Microsoft 365 Governance.Wer darf worauf zugreifen?
Conbool M365 Governance erfasst Berechtigungen und Freigaben in SharePoint, OneDrive, Teams und Microsoft-365-Gruppen, bewertet sie nach 13 festen Regeln und bereinigt Befunde auf Wunsch mit Trockenlauf und Vier-Augen-Freigabe.
Die Ausgangslage
Freigaben entstehen im Alltag. Die Summe sieht niemand.
Microsoft 365 macht das Teilen leicht. Das Zurücknehmen macht niemand von selbst.
Wie Freigaben entstehen
Ein Link für den Steuerberater, ein Gast im Projektteam, eine Bibliothek für „Jeder“, damit es schnell geht. Jede einzelne Entscheidung war nachvollziehbar. Zusammen ergeben sie über Jahre einen Bestand, den keine Admin-Oberfläche auf einer Seite zeigt.
Was M365 Governance daraus macht
Ein Scan erfasst Sites, Bibliotheken, OneDrives, Gruppen, Teams, Gäste und jede einzelne Berechtigung. Feste Regeln machen daraus Befunde mit Schweregrad. Sie sehen die schwersten zuerst und entscheiden, was bereinigt wird.
Microsoft 365 Copilot und die Suche zeigen einem Benutzer alles, worauf er zugreifen darf. Was zu weit freigegeben ist, wird damit auffindbar. Wer Copilot einführt, sollte die Freigaben vorher kennen.
13 feste Regeln
Was als riskante Freigabe gilt, steht fest.
Jede Regel prüft genau einen Sachverhalt an einer Berechtigung oder an einem Objekt. Aus den offenen Befunden entsteht eine Kennzahl von 0 bis 100.
Links
- Anonymer Link mit Schreibrecht. Jeder mit dem Link kann ohne Anmeldung ändern.
- Link für jeden ohne Anmeldung. Der Link öffnet das Element ohne Konto.
- Link ohne Ablaufdatum. Die Freigabe gilt, bis jemand sie entfernt.
- Organisationsweiter Link in vertraulichem Objekt. Alle Beschäftigten kommen an Inhalte eines Bereichs mit der Vorlage Vertraulich.
Externe und Jeder
- Freigabe an Jeder. Berechtigt sind alle Konten, je nach Einstellung auch externe.
- Freigabe an Freemail-Adresse. Empfänger ist ein privates Postfach statt eines Geschäftskontos.
- Direkte Freigabe an externe Adresse. Vertraute Domänen lassen sich ausnehmen.
Gäste und Teams
- Gäste greifen über eine Gruppe zu. Verschachtelte Gruppen werden eingerechnet.
- Gast in einem Team ohne Gäste. Gilt, wo die Vorlage Gäste in Teams ausschließt.
- Öffentliches Team. Jeder im Unternehmen kann beitreten und mitlesen.
Besitz und Struktur
- Ohne Besitzer. Für das Objekt ist niemand mehr zuständig.
- Nur ein Besitzer. Scheidet die Person aus, ist das Objekt verwaist.
- Viele eigene Berechtigungsbereiche. Die Vererbung ist so oft unterbrochen, dass der Überblick fehlt.
Die Regeln urteilen über Namen, Arten und Zahlen. Was in einer Datei steht, wird nicht gelesen und nicht bewertet.
Was erfasst wird
Fünf Bereiche, eine Ansicht.
Jeder Bereich hat seine eigenen Fallen. Deshalb hier einzeln.
OneDrive-Freigaben anzeigen und verwalten
Die persönliche Ablage ist der Ort, an dem am meisten geteilt wird und am wenigsten nachgesehen. M365 Governance führt die Freigaben aller OneDrives in derselben Liste wie SharePoint.
- Links für jeden, für die Organisation und für einzelne Personen
- Externe Domänen und Adressen mit den meisten Freigaben
- Links ohne Ablaufdatum als eigener Befund
Teams und Microsoft-365-Gruppen
Jedes Team bringt eine Gruppe und eine Site mit. Erfasst werden Besitzer, Gäste und Sichtbarkeit, dazu die Mitglieder einer Gruppe, an die etwas freigegeben ist.
