Freigabe & Einstellungen
🛡️ Dafür brauchen Sie Admin-Rechte. Ansehen kann die Seite jeder.
Damit Clarios Ihnen etwas anzeigen kann, braucht es einmal Ihre Erlaubnis, Daten aus Ihrer Microsoft-365-Umgebung zu lesen. Es gibt zwei Stufen:
- Read app (Lesen): Clarios darf Geräte, Nutzer und Domains lesen. Das ist die Grundlage für jedes Dashboard.
- Write app (Ändern): Clarios darf zusätzlich etwas tun, z. B. ein Sicherheitsproblem beheben. Optional.
Beides erteilen Sie unter Settings (unten im Menü).
So erteilen Sie die Freigabe
- Melden Sie sich als Administrator an.
- Öffnen Sie unten im Menü Settings.
- Klicken Sie auf der Kachel Read app auf Grant read access.
- Sie landen bei Microsoft. Prüfen Sie kurz die Liste und klicken Sie auf Accept.
- Sie kommen zu Clarios zurück. Die Kachel wird grün (Consented), und die Dashboards füllen sich nach und nach.
- Optional: Klicken Sie auf der Kachel Write app auf Enable write mode, um Änderungen zu erlauben.
✅ Geschafft. Clarios ist freigegeben, die Daten laufen ein.
🖼️ Screenshot: Der Microsoft-Dialog „Permissions requested” mit „Accept for your organization” (die einmalige Freigabe) für die Clarios-Read-App.
Zieldatei:
assets/getting-started/admin-consent.png
Den Status verstehen
Die Seite Settings zeigt drei Kacheln mit einer farbigen Markierung:
- Consented (grün): alles in Ordnung.
- Partial (orange): freigegeben, aber es fehlen noch ein paar Berechtigungen (siehe Kachel Missing permissions).
- Drift detected (rot): Clarios hat den Zugriff verloren. Klicken Sie auf Re-grant, um die Freigabe zu erneuern.
- Not consented (grau): noch nicht freigegeben.
🖼️ Screenshot: Die Settings-Seite mit den drei Kacheln Read app (grün), Write app und Missing permissions. ~1440 px breit, helles Design.
Zieldatei:
assets/getting-started/settings-overview.png
Gut zu wissen
- Missing permissions listet fehlende Berechtigungen je Bereich. Ein Klick auf Re-consent Read app bzw. Re-consent Write app holt sie nach.
- Ohne Freigabe bleiben die Dashboards leer. Das ist kein Fehler, sondern nur der fehlende erste Schritt.
Welche Berechtigungen fragt Clarios an, und wofür?
Clarios liest Ihre Microsoft-365-Daten nur lesend über die Read app. Microsoft zeigt Ihnen die genaue Liste bei der Freigabe. Hier ist sie nach Zweck gruppiert, damit Sie sehen, wofür jeder Bereich da ist.
| Bereich | Was Clarios liest | Wofür |
|---|---|---|
| Nutzer & Verzeichnis | Verzeichnis, Nutzer, Gruppen, Organisation, Verwaltungseinheiten, mandantenübergreifende Basisinfos | Wer im Tenant ist, Anmeldeanalyse, Organisationsdaten |
| Geräte | Geräte, Intune-Konfiguration und verwaltete Geräte, Geräterollen und Dienstkonfiguration, BitLocker- und LAPS-Schlüssel | Geräte-Inventar und Wiederherstellungsschlüssel |
| Richtlinien & Sicherheitslage | Richtlinien, Conditional Access, Verzeichnis-Empfehlungen, Risiko-Ereignisse, Privileged Access (PIM), Rollenzuweisungen und Berechtigungsfähigkeit | Die zentralen CIS- und EIDSCA-Prüfungen |
| Berichte & Einstellungen | Berichte und Berichtseinstellungen, Mandanteneinstellungen für Apps & Dienste sowie Forms, SharePoint-Einstellungen, Berechtigungsverwaltung, On-Premises-Verzeichnissync, Authentifizierungsmethoden, Audit-Logs, App-Registrierungen, Domains | Konfigurations- und Nutzungs-Prüfungen |
| Exchange & Purview | Exchange-Online- und Security-&-Compliance-Konfiguration | Die Exchange- und Purview-Prüfungen |
| Microsoft Teams | Die Verzeichnisrolle „Teams Reader” | Die Teams-Prüfungen |
| Microsoft Defender (optional) | Defender for Identity (Sensoren und Zustand) und Advanced Hunting | Defender-Prüfungen, nur wo das Produkt lizenziert ist |
Alles oben ist nur lesend. Die optionale Write app ist davon getrennt und ergänzt nur die Möglichkeit, Probleme zu beheben (Remediation); die Prüfungen selbst brauchen sie nie.
💡 Neue Berechtigungen? Wenn wir die Prüfungen erweitern (zuletzt Microsoft Teams, Microsoft Defender und einige Konfigurations-Leseberechtigungen für Apps & Dienste, Forms und Berichte), wird die Kachel Missing permissions orange und Sie geben die Read app einmal erneut frei. Microsoft Teams braucht zusätzlich einmalig den Button „Teams-Prüfungen aktivieren” auf der Seite Sicherheits-Insights, der der Read app die rein lesende Rolle „Teams Reader” zuweist.
Vollständige technische Liste (für Auditoren)
Microsoft Graph (Anwendung, nur Lesen): AuditLog.Read.All, Application.Read.All, Directory.Read.All, Organization.Read.All, AdministrativeUnit.Read.All, Group.Read.All, User.Read.All, CrossTenantInformation.ReadBasic.All, ExternalUserProfile.Read.All, Domain.Read.All, Device.Read.All, DeviceManagementConfiguration.Read.All, DeviceManagementManagedDevices.Read.All, DeviceManagementRBAC.Read.All, DeviceManagementServiceConfig.Read.All, DeviceLocalCredential.Read.All, BitlockerKey.Read.All, Policy.Read.All, Policy.Read.ConditionalAccess, DirectoryRecommendations.Read.All, IdentityRiskEvent.Read.All, PrivilegedAccess.Read.AzureAD, RoleManagement.Read.All, RoleEligibilitySchedule.Read.Directory, Reports.Read.All, ReportSettings.Read.All, OrgSettings-AppsAndServices.Read.All, OrgSettings-Forms.Read.All, SharePointTenantSettings.Read.All, EntitlementManagement.Read.All, OnPremDirectorySynchronization.Read.All, UserAuthenticationMethod.Read.All, SecurityIdentitiesHealth.Read.All, SecurityIdentitiesSensors.Read.All, ThreatHunting.Read.All.
Office 365 Exchange Online: Exchange.ManageAsApp (für die Exchange-Online- und die Security-&-Compliance-Prüfungen).
Microsoft-Entra-Verzeichnisrolle: Teams Reader (nur Lesen, für die Teams-Prüfungen).
Die jüngsten Ergänzungen sind die sieben Konfigurations-Lese-Graph-Berechtigungen (DeviceManagementRBAC, DeviceManagementServiceConfig, EntitlementManagement, OnPremDirectorySynchronization, OrgSettings-AppsAndServices, OrgSettings-Forms, ReportSettings), die drei Microsoft-Defender-Berechtigungen (SecurityIdentitiesHealth, SecurityIdentitiesSensors, ThreatHunting) und die Rolle Teams Reader.
Wie geht’s weiter?
- Wer darf was?: die Berechtigungsstufen.
- Admin Panel: Bereiche freischalten, sobald die Freigabe steht.