clarios trennt den Zugriff in zwei getrennte App-Registrierungen: eine Read App, die ausschließlich liest und analysiert, und eine Write App, die nur dann etwas ändert, wenn Sie Fix-It aktivieren und eine Aktion bestätigen. Diese Seite listet jede einzelne Berechtigung beider Apps auf, mit Begründung. Sie entspricht 1:1 dem ausgerollten Entra-App-Manifest (Infrastructure-as-Code).
Wichtige Hinweise vorab
- Alles app-only. Beide Apps nutzen ausschließlich Application-Permissions (Client-Credentials). clarios handelt nie „im Namen” eines Ihrer Nutzer.
- Read ist Grundlage, Write ist opt-in. Die Read App wird beim Tenant-Connect freigegeben. Die Write App ist ein zweiter, separater Admin-Consent und nur nötig, wenn Sie Fix-It nutzen. Ohne diesen Schritt läuft clarios rein lesend.
- Mail-Inhalte sind ausgeschlossen.
Mail.Read,Mail.ReadWrite,Mail.Send,MailboxSettings.*werden bewusst nicht angefordert, auch nicht optional. - Jederzeit widerrufbar. In Entra ID unter „Enterprise Applications” die clarios-Apps entfernen genügt. Das entzieht sofort alle Berechtigungen.
Read App: 35 Lese-Berechtigungen (Application)
Die Read App ist ein reiner Backend-Service-Principal. Alle Berechtigungen sind reine Lese-Scopes (Read bzw. ReadBasic).
| Permission | Modul | Begründung |
|---|---|---|
User.Read.All | Users | Benutzer auflisten, Sign-in-Aktivität, Lizenz-/Heartbeat-Erkennung. |
AuditLog.Read.All | Users, Security | Anmelde- und Audit-Logs (Legacy-Auth-Erkennung, MFA-Nutzung). |
UserAuthenticationMethod.Read.All | Users, Security | Registrierte Authentifizierungs- und MFA-Methoden. |
ExternalUserProfile.Read.All | Users | Gast- und externe Nutzerprofile zur Bewertung externer Zugriffe. |
Directory.Read.All | alle | Verzeichnis-, Policy- und Tenant-Stammdaten. |
Organization.Read.All | alle | Tenant-Stammdaten (Name, verifizierte Domains, Einstellungen). |
Group.Read.All | Security | Gruppen-Mitgliedschaften für die Analyse privilegierter Zugriffe. |
AdministrativeUnit.Read.All | Security | Administrative Units für Rollen- und Scope-Analyse. |
CrossTenantInformation.ReadBasic.All | Security | Basis-Infos zu Cross-Tenant-Beziehungen (B2B). |
Device.Read.All | Devices | In Entra registrierte und Hybrid-Geräte. |
DeviceManagementManagedDevices.Read.All | Devices | Intune-verwaltete Geräte und Compliance-Status. |
DeviceManagementConfiguration.Read.All | Devices, Security | Intune-Compliance-Richtlinien und Konfigurationsprofile. |
BitlockerKey.Read.All | Devices | BitLocker-Wiederherstellungsschlüssel für die Admin-Ansicht. Verschlüsselt gespeichert. |
DeviceLocalCredential.Read.All | Devices | Windows-LAPS-Passwörter für die Admin-Ansicht. Verschlüsselt gespeichert. |
Policy.Read.All | Security | Sicherheits-, Autorisierungs- und Tenant-Richtlinien. |
Policy.Read.ConditionalAccess | Security | Conditional-Access-Richtlinien im Detail. |
Application.Read.All | Security | App-Registrierungen und Service Principals (OAuth- und Lieferketten-Risiken). |
Domain.Read.All | Verbundene Domains für die SPF-, DKIM- und DMARC-Analyse. | |
RoleManagement.Read.All | Security | Privilegierte Admin-Rollen und ihre Zuweisungen. |
RoleEligibilitySchedule.Read.Directory | Security | PIM-Rollen-Eligibility (berechtigte, nicht-aktive Admins). |
PrivilegedAccess.Read.AzureAD | Security | Status von Privileged Identity Management (PIM). |
IdentityRiskEvent.Read.All | Security | Risiko-Erkennungen aus Identity Protection. |
DirectoryRecommendations.Read.All | Security | Entra-Sicherheitsempfehlungen zur Härtung. |
Reports.Read.All | Security, Mail | Nutzungs- und Sicherheits-Reports. |
SharePointTenantSettings.Read.All | Security | SharePoint-Tenant-Sicherheits-Einstellungen. Keine Dateien, nur Einstellungen. |
DeviceManagementRBAC.Read.All | Devices, Security | Intune-RBAC-Einstellungen (delegierte Admin-Rollen in Intune). |
DeviceManagementServiceConfig.Read.All | Devices, Security | Intune-Service-Konfiguration (Enrollment, Apple-/Android-Anbindung etc.). |
EntitlementManagement.Read.All | Security | Access Packages und Entitlement-Management (Zugriffslebenszyklus). |
OnPremDirectorySynchronization.Read.All | Security | Konfiguration der On-Premises-Verzeichnis-Synchronisation. |
OrgSettings-AppsAndServices.Read.All | Security | Organisationsweite Apps-&-Services-Einstellungen. |
OrgSettings-Forms.Read.All | Security | Organisationsweite Microsoft-Forms-Einstellungen. |
ReportSettings.Read.All | Security | Admin-Report-Einstellungen (z. B. Pseudonymisierung von Nutzernamen in Reports). |
SecurityIdentitiesHealth.Read.All | Security | Identity-Security-Health-Issues. Liefert nur bei lizenziertem Defender for Identity Daten. |
SecurityIdentitiesSensors.Read.All | Security | Status der Identity-Security-Sensoren. Liefert nur bei lizenziertem Defender for Identity Daten. |
ThreatHunting.Read.All | Security | Advanced-Hunting-Abfragen. Liefert nur bei lizenziertem Defender XDR Daten. |
Die letzten zehn Rechte stammen aus dem Required-Permission-Manifest der externen Maester-Prüfsuite. Sie schließen die Lücke, durch die bestimmte CIS-/EIDSCA-Checks zuvor mit „Missing Scope” übersprungen wurden. Die drei Defender-Rechte liefern nur dann Daten, wenn das jeweilige Microsoft-Produkt lizenziert ist.
