrgSettings-Forms.Read.All : Betrifft Microsoft Forms: die Organisationseinstellungen des Dienstes (wer Formulare erstellen darf, externe Freigabe, Erfassung von Antworten ausserhalb der Organisation). Wir lesen diese Einstellungen, niemals den Inhalt eines Formulars oder eine Antwort.RoleManagement.Read.Directory ist eine Teilmenge von RoleManagement.Read.All: wir behalten beide, weil Microsoft die eine für einen Teil der Rollenabfragen und die andere für PIM-berechtigte Rollen dokumentiert.Mail.*), keine für Chat (Chat.*) und keine Schreibberechtigung (ReadWrite). Und kein offline_access: wir behalten nach der Diagnose keinen Zugriff. Ihr Token lebt etwa eine Stunde im Speicher und ist dann weg.oauth2PermissionGrants), nicht aus unseren eigenen Angaben kopiert. Wichen beide voneinander ab, würde man es sehen.Bevor Sie die Diagnose starten, sagen Sie uns, wer Sie sind. Je nach Ihrer Größe und Ihrer Branche unterliegen Sie nicht denselben Pflichten (DSGVO, NIS 2, DORA): das macht Ihre Schlussfolgerungen korrekt. Wir qualifizieren, wir verordnen niemals. Öffentliche INSEE-Daten, keine sensiblen Informationen hier.
Quelle: Recherche d'Entreprises, INSEE Sirene, offizielle öffentliche Daten.
Vorabzugang: In dieser Phase kann nur ein eingeladener Microsoft-365-Mandant eine echte Diagnose starten. Ist Ihrer noch nicht eingeladen, endet der Vorgang vor jeder Erhebung und Sie kommen auf die Warteliste.
Sales are not open in this language yet. The terms you would have to accept here are not fully written in your language, and we will not ask you to accept a text you cannot read. Sales are open in the languages below. You can also write to contact@syaga.eu.
Hinweis zur Sprache. Dokument: Auftragsverarbeitungsvertrag (AVV). Auf Englisch angezeigte Passagen: 4 von 161. Die französische Fassung dieses Dokuments ist die Referenzfassung. Um eine Fassung in Ihrer Sprache zu erhalten, schreiben Sie an contact@syaga.eu.
The report is a diagnostic: it states what is observed, it does not fix anything on your behalf.
Wie wir es beweisen