- Teams ohne Besitzer oder mit nur einem Besitzer
- Öffentliche Teams, die jeder im Unternehmen betreten kann
- Gäste in Teams, in denen keine vorgesehen sind
Gastbenutzer in Microsoft 365
Gäste bleiben im Verzeichnis, auch wenn das Projekt längst beendet ist. Der Scan zeigt, worauf ein Gast zugreift, direkt und über Gruppen.
- Gäste in Teams, in denen keine vorgesehen sind
- Zugriff über Gruppen, verschachtelte Gruppen eingerechnet
- Auswertung nach externer Domäne und nach Adresse
Einstellungen des Mandanten gegen eine Vorlage
Zehn Kontrollen aus vier Bereichen im Abgleich mit der Vorlage Conbool Basis. Jede Kontrolle zeigt Soll und Ist. Die Prüfung liest und ändert nichts.
- SharePoint und OneDrive, Gäste und Anwendungen
- Anmeldung: Mehrfaktor für Verwalter, Altprotokolle
- Zahl der globalen Administratoren
Funktionen
Vom Befund zur Entscheidung.
Sechs Punkte, die aus einer Liste von Berechtigungen ein Arbeitsmittel machen.
Kennzahl von 0 bis 100 mit Verlauf
100 heißt: keine offenen Befunde. Der Verlauf zeigt, ob der Bestand besser wird oder wieder zuwächst. Befunde tragen eine von vier Schweren, von Niedrig bis Kritisch, die schwersten stehen oben.
Drei Vorlagen
Standard, Streng und Vertraulich. Dazu eigene Regeln und Grenzen, auch für einzelne Sites, Teams oder Namensmuster.
Ausnahmen mit Grund
Eine gewollte Freigabe wird als Ausnahme eingetragen, mit Begründung und auf Wunsch befristet.
Alle Berechtigungen in einer Liste
Filter nach Empfängerart, Suche nach Name oder Pfad, Zusammenfassung nach externen Domänen und Adressen. Die Mitglieder einer Gruppe lassen sich direkt aufklappen. Ausgabe als CSV.
Bericht als PDF
Kennzahl, Befunde, Ausnahmen und Mandanteneinstellungen in einem Dokument, zum Stand des Abrufs.
Selbsttätiger Scan mit Meldung
Täglich oder wöchentlich. Gemeldet werden neue kritische und hohe Befunde, neue Abweichungen der Mandanteneinstellungen und ein gescheiterter Scan. Der Bestand beim Einschalten löst keine Meldung aus.
Eingriffe
Bereinigen, ohne etwas kaputtzumachen.
Kein Eingriff ohne Trockenlauf und keine Ausführung ohne zweite Person.
Regel und Handlung wählen
Freigabe entfernen, Ablaufdatum setzen oder direkte Freigaben auf Leserecht senken.
Trockenlauf
Der Lauf zeigt jeden Eintrag, der geändert würde, und nennt den Grund für jeden übersprungenen. Geändert wird nichts.
Freigabe durch eine zweite Person
Wer den Lauf angefordert hat, kann ihn nicht selbst freigeben. Ablehnen ist genauso möglich.
Ausführung
Die Änderung gilt sofort in Microsoft 365. Jeder Eintrag endet mit einem Ergebnis: erledigt, nicht mehr vorhanden oder fehlgeschlagen.
Mandanteneinstellungen
Zehn Kontrollen gegen die Vorlage Conbool Basis.
Freigaben entstehen dort, wo der Mandant sie zulässt. Deshalb gehört die Einstellung zur selben Prüfung.
SharePoint und OneDrive
- Freigabe nicht für jeden ohne Anmeldung
- Externe dürfen nicht weiterfreigeben
- Altprotokolle in SharePoint aus
- Eingeladene Adresse muss zum Konto passen
Gäste und Anwendungen
- Nur Verwalter und Gasteinlader laden ein
- Benutzer stimmen Anwendungen nicht selbst zu
- Benutzer registrieren keine Anwendungen
Anmeldung
- Mehrfaktor für Verwalter
- Altprotokolle bei der Anmeldung gesperrt
Administratoren
- Zwei bis vier globale Administratoren
Jede Kontrolle endet mit Erfüllt, Abweichend oder Nicht geprüft. Umgestellt wird im Mandanten nichts, die Änderung nehmen Sie selbst in Microsoft 365 vor.
