Inhalt

Freigabe & Einstellungen

🛡️ Dafür brauchen Sie Admin-Rechte. Ansehen kann die Seite jeder.

Damit Clarios Ihnen etwas anzeigen kann, braucht es einmal Ihre Erlaubnis, Daten aus Ihrer Microsoft-365-Umgebung zu lesen. Es gibt zwei Stufen:

  • Read app (Lesen): Clarios darf Geräte, Nutzer und Domains lesen. Das ist die Grundlage für jedes Dashboard.
  • Write app (Ändern): Clarios darf zusätzlich etwas tun, z. B. ein Sicherheitsproblem beheben. Optional.

Beides erteilen Sie unter Settings (unten im Menü).

So erteilen Sie die Freigabe

  1. Melden Sie sich als Administrator an.
  2. Öffnen Sie unten im Menü Settings.
  3. Klicken Sie auf der Kachel Read app auf Grant read access.
  4. Sie landen bei Microsoft. Prüfen Sie kurz die Liste und klicken Sie auf Accept.
  5. Sie kommen zu Clarios zurück. Die Kachel wird grün (Consented), und die Dashboards füllen sich nach und nach.
  6. Optional: Klicken Sie auf der Kachel Write app auf Enable write mode, um Änderungen zu erlauben.

✅ Geschafft. Clarios ist freigegeben, die Daten laufen ein.

🖼️ Screenshot: Der Microsoft-Dialog „Permissions requested” mit „Accept for your organization” (die einmalige Freigabe) für die Clarios-Read-App.

Zieldatei: assets/getting-started/admin-consent.png

Den Status verstehen

Die Seite Settings zeigt drei Kacheln mit einer farbigen Markierung:

  • Consented (grün): alles in Ordnung.
  • Partial (orange): freigegeben, aber es fehlen noch ein paar Berechtigungen (siehe Kachel Missing permissions).
  • Drift detected (rot): Clarios hat den Zugriff verloren. Klicken Sie auf Re-grant, um die Freigabe zu erneuern.
  • Not consented (grau): noch nicht freigegeben.

🖼️ Screenshot: Die Settings-Seite mit den drei Kacheln Read app (grün), Write app und Missing permissions. ~1440 px breit, helles Design.

Zieldatei: assets/getting-started/settings-overview.png

Gut zu wissen

  • Missing permissions listet fehlende Berechtigungen je Bereich. Ein Klick auf Re-consent Read app bzw. Re-consent Write app holt sie nach.
  • Ohne Freigabe bleiben die Dashboards leer. Das ist kein Fehler, sondern nur der fehlende erste Schritt.

Welche Berechtigungen fragt Clarios an, und wofür?

Clarios liest Ihre Microsoft-365-Daten nur lesend über die Read app. Microsoft zeigt Ihnen die genaue Liste bei der Freigabe. Hier ist sie nach Zweck gruppiert, damit Sie sehen, wofür jeder Bereich da ist.

BereichWas Clarios liestWofür
Nutzer & VerzeichnisVerzeichnis, Nutzer, Gruppen, Organisation, Verwaltungseinheiten, mandantenübergreifende BasisinfosWer im Tenant ist, Anmeldeanalyse, Organisationsdaten
GeräteGeräte, Intune-Konfiguration und verwaltete Geräte, Geräterollen und Dienstkonfiguration, BitLocker- und LAPS-SchlüsselGeräte-Inventar und Wiederherstellungsschlüssel
Richtlinien & SicherheitslageRichtlinien, Conditional Access, Verzeichnis-Empfehlungen, Risiko-Ereignisse, Privileged Access (PIM), Rollenzuweisungen und BerechtigungsfähigkeitDie zentralen CIS- und EIDSCA-Prüfungen
Berichte & EinstellungenBerichte und Berichtseinstellungen, Mandanteneinstellungen für Apps & Dienste sowie Forms, SharePoint-Einstellungen, Berechtigungsverwaltung, On-Premises-Verzeichnissync, Authentifizierungsmethoden, Audit-Logs, App-Registrierungen, DomainsKonfigurations- und Nutzungs-Prüfungen
Exchange & PurviewExchange-Online- und Security-&-Compliance-KonfigurationDie Exchange- und Purview-Prüfungen
Microsoft TeamsDie Verzeichnisrolle „Teams Reader”Die Teams-Prüfungen
Microsoft Defender (optional)Defender for Identity (Sensoren und Zustand) und Advanced HuntingDefender-Prüfungen, nur wo das Produkt lizenziert ist

Alles oben ist nur lesend. Die optionale Write app ist davon getrennt und ergänzt nur die Möglichkeit, Probleme zu beheben (Remediation); die Prüfungen selbst brauchen sie nie.

💡 Neue Berechtigungen? Wenn wir die Prüfungen erweitern (zuletzt Microsoft Teams, Microsoft Defender und einige Konfigurations-Leseberechtigungen für Apps & Dienste, Forms und Berichte), wird die Kachel Missing permissions orange und Sie geben die Read app einmal erneut frei. Microsoft Teams braucht zusätzlich einmalig den Button „Teams-Prüfungen aktivieren” auf der Seite Sicherheits-Insights, der der Read app die rein lesende Rolle „Teams Reader” zuweist.

Vollständige technische Liste (für Auditoren)

Microsoft Graph (Anwendung, nur Lesen): AuditLog.Read.All, Application.Read.All, Directory.Read.All, Organization.Read.All, AdministrativeUnit.Read.All, Group.Read.All, User.Read.All, CrossTenantInformation.ReadBasic.All, ExternalUserProfile.Read.All, Domain.Read.All, Device.Read.All, DeviceManagementConfiguration.Read.All, DeviceManagementManagedDevices.Read.All, DeviceManagementRBAC.Read.All, DeviceManagementServiceConfig.Read.All, DeviceLocalCredential.Read.All, BitlockerKey.Read.All, Policy.Read.All, Policy.Read.ConditionalAccess, DirectoryRecommendations.Read.All, IdentityRiskEvent.Read.All, PrivilegedAccess.Read.AzureAD, RoleManagement.Read.All, RoleEligibilitySchedule.Read.Directory, Reports.Read.All, ReportSettings.Read.All, OrgSettings-AppsAndServices.Read.All, OrgSettings-Forms.Read.All, SharePointTenantSettings.Read.All, EntitlementManagement.Read.All, OnPremDirectorySynchronization.Read.All, UserAuthenticationMethod.Read.All, SecurityIdentitiesHealth.Read.All, SecurityIdentitiesSensors.Read.All, ThreatHunting.Read.All.

Office 365 Exchange Online: Exchange.ManageAsApp (für die Exchange-Online- und die Security-&-Compliance-Prüfungen).

Microsoft-Entra-Verzeichnisrolle: Teams Reader (nur Lesen, für die Teams-Prüfungen).

Die jüngsten Ergänzungen sind die sieben Konfigurations-Lese-Graph-Berechtigungen (DeviceManagementRBAC, DeviceManagementServiceConfig, EntitlementManagement, OnPremDirectorySynchronization, OrgSettings-AppsAndServices, OrgSettings-Forms, ReportSettings), die drei Microsoft-Defender-Berechtigungen (SecurityIdentitiesHealth, SecurityIdentitiesSensors, ThreatHunting) und die Rolle Teams Reader.

Wie geht’s weiter?