Exchange Online (für die Maester-Sicherheits-Checks)
| Permission | Typ | Begründung |
|---|---|---|
Exchange.ManageAsApp | Application | Voraussetzung für die zertifikatsbasierten Maester-Checks der Exchange-Konfiguration. Allein gewährt sie keine Exchange-Fähigkeiten. |
Exchange.Manage | Delegated | Einmalige Einrichtung der Exchange-Anbindung über die Oberfläche. |
Write App: 14 Schreib-Berechtigungen (Application, opt-in für Fix-It)
Die Write App ist das Werkzeug-Set von Fix-It. Welche Berechtigung eine Behebung braucht, hängt vom jeweiligen Finding ab. .ReadWrite.* schließt Lesen ein, daher trägt die Write App keine doppelten Lese-Rechte.
| Permission | Behebt (Beispiel) |
|---|---|
Device.ReadWrite.All | Veraltete oder nicht-konforme Geräte aus Entra entfernen. |
DeviceManagementManagedDevices.ReadWrite.All | Intune-Geräteaktionen bei Compliance-Findings. |
Policy.ReadWrite.ConditionalAccess | Conditional-Access-Lücken schließen (MFA erzwingen, Legacy-Auth blocken). |
Policy.ReadWrite.AuthenticationMethod | Schwache Authentifizierungsmethoden abschalten, starke MFA erzwingen. |
Policy.ReadWrite.Authorization | Standard-Nutzerrechte und Gastzugriff härten. |
Policy.ReadWrite.ApplicationConfiguration | App-Konfigurationsrichtlinien korrigieren. |
User.ReadWrite.All | Risiko- oder Stale-Konten sperren, Sitzungen widerrufen, MFA aktivieren. |
Group.ReadWrite.All | Riskante Gruppen-Mitgliedschaften bereinigen. |
Application.ReadWrite.All | Riskante App-Registrierungen und OAuth-Zustimmungen zurücknehmen. |
Domain.ReadWrite.All | Domain-Konfigurations-Findings beheben. |
Directory.ReadWrite.All | Verzeichnis-Einstellungen korrigieren, wo kein engerer Scope reicht. |
RoleEligibilitySchedule.ReadWrite.Directory | Stehende Admin-Rechte abbauen, PIM-Eligibility korrigieren. |
OrgSettings-AppsAndServices.ReadWrite.All | Org-weite App- und Service-Einstellungen härten. |
OrgSettings-Forms.ReadWrite.All | Microsoft-Forms-Einstellungen härten (z. B. externes Teilen einschränken). |
Dazu kommt Exchange.ManageAsApp (Application), wie bei der Read App, als Voraussetzung für die Maester-Checks.
Jede Fix-It-Aktion wird vor der Ausführung explizit bestätigt, läuft als Audit-Log in Ihren Tenant und ist jederzeit widerrufbar.
Permissions, die clarios NICHT anfordert
Diese Liste ist absichtlich umfangreich. Wir zeigen explizit, was wir nicht haben und nicht haben wollen.
Mail.Read,Mail.ReadWrite,Mail.Send,MailboxSettings.*: keinerlei Zugriff auf E-Mail-Inhalte.Files.Read.All,Files.ReadWrite.All,Sites.Read.All,Sites.ReadWrite.All: kein Zugriff auf SharePoint- oder OneDrive-Dateien.Calendars.Read,Calendars.ReadWrite: keine Kalenderdaten.Contacts.Read,Contacts.ReadWrite: keine Kontaktdaten.Chat.Read.All,ChatMessage.Read.All: keine Teams-Chat-Inhalte.Notes.Read.All: keine OneNote-Inhalte.
Verifikation
Sie können die tatsächlich angeforderten Permissions jederzeit selbst prüfen:
- Entra ID, dann „Enterprise Applications”, dann nach Clarios Read und Clarios Write suchen.
- Den Tab „Permissions” öffnen.
- Die Liste mit dieser Seite abgleichen.
Bei Abweichungen zwischen dieser Seite und dem tatsächlichen App-Manifest schreiben Sie bitte an privacy@clarios.app. Wir klären die Diskrepanz innerhalb von 5 Werktagen und dokumentieren sie transparent.
Historie
Permission-Änderungen werden im Trust Center Changelog dokumentiert. Eine Erweiterung der angeforderten Berechtigungen wird zudem erst mit einer erneuten Admin-Zustimmung in Ihrem Tenant wirksam - bis dahin bleibt der bestehende Zugriff unverändert.