SYAGA Audit
Microsoft-365-Diagnose: nach dem Least-Privilege-Prinzip

Wir lesen Ihre Einstellungen.
Niemals Ihre echten Daten.

Kein geteiltes Passwort. Wir lesen Ihre Konfiguration mit Ihrem eigenen Zugriff, nie eine E-Mail oder eine Datei. Sie entziehen den Zugriff, wann Sie wollen.

Hinweis zur Sprache. Dokument: Was Sie freigeben - SYAGA Audit. Auf Englisch angezeigte Passagen: 2 von 76. Die französische Fassung dieses Dokuments ist die Referenzfassung. Um eine Fassung in Ihrer Sprache zu erhalten, schreiben Sie an contact@syaga.eu.

Nur Lesen, dann wird alles gelöscht

No write is possible: our application holds no write permission, Microsoft would refuse it. The scan runs in your browser; our server only ever sees tokens, never your data in clear text. Your results live in memory: they leave when you tick the discharge box, once you have downloaded your files, and no later than 2 hours after the end of the scan (24 hours for what you send us yourself). Only your billing data remains, which the law requires us to keep for 10 years.

Wie wir es beweisen
With YOUR access. You sign in with Microsoft (no shared password). The token is transient: the session token is encrypted at rest and does not live longer than 58 minutes, and the technical scan token expires no later than 3 hours after it is issued. And you can cut off access whenever you want, from Microsoft, without asking us. Microsoft-Quelle: OAuth ↗
Sie prüfen, Sie widerrufen. Widerrufen = 1 Klick in Entra. Alles ist in Ihren eigenen Microsoft-Protokollen nachvollziehbar: Sie stellen fest, dass wir nur gelesen haben. Microsoft-Quelle: Audit-Protokolle ↗

Das genaue Detail: worum Microsoft Sie bitten wird

Ihr Ablauf öffnet 5 aufeinanderfolgende Microsoft-Zustimmungsbildschirme (Prüfung Ihres Auditprotokolls, dann der Scan, dann die Vertiefungen für Exchange, Teams und Power Platform). Diese Seite beschreibt den des Scans. Microsoft listet dort 45 Berechtigungen einzeln auf. Das ist lang, und das ist normal: Microsoft unterteilt seine Leseberechtigungen sehr feingliedrig. Hier ist dieselbe Liste, nach Bereichen gruppiert. Vergleichen Sie Zeile für Zeile: erscheint auf dem Microsoft-Bildschirm eine Berechtigung, die hier nicht steht, stimmen Sie nicht zu. Alle 45 sind lesend (Read): keine davon erlaubt Schreiben, Ändern oder Löschen.

