M365 Governance
Zubuchbar je Benutzer

Microsoft 365 Governance.Wer darf worauf zugreifen?

Conbool M365 Governance erfasst Berechtigungen und Freigaben in SharePoint, OneDrive, Teams und Microsoft-365-Gruppen, bewertet sie nach 13 festen Regeln und bereinigt Befunde auf Wunsch mit Trockenlauf und Vier-Augen-Freigabe.

Dateiinhalte werden nie gelesenEingriffe nur mit zweiter PersonRechenzentren in Deutschland

Die Ausgangslage

Freigaben entstehen im Alltag. Die Summe sieht niemand.

Microsoft 365 macht das Teilen leicht. Das Zurücknehmen macht niemand von selbst.

Wie Freigaben entstehen

Ein Link für den Steuerberater, ein Gast im Projektteam, eine Bibliothek für „Jeder“, damit es schnell geht. Jede einzelne Entscheidung war nachvollziehbar. Zusammen ergeben sie über Jahre einen Bestand, den keine Admin-Oberfläche auf einer Seite zeigt.

Was M365 Governance daraus macht

Ein Scan erfasst Sites, Bibliotheken, OneDrives, Gruppen, Teams, Gäste und jede einzelne Berechtigung. Feste Regeln machen daraus Befunde mit Schweregrad. Sie sehen die schwersten zuerst und entscheiden, was bereinigt wird.

Microsoft 365 Copilot und die Suche zeigen einem Benutzer alles, worauf er zugreifen darf. Was zu weit freigegeben ist, wird damit auffindbar. Wer Copilot einführt, sollte die Freigaben vorher kennen.

13 feste Regeln

Was als riskante Freigabe gilt, steht fest.

Jede Regel prüft genau einen Sachverhalt an einer Berechtigung oder an einem Objekt. Aus den offenen Befunden entsteht eine Kennzahl von 0 bis 100.

Links

  • Anonymer Link mit Schreibrecht. Jeder mit dem Link kann ohne Anmeldung ändern.
  • Link für jeden ohne Anmeldung. Der Link öffnet das Element ohne Konto.
  • Link ohne Ablaufdatum. Die Freigabe gilt, bis jemand sie entfernt.
  • Organisationsweiter Link in vertraulichem Objekt. Alle Beschäftigten kommen an Inhalte eines Bereichs mit der Vorlage Vertraulich.

Externe und Jeder

  • Freigabe an Jeder. Berechtigt sind alle Konten, je nach Einstellung auch externe.
  • Freigabe an Freemail-Adresse. Empfänger ist ein privates Postfach statt eines Geschäftskontos.
  • Direkte Freigabe an externe Adresse. Vertraute Domänen lassen sich ausnehmen.

Gäste und Teams

  • Gäste greifen über eine Gruppe zu. Verschachtelte Gruppen werden eingerechnet.
  • Gast in einem Team ohne Gäste. Gilt, wo die Vorlage Gäste in Teams ausschließt.
  • Öffentliches Team. Jeder im Unternehmen kann beitreten und mitlesen.

Besitz und Struktur

  • Ohne Besitzer. Für das Objekt ist niemand mehr zuständig.
  • Nur ein Besitzer. Scheidet die Person aus, ist das Objekt verwaist.
  • Viele eigene Berechtigungsbereiche. Die Vererbung ist so oft unterbrochen, dass der Überblick fehlt.

Die Regeln urteilen über Namen, Arten und Zahlen. Was in einer Datei steht, wird nicht gelesen und nicht bewertet.

Was erfasst wird

Fünf Bereiche, eine Ansicht.

Jeder Bereich hat seine eigenen Fallen. Deshalb hier einzeln.

SharePoint-Berechtigungen im Überblick

Sites und Dokumentbibliotheken mit ihren Berechtigungen, bis auf das einzelne Element mit eigener Freigabe. Je Berechtigung stehen Empfänger, Recht, Ablauf und die Art der Freigabe.