Der Unterschied
Die Frage des Prüfers: Wer hat Zugriff?
Dieselbe Situation, zweimal durchgespielt.
Ohne Übersicht
- Die Antwort entsteht Site für Site in mehreren Admin-Oberflächen oder aus selbst gepflegten Skripten.
- Niemand weiß, welche der vielen Freigaben ein Risiko ist und welche gewollt.
- Aufräumen geschieht von Hand und trifft im Zweifel die falsche Freigabe.
- Nach dem Aufräumen wächst der Bestand unbemerkt wieder zu.
Mit Conbool M365 Governance
- Eine Liste aller Berechtigungen mit Filter, Suche und Ausgabe als CSV.
- 13 Regeln bewerten jede Freigabe, gewollte stehen als Ausnahme mit Grund im Bericht.
- Trockenlauf zeigt vorab jeden Eintrag, eine zweite Person gibt frei.
- Der selbsttätige Scan meldet neue kritische und hohe Befunde.
Für Systemhäuser und MSPs
Alle Mandanten im Vergleich.
Die Partnersicht zeigt Kennzahl, offene Befunde und Abweichungen aller betreuten Mandanten in einer Tabelle.
Größter Handlungsbedarf zuerst
Die Reihenfolge folgt dem Bedarf, nicht dem Alphabet. Sie sehen sofort, wo ein Gespräch mit dem Kunden fällig ist.
Dieselbe Vorlage für jeden Mandanten
Die Kontrollen der Mandanteneinstellungen gelten für alle gleich. Abweichungen stehen je Mandant und je Kontrolle nebeneinander.
Im selben Portal
M365 Governance liegt im Partnerportal neben MailGuard, Archiv und 365 Backup. Ein Zugang, eine Mandantenliste.
Abrechnung je Benutzer
Lizenzen werden im Partnerportal gebucht und den Mandanten zugeteilt, wie bei den übrigen Produkten.
Zugriff
Was die Anbindung liest und was nicht.
Ein Werkzeug, das Berechtigungen prüft, muss über seine eigenen Auskunft geben.
- Ohne Zustimmung eines globalen Administrators wird nichts gelesen.
- Die erste Anwendung verlangt Vollzugriff auf Sites und nutzt ihn ausschließlich lesend.
- Dateiinhalte werden nie gelesen. Erfasst werden Namen, Pfade, Empfänger und Rechte.
- Eingriffe laufen über eine zweite Anwendung mit eigener Zustimmung. Ohne sie bleibt das Produkt rein lesend.
- Betrieb in deutschen Rechenzentren, Vertrag mit einem Hersteller aus Hamburg.
So fangen Sie an
In drei Schritten zum ersten Befund
Kein Agent, keine Software auf Servern oder Arbeitsplätzen.
Zustimmung erteilen
Ein globaler Administrator stimmt der Anwendung im Portal zu. Im Mandanten ändert sich dadurch nichts.
Scan starten
Der Scan erfasst Sites, Bibliotheken, OneDrives, Gruppen, Gäste und Berechtigungen. Danach läuft er auf Wunsch selbsttätig.
Befunde abarbeiten
Vorlage wählen, schwerste Befunde ansehen, Ausnahmen eintragen, den Rest mit Trockenlauf bereinigen.
Die Dauer des ersten Scans hängt von der Zahl der Sites und Berechtigungen ab.
Häufige Fragen
Was ist Microsoft 365 Governance?
Die Regeln und Kontrollen dafür, wer in Microsoft 365 worauf zugreifen darf und wie Inhalte geteilt werden. Conbool M365 Governance deckt den Teil ab, der sich messen lässt: Berechtigungen, Freigaben, Gäste, Besitz und die Einstellungen des Mandanten.
Liest Conbool Dateiinhalte?
Nein. Erfasst werden Objekte, Namen, Pfade, Empfänger und Rechte. Der Inhalt einer Datei wird nicht geöffnet, nicht klassifiziert und nicht gespeichert. Das Produkt ist deshalb keine Lösung für Data Loss Prevention.