Anmeldung und Verzeichnis3
  • User.Read : Liest Ihr eigenes Profil, um zu wissen, wer das Audit startet. Nichts weiter.
  • Directory.Read.All : Liest das Verzeichnis (Konten, Gruppen, registrierte Anwendungen, Domänen). Das ist die Grundlage der Diagnose: wer existiert, wer ist Administrator.
  • AdministrativeUnit.Read.All : Liest die Verwaltungseinheiten, also wie Ihr Verzeichnis nach Standort, Abteilung oder Tochtergesellschaft aufgeteilt ist.
Richtlinien und Zustimmungen5
  • Policy.Read.All : Liest Ihre Richtlinien für bedingten Zugriff, Kennwörter und Authentifizierungsmethoden.
  • Policy.Read.PermissionGrant : Liest die Regel, die entscheidet, ob ein Benutzer allein eine Anwendung eines Drittanbieters freigeben darf.
  • ConsentRequest.Read.All : Liest Anwendungsanfragen, die auf Ihre Genehmigung warten.
  • AuthenticationContext.Read.All : Liest Ihre Authentifizierungskontexte, also die Sicherheitsstufen für sensible Aktionen.
  • Agreement.Read.All : Liest die Nutzungsbedingungen, die Sie Ihren Benutzern bei der Anmeldung zeigen.
Protokolle und Berichte3
  • AuditLog.Read.All : Liest das Überwachungsprotokoll und den Anmeldeverlauf. Das deckt Einbruchsversuche auf, und es ist auch das, womit Sie hinterher alles überprüfen können, was wir gelesen haben.
  • Reports.Read.All : Liest die Nutzungsberichte (tatsächlich verwendete MFA, ruhende Lizenzen).
  • ReportSettings.Read.All : Liest eine einzige Einstellung: ob Ihre Berichte anonymisiert sind.
Rollen und privilegierter Zugriff5
  • RoleManagement.Read.Directory : Liest die Verzeichnisrollenzuweisungen, also wer heute Administrator ist.
  • RoleManagement.Read.All : Liest die PIM-berechtigten Rollen, also wer auf Anfrage Administrator werden kann.
  • RoleManagementAlert.Read.Directory : Liest die PIM-Warnungen (zu viele dauerhafte Administratoren, privilegierte Konten ohne MFA).
  • PrivilegedAccess.Read.AzureADGroup : Liest Rechteerhöhungen über Gruppenmitgliedschaft. Ein klassischer blinder Fleck.
  • DelegatedAdminRelationship.Read.All : Liest die delegierten Administrationsbeziehungen, also welche Dienstleister privilegierten Zugriff auf Ihren Mandanten haben.
Zugriffsgovernance3
  • AccessReview.Read.All : Liest Ihre Zugriffsüberprüfungen, also die Kampagnen zur regelmäßigen Kontrolle der Berechtigungen.
  • EntitlementManagement.Read.All : Liest Ihre Zugriffspakete und deren Genehmigende.
  • LifecycleWorkflows-Workflow.ReadBasic.All : Liest die Automatismen für Eintritt und Austritt von Mitarbeitenden.
Identitätsschutz3
  • IdentityRiskEvent.Read.All : Liest die Risikoerkennungen von Microsoft (Anmeldung von einer anonymen Adresse, in einem Leak gefundene Zugangsdaten).
  • IdentityRiskyUser.Read.All : Liest die Liste der Konten, die Microsoft als riskant markiert.
  • IdentityRiskyServicePrincipal.Read.All : Dasselbe für Anwendungsidentitäten, nicht für Personen.
Sicherheit und Defender4
  • SecurityEvents.Read.All : Liest Ihren Microsoft-Sicherheitsscore und die Details seiner Kontrollen.
  • SecurityAlert.Read.All : Liest die Sicherheitswarnungen.
  • SecurityIncident.Read.All : Liest die Vorfälle, also die von Microsoft gruppierten Warnungen.
  • AttackSimulation.Read.All : Liest Ihre Phishing-Simulationskampagnen, falls Sie welche durchführen.
Geräte und Intune7
  • DeviceManagementManagedDevices.Read.All : Liest das Inventar der verwalteten Geräte (Verschlüsselung, Konformität, Betriebssystemversion).
  • DeviceManagementConfiguration.Read.All : Liest die angewandten Konfigurations- und Konformitätsprofile.
  • DeviceManagementServiceConfig.Read.All : Liest die allgemeinen Intune-Einstellungen (Registrierung, Autopilot).
  • DeviceManagementApps.Read.All : Liest die verteilten Anwendungen und ihre Schutzrichtlinien.
  • DeviceManagementScripts.Read.All : Liest die auf Ihre Endgeräte übertragenen Skripte. Selten geprüft, oft mit Geheimnissen darin.
  • DeviceManagementRBAC.Read.All : Liest, wer welche Rechte innerhalb von Intune hat.
  • DeviceLocalCredential.ReadBasic.All nur Metadaten : Betrifft LAPS, die Sicherung des lokalen Administratorkennworts. Wir rufen /directory/deviceLocalCredentials ohne das Feld credentials ab: wir sehen, dass eine Sicherung existiert und wie alt sie ist, niemals das Kennwort.Was Microsoft schreibt: To access the actual passwords on the device, done by including $select=credentials as part of the query parameters, the app must be assigned the DeviceLocalCredential.Read.All permission and DeviceLocalCredential.ReadBasic.All is insufficient. Microsoft-Quelle
SharePoint und OneDrive2
  • SharePointTenantSettings.Read.All : Liest die Freigabeeinstellungen des Mandanten (externe Freigabe, anonyme Links, Ablauf).
  • Sites.Read.All : Dient dazu, Ihre Sites zu inventarisieren (/sites/getAllSites). Seien wir genau, denn das ist die weitreichendste der Liste: so wie Microsoft sie definiert, würde sie auch das Lesen von Dokumenten erlauben. Unser Code führt nur das Inventar aus, und Ihr Überwachungsprotokoll zeigt das Anfrage für Anfrage. Genau deshalb fordern wir AuditLog.Read.All an: damit Sie es selbst prüfen können, ohne uns glauben zu müssen.
Teams2
  • TeamworkAppSettings.Read.All : Liest die mandantenweiten Teams-App-Einstellungen.
  • AppCatalog.Read.All : Liest den Katalog der in Ihrem Mandanten erlaubten Teams-Anwendungen.
Compliance und Betroffenenrechte2
  • RecordsManagement.Read.All : Liest Ihre Aufbewahrungsbezeichnungen und Aufbewahrungsrichtlinien.
  • SubjectRightsRequest.Read.All : Liest Ihre Anträge betroffener Personen nach DSGVO (Auskunft, Löschung): dass sie existieren und wie sie verfolgt werden, nicht ihren Inhalt.
Sicherung und Verschlüsselung2
  • BackupRestore-Configuration.Read.All : Liest Ihre Microsoft-365-Sicherungsrichtlinien, sofern vorhanden.
  • BitlockerKey.ReadBasic.All nur Metadaten : Gibt an, ob für ein Gerät ein BitLocker-Wiederherstellungsschlüssel existiert und wann er gesichert wurde. Wir rufen /informationProtection/bitlocker/recoveryKeys ohne $select=key ab: der Schlüssel selbst wird uns nie zurückgegeben.Was Microsoft schreibt: By default, this operation doesn't return the key property that represents the actual recovery key. To include the key property in the response, use the $select OData query parameter. Including the $select query parameter triggers a Microsoft Entra audit of the operation and generates an audit log. Microsoft-Quelle
Netzwerk und Dienstzustand3
  • NetworkAccess.Read.All : Liest Ihre Netzwerkzugriffskonfiguration (Global Secure Access), falls Sie sie nutzen.
  • ServiceHealth.Read.All : Liest den Zustand Ihrer Microsoft-Dienste.
  • ServiceMessage.Read.All : Liest die Beiträge im Nachrichtencenter, also die von Microsoft angekündigten Änderungen.
Formulare1
  • OrgSettings-Forms.Read.All : Betrifft Microsoft Forms: die Organisationseinstellungen des Dienstes (wer Formulare erstellen darf, externe Freigabe, Erfassung von Antworten ausserhalb der Organisation). Wir lesen diese Einstellungen, niemals den Inhalt eines Formulars oder eine Antwort.
Zwei Zeilen sehen sich ähnlich, und das ist kein Fehler. RoleManagement.Read.Directory ist eine Teilmenge von RoleManagement.Read.All: wir behalten beide, weil Microsoft die eine für einen Teil der Rollenabfragen und die andere für PIM-berechtigte Rollen dokumentiert.
Was NICHT angefordert wird. Keine Berechtigung für E-Mail (Mail.*), keine für Chat (Chat.*) und keine Schreibberechtigung (ReadWrite). Und kein offline_access: wir behalten nach der Diagnose keinen Zugriff. Ihr Token lebt etwa eine Stunde im Speicher und ist dann weg.
Name und offizielle Definition jeder dieser Berechtigungen sind öffentlich, bei Microsoft, nicht bei uns: Referenz der Microsoft-Graph-Berechtigungen
Wie Sie bei Microsoft prüfen, dass das wirklich alles ist
Auf dem Microsoft-Bildschirm, bevor Sie ja sagen. Die Liste oben ist die, die Microsoft Ihnen auf dem Scan-Bildschirm zeigen wird. Vergleichen Sie sie. Eine Zeile mehr auf dem Bildschirm als auf dieser Seite, und Sie lehnen ab: genau darum geht es auf dieser Seite. Alle 5 Bildschirme des Ablaufs lesen sich gleich: was Microsoft anzeigt, zählt, nicht was wir schreiben.
Nach der Zustimmung, in Ihrem eigenen Verzeichnis. Entra, dann Unternehmensanwendungen, dann SYAGA Audit, dann Berechtigungen. Dort lesen Sie die echte Liste des Erteilten, von Microsoft geschrieben und nicht von uns. Auf demselben Bildschirm können Sie widerrufen. entra.microsoft.com
Auch auf Nutzerseite. Ihre freigegebenen Anwendungen und der Widerruf mit einem Klick: myapps.microsoft.com
In Ihrem Bericht. Die im Bericht gezeigten Berechtigungen werden bei Microsoft zurückgelesen (oauth2PermissionGrants), nicht aus unseren eigenen Angaben kopiert. Wichen beide voneinander ab, würde man es sehen.
1
Zuerst minimaler Zugriff. Wir prüfen nur, ob Ihr Audit-Protokoll aktiviert ist. Keine Berechtigung des vollständigen Audits in diesem Schritt.
2
Danach vollständiges Audit. Nur wenn das Protokoll aktiv ist, bieten wir dann den Lesezugriff für das vollständige Audit an (Verzeichnis, Exchange, Teams, Purview).
Mein Profil verfeinern (Größe, Branche), optional