  • Elemente mit unterbrochener Vererbung werden gezählt und ausgewiesen
  • Freigabelinks und direkte Freigaben getrennt erkennbar
  • Freigaben an Jeder und an externe Adressen je Site

OneDrive-Freigaben anzeigen und verwalten

Die persönliche Ablage ist der Ort, an dem am meisten geteilt wird und am wenigsten nachgesehen. M365 Governance führt die Freigaben aller OneDrives in derselben Liste wie SharePoint.

  • Links für jeden, für die Organisation und für einzelne Personen
  • Externe Domänen und Adressen mit den meisten Freigaben
  • Links ohne Ablaufdatum als eigener Befund

Teams und Microsoft-365-Gruppen

Jedes Team bringt eine Gruppe und eine Site mit. Erfasst werden Besitzer, Gäste und Sichtbarkeit, dazu die Mitglieder einer Gruppe, an die etwas freigegeben ist.

  • Teams ohne Besitzer oder mit nur einem Besitzer
  • Öffentliche Teams, die jeder im Unternehmen betreten kann
  • Gäste in Teams, in denen keine vorgesehen sind

Gastbenutzer in Microsoft 365

Gäste bleiben im Verzeichnis, auch wenn das Projekt längst beendet ist. Der Scan zeigt, worauf ein Gast zugreift, direkt und über Gruppen.

  • Gäste in Teams, in denen keine vorgesehen sind
  • Zugriff über Gruppen, verschachtelte Gruppen eingerechnet
  • Auswertung nach externer Domäne und nach Adresse

Einstellungen des Mandanten gegen eine Vorlage

Zehn Kontrollen aus vier Bereichen im Abgleich mit der Vorlage Conbool Basis. Jede Kontrolle zeigt Soll und Ist. Die Prüfung liest und ändert nichts.

  • SharePoint und OneDrive, Gäste und Anwendungen
  • Anmeldung: Mehrfaktor für Verwalter, Altprotokolle
  • Zahl der globalen Administratoren

Funktionen

Vom Befund zur Entscheidung.

Sechs Punkte, die aus einer Liste von Berechtigungen ein Arbeitsmittel machen.

Kennzahl von 0 bis 100 mit Verlauf

100 heißt: keine offenen Befunde. Der Verlauf zeigt, ob der Bestand besser wird oder wieder zuwächst. Befunde tragen eine von vier Schweren, von Niedrig bis Kritisch, die schwersten stehen oben.

Drei Vorlagen

Standard, Streng und Vertraulich. Dazu eigene Regeln und Grenzen, auch für einzelne Sites, Teams oder Namensmuster.

Ausnahmen mit Grund

Eine gewollte Freigabe wird als Ausnahme eingetragen, mit Begründung und auf Wunsch befristet.

Alle Berechtigungen in einer Liste

Filter nach Empfängerart, Suche nach Name oder Pfad, Zusammenfassung nach externen Domänen und Adressen. Die Mitglieder einer Gruppe lassen sich direkt aufklappen. Ausgabe als CSV.

Bericht als PDF

Kennzahl, Befunde, Ausnahmen und Mandanteneinstellungen in einem Dokument, zum Stand des Abrufs.

Selbsttätiger Scan mit Meldung

Täglich oder wöchentlich. Gemeldet werden neue kritische und hohe Befunde, neue Abweichungen der Mandanteneinstellungen und ein gescheiterter Scan. Der Bestand beim Einschalten löst keine Meldung aus.

Eingriffe

Bereinigen, ohne etwas kaputtzumachen.

Kein Eingriff ohne Trockenlauf und keine Ausführung ohne zweite Person.

1

Regel und Handlung wählen

Freigabe entfernen, Ablaufdatum setzen oder direkte Freigaben auf Leserecht senken.

2

Trockenlauf

Der Lauf zeigt jeden Eintrag, der geändert würde, und nennt den Grund für jeden übersprungenen. Geändert wird nichts.

3

Freigabe durch eine zweite Person

Wer den Lauf angefordert hat, kann ihn nicht selbst freigeben. Ablehnen ist genauso möglich.

4

Ausführung

Die Änderung gilt sofort in Microsoft 365. Jeder Eintrag endet mit einem Ergebnis: erledigt, nicht mehr vorhanden oder fehlgeschlagen.

