Trust Center

Microsoft Graph API Permissions

Zuletzt aktualisiert: 2026-06-30

clarios trennt den Zugriff in zwei getrennte App-Registrierungen: eine Read App, die ausschließlich liest und analysiert, und eine Write App, die nur dann etwas ändert, wenn Sie Fix-It aktivieren und eine Aktion bestätigen. Diese Seite listet jede einzelne Berechtigung beider Apps auf, mit Begründung. Sie entspricht 1:1 dem ausgerollten Entra-App-Manifest (Infrastructure-as-Code).

Wichtige Hinweise vorab

  • Alles app-only. Beide Apps nutzen ausschließlich Application-Permissions (Client-Credentials). clarios handelt nie „im Namen” eines Ihrer Nutzer.
  • Read ist Grundlage, Write ist opt-in. Die Read App wird beim Tenant-Connect freigegeben. Die Write App ist ein zweiter, separater Admin-Consent und nur nötig, wenn Sie Fix-It nutzen. Ohne diesen Schritt läuft clarios rein lesend.
  • Mail-Inhalte sind ausgeschlossen. Mail.Read, Mail.ReadWrite, Mail.Send, MailboxSettings.* werden bewusst nicht angefordert, auch nicht optional.
  • Jederzeit widerrufbar. In Entra ID unter „Enterprise Applications” die clarios-Apps entfernen genügt. Das entzieht sofort alle Berechtigungen.

Read App: 35 Lese-Berechtigungen (Application)

Die Read App ist ein reiner Backend-Service-Principal. Alle Berechtigungen sind reine Lese-Scopes (Read bzw. ReadBasic).

PermissionModulBegründung
User.Read.AllUsersBenutzer auflisten, Sign-in-Aktivität, Lizenz-/Heartbeat-Erkennung.
AuditLog.Read.AllUsers, SecurityAnmelde- und Audit-Logs (Legacy-Auth-Erkennung, MFA-Nutzung).
UserAuthenticationMethod.Read.AllUsers, SecurityRegistrierte Authentifizierungs- und MFA-Methoden.
ExternalUserProfile.Read.AllUsersGast- und externe Nutzerprofile zur Bewertung externer Zugriffe.
Directory.Read.AllalleVerzeichnis-, Policy- und Tenant-Stammdaten.
Organization.Read.AllalleTenant-Stammdaten (Name, verifizierte Domains, Einstellungen).
Group.Read.AllSecurityGruppen-Mitgliedschaften für die Analyse privilegierter Zugriffe.
AdministrativeUnit.Read.AllSecurityAdministrative Units für Rollen- und Scope-Analyse.
CrossTenantInformation.ReadBasic.AllSecurityBasis-Infos zu Cross-Tenant-Beziehungen (B2B).
Device.Read.AllDevicesIn Entra registrierte und Hybrid-Geräte.
DeviceManagementManagedDevices.Read.AllDevicesIntune-verwaltete Geräte und Compliance-Status.
DeviceManagementConfiguration.Read.AllDevices, SecurityIntune-Compliance-Richtlinien und Konfigurationsprofile.
BitlockerKey.Read.AllDevicesBitLocker-Wiederherstellungsschlüssel für die Admin-Ansicht. Verschlüsselt gespeichert.
DeviceLocalCredential.Read.AllDevicesWindows-LAPS-Passwörter für die Admin-Ansicht. Verschlüsselt gespeichert.
Policy.Read.AllSecuritySicherheits-, Autorisierungs- und Tenant-Richtlinien.
Policy.Read.ConditionalAccessSecurityConditional-Access-Richtlinien im Detail.
Application.Read.AllSecurityApp-Registrierungen und Service Principals (OAuth- und Lieferketten-Risiken).
Domain.Read.AllMailVerbundene Domains für die SPF-, DKIM- und DMARC-Analyse.
RoleManagement.Read.AllSecurityPrivilegierte Admin-Rollen und ihre Zuweisungen.
RoleEligibilitySchedule.Read.DirectorySecurityPIM-Rollen-Eligibility (berechtigte, nicht-aktive Admins).
PrivilegedAccess.Read.AzureADSecurityStatus von Privileged Identity Management (PIM).
IdentityRiskEvent.Read.AllSecurityRisiko-Erkennungen aus Identity Protection.
DirectoryRecommendations.Read.AllSecurityEntra-Sicherheitsempfehlungen zur Härtung.
Reports.Read.AllSecurity, MailNutzungs- und Sicherheits-Reports.
SharePointTenantSettings.Read.AllSecuritySharePoint-Tenant-Sicherheits-Einstellungen. Keine Dateien, nur Einstellungen.
DeviceManagementRBAC.Read.AllDevices, SecurityIntune-RBAC-Einstellungen (delegierte Admin-Rollen in Intune).
DeviceManagementServiceConfig.Read.AllDevices, SecurityIntune-Service-Konfiguration (Enrollment, Apple-/Android-Anbindung etc.).
EntitlementManagement.Read.AllSecurityAccess Packages und Entitlement-Management (Zugriffslebenszyklus).
OnPremDirectorySynchronization.Read.AllSecurityKonfiguration der On-Premises-Verzeichnis-Synchronisation.
OrgSettings-AppsAndServices.Read.AllSecurityOrganisationsweite Apps-&-Services-Einstellungen.
OrgSettings-Forms.Read.AllSecurityOrganisationsweite Microsoft-Forms-Einstellungen.
ReportSettings.Read.AllSecurityAdmin-Report-Einstellungen (z. B. Pseudonymisierung von Nutzernamen in Reports).
SecurityIdentitiesHealth.Read.AllSecurityIdentity-Security-Health-Issues. Liefert nur bei lizenziertem Defender for Identity Daten.
SecurityIdentitiesSensors.Read.AllSecurityStatus der Identity-Security-Sensoren. Liefert nur bei lizenziertem Defender for Identity Daten.
ThreatHunting.Read.AllSecurityAdvanced-Hunting-Abfragen. Liefert nur bei lizenziertem Defender XDR Daten.