Lernen wir uns zuerst kennen (optional, eine Minute)

Bevor Sie die Diagnose starten, sagen Sie uns, wer Sie sind. Je nach Ihrer Größe und Ihrer Branche unterliegen Sie nicht denselben Pflichten (DSGVO, NIS 2, DORA): das macht Ihre Schlussfolgerungen korrekt. Wir qualifizieren, wir verordnen niemals. Öffentliche INSEE-Daten, keine sensiblen Informationen hier.

Quelle: Recherche d'Entreprises, INSEE Sirene, offizielle öffentliche Daten.

Vorabzugang: In dieser Phase kann nur ein eingeladener Microsoft-365-Mandant eine echte Diagnose starten. Ist Ihrer noch nicht eingeladen, endet der Vorgang vor jeder Erhebung und Sie kommen auf die Warteliste.

Sales are not open in this language yet. The terms you would have to accept here are not fully written in your language, and we will not ask you to accept a text you cannot read. Sales are open in the languages below. You can also write to contact@syaga.eu.

Hinweis zur Sprache. Dokument: Auftragsverarbeitungsvertrag (AVV). Auf Englisch angezeigte Passagen: 4 von 161. Die französische Fassung dieses Dokuments ist die Referenzfassung. Um eine Fassung in Ihrer Sprache zu erhalten, schreiben Sie an contact@syaga.eu.

English · Français

Kostenlos: Ihr Score + Ihre Lücken. Der ausführliche Bericht und die fundierte Erklärung: 499 EUR netto, nur wenn Sie es entscheiden.

The report is a diagnostic: it states what is observed, it does not fix anything on your behalf.

Wie wir es beweisen