Mandanteneinstellungen

Zehn Kontrollen gegen die Vorlage Conbool Basis.

Freigaben entstehen dort, wo der Mandant sie zulässt. Deshalb gehört die Einstellung zur selben Prüfung.

SharePoint und OneDrive

  • Freigabe nicht für jeden ohne Anmeldung
  • Externe dürfen nicht weiterfreigeben
  • Altprotokolle in SharePoint aus
  • Eingeladene Adresse muss zum Konto passen

Gäste und Anwendungen

  • Nur Verwalter und Gasteinlader laden ein
  • Benutzer stimmen Anwendungen nicht selbst zu
  • Benutzer registrieren keine Anwendungen

Anmeldung

  • Mehrfaktor für Verwalter
  • Altprotokolle bei der Anmeldung gesperrt

Administratoren

  • Zwei bis vier globale Administratoren

Jede Kontrolle endet mit Erfüllt, Abweichend oder Nicht geprüft. Umgestellt wird im Mandanten nichts, die Änderung nehmen Sie selbst in Microsoft 365 vor.

Der Unterschied

Die Frage des Prüfers: Wer hat Zugriff?

Dieselbe Situation, zweimal durchgespielt.

Ohne Übersicht

  • Die Antwort entsteht Site für Site in mehreren Admin-Oberflächen oder aus selbst gepflegten Skripten.
  • Niemand weiß, welche der vielen Freigaben ein Risiko ist und welche gewollt.
  • Aufräumen geschieht von Hand und trifft im Zweifel die falsche Freigabe.
  • Nach dem Aufräumen wächst der Bestand unbemerkt wieder zu.

Mit Conbool M365 Governance

  • Eine Liste aller Berechtigungen mit Filter, Suche und Ausgabe als CSV.
  • 13 Regeln bewerten jede Freigabe, gewollte stehen als Ausnahme mit Grund im Bericht.
  • Trockenlauf zeigt vorab jeden Eintrag, eine zweite Person gibt frei.
  • Der selbsttätige Scan meldet neue kritische und hohe Befunde.

Für Systemhäuser und MSPs

Alle Mandanten im Vergleich.

Die Partnersicht zeigt Kennzahl, offene Befunde und Abweichungen aller betreuten Mandanten in einer Tabelle.

Größter Handlungsbedarf zuerst

Die Reihenfolge folgt dem Bedarf, nicht dem Alphabet. Sie sehen sofort, wo ein Gespräch mit dem Kunden fällig ist.

Dieselbe Vorlage für jeden Mandanten

Die Kontrollen der Mandanteneinstellungen gelten für alle gleich. Abweichungen stehen je Mandant und je Kontrolle nebeneinander.

Im selben Portal

M365 Governance liegt im Partnerportal neben MailGuard, Archiv und 365 Backup. Ein Zugang, eine Mandantenliste.

Abrechnung je Benutzer

Lizenzen werden im Partnerportal gebucht und den Mandanten zugeteilt, wie bei den übrigen Produkten.

Zugriff

Was die Anbindung liest und was nicht.

Ein Werkzeug, das Berechtigungen prüft, muss über seine eigenen Auskunft geben.

  • Ohne Zustimmung eines globalen Administrators wird nichts gelesen.
  • Die erste Anwendung verlangt Vollzugriff auf Sites und nutzt ihn ausschließlich lesend.
  • Dateiinhalte werden nie gelesen. Erfasst werden Namen, Pfade, Empfänger und Rechte.
  • Eingriffe laufen über eine zweite Anwendung mit eigener Zustimmung. Ohne sie bleibt das Produkt rein lesend.
  • Betrieb in deutschen Rechenzentren, Vertrag mit einem Hersteller aus Hamburg.

So fangen Sie an

In drei Schritten zum ersten Befund

Kein Agent, keine Software auf Servern oder Arbeitsplätzen.

1

Zustimmung erteilen

Ein globaler Administrator stimmt der Anwendung im Portal zu. Im Mandanten ändert sich dadurch nichts.

2

Scan starten

Der Scan erfasst Sites, Bibliotheken, OneDrives, Gruppen, Gäste und Berechtigungen. Danach läuft er auf Wunsch selbsttätig.