Welche Rechte braucht die Anbindung?
Ein globaler Administrator erteilt einmalig die Zustimmung für eine Anwendung mit Anwendungsberechtigungen von Microsoft Graph. Sie verlangt Vollzugriff auf Sites, weil sich Berechtigungen auf Elementebene sonst nicht lesen lassen, und nutzt ihn ausschließlich lesend. Fehlt eine Rolle, bleibt die betroffene Prüfung als nicht geprüft stehen.
Ändert das Produkt etwas im Mandanten?
Nur auf ausdrücklichen Auftrag. Eingriffe brauchen eine zweite Anwendung mit eigener Zustimmung, einen Trockenlauf und die Freigabe durch eine zweite Person. Möglich sind drei Handlungen: Freigabe entfernen, Ablaufdatum setzen, direkte Freigabe auf Leserecht senken. Mandanteneinstellungen werden geprüft, aber nicht umgestellt.
Hilft das bei der Einführung von Microsoft 365 Copilot?
Ja, als Vorbereitung. Copilot arbeitet mit den Berechtigungen des jeweiligen Benutzers. Zu weit freigegebene Inhalte werden dadurch leichter auffindbar. M365 Governance zeigt diese Freigaben und hilft, sie vor der Einführung zu bereinigen. In Copilot selbst greift das Produkt nicht ein.
Ersetzt das den Microsoft Secure Score oder einen CIS-Benchmark?
Nein. Die Mandanteneinstellungen umfassen zehn Kontrollen der Vorlage Conbool Basis und sind kein vollständiger Benchmark. Der Schwerpunkt liegt auf dem, was Bewertungen der Konfiguration nicht zeigen: der einzelnen Freigabe, dem einzelnen Gast und dem Objekt ohne Besitzer.
Lässt sich damit ein Berechtigungskonzept nachweisen?
Der Bericht als PDF zeigt Kennzahl, offene Befunde, eingetragene Ausnahmen mit Begründung und die Mandanteneinstellungen zum Stand des Abrufs. Er belegt den Ist-Zustand in Microsoft 365. Das Konzept selbst, also wer welche Rechte haben soll, legen Sie fest.
Deckt das Produkt Exchange und Postfachrechte ab?
Nein. Erfasst werden SharePoint, OneDrive, Teams, Microsoft-365-Gruppen und Gäste. Postfachberechtigungen und Lizenzverwaltung gehören nicht zum Umfang.
Wie wird M365 Governance lizenziert?
Je Benutzer, zubuchbar und unabhängig von den Suiten. Partner buchen im Partnerportal und teilen die Lizenzen ihren Mandanten zu.
Für wen ist die Partnersicht gedacht?
Für Systemhäuser und Managed Service Provider, die mehrere Microsoft-365-Mandanten betreuen. Sie zeigt Kennzahl, offene Befunde, Abweichungen und den letzten Scan je Mandant, den Mandanten mit dem größten Handlungsbedarf zuerst.
Passend dazu
Weitere Seiten rund um Berechtigungen und Sicherheit in Microsoft 365.
SharePoint-Berechtigungen verwalten
Alle Berechtigungen aus SharePoint und OneDrive in einer Liste.
Mehr erfahrenCopilot und Oversharing
Zu weite Freigaben finden, bevor Copilot eingeführt wird.
Mehr erfahrenMicrosoft-365-Sicherheitscheck
Mandanteneinstellungen gegen eine Vorlage, dazu der Bestand an Freigaben.
Mehr erfahrenMicrosoft 365 Backup
Acht Quellen in einem Zeitplan, Rückholung einzelner Elemente.
Mehr erfahrenMicrosoft 365 E-Mail-Sicherheit
Schutz des Mailwegs vor Exchange Online.
Mehr erfahrenVergleich mit Hornetsecurity
Conbool und Hornetsecurity im Überblick.
Mehr erfahrenWissen, wer worauf zugreift
Wir zeigen M365 Governance am eigenen Mandanten: vom ersten Scan bis zum ersten bereinigten Befund.