Die letzten zehn Rechte stammen aus dem Required-Permission-Manifest der externen Maester-Prüfsuite. Sie schließen die Lücke, durch die bestimmte CIS-/EIDSCA-Checks zuvor mit „Missing Scope” übersprungen wurden. Die drei Defender-Rechte liefern nur dann Daten, wenn das jeweilige Microsoft-Produkt lizenziert ist.

Exchange Online (für die Maester-Sicherheits-Checks)

PermissionTypBegründung
Exchange.ManageAsAppApplicationVoraussetzung für die zertifikatsbasierten Maester-Checks der Exchange-Konfiguration. Allein gewährt sie keine Exchange-Fähigkeiten.
Exchange.ManageDelegatedEinmalige Einrichtung der Exchange-Anbindung über die Oberfläche.

Write App: 14 Schreib-Berechtigungen (Application, opt-in für Fix-It)

Die Write App ist das Werkzeug-Set von Fix-It. Welche Berechtigung eine Behebung braucht, hängt vom jeweiligen Finding ab. .ReadWrite.* schließt Lesen ein, daher trägt die Write App keine doppelten Lese-Rechte.

PermissionBehebt (Beispiel)
Device.ReadWrite.AllVeraltete oder nicht-konforme Geräte aus Entra entfernen.
DeviceManagementManagedDevices.ReadWrite.AllIntune-Geräteaktionen bei Compliance-Findings.
Policy.ReadWrite.ConditionalAccessConditional-Access-Lücken schließen (MFA erzwingen, Legacy-Auth blocken).
Policy.ReadWrite.AuthenticationMethodSchwache Authentifizierungsmethoden abschalten, starke MFA erzwingen.
Policy.ReadWrite.AuthorizationStandard-Nutzerrechte und Gastzugriff härten.
Policy.ReadWrite.ApplicationConfigurationApp-Konfigurationsrichtlinien korrigieren.
User.ReadWrite.AllRisiko- oder Stale-Konten sperren, Sitzungen widerrufen, MFA aktivieren.
Group.ReadWrite.AllRiskante Gruppen-Mitgliedschaften bereinigen.
Application.ReadWrite.AllRiskante App-Registrierungen und OAuth-Zustimmungen zurücknehmen.
Domain.ReadWrite.AllDomain-Konfigurations-Findings beheben.
Directory.ReadWrite.AllVerzeichnis-Einstellungen korrigieren, wo kein engerer Scope reicht.
RoleEligibilitySchedule.ReadWrite.DirectoryStehende Admin-Rechte abbauen, PIM-Eligibility korrigieren.
OrgSettings-AppsAndServices.ReadWrite.AllOrg-weite App- und Service-Einstellungen härten.
OrgSettings-Forms.ReadWrite.AllMicrosoft-Forms-Einstellungen härten (z. B. externes Teilen einschränken).

Dazu kommt Exchange.ManageAsApp (Application), wie bei der Read App, als Voraussetzung für die Maester-Checks.

Jede Fix-It-Aktion wird vor der Ausführung explizit bestätigt, läuft als Audit-Log in Ihren Tenant und ist jederzeit widerrufbar.

Permissions, die clarios NICHT anfordert

Diese Liste ist absichtlich umfangreich. Wir zeigen explizit, was wir nicht haben und nicht haben wollen.

  • Mail.Read, Mail.ReadWrite, Mail.Send, MailboxSettings.*: keinerlei Zugriff auf E-Mail-Inhalte.
  • Files.Read.All, Files.ReadWrite.All, Sites.Read.All, Sites.ReadWrite.All: kein Zugriff auf SharePoint- oder OneDrive-Dateien.
  • Calendars.Read, Calendars.ReadWrite: keine Kalenderdaten.
  • Contacts.Read, Contacts.ReadWrite: keine Kontaktdaten.
  • Chat.Read.All, ChatMessage.Read.All: keine Teams-Chat-Inhalte.
  • Notes.Read.All: keine OneNote-Inhalte.

Verifikation

Sie können die tatsächlich angeforderten Permissions jederzeit selbst prüfen:

  1. Entra ID, dann „Enterprise Applications”, dann nach Clarios Read und Clarios Write suchen.
  2. Den Tab „Permissions” öffnen.
  3. Die Liste mit dieser Seite abgleichen.

Bei Abweichungen zwischen dieser Seite und dem tatsächlichen App-Manifest schreiben Sie bitte an privacy@clarios.app. Wir klären die Diskrepanz innerhalb von 5 Werktagen und dokumentieren sie transparent.

Historie

Permission-Änderungen werden im Trust Center Changelog dokumentiert. Eine Erweiterung der angeforderten Berechtigungen wird zudem erst mit einer erneuten Admin-Zustimmung in Ihrem Tenant wirksam - bis dahin bleibt der bestehende Zugriff unverändert.