3

Befunde abarbeiten

Vorlage wählen, schwerste Befunde ansehen, Ausnahmen eintragen, den Rest mit Trockenlauf bereinigen.

Die Dauer des ersten Scans hängt von der Zahl der Sites und Berechtigungen ab.

Häufige Fragen

Was ist Microsoft 365 Governance?

Die Regeln und Kontrollen dafür, wer in Microsoft 365 worauf zugreifen darf und wie Inhalte geteilt werden. Conbool M365 Governance deckt den Teil ab, der sich messen lässt: Berechtigungen, Freigaben, Gäste, Besitz und die Einstellungen des Mandanten.

Liest Conbool Dateiinhalte?

Nein. Erfasst werden Objekte, Namen, Pfade, Empfänger und Rechte. Der Inhalt einer Datei wird nicht geöffnet, nicht klassifiziert und nicht gespeichert. Das Produkt ist deshalb keine Lösung für Data Loss Prevention.

Welche Rechte braucht die Anbindung?

Ein globaler Administrator erteilt einmalig die Zustimmung für eine Anwendung mit Anwendungsberechtigungen von Microsoft Graph. Sie verlangt Vollzugriff auf Sites, weil sich Berechtigungen auf Elementebene sonst nicht lesen lassen, und nutzt ihn ausschließlich lesend. Fehlt eine Rolle, bleibt die betroffene Prüfung als nicht geprüft stehen.

Ändert das Produkt etwas im Mandanten?

Nur auf ausdrücklichen Auftrag. Eingriffe brauchen eine zweite Anwendung mit eigener Zustimmung, einen Trockenlauf und die Freigabe durch eine zweite Person. Möglich sind drei Handlungen: Freigabe entfernen, Ablaufdatum setzen, direkte Freigabe auf Leserecht senken. Mandanteneinstellungen werden geprüft, aber nicht umgestellt.

Hilft das bei der Einführung von Microsoft 365 Copilot?

Ja, als Vorbereitung. Copilot arbeitet mit den Berechtigungen des jeweiligen Benutzers. Zu weit freigegebene Inhalte werden dadurch leichter auffindbar. M365 Governance zeigt diese Freigaben und hilft, sie vor der Einführung zu bereinigen. In Copilot selbst greift das Produkt nicht ein.

Ersetzt das den Microsoft Secure Score oder einen CIS-Benchmark?

Nein. Die Mandanteneinstellungen umfassen zehn Kontrollen der Vorlage Conbool Basis und sind kein vollständiger Benchmark. Der Schwerpunkt liegt auf dem, was Bewertungen der Konfiguration nicht zeigen: der einzelnen Freigabe, dem einzelnen Gast und dem Objekt ohne Besitzer.

Lässt sich damit ein Berechtigungskonzept nachweisen?

Der Bericht als PDF zeigt Kennzahl, offene Befunde, eingetragene Ausnahmen mit Begründung und die Mandanteneinstellungen zum Stand des Abrufs. Er belegt den Ist-Zustand in Microsoft 365. Das Konzept selbst, also wer welche Rechte haben soll, legen Sie fest.

Deckt das Produkt Exchange und Postfachrechte ab?

Nein. Erfasst werden SharePoint, OneDrive, Teams, Microsoft-365-Gruppen und Gäste. Postfachberechtigungen und Lizenzverwaltung gehören nicht zum Umfang.

Wie wird M365 Governance lizenziert?

Je Benutzer, zubuchbar und unabhängig von den Suiten. Partner buchen im Partnerportal und teilen die Lizenzen ihren Mandanten zu.

Für wen ist die Partnersicht gedacht?

Für Systemhäuser und Managed Service Provider, die mehrere Microsoft-365-Mandanten betreuen. Sie zeigt Kennzahl, offene Befunde, Abweichungen und den letzten Scan je Mandant, den Mandanten mit dem größten Handlungsbedarf zuerst.

Wissen, wer worauf zugreift

Wir zeigen M365 Governance am eigenen Mandanten: vom ersten Scan bis zum ersten bereinigten Befund.