Eine SailPoint-Alternative für Access Reviews in Microsoft 365

SailPoint ist eine vollständige Identity-Governance-Plattform, und für viele Organisationen ist sie die richtige. Wenn die Aufgabe aber lautet „jedes Objekt in Microsoft 365 hat einen Eigentümer, der regelmäßig bestätigt, dass es noch gebraucht wird, mit Nachweis“, erledigt ein schmaleres Werkzeug das in Tagen statt Monaten.

Zwei verschiedene Aufgaben

Identity-Governance-and-Administration-Suiten (IGA) wie SailPoint decken den gesamten Identitätslebenszyklus ab: Provisionierung in viele Anwendungen, Rollenmodelle, Zugriffsanträge, Funktionstrennungsregeln und Rezertifizierungskampagnen über die ganze Landschaft. Diese Breite ist der Grund für Enterprise-Lizenzen, Konnektorprojekte und Implementierungspartner.

Ownership Registry deckt einen Teil davon für Microsoft 365 ab: ein Inventar aus freigegebenen Postfächern, Gruppen, Teams, SharePoint-Sites und Dienstprinzipalen, einen benannten Eigentümer für jedes Objekt und eine wiederkehrende Attestierung durch diesen Eigentümer, festgehalten in einem unveränderlichen Audit-Log.

Im direkten Vergleich

Vollständige IGA-Suite (z. B. SailPoint)Ownership Registry
UmfangIdentitäten und Berechtigungen über viele AnwendungenOwnership und Attestierung von Microsoft-365-Objekten und Dienstkonten
ProvisionierungJa, über KonnektorenNein. Bewusst nur lesend
Zeit bis zum ersten ReviewMeist ein Projekt über mehrere MonateTage: verbinden, scannen, bekannte Eigentümer importieren
LizenzierungEnterprise-Suite-LizenzenPro Installation, nach Umfang, ohne Gebühr pro Benutzer
Wo die Daten liegenMeist in der Cloud des HerstellersIn Ihrer eigenen PostgreSQL-Datenbank
Eigentümer für freigegebene PostfächerMeist über zusätzliche Konnektoren oder KonfigurationEingebaut, mit Haupt- und Stellvertreter-Eigentümer

Und die Zugriffsüberprüfungen in Microsoft Entra ID?

Entra ID Governance enthält Zugriffsüberprüfungen für Gruppenmitgliedschaften, Anwendungszuweisungen und privilegierte Rollen und setzt Lizenzen für Entra ID P2 oder Entra ID Governance für die betroffenen Benutzer voraus. Sie beantworten die Frage „Soll diese Person noch in dieser Gruppe sein?“.

Sie beantworten nicht die Frage „Wer ist für dieses freigegebene Postfach, diese SharePoint-Site oder diesen Dienstprinzipal verantwortlich?“. Für diese Objekte gibt es kein Eigentümerfeld, das man überprüfen könnte. Ownership Registry ergänzt genau diesen Datensatz, hält ihn aktuell, wenn Menschen gehen, und kann neben den Entra-Zugriffsüberprüfungen laufen, statt sie zu ersetzen.

Wann SailPoint die bessere Wahl ist

Trifft nichts davon zu und fragt Ihr Prüfer nach regelmäßiger Zugriffsüberprüfung und Verantwortlichkeit, reicht das schmalere Werkzeug meist aus. Siehe Preise und Betriebsmodelle.

Fragen zum Vergleich

Kann Ownership Registry eine IGA-Suite ersetzen?

Im Allgemeinen nicht. Sie provisioniert keine Konten und verwaltet keine Rollen. Sie ersetzt den Teil, für den viele Organisationen eine IGA-Suite zuerst kaufen: regelmäßige Zugriffsüberprüfung mit benannten Eigentümern und Audit-Nachweis, für Microsoft 365.

Können wir sie neben SailPoint oder Entra-Zugriffsüberprüfungen betreiben?

Ja. Sie arbeitet nur lesend und führt eigene Datensätze, kommt also anderen Governance-Werkzeugen nicht in die Quere. Viele der Objekte, die sie abdeckt, etwa freigegebene Postfächer und Dienstprinzipale, bekommen von diesen Werkzeugen keinen Eigentümer.

Wie lange dauert die Einführung?

Die lesende App-Registrierung ist in weniger als einer Stunde verbunden, der erste Scan füllt die Registry am selben Tag. Die Eigentümer erhalten Attestierungsanfragen nach dem Rhythmus, den Sie festlegen.

Vergleichen Sie an Ihrem eigenen Tenant

Eine 30-minütige Demo, nur lesend, zeigt, wie viele Ihrer Microsoft-365-Objekte heute keinen Eigentümer haben. Demo buchen