Trust Center

Microsoft Graph API Permissions

Zuletzt aktualisiert: 2026-05-23

Diese Seite listet jede einzelne Microsoft-Graph-API-Permission auf, die clarios in Ihrem Tenant anfordert - zusammen mit der Begründung, warum sie nötig ist, und der Information, ob sie als Delegated oder Application Permission angefordert wird.

Wichtige Hinweise vorab

  • Read-Permissions sind Default-Aktiv. Sie werden beim Tenant-Connect angefordert und sind notwendig, damit clarios überhaupt etwas analysieren kann.
  • Write-Permissions sind opt-in. Sie werden nur dann angefordert, wenn Sie das Fix-It-Modul aktivieren. Ohne Fix-It-Aktivierung läuft clarios reinem Read-Only-Modus.
  • Mail-Permissions sind explizit ausgeschlossen. Mail.Read, Mail.ReadWrite, MailboxSettings.* werden bewusst NICHT angefordert - auch nicht optional. clarios sieht keine E-Mail-Inhalte.
  • App-Registrierung jederzeit widerrufbar. Sie können in Entra ID unter „Enterprise Applications” die clarios-App entfernen - sofortiger Widerruf aller Permissions, keine weiteren Zugriffe.

Read-Permissions (Application)

PermissionModulBegründung
Directory.Read.AllTenant-CheckTenant- und Verzeichnis-Konfiguration auslesen (Rollen, Domains, Tenant-Settings).
User.Read.AllTenant-CheckHeartbeat-User-Erkennung für Lizenz-Counting, Sign-In-Aktivität.
Group.Read.AllTenant-CheckGruppen-Mitgliedschaften für Privileged-Role-Analyse.
RoleManagement.Read.DirectoryTenant-CheckWelche User haben welche privilegierten Rollen.
Policy.Read.AllTenant-CheckConditional Access Policies, Identity Protection Policies.
AuditLog.Read.AllTenant-CheckSign-In-Logs für Legacy-Auth-Erkennung, Drift-Validierung.
Reports.Read.AllTenant-Check, Mail-ModulNutzungs-Reports und Sicherheits-Reports.
DeviceManagementManagedDevices.Read.AllDevice-ModulIntune-Geräte-Inventar und -Compliance-Status.
DeviceManagementConfiguration.Read.AllDevice-ModulIntune Compliance Policies und Configuration Profiles.
BitLockerKey.Read.AllDevice-ModulBitLocker-Recovery-Keys für die clarios-Recovery-Oberfläche.
DeviceLocalCredential.Read.AllDevice-ModulWindows-LAPS-Passwörter.
SecurityActions.Read.AllTenant-CheckDefender-Sicherheits-Empfehlungen.
SecurityEvents.Read.AllTenant-CheckDefender-Security-Alerts (übersichtsweise, keine Detailauswertung).
Domain.Read.AllMail-ModulVerbundene Domains für DMARC-/SPF-Analyse.
Application.Read.AllTenant-CheckDrittanbieter-Apps in Entra (Lieferketten-Sicherheit nach NIS2).

Write-Permissions (Application, opt-in für Fix-It)

PermissionModulBegründung
Policy.ReadWrite.ConditionalAccessTenant-CheckReaktivieren/anpassen von Conditional Access Policies nach Drift.
DeviceManagementConfiguration.ReadWrite.AllDevice-ModulIntune-Compliance-Profile bei Fix-It-Aktionen.
User.ReadWrite.AllTenant-CheckAccount-Disable bei Stale-Accounts; MFA-Aktivierung.
RoleManagement.ReadWrite.DirectoryTenant-CheckPrivileged-Role-Adjustments (nur bei Vier-Augen-Bestätigung).
Group.ReadWrite.AllTenant-CheckGruppen-Mitgliedschaften bei Privileged-Access-Workflows.

Permissions, die clarios NICHT anfordert

Diese Liste ist absichtlich umfangreich - wir zeigen explizit, was wir nicht haben und nicht haben wollen.

  • Mail.Read, Mail.ReadWrite, Mail.Send, MailboxSettings.* - keinerlei Mail-Inhaltszugriff
  • Files.Read.All, Files.ReadWrite.All, Sites.Read.All, Sites.ReadWrite.All - kein Zugriff auf SharePoint- oder OneDrive-Dateien
  • Calendars.Read, Calendars.ReadWrite - keine Kalender-Daten
  • Contacts.Read, Contacts.ReadWrite - keine Kontakt-Daten
  • Chat.Read.All, ChatMessage.Read.All - keine Teams-Chat-Inhalte
  • Notes.Read.All - keine OneNote-Inhalte

Verifikation

Sie können die tatsächlich angeforderten Permissions jederzeit in Ihrem Entra-Portal verifizieren:

  1. Entra ID → Enterprise Applications → clarios suchen
  2. Tab „Permissions” anzeigen
  3. Liste mit dieser Dokumentation abgleichen

Bei Abweichungen zwischen dieser Seite und dem tatsächlichen App-Manifest melden Sie sich bitte an privacy@clarios.app - wir werden die Diskrepanz innerhalb von 5 Werktagen klären und in jedem Fall transparent dokumentieren.

Historie

Permission-Änderungen werden im Trust Center Changelog dokumentiert und Bestandskunden mindestens 30 Tage vor Inkrafttreten per Mail informiert.