M365 Governance: Freigaben in Microsoft 365 erfassen, bewerten und bereinigen
Was M365 Governance in SharePoint, OneDrive, Teams und Microsoft-365-Gruppen liest, wie die Einrichtung abläuft, welche Regeln gelten und wie Befunde zu Ausnahmen oder Eingriffen werden.
M365 Governance zeigt, wer in SharePoint, OneDrive, Teams und Microsoft-365-Gruppen worauf zugreift. Ein Scan erfasst Sites, Bibliotheken, OneDrives, Gruppen, Teams und jede einzelne Freigabe. Feste Regeln machen daraus Befunde mit Schweregrad. Gewollte Freigaben werden als Ausnahme mit Grund eingetragen, alle anderen lassen sich kontrolliert bereinigen.
Gelesen werden Berechtigungen und Einstellungen. Dateiinhalte liest M365 Governance nie.
Voraussetzungen
- Ein Mandant bei Microsoft 365.
- Ein globaler Administrator dieses Mandanten für die Zustimmung.
- In Conbool eines der drei Rechte des Produkts: ansehen, verwalten oder eingreifen. Die Rechte vergibt der Inhaber des Mandanten über die Rollen.
Abgerechnet wird je Benutzer. Gezählt werden die aktiven Mitglieder des Mandanten mit Lizenz bei Microsoft, Gäste zählen nicht.
Einrichtung in drei Schritten
Die Übersicht führt durch die Einrichtung, bis der erste Scan fertig ist.
- Microsoft 365 verbinden. Der Knopf „Verbinden“ stellt die Verbindung des Mandanten zu Microsoft 365 her. Besteht sie schon, etwa durch das Verzeichnis, ist der Schritt erledigt.
- Zustimmung erteilen. Ein globaler Administrator stimmt in einem zweiten Fenster bei Microsoft zu. Ohne diese Zustimmung wird nichts gelesen.
- Ersten Scan starten. Der Scan läuft in Abschnitten: Sites, Bibliotheken, Gruppen und Teams, Gäste, Berechtigungen, Gruppenmitglieder. Die Übersicht zeigt den Abschnitt und das Laufwerk, an dem gerade gearbeitet wird.
Was die Zustimmung umfasst
Die Anwendung „Conbool M365 Governance“ verlangt Leserechte auf Sites, Dateien, Gruppen, Benutzer, Mitglieder von Kanälen, das Verzeichnis, Richtlinien und die Freigabeeinstellungen von SharePoint. Für das vollständige Bild der Berechtigungen in SharePoint verlangt Microsoft dabei Vollzugriff auf Sites. M365 Governance nutzt ihn ausschließlich lesend.
Die Zustimmung lässt sich im Entra-Portal jederzeit widerrufen. Danach liest M365 Governance nichts mehr, der erfasste Stand bleibt sichtbar.
Der Scan
Ein Scan liest jedes Laufwerk vollständig, um die geteilten Elemente zu finden. Die Dauer hängt von der Zahl der Dateien ab: ein OneDrive mit mehreren Hunderttausend Elementen braucht deutlich länger als eine kleine Bibliothek.
Ein begonnener Scan läuft weiter, auch wenn die Seite geschlossen wird. Die Seite zeigt den Stand, sobald sie wieder geöffnet ist.
Unter Einstellungen lässt sich ein selbsttätiger Scan einschalten, täglich oder wöchentlich. Nach jedem fertigen Scan werden auch die Mandanteneinstellungen geprüft.
Regeln und Befunde
Dreizehn Regeln bewerten den Bestand. Jede Regel hat einen festen Schweregrad.
| Regel | Schwere |
|---|---|
| Anonymer Link mit Schreibrecht | kritisch |
| Link für jeden ohne Anmeldung | hoch |
| Freigabe an Jeder | hoch |
| Organisationsweiter Link in vertraulichem Objekt | hoch |
| Ohne Besitzer | hoch |
| Freigabe an Freemail-Adresse | mittel |
| Direkte Freigabe an externe Adresse | mittel |
| Gäste greifen über eine Gruppe zu | mittel |
| Gast in einem Team ohne Gäste | mittel |
| Öffentliches Team | mittel |
| Link ohne Ablaufdatum | niedrig |
| Nur ein Besitzer | niedrig |
| Viele eigene Berechtigungsbereiche | niedrig |
Der Reiter Befunde fasst gleiche Befunde zusammen: eine Zeile je Regel und Objekt, die schwersten zuerst. Ein Klick klappt die einzelnen Befunde auf, mit Element, Empfänger und Recht.
Aus den offenen Befunden entsteht die Kennzahl von 0 bis 100. Hundert heißt: keine offenen Befunde.
Vorlagen und eigene Regeln
Die Vorlage legt fest, welche Regeln gelten.
- Standard meldet, was fast immer ein Versehen ist: anonyme Links, Freigaben an Jeder, Freemail-Adressen.
- Streng meldet zusätzlich Links ohne Ablaufdatum, direkte externe Freigaben und viele eigene Berechtigungsbereiche.
- Vertraulich arbeitet wie Streng. Dazu gilt jeder Gast in einem Team als Befund.
Einzelne Regeln und Grenzen lassen sich abweichend einstellen, für den ganzen Mandanten, für einzelne Sites und Teams oder für Namensmuster. Ein Wechsel der Vorlage bewertet alle Befunde neu, eingetragene Ausnahmen bleiben bestehen.
Ausnahmen
Eine gewollte Freigabe wird als Ausnahme eingetragen, mit Grund und auf Wunsch mit Frist. Der Grund steht im Bericht. Läuft die Frist ab, ist der Befund wieder offen.
Eine Ausnahme gilt für einen einzelnen Befund oder für alle Befunde einer Gruppe.
Mandanteneinstellungen
M365 Governance gleicht die Einstellungen des Mandanten mit der Vorlage Conbool Basis ab, in vier Bereichen: SharePoint und OneDrive, Gäste und Anwendungen, Anmeldung, Administratoren. Jede Einstellung steht als erfüllt, abweichend oder nicht geprüft da, mit Ist-Wert und Soll-Wert.
Geprüft wird nur. Beim Mandanten wird nichts geändert.
Eingriffe
Eingriffe ändern Freigaben in Microsoft 365. Sie brauchen eine eigene, zweite Zustimmung für die Anwendung „Conbool M365 Governance Eingriff“. Ohne sie bleibt das Produkt rein lesend.
Möglich sind drei Handlungen:
- eine Freigabe entfernen,
- einem Link ein Ablaufdatum geben,
- eine direkte Freigabe von Schreibrecht auf Leserecht senken.
Jeder Eingriff läuft in vier Schritten:
- Trockenlauf: Die Seite zeigt je Befund, was geschähe. Nichts ist geändert.
- Freigabe anfordern.
- Eine zweite Person gibt frei. Wer anfordert, gibt nicht frei.
- Ausführung. Jeder Eintrag endet mit einem Ergebnis: erledigt, nicht mehr vorhanden oder fehlgeschlagen.
M365 Governance löscht keine Dateien, ändert keinen Besitz und sperrt keine Konten. Ein entfernter Link kommt nicht mit derselben Adresse zurück.
Bericht
Der Bericht als PDF zeigt Kennzahl, offene Befunde, eingetragene Ausnahmen mit Begründung und die Mandanteneinstellungen zum Stand des Abrufs.
Meldungen
Mit eingeschaltetem selbsttätigem Scan meldet M365 Governance per E-Mail:
- neue kritische und hohe Befunde,
- neue Abweichungen der Mandanteneinstellungen,
- einen gescheiterten Scan.
Der Bestand beim Einschalten löst keine Meldung aus.
Umfang
Erfasst werden SharePoint, OneDrive, Teams, Microsoft-365-Gruppen und Gäste. Postfachberechtigungen und Lizenzverwaltung gehören nicht zum Umfang.
M365 Governance steht in der Conbool Cloud zur Verfügung.